Politique de confidentialité
Date d'effet : [DATE]
1. Responsable de traitement
[NOM DE LA STRUCTURE], [ADRESSE], email de contact : [EMAIL DE CONTACT]. Kimia (« nous », « notre ») est une plateforme qui fournit des assistantes de messagerie Instagram pilotées par intelligence artificielle pour les professionnelles indépendantes de la beauté.
Cette politique de confidentialité s'applique à deux catégories de personnes :
- Les prestataires — les utilisatrices qui souscrivent à Kimia pour leur activité.
- Les clientes finales — les personnes qui écrivent en DM Instagram à une prestataire utilisant Kimia.
2. Données collectées
Données fournies par les prestataires
Nom, email, compte Instagram Business, informations de facturation (traitées par [Stripe ou solution de paiement à définir]), données de configuration (prestations, tarifs, ton de communication, exemples de réponses).
Données des clientes finales (via Instagram)
Identifiant Instagram, contenu des messages échangés avec Kimia, photos d'inspiration envoyées, métadonnées de conversation (horodatages, statuts).
Données collectées automatiquement
Informations techniques (navigateur, appareil), logs d'accès, cookies (voir section 10).
3. Bases légales du traitement
| Activité de traitement | Base légale |
|---|---|
| Fourniture du service aux prestataires | Exécution du contrat (Art. 6.1.b) |
| Traitement des messages des clientes finales par l'IA, pour le compte de la prestataire | Intérêt légitime (Art. 6.1.f) |
| Traitement des paiements | Exécution du contrat (Art. 6.1.b) |
| Communications liées au service | Intérêt légitime (Art. 6.1.f) |
| Prévention de la fraude | Intérêt légitime (Art. 6.1.f) |
| Conformité légale | Obligation légale (Art. 6.1.c) |
| Cookies non essentiels | Consentement (Art. 6.1.a) |
4. Utilisation des données
- Fournir et améliorer le service
- Générer des réponses via l'IA pour le compte des prestataires
- Gérer les rendez-vous et rappels
- Traiter les paiements
- Communications de service
- Facturation
- Prévention des abus
- Conformité légale
4bis. Responsabilité de la prestataire vis-à-vis de ses clientes finales
Kimia traite les données des clientes finales (celles qui écrivent en DM) uniquement pour le compte et sur instruction de la prestataire qui utilise le service. Kimia n'a pas de relation contractuelle directe avec ces clientes finales.
La prestataire est responsable de s'assurer qu'elle dispose d'une base légale appropriée pour que Kimia traite les données de ses clientes en son nom, et d'informer ses clientes de l'utilisation d'un assistant automatisé si la réglementation applicable l'exige.
5. Partage des données et destinataires
Aucune donnée n'est vendue. Nous partageons certaines données avec les catégories de destinataires suivantes :
- Meta Platforms, Inc. (API Instagram Messaging) — les messages transitent par l'API Meta, soumis à leurs propres politiques.
- Anthropic (fournisseur du modèle IA Claude, sous-traitant) — le contenu des messages est transmis pour générer les réponses ; Anthropic ne conserve pas le contenu au-delà du nécessaire et n'utilise pas les données pour entraîner ses modèles.
- Supabase (hébergement base de données, sous-traitant)
- Vercel (hébergement applicatif, sous-traitant)
- La prestataire elle-même, qui a accès à l'historique de ses conversations via son tableau de bord — la prestataire est responsable de traitement indépendante pour sa relation avec ses propres clientes.
- Les autorités légales, si la loi l'exige.
Tous les sous-traitants sont engagés par des accords de traitement des données conformes à l'Article 28 du RGPD.
6. Transferts internationaux de données
Certains sous-traitants (Anthropic, Meta, Vercel) peuvent traiter des données en dehors de l'Espace Économique Européen, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types approuvées par la Commission européenne, ou décisions d'adéquation.
7. Vos droits au titre du RGPD
Vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (Art. 15)
- Droit de rectification (Art. 16)
- Droit à l'effacement (Art. 17)
- Droit à la limitation du traitement (Art. 18)
- Droit à la portabilité (Art. 20)
- Droit d'opposition (Art. 21)
- Droit de retrait du consentement (Art. 7.3)
- Droit de ne pas faire l'objet d'une décision automatisée (Art. 22, voir section 8)
Nous répondons à toute demande dans un délai d'1 mois, extensible à 3 mois pour les demandes complexes. Vous disposez également d'un droit de réclamation auprès de la CNIL : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
8. Décisions automatisées et traitement par IA
Kimia utilise un modèle d'intelligence artificielle pour générer des réponses aux messages des clientes finales, à partir de la configuration fournie par la prestataire (ton, prestations, tarifs).
L'IA ne prend pas de décision produisant des effets juridiques ou similairement significatifs : elle n'approuve ni ne refuse de services, et ne prend pas de décision de crédit. L'Article 22 du RGPD ne s'applique donc pas au sens strict à ce traitement. Toute cliente finale peut à tout moment demander à parler directement à la prestataire.
9. Conservation des données
| Type de donnée | Durée de conservation |
|---|---|
| Données de compte prestataire | Durée du compte + 30 jours |
| Données de conversation | Jusqu'à 24 mois, ou selon la configuration de la prestataire |
| Coordonnées des clientes finales | Durée du compte de la prestataire |
| Documents de facturation | 10 ans (obligation légale française) |
| Logs serveur | 12 mois |
10. Cookies
Cookies strictement nécessaires (ex : session de connexion) — ne nécessitent pas de consentement, indispensables au fonctionnement du service.
Cookies analytiques — soumis à votre consentement, recueilli via un bandeau dédié lors de votre première visite.
11. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (TLS/SSL), Row Level Security au niveau de la base de données garantissant l'isolation entre les données de chaque prestataire, et accès restreint au personnel autorisé.
En cas de violation de données, nous notifions la CNIL sous 72h (Art. 33) et informons les personnes concernées si le risque est élevé pour leurs droits et libertés (Art. 34).
12. Données des mineurs
Le service n'est pas destiné aux personnes de moins de 16 ans.
13. Modifications de cette politique
Nous pouvons être amenés à modifier cette politique. Toute modification significative vous sera notifiée par email, et la date d'effet en haut de cette page sera mise à jour en conséquence.
14. Contact
Pour toute question relative à cette politique ou à vos données personnelles : [EMAIL DE CONTACT] — [NOM DE LA STRUCTURE], [ADRESSE].