Skip to main content
Who it's for
Without an engineering teamShop / TradeSell and take bookings, without an agency.Marketing / CommunicationsCampaigns online with no ticket to engineering.Coach / TrainerSessions booked, paid and followed up in one place.Solo builderOne person at the helm, a real product anyway.Business teamYour internal tool, without waiting on IT.
With an engineering teamFounder / StartupThe MVP you don't throw away at the first customer.Product manager / DesignerThe prototype that is already the product.Agency / StudioOne foundation, all your clients, each isolated.AI-native builderYou already prompt. The product behind it is missing.Developer / CTOThe foundation, not the plumbing. Your code stays yours.IT leaders / CIOBusiness teams build, you keep the governance.
The product, end to end
Our approachHumans x AIHumans structure the code, AI interprets it. Who does what, and why that line.Read our approach
Who it's forShop / TradeMarketing / CommunicationsCoach / TrainerSolo builderBusiness teamFounder / StartupProduct manager / DesignerAgency / StudioAI-native builderDeveloper / CTOIT leaders / CIOHumans x AI
Kubbler

Describe it once. Kubbler assembles a production-ready product from the Async Code foundation: then ships it live.

ProductHow it worksThe stackPricingBlock catalogueHumans x AIKubbler or LovableKubbler or Bolt
Use casesShop / TradeMarketing / CommunicationsCoach / TrainerSolo builderFounder / StartupDeveloper / CTOAgency / StudioBusiness teamAI-native builderProduct manager / DesignerIT leaders / CIO
CompanyAbout Async CodeContact
AccountSign inGet started
© 2026 Kubbler. Built by Async Code.
PrivacyTerms of UseTerms of SaleDPAReport a siteReport a bug

Politique de Confidentialité

Traitement et protection des données personnelles sur la plateforme Kubbler

Dernière mise à jour : Août 2026

Sommaire

  • Article 1 : Responsable et Périmètre
  • Article 2 : Données Collectées
  • Article 3 : Finalités et Bases Légales
  • Article 4 : Rôles au sens du RGPD (DPA)
  • Article 5 : Sous-Traitants Ultérieurs et Localisation
  • Article 6 : Non-Entraînement des IA Tierces
  • Article 7 : Sécurité et Architecture Zéro-Connaissance
  • Article 8 : Notification de Faille de Sécurité
  • Article 9 : Conservation, Réversibilité et Destruction
  • Article 10 : Cookies
  • Article 11 : Vos Droits et Contact

Article 1 : Responsable et Périmètre

La présente Politique de Confidentialité décrit la manière dont Async Code (ci-après la « Société ») collecte, traite et protège les données personnelles dans le cadre de l'accès et de l'utilisation de la plateforme Kubbler et des Services. Elle fait partie intégrante du dispositif contractuel, aux côtés des CGV / CGS et des CGU.

Elle s'applique aux données des clients et des utilisateurs de la plateforme. S'agissant des données personnelles traitées au sein des Applications Générées par les clients, la répartition des rôles est précisée à l'article « Rôles au sens du RGPD ».

Article 2 : Données Collectées

La Société collecte les catégories de données suivantes :

  • Données de compte : informations fournies lors de l'inscription et de la gestion du compte (nom, adresse email, identifiants, informations de facturation traitées par le prestataire de paiement).
  • Données techniques et d'usage : journaux de connexion, adresse IP, type d'appareil et de navigateur, données de diagnostic et d'utilisation nécessaires au fonctionnement, à la sécurité et à l'amélioration du service.
  • Contenu Client et prompts : textes, images, logos, données et instructions (prompts) soumis par le client, hébergés pour les besoins de la fourniture des Services.
  • Secrets techniques : mots de passe de déploiement, clés d'API et jetons, traités selon une architecture « Zéro-Connaissance » (voir l'article Sécurité).
  • Données de titulaire de nom de domaine : lorsqu'un nom de domaine est réservé depuis la plateforme, l'identité que les règles d'enregistrement exigent du titulaire : nom, adresse postale, adresse e-mail, téléphone, et le cas échéant dénomination sociale et identifiant légal. La date, l'adresse IP et le détail des consentements exprimés lors de la commande sont conservés comme preuve.

