1. Objet et responsable
Cette politique explique les cookies et technologies de stockage utilisés par noshortcuts.studio (« Site »), édité par NoShortcuts Studio (« Studio »), SAS au capital de 1,00 €, 107 603 185 R.C.S. Lille Métropole, 31 rue du Général de Gaulle, 59133 Phalempin, France. Contact : privacy@noshortcuts.studio.
Elle complète la Politique de confidentialité. L’inventaire ci-dessous est établi à partir du code et des dépendances de la version du 22 septembre 2026. Les cookies injectés par une configuration d’hébergement absente de l’archive ne peuvent pas être certifiés par cette seule analyse.
TODO C01 — Effectuer également un relevé dans l’environnement de production, avant et après connexion, ainsi qu’avec les contenus réellement enregistrés. Vérifier les en-têtes du proxy, les services d’infrastructure et les images externes ajoutées par l’équipe. Aucun audit du code ne démontre à lui seul l’absence de tout traceur ajouté hors du projet.
2. Cookies, stockage local et session
Un cookie est une information conservée par le navigateur puis, selon ses attributs, envoyée lors de requêtes vers le domaine concerné. Un cookie peut être limité à la session du navigateur ou comporter une durée explicite. Un cookie de première partie est associé au domaine visité ; un cookie tiers est associé à un autre domaine. Cette distinction ne détermine pas à elle seule s’il nécessite un consentement.
Le localStorage conserve des informations côté navigateur sans expiration automatique native. Le sessionStorage conserve des informations dans le contexte d’un onglet, en principe jusqu’à sa fermeture, sous réserve des mécanismes de restauration du navigateur. Ces technologies ne sont pas exemptées du cadre des traceurs uniquement parce qu’elles ne portent pas le nom de cookie.
Les attributs Secure, HttpOnly et SameSite encadrent le transport ou l’accès à certains cookies. Ils contribuent à la sécurité mais ne rendent pas les informations anonymes. Les données des sessions d’authentification ne sont pas utilisées comme une autorisation de prospection.
3. Fonctions actuellement présentes
La version livrée utilise des stockages pour l’authentification, la langue, la gestion des paramètres techniques et des fonctionnalités de navigation ou de messagerie. Aucun SDK de publicité, Google Analytics, Google Tag Manager, pixel publicitaire ou outil de mesure d’audience dédié n’a été identifié dans le code de cette version.
Les journaux de sécurité, les lectures de documents et les données de présence des espaces connectés ne sont pas présentés comme des statistiques anonymes. Ils peuvent identifier un collaborateur et relèvent des finalités précisées dans la Politique de confidentialité.
Les catégories « mesure d’audience » et « marketing/publicité » ne sont pas activables dans les paramètres actuels. Aucun consentement anticipé n’est sollicité pour de futurs prestataires inconnus.
4. Inventaire des cookies et stockages
Les noms avec préfixe de sécurité concernent le déploiement HTTPS normal. Des variantes sans préfixe peuvent apparaître en développement HTTP. Tous les éléments ne sont pas déposés lors de chaque visite : ils dépendent du parcours et de la fonction utilisée.
