Informations légales
Sécurité & confidentialité
Dernière mise à jour :
Vos clients vous confient ce qu'ils ont de plus personnel. Klarity est conçu pour que ce lien de confiance reste le vôtre. Cette page explique concrètement où vivent vos données, comment elles sont protégées, et ce que nous ne faisons jamais avec.
C'est une page d'information générale. Elle renvoie, pour l'engagement contractuel, à notre Politique de confidentialité. L'Accord de traitement des données (DPA) et la liste des sous-traitants ultérieurs sont communiqués sur simple demande à support@klarity.coach.
L'essentiel en trois points
- Hébergement en France (UE). Toutes vos données au repos sont hébergées dans la région eu-west-3 (Paris, France). Elles ne quittent pas l'Union européenne pour être stockées.
- Chiffrement des contenus sensibles. Les contenus sensibles de vos séances — notes, transcriptions, comptes rendus, mémoire, briefings — sont chiffrés applicativement en base (AES-256-GCM), en surcouche du chiffrement au repos de la base de données. Les données d'identité (noms, emails) sont protégées par le chiffrement au repos de la base, le contrôle d'accès strict et le cloisonnement par organisation. Les échanges sont chiffrés en transit (TLS/HTTPS).
- Vos contenus n'entraînent aucun modèle d'IA. Les résumés, briefings et la mémoire RAG sont générés via des API dont les conditions prévoient que les contenus transmis ne servent pas à entraîner les modèles de fondation.
Ce qu'est Klarity
Klarity est une application web (https://app.klarity.coach) pour le coach indépendant. Elle capture et prépare vos séances, en construit une mémoire longitudinale par client (la « mémoire RAG »), et vous assiste avant et après chaque séance. Deux catégories de données coexistent, et nous les traitons différemment :
- Vos données de compte (identité, email, facturation) — vous en êtes responsable.
- Les données de vos clients (fiches, séances, transcriptions, notes, résumés) — vous en êtes le responsable de traitement ; Klarity agit comme sous-traitant pour votre compte, encadré par le DPA.
Où vivent vos données
L'ensemble de l'infrastructure applicative et la base de données sont hébergés dans l'Union européenne, dans la région eu-west-3 (Paris, France). Les données au repos — fiches clients, séances, mémoire RAG, fichiers importés — restent dans l'Union européenne.
Certaines fonctionnalités s'appuient sur des prestataires établis hors UE (modèles d'IA, capture/transcription, emailing). Les transferts correspondants sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne, complétées par des mesures techniques (chiffrement en transit, minimisation des données transmises). Le détail prestataire par prestataire est communiqué sur simple demande à support@klarity.coach.
Chiffrement
- Chiffrement applicatif des contenus : les contenus sensibles de vos séances (notes internes du coach, notes et enrichissements de séance, transcriptions, résumés, briefings, mémoire RAG, messages du Chat Mémoire, objectifs, engagements, tâches) sont chiffrés au niveau applicatif en base (AES-256-GCM), en surcouche du chiffrement au repos de la base de données.
- Données d'identité : les données d'identité de vos clients (noms, emails, téléphone) ne font pas l'objet de ce chiffrement applicatif ; elles sont protégées par le chiffrement au repos de la base de données, un contrôle d'accès strict et le cloisonnement par organisation.
- En transit : tous les échanges entre votre navigateur, l'application et nos prestataires passent par TLS/HTTPS.
- Secrets : les clés d'accès aux services tiers sont stockées dans un gestionnaire de secrets dédié, jamais dans le code.
- Mots de passe : les mots de passe de compte sont hachés (bcrypt) et ne sont jamais conservés en clair.
Intelligence artificielle & vos données
C'est le cœur de Klarity, et donc le cœur de notre engagement :
- Les fonctionnalités d'IA (résumés post-séance, briefings, mémoire RAG, Chat Mémoire) transmettent des contenus de séance à des fournisseurs de modèles via leur API.
- Selon les conditions de ces API, ces contenus ne sont pas utilisés pour entraîner les modèles de fondation des fournisseurs.
- Vous gardez la maîtrise de l'activation de ces fonctionnalités et de la capture des séances.
- La capture en visioconférence est soumise au consentement de la personne accompagnée, géré directement dans le produit.
Consentement des personnes accompagnées
Klarity intègre la gestion du consentement de vos clients : une séance n'est capturée qu'avec l'accord de la personne concernée, et ce consentement peut être retiré. Vous restez, en tant que professionnel, le point de contact de vos clients pour l'exercice de leurs droits — ce que reflète notre rôle de sous-traitant décrit au DPA.
Vous gardez le contrôle
- Export : vous pouvez demander l'export de vos données à tout moment.
- Suppression : vous pouvez effacer une fiche client, une séance, ou l'ensemble de votre compte. La suppression retire les données associées, y compris la mémoire RAG correspondante.
- Conservation limitée : nous ne conservons vos données que le temps nécessaire aux finalités décrites dans la Politique de confidentialité ; les journaux techniques et de sécurité ont une durée de vie courte.
- Jamais revendues : vos données et celles de vos clients ne sont jamais vendues ni cédées à des fins publicitaires.
Cloisonnement et accès
- Cloisonnement par compte : chaque coach dispose d'un espace logiquement isolé ; les requêtes sont filtrées par identifiant d'organisation, de sorte qu'un compte n'accède qu'à ses propres données.
- Accès interne restreint : seules les personnes habilitées de notre équipe peuvent accéder aux systèmes, dans la stricte limite nécessaire à l'exploitation et au support.
- Journal d'audit : les opérations sensibles font l'objet d'un journal d'audit immuable.
- Protection contre les abus : limitation de débit (rate limiting), protection anti-bot et protection contre les requêtes forgées (CSRF) protègent les accès.
- Supervision : les erreurs applicatives sont surveillées pour détecter et corriger rapidement les incidents.
Questions fréquentes
Mes clients savent-ils qu'ils sont enregistrés ? Oui. La capture est soumise à leur consentement, recueilli et traçable dans le produit, et révocable à tout moment.
Est-ce que vous, ou l'IA, « apprenez » à partir de mes séances ? Non. Les contenus transmis aux modèles d'IA le sont via des API dont les conditions excluent l'entraînement des modèles de fondation sur ces contenus. Nous n'exploitons pas non plus vos contenus pour entraîner un modèle qui nous serait propre.
Mes données peuvent-elles sortir de l'Union européenne ? Le stockage au repos reste dans l'UE (eu-west-3 (Paris, France)). Certains traitements (IA, transcription, emailing) font intervenir des prestataires hors UE, encadrés par les Clauses Contractuelles Types. La liste est publique.
Que se passe-t-il si je résilie ? Vous pouvez exporter vos données avant de partir, puis demander leur suppression. La suppression du compte retire les données associées, mémoire RAG comprise.
Qui est responsable des données de mes clients ? Vous. Klarity agit comme sous-traitant pour votre compte, dans le cadre du DPA (article 28 RGPD).
Signaler une vulnérabilité
La sécurité est un travail continu. Si vous pensez avoir découvert une faille, écrivez-nous à support@klarity.coach — nous étudions chaque signalement et vous répondons.
Documents liés
Pour toute question relative à la protection des données : support@klarity.coach — Boostage, 200 rue de la Croix Nivert, 75015, Paris, France.
