Légal
Politique de confidentialité
Dernière mise à jour :
La présente Politique de confidentialité décrit la manière dont Boostage, éditeur du service Klarity (ci-après « Klarity », « nous »), collecte, utilise, conserve et protège les données à caractère personnel, dans le respect du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et de la loi n°78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
Klarity est un logiciel en ligne (SaaS) d'assistance à la pratique de l'accompagnement, destiné aux Professionnels indépendants. Il permet la gestion des clients et des séances, la prise de notes, la génération de comptes rendus et de préparations de séance, ainsi qu'une mémoire de séance assistée par intelligence artificielle (résumés automatiques, briefings, recherche et chat sur la mémoire longitudinale).
1. Responsable de traitement et contact du DPO
Pour les traitements décrits dans la présente politique (données du Professionnel utilisateur), le responsable de traitement est :
- Dénomination sociale : Boostage
- Forme juridique : EURL
- Siège social : 200 rue de la Croix Nivert, 75015, Paris, France
- Immatriculation : RCS Paris — 988 833 869 R.C.S. Paris
- Email de contact : support@klarity.coach
- Site : https://klarity.coach — Application : https://app.klarity.coach
Délégué à la protection des données (DPO)
Compte tenu de la nature des données traitées (suivi longitudinal, traitement par intelligence artificielle, données pouvant présenter un caractère sensible côté clients des Professionnels), un référent en matière de protection des données a été désigné. Vous pouvez le contacter pour toute question relative à vos données ou pour exercer vos droits :
- DPO / référent RGPD : Anthony Desbois
- Email : support@klarity.coach
- Adresse postale : 200 rue de la Croix Nivert, 75015, Paris, France
2. Champ d'application : ce que couvre et ne couvre pas cette politique
Klarity traite des données personnelles dans deux rôles distincts au sens du RGPD, qu'il est essentiel de ne pas confondre.
2.1 Ce que couvre cette politique — Klarity, responsable de traitement
La présente politique s'applique exclusivement aux données pour lesquelles Klarity agit en qualité de responsable de traitement, c'est-à-dire les données concernant le Professionnel utilisateur lui-même :
- les données de compte et d'identité du Professionnel (inscription, authentification, profil, qualification, préférences) ;
- les données de facturation et d'abonnement (via notre prestataire de paiement) ;
- les données d'usage de la plateforme (activité, journaux techniques, métriques d'utilisation, quotas) ;
- les données de communication et de marketing (emails transactionnels et, sur consentement, marketing) ;
- les données de mesure de conversion publicitaire : lorsque vous y consentez, des événements de conversion vous concernant (début d'essai, souscription, changement d'offre) sont transmis, sous forme hachée / pseudonymisée, à notre régie publicitaire (Meta) afin de mesurer l'efficacité de nos campagnes d'acquisition (voir §3.4, §5 et la Politique de cookies) ;
- les données de support client ;
- les données de participation communautaire (tableau d'idées / suggestions et commentaires que le Professionnel publie à destination des autres Professionnels utilisateurs) ;
- les données de rétrospective d'activité que le Professionnel choisit, le cas échéant, de rendre publiques (« Wrapped ») ;
- les statistiques agrégées et anonymisées de pratique (benchmarks comparatifs), produites à partir de compteurs d'activité et restituées, sous forme irréversiblement anonymisée, aux Professionnels éligibles.
