Politique de confidentialité
1. Responsable de traitement
KissKash, exploité par Kisskash, SAS (associé unique), SIREN 101 214 336 R.C.S. Nantes, siège social 17 le Patis, 44690 Monnieres, est responsable du traitement des données collectées via le site. Contact : contact@kisskash.fr.
2. Données collectées
- Données d’identification (nom, prénom, email) lorsque vous nous contactez ou créez un compte.
- Données de configuration enregistrées sur votre appareil (projet KissKash, visuels, objectifs, état du wizard, aperçus PNG). Ces brouillons restent dans votre navigateur tant que vous ne les supprimez pas.
- Données techniques (journaux de sécurité pseudonymisés, adresses IP hachées pour la détection d’abus, indicateurs de rate-limit).
- Données de paiement : gérées par Stripe (sous-traitant). KissKash ne stocke pas vos coordonnées bancaires.
- Données de mesure d'audience pseudonymisées (pages visitées, interactions) collectées via PostHog, hébergé dans l'UE. Ces mesures sont rattachées à un identifiant technique : un identifiant aléatoire déposé sur votre navigateur, ou, si vous avez un compte, votre identifiant interne KissKash. Ni votre adresse e-mail ni votre nom ne sont transmis à PostHog.
- Journaux d'exécution et de supervision technique (route appelée, code de réponse, type de navigateur, langue) produits lors de l'utilisation du service — voir l'article 6.
3. Finalités & base légale
- Gestion des demandes via le formulaire (exécution de mesures précontractuelles).
- Sécurité, prévention de la fraude (intérêt légitime).
- Mesure d'audience pseudonymisée (intérêt légitime, art. 6.1.f RGPD) — vous pouvez vous y opposer en nous contactant à contact@kisskash.fr ou en bloquant les cookies tiers dans votre navigateur.
4. Communications par email
Dans le cadre de l'exécution du service, nous vous envoyons des emails relatifs à la gestion de vos cagnottes :
- Email de bienvenue avec instructions d'utilisation
- Confirmation de création de cagnotte
- Notifications de nouveaux dons reçus
- Récapitulatifs périodiques des dons (hebdomadaire ou mensuel)
- Rappels de préparation avant votre événement (dernières vérifications, impression du QR code)
- Rappels de clôture de cagnotte
- Alertes en cas de problème avec votre compte Stripe
Ces communications sont nécessaires à la bonne exécution du service et ne constituent pas de la prospection commerciale. Vous pouvez vous désabonner de certaines notifications non essentielles via les paramètres de votre compte ou en cliquant sur le lien de désinscription présent dans chaque email.
5. Durées de conservation
- Messages de contact : 24 mois maximum.
- Données de compte / commandes : pendant la relation contractuelle puis archivage légal.
- Brouillons et aperçus enregistrés sur votre navigateur : vous pouvez les supprimer à tout moment depuis l’interface ; nous ne les stockons pas sur nos serveurs tant que vous ne validez pas votre commande.
- Logs sécurité pseudonymisés (rate-limit, vérification webhook) : jusqu’à 12 mois.
- Données de mesure d'audience : 13 mois maximum.
- Journaux d'exécution de l'hébergeur : 1 heure.
- Rapports d'erreur transmis à l'outil de supervision : 30 jours.
- Données de prospection professionnelle (cf. article 6) : 3 ans à compter de leur collecte, puis suppression. L'historique des envois est conservé trois ans à compter de chaque envoi. Par exception, lorsqu'une personne s'oppose à nos messages ou demande l'effacement de ses données, lorsqu'un message n'a pas pu être distribué à une adresse, ou lorsque l'organisation est devenue cliente, cette adresse est conservée au-delà dans une liste d'exclusion, avec la date et le motif de son inscription, pendant toute la durée de nos actions de prospection et au minimum trois ans à compter de cette inscription, à la seule fin de ne plus lui adresser de prospection.
- Données de vigilance contractuelle (registre d'alertes, justificatifs, correspondances liées au dispositif décrit à l'article 8 des CGU) : 5 ans à compter de la fin de la relation contractuelle, par référence à l'article L. 561-12 du Code monétaire et financier applicable au PSP partenaire et à l'article L. 123-22 du Code de commerce.
