Aller au contenu

Informations légales

Accord de traitement des données

Dernière mise à jour : 29 août 2026

Ces textes engagent l'éditeur. Ils sont écrits pour être lus jusqu'au bout, pas pour décourager la lecture.

1. Objet et qualité des parties

Le présent accord complète les conditions générales de vente de Klarvi et vaut contrat de sous-traitance au sens de l'article 28 du règlement (UE) 2016/679 (RGPD). Il s'applique de plein droit à toute souscription, sans formalité supplémentaire.

  • Le client est responsable de traitement pour les données personnelles qu'il saisit ou importe dans le service : celles de ses propres clients, de ses prospects, de ses fournisseurs et de ses salariés. Il détermine les finalités et les moyens, et répond des bases légales.
  • Benezet Valentin Simon (EI), SIREN 107673972, est sous-traitant : il traite ces données pour le compte du client, sur ses instructions, aux seules fins de fournir le service souscrit.
  • L'éditeur est en revanche responsable de traitement pour ses propres traitements : comptes utilisateurs, facturation de l'abonnement, sécurité et journaux techniques. Ceux-là relèvent de la politique de confidentialité, et non du présent accord.

2. Ce qui est traité, pour combien de temps

Nature et finalité : hébergement, stockage, structuration, consultation, modification et restitution des données saisies par le client, aux fins d'exploitation des fonctionnalités qu'il a activées (devis et factures, clients, achats, trésorerie, stock, interventions, ressources humaines et paie, espaces client et salarié, application mobile).

Catégories de personnes concernées : clients et prospects du client, ses contacts, ses fournisseurs, ses salariés et ses candidats, ainsi que les utilisateurs auxquels il ouvre un accès.

Catégories de données : identité et coordonnées, données de vie professionnelle et de relation commerciale, données économiques et financières, données de connexion. Lorsque le client active le module de paie, s'y ajoutent des données de rémunération, d'absence et de temps de travail. Le service n'est pas conçu pour traiter des données relevant de l'article 9 du RGPD, et le client s'abstient d'en saisir en dehors de ce que la paie impose.

Durée : celle de l'abonnement, prolongée des durées de conservation imposées par la loi, notamment 10 ans pour les pièces comptables (art. L102 B du LPF et L123-22 du code de commerce).

3. Engagements de l'éditeur (art. 28-3 du RGPD)

L'éditeur s'engage, pour toute la durée du traitement :

  1. À n'agir que sur instruction documentée du client, y compris pour tout transfert hors de l'Union européenne. L'utilisation du service par le client vaut instruction. Si une obligation légale imposait un autre traitement, l'éditeur en informerait le client avant de l'exécuter, sauf interdiction légale.
  2. À garantir la confidentialité. Les personnes autorisées à accéder aux données sont tenues à une obligation de confidentialité, et leur accès est limité à ce que l'exploitation et le support exigent.
  3. À mettre en œuvre les mesures de sécurité de l'article 32 : chiffrement des échanges par TLS, empreintes irréversibles des mots de passe, chiffrement en base des secrets confiés au coffre-fort, double authentification et clés de sécurité disponibles sur chaque compte, cloisonnement des données par organisation, journalisation des accès, sauvegardes quotidiennes conservées hors du serveur de production.
  4. À n'engager de sous-traitant ultérieur qu'à des conditions équivalentes, et à informer le client de tout ajout ou remplacement en lui laissant la possibilité d'émettre des objections. La liste en vigueur figure à l'article 4.
  5. À assister le client dans sa réponse aux demandes d'exercice des droits (accès, rectification, effacement, limitation, opposition, portabilité). Le service offre à cette fin l'export structuré d'une fiche client ou d'un contact, la modification et la suppression des données, et l'anonymisation d'un compte utilisateur.
  6. À assister le client au titre des articles 32 à 36 : sécurité, notification des violations, analyses d'impact et consultation préalable, compte tenu de la nature du traitement et des informations dont l'éditeur dispose. Toute violation de données est notifiée au client dans les meilleurs délais après en avoir pris connaissance, avec les éléments que l'article 33-3 exige, afin qu'il puisse tenir son propre délai de 72 heures.
  7. À restituer ou à supprimer les données en fin de contrat, au choix du client. Le client dispose de ses exports pendant toute la durée du contrat et pendant les trente jours au moins qui suivent son terme ; l'effacement est ensuite exécuté à sa demande, sous un mois, à l'exception des données dont la loi impose la conservation. Cette exception est une obligation, pas une réserve de confort : l'article 17-3-b du RGPD écarte lui-même le droit à l'effacement dans ce cas.
  8. À mettre à disposition les informations nécessaires pour démontrer sa conformité et à permettre les audits, y compris les inspections, conduits par le client ou un auditeur qu'il mandate. L'éditeur informe immédiatement le client si une instruction reçue lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.

