Aller au contenu principal

Politique de confidentialité

1. Responsable de traitement

KissKash, exploité par Kisskash, SAS (associé unique), SIREN 101 214 336 R.C.S. Nantes, siège social 17 le Patis, 44690 Monnieres, est responsable du traitement des données collectées via le site. Contact : contact@kisskash.fr.

2. Données collectées

  • Données d’identification (nom, prénom, email) lorsque vous nous contactez ou créez un compte.
  • Données de configuration enregistrées sur votre appareil (projet KissKash, visuels, objectifs, état du wizard, aperçus PNG). Ces brouillons restent dans votre navigateur tant que vous ne les supprimez pas.
  • Données techniques (journaux de sécurité pseudonymisés, adresses IP hachées pour la détection d’abus, indicateurs de rate-limit).
  • Données de paiement : gérées par Stripe (sous-traitant). KissKash ne stocke pas vos coordonnées bancaires.
  • Données de mesure d'audience pseudonymisées (pages visitées, interactions) collectées via PostHog, hébergé dans l'UE. Ces mesures sont rattachées à un identifiant technique : un identifiant aléatoire déposé sur votre navigateur, ou, si vous avez un compte, votre identifiant interne KissKash. Ni votre adresse e-mail ni votre nom ne sont transmis à PostHog.
  • Journaux d'exécution et de supervision technique (route appelée, code de réponse, type de navigateur, langue) produits lors de l'utilisation du service — voir l'article 6.

3. Finalités & base légale

  • Gestion des demandes via le formulaire (exécution de mesures précontractuelles).
  • Sécurité, prévention de la fraude (intérêt légitime).
  • Mesure d'audience pseudonymisée (intérêt légitime, art. 6.1.f RGPD) — vous pouvez vous y opposer en nous contactant à contact@kisskash.fr ou en bloquant les cookies tiers dans votre navigateur.

4. Communications par email

Dans le cadre de l'exécution du service, nous vous envoyons des emails relatifs à la gestion de vos cagnottes :

  • Email de bienvenue avec instructions d'utilisation
  • Confirmation de création de cagnotte
  • Notifications de nouveaux dons reçus
  • Récapitulatifs périodiques des dons (hebdomadaire ou mensuel)
  • Rappels de préparation avant votre événement (dernières vérifications, impression du QR code)
  • Rappels de clôture de cagnotte
  • Alertes en cas de problème avec votre compte Stripe

Ces communications sont nécessaires à la bonne exécution du service et ne constituent pas de la prospection commerciale. Vous pouvez vous désabonner de certaines notifications non essentielles via les paramètres de votre compte ou en cliquant sur le lien de désinscription présent dans chaque email.

5. Durées de conservation

  • Messages de contact : 24 mois maximum.
  • Données de compte / commandes : pendant la relation contractuelle puis archivage légal.
  • Brouillons et aperçus enregistrés sur votre navigateur : vous pouvez les supprimer à tout moment depuis l’interface ; nous ne les stockons pas sur nos serveurs tant que vous ne validez pas votre commande.
  • Logs sécurité pseudonymisés (rate-limit, vérification webhook) : jusqu’à 12 mois.
  • Données de mesure d'audience : 13 mois maximum.
  • Journaux d'exécution de l'hébergeur : 1 heure.
  • Rapports d'erreur transmis à l'outil de supervision : 30 jours.
  • Données de prospection professionnelle (cf. article 6) : 3 ans à compter du dernier contact.
  • Données de vigilance contractuelle (registre d'alertes, justificatifs, correspondances liées au dispositif décrit à l'article 8 des CGU) : 5 ans à compter de la fin de la relation contractuelle, par référence à l'article L. 561-12 du Code monétaire et financier applicable au PSP partenaire et à l'article L. 123-22 du Code de commerce.

6. Destinataires & sous-traitants

Les paiements et la vérification des comptes connectés sont assurés par Stripe Payments Europe Ltd (établissement de monnaie électronique agréé par la Central Bank of Ireland et passeporté en France), qui agit en qualité de sous-traitant au sens du RGPD. Stripe est par ailleurs destinataire, en sa qualité de prestataire de services de paiement assujetti, des informations nécessaires à l'exécution de ses obligations propres en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (articles L. 561-1 et suivants du Code monétaire et financier). Les transferts éventuels en dehors de l'UE font l'objet de clauses contractuelles types (SCC) et d'un Data Processing Agreement (DPA) mis à disposition par Stripe.

L'application est hébergée par Vercel Inc. (Delaware, États-Unis), sous-traitant au sens du RGPD, sur son infrastructure de la région de Paris (cdg1). Les journaux d'exécution produits à chaque requête — route appelée, code de réponse, adresse IP — sont conservés une heure, puis supprimés. Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) figurant au Data Processing Addendum de Vercel, en vigueur depuis le 31 mars 2026 et accepté avec le contrat de service.

Vos données de compte et de cagnotte sont enregistrées dans une base de données gérée par Supabase Pte. Ltd (Singapour), sous-traitant au sens du RGPD. Elles sont physiquement stockées en Suisse, dans la région de Zurich. La Suisse est reconnue par la Commission européenne comme assurant un niveau de protection adéquat (décision 2000/518/CE) : ce transfert ne requiert donc aucune garantie supplémentaire. Les transferts éventuels vers d'autres pays sont encadrés par les clauses contractuelles types annexées au Data Processing Addendum de Supabase, accepté avec les conditions d'utilisation.

