Version 2.4 du 30 août 2026 (version 2.3 du 23 août 2026, version 2.2 du même jour, versions 2.0 et 2.1 du 22 août 2026, version initiale 1.0 du 12 mai 2026).
La version 2.4 réécrit l'article 3.1, qui décrivait un mécanisme d'authentification qui n'existe plus. Il annonçait un cookie CF_Authorization posé par Cloudflare Access, le présentait comme « le seul cookie en jeu » et affirmait que « le refuser revient à ne pas pouvoir se connecter ». Cloudflare Access n'est plus devant l'application depuis le 22 août 2026 : app.gunbix.com sert désormais l'application directement, et le Service authentifie lui-même. Ce cookie n'est donc plus déposé.
Deux raisons de ne pas laisser passer cela. D'abord, une politique cookies qui décrit un cookie inexistant empêche le lecteur de vérifier ce que contient réellement son navigateur : c'est le reproche que la version 2.0 adressait à la version 1.0, et il s'appliquait de nouveau. Ensuite, et c'est plus grave, elle taisait le mécanisme réel : la session est portée par un jeton placé dans le stockage local, ce qui a une conséquence concrète pour l'Utilisateur qui efface ce stockage. Un document qui décrit un dispositif absent et omet celui qui existe se trompe deux fois.
Pour cette page, la nouvelle est bonne : l'application ne dépose plus aucun cookie d'authentification. L'article 6 est corrigé en conséquence.
La version 2.3 est publiée le jour même de la 2.2 parce que celle-ci s'est trouvée fausse deux fois en quelques heures. Elle écrivait qu'« une seule requête vers un tiers subsiste à l'ouverture » : il y en avait deux - la police de repli générale, et une seconde police que le moteur de rendu réclamait dès le premier écran et que personne n'avait vue. Et il n'y en a désormais plus aucune : ces polices sont servies depuis les serveurs de Gunbix. L'article 3.4 est réécrit en conséquence, et l'article 5 avec lui.
La version 2.2 réécrivait l'article 3.3, qui affirmait que la bibliothèque de cartographie de Google est chargée à l'ouverture de l'application. C'était vrai jusqu'au 22 août 2026 et cela ne l'est plus : le chargement est désormais déclenché par l'écran qui affiche une carte. Le même article présentait cette bibliothèque comme le seul composant tiers de l'application, ce qui n'était pas exact : deux autres composants existent, l'un désormais retiré, l'autre encore présent, et l'article 3.4 les décrit. L'article 3.5 ajoute le contrôle anti-robot de la page de connexion, aujourd'hui éteint.
La version 2.1 corrige d'abord une référence légale fausse : l'article 1 citait l'article 129 de la loi du 13 juin 2005, abrogé depuis le 10 janvier 2022. Elle ajoute ensuite une troisième surface, que la version 2.0 ne couvrait pas : les courriels émis par le Service (article 4.1). Un pixel placé dans un courriel relève du même article 5, paragraphe 3, qu'un cookie, et il fallait le dire même pour constater qu'il n'y en a aucun.
La version 2.0 est une réécriture complète. La version 1.0 décrivait six cookies nommés, un bandeau de consentement et un lien de gestion des préférences : aucun des trois n'existait. La présente version ne décrit que ce qui est réellement déposé, et elle est courte parce que la réalité l'est.
La présente politique couvre le site vitrine gunbix.com et l'application accessible à app.gunbix.com. Elle complète la Politique de confidentialité, à laquelle elle renvoie pour tout ce qui concerne le traitement des données à caractère personnel.
Un cookie est un petit fichier texte déposé sur le terminal de l'Utilisateur lors de la consultation d'un site. Sont assimilées à des cookies au sens du présent document les technologies similaires : pixels, tags, stockage local du navigateur.
Leur dépôt et leur lecture sont régis par l'article 5, paragraphe 3, de la directive 2002/58/CE dite "ePrivacy", transposée en droit belge par l'article 10/2 de la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, ainsi que par le Règlement (UE) 2016/679 pour les traitements de données personnelles qui en découlent.
