Politique de protection des données

Ce document décrit les données traitées par le service de protection, leur utilité, leur conservation et les droits des personnes qui cliquent sur une annonce.

Dernière mise à jour : 13 août 2026

Documents juridiques

Objet de cette politique

Cette politique porte sur les données traitées par Monakay lorsqu'une personne arrive sur le site d'un Client après avoir cliqué sur une annonce. Dans la suite du document, cette personne est appelée le « Visiteur publicitaire ».

Le Client choisit d'utiliser Monakay, définit les réglages de son site et détermine la base légale du traitement. Il agit en principe comme responsable du traitement. Monakay traite les données pour son compte en qualité de sous-traitant. La répartition précise des obligations figure dans notre Accord de traitement des données.

Cette politique décrit le fonctionnement commun du service. Elle ne remplace pas l'information propre du Client, qui doit identifier le responsable du traitement, préciser les réglages et intégrations qu'il utilise et indiquer comment exercer les droits auprès de lui.

Les données des visiteurs de monakay.fr, des titulaires de compte et des personnes qui contactent notre équipe sont décrites dans la Politique de confidentialité.

Données utilisées pour qualifier un clic

Monakay limite la collecte aux informations nécessaires pour reconnaître une arrivée publicitaire, observer la visite et, selon la régie, appliquer une exclusion, alimenter une audience Meta ou préparer une exclusion Microsoft :

  • Contexte publicitaire : régie, identifiant du clic transmis par la plateforme, campagne et réseau lorsqu'ils sont disponibles.
  • Contexte de la requête : adresse IP, informations du navigateur, référent et page d'atterrissage.
  • Signaux de visite : durée active, attention portée à la page, interactions, défilement et événements de fin de visite.
  • Résultat du traitement : motifs retenus, niveau de risque, décision, action demandée à la régie et état de cette action.

Reconnaissance sans cookie ni fingerprint

L'installation Monakay ne dépose aucun cookie de suivi sur le site du Client et n'utilise pas de fingerprint pour reconnaître le navigateur ou l'appareil. Elle utilise les informations reçues par le serveur et les événements observés pendant la page en cours.

À partir de l'adresse IP, Monakay calcule un identifiant pseudonyme propre au site. Il permet de reconnaître le retour d'une même adresse IP sur ce site sans créer d'identifiant commun entre plusieurs Clients. Cet identifiant reste une donnée personnelle protégée.

Lorsque la minimisation de l'adresse IP est activée, comme elle l'est par défaut, l'adresse complète est tronquée après l'évaluation dès qu'elle n'est plus utile. Elle peut rester lisible lorsqu'elle sert à maintenir une exclusion active, à retirer cette exclusion ou à documenter un dossier de remboursement. Le code associé demeure pseudonymisé et reste une donnée personnelle tant qu'il est conservé.

Action appliquée selon la régie

  • Google Ads : une adresse IP qualifiée peut être ajoutée automatiquement aux exclusions des campagnes.
  • Microsoft Ads : aucune exclusion automatique n'est envoyée. L'adresse IP et l'identifiant de campagne sont mis à la disposition du Client pour une application manuelle.
  • Meta Ads : si le Client active cette intégration, une décision d'exclusion peut déclencher un envoi serveur à Meta. La régie reçoit alors l'adresse IP, les informations du navigateur, l'identifiant du clic et la page d'atterrissage sans ses paramètres. Aucun nom, adresse e-mail ou numéro de téléphone n'est envoyé. Le rapprochement réalisé par Meta reste probabiliste.

Ces transmissions ont lieu uniquement pour exécuter la protection configurée par le Client. Monakay ne vend pas les données et ne les réutilise pas pour sa propre publicité.

Évaluation automatisée et contrôle du Client

Les règles choisies par le Client peuvent conduire automatiquement au signalement d'une visite et, selon la régie, à une exclusion ou à la préparation d'une action. Cette décision peut agir sur la diffusion publicitaire vers une adresse IP ou, pour Meta, vers l'audience rapprochée par la plateforme. Elle ne bloque pas l'accès au site du Client.

