Aller au contenu principal
Pour qui c'est fait
Sans équipe techniqueCommerçant / ArtisanVendre et faire réserver, sans agence.Marketing / CommunicationVos campagnes en ligne sans ticket à la tech.Coach / FormateurSéances réservées, payées, suivies au même endroit.Solo preneurSeul aux commandes, un vrai produit quand même.Équipe métierVotre outil interne, sans attendre la DSI.
Avec une équipe techniqueFondateur / StartupLe MVP qu'on ne jette pas au premier client.Chef de produit / DesignerLe prototype qui est déjà le produit.Agence / StudioUn socle, tous vos clients, chacun isolé.Créateur augmentéVous promptez déjà. Il manque le produit derrière.Développeur / CTOLe socle, pas la plomberie. Votre code reste le vôtre.DSI / Direction techniqueLes métiers construisent, vous gardez la gouvernance.
Vue d'ensemble du produit
Notre approcheHumains x IADes humains structurent le code, l'IA l'interprète. Qui fait quoi, et pourquoi cette frontière-là.Lire notre approche
Pour qui c'est faitCommerçant / ArtisanMarketing / CommunicationCoach / FormateurSolo preneurÉquipe métierFondateur / StartupChef de produit / DesignerAgence / StudioCréateur augmentéDéveloppeur / CTODSI / Direction techniqueHumains x IA
Kubbler

Décrivez-le une fois. Kubbler assemble un produit prêt pour la prod à partir du socle Async Code : puis le met en ligne.

ProduitComment ça marcheLa stackTarifsCatalogue de blocsHumains x IAKubbler ou LovableKubbler ou Bolt
MétiersCommerçant / ArtisanMarketing / CommunicationCoach / FormateurSolo preneurFondateur / StartupDéveloppeur / CTOAgence / StudioÉquipe métierCréateur augmentéChef de produit / DesignerDSI / Direction technique
EntrepriseÀ propos d'Async CodeContact
CompteSe connecterCommencer
© 2026 Kubbler. Conçu par Async Code.
ConfidentialitéCGUCGVDPASignaler un siteSignaler un bug

Politique de Confidentialité

Traitement et protection des données personnelles sur la plateforme Kubbler

Dernière mise à jour : Août 2026

Sommaire

  • Article 1 : Responsable et Périmètre
  • Article 2 : Données Collectées
  • Article 3 : Finalités et Bases Légales
  • Article 4 : Rôles au sens du RGPD (DPA)
  • Article 5 : Sous-Traitants Ultérieurs et Localisation
  • Article 6 : Non-Entraînement des IA Tierces
  • Article 7 : Sécurité et Architecture Zéro-Connaissance
  • Article 8 : Notification de Faille de Sécurité
  • Article 9 : Conservation, Réversibilité et Destruction
  • Article 10 : Cookies
  • Article 11 : Vos Droits et Contact

Article 1 : Responsable et Périmètre

La présente Politique de Confidentialité décrit la manière dont Async Code (ci-après la « Société ») collecte, traite et protège les données personnelles dans le cadre de l'accès et de l'utilisation de la plateforme Kubbler et des Services. Elle fait partie intégrante du dispositif contractuel, aux côtés des CGV / CGS et des CGU.

Elle s'applique aux données des clients et des utilisateurs de la plateforme. S'agissant des données personnelles traitées au sein des Applications Générées par les clients, la répartition des rôles est précisée à l'article « Rôles au sens du RGPD ».

Article 2 : Données Collectées

La Société collecte les catégories de données suivantes :

  • Données de compte : informations fournies lors de l'inscription et de la gestion du compte (nom, adresse email, identifiants, informations de facturation traitées par le prestataire de paiement).
  • Données techniques et d'usage : journaux de connexion, adresse IP, type d'appareil et de navigateur, données de diagnostic et d'utilisation nécessaires au fonctionnement, à la sécurité et à l'amélioration du service.
  • Contenu Client et prompts : textes, images, logos, données et instructions (prompts) soumis par le client, hébergés pour les besoins de la fourniture des Services.
  • Secrets techniques : mots de passe de déploiement, clés d'API et jetons, traités selon une architecture « Zéro-Connaissance » (voir l'article Sécurité).
  • Données de titulaire de nom de domaine : lorsqu'un nom de domaine est réservé depuis la plateforme, l'identité que les règles d'enregistrement exigent du titulaire : nom, adresse postale, adresse e-mail, téléphone, et le cas échéant dénomination sociale et identifiant légal. La date, l'adresse IP et le détail des consentements exprimés lors de la commande sont conservés comme preuve.

