Informations légales
Politique de gestion des cookies
Dernière mise à jour :
La présente politique explique comment Klarity (« Klarity »), édité par Boostage, utilise des cookies et autres traceurs sur le site https://klarity.coach et l'application https://app.klarity.coach. Elle est conforme à la directive 2002/58/CE (« ePrivacy »), à l'article 82 de la loi Informatique et Libertés et aux lignes directrices et recommandation « cookies et autres traceurs » de la CNIL.
Klarity est un logiciel en ligne (SaaS) d'assistance à la pratique de l'accompagnement, destiné aux Professionnels indépendants. Il permet la gestion des clients et des séances, la prise de notes, la génération de comptes rendus et de préparations de séance, ainsi qu'une mémoire de séance assistée par intelligence artificielle (résumés automatiques, briefings, recherche et chat sur la mémoire longitudinale). La navigation dans l'application manipule des données potentiellement sensibles relatives aux clients suivis par le Professionnel : nous limitons donc volontairement les traceurs au strict nécessaire au fonctionnement et à la sécurité du service, et n'activons aucun traceur soumis à consentement sans votre accord préalable.
1. Qu'est-ce qu'un cookie / traceur ?
Un cookie est un petit fichier texte déposé et lu sur votre terminal (ordinateur, tablette, smartphone) par le navigateur, lors de la consultation d'un site ou de l'utilisation d'une application. Le terme « traceur » est plus large : il désigne toute technologie permettant de lire ou d'écrire des informations sur votre terminal, ou d'y accéder — cookies HTTP, mais aussi stockage local (localStorage, sessionStorage), pixels invisibles, identifiants de terminal, empreinte (fingerprinting), etc.
Un traceur peut être :
- interne (« première partie ») : déposé par Klarity lui-même, sur son propre domaine ;
- tiers : déposé par un prestataire distinct de Klarity (par exemple un service anti-robot ou de paiement), qui peut alors accéder aux informations qu'il a déposées.
Certains traceurs sont exemptés de consentement (strictement nécessaires au service que vous demandez, ou destinés exclusivement à sa sécurité). Les autres (mesure d'audience non exemptée, marketing) sont soumis à votre consentement préalable et ne sont déposés qu'après recueil de celui-ci.
2. Cookies et traceurs utilisés par Klarity
Ne sont déposés par défaut que les traceurs strictement nécessaires et de sécurité. Les traceurs fonctionnels (support) et marketing ne sont déposés qu'après recueil de votre consentement via le bandeau (§ 4). La mesure d'audience est réalisée sans traceur (§ 2.4). Les noms techniques exacts sont ceux effectivement mobilisés par l'architecture actuelle ; certains restent susceptibles d'évoluer légèrement.
2.1 Strictement nécessaires (exemptés de consentement)
| Nom / identifiant | Finalité | Type | Consentement requis | Durée |
|---|---|---|---|---|
Jeton d'accès JWT (conservé principalement dans le localStorage du navigateur) | Maintenir la session authentifiée du Professionnel, éviter une reconnexion à chaque action | Interne | Non | Durée de la session |
auth_token (cookie compagnon) | Permettre à l'application de contrôler l'accès aux pages protégées | Interne | Non | Durée de la session |
refresh_token (cookie httpOnly) | Renouveler la session sans nouvelle saisie des identifiants | Interne | Non | ≈ 30 jours |
klarity_cookie_consent (cookie + localStorage) et kl_consent (cookie inter-sous-domaines, valeur 1/0) | Enregistrer vos choix de cookies et les honorer sur https://klarity.coach et https://app.klarity.coach | Interne | Non | ≈ 13 mois |
NEXT_LOCALE / locale | Mémoriser la langue choisie | Interne | Non | ≈ 12 mois |
Préférences d'interface : thème (theme_preset, theme_radius, theme_content_layout, theme_scale), état du menu latéral (sidebar_state_*), identifiant connecté non sensible (cm_uid), indicateurs localStorage de bandeaux/intros déjà vus | Mémoriser des choix de confort d'affichage ; ne stockent aucune donnée de suivi | Interne | Non | Persistant / durée du confort concerné |
Il n'existe pas de cookie CSRF : l'API s'authentifie par jeton
Bearer, sans cookie de session partagé.