2.2 Ce que ne couvre PAS cette politique — Klarity, sous-traitant
Klarity n'est pas responsable de traitement pour les données que le Professionnel saisit, importe ou génère au sujet de ses propres clients finaux (les personnes accompagnées). Cela comprend notamment :
- les fiches clients et l'historique longitudinal, ainsi que, le cas échéant, l'entreprise (société) de rattachement du client et sa fonction ;
- les notes de séance et notes d'enrichissement du Professionnel ;
- les transcriptions de séances, qu'elles soient captées en visio (bot de réunion) ou en présentiel (audio enregistré par le Professionnel, transcrit avec séparation des locuteurs) ;
- les comptes rendus, briefings et documents importés (y compris les notes et mémos audio importés au niveau d'une séance, transcrits le cas échéant) ;
- le livret de fin d'accompagnement (document de synthèse généré par IA à partir de la mémoire du client, édité par le Professionnel et remis au Client au format PDF) ;
- les données de séances collectives : la composition des groupes et les participants d'une séance collective, ainsi que les synthèses et la mémoire propres au groupe ;
- les réponses au formulaire de réservation renseignées par la personne accompagnée lors d'une prise de rendez-vous en ligne ;
- les objectifs et engagements de suivi, les tâches, et les check-ins inter-séances (questions de suivi optionnelles adressées par email au client, dont les réponses chiffrées alimentent la mémoire RAG) ;
- les quiz post-séance (offre Signature) : questions rédigées par IA puis éditées par le Professionnel, adressées par email à la personne accompagnée, dont les réponses chiffrées alimentent la mémoire RAG ;
- les analyses de séance (indicateurs de temps de parole, questions posées, thèmes en veille / angles morts) dérivées par IA des transcriptions, et la carte du parcours (mind map) du client, synthèse dérivée par IA de sa mémoire longitudinale ;
- la mémoire RAG (vectorisation des transcriptions, résumés et notes) et les échanges du Chat Mémoire.
Pour ces données, c'est le Professionnel qui est responsable de traitement : il détermine les finalités, recueille le consentement de ses clients, et répond de leurs droits. Klarity n'agit que comme sous-traitant, sur instruction du Professionnel et pour les seuls besoins de la fourniture du service.
➜ Ces traitements sont régis par le contrat de sous-traitance (DPA / Accord de traitement des données) conclu entre le Professionnel et Boostage, conformément à l'article 28 du RGPD. Ce DPA détaille les catégories de données, les mesures de sécurité, la localisation, les sous-traitants ultérieurs et les modalités d'assistance. Les personnes accompagnées souhaitant exercer leurs droits doivent s'adresser à leur Professionnel, responsable de traitement.
3. Catégories de données, finalités, bases légales et durées
Les tableaux ci-dessous ne concernent que les traitements pour lesquels Klarity est responsable (données du Professionnel — voir section 2.1).
3.1 Données d'identité et de compte
Données collectées : nom, prénom, adresse email, mot de passe (stocké sous forme de hachage), langue et fuseau horaire, données de profil du Professionnel (slug public, avatar, qualification / « à propos », description de la pratique, méthodologies, publics accompagnés, expérience), rôle et organisation. Lorsque la calibration automatique du style est activée (elle l'est par défaut et peut être désactivée dans les réglages), une courte description du style rédactionnel du Professionnel, dérivée périodiquement par IA de ses synthèses de séances (les noms des clients en sont exclus) et soumise à sa validation, est rattachée à son profil et sert uniquement à personnaliser les contenus générés pour lui.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Création et gestion du compte, authentification, fourniture du service | Exécution du contrat (art. 6.1.b) | Durée du compte, puis suppression / anonymisation (voir §7) |
| Sécurité du compte (vérification email, réinitialisation de mot de passe, changement d'email) | Exécution du contrat + intérêt légitime (sécurité) | Durée du compte |
3.2 Données de connexion et d'usage de la plateforme
Données collectées : historique de connexion, journaux d'activité et d'exécution, métriques d'usage et de quotas (nombre de séances, crédits d'import, volume de messages Chat Mémoire, coût par message IA), événements applicatifs, adresse IP, identifiants techniques.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fonctionnement, suivi des quotas et de l'abonnement, facturation à l'usage | Exécution du contrat (art. 6.1.b) | Durée du compte + durée légale applicable |
| Sécurité, prévention de la fraude et des abus, anti-bot | Intérêt légitime (art. 6.1.f) | 12 mois pour les journaux de sécurité (indicatif) |
| Amélioration et bon fonctionnement du service, statistiques internes | Intérêt légitime (art. 6.1.f) | Agrégées / anonymisées au-delà de la relation contractuelle |
