Politique de confidentialité
Dernière mise à jour : 2026-08-08
Responsable du traitement
Le responsable du traitement des données personnelles collectées via le Service KAIROS est {{RAISON_SOCIALE}}, {{ADRESSE}}. Pour toute question relative à vos données : {{EMAIL_CONTACT}}.
Contact du référent en matière de protection des données : {{DPO}}.
Données collectées
Nous collectons les catégories de données suivantes :
- Données de compte : nom, adresse e-mail, mot de passe (stocké haché), nom de l'organisation, rôle.
- Données d'authentification : jetons de session, éventuelles clés d'accès (passkeys) et données de double authentification (2FA).
- Données de pilotage saisies dans le Service : décisions, risques, activités, notes, et le « Why » associé à chaque objet.
- Données de facturation : gérées par Stripe (voir « Sous-traitants ») — nous ne stockons pas vos données de carte bancaire.
- Données techniques : journaux d'erreurs, adresse IP, type de navigateur, et mesures d'audience agrégées (voir la page Cookies).
Finalités et bases légales
- Fourniture du Service et gestion du compte — exécution du contrat.
- Facturation et gestion des abonnements — exécution du contrat et obligation légale (comptabilité).
- Sécurité, prévention de la fraude et limitation d'abus — intérêt légitime.
- Amélioration et mesure d'audience du Service — intérêt légitime (mesure agrégée, sans cookie publicitaire).
- Communications transactionnelles (vérification d'e-mail, invitations, fin d'essai) — exécution du contrat.
Durées de conservation
- Données de compte et de pilotage : conservées tant que le compte est actif, puis supprimées ou anonymisées après {{DUREE_SUPPRESSION_COMPTE}} suivant la clôture.
- Données de facturation : conservées 10 ans conformément aux obligations comptables et fiscales.
- Journaux techniques : conservés pour une durée limitée à des fins de sécurité et de débogage.
Sous-traitants et destinataires
Nous faisons appel à des sous-traitants qui traitent des données pour notre compte, encadrés par des engagements contractuels conformes au RGPD :
- Vercel Inc. — hébergement de l'application et mesure d'audience/performance.
- Neon Inc. — hébergement de la base de données.
- Stripe, Inc. — traitement des paiements et facturation.
- Resend (resend.com) — envoi des e-mails transactionnels.
- Upstash — limitation de débit et cache (protection contre les abus).
Certains de ces prestataires peuvent être situés hors de l'Union européenne ; les transferts éventuels sont encadrés par les garanties appropriées (clauses contractuelles types de la Commission européenne). Vos données de pilotage ne sont jamais vendues ni louées à des tiers.
Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez les exercer en écrivant à {{EMAIL_CONTACT}}.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Un parcours d'export et de suppression en libre-service sera proposé ultérieurement ; d'ici là, ces demandes sont traitées manuellement sur simple e-mail.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des mots de passe, isolation des données par organisation (multi-tenant), double authentification disponible, et limitation des accès. Aucun système n'étant infaillible, nous nous engageons à vous informer en cas de violation de données susceptible d'engendrer un risque élevé pour vos droits.
Modifications
La présente politique peut évoluer. En cas de modification substantielle, vous en serez informé et, le cas échéant, une nouvelle acceptation vous sera demandée.