Politique de confidentialité de Kalifact


1. Qui est concerné par cette politique ?

Cette politique explique comment l'éditeur de Kalifact (l'« Éditeur ») traite les données personnelles dont il est responsable :

Ce que cette politique ne couvre pas : les données que nos clients saisissent dans Kalifact sur leurs propres clients, salariés ou fournisseurs. Pour ces données, l'entreprise cliente est responsable de traitement, et l'Éditeur agit seulement comme sous-traitant (voir l'accord de traitement des données). Si vous êtes le client d'une entreprise qui utilise Kalifact, adressez-vous d'abord à cette entreprise.

2. Responsable de traitement

[PRÉNOM NOM DE L'ÉDITEUR], Entrepreneur individuel (EI), exerçant sous le nom commercial Kalifact, [ADRESSE PROFESSIONNELLE DE L'ÉDITEUR], SIREN [NUMÉRO SIREN]. Contact pour vos données : contact@kalifact.fr. L'Éditeur n'a pas désigné de délégué à la protection des données : cette désignation n'est pas obligatoire pour son activité. Il traite lui-même les demandes reçues à l'adresse ci-dessus.

3. Quelles données, pour quoi faire, sur quelle base, combien de temps ?

PourquoiDonnéesBase légale (RGPD art. 6)Durée de conservation
Créer et gérer votre compte, vous connecterNom, prénom, e-mail, mot de passe (haché), rôle, entrepriseExécution du contratDurée du contrat, puis 30 jours (lecture seule), puis suppression
Sécuriser le Service (historique des connexions, blocage après échecs répétés, alerte de nouvel appareil, double authentification)Adresse IP (raccourcie dans l'historique visible), date et heure, navigateur et appareil, actions sensibles (connexion, export, suppression)Intérêt légitime (sécurité)12 mois maximum
Facturer l'abonnement et encaisser les paiementsDénomination, SIREN, TVA, adresse, contact facturation, historique des paiements. Aucun paiement en ligne n'est proposé à ce jour : si un prestataire de paiement est ajouté, seules des données masquées (4 derniers chiffres de carte ou IBAN masqué) seront visibles par l'ÉditeurExécution du contrat ; obligation légale (comptabilité)Factures et pièces comptables : 10 ans (Code de commerce, art. L123-22)
Prouver l'acceptation des CGU, CGV et DPAVersion acceptée, empreinte des documents, date, heure, adresse IP, identifiant du compteIntérêt légitime (preuve)Durée du contrat + 5 ans (prescription)
Répondre à vos demandes de support (support intégré à l'application)Messages, coordonnées, pièces jointes envoyéesExécution du contrat ou intérêt légitime3 ans après la clôture de la demande
Vous envoyer des informations sur le Service (nouveautés, maintenance)E-mailExécution du contrat (informations de service) ; intérêt légitime (nouveautés)Durée du contrat
Prospection commerciale vers des professionnelsNom, fonction, entreprise, e-mail professionnel, historique des échangesIntérêt légitime, si l'offre est en rapport avec votre profession. Vous pouvez vous opposer à tout moment (lien dans chaque e-mail)3 ans après le dernier contact de votre part
Gérer les oppositions à la prospectionE-mail (ou son empreinte)Obligation légale / intérêt légitime3 ans minimum après l'opposition
Gérer les litiges et l'exercice de vos droitsÉchanges, pièces utilesIntérêt légitime ; obligation légaleDurée de la procédure + prescription
Suivre la bonne marche du Service (disponibilité, erreurs techniques)Rapports d'erreur dont les données personnelles sont masquées avant envoi ; statistiques techniques agrégéesIntérêt légitime12 mois maximum
Statistiques d'usage internesDonnées agrégées et anonymes (aucune identification)Intérêt légitimeNon personnel

Les durées comptables peuvent conduire à garder certaines données en « archive intermédiaire » (accès restreint) après la fin du contrat.

Parrainage : si vous vous inscrivez avec un lien ou un code de parrainage, l'entreprise qui vous a recommandé voit le nom de votre entreprise, votre date d'inscription et votre statut (essai, abonné, résilié), uniquement pour suivre ses récompenses. Base légale : exécution du contrat (programme de parrainage). Durée : tant que le programme vous concerne, puis 3 ans pour la preuve des récompenses accordées.