3.3 Données de facturation et d'abonnement
Données collectées : plan souscrit (Starter, Professional, Signature), statut d'abonnement, historique de paiement, identifiant client du prestataire de paiement, métadonnées d'abonnement. Les données de carte bancaire ne sont jamais collectées ni stockées par Klarity : elles sont traitées directement par notre prestataire de paiement, certifié PCI-DSS.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Gestion de l'abonnement, encaissement, gestion des essais (14 jours, sans carte bancaire) | Exécution du contrat (art. 6.1.b) | Durée du contrat |
| Comptabilité et obligations fiscales (factures) | Obligation légale (art. 6.1.c) | 10 ans (pièces comptables — art. L.123-22 Code de commerce) |
| Analyse du churn et lutte contre la fraude au paiement | Intérêt légitime (art. 6.1.f) | Durée du contrat + durée de prescription |
3.4 Communications et marketing
Données collectées : adresse email, préférences de communication, événements de cycle de vie (inscription, onboarding, alertes de quota, relances), interactions avec nos emails.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Emails transactionnels (sécurité, facturation, notifications de service) | Exécution du contrat (art. 6.1.b) | Durée du compte |
| Emails marketing / prospection commerciale, séquences d'automatisation | Consentement (art. 6.1.a) — retirable à tout moment | Jusqu'au retrait du consentement, ou 3 ans après le dernier contact |
Mesure de conversion publicitaire (Meta Ads) — transmission côté serveur d'événements de conversion (début d'essai, souscription, montée en gamme) avec des identifiants hachés (email, téléphone, nom, identifiant technique, ville/pays/code postal) et des cookies publicitaires pseudonymes (_fbp / _fbc, adresse IP, agent utilisateur) | Consentement (art. 6.1.a) — retirable à tout moment | Jusqu'au retrait du consentement |
| Gestion de la relation commerciale (via un outil CRM tiers), y compris une synthèse commerciale de prospect générée par un modèle d'IA à partir du contexte d'inscription | Intérêt légitime (art. 6.1.f) — suivi de la relation client ; droit d'opposition | 3 ans après le dernier contact |
Mesure de conversion publicitaire (Meta). Pour mesurer l'efficacité de nos campagnes d'acquisition, nous utilisons la solution de mesure de conversion de Meta Platforms, qui combine un pixel déposé sur notre site vitrine (soumis à votre consentement marketing) et une API Conversions côté serveur : lorsqu'une conversion survient (début d'essai, souscription, montée en gamme), notre serveur transmet l'événement correspondant à Meta. Les données d'identification transmises à Meta le sont exclusivement sous forme hachée (SHA-256) — email, téléphone, nom, identifiant technique, ville / pays / code postal — de sorte que Meta ne reçoit aucune donnée d'identification en clair ; seuls les cookies publicitaires pseudonymes (
_fbp/_fbc), l'adresse IP et l'agent utilisateur transitent en clair. Ce dispositif est conditionné à votre consentement : en son absence, aucun événement de conversion vous concernant n'est transmis à Meta. Il ne porte jamais sur les données des clients (personnes accompagnées) du Professionnel. Vous pouvez retirer votre consentement à tout moment (voir §9 et la Politique de cookies).
3.5 Support client
Données collectées : contenu des demandes de support, adresse email, historique des échanges.
Les demandes de support peuvent être traitées via un outil de support tiers qui traite l'adresse email et le contenu du message ; la liste des sous-traitants ultérieurs est communiquée sur simple demande à support@klarity.coach.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Traitement des demandes, assistance, suivi qualité | Exécution du contrat + intérêt légitime (art. 6.1.b / 6.1.f) | Durée du compte + 3 ans après le dernier échange |
3.6 Données techniques, cookies et traceurs
Données collectées : cookies et traceurs strictement nécessaires (session, sécurité, protection CSRF, protection anti-robots), et, le cas échéant, traceurs de mesure d'audience.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fonctionnement, sécurité, protection anti-robots | Intérêt légitime / exemption (art. 82 LIL — traceurs nécessaires) | Durée de la session ou 13 mois max |
| Mesure d'audience et traceurs non essentiels | Consentement (art. 6.1.a + art. 82 LIL) | 13 mois max, voir Politique de cookies |
3.7 Participation communautaire (tableau d'idées) et rétrospective d'activité
Données collectées : contenu des suggestions et commentaires que vous publiez sur le tableau d'idées / feuille de route (texte libre), votre prénom et l'initiale de votre nom affichés comme auteur, vos votes ; et, pour la rétrospective d'activité (« Wrapped »), des compteurs agrégés de votre pratique (nombre de séances, de clients, thèmes non identifiants) que vous pouvez choisir de partager publiquement via un lien.