Article 3 : Finalités et Bases Légales

Les données sont traitées pour les finalités suivantes et sur les bases légales correspondantes :

  • Exécution du contrat : fournir, opérer, déployer et maintenir les Services et l'Application Générée, gérer le compte, l'abonnement et le support.
  • Intérêt légitime : assurer la sécurité du service et de son infrastructure mutualisée, prévenir la fraude et les abus, et détecter les incidents. Les journaux techniques nécessaires à ces finalités sont conservés 14 jours.
  • Consentement : lorsqu'il est requis, notamment pour certains cookies de mesure d'audience ou communications facultatives ; le consentement peut être retiré à tout moment.

Article 4 : Rôles au sens du RGPD (DPA)

S'agissant des données personnelles traitées au sein de l'Application Générée, le Client agit en qualité de Responsable de Traitement et la Société agit en qualité de Sous-traitant technique au sens de l'article 28 du RGPD. La Société n'exécute ces traitements que sur instructions documentées du Client et tient un registre des activités de sous-traitance. Les modalités détaillées figurent dans l'Accord sur le Traitement des Données (DPA), publié et versionné sur le site au même titre que la présente politique et accessible depuis le pied de page.

S'agissant des données de compte et de facturation des clients eux-mêmes, la Société agit en qualité de Responsable de Traitement.

Article 5 : Sous-Traitants Ultérieurs et Localisation

Pour fournir les Services, la Société recourt aux sous-traitants ultérieurs suivants, autorisés par l'acceptation des Conditions :

  • OVHcloud (OVH SAS) : hébergement physique, stockage des fichiers et des bases de données de l'Application Générée, et acheminement des e-mails transactionnels de la plateforme.
  • SharedEnv : hébergement hautement sécurisé, isolation et chiffrement des secrets, jetons d'accès et mots de passe de déploiement.
  • Anthropic PBC (États-Unis) : fourniture des modèles de langage qui génèrent et modifient le code. Seuls les prompts et les extraits de Contenu Client nécessaires au traitement d'une demande lui sont transmis, le temps de celle-ci. Ce transfert hors de l'Union européenne est encadré par les clauses contractuelles types adoptées par la Commission européenne, intégrées aux conditions commerciales de ce prestataire.
  • Stripe : traitement des paiements et conservation des coordonnées bancaires. Stripe collecte ces données directement auprès du Client ; la Société n'a jamais accès au numéro de carte.
  • Google (hors Union européenne) : fourniture de reCAPTCHA v3, qui vérifie qu'un envoi de formulaire provient d'un humain et non d'un automate, sur les formulaires exposés aux abus. Aujourd'hui la connexion et les signalements de bug ou d'abus. Cette vérification est exécutée à chaque envoi de formulaire protégé, y compris lorsque tous les traceurs facultatifs sont refusés : elle repose sur l'intérêt légitime de sécurité et non sur le consentement. Google reçoit à cette occasion l'adresse IP et des signaux d'interaction avec la page. Le même prestataire fournit également la mesure d'audience, mais celle-ci n'est activée qu'après consentement. Ces transferts hors de l'Union européenne s'opèrent sous les propres garanties de transfert de Google.
  • Discord (hors Union européenne) : réception des alertes techniques de supervision de l'infrastructure. Aucune donnée personnelle n'y transite : une alerte ne porte que l'identifiant technique du service concerné, la route appelée, le code de statut et des taux d'erreur. Les extraits de journaux applicatifs consultables depuis ce canal sont expurgés des adresses IP avant transmission.
  • healthchecks.io (hors Union européenne) : surveillance du bon fonctionnement de la chaîne d'alerte, par signal périodique. Aucune donnée personnelle n'y transite.