Article 3 : Finalités et Bases Légales

Les données sont traitées pour les finalités suivantes et sur les bases légales correspondantes :

  • Exécution du contrat : fournir, opérer, déployer et maintenir les Services et l'Application Générée, gérer le compte, l'abonnement et le support.
  • Intérêt légitime : assurer la sécurité du service et de son infrastructure mutualisée, prévenir la fraude et les abus, et détecter les incidents. Les journaux techniques nécessaires à ces finalités sont conservés 14 jours.
  • Consentement : lorsqu'il est requis, notamment pour certains cookies de mesure d'audience ou communications facultatives ; le consentement peut être retiré à tout moment.

Article 4 : Rôles au sens du RGPD (DPA)

S'agissant des données personnelles traitées au sein de l'Application Générée, le Client agit en qualité de Responsable de Traitement et la Société agit en qualité de Sous-traitant technique au sens de l'article 28 du RGPD. La Société n'exécute ces traitements que sur instructions documentées du Client et tient un registre des activités de sous-traitance. Les modalités détaillées figurent dans l'Accord sur le Traitement des Données (DPA), publié et versionné sur le site au même titre que la présente politique et accessible depuis le pied de page.

S'agissant des données de compte et de facturation des clients eux-mêmes, la Société agit en qualité de Responsable de Traitement.

Article 5 : Sous-Traitants Ultérieurs et Localisation

Pour fournir les Services, la Société recourt aux sous-traitants ultérieurs suivants, autorisés par l'acceptation des Conditions :

  • OVHcloud (OVH SAS) : hébergement physique, stockage des fichiers et des bases de données de l'Application Générée, et acheminement des e-mails transactionnels de la plateforme.
  • SharedEnv : hébergement hautement sécurisé, isolation et chiffrement des secrets, jetons d'accès et mots de passe de déploiement.
  • Anthropic PBC (États-Unis) : fourniture des modèles de langage qui génèrent et modifient le code. Seuls les prompts et les extraits de Contenu Client nécessaires au traitement d'une demande lui sont transmis, le temps de celle-ci. Ce transfert hors de l'Union européenne est encadré par les clauses contractuelles types adoptées par la Commission européenne, intégrées aux conditions commerciales de ce prestataire.
  • Stripe : traitement des paiements et conservation des coordonnées bancaires. Stripe collecte ces données directement auprès du Client ; la Société n'a jamais accès au numéro de carte.
  • Google (hors Union européenne) : fourniture de reCAPTCHA v3, qui vérifie qu'un envoi de formulaire provient d'un humain et non d'un automate, sur les formulaires exposés aux abus. Aujourd'hui la connexion et les signalements de bug ou d'abus. Cette vérification est exécutée à chaque envoi de formulaire protégé, y compris lorsque tous les traceurs facultatifs sont refusés : elle repose sur l'intérêt légitime de sécurité et non sur le consentement. Google reçoit à cette occasion l'adresse IP et des signaux d'interaction avec la page. Le même prestataire fournit également la mesure d'audience, mais celle-ci n'est activée qu'après consentement. Ces transferts hors de l'Union européenne s'opèrent sous les propres garanties de transfert de Google.
  • Discord (hors Union européenne) : réception des alertes techniques de supervision de l'infrastructure. Aucune donnée personnelle n'y transite : une alerte ne porte que l'identifiant technique du service concerné, la route appelée, le code de statut et des taux d'erreur. Les extraits de journaux applicatifs consultables depuis ce canal sont expurgés des adresses IP avant transmission.
  • healthchecks.io (hors Union européenne) : surveillance du bon fonctionnement de la chaîne d'alerte, par signal périodique. Aucune donnée personnelle n'y transite.