Le tableau d'idées est un espace communautaire : vos suggestions, commentaires et votre nom d'auteur (prénom + initiale) sont visibles par les autres Professionnels utilisateurs de Klarity. Afin d'en assurer l'accessibilité en français et en anglais, le texte des suggestions et commentaires est traduit automatiquement par un fournisseur de modèle d'intelligence artificielle (voir §5). N'y saisissez aucune donnée relative à vos clients (personnes accompagnées) : cet espace n'est pas destiné à recevoir de telles données.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fonctionnement du tableau d'idées / feuille de route (publication, vote, commentaires, priorisation produit) | Intérêt légitime (art. 6.1.f) — animation de la communauté et amélioration du produit ; droit d'opposition | Durée du compte, ou jusqu'au retrait de la contribution |
| Traduction automatique FR / EN des contributions (fournisseur d'IA) | Intérêt légitime (art. 6.1.f) — accessibilité bilingue de la communauté | Durée de la contribution |
| Rétrospective d'activité (« Wrapped ») et, à votre seule initiative, son partage public par lien | Exécution du contrat (art. 6.1.b) pour le calcul ; votre initiative pour la mise en ligne publique | Durée du compte ; le lien public reste actif jusqu'à sa désactivation |
3.8 Statistiques agrégées et anonymisées (benchmarks comparatifs)
Pour offrir aux Professionnels éligibles des repères comparatifs sur leur pratique, Klarity calcule des statistiques agrégées (par exemple nombre moyen de séances par client, durée moyenne d'accompagnement) à partir de compteurs d'activité — jamais à partir du contenu des séances ni de données identifiant une personne accompagnée.
Ces statistiques sont irréversiblement anonymisées : un repère n'est publié que lorsqu'il agrège les données d'un nombre minimal de Professionnels (seuil de k‑anonymat, k = 20), de sorte qu'aucune valeur ne peut être rattachée à un Professionnel ni, a fortiori, à l'un de ses clients. Une fois agrégées et anonymisées, ces statistiques ne constituent plus des données à caractère personnel.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Production de repères de pratique agrégés et anonymisés (benchmarks) | Intérêt légitime (art. 6.1.f) — apport de valeur et amélioration du service ; droit d'opposition exerçable à tout moment (voir ci-dessous) | Les compteurs suivent la durée du compte ; les agrégats anonymisés ne sont plus des données personnelles |
Opposition (opt-out). La contribution à ces statistiques et l'accès aux repères sont réciproques et réservés à l'offre Signature. Vous pouvez vous retirer à tout moment depuis vos réglages : votre pratique cesse alors d'alimenter les agrégats (et, par réciprocité, vous n'y accédez plus). Ce traitement n'implique aucun sous-traitant tiers : le calcul est réalisé au sein de notre infrastructure d'hébergement (Union européenne).
4. Bases légales des traitements
Conformément à l'article 6 du RGPD, nos traitements reposent sur les bases légales suivantes :
- Exécution du contrat (art. 6.1.b) — fourniture du service Klarity au Professionnel : compte, authentification, abonnement, fonctionnalités, emails transactionnels.
- Intérêt légitime (art. 6.1.f) — sécurité, prévention de la fraude et des abus, amélioration du service, statistiques internes, gestion de la relation commerciale. Cet intérêt est mis en balance avec vos droits et libertés ; vous disposez d'un droit d'opposition.
- Obligation légale (art. 6.1.c) — conservation des pièces comptables et fiscales.
- Consentement (art. 6.1.a) — prospection commerciale / emails marketing, traceurs non essentiels. Le consentement est libre, spécifique, éclairé et retirable à tout moment, sans que ce retrait ne remette en cause la licéité des traitements antérieurs.
5. Destinataires et sous-traitants ultérieurs
Vos données ne sont jamais vendues. Elles sont accessibles à nos équipes internes habilitées et à des sous-traitants sélectionnés pour leurs garanties de conformité et liés par des engagements contractuels (article 28 RGPD). Chaque prestataire n'intervient que dans la limite de la finalité qui lui est assignée.