La réservation d'un nom de domaine fait intervenir un destinataire d'une autre nature : le registre de l'extension concernée. L'identité du titulaire lui est transmise par le bureau d'enregistrement, et il l'inscrit à son annuaire. Ce registre n'est pas un sous-traitant de la Société : il agit comme responsable de traitement autonome, au titre de ses propres obligations d'attribution et de tenue d'annuaire, et peut être établi hors de l'Union européenne selon l'extension choisie. Les modalités de diffusion. Publiées pour une personne morale, à diffusion restreinte pour une personne physique dans la plupart des registres. Sont rappelées au moment de la commande.

Localisation des données : Le Contenu Client, les bases de données, les fichiers et les sauvegardes sont hébergés exclusivement sur le territoire de l'Union européenne (France), chez OVHcloud et SharedEnv. La génération de code fait exception : les prompts et les extraits de projet nécessaires au traitement d'une demande sont transmis à Anthropic PBC, aux États-Unis, le temps de la traiter. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne. La vérification anti-abus des formulaires fait également exception : reCAPTCHA est fourni par Google, établi hors de l'Union européenne, qui reçoit à chaque envoi de formulaire protégé l'adresse IP et des signaux d'interaction avec la page, sous les propres garanties de transfert de ce prestataire. Deux services de supervision technique, Discord et healthchecks.io, sont également établis hors de l'Union européenne : par conception, aucune donnée personnelle ne leur est transmise. Les alertes qu'ils reçoivent ne contiennent que des identifiants techniques de service, des routes, des codes de statut et des taux d'erreur, et les extraits de journaux consultables depuis ce canal sont expurgés des adresses IP avant transmission. Les données de paiement sont traitées par Stripe conformément à ses propres garanties de transfert.

Article 6 : Non-Entraînement des IA Tierces

Garantie essentielle : La Société s'engage contractuellement à configurer les passerelles d'accès et les API avec les Fournisseurs d'IA Tiers de manière commerciale stricte, afin que ni le Contenu Client, ni les prompts, ni les données personnelles des utilisateurs finaux ne soient exploités par ces fournisseurs pour l'entraînement, l'apprentissage ou l'amélioration de leurs modèles d'IA généraux.

Article 7 : Sécurité et Architecture Zéro-Connaissance

La Société met en œuvre des mesures techniques et organisationnelles conformes à l'état de l'art pour protéger les données et assurer l'étanchéité stricte de ses espaces serveurs mutualisés, de sorte qu'un client ne puisse jamais accéder aux données d'un autre client.

Les secrets techniques (mots de passe de déploiement, clés d'API, jetons) sont chiffrés de bout en bout selon un protocole « Zéro-Connaissance » (Zero-Knowledge) opéré par le Gestionnaire de Secrets Tiers : ni la Société, ni le personnel de ce prestataire ne disposent des clés de déchiffrement permettant d'y accéder en clair.

Article 8 : Notification de Faille de Sécurité

En cas de compromission de la sécurité, de piratage du serveur mutualisé ou de fuite de données liée aux scripts de la plateforme, la Société s'engage à notifier le Client par écrit dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de remplir ses obligations de déclaration à la CNIL dans le délai légal de 72 heures.

Article 9 : Conservation, Réversibilité et Destruction

Les données sont conservées le temps nécessaire à la fourniture des Services et au respect des obligations légales de la Société. À la fin du contrat, le Client dispose, pendant un délai maximal de [À COMPLÉTER, ex. : 30 jours], d'un droit de récupération de son Contenu Client et de l'état brut de ses bases de données dans un format standard et exploitable.

À l'expiration de ce délai de réversibilité, et conformément au RGPD, la Société procède à la purge complète, définitive et sécurisée de toutes les données, fichiers et sauvegardes liés au compte du Client sur l'ensemble de l'infrastructure. Aucune copie n'est conservée. La réversibilité ne porte pas sur le Scaffold ni le code propriétaire de la Société.

