← Retour

Confidentialité

Tu lis une politique de confidentialité. Volontairement. Quelque chose a mal tourné dans ta vie et je suis ravi d’en faire partie.

Voici la version courte. Je compte les pages vues et, sur les articles, jusqu’où tu lis. Un échantillon de visites est enregistré sous forme de replay, avec tout ce que tu tapes masqué. J’utilise un cookie facultatif pour repérer les visites répétées, et un cookie essentiel pour retenir si tu voulais le premier. Personne ne stocke ton adresse IP complète. Si tu t’abonnes à la newsletter, cette adresse e-mail se trouve dans un système séparé sans clé partagée, donc je ne peux la relier à rien de ce que tu lis.

La version longue suit, parce que le UK GDPR l’exige. Tu peux tout désactiver en bas de cette page.

Qui je suis

Je suis Will Hackett. Je fais tourner ce site seul. Il n’y a pas d’entreprise derrière, pas d’équipe analytics, pas de département growth. Juste moi, un nom de domaine et un intérêt déraisonnable pour ce sur quoi les gens cliquent.

Pour toute question ou demande sur la vie privée, écris à gdpr@willhackett.com. Le message arrive directement chez moi. Pour tout le reste, je suis sur LinkedIn.

Je veux seulement savoir quels articles font mouche

Il n’y a pas de publicité sur ce site, pas de liens d’affiliation et pas de pixels qui travaillent pour quelqu’un d’autre. J’écris des choses et je me demande si elles fonctionnent.

Pour prouver à quel point c’est banal, voici les résultats. Agentic coding workforce est mon article le plus lu cette année. Just use Postgres arrive deuxième. Mon article le moins lu est une 404, parce que je l’ai supprimé. C’était un accord de pré-relation écrit comme un sketch comique sur la tristesse des rencontres en ligne, datant de 2014, du temps où je n’avais aucun filtre. Il traîne encore quelque part sur le web si tu es assez déterminé.

Personne ne me paie pour ces données. J’aime simplement savoir.

Une précision, parce qu’une politique de confidentialité qui surévalue sa propre pureté ne vaut pas la peine d’être lue. J’ai cofondé une entreprise appelée flowstate et j’en parle ici assez souvent. Certains de ces articles sont, au sens honnête du terme, une publicité.

Ce que ça ne change pas : personne chez flowstate n’a accès aux analytics de ce site, les deux tournent sur des infrastructures entièrement séparées et aucun lecteur n’a jamais été transmis comme prospect. Savoir quels articles font mouche me rend meilleur pour écrire sur ma propre entreprise. C’est un motif, et maintenant tu le connais.

Ce que je collecte

Quand tu lis une page, j’enregistre :

Si tu t’abonnes à la newsletter, je collecte ton adresse e-mail. Rien d’autre. Pas ton nom, pas ton groupe sanguin, pas le nom de jeune fille de ta mère.

Un seul cookie, appelé visitor. Il contient un ID aléatoire qui ressemble à 0f9c1a2b-3d4e-4f50-8a6b-7c8d9e0f1a2b. Il ne veut rien dire en lui-même et il n’est dérivé de rien qui te concerne. Ton navigateur l’invente.

Son seul rôle est de transformer « 300 personnes ont lu ceci » en « 300 personnes ont lu ceci, et 40 d’entre elles avaient lu autre chose de moi avant ». C’est toute la fonctionnalité.

La bannière le qualifie d’ultra-fin. C’est la seule référence aux Monty Python de ce document, et si tu connais le sketch, tu comprendras pourquoi je me suis arrêté à une.

Il y a un second cookie, visitor-consent, qui retient ta réponse pour que je ne demande qu’une fois. Oui, il me faut un cookie pour me rappeler que tu ne voulais pas de cookie. Je n’ai pas conçu ce système et il me ravit autant que toi.

Les deux sont posés sur willhackett.com sans attribut de domaine, donc ils ne sont jamais envoyés à un sous-domaine. Aucun n’est partagé avec qui que ce soit.

Ignore la demande pendant 30 secondes et elle répond non à ta place, puis le dit. Le silence ne devrait jamais valoir oui.