Lorsqu'une erreur survient, un rapport technique est transmis à Functional Software, Inc. (« Sentry », États-Unis), sous-traitant au sens du RGPD, sur une infrastructure hébergée dans l'Union européenne. Ce rapport est volontairement réduit : avant tout envoi, nous en retirons votre adresse IP, les en-têtes de géolocalisation, les cookies, le corps des requêtes, les paramètres d'URL et les messages de journal applicatifs. Ne subsistent que la route appelée, le type de navigateur, la langue et la description technique de l'erreur. Les transferts hors Union européenne sont encadrés par l'EU-U.S. Data Privacy Framework, complété par les clauses contractuelles types de la Commission européenne, qui prennent automatiquement le relais si ce cadre venait à être invalidé (Data Processing Amendment de Sentry, version 5.1.0 du 29 mai 2024).

Les e-mails liés au service (confirmation de compte, reçus de don, notifications) sont acheminés par Plus Five Five, Inc. (« Resend », États-Unis), sous-traitant au sens du RGPD. Votre adresse e-mail et le contenu du message sont traités sur ses serveurs situés aux États-Unis. Ce transfert est encadré par l'EU-U.S. Data Privacy Framework, auquel Resend adhère, et par les clauses contractuelles types de la Commission européenne (Data Processing Addendum de Resend, mis à jour le 31 décembre 2025).

L'analyse d'audience est assurée par PostHog Inc. (hébergement UE : eu.i.posthog.com), sous-traitant au sens du RGPD. Les données sont hébergées dans l'Union européenne. La collecte est fondée sur l'intérêt légitime (art. 6.1.f RGPD) : amélioration continue du service. Vous pouvez vous y opposer en nous contactant à contact@kisskash.fr ou en bloquant les cookies tiers dans votre navigateur.

Les enregistrements de navigation (session replay) collectés via PostHog font l'objet d'une analyse automatisée par un modèle d'intelligence artificielle fourni par Google (Gemini), agissant en qualité de sous-traitant ultérieur de PostHog (liste tenue à jour sur posthog.com/subprocessors). Cette analyse a pour seule finalité d'identifier les difficultés d'usage et les défauts d'affichage, afin d'améliorer le service ; elle est fondée sur l'intérêt légitime (art. 6.1.f RGPD). Le contenu des champs de saisie est masqué dès la capture, directement dans votre navigateur : il n'est ni transmis, ni analysé. Vos données ne sont pas utilisées pour entraîner de modèle d'intelligence artificielle. Vous pouvez vous opposer à cette analyse en écrivant à contact@kisskash.fr.

Prospection auprès de professionnels et d'organisations. Nous contactons par e-mail, à leur adresse professionnelle, des organisations et des professionnels susceptibles d'avoir l'usage d'une cagnotte par QR code. Les données traitées se limitent à l'adresse e-mail professionnelle, au nom de l'organisation et à sa commune. Elles n'ont pas été collectées auprès de vous : elles proviennent d'annuaires, de répertoires et de jeux de données professionnels accessibles publiquement en ligne, notamment des données ouvertes publiées par des administrations, des bases collaboratives et des annuaires sectoriels. Ce traitement repose sur notre intérêt légitime à faire connaître un service professionnel (art. 6.1.f RGPD). Les envois sont opérés par Smartlead (521 Products Pty Ltd, Australie), sous-traitant au sens du RGPD, dont les serveurs sont situés à Sydney ; les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne figurant à son Data Processing Addendum, accepté avec l'abonnement. Ces données sont conservées trois ans au plus à compter du dernier contact. Vous pouvez à tout moment demander l'accès à ces données, leur rectification ou leur effacement, et vous opposer à leur utilisation en écrivant à contact@kisskash.fr ; chaque message comporte par ailleurs un lien de désinscription qui met fin à tout envoi.

7. Vos droits

Vous disposez des droits d’accès, rectification, effacement, opposition, limitation, portabilité, et de retrait du consentement à tout moment. Pour exercer vos droits, écrivez à contact@kisskash.fr. Vous pouvez introduire une réclamation auprès de la CNIL.

8. Cookies & traceurs

Conformément à l'article 82 de la loi Informatique et Libertés, nous vous informons des cookies et traceurs déposés sur votre terminal :

NomFinalitéDuréeTiersConsentement
sb-*-auth-tokenAuthentification (session Supabase)SessionSupabaseNon (essentiel)
kk:wizard:*Sauvegarde de progression (configurateur)PersistantNon (essentiel)
ph_*_posthogMesure d'audience pseudonymisée13 mois maxPostHog (UE)Non (intérêt légitime)

La mesure d'audience est fondée sur l'intérêt légitime (art. 6.1.f RGPD). Vous pouvez vous opposer à cette collecte en contactant contact@kisskash.fr ou en bloquant les cookies tiers dans les paramètres de votre navigateur.

9. Sécurité

Mesures techniques et organisationnelles adaptées sont mises en œuvre pour protéger vos données contre tout accès, modification, divulgation ou destruction non autorisés (CSP stricte, protections CSRF, rate-limit, journalisation pseudonymisée).

10. Modifications

La présente politique peut être mise à jour. Version 1.2 — dernière mise à jour : août 2026.

Politique de confidentialité | KissKash