Politique de confidentialité
Dernière mise à jour : 10 août 2026
Ce document décrit précisément les données que Klinter traite, pour quelles raisons, pendant combien de temps et avec qui elles sont partagées. Il distingue deux situations qu'il ne faut pas confondre : ce que la plateforme traite pour son propre compte, et ce qu'elle traite pour le compte du professionnel chez qui vous réservez.
1. En bref
- Aucune donnée n'est vendue, louée, ni transmise à un tiers à des fins publicitaires.
- Le site ne pose aucun traceur de mesure d'audience ni de publicité. C'est pour cette raison qu'il n'affiche pas de bandeau de consentement : les seuls cookies déposés sont nécessaires au fonctionnement ou mémorisent une préférence d'affichage.
- Aucun numéro de carte bancaire ne transite par nos serveurs : le paiement est traité de bout en bout par Stripe.
- La base de données est hébergée dans l'Union européenne, à Francfort.
- Lorsqu'un professionnel relie son agenda Google, les données qui en proviennent ne servent qu'à tenir son planning : jamais de publicité, jamais de revente, jamais d'entraînement de modèle — voir l'article 8.
- Vous pouvez demander l'accès, la correction ou la suppression de vos données à contact@klinter.app. La réponse intervient dans un délai d'un mois.
2. Qui traite vos données, et à quel titre
Deux acteurs interviennent, avec des responsabilités différentes. C'est la distinction la plus importante de ce document.
Klinter est responsable de traitement pour les comptes professionnels, l'abonnement, la sécurité du service, les signalements et les alertes de disponibilité.
Le professionnel chez qui vous réservez est responsable de traitement pour le fichier de ses clients : vos coordonnées, vos réservations, ses devis et ses factures, les avis déposés sur sa page. Klinter n'est alors que son sous-traitant : la plateforme héberge et traite ces données sur ses instructions, et n'en fait aucun usage propre.
Conséquence pratique : si vous êtes un client final et que vous voulez faire supprimer votre fiche, la demande revient au professionnel. Vous pouvez néanmoins passer par nous : nous la lui transmettons et l'assistons techniquement. Les conditions de cette sous-traitance sont détaillées à l'annexe.
3. Les données que nous traitons
Elles dépendent de ce que vous faites sur le service. Nous ne collectons jamais de donnée sensible au sens de l'article 9 du RGPD.
Si vous visitez le site sans compte
Les données techniques nécessaires à l'affichage des pages, et votre adresse IP, utilisée pour limiter le débit des routes publiques (autocomplétion d'adresse, demande de code de vérification). Cette adresse est conservée en mémoire vive le temps de la fenêtre de limitation, jamais enregistrée en base.
Si vous réservez
- Nom, prénom, adresse email et numéro de téléphone.
- L'adresse d'intervention lorsque la prestation a lieu chez vous, ainsi que ses coordonnées géographiques. Celles-ci sont calculées par nos serveurs à partir de l'adresse saisie — elles ne sont jamais reprises de votre navigateur, et elles servent à calculer la distance et les frais de déplacement.
- Le type de véhicule, la présence d'eau et d'électricité sur place, et les précisions que vous laissez en commentaire.
- Le détail de la prestation, ses options, le créneau, et les montants calculés par nos serveurs.
- Les photos prises avant et après l'intervention, lorsque le professionnel en joint à votre réservation.
Si vous créez un compte client
Votre adresse email — la connexion se fait par lien magique, sans mot de passe — et les données de session : jeton, date d'expiration, adresse IP et navigateur utilisés.
Si vous laissez un avis
Votre nom, votre adresse email, votre note et votre commentaire. L'email sert à vérifier que l'avis émane bien d'une personne réelle, au moyen d'un code à usage unique ; il n'est jamais publié. Le code lui-même est stocké haché et détruit à la publication de l'avis.
Si vous êtes un professionnel inscrit
- Votre compte : nom, email, mot de passe (jamais stocké en clair), téléphone. Si vous passez par « Continuer avec Google », votre nom, votre email et votre photo de profil nous sont transmis par Google.
