Informations légales
Politique de confidentialité
Dernière mise à jour :
La présente Politique de confidentialité décrit la manière dont Boostage, éditeur du service Klarity (ci-après « Klarity », « nous »), collecte, utilise, conserve et protège les données à caractère personnel, dans le respect du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et de la loi n°78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
Klarity est un logiciel en ligne (SaaS) d'assistance à la pratique de l'accompagnement, destiné aux Professionnels indépendants. Il permet la gestion des clients et des séances, la prise de notes, la génération de comptes rendus et de préparations de séance, ainsi qu'une mémoire de séance assistée par intelligence artificielle (résumés automatiques, briefings, recherche et chat sur la mémoire longitudinale).
1. Responsable de traitement et contact du DPO
Pour les traitements décrits dans la présente politique (données du Professionnel utilisateur), le responsable de traitement est :
- Dénomination sociale : Boostage
- Forme juridique : EURL
- Siège social : 200 rue de la Croix Nivert, 75015, Paris, France
- Immatriculation : RCS Paris — 988 833 869 R.C.S. Paris
- Email de contact : support@klarity.coach
- Site : https://klarity.coach — Application : https://app.klarity.coach
Délégué à la protection des données (DPO)
Compte tenu de la nature des données traitées (suivi longitudinal, traitement par intelligence artificielle, données pouvant présenter un caractère sensible côté clients des Professionnels), un référent en matière de protection des données a été désigné. Vous pouvez le contacter pour toute question relative à vos données ou pour exercer vos droits :
- DPO / référent RGPD : Anthony Desbois
- Email : support@klarity.coach
- Adresse postale : 200 rue de la Croix Nivert, 75015, Paris, France
2. Champ d'application : ce que couvre et ne couvre pas cette politique
Klarity traite des données personnelles dans deux rôles distincts au sens du RGPD, qu'il est essentiel de ne pas confondre.
2.1 Ce que couvre cette politique — Klarity, responsable de traitement
La présente politique s'applique exclusivement aux données pour lesquelles Klarity agit en qualité de responsable de traitement, c'est-à-dire les données concernant le Professionnel utilisateur lui-même :
- les données de compte et d'identité du Professionnel (inscription, authentification, profil, qualification, préférences) ;
- les données de facturation et d'abonnement (via notre prestataire de paiement) ;
- les données d'usage de la plateforme (activité, journaux techniques, métriques d'utilisation, quotas) ;
- les données de communication et de marketing (emails transactionnels et, sur consentement, marketing) ;
- les données de support client.
2.2 Ce que ne couvre PAS cette politique — Klarity, sous-traitant
Klarity n'est pas responsable de traitement pour les données que le Professionnel saisit, importe ou génère au sujet de ses propres clients finaux (les personnes accompagnées). Cela comprend notamment :
- les fiches clients et l'historique longitudinal ;
- les notes de séance et notes d'enrichissement du Professionnel ;
- les transcriptions de séances captées en visio ;
- les comptes rendus, briefings et documents importés ;
- les objectifs et engagements de suivi, et les check-ins inter-séances (questions de suivi optionnelles adressées par email au client, dont les réponses chiffrées alimentent la mémoire RAG) ;
- la mémoire RAG (vectorisation des transcriptions, résumés et notes) et les échanges du Chat Mémoire.
Pour ces données, c'est le Professionnel qui est responsable de traitement : il détermine les finalités, recueille le consentement de ses clients, et répond de leurs droits. Klarity n'agit que comme sous-traitant, sur instruction du Professionnel et pour les seuls besoins de la fourniture du service.
➜ Ces traitements sont régis par le contrat de sous-traitance (DPA / Accord de traitement des données) conclu entre le Professionnel et Boostage, conformément à l'article 28 du RGPD. Ce DPA détaille les catégories de données, les mesures de sécurité, la localisation, les sous-traitants ultérieurs et les modalités d'assistance. Les personnes accompagnées souhaitant exercer leurs droits doivent s'adresser à leur Professionnel, responsable de traitement.
3. Catégories de données, finalités, bases légales et durées
Les tableaux ci-dessous ne concernent que les traitements pour lesquels Klarity est responsable (données du Professionnel — voir section 2.1).