Console d'administration de l'Éditeur : pour gérer les contrats (essais, formules, extensions, codes promo) et le support, l'Éditeur utilise une console d'administration interne, hébergée elle aussi chez Hostinger, dont l'accès est protégé par une double vérification obligatoire. Elle reçoit uniquement les données du compte : nom et secteur de l'entreprise, prénom et e-mail du titulaire, date d'inscription, statut, formule, fin d'essai, extensions activées, prix mensuel, nombre de salariés ayant un accès, code promo utilisé, activation ou non de la double authentification, date de dernière activité, ainsi que vos demandes de support. Elle ne reçoit jamais votre activité : vos clients, devis, factures, montants, salariés, fichiers, mots de passe ni adresses IP. Base légale : exécution du contrat. Durée : celle du contrat, puis les durées indiquées ci-dessus.

Codes promo : si vous utilisez un code promo (saisi à l'inscription ou dans Paramètres › Abonnement), l'Éditeur enregistre le code, sa date d'utilisation et l'avantage accordé, pour l'appliquer à votre abonnement. Base légale : exécution du contrat.

Sauvegardes : chaque nuit, une copie de sauvegarde de la base est chiffrée par l'Éditeur (chiffrement RSA et AES) avant de quitter le serveur. Elle est transmise à la console d'administration, puis récupérée sur l'ordinateur de l'Éditeur et rangée dans un espace de stockage Google Drive. Google ne détient pas la clé et ne peut pas lire ces copies. Elles sont conservées 30 jours.

4. Qui reçoit vos données ?

PrestataireRôleLieu de traitementGaranties
Hostinger International Ltd, 61 Lordou Vironos str., 6023 Larnaca, ChypreHébergement du site, de l'application, de la base de données et de la console d'administration ; envoi et réception des e-mails du Service[PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel] (Union européenne)Accord de traitement des données de Hostinger (art. 28), accepté avec ses conditions de service
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Google Drive)Stockage des copies de sauvegarde chiffrées (illisibles par Google)Union européenne et, le cas échéant, hors de l'Union (voir article 5)Conditions de traitement des données de Google ; clauses contractuelles types de la Commission européenne
[PRESTATAIRE DE PAIEMENT – à préciser à l'ouverture des paiements en ligne]Paiement de l'abonnement[À préciser][À préciser]
[EXPERT-COMPTABLE DE L'ÉDITEUR, le cas échéant]Tenue de la comptabilitéFranceSecret professionnel

L'Éditeur ne vend pas vos données. Il ne les loue pas. Il ne les utilise pas pour de la publicité ciblée.

Service public appelé depuis votre navigateur : quand vous demandez le calcul d'une distance entre deux adresses (frais de déplacement), votre navigateur interroge directement la Base Adresse Nationale (api-adresse.data.gouv.fr, service public de l'État) avec les adresses concernées. Aucune autre donnée n'est transmise.

5. Transferts hors de l'Union européenne

Le Service et ses données sont hébergés dans l'Union européenne.

Les copies de sauvegarde confiées à Google sont chiffrées avant envoi : même si Google les stocke hors de l'Union, leur contenu reste illisible pour lui. Ce stockage est encadré par les clauses contractuelles types de la Commission européenne et, pour les entreprises certifiées, par la décision d'adéquation du 10 juillet 2023 (Data Privacy Framework). Vous pouvez obtenir une copie de ces garanties en écrivant à contact@kalifact.fr.

6. Sécurité

Nous protégeons vos données par des mesures techniques et organisationnelles adaptées : connexion chiffrée (HTTPS), mots de passe d'au moins 12 caractères hachés et salés, blocage après échecs répétés, double authentification proposée à tous, alerte de connexion depuis un nouvel appareil, sessions signées, chiffrement des secrets, séparation stricte des données de chaque entreprise, sauvegardes chiffrées chaque nuit avec test de restauration chaque semaine, surveillance de la disponibilité. Le détail figure à l'annexe 2 de l'accord de traitement des données.

En cas de violation de données présentant un risque, nous prévenons la CNIL dans les 72 heures, et vous-même si le risque est élevé.

7. Vos droits

Vous disposez des droits suivants :

Écrivez à contact@kalifact.fr. Nous répondons dans un délai d'un mois. Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable.

Vous pouvez aussi déposer une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 – www.cnil.fr.

8. Cookies

Le Service n'utilise que des cookies et stockages strictement nécessaires. Voir la politique cookies.

9. Mise à jour

Cette politique peut évoluer. La date de version figure en haut. En cas de changement important, nous vous prévenons par e-mail ou dans le Service.