Cette disposition a remplacé l'article 129 de la loi du 13 juin 2005 relative aux communications électroniques, abrogé par l'article 256 de la loi du 21 décembre 2021 avec effet au 10 janvier 2022. C'est depuis cette date l'Autorité de protection des données qui est compétente en Belgique pour les traceurs, et non plus l'IBPT.
La règle est la suivante : un cookie strictement nécessaire à la fourniture d'un service expressément demandé par l'Utilisateur ne requiert pas son consentement. Tout autre cookie le requiert.
Le site vitrine est composé de pages statiques. Il ne comporte aucun script de mesure d'audience, aucun pixel, aucune iframe, aucune police distante et aucun composant tiers. Sa politique de sécurité de contenu interdit d'ailleurs au navigateur de contacter la moindre origine externe.
Aucun cookie n'y est déposé.
Une seule information est mémorisée dans le navigateur, dans le stockage local et non dans un cookie :
| Clé | Contenu | Quand elle est écrite | Durée |
|---|---|---|---|
gx-theme |
clair ou sombre |
Uniquement si l'Utilisateur actionne lui-même le bouton de bascule d'apparence | Jusqu'à effacement par l'Utilisateur |
Cette valeur n'est jamais transmise à un serveur, ne permet aucune identification et n'est écrite qu'à la suite d'une action explicite de l'Utilisateur. Elle relève à ce titre de l'exception de l'article 5, paragraphe 3.
L'application ne dépose aucun cookie d'authentification. C'est un choix de conception délibéré et non un oubli, et il vaut d'être décrit précisément, parce que le mécanisme est inhabituel.
L'authentification fonctionne ainsi. L'Utilisateur demande un code de connexion, qui lui est envoyé par courriel ; ce code vaut dix minutes, admet cinq tentatives et est comparé en temps constant. Une fois vérifié, le serveur délivre un jeton de session, que l'application conserve sur l'appareil et présente à chaque requête dans l'en-tête Authorization.
Ce jeton est conservé :
| Plateforme | Où | Ce que cela protège, et ce que cela ne protège pas |
|---|---|---|
| Web | Stockage local du navigateur, cloisonné par origine (app.gunbix.com) |
Isole le jeton de tout autre site. Ne protège pas d'un script injecté dans notre propre page, ce à quoi sert la politique de sécurité de contenu |
| Android | Fichier de préférences privé de l'application, isolé par le bac à sable du système et couvert par le chiffrement de l'appareil | Ce n'est pas le magasin de clés matériel |
Le serveur n'accepte le jeton que dans l'en-tête Authorization, jamais dans un cookie. Un cookie est renvoyé automatiquement par le navigateur, de sorte qu'une interface authentifiée par cookie doit se défendre contre la falsification de requête inter-site. Exiger un en-tête explicite supprime cette catégorie d'attaque au lieu de l'atténuer.
La conséquence pour la présente politique est simple : puisque le jeton n'est pas un cookie, aucun bandeau de consentement ne pourrait proposer de le refuser, et refuser le stockage local du navigateur rend l'application inutilisable exactement comme le ferait le refus d'un cookie d'authentification.
La véritable protection contre le vol d'un jeton n'est pas l'endroit où il est rangé mais sa révocabilité : une session vit trente jours au maximum, son expiration est absolue et ne se prolonge pas à l'usage, seule une empreinte du jeton est conservée en base, et une session peut être révoquée depuis n'importe lequel des appareils de l'Utilisateur avec effet pour tous.
L'hébergeur Cloudflare est en outre susceptible de déposer un cookie technique de sécurité, destiné à distinguer un visiteur humain d'un robot. Il est strictement nécessaire à la protection du Service et ne sert à aucune autre finalité.
L'application mémorise dans le stockage local du navigateur, et non dans des cookies, le thème choisi, la couleur d'accent, la langue d'affichage et l'état replié ou déplié du menu latéral. Ces valeurs ne sont transmises à aucun serveur et ne permettent aucune identification.
