Politique de confidentialité
Politique de confidentialité
Responsable du traitement : IE MunchMasterr — Julien Hopic, 22 Avenue des Thermes, 04000 Digne-les-Bains — munch.masterr@gmail.com Base légale principale : Règlement Général sur la Protection des Données (RGPD : n° 2016/679) et Loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »)
1. À qui s'adresse ce document ?
Ce document décrit comment KiteHQ collecte, utilise et protège vos données personnelles. Il concerne :
- les visiteurs du site (pages publiques et textes légaux) ;
- les clients et prospects invités sur la plateforme ;
- les membres de l'équipe disposant d'un compte.
2. Quelles données sont collectées ?
2.1 Données de compte
- Nom, prénom, adresse email
- Mot de passe (haché avec bcrypt, jamais stocké en clair)
- Rôle (administrateur / équipe / client) et statut (actif / suspendu)
2.2 Données de profil et de facturation
Lorsque vous acceptez un devis ou que vous souscrivez à une prestation :
- Adresse postale, numéro de téléphone
- Raison sociale, SIRET, TVA intracommunautaire (professionnels)
- Statut consommateur (particulier) le cas échéant
- Preuve d'acceptation du devis : nom, prénom, cases cochées (CGV, rétractation, exécution anticipée…), adresse IP, user-agent, horodatage
2.3 Données métier produites dans la plateforme
- Briefs de projet, devis, projets, tickets, tâches, messages
- Fichiers téléversés par l'utilisateur ou par l'équipe
- Journal d'audit des actions sensibles (légal, facturation, rôles)
2.4 Données techniques
- Adresse IP, user-agent, logs de connexion
- Statistiques agrégées d'usage (pages vues, temps passé) — uniquement avec votre consentement (cf. Politique cookies)
3. À quelles fins et sur quelle base légale ?
| Finalité | Base légale |
|---|---|
| Fournir le service (authentification, suivi de projet, tickets, messagerie…) | Exécution du contrat |
| Facturer et encaisser les prestations | Exécution du contrat + obligation légale (comptabilité) |
| Assurer la sécurité de la plateforme (prévention de la fraude, journal d'audit) | Intérêt légitime |
| Envoyer des emails transactionnels (devis, statuts de projet, relances) | Exécution du contrat |
| Améliorer l'ergonomie via des statistiques d'usage pseudonymisées | Consentement |
| Répondre à une obligation légale (CNIL, autorités judiciaires, fisc) | Obligation légale |
Aucune donnée n'est cédée, louée ou vendue à des tiers à des fins commerciales.
4. Durée de conservation
| Catégorie | Durée |
|---|---|
| Compte actif | Durée du contrat |
| Compte inactif | 24 mois sans connexion puis suppression / anonymisation |
| Données de facturation (factures, devis acceptés) | 10 ans (obligation comptable — article L.123-22 du Code de commerce) |
| Preuve d'acceptation d'un devis | 10 ans |
| Logs techniques et journal d'audit | 12 mois |
| Cookies analytiques | 12 mois |
5. Sous-traitants et transferts
Les données sont traitées par les prestataires suivants, uniquement dans la mesure nécessaire à la fourniture du service :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage de fichiers | UE — Paris (région eu-west-3) |
| Vercel Inc. | Hébergement de l'application front-end | CDN mondial, traitement applicatif UE |
| Brevo (Sendinblue SAS) | Envoi d'emails transactionnels | UE — France |
| OpenAI | Assistance IA (rédaction de brief, estimation, découpage de tâches) — uniquement sur contenus fonctionnels, aucune donnée personnelle sensible | USA (DPA signé, clauses contractuelles types) |
Pour les transferts hors UE, nous nous appuyons sur les clauses contractuelles types (CCT) adoptées par la Commission européenne.
6. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées :
- Chiffrement TLS 1.2+ pour tous les échanges réseau
- Chiffrement au repos des bases de données et des fichiers téléversés
- Mots de passe hachés avec bcrypt (jamais exposés en clair, même à l'éditeur)
- Row Level Security (RLS) appliquée au niveau de la base : un utilisateur ne peut lire que ses propres données
- Journal d'audit des actions sensibles (modification des textes légaux, des rôles, des montants facturés)
- Sauvegardes quotidiennes automatiques, conservées 7 jours
- Mises à jour régulières des dépendances et audit des vulnérabilités
7. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir une copie de vos données
- Droit de rectification (art. 16) : corriger des données inexactes
- Droit à l'effacement (art. 17) : demander la suppression de vos données (« droit à l'oubli »)
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité (art. 20) : récupérer vos données dans un format structuré et lisible
- Droit d'opposition (art. 21) : vous opposer au traitement fondé sur l'intérêt légitime
- Droit de retirer votre consentement (art. 7) : à tout moment, sans motif
- Directives post-mortem : définir le sort de vos données après votre décès
Pour exercer vos droits : écrivez à munch.masterr@gmail.com avec une copie d'une pièce d'identité (carte d'identité ou passeport) pour prévenir toute usurpation. Réponse sous 30 jours.
Autorité de contrôle : CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — cnil.fr/fr/plaintes.
8. Notification d'incident
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, nous nous engageons à :
- Notifier la CNIL dans les 72 heures suivant la prise de connaissance (art. 33 RGPD) ;
- Informer les personnes concernées dans les meilleurs délais lorsque le risque est élevé (art. 34 RGPD).
9. Modifications
Cette politique peut évoluer pour refléter l'évolution de la plateforme ou de la réglementation. Toute modification substantielle sera notifiée par email aux utilisateurs connectés. La version en vigueur est toujours accessible à l'adresse /legal/politique-confidentialite.