Privacy Policy — Silens
Last updated: 31 July 2026
Data controller
The Silens app, distributed on the Shopify App Store, is published by Sylvain Balas, a natural person established in France, acting in an individual capacity.
Contact: deozwrecker@gmail.com
These contact details allow you to exercise all the rights described below. Any written request sent to this address receives an answer within the period stated under "Your rights".
No data protection officer has been appointed: the activity does not fall within any of the cases making such an appointment mandatory under Article 37 of the GDPR.
In short
This app collects, stores and transmits no personal data about the visitors of the stores where it is installed.
The consent collected by the banner is recorded by Shopify, within Shopify's own system, under an anonymous identifier provided by Shopify. We have no access to it and keep no copy of it.
We store no IP address, no email address, no name, no browser fingerprint and no advertising identifier.
The only data we retain temporarily is the domain name of the stores that install the app, in our technical logs. Where the merchant trades as a sole trader, that domain name may constitute personal data relating to them: this policy applies to it in full.
In what capacity we act
For the technical logs described below, we act as data controller.
For everything else we act neither as controller nor as processor, since no processing takes place on our side: the reads performed in the admin happen directly between the merchant's browser and Shopify, without passing through our systems.
Visitor consent is processed by Shopify on the merchant's behalf. We play no part in that relationship.
What we read through Shopify's APIs
At the merchant's request, and only while they are using the admin interface, the app reads:
- their store address
- the list of their themes and their names
- the published languages of their store
- the regions where their store must collect consent
- the contents of their theme files, in order to detect trackers
These reads happen directly from the merchant's browser to Shopify. The results are displayed on screen and disappear when the page is closed. None of this information is sent to our servers or retained.
What we collect from the merchant
Nothing, apart from what Shopify passes to us at installation (the store's domain name) so the app can function.
What we collect from the merchant's customers
Nothing.
The consent banner shown to visitors passes their choice to Shopify's Customer Privacy API. We neither receive nor store that choice.
The banner stores a single piece of information in the visitor's browser: the date on which they answered, so it knows when to ask again. That date stays on their device and is never sent to us.
Technical logs
Our compliance webhook endpoint, hosted on Cloudflare, records two pieces of information for each call received from Shopify: the domain name of the store concerned and the type of request.
Purposes. Technical diagnosis, service security, and evidence that compliance requests forwarded by Shopify were properly handled.
Legal basis. Article 6(1)(f) of the GDPR, legitimate interests: keeping the service running and secure. That interest is balanced against the rights of data subjects, the recording being reduced to the strict minimum and its duration to three days. Handling the compliance requests themselves also rests on Article 6(1)(c), compliance with a legal obligation.
Retention. Three days at most, the retention period applied by Cloudflare Workers on the plan we use. After that, logs are deleted automatically and permanently.
They contain no data relating to the merchant's customers.
Recipients and processors
We sell no data, share none with any third party for commercial purposes, and use none for advertising.
Two providers are involved:
- Shopify Inc., the platform operator, which forwards the compliance
webhooks to us and hosts the consent system.
- Cloudflare, Inc., which hosts our webhook endpoint and retains its logs
for three days.
There are no other recipients. We have no ad network, no analytics tool and no third-party messaging service connected to the app.
Transfers outside the European Union
The Cloudflare network has points of presence distributed worldwide, so technical logs may be processed outside the European Union.
These transfers are governed by Cloudflare's data processing addendum, which incorporates the standard contractual clauses adopted by the European Commission. The same applies to processing carried out by Shopify, governed by its own data processing addendum.
Security
Every webhook received is authenticated by verifying its HMAC SHA-256 signature, compared in constant time so the secret is not exposed through response timing. A call with an invalid signature is rejected without processing. The shared secret is stored in no file of the project.
The app has no database: its exposure surface is limited to that single endpoint.
How long we keep data
We keep no data beyond the technical logs described above, deleted after three days. There is no database associated with this app.
Automated decision-making and profiling
The app performs no automated decision-making producing legal effects, and no profiling, within the meaning of Article 22 of the GDPR.
Minors
The app is aimed at professional merchants and knowingly collects no data relating to minors.