Pour fournir le service, nous recourons aux catégories de destinataires et de sous-traitants suivantes, sans que cette liste ne désigne d'entreprise en particulier :
- Hébergeur d'infrastructure et de base de données, situé au sein de l'Union européenne ;
- Prestataire de paiement (gestion des abonnements et encaissements), certifié PCI-DSS ;
- Fournisseurs de modèles d'intelligence artificielle (génération de résumés, briefings, mémoire RAG, Chat Mémoire ; ainsi que la traduction automatique FR / EN des contributions au tableau d'idées — données du Professionnel) ;
- Prestataire(s) de capture et de transcription des séances : en visioconférence (bot de réunion) et, pour les séances en présentiel, de transcription diarisée de l'audio téléversé par le Professionnel (ce dernier prestataire étant hébergé au sein de l'Union européenne) ;
- Outil d'emailing (emails transactionnels et, sur consentement, marketing) ;
- Régie publicitaire / outil de mesure de conversion (Meta) — reçoit, sur consentement, des événements de conversion et des identifiants hachés du Professionnel, aux fins de mesure de l'efficacité publicitaire (données du Professionnel uniquement) ;
- Outil de gestion de la relation commerciale (CRM) (traite les données du Professionnel ; le contexte d'inscription d'un prospect peut être résumé par un fournisseur de modèle d'IA avant d'être poussé dans le CRM) ;
- Outil de supervision technique et de suivi des erreurs applicatives ;
- Service de protection anti-robots ;
- Outil de support client (widget de messagerie de support et fiche contact) — traite les données du Professionnel (identité, contact, statut d'abonnement) ;
- Service de géolocalisation d'adresse IP à l'inscription (utilisé, sur activation du CRM, pour la localisation commerciale et le choix de la devise) ;
- Outil de messagerie interne d'alertes (notifications internes d'exploitation / facturation, en production) — nom / email du Professionnel ;
- Le cas échéant, service d'intégration d'agenda tiers, activé à votre demande.
La liste des sous-traitants ultérieurs, tenue à jour et précisant l'identité, la localisation et les garanties applicables de chaque prestataire, est communiquée sur simple demande à support@klarity.coach. Le détail nominatif figure également dans le contrat de sous-traitance (DPA — voir §2.2).
Plusieurs de ces catégories (notamment les fournisseurs d'IA et le prestataire de capture) interviennent principalement sur les données des clients du Professionnel, pour lesquelles Klarity agit en sous-traitant : leur intervention relève alors du DPA (voir §2.2).
Vos données peuvent également être communiquées à des tiers lorsque la loi l'exige (autorités administratives ou judiciaires) ou pour la constatation, l'exercice ou la défense de droits en justice.
6. Transferts de données hors Union européenne
Les données au repos (base de données, stockage de fichiers, secrets, sauvegardes) sont hébergées au sein de l'Union européenne, dans la région eu-west-3 (Paris, France).
Certains sous-traitants et destinataires, en particulier les fournisseurs d'intelligence artificielle ainsi que certains outils de capture / transcription, d'emailing, de CRM, de mesure de conversion publicitaire (Meta), de supervision et de protection anti-robots, sont établis ou opèrent en dehors de l'Union européenne. Le recours à ces catégories de prestataires peut entraîner un transfert de données hors UE.
Ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment :
- les Clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne ;
- le cas échéant, la certification du prestataire au titre du Data Privacy Framework (DPF) UE–États-Unis ;
- des mesures supplémentaires techniques et organisationnelles (chiffrement en transit, minimisation des données transmises, contrôles d'accès).
Point d'attention spécifique à l'IA. Lorsque le Professionnel utilise les fonctionnalités d'IA (résumés automatiques, briefings, mémoire RAG, Chat Mémoire), des contenus de séance peuvent être transmis aux fournisseurs de modèles d'intelligence artificielle pour traitement. Ces contenus relèvent majoritairement de la responsabilité du Professionnel (voir §2.2 et le DPA). Ces fonctionnalités reposent sur les API professionnelles de ces fournisseurs : pour OpenAI, les conditions de l'API prévoient par défaut l'absence d'entraînement des modèles sur les données transmises ; pour Google Gemini, nous recourons à l'offre payante de l'API, dont les conditions excluent l'utilisation des contenus transmis pour entraîner ou améliorer les modèles. Le Professionnel conserve la maîtrise de l'activation de ces fonctionnalités et de la capture des séances (consentement des clients géré via le service).
