sommaire13
L'essentiel
klair est un studio français de logiciels sur mesure — une société par actions simplifiée (SAS) immatriculée en France. Nous concevons des logiciels sur mesure pour nos clients et, à leur demande, nous les exploitons pour eux. klair est un service interentreprises (B2B) : nous contractons avec des sociétés et des professionnels, non avec des consommateurs. Nous sommes responsable du traitement pour notre site, notre marketing, notre activité commerciale, notre facturation, les données de compte et les conversations de cadrage que vous menez avec nous ; nous agissons comme sous-traitant pour le code et le contenu de projet que nous traitons afin de construire et d'héberger votre logiciel, votre organisation en restant responsable du traitement. Nous hébergeons dans l'Union européenne et recourons à un ensemble restreint de prestataires, décrits par catégorie ci-dessous. Nous ne vendons pas de données personnelles et ne les utilisons pas à des fins de publicité comportementale. Nous ne collectons et ne conservons que ce qui est nécessaire.
Responsable du traitement
Le responsable du traitement est KLAIR AI, société par actions simplifiée (SAS) au capital de 1 000,00 €, immatriculée au registre du commerce et des sociétés de Montpellier sous le numéro 107 073 769 (numéro de TVA intracommunautaire FR96107073769), dont le siège social est situé Espace Entreprise Garosud, 48 rue Claude Balbastre, 34070 Montpellier, France. L'identification complète de la société et de son hébergeur figure dans nos mentions légales. Pour toute question relative à vos données personnelles ou pour exercer vos droits : privacy@klair.dev. Notre autorité de contrôle est la Commission nationale de l'informatique et des libertés (CNIL). Lorsque nous concevons ou exploitons un logiciel pour un client, nous agissons comme sous-traitant à l'égard des données personnelles éventuellement contenues dans le code et le contenu de projet de ce client, lequel demeure responsable du traitement ; ce traitement est régi par un accord de traitement des données distinct (article 28 du RGPD).
Données traitées, finalités et bases légales
Nous traitons les catégories de données suivantes, pour les finalités et sur les bases légales indiquées :
- Données de compte — nom, adresse e-mail professionnelle, organisation, rôle, préférences de langue et de fuseau horaire, identifiants d'authentification (nous utilisons les liens magiques et OAuth ; nous ne stockons aucun mot de passe). Finalité : ouvrir et administrer votre accès. Base légale : exécution du contrat et mesures précontractuelles.
- Contenu de cadrage — le texte que vous soumettez via notre assistant d'intake sur klair.dev et le brouillon préparé afin d'établir une proposition. Finalité : qualifier votre besoin et préparer une offre. Base légale : mesures précontractuelles et intérêt légitime.
- Contenu de projet — propositions, messages, validations de jalons et pièces jointes échangés dans le portail ; ainsi que, lorsque nous développons votre logiciel, le code source et le contenu associés, que nous traitons en qualité de sous-traitant. Finalité : fournir la prestation. Base légale : exécution du contrat.
- Données de facturation — adresse de facturation, numéro de TVA ou autre identifiant fiscal, références de commande et, le cas échéant, coordonnées bancaires nécessaires à un remboursement. Les numéros de carte ne touchent jamais nos serveurs : ils sont collectés et conservés par notre prestataire de paiement. Finalité : facturer et encaisser. Base légale : exécution du contrat et obligations légales comptables et fiscales.
- Communications — contenu des e-mails, demandes de support et rendez-vous. Finalité : répondre et assurer le suivi. Base légale : intérêt légitime et exécution du contrat.
- Données techniques et journaux — adresse IP (hachée au moyen d'un sel pour la limitation de débit), user-agent, horodatages, journaux de requêtes et d'erreurs, identifiants de session. Finalité : sécuriser le service, en assurer la disponibilité et le débogage. Base légale : intérêt légitime.
- Contacts et communications commerciales — envois peu fréquents aux contacts clients, avec un lien de désinscription sur chaque message. Base légale : intérêt légitime et, lorsque la loi l'exige, votre consentement.
Certaines données (par exemple les coordonnées des interlocuteurs désignés par un client) nous sont communiquées par votre organisation. Lorsque nous nous fondons sur l'intérêt légitime, nous avons mis en balance cet intérêt et vos droits, et vous pouvez vous y opposer. La fourniture des données de compte et de facturation est nécessaire à la conclusion et à l'exécution du contrat ; à défaut, nous ne pouvons pas fournir la prestation.