L'application charge la bibliothèque Google Maps au moment où un écran a besoin d'une carte, et lors de la première frappe dans un champ d'adresse pour l'autocomplétion. Elle ne la charge plus à l'ouverture : jusqu'au 22 août 2026, elle partait sur tous les écrans, y compris ceux qui n'affichent aucune carte, et Google recevait donc l'adresse IP de chaque visiteur avant que celui-ci ait rien demandé. Un Utilisateur qui n'ouvre ni carte ni formulaire d'adresse ne contacte pas Google.
Lorsqu'elle est chargée, Google reçoit l'adresse IP du terminal et l'adresse de la page, et il est susceptible de déposer ses propres cookies, régis par sa politique. Le détail figure à la liste des sous-traitants.
L'Utilisateur qui souhaite s'y opposer peut bloquer le domaine maps.googleapis.com dans son navigateur ; les écrans cartographiques cesseront alors de fonctionner, le reste du Service demeurant utilisable.
Une page web ne charge pas que des traceurs : elle charge aussi le code et les polices dont elle a besoin pour s'afficher. Ces requêtes ne déposent rien et ne lisent rien dans le terminal, mais elles révèlent au serveur qui les sert l'adresse IP du visiteur, et l'adresse de la page consultée. Cette page les recense parce qu'un Utilisateur qui veut savoir qui son navigateur contacte à l'ouverture doit pouvoir le lire, même quand la réponse n'est pas un cookie.
À l'ouverture de l'application, aucune requête ne part vers un tiers. Le moteur de rendu, les polices de la charte, les polices de repli et les images sont tous servis depuis les serveurs de Gunbix. Constaté le 23 août 2026 par observation du trafic réseau réel de l'application mise en ligne, et non par lecture du code.
Ce n'était pas le cas la veille. Quatre chargements partaient vers Google à chaque ouverture, dont aucun n'était visible depuis un écran :
| Ce qui partait | Vers | Retiré le |
|---|---|---|
| Le script de connexion Google, hérité d'un module abandonné qu'aucun écran n'utilisait plus, et susceptible de déposer des cookies | accounts.google.com |
23 août 2026 |
| Les modules d'un service de base de données qui n'était plus utilisé | www.gstatic.com |
22 août 2026 |
| Le moteur de rendu de l'application | www.gstatic.com |
22 août 2026 |
| Deux polices de repli du moteur de rendu, dont la police générale Roboto | fonts.gstatic.com |
23 août 2026 |
La version précédente de cette page n'en annonçait qu'une seule restante, et justifiait sa présence par le fait que son adresse serait « inscrite dans le moteur lui-même ». Les deux affirmations étaient inexactes : il y en avait deux, et cette adresse est un réglage, qui a été changé.
Ce qui garantit que cela le reste. Le moteur de rendu ne signale rien quand une police lui manque : il affiche des carrés vides à la place des caractères concernés. Personne ne s'en apercevrait avant qu'un Utilisateur ne se plaigne de la façon dont son nom est écrit, et la tentation serait alors de rétablir le chargement chez Google. Comme les adresses de ces polices portent un numéro de version, une mise à jour du moteur en réclame d'autres que la copie détenue par Gunbix ne contiendrait pas. Un contrôle automatique est donc exécuté à chaque mise en ligne : il fait échouer la publication si un seul fichier de police manque. L'affirmation du présent article est tenue par ce contrôle, et non par la seule vigilance de qui l'a écrite.
La demande d'un code de connexion peut être protégée par Turnstile, un contrôle de Cloudflare qui distingue un visiteur humain d'un programme. Il charge pour cela un script servi par challenges.cloudflare.com.
Ce contrôle est éteint au 23 août 2026, et tant qu'il l'est, aucune requête ne part vers ce domaine : le navigateur demande au serveur si le contrôle est actif avant d'afficher l'écran de connexion, et n'en charge le script que si la réponse est oui. Il est décrit ici par avance, parce que le câblage est en place et que son activation ne demandera qu'un changement de configuration.