Replays

Un échantillon de chargements de pages, environ la moitié aujourd’hui, est enregistré comme replay de session : à quoi ressemblait la page, où tu as fait défiler, sur quoi tu as cliqué et où est allé le pointeur, jusqu’à cinq minutes. Un compteur me dit qu’un article a été ouvert. Un replay me montre où les gens arrêtent de le lire.

Tout ce que tu tapes est masqué avant de quitter ton navigateur, donc le champ de la newsletter apparaît comme une rangée d’astérisques. L’enregistrement va au même serveur Umami que les pages vues, ne stocke rien sur ton appareil et est supprimé au bout de 30 jours. Il ne peut pas démarrer sans le traceur de pages vues, donc l’interrupteur en bas de cette page le désactive aussi.

Les bannières de cookies ont leur place dans le navigateur

Si ton navigateur envoie Do Not Track ou Global Privacy Control, tu n’as ni demande ni cookie du tout. Aucun des deux signaux ne me lie juridiquement au Royaume-Uni, et la norme Do Not Track a été abandonnée en 2018, mais les deux sont un non assez clair pour que discuter soit impoli.

Il y a des années, j’ai suggéré à l’UE que tout ce problème pouvait se résoudre en déplaçant le consentement dans le navigateur, là où il a manifestement sa place. J’aimerais pouvoir dire que ça s’est bien passé.

Le règlement ePrivacy a été proposé en 2017. La Commission a annoncé en février 2025 qu’elle renonçait, au motif que personne ne s’attendait à ce que les colégislateurs s’accordent un jour, et le retrait formel a été publié en octobre. La Californie a ensuite adopté une seule loi, et à partir de janvier 2027, tout navigateur qui sert des Californiens doit de toute façon proposer ce réglage. Huit ans de négociations, dépassés par une assemblée d’État et une case à cocher.

Ce que je ne fais pas, et que je n’ai aucune envie de commencer

Vérifie tout ça toi-même

Ne me crois pas sur parole. Ouvre les DevTools et regarde. C’est la seule affirmation sur la vie privée d’internet que tu peux auditer en 90 secondes environ.

La base légale, pour les juristes

Compter les pages vues n’identifie personne, donc cela repose sur l’exception pour finalités statistiques que le PECR a gagnée le 5 février 2026. Elle ne demande aucun consentement, mais ne tient que si je te donne un moyen de t’y opposer. L’interrupteur en bas de cette page est ce moyen.

Les événements de lecture restent des comptages, donc ils relèvent de la même exception. Pas les replays. L’enregistrement d’une visite n’est pas une statistique, donc il repose sur mon intérêt légitime à voir comment une page est lue, mis en balance avec un enregistrement qui ne stocke rien sur ton appareil, masque tout ce que tu tapes et disparaît en 30 jours. Le même interrupteur est le moyen de t’y opposer.

L’ID visitor est différent. Une chaîne aléatoire qui persiste d’une visite à l’autre compte comme donnée personnelle au sens du UK GDPR même si je n’ai aucune idée de qui tu es, et la stocker demande d’abord une autorisation au titre de la regulation 6 du PECR. Il repose donc sur ton consentement, au titre de l’article 6(1)(a) du UK GDPR.

J’affiche la demande au Royaume-Uni et dans l’EEE, où demander d’abord est la loi. Ailleurs, le cookie est posé sans elle, et la base est alors mon intérêt légitime à savoir si quelqu’un revient, ce qui est à peu près aussi léger qu’un intérêt légitime puisse l’être. Dans les deux cas, l’interrupteur ci-dessous le désactive, et un refus tient.

Une chose que je préfère dire plutôt que de te la laisser découvrir : l’adresse de page que j’enregistre inclut tout ce qui suit le point d’interrogation. La plupart du temps, ce n’est rien. Parfois j’envoie à quelqu’un un lien avec un paramètre, et pour ceux-là je peux voir que ce lien précis a été ouvert. Ce n’est pas une capacité générale et je ne m’en sers pas pour dresser le portrait de qui que ce soit, mais cela veut dire que je ne devrais pas prétendre que chaque URL de cette base est anonyme.

Les abonnements à la newsletter reposent sur la même base de consentement, plus le PECR. Tu le donnes en saisissant ton e-mail et en cliquant sur le lien de confirmation. Double opt-in classique.