3.1 Données d'identité et de compte
Données collectées : nom, prénom, adresse email, mot de passe (stocké sous forme de hachage), langue et fuseau horaire, données de profil du Professionnel (slug public, avatar, qualification / « à propos »), rôle et organisation.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Création et gestion du compte, authentification, fourniture du service | Exécution du contrat (art. 6.1.b) | Durée du compte, puis suppression / anonymisation (voir §7) |
| Sécurité du compte (vérification email, réinitialisation de mot de passe, changement d'email) | Exécution du contrat + intérêt légitime (sécurité) | Durée du compte |
3.2 Données de connexion et d'usage de la plateforme
Données collectées : historique de connexion, journaux d'activité et d'exécution, métriques d'usage et de quotas (nombre de séances, crédits d'import, volume de messages Chat Mémoire, coût par message IA), événements applicatifs, adresse IP, identifiants techniques.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fonctionnement, suivi des quotas et de l'abonnement, facturation à l'usage | Exécution du contrat (art. 6.1.b) | Durée du compte + durée légale applicable |
| Sécurité, prévention de la fraude et des abus, anti-bot | Intérêt légitime (art. 6.1.f) | 12 mois pour les journaux de sécurité (indicatif) |
| Amélioration et bon fonctionnement du service, statistiques internes | Intérêt légitime (art. 6.1.f) | Agrégées / anonymisées au-delà de la relation contractuelle |
3.3 Données de facturation et d'abonnement
Données collectées : plan souscrit (Starter, Professional, Signature), statut d'abonnement, historique de paiement, identifiant client du prestataire de paiement, métadonnées d'abonnement. Les données de carte bancaire ne sont jamais collectées ni stockées par Klarity : elles sont traitées directement par notre prestataire de paiement, certifié PCI-DSS.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Gestion de l'abonnement, encaissement, gestion des essais (14 jours, sans carte bancaire) | Exécution du contrat (art. 6.1.b) | Durée du contrat |
| Comptabilité et obligations fiscales (factures) | Obligation légale (art. 6.1.c) | 10 ans (pièces comptables — art. L.123-22 Code de commerce) |
| Analyse du churn et lutte contre la fraude au paiement | Intérêt légitime (art. 6.1.f) | Durée du contrat + durée de prescription |
3.4 Communications et marketing
Données collectées : adresse email, préférences de communication, événements de cycle de vie (inscription, onboarding, alertes de quota, relances), interactions avec nos emails.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Emails transactionnels (sécurité, facturation, notifications de service) | Exécution du contrat (art. 6.1.b) | Durée du compte |
| Emails marketing / prospection commerciale, séquences d'automatisation | Consentement (art. 6.1.a) — retirable à tout moment | Jusqu'au retrait du consentement, ou 3 ans après le dernier contact |
| Gestion de la relation commerciale (via un outil CRM tiers) | Intérêt légitime (art. 6.1.f) — suivi de la relation client ; droit d'opposition | 3 ans après le dernier contact |
3.5 Support client
Données collectées : contenu des demandes de support, adresse email, historique des échanges.
Les demandes de support peuvent être traitées via un outil de support tiers qui traite l'adresse email et le contenu du message ; la liste des sous-traitants ultérieurs est communiquée sur simple demande à support@klarity.coach.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Traitement des demandes, assistance, suivi qualité | Exécution du contrat + intérêt légitime (art. 6.1.b / 6.1.f) | Durée du compte + 3 ans après le dernier échange |
3.6 Données techniques, cookies et traceurs
Données collectées : cookies et traceurs strictement nécessaires (session, sécurité, protection CSRF, protection anti-robots), et, le cas échéant, traceurs de mesure d'audience.
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Fonctionnement, sécurité, protection anti-robots | Intérêt légitime / exemption (art. 82 LIL — traceurs nécessaires) | Durée de la session ou 13 mois max |
| Mesure d'audience et traceurs non essentiels | Consentement (art. 6.1.a + art. 82 LIL) | 13 mois max, voir Politique de cookies |
4. Bases légales des traitements
Conformément à l'article 6 du RGPD, nos traitements reposent sur les bases légales suivantes :
- Exécution du contrat (art. 6.1.b) — fourniture du service Klarity au Professionnel : compte, authentification, abonnement, fonctionnalités, emails transactionnels.
- Intérêt légitime (art. 6.1.f) — sécurité, prévention de la fraude et des abus, amélioration du service, statistiques internes, gestion de la relation commerciale. Cet intérêt est mis en balance avec vos droits et libertés ; vous disposez d'un droit d'opposition.
- Obligation légale (art. 6.1.c) — conservation des pièces comptables et fiscales.
