1. Parties et objet
Le présent accord lie le Client, responsable de traitement, et [à compléter : raison sociale], sous-traitant (l’« éditeur »), pour l’hébergement et l’exploitation de l’instance Kali du Client. Il s’applique dès la commande et pour toute la durée de l’abonnement, puis jusqu’à l’effacement complet des données. Il prévaut sur toute autre stipulation contractuelle relative aux données personnelles du coffre.
Si le Client héberge lui-même son instance (hébergement chez lui, sur devis), l’éditeur ne traite pas le contenu du coffre et cet accord ne s’applique qu’aux interventions de support que le Client lui demande.
2. Description du traitement
- Nature
- Hébergement, stockage chiffré, sauvegarde et mise à disposition du logiciel Kali.
- Finalité
- Permettre au Client d’organiser sa prospection commerciale entre professionnels : repérage, classement, visites, suivi.
- Données
- Fiches d’établissements (dont, pour les entrepreneurs individuels, nom et adresse souvent domiciliaire) ; coordonnées de contacts saisies par les utilisateurs ; comptes rendus de visite ; tâches et relances ; tournées ; comptes des utilisateurs du Client (nom, adresse e-mail, rôle) ; journal d’audit.
- Personnes concernées
- Exploitants et interlocuteurs des établissements prospectés ; utilisateurs du Client.
- Données sensibles
- Aucune n’est attendue. Les conditions d’utilisation interdisent d’en saisir dans les comptes rendus.
- Durée
- Celle de l’abonnement, plus le délai de réversibilité décrit à l’article 10.
Le registre de ces traitements, avec les volumes réels, est généré par l’application (Paramètres, Données) et tenu à la disposition du Client.
3. Instructions
L’éditeur ne traite les données que sur instruction documentée du Client. Le paramétrage de l’application par le Client (secteurs, rôles, durées de conservation, purges) et ses demandes écrites valent instructions. L’éditeur n’utilise pas les données du coffre pour son propre compte : pas d’analyse, pas d’entraînement de modèle, pas de revente, pas de croisement avec d’autres clients. Si une instruction lui paraît contraire à la réglementation, il en informe immédiatement le Client.
4. Confidentialité
Seules les personnes de l’éditeur qui en ont besoin pour exploiter le service peuvent intervenir sur l’instance. Elles sont tenues à la confidentialité. En fonctionnement normal, aucune d’elles n’a besoin de lire le contenu du coffre, et elle n’en a pas les moyens sans un compte du Client.
5. Sécurité
Mesures en place à la date de cet accord, vérifiées par des contrôles automatiques à chaque version du logiciel :
- une instance par client : processus, fichiers et sauvegardes séparés ;
- données chiffrées en AES-256, découpées en zones sous clés distinctes ; chaque compte ne reçoit que les clés de son périmètre ;
- clés protégées à la fois par le mot de passe de chaque utilisateur et par un secret propre au serveur : une copie du coffre ou d’une sauvegarde ne s’ouvre pas seule ; aucun mot de passe conservé ;
- mots de passe robustes exigés ; double authentification par code à usage unique, que le Client peut rendre obligatoire ;
- retrait d’un accès par changement de la clé de la zone concernée ;
- droits vérifiés sur le serveur, sur les données ; journal d’audit des actions sensibles, exports compris ; export réservable à l’encadrement ;
- verrouillage automatique des sessions inactives ;
- limitation des tentatives de connexion ;
- une sauvegarde chiffrée par jour, conservée sept jours ; un effacement à la demande d’une personne est appliqué aux sauvegardes et réappliqué après toute restauration ;
- échanges chiffrés en HTTPS.
Le détail de ces mesures est communiqué au Client sur demande, sous engagement de confidentialité.
Comme pour toute application qui traite des données, le serveur lit en mémoire les zones des personnes connectées, le temps de leur session.
6. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants suivants :
| Prestataire | Rôle | Localisation |
|---|---|---|
| [à compléter : hébergeur] | Hébergement de l’instance et de ses sauvegardes chiffrées | [à compléter : pays] |
| Supabase, Inc. | Catalogue d’établissements : reçoit les recherches et les SIREN consultés, jamais le contenu du coffre | Irlande (région eu-west-1) ; société établie aux États-Unis |
Tout ajout ou remplacement est annoncé au Client par courriel au moins trente jours à l’avance. Le Client peut s’y opposer pour un motif légitime ; à défaut d’accord, il peut résilier sans frais avant l’entrée en vigueur du changement. L’éditeur impose à chaque sous-traitant ultérieur des obligations au moins équivalentes à celles du présent accord.
7. Flux sortants de l’application
Pour fonctionner, l’application interroge des services extérieurs. Ceux-là ne reçoivent que ce qui est nécessaire, et jamais un statut, une note, un contact ou une tâche :
- registres publics (Sirene, BODACC, Base Adresse Nationale) et OpenStreetMap : des zones géographiques, des codes postaux ou des identifiants publics ;
- fonds de carte IGN, météo, calcul d’itinéraires : des coordonnées géographiques ;
D’autres services ne sont joints que si le Client les active, et reçoivent alors ce qu’il décide de leur confier :
- ses agendas Google ou Microsoft : les rendez-vous et les tâches posés depuis Kali, sous le compte du Client chez ce fournisseur ;
- Zapier, s’il le branche : les fiches qu’il choisit d’envoyer, ou envoyées après une visite, un rendez-vous ou une signature, vers l’adresse de son Zap, sous son compte chez Zapier ;
- la lecture d’images par intelligence artificielle (Anthropic, OpenAI ou Google, au choix du Client) : l’image d’une carte de visite ou d’une devanture, le temps d’en extraire les coordonnées ; seule la fiche qui en résulte est conservée. Le fournisseur retenu agit alors comme sous-traitant ultérieur de l’éditeur (article 6).
8. Assistance au client
L’application permet au Client de répondre lui-même aux demandes des personnes : export d’une fiche, effacement, durées de conservation, registre. Si une personne s’adresse à l’éditeur à propos du coffre d’un client, l’éditeur transmet la demande au Client sans y répondre lui-même. Il aide le Client, sur demande, pour ses analyses d’impact et ses échanges avec l’autorité de contrôle.
9. Violations de données
L’éditeur notifie au Client toute violation de données personnelles touchant son instance dans les meilleurs délais, et au plus tard quarante-huit heures après en avoir pris connaissance, avec ce qu’il sait de sa nature, des données et personnes concernées, de ses conséquences probables et des mesures prises. Il complète l’information à mesure de l’enquête. Le Client reste seul juge de la notification à la CNIL et aux personnes.
10. Fin du contrat
À la fin de l’abonnement, l’instance reste accessible en lecture seule trente jours, le temps pour le Client d’exporter ses données. Le coffre est ensuite effacé, et ses sauvegardes chiffrées disparaissent à leur rotation, sept jours au plus tard. L’éditeur confirme l’effacement par écrit sur demande. Il ne conserve aucune copie, sauf obligation légale qu’il indiquerait alors au Client.
11. Documentation et audit
L’éditeur met à disposition du Client les informations nécessaires pour démontrer le respect du présent accord : description des mesures, registre, résultats des contrôles automatiques. Le Client peut faire réaliser un audit, à ses frais, par un auditeur tenu au secret, une fois par an et avec un préavis de trente jours, sauf après une violation de données.
12. Transferts hors de l’Union
L’éditeur ne transfère pas les données du coffre hors de l’Union européenne, sauf dans les cas décrits à l’article 7 et activés par le Client : les agendas qu’il connecte, Zapier s’il le branche, la lecture d’images. Le catalogue est hébergé en Irlande par une société établie aux États-Unis ; il ne reçoit du coffre que des SIREN. Tout autre transfert supposerait l’accord préalable du Client et des garanties conformes au chapitre V du RGPD.