2.2 Sécurité — reCAPTCHA (exempté de consentement)
| Nom / identifiant | Finalité | Type | Consentement requis | Durée |
|---|---|---|---|---|
Google reCAPTCHA v3 (cookie _GRECAPTCHA déposé par Google sur google.com) | Protéger les formulaires publics (inscription, réinitialisation de mot de passe, réservation publique, pages publiques de consentement / check-in) contre les robots et les abus | Tiers (Google) | Non — traceur de sécurité strictement nécessaire au service demandé | Durée fixée par Google |
reCAPTCHA v3 est mobilisé exclusivement à des fins de sécurité (détection des robots et prévention de la fraude) et uniquement sur les pages publiques / non authentifiées : inscription, réinitialisation de mot de passe, réservation publique et pages publiques de consentement / check-in. À ce titre, la CNIL admet l'exemption de consentement pour les traceurs strictement nécessaires à la fourniture d'un service de communication en ligne expressément demandé et proportionnés à cette finalité. Le périmètre est limité aux pages où la protection est requise. Un transfert vers les États-Unis peut intervenir, encadré par les CCT / DPF (voir les transferts au § 6).
2.3 Fonctionnels — support client Crisp (soumis à consentement)
| Nom / identifiant | Finalité | Type | Consentement requis | Durée |
|---|---|---|---|---|
Widget de chat support Crisp (cookies crisp-client/* + stockage local/session) | Faire fonctionner la messagerie d'assistance client (chat support) et reconnaître la conversation d'un visiteur qui revient, afin d'assurer la continuité de l'échange | Tiers (Crisp) | Oui (traceur fonctionnel non indispensable au service) | Durée fixée par Crisp |
Le widget Crisp est chargé uniquement après votre consentement à la catégorie « fonctionnels ». Il dépose des cookies tiers
crisp-client/*et utilise le stockage local/session pour opérer la conversation et reconnaître une conversation en cours. En cas de retrait de votre consentement, ces traceurs sont purgés. Crisp est hébergé dans l'Union européenne (Amsterdam et Francfort), sans transfert hors de l'UE (voir les transferts au § 6).
2.4 Mesure d'audience — PostHog (sans traceur, hébergement UE)
Nous mesurons l'audience du site avec PostHog, hébergé dans l'Union européenne (eu.i.posthog.com). PostHog est configuré en mode « cookieless » : sa persistance est en mémoire uniquement, il ne dépose donc aucun cookie et aucun localStorage sur votre terminal, et l'enregistrement de session est désactivé. Parce qu'il n'écrit rien sur votre terminal et conserve les données au sein de l'UE, ce dispositif permet de mesurer la fréquentation sans déposer de traceur — il n'est donc pas soumis à consentement et n'apparaît pas comme une catégorie du bandeau.
2.5 Marketing — cookies d'attribution (soumis à consentement)
| Nom / identifiant | Finalité | Type | Consentement requis | Durée |
|---|---|---|---|---|
kl_attr (attribution « last-touch ») | Mémoriser les paramètres d'acquisition (balises UTM, identifiants de clic publicitaire gclid / fbclid, page d'atterrissage, référent) pour attribuer une inscription | Interne (déposé sur le domaine racine .klarity.coach) | Oui (consentement marketing préalable) | ≈ 30 jours |
kl_attr_ft (attribution « first-touch ») | Même finalité, conservée sur le premier contact | Interne (domaine racine .klarity.coach) | Oui (consentement marketing préalable) | ≈ 90 jours |
Pixel de suivi d'affiliation Affonso (cookie affonso_data déposé par Affonso) | Attribuer une conversion à l'affilié qui vous a orienté vers le Service (calcul de sa commission) et exposer le coupon de remise de bienvenue éventuel (programme d'affiliation, article 20 ter des CGUV) | Tiers (Affonso) | Oui (traceur marketing) | ≈ 60 jours |
Ces traceurs d'attribution ne sont déposés qu'après recueil de votre consentement marketing, et sont purgés en cas de retrait. Les cookies internes (
kl_attr,kl_attr_ft) sont posés sur le domaine racine (.klarity.coach) afin que le parcours d'inscription sur https://app.klarity.coach puisse rattacher l'acquisition. Aucun pixel publicitaire de régie (ni Meta Pixel, ni balise Google Ads) n'est utilisé ; le seul traceur tiers à visée marketing est le pixel de suivi d'affiliation Affonso (voir § 6), chargé uniquement après consentement et servant à rémunérer les partenaires affiliés et à exposer leur éventuel coupon de remise (article 20 ter des CGUV).
2.6 Paiement (Stripe)
Le prestataire de paiement Stripe (Stripe) n'est pas embarqué sur le site ni dans l'application (Stripe.js n'est pas chargé). Le paiement et la gestion de l'abonnement se déroulent sur des pages hébergées par Stripe, atteintes par redirection. Les éventuels cookies Stripe (__stripe_mid / __stripe_sid, anti-fraude) sont déposés par Stripe sur ses propres pages hébergées, pendant le parcours de paiement — et non par https://klarity.coach ni https://app.klarity.coach. Lorsqu'ils sont strictement nécessaires à la sécurité de la transaction que vous demandez, ils relèvent de l'exemption. Un transfert vers les États-Unis peut intervenir, encadré par les CCT / DPF (voir les transferts au § 6).