Vous pouvez obtenir une copie des garanties mises en place en écrivant à support@klarity.coach.
7. Durées de conservation
Les durées détaillées figurent dans les tableaux de la section 3. En synthèse :
- Données de compte et de profil : conservées pendant toute la durée de la relation contractuelle, puis supprimées ou anonymisées dans un délai raisonnable après la clôture du compte (délai indicatif de 30 à 90 jours pour les sauvegardes).
- Données de facturation et pièces comptables : 10 ans au titre des obligations comptables et fiscales.
- Données marketing et prospection : jusqu'au retrait du consentement, ou au plus tard 3 ans après le dernier contact.
- Journaux techniques et de sécurité : durée strictement nécessaire, à titre indicatif 12 mois.
- Données de support : durée du compte + 3 ans après le dernier échange.
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Les données traitées en qualité de sous-traitant (données clients du Professionnel) suivent les durées et les modalités de restitution / suppression prévues par le DPA.
8. Sécurité des données
Boostage met en œuvre des mesures techniques et organisationnelles appropriées pour préserver la confidentialité, l'intégrité et la disponibilité des données (article 32 RGPD) :
- Hébergement dans l'Union européenne (région eu-west-3 (Paris, France)) pour les données au repos.
- Chiffrement des contenus sensibles : les contenus sensibles côté clients du Professionnel (notes, transcriptions, comptes rendus, briefings, mémoire) sont chiffrés applicativement en base (AES-256-GCM), en surcouche du chiffrement au repos de la base ; les données d'identité (noms, emails) sont protégées par le chiffrement au repos, le contrôle d'accès strict et le cloisonnement par organisation.
- Chiffrement en transit (TLS/HTTPS) pour l'ensemble des échanges.
- Contrôle d'accès strict : authentification, cloisonnement par organisation (isolation multi-locataire — chaque Professionnel n'accède qu'à ses propres données), gestion des rôles et des permissions, principe du moindre privilège.
- Protections applicatives : limitation de débit (rate limiting), protection anti-robots, protection CSRF, gestion sécurisée des secrets.
- Journalisation et supervision des accès et des erreurs (audit log immuable pour les opérations sensibles, supervision technique des erreurs applicatives).
- Sauvegardes régulières et procédures de restauration.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures et, le cas échéant, à vous en informer, conformément aux articles 33 et 34 du RGPD.
9. Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez, sur les données pour lesquelles Klarity est responsable de traitement, des droits suivants :
- Droit d'accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification — corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli ») — obtenir la suppression de vos données dans les conditions prévues par la loi.
- Droit d'opposition — vous opposer à un traitement fondé sur l'intérêt légitime, ou à la prospection commerciale.
- Droit à la portabilité — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, ou les faire transmettre à un autre responsable (une fonctionnalité d'export des principales catégories de données est disponible dans l'application).
- Droit à la limitation du traitement.
- Droit de retirer votre consentement à tout moment, pour les traitements qui en dépendent (marketing, traceurs non essentiels), sans effet rétroactif.
- Droit de définir des directives post-mortem relatives au sort de vos données après votre décès (article 85 de la loi « Informatique et Libertés »).
Modalités d'exercice
Pour exercer ces droits, écrivez au référent RGPD à l'adresse support@klarity.coach ou par courrier à 200 rue de la Croix Nivert, 75015, Paris, France. Nous pourrons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois à compter de la réception de la demande (prorogeable de deux mois en cas de complexité).
Rappel important. Si votre demande porte sur des données concernant les clients d'un Professionnel (fiches, notes, transcriptions, mémoire), Klarity n'est que sous-traitant et ne peut y répondre directement : la demande doit être adressée au Professionnel concerné, responsable de traitement. Nous l'assisterons conformément au DPA.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
10. Cookies et traceurs
Le site et l'application peuvent déposer des cookies et traceurs à des fins de fonctionnement, de sécurité (session, protection CSRF, protection anti-robots), et, le cas échéant, de mesure d'audience. Les traceurs non strictement nécessaires ne sont déposés qu'après recueil de votre consentement, conformément à l'article 82 de la loi « Informatique et Libertés ».
