Traitement et protection des données personnelles sur la plateforme Kubbler
Dernière mise à jour : Août 2026
La présente Politique de Confidentialité décrit la manière dont Async Code (ci-après la « Société ») collecte, traite et protège les données personnelles dans le cadre de l'accès et de l'utilisation de la plateforme Kubbler et des Services. Elle fait partie intégrante du dispositif contractuel, aux côtés des CGV / CGS et des CGU.
Elle s'applique aux données des clients et des utilisateurs de la plateforme. S'agissant des données personnelles traitées au sein des Applications Générées par les clients, la répartition des rôles est précisée à l'article « Rôles au sens du RGPD ».
La Société collecte les catégories de données suivantes :
Les données sont traitées pour les finalités suivantes et sur les bases légales correspondantes :
S'agissant des données personnelles traitées au sein de l'Application Générée, le Client agit en qualité de Responsable de Traitement et la Société agit en qualité de Sous-traitant technique au sens de l'article 28 du RGPD. La Société n'exécute ces traitements que sur instructions documentées du Client et tient un registre des activités de sous-traitance. Les modalités détaillées figurent dans l'Accord sur le Traitement des Données (DPA), publié et versionné sur le site au même titre que la présente politique et accessible depuis le pied de page.
S'agissant des données de compte et de facturation des clients eux-mêmes, la Société agit en qualité de Responsable de Traitement.
Pour fournir les Services, la Société recourt aux sous-traitants ultérieurs suivants, autorisés par l'acceptation des Conditions :
La réservation d'un nom de domaine fait intervenir un destinataire d'une autre nature : le registre de l'extension concernée. L'identité du titulaire lui est transmise par le bureau d'enregistrement, et il l'inscrit à son annuaire. Ce registre n'est pas un sous-traitant de la Société : il agit comme responsable de traitement autonome, au titre de ses propres obligations d'attribution et de tenue d'annuaire, et peut être établi hors de l'Union européenne selon l'extension choisie. Les modalités de diffusion. Publiées pour une personne morale, à diffusion restreinte pour une personne physique dans la plupart des registres. Sont rappelées au moment de la commande.
Localisation des données : Le Contenu Client, les bases de données, les fichiers et les sauvegardes sont hébergés exclusivement sur le territoire de l'Union européenne (France), chez OVHcloud et SharedEnv. La génération de code fait exception : les prompts et les extraits de projet nécessaires au traitement d'une demande sont transmis à Anthropic PBC, aux États-Unis, le temps de la traiter. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne. La vérification anti-abus des formulaires fait également exception : reCAPTCHA est fourni par Google, établi hors de l'Union européenne, qui reçoit à chaque envoi de formulaire protégé l'adresse IP et des signaux d'interaction avec la page, sous les propres garanties de transfert de ce prestataire. Deux services de supervision technique, Discord et healthchecks.io, sont également établis hors de l'Union européenne : par conception, aucune donnée personnelle ne leur est transmise. Les alertes qu'ils reçoivent ne contiennent que des identifiants techniques de service, des routes, des codes de statut et des taux d'erreur, et les extraits de journaux consultables depuis ce canal sont expurgés des adresses IP avant transmission. Les données de paiement sont traitées par Stripe conformément à ses propres garanties de transfert.
Garantie essentielle : La Société s'engage contractuellement à configurer les passerelles d'accès et les API avec les Fournisseurs d'IA Tiers de manière commerciale stricte, afin que ni le Contenu Client, ni les prompts, ni les données personnelles des utilisateurs finaux ne soient exploités par ces fournisseurs pour l'entraînement, l'apprentissage ou l'amélioration de leurs modèles d'IA généraux.
La Société met en œuvre des mesures techniques et organisationnelles conformes à l'état de l'art pour protéger les données et assurer l'étanchéité stricte de ses espaces serveurs mutualisés, de sorte qu'un client ne puisse jamais accéder aux données d'un autre client.
Les secrets techniques (mots de passe de déploiement, clés d'API, jetons) sont chiffrés de bout en bout selon un protocole « Zéro-Connaissance » (Zero-Knowledge) opéré par le Gestionnaire de Secrets Tiers : ni la Société, ni le personnel de ce prestataire ne disposent des clés de déchiffrement permettant d'y accéder en clair.
En cas de compromission de la sécurité, de piratage du serveur mutualisé ou de fuite de données liée aux scripts de la plateforme, la Société s'engage à notifier le Client par écrit dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de remplir ses obligations de déclaration à la CNIL dans le délai légal de 72 heures.
Les données sont conservées le temps nécessaire à la fourniture des Services et au respect des obligations légales de la Société. À la fin du contrat, le Client dispose, pendant un délai maximal de [À COMPLÉTER, ex. : 30 jours], d'un droit de récupération de son Contenu Client et de l'état brut de ses bases de données dans un format standard et exploitable.
À l'expiration de ce délai de réversibilité, et conformément au RGPD, la Société procède à la purge complète, définitive et sécurisée de toutes les données, fichiers et sauvegardes liés au compte du Client sur l'ensemble de l'infrastructure. Aucune copie n'est conservée. La réversibilité ne porte pas sur le Scaffold ni le code propriétaire de la Société.
La plateforme dépose ou fait déposer les cookies suivants. Ceux qui sont strictement nécessaires au fonctionnement et à la sécurité du service sont déposés sans consentement ; les autres ne le sont qu'après recueil du consentement de l'utilisateur.
L'utilisateur peut modifier ou retirer son consentement à tout moment via les paramètres de cookies accessibles depuis le site. Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant celui-ci.
Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants sur ses données personnelles :
Ces droits peuvent être exercés en contactant la Société à l'adresse [À COMPLÉTER, ex. : privacy@votresite.com]. La personne concernée dispose également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
Droit d'opposition : Indépendamment des droits énumérés ci-dessus, et conformément à l'article 21 du RGPD, toute personne concernée a le droit de s'opposer à tout moment, pour des raisons tenant à sa situation particulière, aux traitements fondés sur l'intérêt légitime de la Société : c'est-à-dire les traitements de sécurité et de prévention de la fraude. Ce droit s'exerce à l'adresse de contact indiquée ci-dessus. La Société cesse alors le traitement, sauf si elle démontre des motifs légitimes et impérieux qui prévalent sur les intérêts et droits de la personne concernée ; dans ce cas, elle motive et notifie son refus. Lorsque la navigation est anonyme et qu'aucun identifiant stable ne permet de rattacher les données à une personne déterminée, la Société n'est pas en mesure d'identifier les traitements concernés et ne collecte aucune donnée supplémentaire dans le seul but de le permettre.