La réservation d'un nom de domaine fait intervenir un destinataire d'une autre nature : le registre de l'extension concernée. L'identité du titulaire lui est transmise par le bureau d'enregistrement, et il l'inscrit à son annuaire. Ce registre n'est pas un sous-traitant de la Société : il agit comme responsable de traitement autonome, au titre de ses propres obligations d'attribution et de tenue d'annuaire, et peut être établi hors de l'Union européenne selon l'extension choisie. Les modalités de diffusion. Publiées pour une personne morale, à diffusion restreinte pour une personne physique dans la plupart des registres. Sont rappelées au moment de la commande.

Localisation des données : Le Contenu Client, les bases de données, les fichiers et les sauvegardes sont hébergés exclusivement sur le territoire de l'Union européenne (France), chez OVHcloud et SharedEnv. La génération de code fait exception : les prompts et les extraits de projet nécessaires au traitement d'une demande sont transmis à Anthropic PBC, aux États-Unis, le temps de la traiter. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne. La vérification anti-abus des formulaires fait également exception : reCAPTCHA est fourni par Google, établi hors de l'Union européenne, qui reçoit à chaque envoi de formulaire protégé l'adresse IP et des signaux d'interaction avec la page, sous les propres garanties de transfert de ce prestataire. Deux services de supervision technique, Discord et healthchecks.io, sont également établis hors de l'Union européenne : par conception, aucune donnée personnelle ne leur est transmise. Les alertes qu'ils reçoivent ne contiennent que des identifiants techniques de service, des routes, des codes de statut et des taux d'erreur, et les extraits de journaux consultables depuis ce canal sont expurgés des adresses IP avant transmission. Les données de paiement sont traitées par Stripe conformément à ses propres garanties de transfert.

Article 6 : Non-Entraînement des IA Tierces

Garantie essentielle : La Société s'engage contractuellement à configurer les passerelles d'accès et les API avec les Fournisseurs d'IA Tiers de manière commerciale stricte, afin que ni le Contenu Client, ni les prompts, ni les données personnelles des utilisateurs finaux ne soient exploités par ces fournisseurs pour l'entraînement, l'apprentissage ou l'amélioration de leurs modèles d'IA généraux.

Article 7 : Sécurité et Architecture Zéro-Connaissance

La Société met en œuvre des mesures techniques et organisationnelles conformes à l'état de l'art pour protéger les données et assurer l'étanchéité stricte de ses espaces serveurs mutualisés, de sorte qu'un client ne puisse jamais accéder aux données d'un autre client.

Les secrets techniques (mots de passe de déploiement, clés d'API, jetons) sont chiffrés de bout en bout selon un protocole « Zéro-Connaissance » (Zero-Knowledge) opéré par le Gestionnaire de Secrets Tiers : ni la Société, ni le personnel de ce prestataire ne disposent des clés de déchiffrement permettant d'y accéder en clair.

Article 8 : Notification de Faille de Sécurité

En cas de compromission de la sécurité, de piratage du serveur mutualisé ou de fuite de données liée aux scripts de la plateforme, la Société s'engage à notifier le Client par écrit dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de remplir ses obligations de déclaration à la CNIL dans le délai légal de 72 heures.

Article 9 : Conservation, Réversibilité et Destruction

Les données sont conservées le temps nécessaire à la fourniture des Services et au respect des obligations légales de la Société. À la fin du contrat, le Client dispose, pendant un délai maximal de [À COMPLÉTER, ex. : 30 jours], d'un droit de récupération de son Contenu Client et de l'état brut de ses bases de données dans un format standard et exploitable.

À l'expiration de ce délai de réversibilité, et conformément au RGPD, la Société procède à la purge complète, définitive et sécurisée de toutes les données, fichiers et sauvegardes liés au compte du Client sur l'ensemble de l'infrastructure. Aucune copie n'est conservée. La réversibilité ne porte pas sur le Scaffold ni le code propriétaire de la Société.