- Votre profil public : entreprise, description, adresse, logo, bannière, couleurs, services, tarifs, photos de réalisation, réseaux sociaux.
- Vos mentions légales : forme juridique, immatriculation, RCS, code APE, numéro de TVA, capital, assurance. Elles figurent sur vos devis et vos factures.
- Vos coordonnées bancaires (IBAN, BIC) lorsque vous les renseignez pour les faire figurer sur vos factures.
- Les identifiants de vos intégrations : compte Stripe Connect, serveur SMTP personnel, agenda Google. Le mot de passe SMTP et les jetons Google sont chiffrés en AES-256-GCM et ne vous sont jamais renvoyés en clair. Ce que la connexion à un agenda Google autorise exactement fait l'objet de l'article 8.
- Votre abonnement, son plan, son statut et son échéance.
Où ces données résident
- Nature
- Base de données (comptes, réservations, documents)
- Emplacement
- Union européenne — Francfort (Neon, sur AWS eu-central-1)
- Nature
- Fichiers (logos, photos de réalisation, pièces jointes)
- Emplacement
- Cloudflare R2, emplacement attribué automatiquement par le fournisseur
- Nature
- Exécution de l'application
- Emplacement
- Vercel Inc., réseau mondial
| Nature | Emplacement |
|---|---|
| Base de données (comptes, réservations, documents) | Union européenne — Francfort (Neon, sur AWS eu-central-1) |
| Fichiers (logos, photos de réalisation, pièces jointes) | Cloudflare R2, emplacement attribué automatiquement par le fournisseur |
| Exécution de l'application | Vercel Inc., réseau mondial |
4. Pourquoi, et sur quelle base légale
Chaque traitement repose sur une base légale précise. Lorsqu'il repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause ce qui a été fait avant.
- Finalité
- Créer et tenir un compte professionnel
- Base légale
- Exécution du contrat (les conditions d'utilisation)
- Données principales
- Identité, email, mot de passe, téléphone
- Finalité
- Publier la page publique d'un professionnel et son tunnel de réservation
- Base légale
- Exécution du contrat
- Données principales
- Entreprise, adresse, photos, services, tarifs
- Finalité
- Enregistrer et suivre une réservation
- Base légale
- Exécution du contrat conclu entre le client et le professionnel
- Données principales
- Identité, email, téléphone, adresse d'intervention, véhicule, montants
- Finalité
- Envoyer confirmations, rappels, reports et annulations
- Base légale
- Exécution du contrat, et intérêt légitime pour les rappels (réduire les rendez-vous manqués)
- Données principales
- Email, créneau, référence de réservation
- Finalité
- Synchroniser les rendez-vous avec l'agenda Google d'un collaborateur
- Base légale
- Exécution du contrat, sur activation par le professionnel
- Données principales
- Créneau, nom du client, service, lieu, jetons d'accès Google
- Finalité
- Recueillir et publier un avis
- Base légale
- Consentement, matérialisé par la saisie d'un code reçu par email
- Données principales
- Nom, email, note, commentaire
- Finalité
- Émettre devis et factures
- Base légale
- Obligation légale comptable et fiscale
- Données principales
- Identité et adresse du client, lignes et montants
- Finalité
- Encaisser l'abonnement d'un professionnel
- Base légale
- Exécution du contrat
- Données principales
- Email, identifiant Stripe, moyen de paiement (chez Stripe)
- Finalité
- Encaisser en ligne une réservation, lorsque le professionnel l'active
- Base légale
- Exécution du contrat, et obligations de lutte contre le blanchiment pesant sur Stripe
- Données principales
- Identité et email du payeur, montant
- Finalité
- Prévenir une personne qu'un professionnel s'est installé dans sa ville
- Base légale
- Consentement
- Données principales
- Email, ville recherchée
- Finalité
- Sécuriser les comptes, limiter les abus et le débit des routes publiques
