Traitement et protection des données personnelles sur la plateforme Kubbler
Dernière mise à jour : [À COMPLÉTER — Ex : Juin 2026]
La présente Politique de Confidentialité décrit la manière dont [Saisir la dénomination sociale de votre SASU] (ci-après la « Société ») collecte, traite et protège les données personnelles dans le cadre de l'accès et de l'utilisation de la plateforme Kubbler et des Services. Elle fait partie intégrante du dispositif contractuel, aux côtés des CGV / CGS et des CGU.
Elle s'applique aux données des clients et des utilisateurs de la plateforme. S'agissant des données personnelles traitées au sein des Applications Générées par les clients, la répartition des rôles est précisée à l'article « Rôles au sens du RGPD ».
La Société collecte les catégories de données suivantes :
Les données sont traitées pour les finalités suivantes et sur les bases légales correspondantes :
S'agissant des données personnelles traitées au sein de l'Application Générée, le Client agit en qualité de Responsable de Traitement et la Société agit en qualité de Sous-traitant technique au sens de l'article 28 du RGPD. La Société n'exécute ces traitements que sur instructions documentées du Client et tient un registre des activités de sous-traitance. Les modalités détaillées font l'objet d'un accord de traitement des données (DPA) annexé aux CGV.
S'agissant des données de compte et de facturation des clients eux-mêmes, la Société agit en qualité de Responsable de Traitement.
Pour fournir les Services, la Société recourt aux sous-traitants ultérieurs suivants, autorisés par l'acceptation des Conditions :
Localisation des données : La Société garantit que l'ensemble des serveurs utilisés par ses sous-traitants ultérieurs (OVHcloud et SharedEnv) pour le compte du Client sont strictement localisés sur le territoire de l'Union Européenne (France).
Garantie essentielle : La Société s'engage contractuellement à configurer les passerelles d'accès et les API avec les Fournisseurs d'IA Tiers de manière commerciale stricte, afin que ni le Contenu Client, ni les prompts, ni les données personnelles des utilisateurs finaux ne soient exploités par ces fournisseurs pour l'entraînement, l'apprentissage ou l'amélioration de leurs modèles d'IA généraux.
La Société met en œuvre des mesures techniques et organisationnelles conformes à l'état de l'art pour protéger les données et assurer l'étanchéité stricte de ses espaces serveurs mutualisés, de sorte qu'un client ne puisse jamais accéder aux données d'un autre client.
Les secrets techniques (mots de passe de déploiement, clés d'API, jetons) sont chiffrés de bout en bout selon un protocole « Zéro-Connaissance » (Zero-Knowledge) opéré par le Gestionnaire de Secrets Tiers : ni la Société, ni le personnel de ce prestataire ne disposent des clés de déchiffrement permettant d'y accéder en clair.
En cas de compromission de la sécurité, de piratage du serveur mutualisé ou de fuite de données liée aux scripts de la plateforme, la Société s'engage à notifier le Client par écrit dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de remplir ses obligations de déclaration à la CNIL dans le délai légal de 72 heures.
Les données sont conservées le temps nécessaire à la fourniture des Services et au respect des obligations légales de la Société. À la fin du contrat, le Client dispose, pendant un délai maximal de [À COMPLÉTER — Ex : 30 jours], d'un droit de récupération de son Contenu Client et de l'état brut de ses bases de données dans un format standard et exploitable.
À l'expiration de ce délai de réversibilité, et conformément au RGPD, la Société procède à la purge complète, définitive et sécurisée de toutes les données, fichiers et sauvegardes liés au compte du Client sur l'ensemble de l'infrastructure. Aucune copie n'est conservée. La réversibilité ne porte pas sur le Scaffold ni le code propriétaire de la Société.
La plateforme utilise des cookies strictement nécessaires à son fonctionnement (authentification, sécurité, préférences) et, sous réserve du consentement de l'utilisateur, des cookies de mesure d'audience. L'utilisateur peut gérer ses préférences à tout moment via les paramètres prévus à cet effet. [À COMPLÉTER — détailler la liste des cookies et leurs finalités si nécessaire.]
Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants sur ses données personnelles :
Ces droits peuvent être exercés en contactant la Société à l'adresse [À COMPLÉTER — Ex : privacy@votresite.com]. La personne concernée dispose également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).