6. Destinataires & sous-traitants
Les paiements et la vérification des comptes connectés sont assurés par Stripe Payments Europe Ltd (établissement de monnaie électronique agréé par la Central Bank of Ireland et passeporté en France), qui agit en qualité de sous-traitant au sens du RGPD. Stripe est par ailleurs destinataire, en sa qualité de prestataire de services de paiement assujetti, des informations nécessaires à l'exécution de ses obligations propres en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (articles L. 561-1 et suivants du Code monétaire et financier). Les transferts éventuels en dehors de l'UE font l'objet de clauses contractuelles types (SCC) et d'un Data Processing Agreement (DPA) mis à disposition par Stripe.
L'application est hébergée par Vercel Inc. (Delaware, États-Unis), sous-traitant au sens du RGPD, sur son infrastructure de la région de Paris (cdg1). Les journaux d'exécution produits à chaque requête — route appelée, code de réponse, adresse IP — sont conservés une heure, puis supprimés. Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) figurant au Data Processing Addendum de Vercel, en vigueur depuis le 31 mars 2026 et accepté avec le contrat de service.
Vos données de compte et de cagnotte sont enregistrées dans une base de données gérée par Supabase Pte. Ltd (Singapour), sous-traitant au sens du RGPD. Elles sont physiquement stockées en Suisse, dans la région de Zurich. La Suisse est reconnue par la Commission européenne comme assurant un niveau de protection adéquat (décision 2000/518/CE) : ce transfert ne requiert donc aucune garantie supplémentaire. Les transferts éventuels vers d'autres pays sont encadrés par les clauses contractuelles types annexées au Data Processing Addendum de Supabase, accepté avec les conditions d'utilisation.
Lorsqu'une erreur survient, un rapport technique est transmis à Functional Software, Inc. (« Sentry », États-Unis), sous-traitant au sens du RGPD, sur une infrastructure hébergée dans l'Union européenne. Ce rapport est volontairement réduit : avant tout envoi, nous en retirons votre adresse IP, les en-têtes de géolocalisation, les cookies, le corps des requêtes, les paramètres d'URL et les messages de journal applicatifs. Ne subsistent que la route appelée, le type de navigateur, la langue et la description technique de l'erreur. Les transferts hors Union européenne sont encadrés par l'EU-U.S. Data Privacy Framework, complété par les clauses contractuelles types de la Commission européenne, qui prennent automatiquement le relais si ce cadre venait à être invalidé (Data Processing Amendment de Sentry, version 5.1.0 du 29 mai 2024).
Les e-mails liés au service (confirmation de compte, reçus de don, notifications) sont acheminés par Plus Five Five, Inc. (« Resend », États-Unis), sous-traitant au sens du RGPD. Votre adresse e-mail et le contenu du message sont traités sur ses serveurs situés aux États-Unis. Ce transfert est encadré par l'EU-U.S. Data Privacy Framework, auquel Resend adhère, et par les clauses contractuelles types de la Commission européenne (Data Processing Addendum de Resend, mis à jour le 31 décembre 2025).
L'analyse d'audience est assurée par PostHog Inc. (hébergement UE : eu.i.posthog.com), sous-traitant au sens du RGPD. Les données sont hébergées dans l'Union européenne. La collecte est fondée sur l'intérêt légitime (art. 6.1.f RGPD) : amélioration continue du service. Vous pouvez vous y opposer en nous contactant à contact@kisskash.fr ou en bloquant les cookies tiers dans votre navigateur.
Les enregistrements de navigation (session replay) collectés via PostHog font l'objet d'une analyse automatisée par un modèle d'intelligence artificielle fourni par Google (Gemini), agissant en qualité de sous-traitant ultérieur de PostHog (liste tenue à jour sur posthog.com/subprocessors). Cette analyse a pour seule finalité d'identifier les difficultés d'usage et les défauts d'affichage, afin d'améliorer le service ; elle est fondée sur l'intérêt légitime (art. 6.1.f RGPD). Le contenu des champs de saisie est masqué dès la capture, directement dans votre navigateur : il n'est ni transmis, ni analysé. Vos données ne sont pas utilisées pour entraîner de modèle d'intelligence artificielle. Vous pouvez vous opposer à cette analyse en écrivant à contact@kisskash.fr.