- Consentement (art. 6.1.a) — prospection commerciale / emails marketing, traceurs non essentiels. Le consentement est libre, spécifique, éclairé et retirable à tout moment, sans que ce retrait ne remette en cause la licéité des traitements antérieurs.
5. Destinataires et sous-traitants ultérieurs
Vos données ne sont jamais vendues. Elles sont accessibles à nos équipes internes habilitées et à des sous-traitants sélectionnés pour leurs garanties de conformité et liés par des engagements contractuels (article 28 RGPD). Chaque prestataire n'intervient que dans la limite de la finalité qui lui est assignée.
Pour fournir le service, nous recourons aux catégories de destinataires et de sous-traitants suivantes, sans que cette liste ne désigne d'entreprise en particulier :
- Hébergeur d'infrastructure et de base de données, situé au sein de l'Union européenne ;
- Prestataire de paiement (gestion des abonnements et encaissements), certifié PCI-DSS ;
- Fournisseurs de modèles d'intelligence artificielle (génération de résumés, briefings, mémoire RAG, Chat Mémoire) ;
- Prestataire de capture et de transcription des séances en visioconférence ;
- Outil d'emailing (emails transactionnels et, sur consentement, marketing) ;
- Outil de gestion de la relation commerciale (CRM) (traite les données du Professionnel) ;
- Outil de supervision technique et de suivi des erreurs applicatives ;
- Service de protection anti-robots ;
- Outil de support client (widget de messagerie de support et fiche contact) — traite les données du Professionnel (identité, contact, statut d'abonnement) ;
- Service de géolocalisation d'adresse IP à l'inscription (utilisé, sur activation du CRM, pour la localisation commerciale et le choix de la devise) ;
- Outil de messagerie interne d'alertes (notifications internes d'exploitation / facturation, en production) — nom / email du Professionnel ;
- Le cas échéant, service d'intégration d'agenda tiers, activé à votre demande.
La liste des sous-traitants ultérieurs, tenue à jour et précisant l'identité, la localisation et les garanties applicables de chaque prestataire, est communiquée sur simple demande à support@klarity.coach. Le détail nominatif figure également dans le contrat de sous-traitance (DPA — voir §2.2).
Plusieurs de ces catégories (notamment les fournisseurs d'IA et le prestataire de capture) interviennent principalement sur les données des clients du Professionnel, pour lesquelles Klarity agit en sous-traitant : leur intervention relève alors du DPA (voir §2.2).
Vos données peuvent également être communiquées à des tiers lorsque la loi l'exige (autorités administratives ou judiciaires) ou pour la constatation, l'exercice ou la défense de droits en justice.
6. Transferts de données hors Union européenne
Les données au repos (base de données, stockage de fichiers, secrets, sauvegardes) sont hébergées au sein de l'Union européenne, dans la région eu-west-3 (Paris, France).
Certains sous-traitants, en particulier les fournisseurs d'intelligence artificielle ainsi que certains outils de capture / transcription, d'emailing, de CRM, de supervision et de protection anti-robots, sont établis ou opèrent en dehors de l'Union européenne. Le recours à ces catégories de prestataires peut entraîner un transfert de données hors UE.
Ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment :
- les Clauses contractuelles types (CCT / SCC) adoptées par la Commission européenne ;
- le cas échéant, la certification du prestataire au titre du Data Privacy Framework (DPF) UE–États-Unis ;
- des mesures supplémentaires techniques et organisationnelles (chiffrement en transit, minimisation des données transmises, contrôles d'accès).
Point d'attention spécifique à l'IA. Lorsque le Professionnel utilise les fonctionnalités d'IA (résumés automatiques, briefings, mémoire RAG, Chat Mémoire), des contenus de séance peuvent être transmis aux fournisseurs de modèles d'intelligence artificielle pour traitement. Ces contenus relèvent majoritairement de la responsabilité du Professionnel (voir §2.2 et le DPA). Ces fonctionnalités reposent sur les API professionnelles de ces fournisseurs : pour OpenAI, les conditions de l'API prévoient par défaut l'absence d'entraînement des modèles sur les données transmises ; pour Google Gemini, nous recourons à l'offre payante de l'API, dont les conditions excluent l'utilisation des contenus transmis pour entraîner ou améliorer les modèles. Le Professionnel conserve la maîtrise de l'activation de ces fonctionnalités et de la capture des séances (consentement des clients géré via le service).
Vous pouvez obtenir une copie des garanties mises en place en écrivant à support@klarity.coach.
