Politique de confidentialité
Nous traitons le minimum de données nécessaire pour opérer votre agent de sécurité. Cette page décrit ce que nous collectons, pourquoi, combien de temps et vos droits.
1. Responsable de traitement
Le responsable de traitement est KAMALOKA AI TECHNOLOGIES LLC, éditeur du service Kagliostro (voir Mentions légales). Pour toute question, écrivez à privacy@kagliostro.com.
2. Données que nous traitons
Données de compte
Adresse email, nom, mot de passe hashé (bcrypt), organisation, rôle, préférences d'interface, langue, fuseau horaire.
Données d'authentification et sécurité
Journaux de connexion (date, IP tronquée, empreinte d'appareil), secrets 2FA chiffrés, codes de récupération hashés, sessions actives.
Données d'usage du service
Actifs déclarés, findings, incidents, tickets, briefings générés, historique d'actions, journaux d'audit (chaîne SHA-256).
Données issues des intégrations
Métadonnées des dépôts, tickets, alertes SIEM, événements cloud — uniquement ce que vous connectez volontairement, selon les scopes OAuth accordés.
Données de facturation
Raison sociale, TVA, adresse, historique de commandes. Les données de carte bancaire ne transitent jamais par nos serveurs et sont gérées par notre prestataire de paiement (Paddle, Merchant of Record).
Données techniques
Logs applicatifs (durée de rétention 30 jours), métriques d'observabilité anonymisées, cookies fonctionnels (voir politique cookies).
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fournir le service (agent, findings, briefings) | Exécution du contrat |
| Facturation et comptabilité | Obligation légale |
| Sécurité, prévention de la fraude, journalisation | Intérêt légitime |
| Support client et communications de service | Exécution du contrat |
| Communications marketing (newsletters produit) | Consentement (opt-in) |
| Amélioration produit via télémétrie agrégée | Intérêt légitime |
4. Durées de conservation
- Compte actif : pendant toute la durée de l'abonnement, puis 30 jours après clôture pour restauration.
- Findings et journaux d'audit : 24 mois glissants (paramétrable en plan Enterprise).
- Logs techniques : 30 jours.
- Facturation : 10 ans (obligation comptable).
- Sauvegardes chiffrées : rotation sur 35 jours.
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont accessibles uniquement aux personnes habilitées de Kagliostro, et à un nombre limité de sous-traitants encadrés par un DPA :
- Cloudflare — hébergement edge, CDN, WAF (US, avec SCC).
- Supabase — base de données PostgreSQL managée (UE).
- Resend — envoi d'emails transactionnels (UE).
- Paddle — Merchant of Record, facturation, TVA.
- Sentry / Axiom — observabilité, logs applicatifs (UE).
La liste à jour figure au Trust Center.
6. Transferts hors UE
Certains sous-traitants sont établis hors de l'Union européenne. Ces transferts reposent sur les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne et sur des mesures techniques complémentaires (chiffrement au repos et en transit, minimisation).
7. Sécurité
- Chiffrement TLS 1.3 en transit, AES-256 au repos.
- Isolation multi-tenant stricte (Row Level Security).
- Journal d'audit inaltérable chaîné en SHA-256.
- 2FA obligatoire pour les rôles administrateurs.
- Revue de code, scans SAST/SCA continus, tests d'intrusion annuels.
8. Vos droits
Conformément au RGPD et aux lois applicables, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, et du droit de définir des directives post-mortem. Vous pouvez exercer ces droits en écrivant à privacy@kagliostro.com— nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès d'une autorité de contrôle (CNIL en France, APDP en Côte d'Ivoire).
9. Mineurs
Kagliostro est un service professionnel réservé aux personnes majeures. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 16 ans.
10. Modifications
Nous pouvons mettre à jour cette politique. Toute modification substantielle sera notifiée par email et/ou dans l'application au moins 30 jours avant son entrée en vigueur.
Dernière mise à jour : 15 juillet 2026 · Version 3.2