Lorsqu'il sera actif, ce contrôle sera strictement nécessaire à la protection du Service contre l'envoi automatisé de codes de connexion, et ne servira à aucune autre finalité, en particulier à aucune mesure d'audience.
Gunbix ne met en œuvre aucun outil de mesure d'audience, ni interne ni tiers. Aucune statistique de fréquentation n'est collectée par cookie ou par tag.
Gunbix ne dépose aucun cookie publicitaire, ne crée aucun profil marketing et ne partage rien avec une régie publicitaire.
Si une mesure d'audience était mise en place, la présente page serait mise à jour et le consentement préalable de l'Utilisateur serait recueilli.
Un pixel de suivi glissé dans un courriel est une image d'un pixel, hébergée sur un serveur, que le logiciel de messagerie va chercher au moment où le message s'affiche. Cette requête révèle que le message a été ouvert, à quelle heure, et depuis quelle adresse IP. C'est un traceur, et il relève du même article 5, paragraphe 3, de la directive ePrivacy qu'un cookie : le texte ne vise pas seulement les cookies, mais le stockage d'informations et l'accès à des informations déjà stockées dans l'équipement terminal de l'Utilisateur. Il en va de même d'un lien réécrit pour compter les clics.
Les courriels de Gunbix n'en contiennent aucun. Le gabarit qui les produit ne comporte aucune image, ni distante ni incorporée, et aucun lien n'est réécrit. Ce qui est mesuré, en revanche, est l'acheminement du message : son acceptation ou son rejet par le serveur de messagerie destinataire. Cette information est rapportée par des serveurs de messagerie et non par le logiciel du destinataire ; elle ne suppose ni dépôt ni lecture dans son équipement terminal, et ne relève donc pas de l'article 5, paragraphe 3. Le détail figure à l'article 2.8 de la Politique de confidentialité.
Si une mesure de lecture devait être mise en place, la présente page serait mise à jour au préalable et le consentement préalable de l'Utilisateur serait recueilli, avec un retrait aussi simple que l'accord.
Un bandeau de consentement n'a de sens que s'il existe un cookie à refuser. À ce jour, les seuls dispositifs qui écrivent ou lisent une information dans le terminal sont strictement nécessaires ou déclenchés par une action explicite de l'Utilisateur, et aucun n'est soumis à consentement.
La version précédente de cette page portait ici une réserve : une requête vers un tiers partait encore à l'ouverture, avant toute action de l'Utilisateur, et Takion la tenait pour technique tout en reconnaissant que cette lecture était celle qui l'arrangeait. Cette réserve n'a plus d'objet. La requête n'a pas été justifiée, elle a été supprimée (article 3.4) : aucune sollicitation d'un tiers ne précède plus le premier geste de l'Utilisateur.
Le jour où un cookie non strictement nécessaire sera déposé, un mécanisme de recueil du consentement sera mis en place, avec un refus aussi simple à exprimer que l'acceptation, et la présente page sera mise à jour au préalable.
L'Utilisateur peut à tout moment, depuis les paramètres de son navigateur, bloquer ou supprimer les cookies et le stockage local du site. L'effacement du stockage local le déconnecte, puisque le jeton de session y est conservé (article 3.1), et ramène l'affichage à ses valeurs par défaut.
Les pages d'aide des principaux navigateurs expliquent la marche à suivre : Mozilla Firefox (support.mozilla.org), Google Chrome (support.google.com), Microsoft Edge (support.microsoft.com), Apple Safari (support.apple.com), Brave (support.brave.com).
Les données traitées à l'occasion des dispositifs décrits ci-dessus le sont dans les conditions précisées par la Politique de confidentialité. L'Utilisateur dispose à leur égard de l'ensemble des droits prévus aux articles 15 à 22 du RGPD.
La présente politique est mise à jour dès que les dispositifs décrits changent, et avant tout dépôt d'un cookie qui n'y figure pas.
Pour toute question relative à l'usage des cookies : privacy@takion.be.
TAKION SRL Rue Mansart 39/A 7534 Tournai Belgique