- Base légale
- Intérêt légitime (sécurité du service)
- Données principales
- Adresse IP, navigateur, horodatage des sessions
- Finalité
- Traiter un signalement de bug ou une suggestion
- Base légale
- Intérêt légitime (amélioration du service)
- Données principales
- Nom, email, entreprise, page concernée, navigateur, captures jointes
- Finalité
- Tracer les interventions du back-office sur un compte
- Base légale
- Intérêt légitime et obligation de sécurité (art. 32 du RGPD)
- Données principales
- Auteur de l'action, cible, adresse IP
| Finalité | Base légale | Données principales |
|---|---|---|
| Créer et tenir un compte professionnel | Exécution du contrat (les conditions d'utilisation) | Identité, email, mot de passe, téléphone |
| Publier la page publique d'un professionnel et son tunnel de réservation | Exécution du contrat | Entreprise, adresse, photos, services, tarifs |
| Enregistrer et suivre une réservation | Exécution du contrat conclu entre le client et le professionnel | Identité, email, téléphone, adresse d'intervention, véhicule, montants |
| Envoyer confirmations, rappels, reports et annulations | Exécution du contrat, et intérêt légitime pour les rappels (réduire les rendez-vous manqués) | Email, créneau, référence de réservation |
| Synchroniser les rendez-vous avec l'agenda Google d'un collaborateur | Exécution du contrat, sur activation par le professionnel | Créneau, nom du client, service, lieu, jetons d'accès Google |
| Recueillir et publier un avis | Consentement, matérialisé par la saisie d'un code reçu par email | Nom, email, note, commentaire |
| Émettre devis et factures | Obligation légale comptable et fiscale | Identité et adresse du client, lignes et montants |
| Encaisser l'abonnement d'un professionnel | Exécution du contrat | Email, identifiant Stripe, moyen de paiement (chez Stripe) |
| Encaisser en ligne une réservation, lorsque le professionnel l'active | Exécution du contrat, et obligations de lutte contre le blanchiment pesant sur Stripe | Identité et email du payeur, montant |
| Prévenir une personne qu'un professionnel s'est installé dans sa ville | Consentement | Email, ville recherchée |
| Sécuriser les comptes, limiter les abus et le débit des routes publiques | Intérêt légitime (sécurité du service) | Adresse IP, navigateur, horodatage des sessions |
| Traiter un signalement de bug ou une suggestion | Intérêt légitime (amélioration du service) | Nom, email, entreprise, page concernée, navigateur, captures jointes |
| Tracer les interventions du back-office sur un compte | Intérêt légitime et obligation de sécurité (art. 32 du RGPD) | Auteur de l'action, cible, adresse IP |
5. Combien de temps nous les gardons
Une donnée qu'on garde « le temps nécessaire » se garde en pratique pour toujours. Chaque catégorie porte donc une durée et le motif qui la fixe.
- Donnée
- Compte professionnel et sa page publique
- Durée
- Toute la durée du compte, puis 30 jours
- Motif
- Délai de rétractation d'une suppression demandée par erreur
- Donnée
- Réservations et fiches clients d'un professionnel
- Durée
- 3 ans après le dernier contact
- Motif
- Prospection commerciale du professionnel, recommandation CNIL
- Donnée
- Devis et factures
- Durée
- 10 ans
- Motif
- Obligation comptable (art. L123-22 du code de commerce)
- Donnée
- Photos jointes à une réservation
- Durée
- Durée de la réservation, puis suppression avec elle
- Motif
- Preuve de l'état du véhicule avant et après l'intervention
- Donnée
- Avis publiés
- Durée
- Tant que l'avis est publié, 3 ans maximum sans nouvelle réservation
- Motif
- Information des futurs clients
- Donnée
- Codes de vérification d'un avis
- Durée
- Le temps de validité du code, supprimé à la publication
- Motif
