Politique de confidentialité de Kalifact
- Version : 1.2
- Date : 11/10/2026
- Modèle à faire valider par un avocat avant publication.
1. Qui est concerné par cette politique ?
Cette politique explique comment l'éditeur de Kalifact (l'« Éditeur ») traite les données personnelles dont il est responsable :
- les personnes qui visitent le site ou demandent des informations ;
- les gérants et utilisateurs des comptes clients ;
- les contacts des entreprises clientes (facturation, support) ;
- les prospects professionnels.
Ce que cette politique ne couvre pas : les données que nos clients saisissent dans Kalifact sur leurs propres clients, salariés ou fournisseurs. Pour ces données, l'entreprise cliente est responsable de traitement, et l'Éditeur agit seulement comme sous-traitant (voir l'accord de traitement des données). Si vous êtes le client d'une entreprise qui utilise Kalifact, adressez-vous d'abord à cette entreprise.
2. Responsable de traitement
[PRÉNOM NOM DE L'ÉDITEUR], Entrepreneur individuel (EI), exerçant sous le nom commercial Kalifact, [ADRESSE PROFESSIONNELLE DE L'ÉDITEUR], SIREN [NUMÉRO SIREN]. Contact pour vos données : contact@kalifact.fr. L'Éditeur n'a pas désigné de délégué à la protection des données : cette désignation n'est pas obligatoire pour son activité. Il traite lui-même les demandes reçues à l'adresse ci-dessus.
3. Quelles données, pour quoi faire, sur quelle base, combien de temps ?
| Pourquoi | Données | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|---|
| Créer et gérer votre compte, vous connecter | Nom, prénom, e-mail, mot de passe (haché), rôle, entreprise | Exécution du contrat | Durée du contrat, puis 30 jours (lecture seule), puis suppression |
| Sécuriser le Service (historique des connexions, blocage après échecs répétés, alerte de nouvel appareil, double authentification) | Adresse IP (raccourcie dans l'historique visible), date et heure, navigateur et appareil, actions sensibles (connexion, export, suppression) | Intérêt légitime (sécurité) | 12 mois maximum |
| Facturer l'abonnement et encaisser les paiements | Dénomination, SIREN, TVA, adresse, contact facturation, historique des paiements. Aucun paiement en ligne n'est proposé à ce jour : si un prestataire de paiement est ajouté, seules des données masquées (4 derniers chiffres de carte ou IBAN masqué) seront visibles par l'Éditeur | Exécution du contrat ; obligation légale (comptabilité) | Factures et pièces comptables : 10 ans (Code de commerce, art. L123-22) |
| Prouver l'acceptation des CGU, CGV et DPA | Version acceptée, empreinte des documents, date, heure, adresse IP, identifiant du compte | Intérêt légitime (preuve) | Durée du contrat + 5 ans (prescription) |
| Répondre à vos demandes de support (support intégré à l'application) | Messages, coordonnées, pièces jointes envoyées | Exécution du contrat ou intérêt légitime | 3 ans après la clôture de la demande |
| Vous envoyer des informations sur le Service (nouveautés, maintenance) | Exécution du contrat (informations de service) ; intérêt légitime (nouveautés) | Durée du contrat | |
| Prospection commerciale vers des professionnels | Nom, fonction, entreprise, e-mail professionnel, historique des échanges | Intérêt légitime, si l'offre est en rapport avec votre profession. Vous pouvez vous opposer à tout moment (lien dans chaque e-mail) | 3 ans après le dernier contact de votre part |
| Gérer les oppositions à la prospection | E-mail (ou son empreinte) | Obligation légale / intérêt légitime | 3 ans minimum après l'opposition |
| Gérer les litiges et l'exercice de vos droits | Échanges, pièces utiles | Intérêt légitime ; obligation légale | Durée de la procédure + prescription |
| Suivre la bonne marche du Service (disponibilité, erreurs techniques) | Rapports d'erreur dont les données personnelles sont masquées avant envoi ; statistiques techniques agrégées | Intérêt légitime | 12 mois maximum |
| Statistiques d'usage internes | Données agrégées et anonymes (aucune identification) | Intérêt légitime | Non personnel |
Les durées comptables peuvent conduire à garder certaines données en « archive intermédiaire » (accès restreint) après la fin du contrat.
Parrainage : si vous vous inscrivez avec un lien ou un code de parrainage, l'entreprise qui vous a recommandé voit le nom de votre entreprise, votre date d'inscription et votre statut (essai, abonné, résilié), uniquement pour suivre ses récompenses. Base légale : exécution du contrat (programme de parrainage). Durée : tant que le programme vous concerne, puis 3 ans pour la preuve des récompenses accordées.
