La présente politique décrit comment KairoMap (la « Plateforme ») collecte, utilise, conserve et protège vos données à caractère personnel, conformément au Règlement Général sur la Protection des Données (RGPD, UE 2016/679) et à la loi Informatique et Libertés.
1. Responsable du traitement
Le responsable du traitement est KairoMap, joignable à l'adresse contact@kairomap.com. Pour les détails de l'éditeur, voir nos mentions légales.
2. Données collectées
Nous collectons les catégories de données suivantes :
- Données de compte : email, nom d'utilisateur, prénom, nom, date de naissance, numéro de téléphone (facultatif), localisation (facultatif).
- Données d'authentification : mot de passe (hashé, jamais en clair), jetons de session (cookies HttpOnly).
- Données d'interaction : vues de pages, clics sur les boutons (favoris, partage, itinéraire, contact), recherches effectuées, interactions avec la carte, profondeur de scroll, temps passé sur les pages, source de la visite (référent, UTM).
- Données techniques : adresse IP (pour la sécurité et le throttle), user-agent, identifiant anonyme stocké en cookie HttpOnly (
kairo_anon_id). - Données commerciales : historique de réservations, de billets, de paiements (le détail Stripe reste chez Stripe et n'est pas stocké chez nous).
3. Finalités et bases légales
| Finalité | Base légale | Conservation |
|---|---|---|
| Fournir le service (compte, réservations, billetterie) | Exécution du contrat (art. 6.1.b RGPD) | Durée de vie du compte + 3 ans |
| Mesure d'audience et amélioration produit (analytics interne) | Consentement (art. 6.1.a RGPD) via bannière cookies | 3 ans à compter du dernier événement |
| Personnalisation par moteur de recommandations IA (à venir 2026) | Consentement (art. 6.1.a RGPD), opposition possible à tout moment | Durée de vie du compte + 1 an |
| Sécurité, lutte contre la fraude, journalisation | Intérêt légitime (art. 6.1.f RGPD) | 1 an |
| Obligations légales (facturation, comptabilité) | Obligation légale (art. 6.1.c RGPD) | 10 ans (Code de commerce) |
4. Personnalisation par intelligence artificielle
Nous suivons vos interactions avec la Plateforme pour améliorer le produit et alimenter notre moteur de recommandations IA. Concrètement, votre historique d'usages (lieux consultés, activités favorisées, itinéraires planifiés, recherches effectuées) sera utilisé pour entraîner et alimenter un modèle qui vous proposera des suggestions adaptées à vos préférences.
Aucune décision automatisée à effet juridique n'est produite par ce moteur : il s'agit de recommandations d'aide à la découverte, jamais d'une décision contraignante (article 22 RGPD).
Vous pouvez vous opposer à tout moment à l'utilisation de vos données pour cette personnalisation, depuis vos paramètres de compte. En cas d'opposition, le traitement est interrompu et vos données ne seront pas incluses dans le training du modèle. Le service reste pleinement utilisable, sans recommandations personnalisées.
5. Cookies et traceurs
Nous utilisons les catégories de cookies suivantes :
- Cookies strictement nécessaires (exemptés de consentement) : session d'authentification, panier, CSRF, identifiant anonyme pour la sécurité.
- Cookies de mesure d'audience (soumis au consentement) : permettent de comprendre comment vous utilisez le site et d'améliorer le produit. Activables/désactivables depuis la bannière Axeptio.
Lors de votre première visite, une bannière de consentement vous permet d<strong>accepter ou refuser</strong> les cookies non strictement nécessaires. Vous pouvez modifier votre choix à tout moment en cliquant sur « Gérer mes cookies » en pied de page ou depuis vos paramètres.
6. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez :
- Droit d'accès et de portabilité : téléchargez l'ensemble de vos données depuis vos paramètres au format JSON.
- Droit de rectification : modifiez vos informations depuis votre profil.
- Droit à l'effacement (« droit à l'oubli ») : supprimez votre compte depuis vos paramètres. Les données sont supprimées sous 30 jours, sauf obligations légales de conservation (facturation).
- Droit d'opposition au profilage IA : voir section 4.
- Droit à la limitation du traitement : contactez-nous.
- Droit de réclamation auprès de la CNIL : www.cnil.fr.
Pour exercer un droit non disponible en self-service, écrivez à contact@kairomap.com. Nous répondons dans un délai d'un mois.
7. Destinataires des données
Vos données ne sont jamais vendues. Elles sont accessibles à :
- L'équipe interne KairoMap (accès strictement nécessaire)
- Nos sous-traitants techniques, sous accord de traitement (DPA) :
- OVH (hébergement, France) — infrastructure
- Stripe (paiements) — données de paiement uniquement
- Axeptio (consentement cookies)
- Sentry (monitoring d'erreurs technique)
Aucune donnée n'est transférée hors Union européenne pour les traitements de mesure d'audience interne et de personnalisation IA.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS en transit, mots de passe hashés (Argon2/PBKDF2), cookies HttpOnly et SameSite, throttle contre le brute-force, journalisation des accès admin, audit régulier.
9. Modifications
Nous pouvons mettre à jour cette politique. La date en haut de page indique la dernière révision. En cas de changement substantiel (nouvelle finalité, nouveau sous-traitant), vous serez informé par email et/ou par une notification dans l'application.
10. Contact
Toute question relative à vos données :
contact@kairomap.com