- Vérification de l'adresse email de l'auteur
- Donnée
- Sessions de connexion (jeton, adresse IP, navigateur)
- Durée
- 30 jours
- Motif
- Sécurité des comptes et détection des connexions anormales
- Donnée
- File d'attente des emails
- Durée
- 12 mois
- Motif
- Preuve d'envoi d'une confirmation ou d'un rappel, diagnostic des échecs
- Donnée
- Journal des actions du back-office
- Durée
- 5 ans
- Motif
- Traçabilité des interventions sur un compte tiers
- Donnée
- Signalements de bug et suggestions
- Durée
- 24 mois
- Motif
- Suivi des corrections
- Donnée
- Alertes de disponibilité par ville
- Durée
- Jusqu'à la notification, 12 mois au plus
- Motif
- Prévenir la personne qu'un professionnel s'est installé près de chez elle
| Donnée | Durée | Motif |
|---|---|---|
| Compte professionnel et sa page publique | Toute la durée du compte, puis 30 jours | Délai de rétractation d'une suppression demandée par erreur |
| Réservations et fiches clients d'un professionnel | 3 ans après le dernier contact | Prospection commerciale du professionnel, recommandation CNIL |
| Devis et factures | 10 ans | Obligation comptable (art. L123-22 du code de commerce) |
| Photos jointes à une réservation | Durée de la réservation, puis suppression avec elle | Preuve de l'état du véhicule avant et après l'intervention |
| Avis publiés | Tant que l'avis est publié, 3 ans maximum sans nouvelle réservation | Information des futurs clients |
| Codes de vérification d'un avis | Le temps de validité du code, supprimé à la publication | Vérification de l'adresse email de l'auteur |
| Sessions de connexion (jeton, adresse IP, navigateur) | 30 jours | Sécurité des comptes et détection des connexions anormales |
| File d'attente des emails | 12 mois | Preuve d'envoi d'une confirmation ou d'un rappel, diagnostic des échecs |
| Journal des actions du back-office | 5 ans | Traçabilité des interventions sur un compte tiers |
| Signalements de bug et suggestions | 24 mois | Suivi des corrections |
| Alertes de disponibilité par ville | Jusqu'à la notification, 12 mois au plus | Prévenir la personne qu'un professionnel s'est installé près de chez elle |
À l'expiration, les données sont supprimées ou anonymisées. Les documents comptables font exception : une facture émise est immuable et se conserve dix ans, y compris après la fermeture du compte qui l'a émise.
6. À qui vos données sont transmises
En dehors du professionnel concerné et de nos équipes, seules les sociétés ci-dessous reçoivent des données, chacune pour une raison technique précise et dans la limite de ce qui lui est nécessaire. Aucune n'est autorisée à les utiliser pour son propre compte.
- Destinataire
- Neon Inc.
- Rôle
- Hébergement de la base de données
- Données transmises
- L'ensemble des données applicatives
- Pays
- Union européenne (Francfort)
- Destinataire
- Vercel Inc.
- Rôle
- Hébergement et exécution de l'application
- Données transmises
- Données transitant par les requêtes, journaux techniques
- Pays
- États-Unis
- Destinataire
- Cloudflare, Inc. (R2)
- Rôle
- Stockage des fichiers
- Données transmises
- Logos, bannières, photos de réalisation, captures jointes à un signalement
- Pays
- États-Unis / réseau mondial
- Destinataire
- Stripe Payments Europe, Ltd.
- Rôle
- Abonnements des professionnels et paiement en ligne des réservations
- Données transmises
- Identité et email du payeur, montant, moyen de paiement
- Pays
- Irlande, avec transferts vers les États-Unis
- Destinataire
- Google Ireland Limited
- Rôle
- Autocomplétion d'adresses, calcul d'itinéraire, connexion « Continuer avec Google », synchronisation d'agenda
- Données transmises
- Adresse saisie, points de départ et d'arrivée d'un trajet, email du compte Google connecté, créneaux d'agenda
- Pays
