Protection des données
Politique de confidentialité
Version mise à jour le 24 août 2026
Responsable du traitement
Le responsable du traitement est Kaveloq, joignable à contact@kaveloq.com et à l’adresse [À COMPLÉTER AVANT MISE EN PRODUCTION].
Données, finalités et bases légales
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Identité, entreprise, email, téléphone | Commande, onboarding, support et relation commerciale | Contrat et mesures précontractuelles | Durée du contrat puis 5 ans |
| Devis, destinataires, statuts et réponses | Exécuter les relances demandées et tracer leur résultat | Contrat ; intérêt légitime du client professionnel | Durée du service puis 3 ans, sauf demande ou obligation contraire |
| Paiements, références bancaires ou Stripe, factures | Encaissement, preuve et comptabilité | Contrat et obligation légale | Pièces comptables : 10 ans |
| Journaux techniques et sécurité | Prévenir les abus, diagnostiquer et sécuriser | Intérêt légitime | 12 mois maximum, sauf incident |
| Prospects et demandes de contact | Répondre et assurer le suivi commercial | Mesures précontractuelles / intérêt légitime | 3 ans après le dernier contact |
Les champs marqués obligatoires sont nécessaires pour fournir le service. Sans eux, la commande ou l’automatisation ne peut pas être exécutée.
Connexion à Google Workspace : données consultées et utilisées
Kaveloq demande uniquement les autorisations choisies par l’utilisateur et nécessaires aux fonctions visibles dans son espace client :
- Identité Google : l’adresse email principale et l’identifiant du compte servent à vérifier quel compte a donné son autorisation.
- Gmail — envoi uniquement : Kaveloq peut envoyer les devis et relances configurés par l’entreprise. L’application ne lit, ne télécharge et ne supprime aucun message de la boîte Gmail.
- Google Agenda : Kaveloq peut créer, mettre à jour et supprimer les événements nécessaires aux rendez-vous et rappels demandés par l’utilisateur. L’application n’importe pas l’ensemble de l’agenda.
- Google Drive : l’accès est limité aux fichiers créés ou expressément ouverts avec Kaveloq. L’application ne parcourt pas l’ensemble du Drive.
Ces données sont utilisées uniquement pour fournir les automatisations demandées, afficher leur état et effectuer une recette technique. Elles ne servent ni à la publicité, ni au profilage, ni à l’évaluation de solvabilité, ni à la surveillance.
Partage des données utilisateur Google
Les appels OAuth et API sont échangés avec Google afin d’exécuter l’action autorisée. Railway héberge le serveur qui réalise ces appels. Supabase conserve l’adresse du compte autorisé, les statuts de connexion et le jeton de renouvellement sous forme chiffrée. Ces prestataires interviennent uniquement pour fournir et sécuriser Kaveloq, selon leurs engagements contractuels applicables.
Le contenu Gmail, Agenda ou Drive n’est pas communiqué à Stripe, Resend, à des régies publicitaires, à des courtiers en données ni à d’autres clients. Kaveloq ne vend aucune donnée utilisateur Google. Une personne habilitée ne peut consulter une donnée Google que sur accord explicite de l’utilisateur pour une assistance précise, pour traiter un incident de sécurité ou lorsqu’une obligation légale l’impose.
L’utilisation et le transfert vers d’autres applications de toute information reçue des API Google respectent la politique relative aux données utilisateur des services API Google, y compris ses exigences d’utilisation limitée.
Protection des données Google sensibles
Les échanges utilisent HTTPS. Les jetons de renouvellement Google sont chiffrés côté serveur avec AES-256-GCM ; la clé de chiffrement est conservée séparément dans l’environnement sécurisé de l’hébergeur. Les jetons ne sont jamais affichés dans le navigateur, envoyés par email ou enregistrés dans les journaux applicatifs.
Les accès sont individualisés, limités par rôle et isolés par entreprise. Les autorisations Google sont vérifiées côté serveur, les secrets restent hors de la base publique et les opérations de recette évitent tout email réel non demandé. Les accès techniques sont limités au strict besoin d’exploitation et les incidents font l’objet d’une procédure de traitement.
Conservation, révocation et suppression des données Google
Le jeton OAuth chiffré est conservé uniquement tant que la connexion Google est active et nécessaire au service. Le bouton « Déconnecter Google Workspace » supprime immédiatement ce jeton chez Kaveloq et tente de révoquer l’autorisation auprès de Google. L’utilisateur peut également révoquer Kaveloq depuis les paramètres de sécurité de son compte Google.
Kaveloq n’importe ni copie l’historique complet de Gmail, de Google Agenda ou de Google Drive. Après une déconnexion, seuls les statuts de connexion, identifiants techniques non secrets et journaux de sécurité peuvent être conservés jusqu’à 12 mois. En cas de fin de contrat sans déconnexion préalable, les identifiants OAuth sont supprimés dans un délai maximal de 30 jours, sauf obligation légale contraire.
Une demande d’accès ou de suppression peut être envoyée à contact@kaveloq.com. Elle est traitée dans les délais applicables et n’efface pas les pièces que la loi impose de conserver.
Destinataires et sous-traitants
L’accès est limité aux personnes habilitées chez Kaveloq et aux prestataires nécessaires : Google (services autorisés), Supabase (authentification et base de données), Railway (hébergement applicatif), Resend (emails transactionnels Kaveloq) et Stripe uniquement si le paiement en ligne est activé. Aucun fichier de données n’est vendu.
Certains prestataires sont établis ou opèrent hors de l’Espace économique européen. Les transferts sont encadrés par une décision d’adéquation, le Data Privacy Framework lorsque applicable, ou des clauses contractuelles types. Les régions européennes de Railway et Supabase sont privilégiées et les accords de traitement applicables doivent être conclus avant l’exploitation commerciale.
Rôle de Kaveloq pour les devis
L’entreprise cliente détermine les destinataires et le contenu commercial des relances. Elle reste responsable de la licéité de ses données clients. Kaveloq agit comme sous-traitant pour l’envoi et le suivi, selon les instructions documentées du client. L’accord de traitement des données complète le contrat lorsque l’article 28 du RGPD l’exige.
Vos droits
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité lorsque applicable, ou vous opposer à un traitement fondé sur l’intérêt légitime. Écrivez à contact@kaveloq.com. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Vous pouvez également saisir la CNIL.
Cookies et traceurs
La version livrée n’installe aucun traceur publicitaire ni outil d’analyse nécessitant un consentement. Les cookies Supabase utilisés après connexion sont strictement nécessaires à la sécurité de la session. Aucun bandeau de consentement n’est donc affiché. Si un outil de mesure d’audience, de publicité ou de vidéo externe est ajouté, il restera bloqué jusqu’au choix de l’utilisateur et la présente politique sera mise à jour.
Sécurité et incidents
Les accès sont individualisés, les secrets restent côté serveur, les liens sensibles sont temporaires ou hachés et les données sont isolées par entreprise. En cas de violation présentant un risque, les obligations de notification à la CNIL et aux personnes concernées seront évaluées dans les délais prévus par le RGPD.