2.7 Supervision technique (Sentry)
Nous utilisons Sentry pour la supervision technique des erreurs. Sentry capture un contexte d'erreur et, uniquement lorsqu'une erreur survient, un instantané de session (pas d'enregistrement continu de session), en minimisant les données personnelles. Il s'agit d'une mesure de sécurité / fiabilité, généralement sans cookie publicitaire. Sentry est hébergé dans l'Union européenne (région Francfort), sans transfert hors de l'UE (voir les transferts au § 6).
2.8 Cartographie — Google Maps (autocomplétion d'adresse)
Dans l'application, l'autocomplétion d'adresse (par exemple pour renseigner l'adresse de votre organisation) s'appuie sur l'API Google Maps / Places. Le script n'est chargé que lorsque vous utilisez ce champ d'adresse ; à cette occasion, Google peut déposer un cookie (par ex. NID) sur ses propres domaines. Le chargement est limité à la fonctionnalité que vous sollicitez. Un transfert vers les États-Unis peut intervenir, encadré par les CCT / DPF (voir les transferts au § 6).
3. Bases légales
| Catégorie de traceur | Base légale | Fondement |
|---|---|---|
| Strictement nécessaires (session/auth, préférences essentielles, enregistrement du consentement) | Exemption de consentement (art. 82 LIL) | Traceurs strictement nécessaires à la fourniture du service de communication en ligne expressément demandé par l'utilisateur |
| Sécurité — reCAPTCHA | Exemption de consentement (art. 82 LIL) | Traceur destiné exclusivement à la sécurité (anti-robot / anti-fraude), proportionné à cette finalité |
| Paiement — traceurs anti-fraude strictement nécessaires (pages hébergées Stripe) | Exemption de consentement (art. 82 LIL) | Nécessaires à la sécurité de la transaction demandée |
| Fonctionnels — support Crisp | Consentement (art. 82 LIL) | Traceur non indispensable au service |
| Marketing — cookies d'attribution et suivi d'affiliation (Affonso) | Consentement (art. 82 LIL) | Consentement préalable, libre, spécifique, éclairé et univoque |
| Cartographie — Google Maps (autocomplétion d'adresse) | Exemption (art. 82 LIL) | Traceur chargé à votre demande, nécessaire à la fonctionnalité de saisie d'adresse expressément sollicitée |
Le traitement des données personnelles éventuellement issues des traceurs soumis à consentement repose, au titre du RGPD, sur l'article 6-1-a (consentement). Le traitement lié aux traceurs exemptés repose sur l'intérêt légitime de l'éditeur (art. 6-1-f RGPD) à fournir un service fonctionnel et sécurisé, ou sur l'exécution du contrat (art. 6-1-b) pour l'authentification et le paiement.
4. Gestion du consentement
Lors de votre première visite, et à l'échéance de la durée de conservation de vos choix, notre gestionnaire de consentement (un module de première partie, développé et hébergé par nos soins) vous présente un bandeau. Il vous permet, de manière équivalente et sans dark pattern :
- d'Accepter tout les traceurs soumis à consentement ;
- de Tout refuser (le refus est aussi simple que l'acceptation, via un bouton de même niveau) ;
- de Personnaliser finement vos choix, catégorie par catégorie.
Les catégories présentées sont : strictement nécessaires, fonctionnels et marketing. La mesure d'audience n'apparaît pas comme une catégorie distincte car notre outil de mesure fonctionne sans traceur (§ 2.4). Votre choix est versionné et conservé ≈ 13 mois (recommandation CNIL) ; à l'échéance, le bandeau vous est de nouveau présenté.
Tant que vous n'avez pas fait de choix, aucun traceur soumis à consentement n'est déposé. Seuls les traceurs strictement nécessaires et de sécurité (dont reCAPTCHA) sont actifs, car exemptés.
Retrait du consentement. Vous pouvez modifier ou retirer votre consentement à tout moment, aussi facilement que vous l'avez donné, via le lien « Gérer mes cookies » / « Préférences cookies » accessible en permanence (par exemple en pied de page du site et de l'application). Le retrait n'affecte pas la licéité des dépôts effectués avant celui-ci.