Your rights
The GDPR grants you rights of access, rectification, erasure, restriction and objection regarding your personal data, as well as a right to portability. Since the processing rests on legitimate interests, you also have the right to object to it at any time on grounds relating to your particular situation.
Given the nature and duration of the data involved, we hold almost nothing about you in practice, and nothing beyond three days. You may nonetheless write to us at any time at deozwrecker@gmail.com to exercise these rights. We answer within one month, as provided by Article 12(3) of the GDPR.
You have the right to lodge a complaint with the Commission nationale de l'informatique et des libertés (CNIL), the French supervisory authority, at cnil.fr.
Data subject requests forwarded by Shopify
As required by Shopify, the app answers the three compliance webhooks: customer data request, customer data erasure, and shop data erasure after uninstall.
Since we hold no data attached to an identified customer, we have nothing to return or erase for the first two. For a shop erasure, we delete the technical logs concerning that shop.
Changes
Any change to this policy will be published on this page, with the date at the top updated accordingly. Substantial changes will be signalled to merchant users through the means available to us on the Shopify platform.
Politique de confidentialité — Silens
Dernière mise à jour : 31 juillet 2026
Responsable du traitement
L'application Silens, distribuée sur le Shopify App Store, est éditée par Sylvain Balas, personne physique établie en France, agissant à titre individuel.
Contact : deozwrecker@gmail.com
Ces coordonnées permettent d'exercer l'ensemble des droits décrits plus bas. Toute demande écrite à cette adresse reçoit une réponse dans le délai indiqué à la section « Vos droits ».
Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas rendant cette désignation obligatoire au sens de l'article 37 du RGPD.
En résumé
Cette application ne collecte, ne stocke et ne transmet aucune donnée personnelle concernant les visiteurs des boutiques où elle est installée.
Le consentement recueilli par le bandeau est enregistré par Shopify, dans le système de Shopify, sous un identifiant anonyme fourni par Shopify. Nous n'y avons pas accès et nous n'en conservons aucune copie.
Nous ne conservons ni adresse IP, ni adresse email, ni nom, ni empreinte de navigateur, ni identifiant publicitaire.
La seule donnée que nous conservons temporairement est le nom de domaine des boutiques qui installent l'application, dans nos journaux techniques. Lorsque le marchand exerce en nom propre, ce nom de domaine peut constituer une donnée personnelle le concernant : la présente politique s'y applique pleinement.
En quelle qualité agissons-nous
Pour les journaux techniques décrits plus bas, nous agissons en qualité de responsable du traitement.
Pour tout le reste, nous n'agissons ni comme responsable ni comme sous-traitant, faute de traitement : les lectures effectuées dans l'administration se font directement entre le navigateur du marchand et Shopify, sans transiter par nos systèmes.
Le consentement des visiteurs est traité par Shopify pour le compte du marchand. Nous n'intervenons pas dans cette relation.
Quelles informations lisons-nous via les API de Shopify
L'application lit, à la demande du marchand et uniquement pendant qu'il utilise l'interface d'administration :
- l'adresse de sa boutique
- la liste de ses thèmes et leurs noms
- les langues publiées de sa boutique
- les régions où sa boutique doit recueillir le consentement
- le contenu des fichiers de son thème, afin d'y détecter les traqueurs
Ces lectures s'effectuent directement depuis le navigateur du marchand vers Shopify. Les résultats sont affichés à l'écran et disparaissent lorsqu'il ferme la page. Aucune de ces informations n'est transmise à nos serveurs ni conservée.
Quelles informations collectons-nous auprès du marchand
Aucune, en dehors de ce que Shopify nous transmet lors de l'installation (nom de domaine de la boutique) pour permettre le fonctionnement de l'application.
Quelles informations collectons-nous auprès des clients du marchand
Aucune.
Le bandeau de consentement affiché aux visiteurs transmet leur choix à l'API Customer Privacy de Shopify. Nous ne recevons ni ne stockons ce choix.
Le bandeau enregistre dans le navigateur du visiteur une seule information : la date à laquelle il a répondu, afin de savoir quand lui reposer la question. Cette date reste sur son appareil et ne nous est jamais transmise.
Journaux techniques
Notre point d'entrée des webhooks de conformité, hébergé chez Cloudflare, enregistre pour chaque appel reçu de Shopify deux informations : le nom de domaine de la boutique concernée et le type de demande.