Le Client peut consulter les motifs retenus, modifier ses règles, définir la durée des exclusions, placer une adresse ou une campagne en liste blanche et retirer une exclusion. Monakay conserve les éléments nécessaires pour expliquer le verdict et assister le Client en cas de contestation.

Hébergement et sécurité

Les données applicatives sont hébergées en France et soumises au droit français et européen. Les échanges sont protégés par HTTPS, les accès sont limités aux personnes et services qui en ont besoin, et des sauvegardes protégées sont conservées dans l'Union européenne.

La pseudonymisation, les habilitations, la journalisation et la gestion des incidents font l'objet de mesures adaptées au risque. Ces mesures sont détaillées dans le DPA.

Durées de conservation

Les durées ne sont pas identiques pour toutes les données. Elles correspondent à leur utilité opérationnelle et à la nécessité de conserver une preuve de l'action :

  • Cycles de visite terminés : jusqu'à 12 mois après le dernier clic, à condition qu'aucune exclusion ni aucun rapport ne leur soit encore rattaché.
  • Rapports : 3 mois à compter de la date du clic documenté.
  • Exclusions actives : pendant la durée nécessaire au blocage choisi par le Client. Une exclusion débloquée est supprimée après 12 mois, sauf si son retrait distant est encore en erreur.
  • Audience Meta : jusqu'à 3 jours après le dernier événement transmis. L'événement peut être renouvelé tant que l'exclusion reste active.
  • Journal technique des requêtes : fenêtre glissante limitée aux 200 000 entrées les plus récentes.

Un cycle lié à une exclusion ou à un rapport reste conservé tant que cet élément existe. La suppression d'un compte reste soumise aux durées de conservation imposées par la loi.

Base légale et information des Visiteurs publicitaires

Le traitement peut notamment reposer sur l'intérêt légitime du Client à protéger son budget publicitaire contre les clics abusifs (article 6, paragraphe 1, point f du RGPD). Le Client doit toutefois vérifier cette base au regard de sa situation, documenter la mise en balance des intérêts et informer les personnes concernées.

Cette base légale RGPD ne détermine pas, à elle seule, si une opération nécessite un consentement au titre des règles ePrivacy ou de leur transposition nationale. Le Client doit qualifier séparément les opérations activées et, lorsqu'un consentement est requis, le recueillir avant l'opération concernée ou pouvoir justifier l'exemption appliquée.

L'intégration Meta constitue un traitement supplémentaire. Avant son activation, le Client doit confirmer qu'il dispose d'une base légale adaptée, qu'il a informé les visiteurs et qu'il respecte les conditions applicables à l'audience utilisée.

Droits des personnes concernées

Selon leur situation, les Visiteurs publicitaires peuvent demander l'accès, la rectification, l'effacement, la limitation ou la portabilité de leurs données, et s'opposer au traitement. La demande doit d'abord être adressée au site ou à l'annonceur concerné, qui est le mieux placé pour l'identifier et y répondre.

Lorsque le traitement repose sur l'intérêt légitime, une personne peut s'y opposer pour des raisons tenant à sa situation particulière. Le Client examine alors la demande et ne poursuit le traitement que s'il peut démontrer des motifs légitimes impérieux ou si les données restent nécessaires à la constatation, à l'exercice ou à la défense de droits en justice.

Monakay assiste ses Clients dans le traitement de ces demandes. Une personne peut également écrire à contact@monakay.fr en indiquant le site concerné, l'adresse IP utilisée et une date approximative. Nous transmettrons la demande au responsable du traitement lorsque cela est nécessaire.

Le responsable du traitement répond en principe dans un délai d'un mois. Ce délai peut être prolongé dans les conditions prévues par le RGPD. Dans l'Espace économique européen, la personne concernée peut déposer une réclamation auprès de la CNIL ou de l'autorité de contrôle compétente. En Suisse, elle peut déposer une dénonciation auprès du PFPDT. Les litiges individuels peuvent relever des juridictions compétentes.