Politique de confidentialité de Kalifact
- Version : 1.1
- Date : 10/10/2026
- Modèle à faire valider par un avocat avant publication.
1. Qui est concerné par cette politique ?
Cette politique explique comment [RAISON SOCIALE DE L'ÉDITEUR] (l'« Éditeur ») traite les données personnelles dont il est responsable :
- les personnes qui visitent le site ou demandent des informations ;
- les gérants et utilisateurs des comptes clients ;
- les contacts des entreprises clientes (facturation, support) ;
- les prospects professionnels.
Ce que cette politique ne couvre pas : les données que nos clients saisissent dans Kalifact sur leurs propres clients, salariés ou fournisseurs. Pour ces données, l'entreprise cliente est responsable de traitement, et l'Éditeur agit seulement comme sous-traitant (voir l'accord de traitement des données). Si vous êtes le client d'un artisan qui utilise Kalifact, adressez-vous d'abord à cet artisan.
2. Responsable de traitement
[RAISON SOCIALE DE L'ÉDITEUR], [FORME JURIDIQUE], [ADRESSE DU SIÈGE], [RCS / SIREN]. Contact pour vos données : [E-MAIL DE CONTACT DONNÉES PERSONNELLES]. [Délégué à la protection des données, s'il est désigné : NOM OU SERVICE, E-MAIL.]
3. Quelles données, pour quoi faire, sur quelle base, combien de temps ?
| Pourquoi | Données | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|---|
| Créer et gérer votre compte, vous connecter | Nom, prénom, e-mail, mot de passe (haché), rôle, entreprise | Exécution du contrat | Durée du contrat, puis 30 jours (lecture seule), puis suppression |
| Sécuriser le Service (journal des connexions, prévention des fraudes) | Adresse IP, date et heure, navigateur, actions sensibles (connexion, export, suppression) | Intérêt légitime (sécurité) | 12 mois maximum |
| Facturer l'abonnement et encaisser les paiements | Raison sociale, SIREN, TVA, adresse, contact facturation, historique des paiements, 4 derniers chiffres de carte ou IBAN masqué (les données complètes sont chez Stripe) | Exécution du contrat ; obligation légale (comptabilité) | Factures et pièces comptables : 10 ans (Code de commerce, art. L123-22) |
| Prouver l'acceptation des CGU, CGV et DPA | Version acceptée, date, heure, adresse IP, identifiant du compte | Intérêt légitime (preuve) | Durée du contrat + 5 ans (prescription) |
| Répondre à vos demandes de support | Messages, coordonnées, pièces jointes envoyées | Exécution du contrat ou intérêt légitime | 3 ans après la clôture de la demande |
| Vous envoyer des informations sur le Service (nouveautés, maintenance) | Exécution du contrat (informations de service) ; intérêt légitime (nouveautés) | Durée du contrat | |
| Prospection commerciale vers des professionnels | Nom, fonction, entreprise, e-mail professionnel, historique des échanges | Intérêt légitime, si l'offre est en rapport avec votre profession. Vous pouvez vous opposer à tout moment (lien dans chaque e-mail) | 3 ans après le dernier contact de votre part |
| Gérer les oppositions à la prospection | E-mail (ou son empreinte) | Obligation légale / intérêt légitime | 3 ans minimum après l'opposition |
| Gérer les litiges et l'exercice de vos droits | Échanges, pièces utiles | Intérêt légitime ; obligation légale | Durée de la procédure + prescription |
| Statistiques d'usage internes | Données agrégées et anonymes (aucune identification) | Intérêt légitime | Non personnel |
Les durées comptables peuvent conduire à garder certaines données en « archive intermédiaire » (accès restreint) après la fin du contrat.
Parrainage : si vous vous inscrivez avec un lien ou un code de parrainage, l'entreprise qui vous a recommandé voit le nom de votre entreprise, votre date d'inscription et votre statut (essai, abonné, résilié), uniquement pour suivre ses récompenses. Base légale : exécution du contrat (programme de parrainage). Durée : tant que le programme vous concerne, puis 3 ans pour la preuve des récompenses accordées.