- Irlande, avec transferts vers les États-Unis
- Destinataire
- Projet OSRM
- Rôle
- Calcul d'itinéraire de secours
- Données transmises
- Deux couples de coordonnées, sans aucune donnée nominative
- Pays
- Union européenne
- Destinataire
- Anthropic PBC
- Rôle
- Génération assistée de descriptions de services
- Données transmises
- Le nom et les caractéristiques du service, sans aucune donnée nominative
- Pays
- États-Unis
- Destinataire
- Fournisseur SMTP de la plateforme
- Rôle
- Acheminement des emails transactionnels
- Données transmises
- Adresse du destinataire, contenu du message
- Pays
- Union européenne
- Destinataire
- API Recherche d'entreprises (DINUM) et cbeapi.be
- Rôle
- Recherche d'une entreprise dans le registre officiel, à l'onboarding
- Données transmises
- La raison sociale ou le numéro d'immatriculation recherché
- Pays
- France / Belgique
| Destinataire | Rôle | Données transmises | Pays |
|---|---|---|---|
| Neon Inc. | Hébergement de la base de données | L'ensemble des données applicatives | Union européenne (Francfort) |
| Vercel Inc. | Hébergement et exécution de l'application | Données transitant par les requêtes, journaux techniques | États-Unis |
| Cloudflare, Inc. (R2) | Stockage des fichiers | Logos, bannières, photos de réalisation, captures jointes à un signalement | États-Unis / réseau mondial |
| Stripe Payments Europe, Ltd. | Abonnements des professionnels et paiement en ligne des réservations | Identité et email du payeur, montant, moyen de paiement | Irlande, avec transferts vers les États-Unis |
| Google Ireland Limited | Autocomplétion d'adresses, calcul d'itinéraire, connexion « Continuer avec Google », synchronisation d'agenda | Adresse saisie, points de départ et d'arrivée d'un trajet, email du compte Google connecté, créneaux d'agenda | Irlande, avec transferts vers les États-Unis |
| Projet OSRM | Calcul d'itinéraire de secours | Deux couples de coordonnées, sans aucune donnée nominative | Union européenne |
| Anthropic PBC | Génération assistée de descriptions de services | Le nom et les caractéristiques du service, sans aucune donnée nominative | États-Unis |
| Fournisseur SMTP de la plateforme | Acheminement des emails transactionnels | Adresse du destinataire, contenu du message | Union européenne |
| API Recherche d'entreprises (DINUM) et cbeapi.be | Recherche d'une entreprise dans le registre officiel, à l'onboarding | La raison sociale ou le numéro d'immatriculation recherché | France / Belgique |
Vos données peuvent également être communiquées à une autorité administrative ou judiciaire lorsque la loi nous y oblige. Le cas échéant, nous en informons la personne concernée, sauf interdiction légale.
7. Transferts hors de l'Union européenne
La base de données et les emails restent dans l'Union européenne. Certains prestataires sont en revanche établis aux États-Unis ou y opèrent une partie de leur infrastructure. Ces transferts sont encadrés :
- Vercel Inc. — Clauses contractuelles types.
- Cloudflare, Inc. (R2) — Clauses contractuelles types.
- Stripe Payments Europe, Ltd. — Clauses contractuelles types.
- Google Ireland Limited — Data Privacy Framework et clauses contractuelles types.
- Anthropic PBC — Clauses contractuelles types.
Aucun transfert n'a lieu vers un pays tiers dépourvu de garanties appropriées au sens du chapitre V du RGPD.
8. Les données de votre agenda Google
Un professionnel peut relier l'agenda Google d'un de ses collaborateurs à son planning Klinter. La connexion est facultative, elle s'établit collaborateur par collaborateur, et elle se coupe depuis le tableau de bord. Tant qu'elle n'est pas établie, aucune donnée d'agenda n'est traitée. Cet article décrit ce que cette connexion autorise ; il complète l'article 6, où figure Google en tant que destinataire.