Le détail des cookies utilisés, leurs finalités, leurs durées et les modalités de gestion de vos préférences figurent dans la Politique de cookies.
11. Intégrations de calendrier tiers (Google et Microsoft) — usage limité des données
Klarity propose, à l'activation par le Professionnel, une synchronisation avec son agenda externe afin d'afficher ses créneaux occupés, d'éviter les doubles réservations et de refléter ses séances Klarity dans son calendrier. Ces intégrations sont facultatives et ne sont activées qu'à la demande explicite du Professionnel, après autorisation via le mécanisme officiel du fournisseur (OAuth).
Les données de calendrier synchronisées concernent le Professionnel utilisateur lui-même : pour ces données, Klarity agit en qualité de responsable de traitement (voir §2.1), sur la base légale de l'exécution du contrat (art. 6.1.b — fourniture de la fonctionnalité d'agenda).
11.1 Google Calendar (données utilisateur Google)
Lorsque le Professionnel connecte son compte Google, Klarity accède, via les API Google, aux périmètres (« scopes ») suivants, et à ceux-là uniquement :
https://www.googleapis.com/auth/calendar.readonly— lecture des évènements de l'agenda principal, pour afficher les créneaux occupés et détecter les conflits avec les séances ;https://www.googleapis.com/auth/calendar.events— création, mise à jour et suppression des seuls évènements correspondant aux séances Klarity (miroir sortant), et lecture / écriture du lien de visioconférence associé.
Données concernées : titre de l'évènement, dates et heures de début et de fin, identifiant technique de l'évènement, et le cas échéant le lien de visioconférence. Ces données sont conservées sur notre infrastructure d'hébergement située au sein de l'Union européenne (voir §8), sous la forme de blocs d'occupation.
Usage strictement limité (Limited Use). Les données utilisateur Google obtenues via ces API sont utilisées exclusivement pour fournir et améliorer les fonctionnalités d'agenda, visibles par le Professionnel, décrites ci-dessus. En particulier :
- elles ne sont jamais vendues, ni utilisées à des fins publicitaires ou de ciblage ;
- elles ne sont pas transmises aux fournisseurs de modèles d'intelligence artificielle, ni utilisées pour entraîner ou améliorer des modèles d'IA ou d'apprentissage automatique ;
- elles ne sont communiquées, partagées ou transférées à aucun tiers, à la seule exception de notre hébergeur d'infrastructure et de base de données (situé dans l'Union européenne), qui les stocke pour notre compte en qualité de sous-traitant — et hors les cas où la loi l'exige ou pour la constatation, l'exercice ou la défense de droits en justice ;
- elles ne font l'objet d'aucune lecture par un être humain, sauf accord explicite du Professionnel, pour des raisons de sécurité (par exemple l'investigation d'un abus), pour se conformer à une obligation légale, ou lorsqu'elles ont été agrégées et anonymisées de façon irréversible pour des opérations internes.
L'utilisation et le transfert par Klarity, vers toute autre application, des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
Formulation de référence (anglais) : « Klarity's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. »
11.2 Microsoft Outlook / Microsoft 365 (Microsoft Graph)
Lorsque cette intégration est activée, Klarity accède, via Microsoft Graph et après autorisation OAuth du Professionnel, à son agenda Outlook / Microsoft 365 selon les périmètres suivants, et à ceux-là uniquement :
Calendars.Read— lecture des évènements, pour afficher les créneaux occupés et détecter les conflits ;Calendars.ReadWrite— création, mise à jour et suppression des seuls évènements correspondant aux séances Klarity.