Prospection auprès de professionnels et d'organisations. Nous contactons par e-mail, à leur adresse professionnelle, des organisations et des professionnels susceptibles d'avoir l'usage d'une cagnotte par QR code. Les données traitées sont l'adresse e-mail professionnelle, le nom de l'organisation, sa commune, son code postal et son département, l'adresse de son site internet public lorsqu'elle est publiée, la nature de son activité et, pour certains commerces, le numéro de téléphone publié par la source d'origine. Elles n'ont pas été collectées auprès de vous : elles proviennent d'annuaires, de répertoires et de jeux de données professionnels accessibles publiquement en ligne, notamment des données ouvertes publiées par des administrations, des bases collaboratives et des annuaires sectoriels. S'y ajoutent les données que nous produisons nous-mêmes : le résultat de la vérification technique de l'adresse (existence de la boîte de réception, contrôlée sans envoi de message), un visuel personnalisé au nom de l'organisation, inséré dans le message et hébergé chez Supabase (cf. ci-dessus) à une adresse publique, l'historique des envois (dates, campagnes et messages envoyés), la mesure de votre visite lorsque vous suivez un lien de nos messages (adresse de la page visitée, qui comporte le nom de l'organisation et celui de la campagne, mesurée par PostHog et rattachée à l'identifiant technique décrit ci-dessus) et, le cas échéant, vos réponses et vos demandes de désinscription. Ce traitement repose sur notre intérêt légitime à faire connaître un service professionnel (art. 6.1.f RGPD).
Jusqu'au 12 septembre 2026, ces messages ont été envoyés au moyen de Smartlead (521 Products Pty Ltd, Australie), sous-traitant au sens du RGPD, dont les serveurs sont situés à Sydney, et acheminés par un prestataire d'envoi d'e-mails établi aux États-Unis, sous-traitant au sens du RGPD. Vos réponses sont reçues dans notre messagerie professionnelle, hébergée en Suisse par Infomaniak Network SA (Genève), sous-traitant au sens du RGPD ; la Suisse est reconnue comme assurant un niveau de protection adéquat (cf. ci-dessus). Les transferts vers l'Australie et les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne figurant aux Data Processing Addenda de Smartlead et de ce prestataire d'envoi. Nous avons cessé d'utiliser Smartlead en septembre 2026 : son Data Processing Addendum l'engage à effacer les données qu'il détient pour notre compte dans les 90 jours suivant la fermeture de notre compte. Jusqu'à cet effacement, une copie peut subsister sur ses serveurs. Nous conservons sur nos propres équipements la base de prospection et une archive de l'historique des envois, soumises aux durées de l'article 5. Avant toute reprise des envois, la présente politique sera mise à jour pour indiquer les prestataires utilisés.
Vous pouvez à tout moment demander l'accès à ces données, leur rectification ou leur effacement, et vous opposer à leur utilisation en écrivant à contact@kisskash.fr ou en répondant à l'un de nos messages : votre adresse est alors inscrite sur notre liste d'exclusion. Les liens de désinscription des messages envoyés jusqu'au 12 septembre 2026 aboutissaient chez Smartlead : les demandes faites par ces liens avant la fermeture de notre compte ont été reportées sur notre liste d'exclusion. Depuis cette fermeture, un clic sur ces liens ne nous est plus transmis, qu'une confirmation s'affiche ou non : écrivez-nous plutôt.
7. Vos droits
Vous disposez des droits d’accès, rectification, effacement, opposition, limitation, portabilité, et de retrait du consentement à tout moment. Pour exercer vos droits, écrivez à contact@kisskash.fr. Vous pouvez introduire une réclamation auprès de la CNIL.
9. Sécurité
Mesures techniques et organisationnelles adaptées sont mises en œuvre pour protéger vos données contre tout accès, modification, divulgation ou destruction non autorisés (CSP stricte, protections CSRF, rate-limit, journalisation pseudonymisée).
10. Modifications
La présente politique peut être mise à jour. Version 1.2, dernière mise à jour : septembre 2026.