| Nom / technologie | Fournisseur ou composant | Finalité | Catégorie | Durée | Partie | Consentement préalable |
|---|---|---|---|---|---|---|
ns-cookie-consent — cookie | Studio | Mémoriser la version et le réglage « nécessaires uniquement » après action dans les paramètres | Gestion des choix techniques | 180 jours après enregistrement, sans renouvellement par simple lecture | Première | Exempté pour mémoriser ce réglage ; ne permet aucun suivi facultatif |
NEXT_LOCALE — cookie | Site, via next-intl | Mémoriser la langue pour la navigation | Préférence de langue nécessaire au service linguistique demandé | Session du navigateur, absence de maxAge explicite | Première | Exempté dans cet usage limité, sans réutilisation publicitaire |
__Secure-authjs.session-token — cookie, éventuellement fragments .0, .1 | Site, via Auth.js | Maintenir une session authentifiée | Authentification nécessaire | Jusqu’à 30 jours d’inactivité selon la configuration Auth.js ; renouvellement lié aux opérations de session | Première | Exempté pour la connexion demandée |
__Host-authjs.csrf-token — cookie | Site, via Auth.js | Protection contre les requêtes de connexion non sollicitées | Sécurité nécessaire | Session du navigateur | Première | Exempté |
__Secure-authjs.callback-url — cookie | Site, via Auth.js | Conserver la destination de retour après authentification | Fonctionnement du parcours de connexion | Session du navigateur | Première | Exempté |
ns_chat_last_read — sessionStorage | Studio, messagerie | Repère du dernier message lu pour les notifications de l’onglet | Fonctionnement de la messagerie demandée | Session de l’onglet ; l’ancienne copie localStorage est supprimée lors de l’initialisation du Site | Première | Exempté dans cet usage, sans profilage |
search-highlight-target — sessionStorage | Studio, navigation |
Le code contient une lecture et un effacement de search-highlight-target, mais aucun producteur actif n’a été identifié dans le parcours examiné. L’entrée décrit donc un mécanisme consommé s’il est présent, pas un dépôt systématique. Les cookies OAuth tels que PKCE ou nonce ne sont pas ajoutés à l’inventaire actif : la dépendance sait les gérer, mais les fournisseurs correspondants ne sont pas configurés ici.
5. Cookies strictement nécessaires
Le consentement n’est pas requis pour les opérations ayant pour finalité exclusive la transmission d’une communication ou strictement nécessaires à un service expressément demandé, dans les conditions de l’article 82 de la loi Informatique et Libertés. Un stockage n’est pas nécessaire uniquement parce qu’il est commode pour le Studio.
La connexion, la protection du parcours d’authentification et la mémorisation du réglage relèvent de ces usages précis. La préférence de langue et les repères de navigation/messagerie sont limités à la fonction concernée. Une réutilisation pour mesurer le comportement ou cibler des communications exigerait une nouvelle analyse.
Vous pouvez bloquer ces stockages dans votre navigateur, mais la connexion, la langue mémorisée ou certaines notifications peuvent ne plus fonctionner normalement. La catégorie n’est pas présentée comme un interrupteur que l’interface pourrait désactiver tout en garantissant l’intégralité des fonctions.
6. Mesure d’audience
Aucun traceur de mesure d’audience n’est activé par la version auditée. La présence ancienne d’un appel de mise à jour gtag sans chargement de SDK ne démontrait pas l’installation de Google Analytics ; ce code inutilisé a été retiré.
Si une solution de mesure d’audience est ajoutée, son fournisseur, ses données, sa durée et ses finalités devront être indiqués avant son activation. Une exemption ne pourra être invoquée qu’après vérification de toutes ses conditions, notamment la limitation au besoin de mesure de l’éditeur, l’absence de suivi intersites et de recoupements interdits.
Les repères de 13 mois pour certains traceurs et 25 mois pour les données de mesure d’audience exemptée concernent ce cadre spécifique de recommandations CNIL ; ils ne constituent ni une autorisation générale ni une durée actuellement appliquée à un outil sur le Site. L’anonymisation des statistiques finales ne suffit pas à établir l’exemption.
7. Publicité et marketing
Aucun traceur publicitaire ou de reciblage n’est installé par le code examiné. Le formulaire newsletter est une collecte volontaire d’email ; son consentement est distinct d’un consentement aux traceurs.
L’ajout de publicité, de pixels ou de suivi intersites exigerait une information préalable et, lorsqu’il est requis, un consentement libre, spécifique, éclairé et univoque. Un ancien réglage « tout accepter » ne couvre pas des finalités ou prestataires futurs qui n’étaient pas présentés.
