Retour au site

Politique de confidentialité

Dernière mise à jour : 2026-08-08

Projet de document en cours de validation juridique — ne fait pas foi en l'état.

Responsable du traitement

Le responsable du traitement des données personnelles collectées via le Service KAIROS est {{RAISON_SOCIALE}}, {{ADRESSE}}. Pour toute question relative à vos données : {{EMAIL_CONTACT}}.

Contact du référent en matière de protection des données : {{DPO}}.

Données collectées

Nous collectons les catégories de données suivantes :

  • Données de compte : nom, adresse e-mail, mot de passe (stocké haché), nom de l'organisation, rôle.
  • Données d'authentification : jetons de session, éventuelles clés d'accès (passkeys) et données de double authentification (2FA).
  • Données de pilotage saisies dans le Service : décisions, risques, activités, notes, et le « Why » associé à chaque objet.
  • Données de facturation : gérées par Stripe (voir « Sous-traitants ») — nous ne stockons pas vos données de carte bancaire.
  • Données techniques : journaux d'erreurs, adresse IP, type de navigateur, et mesures d'audience agrégées (voir la page Cookies).

Finalités et bases légales

  • Fourniture du Service et gestion du compte — exécution du contrat.
  • Facturation et gestion des abonnements — exécution du contrat et obligation légale (comptabilité).
  • Sécurité, prévention de la fraude et limitation d'abus — intérêt légitime.
  • Amélioration et mesure d'audience du Service — intérêt légitime (mesure agrégée, sans cookie publicitaire).
  • Communications transactionnelles (vérification d'e-mail, invitations, fin d'essai) — exécution du contrat.

Durées de conservation

  • Données de compte et de pilotage : conservées tant que le compte est actif, puis supprimées ou anonymisées après {{DUREE_SUPPRESSION_COMPTE}} suivant la clôture.
  • Données de facturation : conservées 10 ans conformément aux obligations comptables et fiscales.
  • Journaux techniques : conservés pour une durée limitée à des fins de sécurité et de débogage.

Sous-traitants et destinataires

Nous faisons appel à des sous-traitants qui traitent des données pour notre compte, encadrés par des engagements contractuels conformes au RGPD :

  • Vercel Inc. — hébergement de l'application et mesure d'audience/performance.
  • Neon Inc. — hébergement de la base de données.
  • Stripe, Inc. — traitement des paiements et facturation.
  • Resend (resend.com) — envoi des e-mails transactionnels.
  • Upstash — limitation de débit et cache (protection contre les abus).

Certains de ces prestataires peuvent être situés hors de l'Union européenne ; les transferts éventuels sont encadrés par les garanties appropriées (clauses contractuelles types de la Commission européenne). Vos données de pilotage ne sont jamais vendues ni louées à des tiers.

Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez les exercer en écrivant à {{EMAIL_CONTACT}}.

Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).

Un parcours d'export et de suppression en libre-service sera proposé ultérieurement ; d'ici là, ces demandes sont traitées manuellement sur simple e-mail.

Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des mots de passe, isolation des données par organisation (multi-tenant), double authentification disponible, et limitation des accès. Aucun système n'étant infaillible, nous nous engageons à vous informer en cas de violation de données susceptible d'engendrer un risque élevé pour vos droits.

Modifications

La présente politique peut évoluer. En cas de modification substantielle, vous en serez informé et, le cas échéant, une nouvelle acceptation vous sera demandée.