Les données concernées et l'usage strictement limité sont identiques à ceux décrits au §11.1 pour Google : mêmes catégories (titre, horaires, identifiant, lien de visioconférence), même conservation au sein de l'Union européenne, et mêmes interdictions — pas de vente, pas de finalité publicitaire, pas d'entraînement de modèles d'IA, aucune communication à un tiers autre que notre hébergeur, aucune lecture humaine hors les exceptions ci-dessus. L'utilisation et le transfert de ces données respectent les Microsoft APIs Terms of Use et les exigences de Microsoft relatives à l'usage des données utilisateur, qui ne sont utilisées que pour fournir ou améliorer la fonctionnalité demandée par le Professionnel.
11.3 Révocation et suppression
Le Professionnel peut déconnecter à tout moment une intégration de calendrier depuis les réglages de l'application, ou révoquer l'accès directement depuis son compte Google ou Microsoft. À la déconnexion, les jetons d'accès sont révoqués et supprimés, les évènements Klarity reflétés dans le calendrier du Professionnel sont retirés, et les évènements externes importés sont effacés de nos systèmes. Ces données suivent par ailleurs les durées de conservation générales décrites au §7.
12. Reconnaissance vocale du navigateur pour l'aperçu de dictée (« Aperçu vocal instantané »)
Klarity propose une fonctionnalité de dictée vocale pour la saisie de vos notes. Une option « Aperçu vocal instantané », activée par défaut et désactivable à tout moment dans Réglages › Confidentialité (réglage propre à chaque appareil), affiche le texte au fil de votre parole.
Lorsque cette option est activée, l'aperçu en temps réel s'appuie sur la reconnaissance vocale intégrée à votre navigateur web. Techniquement, le flux audio de votre dictée est transmis à un fournisseur tiers associé à votre navigateur — notamment Google LLC (navigateur Chrome) ou Apple Inc. (navigateur Safari) — qui effectue la reconnaissance vocale et renvoie le texte correspondant. Ce traitement est éphémère, destiné au seul affichage de l'aperçu, et Klarity ne conserve pas cet audio.
La transcription finale — le texte réellement enregistré dans votre note — est, elle, toujours réalisée sur l'infrastructure de Klarity, indépendamment de cette option.
Lorsque l'option est désactivée, aucune donnée audio n'est transmise à un tiers : l'intégralité de la dictée est traitée sur l'infrastructure de Klarity.
Points importants :
- Le contenu que vous dictez peut contenir des données personnelles des personnes que vous accompagnez. Lorsque l'aperçu instantané est activé, ces données sont donc susceptibles d'être transmises au fournisseur de reconnaissance vocale de votre navigateur. En votre qualité de responsable du traitement de ces données (voir §2.2), il vous appartient de vous assurer que vous disposez d'une base légale appropriée et, le cas échéant, d'informer les personnes concernées.
- Ce transfert intervient entre votre navigateur et l'éditeur de celui-ci, et non depuis l'infrastructure de Klarity. Ces fournisseurs peuvent traiter les données en dehors de l'Union européenne (notamment aux États-Unis) ; ces transferts sont encadrés par les mécanismes prévus par le RGPD (voir §6) — le cas échéant, la certification du prestataire au titre du Data Privacy Framework (DPF) UE–États-Unis et les Clauses contractuelles types. Ils relèvent de la relation entre vous, votre navigateur et son éditeur.
- Vous gardez la maîtrise de cette fonctionnalité : elle se désactive en un clic, à tout moment, appareil par appareil.
Destinataires concernés par cette option :
| Destinataire | Rôle | Politique de confidentialité |
|---|---|---|
| Google LLC | Reconnaissance vocale du navigateur Chrome | https://policies.google.com/privacy |
| Apple Inc. | Reconnaissance vocale du navigateur Safari | https://www.apple.com/legal/privacy/ |
Les fournisseurs effectivement sollicités dépendent du navigateur et du système d'exploitation que vous utilisez ; d'autres navigateurs peuvent recourir à leurs propres services de reconnaissance vocale.
13. Modifications de la politique
La présente Politique de confidentialité peut être mise à jour pour refléter l'évolution du service, de nos sous-traitants ou de la réglementation. Toute modification substantielle vous sera communiquée par email après son entrée en vigueur. La version applicable est celle publiée à l'adresse https://klarity.coach à la date de votre consultation.
Vos séances touchent à l'intime. L'architecture en tient compte.
Hébergement en France, consentement tracé, aucun entraînement de modèle sur vos données.