8. Contenus et services externes
Les liens de réseaux sociaux sont de simples liens. Le compteur Discord interroge une route du Site, qui réalise la requête vers Discord côté serveur sans transférer les en-têtes du visiteur. Aucun widget Discord tiers n’est chargé dans une iframe par ce composant.
Les polices Oswald, IBM Plex Sans et JetBrains Mono sont embarquées et servies localement par le Site. Les miniatures YouTube automatiques ont été retirées de la page de références audio ; l’ouverture du lien externe reste votre choix. TIMA intervient côté serveur dans les opérations d’authentification choisies et n’est pas un outil de publicité du Site.
Les images ou fichiers externes ajoutés dans les espaces collaboratifs doivent être examinés séparément. Un chargement d’image peut communiquer une IP et des informations HTTP même sans cookie. Ces communications ne doivent pas être qualifiées d’anonymes ou systématiquement exemptées sans analyse.
9. Gérer les paramètres
Le lien « Paramètres des cookies » du pied de page ouvre un panneau accessible au clavier. Il indique que les catégories facultatives ne sont pas utilisées et permet d’enregistrer le réglage limité aux fonctions nécessaires. Il reste accessible après la fermeture du panneau.
En l’absence de catégories facultatives actives, aucune bannière d’acceptation marketing ou analytics n’est affichée automatiquement. La fermeture du panneau ne vaut pas consentement. Le réglage n’est pas associé au Compte et ne se synchronise pas entre vos appareils ou navigateurs.
Les anciennes valeurs accordant un consentement analytics ou marketing sont remplacées par un réglage sans catégorie facultative. Cela n’efface pas rétroactivement des données éventuellement traitées en dehors du périmètre examiné. Pour une demande relative à ces données, contactez privacy@noshortcuts.studio.
10. Évolution du recueil de consentement
Si des catégories soumises à consentement deviennent actives, le parcours devra permettre le refus aussi facilement que l’acceptation, dès le premier niveau approprié, sans présentation trompeuse. Les scripts et les opérations de stockage concernés devront rester bloqués avant le choix. Le retrait devra être aussi simple que le consentement et arrêter les opérations futures concernées.
La mémorisation du choix pendant environ six mois est un repère de bonne pratique CNIL, non une durée légale universelle. Le réglage actuel est limité à 180 jours. Un changement substantiel devra conduire à une nouvelle information et, si nécessaire, à un nouveau choix plutôt qu’à la réutilisation d’un ancien consentement.
Le cookie actuel contient une version et une date, mais n’est pas présenté comme un dispositif complet de preuve de consentement à des traceurs facultatifs inexistants. Une telle mise en œuvre devra conserver les éléments appropriés pour démontrer l’information et le choix effectivement recueillis, sans multiplier inutilement les données d’identification.
11. Paramètres du navigateur
Vous pouvez consulter les cookies et stockages du domaine, les supprimer ou limiter leur utilisation depuis les paramètres de confidentialité de votre navigateur. La suppression peut réinitialiser vos réglages et vous déconnecter. La restauration de session par un navigateur peut conserver certains cookies de session ou onglets au-delà d’une fermeture apparente.
Un réglage du navigateur ne désinscrit pas une adresse d’une liste email et ne supprime pas le Compte en base. Pour ces opérations, utilisez les moyens prévus par la Politique de confidentialité. Les paramètres du Site ne peuvent pas supprimer les cookies déposés sur le domaine d’un service externe que vous avez visité.
12. Données personnelles, droits et actualisation
Lorsque ces technologies impliquent des données personnelles, les règles du RGPD s’ajoutent à celles des traceurs. Les droits, les destinataires, les transferts et les informations encore à compléter sont détaillés dans la Politique de confidentialité.
Contact : privacy@noshortcuts.studio. Vous pouvez également saisir la CNIL. La politique sera actualisée à chaque changement pertinent de technologie ou de finalité. Les Mentions légales et les CGU restent accessibles depuis le Centre juridique.