Destinataires et sous-traitants
Nous ne communiquons de données personnelles qu'aux catégories de destinataires suivantes, chacune encadrée par un contrat de sous-traitance conforme à l'article 28 du RGPD :
- hébergement et infrastructure cloud — base de données, authentification et hébergement applicatif (Union européenne, avec recours possible à des prestataires établis hors Union européenne) ;
- traitement des paiements (Union européenne et hors Union européenne) ;
- envoi d'e-mails transactionnels (Union européenne et, le cas échéant, hors Union européenne) ;
- passerelle et prestataires de modèles d'intelligence artificielle (Union européenne et hors Union européenne) ;
- supervision, journalisation et prévention de la fraude (Union européenne et, le cas échéant, hors Union européenne) ;
- mesure d'audience (principalement Union européenne).
Nous communiquons également des données, lorsque cela est strictement nécessaire, à nos conseils professionnels (avocats, experts-comptables, auditeurs) tenus au secret, aux autorités compétentes lorsque la loi nous y oblige, et à un éventuel successeur en cas d'opération sur le capital. La liste nominative et à jour de nos sous-traitants est communiquée aux clients sur demande ; le détail figure également dans l'accord de traitement des données (article 28). Nous ne vendons pas de données personnelles, ne louons pas de fichiers de contacts et ne procédons à aucune publicité comportementale inter-contextuelle.
Transferts hors de l'Union européenne
Lorsqu'un destinataire est situé hors de l'Union européenne, le transfert est encadré par une décision d'adéquation de la Commission européenne, par le cadre EU–US Data Privacy Framework lorsque le prestataire y est certifié, ou par les clauses contractuelles types de la Commission (décision 2021/914) complétées des mesures supplémentaires nécessaires ; une copie de ces garanties est disponible sur demande.
Durées de conservation
Nous conservons les données personnelles pendant la seule durée nécessaire aux finalités poursuivies :
- données de compte — pendant la durée de la relation, puis douze mois ;
- contenu de projet et pièces comptables — pendant la durée de l'engagement, puis dix ans, au titre des obligations comptables et fiscales (article L123-22 du Code de commerce) ;
- contenu de cadrage — jusqu'à douze mois après votre dernière activité ou, s'il donne lieu à un engagement, selon la durée applicable à celui-ci ;
- journaux techniques et de sécurité — quatre-vingt-dix jours ;
- contacts commerciaux — jusqu'à votre désinscription, l'enregistrement de la suppression étant ensuite conservé pour en assurer le respect.
Les sauvegardes chiffrées sortent du système sous trente-cinq jours. Vous pouvez demander une suppression anticipée à tout moment ; nous y donnons suite sauf obligation légale de conservation.
Intelligence artificielle
Nous recourons à des systèmes et prestataires de modèles d'intelligence artificielle pour préparer, avec vous, du contenu de cadrage et de proposition et pour assister nos travaux de développement. Le personnel habilité de klair ainsi que ces systèmes et prestataires peuvent accéder au contenu que vous nous confiez dans la stricte mesure nécessaire à la finalité poursuivie et sous obligation de confidentialité. Votre contenu n'est pas utilisé pour entraîner des modèles d'intelligence artificielle de tiers. Les productions de ces systèmes sont des brouillons soumis à une revue humaine ; nous ne prenons aucune décision produisant des effets juridiques ou vous affectant de manière significative sur le seul fondement d'un traitement automatisé.
Cookies
Nous utilisons un ensemble restreint de cookies strictement nécessaires au fonctionnement du service (session, sécurité, état de consentement) et, le cas échéant, une mesure d'audience exemptée de consentement. Le détail — nom, finalité et durée de chaque traceur — figure dans notre politique cookies.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit et au repos, authentification par lien magique et OAuth (aucun mot de passe conservé) et contrôles d'accès au moindre privilège. Aucun système n'étant parfaitement sûr, nous réévaluons régulièrement ces mesures. En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les soixante-douze heures et, lorsque le risque est élevé, les personnes concernées sans retard injustifié. Les questions de sécurité et les divulgations responsables sont adressées à security@klair.dev.
Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation et d'opposition, du droit à la portabilité de vos données et du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci. Vous pouvez également définir des directives relatives au sort de vos données après votre décès. Adressez votre demande à privacy@klair.dev ; nous répondons dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes ou nombreuses, ce dont nous vous informerions. Vous pouvez à tout moment introduire une réclamation auprès de la CNIL (cnil.fr), sans préjudice d'un recours juridictionnel.
Modifications
Nous pouvons faire évoluer la présente politique. Toute modification substantielle vous est signalée par un moyen approprié avant sa prise d'effet ; les modifications mineures sont publiées sur cette page avec une nouvelle date d'entrée en vigueur.
Contact
Questions relatives à vos données personnelles et exercice de vos droits — privacy@klair.dev. Sécurité et divulgation responsable — security@klair.dev. Notifications juridiques — legal@klair.dev. Autorité de contrôle — Commission nationale de l'informatique et des libertés (CNIL), cnil.fr.
Langue applicable
La version française de la présente politique fait foi. Des traductions en anglais et en espagnol sont fournies à titre de courtoisie ; en cas de divergence d'interprétation, la version française prévaut.