5. Paramétrage via votre navigateur
Indépendamment du bandeau, vous pouvez configurer votre navigateur pour accepter, refuser ou supprimer les cookies. Attention : le blocage des cookies strictement nécessaires peut dégrader ou empêcher l'accès à Klarity (notamment le maintien de la session authentifiée). Les liens d'aide des principaux navigateurs :
- Google Chrome : Réglages → Confidentialité et sécurité → Cookies et autres données de sites.
- Mozilla Firefox : Paramètres → Vie privée et sécurité → Cookies et données de sites.
- Safari : Réglages → Confidentialité.
- Microsoft Edge : Paramètres → Cookies et autorisations de site.
Le réglage du navigateur ne remplace pas le module de consentement : il agit au niveau du terminal/navigateur, alors que le bandeau enregistre vos choix par finalité pour Klarity.
6. Cookies tiers et transferts hors Union européenne
Certains traceurs sont émis par des prestataires tiers, qui agissent comme responsables ou sous-traitants selon les cas :
- Google reCAPTCHA v3 (fourni par Google Ireland Ltd / Google LLC) — sécurité anti-robot sur les pages publiques. Google peut transférer des données vers les États-Unis. Ces transferts sont encadrés par les clauses contractuelles types (CCT) de la Commission européenne et/ou par l'adhésion de Google au EU-U.S. Data Privacy Framework (DPF). L'usage de reCAPTCHA est soumis à la politique de confidentialité et aux conditions de Google.
- Affonso (plateforme de suivi d'affiliation) — traceur marketing déposé uniquement après consentement, servant à attribuer une conversion à l'affilié partenaire vous ayant orienté vers le Service et à calculer sa commission (programme d'affiliation, article 20 ter des CGUV). Affonso peut transférer des données vers les États-Unis ; ces transferts sont encadrés par les clauses contractuelles types (CCT) et, le cas échéant, par l'adhésion au EU-U.S. Data Privacy Framework (DPF). L'usage d'Affonso est soumis à sa propre politique de confidentialité.
- Stripe (Stripe) — traitement des paiements et prévention de la fraude, sur ses pages hébergées. Stripe (Stripe Payments Europe Ltd / Stripe, Inc.) peut réaliser des transferts vers les États-Unis, encadrés par les CCT et/ou le Data Privacy Framework.
- Crisp (fourni par Crisp IM SAS) — messagerie de support client (chat), chargée uniquement après consentement fonctionnel. Crisp est hébergé dans l'Union européenne (Amsterdam et Francfort) : le fonctionnement du widget n'implique aucun transfert hors de l'UE.
- Sentry — supervision technique des erreurs, hébergée dans l'Union européenne (région Francfort), sans transfert hors de l'UE. Le DPA Sentry et les CCT s'appliquent en tant que garantie contractuelle générale (l'éditeur, Functional Software, Inc., étant établi aux États-Unis).
- Google Maps / Places (fourni par Google Ireland Ltd / Google LLC) — autocomplétion d'adresse dans l'application, chargée uniquement lorsque vous utilisez le champ d'adresse. Google peut déposer un cookie et réaliser des transferts vers les États-Unis, encadrés par les CCT et/ou le Data Privacy Framework.
PostHog, notre outil de mesure d'audience, est hébergé dans l'Union européenne (eu.i.posthog.com) et configuré sans traceur : il n'implique aucun transfert hors UE et ne dépose rien sur votre terminal (§ 2.4).
Les transferts hors UE présentent des garanties appropriées au sens des articles 44 et suivants du RGPD (CCT, DPF, mesures supplémentaires). Vous pouvez obtenir copie ou détail de ces garanties auprès de notre référent RGPD (§ 8).
7. Durée de conservation de vos choix de consentement
Conformément à la recommandation de la CNIL :
- La preuve du consentement (ou du refus) et vos préférences sont conservées 13 mois. À l'issue de ce délai, le bandeau vous est de nouveau présenté.
- Les traceurs eux-mêmes ont une durée de vie propre, indiquée au § 2 (recommandation CNIL : ≤ 13 mois pour les traceurs soumis à consentement, sans reconduction automatique par simple nouvelle visite).
Les données collectées via les traceurs ne sont pas conservées au-delà de la durée strictement nécessaire à leur finalité.
8. Contact et mise à jour
Pour toute question relative à cette politique ou pour exercer vos droits (accès, rectification, effacement, opposition, retrait du consentement) :
- Référent RGPD / DPO : Anthony Desbois — support@klarity.coach
- Adresse postale : 200 rue de la Croix Nivert, 75015, Paris, France
- Contact général : support@klarity.coach
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Mise à jour. La présente politique peut être modifiée pour tenir compte d'évolutions légales, réglementaires, jurisprudentielles ou techniques (ajout ou retrait de traceurs). La version applicable est celle publiée sur https://klarity.coach.