7. Durées de conservation
Les durées détaillées figurent dans les tableaux de la section 3. En synthèse :
- Données de compte et de profil : conservées pendant toute la durée de la relation contractuelle, puis supprimées ou anonymisées dans un délai raisonnable après la clôture du compte (délai indicatif de 30 à 90 jours pour les sauvegardes).
- Données de facturation et pièces comptables : 10 ans au titre des obligations comptables et fiscales.
- Données marketing et prospection : jusqu'au retrait du consentement, ou au plus tard 3 ans après le dernier contact.
- Journaux techniques et de sécurité : durée strictement nécessaire, à titre indicatif 12 mois.
- Données de support : durée du compte + 3 ans après le dernier échange.
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Les données traitées en qualité de sous-traitant (données clients du Professionnel) suivent les durées et les modalités de restitution / suppression prévues par le DPA.
8. Sécurité des données
Boostage met en œuvre des mesures techniques et organisationnelles appropriées pour préserver la confidentialité, l'intégrité et la disponibilité des données (article 32 RGPD) :
- Hébergement dans l'Union européenne (région eu-west-3 (Paris, France)) pour les données au repos.
- Chiffrement des contenus sensibles : les contenus sensibles côté clients du Professionnel (notes, transcriptions, comptes rendus, briefings, mémoire) sont chiffrés applicativement en base (AES-256-GCM), en surcouche du chiffrement au repos de la base ; les données d'identité (noms, emails) sont protégées par le chiffrement au repos, le contrôle d'accès strict et le cloisonnement par organisation.
- Chiffrement en transit (TLS/HTTPS) pour l'ensemble des échanges.
- Contrôle d'accès strict : authentification, cloisonnement par organisation (isolation multi-locataire — chaque Professionnel n'accède qu'à ses propres données), gestion des rôles et des permissions, principe du moindre privilège.
- Protections applicatives : limitation de débit (rate limiting), protection anti-robots, protection CSRF, gestion sécurisée des secrets.
- Journalisation et supervision des accès et des erreurs (audit log immuable pour les opérations sensibles, supervision technique des erreurs applicatives).
- Sauvegardes régulières et procédures de restauration.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures et, le cas échéant, à vous en informer, conformément aux articles 33 et 34 du RGPD.
9. Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez, sur les données pour lesquelles Klarity est responsable de traitement, des droits suivants :
- Droit d'accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification — corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli ») — obtenir la suppression de vos données dans les conditions prévues par la loi.
- Droit d'opposition — vous opposer à un traitement fondé sur l'intérêt légitime, ou à la prospection commerciale.
- Droit à la portabilité — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, ou les faire transmettre à un autre responsable (une fonctionnalité d'export des principales catégories de données est disponible dans l'application).
- Droit à la limitation du traitement.
- Droit de retirer votre consentement à tout moment, pour les traitements qui en dépendent (marketing, traceurs non essentiels), sans effet rétroactif.
- Droit de définir des directives post-mortem relatives au sort de vos données après votre décès (article 85 de la loi « Informatique et Libertés »).
Modalités d'exercice
Pour exercer ces droits, écrivez au référent RGPD à l'adresse support@klarity.coach ou par courrier à 200 rue de la Croix Nivert, 75015, Paris, France. Nous pourrons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois à compter de la réception de la demande (prorogeable de deux mois en cas de complexité).
Rappel important. Si votre demande porte sur des données concernant les clients d'un Professionnel (fiches, notes, transcriptions, mémoire), Klarity n'est que sous-traitant et ne peut y répondre directement : la demande doit être adressée au Professionnel concerné, responsable de traitement. Nous l'assisterons conformément au DPA.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
10. Cookies et traceurs
Le site et l'application peuvent déposer des cookies et traceurs à des fins de fonctionnement, de sécurité (session, protection CSRF, protection anti-robots), et, le cas échéant, de mesure d'audience. Les traceurs non strictement nécessaires ne sont déposés qu'après recueil de votre consentement, conformément à l'article 82 de la loi « Informatique et Libertés ».
Le détail des cookies utilisés, leurs finalités, leurs durées et les modalités de gestion de vos préférences figurent dans la Politique de cookies.
11. Intégrations de calendrier tiers (Google et Microsoft) — usage limité des données
Klarity propose, à l'activation par le Professionnel, une synchronisation avec son agenda externe afin d'afficher ses créneaux occupés, d'éviter les doubles réservations et de refléter ses séances Klarity dans son calendrier. Ces intégrations sont facultatives et ne sont activées qu'à la demande explicite du Professionnel, après autorisation via le mécanisme officiel du fournisseur (OAuth).