Finalités. Diagnostic technique, sécurité du service, et preuve du bon traitement des demandes de conformité transmises par Shopify.
Base légale. L'article 6.1.f du RGPD, l'intérêt légitime : assurer le fonctionnement et la sécurité du service. Cet intérêt est mis en balance avec les droits des personnes concernées, l'enregistrement étant réduit au strict minimum et sa durée à trois jours. Le traitement des demandes de conformité elles-mêmes répond en outre à l'article 6.1.c, le respect d'une obligation légale.
Durée de conservation. Trois jours au maximum, durée de rétention appliquée par Cloudflare Workers sur le plan que nous utilisons. Passé ce délai, les journaux sont supprimés automatiquement et définitivement.
Ils ne contiennent aucune donnée relative aux clients du marchand.
Destinataires et sous-traitants
Nous ne vendons aucune donnée, ne la partageons avec aucun tiers à des fins commerciales, et ne l'utilisons pas à des fins publicitaires.
Deux prestataires interviennent :
- Shopify Inc., éditeur de la plateforme, qui nous transmet les webhooks
de conformité et héberge le système de consentement.
- Cloudflare, Inc., qui héberge notre point d'entrée des webhooks et en
conserve les journaux pendant trois jours.
Aucun autre destinataire n'existe. Nous n'avons ni régie publicitaire, ni outil d'analyse, ni service de messagerie tiers connecté à l'application.
Transferts hors de l'Union européenne
Le réseau Cloudflare dispose de points de présence répartis mondialement : les journaux techniques peuvent donc être traités hors de l'Union européenne.
Ces transferts sont encadrés par l'accord de traitement des données de Cloudflare, qui intègre les clauses contractuelles types adoptées par la Commission européenne. Il en va de même des traitements opérés par Shopify, encadrés par son propre accord de traitement.
Sécurité
Chaque webhook reçu est authentifié par vérification de sa signature HMAC SHA-256, comparée en temps constant afin de ne pas exposer le secret par le temps de réponse. Un appel dont la signature est invalide est rejeté sans traitement. Le secret partagé n'est stocké dans aucun fichier du projet.
L'application ne dispose d'aucune base de données : la surface d'exposition se limite à ce point d'entrée.
Combien de temps conservons-nous les données
Nous ne conservons aucune donnée en dehors des journaux techniques décrits ci-dessus, supprimés au bout de trois jours. Il n'existe pas de base de données associée à cette application.
Décision automatisée et profilage
L'application ne met en œuvre aucune prise de décision automatisée produisant des effets juridiques, ni aucun profilage, au sens de l'article 22 du RGPD.
Mineurs
L'application s'adresse à des marchands professionnels et ne collecte sciemment aucune donnée relative à des mineurs.
Vos droits
Le RGPD vous reconnaît un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données personnelles, ainsi qu'un droit à la portabilité. S'agissant d'un traitement fondé sur l'intérêt légitime, vous disposez également du droit de vous y opposer à tout moment pour des raisons tenant à votre situation particulière.
Compte tenu de la nature et de la durée des données concernées, nous ne détenons en pratique presque rien vous concernant, et rien au-delà de trois jours. Vous pouvez néanmoins nous écrire à tout moment à deozwrecker@gmail.com pour exercer ces droits. Nous répondons dans un délai d'un mois, conformément à l'article 12.3 du RGPD.
Vous avez le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), autorité de contrôle française, dont le site est cnil.fr.
Demandes des personnes concernées transmises par Shopify
Conformément aux exigences de Shopify, l'application répond aux trois webhooks de conformité : demande d'accès aux données d'un client, demande d'effacement des données d'un client, et effacement des données d'une boutique après désinstallation.
Ne détenant aucune donnée rattachée à un client identifié, nous n'avons aucune donnée à restituer ni à effacer lors des deux premières demandes. Lors de l'effacement d'une boutique, nous supprimons les journaux techniques la concernant.
Modifications
Toute modification de cette politique sera publiée sur cette page, avec mise à jour de la date figurant en tête. Les modifications substantielles seront signalées aux marchands utilisateurs par les moyens dont nous disposons via la plateforme Shopify.