Il devrait y avoir une dérogation pour ça. Rien de compliqué. Quelque chose du genre : si ton site n’a ni publicité, ni tiers, ni rien à vendre, tu peux écrire ce que tu collectes puis reprendre ta vie. Il n’y en a pas. Le régime qui encadre un réseau publicitaire doté d’un service juridique m’encadre aussi, seul, à me demander si un nombre aléatoire dans ton navigateur justifie quatre paragraphes de textes de loi.

Apparemment oui. Alors nous voilà, à nous citer la regulation 6 l’un à l’autre. Le tout appliqué de bonne foi par un homme dont l’article le moins lu est un contrat de mariage comique qu’il a dû supprimer.

Qui d’autre touche à tes données

Resend envoie la newsletter et agit comme mon sous-traitant au titre d’un accord en bonne et due forme. J’utilise leur région Irlande, donc les e-mails partent d’Irlande. Pour être franc avec toi sur le reste : Resend est une entreprise américaine et conserve des données de compte, des métadonnées d’e-mails et des logs opérationnels aux États-Unis, quelle que soit la région d’envoi choisie. Une version précédente de cette page disait que ton e-mail restait dans l’UE. C’était faux, et voici la version corrigée.

Bunny sert le site et répond à la recherche de pays qui décide s’il faut t’afficher la demande de cookie. Ses logs gardent l’IP tronquée décrite plus haut et rien d’autre sur toi.

Vercel fait tourner le serveur Umami et Neon héberge la base de données derrière. Les deux sont configurés sur des régions de l’UE, donc les données de pages vues vivent dans l’UE. Leurs propres données de compte, de support et d’exploitation peuvent se trouver ailleurs, parce que c’est ainsi que fonctionnent ces plateformes et que je ne peux pas prétendre le contraire. Je ne possède pas le matériel. Je possède le logiciel, la base de données et chaque ligne qu’elle contient.

Ces quatre-là sont tout. Personne d’autre ne reçoit quoi que ce soit, y compris l’entreprise que j’ai cofondée.

Combien de temps je garde tout ça

Tes droits

Selon les circonstances, le UK GDPR te donne le droit de me demander de :

En pratique, les seules données que je détiens sur qui que ce soit sont une adresse e-mail de newsletter, donc l’essentiel de cette liste se résume à la même réponse courte. Voir ci-dessous.

Retirer son consentement est volontairement plus facile que de le donner. L’interrupteur ci-dessous demande un clic, et chaque newsletter contient un lien de désabonnement en un clic.

Si tu trouves que je gère ça mal, tu peux me signaler à l’Information Commissioner’s Office sur ico.org.uk. Ils te prendront plus au sérieux que tu pourrais le croire.

Me faire tout supprimer

Écris à gdpr@willhackett.com. Tu recevras une réponse automatique, parce que la réponse est presque toujours l’une de deux choses.

Si tu es abonné à la newsletter, clique sur Se désabonner en bas de n’importe quel e-mail que je t’ai envoyé. Ton adresse sort de ma liste aussitôt. Elle survit un peu plus longtemps dans les logs de livraison de Resend, qui sont à eux d’expirer et pas à moi de purger. De mon côté, rien n’est gardé derrière, ni liste de suppression, ni trace que tu aies jamais été là.

Pour les analytics, appuie sur l’interrupteur en bas de cette page. Cela supprime le cookie et dit à mon serveur de retirer ton ID aléatoire de chaque ligne à laquelle il est rattaché. Les pages vues survivent sous forme de comptages. Ce qui les relie à un navigateur, non.

Si tu as déjà effacé le cookie et que tu veux quand même que les anciennes lignes soient traitées, il me faut l’ID lui-même, parce que c’est vraiment la seule prise que j’aie. Ouvre les DevTools, va dans Application, puis Cookies, copie la valeur de visitor et envoie-la-moi par e-mail. Sans elle, je chercherais dans une table de nombres aléatoires celui qui se trouve être le tien, ce qui décrit assez bien tout l’intérêt de l’avoir construit ainsi.

Ton état de suivi

Te reconnaître d’une visite à l’autre

Checking…

Pages vues et replays

Checking…

Dernière mise à jour : 6 septembre 2026.