Les données de calendrier synchronisées concernent le Professionnel utilisateur lui-même : pour ces données, Klarity agit en qualité de responsable de traitement (voir §2.1), sur la base légale de l'exécution du contrat (art. 6.1.b — fourniture de la fonctionnalité d'agenda).
11.1 Google Calendar (données utilisateur Google)
Lorsque le Professionnel connecte son compte Google, Klarity accède, via les API Google, aux périmètres (« scopes ») suivants, et à ceux-là uniquement :
https://www.googleapis.com/auth/calendar.readonly— lecture des évènements de l'agenda principal, pour afficher les créneaux occupés et détecter les conflits avec les séances ;https://www.googleapis.com/auth/calendar.events— création, mise à jour et suppression des seuls évènements correspondant aux séances Klarity (miroir sortant), et lecture / écriture du lien de visioconférence associé.
Données concernées : titre de l'évènement, dates et heures de début et de fin, identifiant technique de l'évènement, et le cas échéant le lien de visioconférence. Ces données sont conservées sur notre infrastructure d'hébergement située au sein de l'Union européenne (voir §8), sous la forme de blocs d'occupation.
Usage strictement limité (Limited Use). Les données utilisateur Google obtenues via ces API sont utilisées exclusivement pour fournir et améliorer les fonctionnalités d'agenda, visibles par le Professionnel, décrites ci-dessus. En particulier :
- elles ne sont jamais vendues, ni utilisées à des fins publicitaires ou de ciblage ;
- elles ne sont pas transmises aux fournisseurs de modèles d'intelligence artificielle, ni utilisées pour entraîner ou améliorer des modèles d'IA ou d'apprentissage automatique ;
- elles ne sont communiquées, partagées ou transférées à aucun tiers, à la seule exception de notre hébergeur d'infrastructure et de base de données (situé dans l'Union européenne), qui les stocke pour notre compte en qualité de sous-traitant — et hors les cas où la loi l'exige ou pour la constatation, l'exercice ou la défense de droits en justice ;
- elles ne font l'objet d'aucune lecture par un être humain, sauf accord explicite du Professionnel, pour des raisons de sécurité (par exemple l'investigation d'un abus), pour se conformer à une obligation légale, ou lorsqu'elles ont été agrégées et anonymisées de façon irréversible pour des opérations internes.
L'utilisation et le transfert par Klarity, vers toute autre application, des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use).
Formulation de référence (anglais) : « Klarity's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. »
11.2 Microsoft Outlook / Microsoft 365 (Microsoft Graph)
Lorsque cette intégration est activée, Klarity accède, via Microsoft Graph et après autorisation OAuth du Professionnel, à son agenda Outlook / Microsoft 365 selon les périmètres suivants, et à ceux-là uniquement :
Calendars.Read— lecture des évènements, pour afficher les créneaux occupés et détecter les conflits ;Calendars.ReadWrite— création, mise à jour et suppression des seuls évènements correspondant aux séances Klarity.
Les données concernées et l'usage strictement limité sont identiques à ceux décrits au §11.1 pour Google : mêmes catégories (titre, horaires, identifiant, lien de visioconférence), même conservation au sein de l'Union européenne, et mêmes interdictions — pas de vente, pas de finalité publicitaire, pas d'entraînement de modèles d'IA, aucune communication à un tiers autre que notre hébergeur, aucune lecture humaine hors les exceptions ci-dessus. L'utilisation et le transfert de ces données respectent les Microsoft APIs Terms of Use et les exigences de Microsoft relatives à l'usage des données utilisateur, qui ne sont utilisées que pour fournir ou améliorer la fonctionnalité demandée par le Professionnel.
11.3 Révocation et suppression
Le Professionnel peut déconnecter à tout moment une intégration de calendrier depuis les réglages de l'application, ou révoquer l'accès directement depuis son compte Google ou Microsoft. À la déconnexion, les jetons d'accès sont révoqués et supprimés, les évènements Klarity reflétés dans le calendrier du Professionnel sont retirés, et les évènements externes importés sont effacés de nos systèmes. Ces données suivent par ailleurs les durées de conservation générales décrites au §7.
12. Modifications de la politique
La présente Politique de confidentialité peut être mise à jour pour refléter l'évolution du service, de nos sous-traitants ou de la réglementation. Toute modification substantielle vous sera communiquée par email après son entrée en vigueur. La version applicable est celle publiée à l'adresse https://klarity.coach à la date de votre consultation.
