Retour au site
Confidentialité

Politique de confidentialité

Nous traitons le minimum de données nécessaire pour opérer votre agent de sécurité. Cette page décrit ce que nous collectons, pourquoi, combien de temps et vos droits.

1. Responsable de traitement

Le responsable de traitement est KAMALOKA AI TECHNOLOGIES LLC, éditeur du service Kagliostro (voir Mentions légales). Pour toute question, écrivez à privacy@kagliostro.com.

2. Données que nous traitons

Données de compte

Adresse email, nom, mot de passe hashé (bcrypt), organisation, rôle, préférences d'interface, langue, fuseau horaire.

Données d'authentification et sécurité

Journaux de connexion (date, IP tronquée, empreinte d'appareil), secrets 2FA chiffrés, codes de récupération hashés, sessions actives.

Données d'usage du service

Actifs déclarés, findings, incidents, tickets, briefings générés, historique d'actions, journaux d'audit (chaîne SHA-256).

Données issues des intégrations

Métadonnées des dépôts, tickets, alertes SIEM, événements cloud — uniquement ce que vous connectez volontairement, selon les scopes OAuth accordés.

Données de facturation

Raison sociale, TVA, adresse, historique de commandes. Les données de carte bancaire ne transitent jamais par nos serveurs et sont gérées par notre prestataire de paiement (Paddle, Merchant of Record).

Données techniques

Logs applicatifs (durée de rétention 30 jours), métriques d'observabilité anonymisées, cookies fonctionnels (voir politique cookies).

3. Finalités et bases légales

FinalitéBase légale
Fournir le service (agent, findings, briefings)Exécution du contrat
Facturation et comptabilitéObligation légale
Sécurité, prévention de la fraude, journalisationIntérêt légitime
Support client et communications de serviceExécution du contrat
Communications marketing (newsletters produit)Consentement (opt-in)
Amélioration produit via télémétrie agrégéeIntérêt légitime

4. Durées de conservation

  • Compte actif : pendant toute la durée de l'abonnement, puis 30 jours après clôture pour restauration.
  • Findings et journaux d'audit : 24 mois glissants (paramétrable en plan Enterprise).
  • Logs techniques : 30 jours.
  • Facturation : 10 ans (obligation comptable).
  • Sauvegardes chiffrées : rotation sur 35 jours.

5. Destinataires et sous-traitants

Vos données ne sont jamais vendues. Elles sont accessibles uniquement aux personnes habilitées de Kagliostro, et à un nombre limité de sous-traitants encadrés par un DPA :

  • Cloudflare — hébergement edge, CDN, WAF (US, avec SCC).
  • Supabase — base de données PostgreSQL managée (UE).
  • Resend — envoi d'emails transactionnels (UE).
  • Paddle — Merchant of Record, facturation, TVA.
  • Sentry / Axiom — observabilité, logs applicatifs (UE).

La liste à jour figure au Trust Center.

6. Transferts hors UE

Certains sous-traitants sont établis hors de l'Union européenne. Ces transferts reposent sur les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne et sur des mesures techniques complémentaires (chiffrement au repos et en transit, minimisation).

7. Sécurité

  • Chiffrement TLS 1.3 en transit, AES-256 au repos.
  • Isolation multi-tenant stricte (Row Level Security).
  • Journal d'audit inaltérable chaîné en SHA-256.
  • 2FA obligatoire pour les rôles administrateurs.
  • Revue de code, scans SAST/SCA continus, tests d'intrusion annuels.

8. Vos droits

Conformément au RGPD et aux lois applicables, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, et du droit de définir des directives post-mortem. Vous pouvez exercer ces droits en écrivant à privacy@kagliostro.com— nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès d'une autorité de contrôle (CNIL en France, APDP en Côte d'Ivoire).

9. Mineurs

Kagliostro est un service professionnel réservé aux personnes majeures. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 16 ans.

10. Modifications

Nous pouvons mettre à jour cette politique. Toute modification substantielle sera notifiée par email et/ou dans l'application au moins 30 jours avant son entrée en vigueur.

Dernière mise à jour : 15 juillet 2026 · Version 3.2