Article 10 : Cookies

La plateforme dépose ou fait déposer les cookies suivants. Ceux qui sont strictement nécessaires au fonctionnement et à la sécurité du service sont déposés sans consentement ; les autres ne le sont qu'après recueil du consentement de l'utilisateur.

  • fp. Reconnaissance de l'appareil (13 mois) : permet de reconnaître l'appareil d'une visite à l'autre afin de détecter un changement anormal de ses caractéristiques et de renforcer automatiquement les protections en cas de comportement suspect. Strictement nécessaire à la sécurité du service, déposé sans consentement.
  • sid. Session (2 jours) : identifie la visite en cours et maintient l'utilisateur authentifié. Strictement nécessaire, déposé sans consentement.
  • cookie-consent (6 mois) : conserve le choix exprimé par l'utilisateur sur les cookies soumis à consentement, afin de ne pas le lui redemander à chaque visite et de respecter un refus. Strictement nécessaire, déposé sans consentement.
  • Mesure d'audience. Google Tag Manager et Consent Mode : mesure de fréquentation et d'usage, répartie en trois catégories distinctes : statistiques, personnalisation et publicité. Les trois sont refusées par défaut et ne sont activées qu'après acceptation explicite ; chacune peut être acceptée ou refusée séparément.
  • _GRECAPTCHA. Vérification anti-abus des formulaires (déposé par Google) : permet à reCAPTCHA de distinguer un envoi humain d'un envoi automatisé sur les formulaires exposés aux abus : aujourd'hui la connexion et les signalements de bug ou d'abus. La vérification n'est déclenchée qu'à l'envoi du formulaire, jamais à la simple consultation d'une page, et elle est exécutée même lorsque tous les traceurs facultatifs sont refusés. Strictement nécessaire à la sécurité du service, déposé sans consentement, sur le fondement de l'intérêt légitime. Ce cookie est déposé par Google dans son propre domaine et sa durée est fixée par ce prestataire ; à cette occasion, Google reçoit l'adresse IP et des signaux d'interaction avec la page (voir l'article Sous-Traitants Ultérieurs et Localisation).

L'utilisateur peut modifier ou retirer son consentement à tout moment via les paramètres de cookies accessibles depuis le site. Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant celui-ci.

Article 11 : Vos Droits et Contact

Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants sur ses données personnelles :

  • Droit d'accès et d'information ;
  • Droit de rectification ;
  • Droit à l'effacement (« droit à l'oubli ») ;
  • Droit à la limitation et à l'opposition au traitement ;
  • Droit à la portabilité des données ;
  • Droit de définir des directives relatives au sort de ses données après son décès.

Ces droits peuvent être exercés en contactant la Société à l'adresse [À COMPLÉTER, ex. : privacy@votresite.com]. La personne concernée dispose également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

Droit d'opposition : Indépendamment des droits énumérés ci-dessus, et conformément à l'article 21 du RGPD, toute personne concernée a le droit de s'opposer à tout moment, pour des raisons tenant à sa situation particulière, aux traitements fondés sur l'intérêt légitime de la Société : c'est-à-dire les traitements de sécurité et de prévention de la fraude. Ce droit s'exerce à l'adresse de contact indiquée ci-dessus. La Société cesse alors le traitement, sauf si elle démontre des motifs légitimes et impérieux qui prévalent sur les intérêts et droits de la personne concernée ; dans ce cas, elle motive et notifie son refus. Lorsque la navigation est anonyme et qu'aucun identifiant stable ne permet de rattacher les données à une personne déterminée, la Société n'est pas en mesure d'identifier les traitements concernés et ne collecte aucune donnée supplémentaire dans le seul but de le permettre.

Vos choix comptent

Strictement nécessairesIndispensables au fonctionnement du site : toujours actifs.
AudienceStatistiques de trafic anonymes.
PersonnalisationMémorise vos préférences entre les sessions.
PublicitéPermet aux partenaires de mesurer leurs campagnes.
Confidentialité & cookies