Console d'administration de l'Éditeur : pour gérer les contrats (essais, formules, extensions, codes promo) et le support, l'Éditeur utilise une console d'administration interne, hébergée elle aussi chez Hostinger, dont l'accès est protégé par une double vérification obligatoire. Elle reçoit uniquement les données du compte : nom et secteur de l'entreprise, prénom et e-mail du titulaire, date d'inscription, statut, formule, fin d'essai, extensions activées, prix mensuel, nombre de salariés ayant un accès, code promo utilisé, activation ou non de la double authentification, date de dernière activité, ainsi que vos demandes de support. Elle ne reçoit jamais votre activité : vos clients, devis, factures, montants, salariés, fichiers, mots de passe ni adresses IP. Base légale : exécution du contrat. Durée : celle du contrat, puis les durées indiquées ci-dessus.
Codes promo : si vous utilisez un code promo (saisi à l'inscription ou dans Paramètres › Abonnement), l'Éditeur enregistre le code, sa date d'utilisation et l'avantage accordé, pour l'appliquer à votre abonnement. Base légale : exécution du contrat.
Sauvegardes : chaque nuit, une copie de sauvegarde de la base est chiffrée par l'Éditeur (chiffrement RSA et AES) avant de quitter le serveur. Elle est transmise à la console d'administration, puis récupérée sur l'ordinateur de l'Éditeur et rangée dans un espace de stockage Google Drive. Google ne détient pas la clé et ne peut pas lire ces copies. Elles sont conservées 30 jours.
4. Qui reçoit vos données ?
- L'Éditeur lui-même, seule personne habilitée à ce jour.
- Nos prestataires, qui agissent selon nos instructions :
| Prestataire | Rôle | Lieu de traitement | Garanties |
|---|---|---|---|
| Hostinger International Ltd, 61 Lordou Vironos str., 6023 Larnaca, Chypre | Hébergement du site, de l'application, de la base de données et de la console d'administration ; envoi et réception des e-mails du Service | [PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel] (Union européenne) | Accord de traitement des données de Hostinger (art. 28), accepté avec ses conditions de service |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Google Drive) | Stockage des copies de sauvegarde chiffrées (illisibles par Google) | Union européenne et, le cas échéant, hors de l'Union (voir article 5) | Conditions de traitement des données de Google ; clauses contractuelles types de la Commission européenne |
| [PRESTATAIRE DE PAIEMENT – à préciser à l'ouverture des paiements en ligne] | Paiement de l'abonnement | [À préciser] | [À préciser] |
| [EXPERT-COMPTABLE DE L'ÉDITEUR, le cas échéant] | Tenue de la comptabilité | France | Secret professionnel |
- Les autorités, quand la loi l'impose.
L'Éditeur ne vend pas vos données. Il ne les loue pas. Il ne les utilise pas pour de la publicité ciblée.
Service public appelé depuis votre navigateur : quand vous demandez le calcul d'une distance entre deux adresses (frais de déplacement), votre navigateur interroge directement la Base Adresse Nationale (api-adresse.data.gouv.fr, service public de l'État) avec les adresses concernées. Aucune autre donnée n'est transmise.
5. Transferts hors de l'Union européenne
Le Service et ses données sont hébergés dans l'Union européenne.
Les copies de sauvegarde confiées à Google sont chiffrées avant envoi : même si Google les stocke hors de l'Union, leur contenu reste illisible pour lui. Ce stockage est encadré par les clauses contractuelles types de la Commission européenne et, pour les entreprises certifiées, par la décision d'adéquation du 10 juillet 2023 (Data Privacy Framework). Vous pouvez obtenir une copie de ces garanties en écrivant à contact@kalifact.fr.
6. Sécurité
Nous protégeons vos données par des mesures techniques et organisationnelles adaptées : connexion chiffrée (HTTPS), mots de passe d'au moins 12 caractères hachés et salés, blocage après échecs répétés, double authentification proposée à tous, alerte de connexion depuis un nouvel appareil, sessions signées, chiffrement des secrets, séparation stricte des données de chaque entreprise, sauvegardes chiffrées chaque nuit avec test de restauration chaque semaine, surveillance de la disponibilité. Le détail figure à l'annexe 2 de l'accord de traitement des données.
En cas de violation de données présentant un risque, nous prévenons la CNIL dans les 72 heures, et vous-même si le risque est élevé.
7. Vos droits
Vous disposez des droits suivants :
- accès à vos données ;
- rectification ;
- effacement, sauf si nous devons les garder (par exemple les factures) ;
- limitation du traitement ;
- opposition, notamment à la prospection, à tout moment et sans justification ;
- portabilité des données que vous nous avez fournies ;
- directives sur le sort de vos données après votre décès.
Écrivez à contact@kalifact.fr. Nous répondons dans un délai d'un mois. Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable.
Vous pouvez aussi déposer une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 – www.cnil.fr.
8. Cookies
Le Service n'utilise que des cookies et stockages strictement nécessaires. Voir la politique cookies.
9. Mise à jour
Cette politique peut évoluer. La date de version figure en haut. En cas de changement important, nous vous prévenons par e-mail ou dans le Service.