Document légal

Politique de confidentialité

Version 1.0 — conforme RGPD.

Responsable du traitement

ResponsableKémitos SAS
Contact DPOdpo@kemitos.fr
Déclaration CNILnon requis (RGPD)

Données collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service :

  • Identité : email, prénom, mot de passe (haché bcrypt)
  • Contenu : clones créés, conversations, mémoire long-terme, photos, vocaux, dates importantes
  • Préférences : langue, thème, paramètres clone
  • Usage : logs techniques (IP, user-agent), quotas tokens, dernière connexion

Base légale

Le traitement repose sur l'exécution du contrat qui te lie avec Kemitos (CGV) et ton consentement explicite lors de l'import de données sensibles (modal RGPD au premier upload).

Durée de conservation

Compte actifTant que le compte existe
Après suppressionSuppression immédiate (cascade DB + MinIO)
Logs techniques24 mois
Sauvegardes30 jours

Tes droits

Conformément au RGPD, tu disposes des droits suivants, exerçables à tout moment :

  • Accès : exporter toutes tes données en ZIP depuis ton profil
  • Rectification : modifier toutes tes données depuis l'app
  • Effacement : supprimer ton compte (efface tout en cascade)
  • Portabilité : export en JSON exploitable inclus dans le ZIP
  • Opposition : désactiver mémoire long-terme, messages proactifs, etc.
  • Limitation : passer en mode privé (pas de persistance)

Pour exercer ces droits : dpo@kemitos.fr

🔒 Sécurité — engagement de protection

La protection de tes données est notre priorité absolue. Voici les mesures techniques et organisationnelles que nous appliquons strictement :

🛡️ Chiffrement et infrastructure

  • HTTPS/TLS 1.3 obligatoire sur toutes les connexions (HSTS activé)
  • Chiffrement au repos (AES-256) sur les bases de données et fichiers MinIO
  • Mots de passe jamais stockés en clair — hashing bcrypt cost 12
  • Tokens JWT signés HMAC-SHA256, durée de vie courte (15 min)
  • Refresh tokens rotatifs (révoqués au logout / changement de mot de passe)
  • Hébergement en Europe (France) uniquement — pas de transfert hors UE

🔐 Authentification et accès

  • 2FA (TOTP) disponible pour tous les comptes
  • Rate-limiting sur l'authentification (10 tentatives / minute)
  • Détection d'anomalies de connexion (nouvelles IP, géolocalisation)
  • Sessions traçables et révocables depuis le profil
  • Audit log complet de toutes les actions sensibles (login, suppression, partage)
  • Vérification email obligatoire avant accès aux fonctionnalités

🔒 Isolation et confidentialité

  • Isolation totale entre utilisateurs — aucun croisement de données
  • Chaque requête API vérifie l'appartenance des ressources (RBAC strict)
  • Mode privé disponible (conversations non persistées en DB)
  • Partage entre clones opt-in uniquement, granulaire par item
  • Aucune donnée d'identité (email, nom) n'est transmise aux sous-traitants LLM/TTS
  • Tes conversations ne servent jamais à entraîner les modèles d'IA

🚨 Réponse aux incidents

  • Monitoring 24/7 (Sentry pour les erreurs, alertes immédiates)
  • Backups chiffrés quotidiens, conservés 30 jours
  • En cas de violation de données : notification CNIL sous 72h (RGPD art. 33) et information des utilisateurs concernés
  • Tests de pénétration réguliers, audit OWASP Top 10
  • Plan de continuité d'activité (PCA) et de reprise d'activité (PRA)

⚖️ Conformité légale

  • RGPD (UE 2016/679) — respect intégral des 6 principes et tous les droits utilisateurs
  • Loi Informatique et Libertés (France, 1978 modifiée)
  • Conformité Code de la consommation (B2C)
  • Registre des traitements tenu à jour (disponible sur demande au DPO)
  • Sous-traitants soumis à des accords de confidentialité (DPA)
  • Pas de revente, location ou cession de données — jamais

Tu peux à tout moment poser une question sécurité à notre DPO : dpo@kemitos.fr — réponse sous 48h ouvrées garantie.

Sous-traitants

Pour fournir le service, nous utilisons les sous-traitants suivants :

  • OpenRouter / Anthropic / OpenAI : génération de texte (LLM)
  • Chatterbox / ElevenLabs : synthèse vocale
  • OpenStreetMap (Nominatim) : géocodage des photos
  • SearXNG : recherche web

Les données échangées avec ces services sont strictement minimales (texte du message, échantillon audio, coordonnées GPS). Aucune donnée d'identité (email, nom complet) ne leur est transmise.

Cookies

Nous utilisons uniquement des cookies essentiels (session, préférence thème). Aucun cookie analytique, publicitaire ou de tracking tiers.

Modifications

Cette politique peut être mise à jour. La version actuelle est la 1.0. En cas de modification substantielle, tu seras notifié et invité à ré-accepter.

Cookies essentiels uniquement 🍪

Nous utilisons uniquement les cookies nécessaires au fonctionnement du service (session de connexion, préférence de thème, langue).
Pas de tracking · Pas de pub · Pas de tiers

En savoir plus