Article 10 : Cookies

La plateforme dépose ou fait déposer les cookies suivants. Ceux qui sont strictement nécessaires au fonctionnement et à la sécurité du service sont déposés sans consentement ; les autres ne le sont qu'après recueil du consentement de l'utilisateur.

  • fp. Reconnaissance de l'appareil (13 mois) : permet de reconnaître l'appareil d'une visite à l'autre afin de détecter un changement anormal de ses caractéristiques et de renforcer automatiquement les protections en cas de comportement suspect. Strictement nécessaire à la sécurité du service, déposé sans consentement.
  • sid. Session (2 jours) : identifie la visite en cours et maintient l'utilisateur authentifié. Strictement nécessaire, déposé sans consentement.
  • cookie-consent (6 mois) : conserve le choix exprimé par l'utilisateur sur les cookies soumis à consentement, afin de ne pas le lui redemander à chaque visite et de respecter un refus. Strictement nécessaire, déposé sans consentement.
  • Mesure d'audience. Google Tag Manager et Consent Mode : mesure de fréquentation et d'usage, répartie en trois catégories distinctes : statistiques, personnalisation et publicité. Les trois sont refusées par défaut et ne sont activées qu'après acceptation explicite ; chacune peut être acceptée ou refusée séparément.
  • _GRECAPTCHA. Vérification anti-abus des formulaires (déposé par Google) : permet à reCAPTCHA de distinguer un envoi humain d'un envoi automatisé sur les formulaires exposés aux abus: aujourd'hui la connexion et les signalements de bug ou d'abus. La vérification n'est déclenchée qu'à l'envoi du formulaire, jamais à la simple consultation d'une page, et elle est exécutée même lorsque tous les traceurs facultatifs sont refusés. Strictement nécessaire à la sécurité du service, déposé sans consentement, sur le fondement de l'intérêt légitime. Ce cookie est déposé par Google dans son propre domaine et sa durée est fixée par ce prestataire ; à cette occasion, Google reçoit l'adresse IP et des signaux d'interaction avec la page (voir l'article Sous-Traitants Ultérieurs et Localisation).

L'utilisateur peut modifier ou retirer son consentement à tout moment via les paramètres de cookies accessibles depuis le site. Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant celui-ci.

Article 11 : Vos Droits et Contact

Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants sur ses données personnelles :

  • Droit d'accès et d'information ;
  • Droit de rectification ;
  • Droit à l'effacement (« droit à l'oubli ») ;
  • Droit à la limitation et à l'opposition au traitement ;
  • Droit à la portabilité des données ;
  • Droit de définir des directives relatives au sort de ses données après son décès.

Ces droits peuvent être exercés en contactant la Société à l'adresse [À COMPLÉTER, ex. : privacy@votresite.com]. La personne concernée dispose également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

Droit d'opposition : Indépendamment des droits énumérés ci-dessus, et conformément à l'article 21 du RGPD, toute personne concernée a le droit de s'opposer à tout moment, pour des raisons tenant à sa situation particulière, aux traitements fondés sur l'intérêt légitime de la Société: c'est-à-dire les traitements de sécurité et de prévention de la fraude. Ce droit s'exerce à l'adresse de contact indiquée ci-dessus. La Société cesse alors le traitement, sauf si elle démontre des motifs légitimes et impérieux qui prévalent sur les intérêts et droits de la personne concernée ; dans ce cas, elle motive et notifie son refus. Lorsque la navigation est anonyme et qu'aucun identifiant stable ne permet de rattacher les données à une personne déterminée, la Société n'est pas en mesure d'identifier les traitements concernés et ne collecte aucune donnée supplémentaire dans le seul but de le permettre.

We respect your choices

Strictly necessaryRequired for the site to function: always on.
AudienceAnonymous traffic analytics.
PersonalizationRemembers your preferences across sessions.
AdvertisingLets partners measure campaign performance.
Privacy & cookies