Politique de confidentialité
Dernière mise à jour : 21 juillet 2026
Cette politique décrit comment Kadran traite les données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Responsable de traitement et rôles
Pour les données des comptes et de l'utilisation du Service, l'éditeur de Kadran agit en responsable de traitement. Pour les données que les organisations enregistrent dans le Service (clients, contacts, documents), l'éditeur agit en sous-traitant de l'organisation, qui reste responsable de traitement.
À compléter avant la mise en production : identité du responsable de traitement et contact du référent RGPD/DPO.
2. Données traitées et finalités
- Compte et organisation (identité, e-mail, entreprise) — fourniture du Service (exécution du contrat).
- Données métier de l'organisation (clients, devis, factures, paiements, dépenses, documents importés) — fourniture du Service (contrat, pour le compte de l'organisation).
- Contenus soumis à l'assistant (textes, notes vocales, photos de justificatifs) — production de propositions soumises à validation (contrat).
- Journaux techniques et d'audit — sécurité, traçabilité légale des documents (intérêt légitime et obligations légales).
- Facturation de l'abonnement — obligations comptables et fiscales.
3. Sous-traitants et transferts hors UE
- Vercel (hébergement de l'application web, États-Unis/UE) — diffusion du site et de l'interface ; encadré par le Data Privacy Framework et des clauses contractuelles types (art. 46 RGPD).
- Railway (hébergement de l'API et de la base de données, États-Unis) — traitement et stockage des données du Service ; clauses contractuelles types (art. 46 RGPD).
- Clerk (authentification et gestion des comptes, États-Unis) — identité, sessions et sécurité des connexions ; Data Privacy Framework et clauses contractuelles types.
- Cloudflare (protection anti-abus Turnstile et infrastructure réseau) — sécurité des formulaires d'authentification, sans suivi publicitaire.
- OpenAI (fonctions d'assistance IA, États-Unis) — lorsque tu utilises l'assistant, le contenu de tes demandes et les données strictement nécessaires à la réponse sont traités par ce fournisseur via son API (accord de sous-traitance, clauses contractuelles types, sans utilisation pour l'entraînement de ses modèles). L'assistant ne s'active que sur action explicite de l'utilisateur.
4. Durées de conservation
- Compte : durée de vie du compte, puis 30 jours (export possible) avant suppression.
- Documents de facturation et journal d'audit associé : 10 ans (obligation légale, art. L123-22 du Code de commerce).
- Journaux techniques : 12 mois maximum.
5. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Exercice : privacy@kadran.io. Vous pouvez saisir la CNIL (cnil.fr) si vous estimez vos droits non respectés. Les personnes figurant dans les données d'une organisation (ex. clients d'un artisan) exercent leurs droits auprès de cette organisation ; nous l'assistons dans leur traitement.
6. Sécurité
Chiffrement en transit (TLS) et au repos, isolation stricte des organisations, contrôle d'accès par rôles, journalisation des actions sensibles, sauvegardes chiffrées, authentification renforcée. Les mots de passe sont hachés avec Argon2id.