Les autorisations demandées, et pourquoi
- Autorisation
- https://www.googleapis.com/auth/calendar.events
- Ce qu'elle permet
- Créer, modifier et supprimer des événements dans l'agenda relié, et lire ceux qui s'y trouvent
- Pourquoi elle est nécessaire
- Y inscrire les réservations et les tenir à jour ; en déduire les indisponibilités lorsque le professionnel active l'import
- Autorisation
- https://www.googleapis.com/auth/calendar.calendarlist.readonly
- Ce qu'elle permet
- Lire la liste des agendas du compte — leur nom et leur identifiant, jamais leur contenu
- Pourquoi elle est nécessaire
- Laisser le professionnel désigner l'agenda de destination, plutôt qu'écrire d'office dans son agenda principal
- Autorisation
- openid, email
- Ce qu'elle permet
- Connaître l'adresse email du compte Google relié
- Pourquoi elle est nécessaire
- Afficher quel compte est connecté, et empêcher de relier deux fois le même
| Autorisation | Ce qu'elle permet | Pourquoi elle est nécessaire |
|---|---|---|
| https://www.googleapis.com/auth/calendar.events | Créer, modifier et supprimer des événements dans l'agenda relié, et lire ceux qui s'y trouvent | Y inscrire les réservations et les tenir à jour ; en déduire les indisponibilités lorsque le professionnel active l'import |
| https://www.googleapis.com/auth/calendar.calendarlist.readonly | Lire la liste des agendas du compte — leur nom et leur identifiant, jamais leur contenu | Laisser le professionnel désigner l'agenda de destination, plutôt qu'écrire d'office dans son agenda principal |
| openid, email | Connaître l'adresse email du compte Google relié | Afficher quel compte est connecté, et empêcher de relier deux fois le même |
Ce que nous en faisons, et rien d'autre
- Créer dans l'agenda relié un événement par réservation, le mettre à jour lors d'un report et le supprimer lors d'une annulation. L'événement porte le nom du client, le service, le lieu et l'horaire.
- Lire les événements de ce seul agenda, lorsque le professionnel active l'import des indisponibilités — désactivé par défaut —, pour en déduire les créneaux à fermer à la réservation en ligne. Aucun autre agenda du compte n'est consulté.
- Lire le nom des agendas du compte au moment du choix, afin que le professionnel désigne celui qui reçoit ses rendez-vous.
Utilisation limitée. L'utilisation et le transfert par Klinter des informations reçues des API Google respectent la Politique relative aux données utilisateur des services API Google, y compris ses exigences d'utilisation limitée. En particulier, les données issues d'un agenda Google relié :
- ne servent qu'à fournir les fonctionnalités décrites ci-dessus, visibles par le professionnel dans son espace ;
- ne sont ni vendues, ni louées, ni transmises à un tiers — sauf lorsque c'est nécessaire pour fournir ces fonctionnalités, pour des motifs de sécurité, ou pour respecter une obligation légale ;
- ne servent à aucune publicité ni à aucun ciblage publicitaire ;
- ne servent pas à développer, améliorer ou entraîner un modèle d'intelligence artificielle, généraliste ou non ;
- ne sont lues par aucun être humain, sauf accord exprès du professionnel concerné, nécessité de sécurité, obligation légale, ou après agrégation et anonymisation.
Conservation, et comment retirer l'accès
Les jetons d'accès et de rafraîchissement délivrés par Google sont chiffrés en AES-256-GCM avec une clé qui ne réside pas en base, et ne sont jamais renvoyés au navigateur. Ils sont conservés tant que la connexion existe.
Le professionnel déconnecte l'agenda à tout moment depuis son tableau de bord : les jetons sont alors révoqués auprès de Google et supprimés de notre base. La révocation est également possible depuis les autorisations du compte Google. Les événements déjà créés restent dans l'agenda de son titulaire, qui en dispose librement.
10. Comment vos données sont protégées
- Les mots de passe sont hachés, jamais stockés en clair, et comptent au minimum douze caractères.
- Les secrets confiés par un professionnel — mot de passe de son serveur SMTP, jetons d'accès à son agenda Google — sont chiffrés en AES-256-GCM avec une clé qui ne réside pas en base.
- Aucun numéro de carte bancaire n'atteint nos serveurs : la saisie a lieu dans un composant hébergé par Stripe.
- Les échanges sont chiffrés en TLS, et le site impose une politique de sécurité de contenu stricte ainsi que l'interdiction d'être affiché dans un cadre tiers.
- Les fichiers sont déposés au moyen d'URL signées à durée limitée : aucun identifiant de stockage ne circule dans le navigateur.
- Les clés d'API des fournisseurs tiers ne quittent jamais le serveur — les recherches d'adresse et d'entreprise passent par nos propres routes.
- Les données de chaque professionnel sont cloisonnées : toute lecture est filtrée sur l'identifiant de son profil, résolu depuis la session et jamais depuis un paramètre reçu du navigateur.
- Le rôle d'un compte n'est lu qu'en base de données, jamais depuis un jeton ou un cookie modifiable.