Suivi des abonnements par l'Éditeur : pour gérer les contrats (essais, formules, extensions, codes promo), l'Éditeur utilise un outil interne de suivi des abonnements, hébergé chez le même hébergeur que le Service. Il y reçoit uniquement les données du compte : nom et secteur de l'entreprise, prénom et e-mail du titulaire, date d'inscription, formule, fin d'essai, extensions activées, prix mensuel, nombre de salariés ayant un accès et code promo utilisé. Il n'y reçoit jamais vos clients, devis, factures, montants, salariés, fichiers, mots de passe ni adresses IP. Base légale : exécution du contrat. Durée : celle du contrat, puis les durées indiquées ci-dessus.
Codes promo : si vous utilisez un code promo, l'Éditeur enregistre le code, sa date d'utilisation et l'avantage accordé, pour l'appliquer à votre abonnement. Base légale : exécution du contrat.
4. Qui reçoit vos données ?
- Les personnes habilitées de l'Éditeur, uniquement selon leurs besoins.
- Nos prestataires, qui agissent selon nos instructions :
| Prestataire | Rôle | Lieu de traitement | Garanties |
|---|---|---|---|
| [HÉBERGEUR : nom, adresse, téléphone] | Hébergement du Service et des sauvegardes | [Pays du centre de données – UE obligatoire] | Accord de traitement (art. 28) |
| Stripe ([ENTITÉ STRIPE CONTRACTANTE, à vérifier]) | Paiement par carte et prélèvement SEPA | UE et États-Unis | Certification Data Privacy Framework ; Stripe est aussi responsable de traitement pour ses propres obligations (lutte contre la fraude et le blanchiment) |
| [PRESTATAIRE D'ENVOI D'E-MAILS] | Envoi des e-mails du Service | [Pays] | Accord de traitement |
| [OUTIL DE SUPPORT, le cas échéant] | Gestion des demandes | [Pays] | Accord de traitement |
| [EXPERT-COMPTABLE DE L'ÉDITEUR] | Tenue de la comptabilité | France | Secret professionnel |
- Les autorités, quand la loi l'impose.
L'Éditeur ne vend pas vos données. Il ne les loue pas. Il ne les utilise pas pour de la publicité ciblée.
5. Transferts hors de l'Union européenne
Le Service est hébergé dans l'Union européenne.
Certains prestataires (notamment Stripe) peuvent traiter des données aux États-Unis. Ces transferts reposent sur la décision d'adéquation de la Commission européenne du 10 juillet 2023 (Data Privacy Framework) pour les entreprises certifiées, ou à défaut sur les clauses contractuelles types de la Commission. Vous pouvez obtenir une copie de ces garanties en écrivant à [E-MAIL DE CONTACT DONNÉES PERSONNELLES].
6. Sécurité
Nous protégeons vos données par des mesures techniques et organisationnelles adaptées : connexion chiffrée (HTTPS), mots de passe hachés et salés, sessions signées, chiffrement des secrets, séparation stricte des données de chaque entreprise, sauvegardes quotidiennes, accès limités. Le détail figure à l'annexe 2 de l'accord de traitement des données.
En cas de violation de données présentant un risque, nous prévenons la CNIL dans les 72 heures, et vous-même si le risque est élevé.
7. Vos droits
Vous disposez des droits suivants :
- accès à vos données ;
- rectification ;
- effacement, sauf si nous devons les garder (par exemple les factures) ;
- limitation du traitement ;
- opposition, notamment à la prospection, à tout moment et sans justification ;
- portabilité des données que vous nous avez fournies ;
- directives sur le sort de vos données après votre décès.
Écrivez à [E-MAIL DE CONTACT DONNÉES PERSONNELLES]. Nous répondons dans un délai d'un mois. Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable.
Vous pouvez aussi déposer une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 – www.cnil.fr.
8. Cookies
Le Service n'utilise que des cookies et stockages strictement nécessaires. Voir la politique cookies.
9. Mise à jour
Cette politique peut évoluer. La date de version figure en haut. En cas de changement important, nous vous prévenons par e-mail ou dans le Service.