11. Vos droits, et comment les exercer
Le RGPD vous reconnaît un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition, ainsi que le droit de retirer votre consentement et celui de définir des directives sur le sort de vos données après votre décès.
Adressez votre demande à contact@klinter.app, depuis l'adresse email associée à vos réservations ou à votre compte — c'est elle qui nous permet de vous identifier sans vous demander de pièce d'identité. Nous répondons dans un délai d'un mois, porté à trois mois si la demande est complexe, auquel cas vous en êtes informé dans le premier mois.
Lorsque la demande porte sur des données détenues par un professionnel (vos réservations, sa facturation), nous la lui transmettons et l'accompagnons techniquement — voir l'annexe. La page RGPD résume cette procédure.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr) ou auprès de l'autorité de protection des données de votre pays de résidence.
12. Mineurs
Le service s'adresse à des professionnels et à des personnes majeures. Nous ne collectons pas sciemment de données concernant un mineur de moins de quinze ans sans l'autorisation du titulaire de l'autorité parentale. Si vous constatez qu'un tel compte a été créé, signalez-le à contact@klinter.app : il sera supprimé.
13. Profilage et décisions automatisées
Aucune décision produisant des effets juridiques à votre égard n'est prise sur le seul fondement d'un traitement automatisé. Le service n'établit aucun profil publicitaire et ne procède à aucun enrichissement de données auprès de tiers.
Le seul automatisme du produit est l'affectation d'un collaborateur à une réservation lorsque le professionnel n'a pas laissé le choix au client : elle repose sur la disponibilité et la charge de travail, jamais sur une caractéristique de la personne qui réserve.
14. En cas de violation de données
Si une violation de données personnelles survient, nous la notifions à la CNIL dans les soixante-douze heures suivant sa découverte, conformément à l'article 33 du RGPD. Lorsqu'elle est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informons directement et sans délai, en précisant la nature de la violation, ses conséquences probables et les mesures prises.
Lorsque la violation touche des données dont un professionnel est responsable, nous l'alertons immédiatement afin qu'il puisse remplir ses propres obligations de notification.
15. Annexe : la plateforme comme sous-traitant du professionnel
Cette annexe vaut accord de sous-traitance au sens de l'article 28 du RGPD entre le professionnel, responsable de traitement, et Klinter, sous-traitant. Elle est acceptée en même temps que les conditions générales d'utilisation.
Objet et durée
Klinter traite, pour le compte du professionnel, les données de ses clients et de ses prospects — identité, coordonnées, adresses d'intervention, historique de réservations, documents commerciaux, avis — aux seules fins de fournir le service décrit dans les conditions d'utilisation, pendant toute la durée du compte.
Engagements du sous-traitant
- Ne traiter les données que sur instruction documentée du professionnel, dont les conditions d'utilisation et le paramétrage de son espace constituent l'expression.
- Garantir la confidentialité des personnes autorisées à y accéder.
- Mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 10.
- Ne recourir qu'aux sous-traitants ultérieurs listés à l'article 6, et informer le professionnel de tout changement afin qu'il puisse s'y opposer.
- Assister le professionnel dans le traitement des demandes d'exercice de droits et dans la notification d'une violation.
- Supprimer ou restituer les données au terme du contrat, sous réserve des obligations de conservation légales.
- Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.
Engagements du professionnel
Le professionnel garantit disposer d'une base légale pour les données qu'il importe ou saisit lui-même, informer ses clients du traitement, et n'utiliser les outils de la plateforme — envoi d'emails, demandes d'avis, codes promo — que dans le respect de la réglementation applicable, notamment en matière de prospection.
16. Modifications de cette politique
Cette politique évolue avec le service. Toute modification substantielle — nouvelle finalité, nouveau destinataire, allongement d'une durée de conservation — est signalée aux utilisateurs concernés par email ou par une information dans leur espace, au moins quinze jours avant son entrée en vigueur. La date en tête de page indique la dernière révision.
17. Nous contacter
Pour toute question relative à vos données, écrivez à contact@klinter.app. Les coordonnées complètes de l'éditeur figurent dans les mentions légales, et les règles d'usage du service dans les conditions générales d'utilisation.