4. Sous-traitants ultérieurs autorisés

Le client autorise les sous-traitants ultérieurs suivants. Plusieurs d'entre eux ne traitent aucune donnée tant que le client n'active pas la fonctionnalité correspondante : la colonne « Condition » le précise, et cette précision fait partie de l'engagement.

Sous-traitantTraitement confiéLieuCondition
OVH SASHébergement des serveurs de productionFranceToujours actif
Google Ireland LimitedAcheminement des notifications vers les téléphones Android (Firebase Cloud Messaging)Irlande / États-Unisuniquement si vous installez l'application mobile
Cloudflare, Inc.Protection anti-robot des formulaires publics (Turnstile) : adresse IP, en-tête de navigateur et signaux techniques, le temps de la vérificationÉtats-UnisToujours actif
Cloudflare, Inc.Conservation des sauvegardes quotidiennes (R2). Les sauvegardes sont chiffrées sur nos serveurs avant tout envoi, et la clé de chiffrement ne leur est jamais transmiseÉtats-UnisToujours actif
Mistral AI SASAssistante intégrée : la question posée et le contexte nécessaire pour y répondre. Les traitements ont lieu dans l'Union européenne ; le fournisseur conserve les échanges trente jours glissants pour détecter les abus. ⚠️ Le compte souscrit relève du palier gratuit : le fournisseur peut utiliser les questions et les réponses pour entraîner ses modèlesFrance (RCS Paris 952 418 325)uniquement lorsque vous sollicitez l'assistante
SUPER PDPPlateforme agréée pour la facturation électronique : transmission et réception des factures, des statuts de cycle de vie et des données de transactionFranceuniquement lorsque l'émission ou la réception de factures électroniques est activée
OpenStreetMap FoundationCarte de l'agenda : géocodage de l'adresse des opérations (Nominatim) et fond de carte. Le géocodage transmet l'adresse saisie ; l'affichage de la carte transmet l'adresse IP du navigateur et la zone consultéeRoyaume-Uniuniquement si vous renseignez un lieu sur une opération ou ouvrez la vue carte
Transporteurs (La Poste, Chronopost, DHL, UPS, GLS, DPD, FedEx, Mondial Relay)Édition des étiquettes et suivi des colis : coordonnées du destinataireUnion européenneuniquement si vous expédiez avec un transporteur connecté
Prestataire de paiementAbonnement à Klarvi : montant, référence de la pièce, coordonnées de facturationUnion européenneuniquement si vous souscrivez une offre payante

Prestataire de paiement (encaissement de vos clients), Enable Banking Oy, Google Ireland Limited ne figure pas dans ce tableau, et c'est délibéré. Un établissement agréé au titre de la directive sur les services de paiement accède aux comptes en son propre nom, sur le consentement que le client donne à sa banque : il ne reçoit d'instruction de personne et répond de ce traitement lui-même. L'inscrire ici reviendrait à engager l'éditeur sur des traitements qu'il ne dirige pas. Il reste nommé dans la politique de confidentialité, au titre des destinataires.

Les données du client en service sont hébergées par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France, et résident en France. Leurs sauvegardes quotidiennes sont conservées chez Cloudflare, Inc. (R2, États-Unis), chiffrées avant tout envoi par un procédé dont la clé reste sur les serveurs de l'éditeur et n'est jamais transmise au prestataire. Cinq traitements sortent de l'Union européenne : l'acheminement des notifications mobiles, la protection anti-robot des formulaires publics, la conservation des sauvegardes chiffrées, le géocodage des adresses d'opération et l'affichage de la carte et l'authentification par Google, lorsque vous la choisissez. Ils sont encadrés par les clauses contractuelles types de la Commission européenne, sauf ceux qui ont lieu vers un pays reconnu adéquat par elle.

5. Obligations du client

Le client garantit disposer d'une base légale pour chaque traitement qu'il met en œuvre, informer les personnes concernées, tenir son propre registre des activités de traitement (art. 30) et ne donner que des instructions licites. Il lui appartient de restreindre les accès qu'il ouvre à ses collaborateurs au moyen des permissions du service, et de ne saisir que les données nécessaires aux finalités qu'il poursuit.

6. Contact

Toute demande relative au présent accord, toute objection à un sous-traitant ultérieur et toute demande d'audit s'adressent à contact@klarvi.fr. La taille de la structure ne rend pas obligatoire la désignation d'un délégué à la protection des données ; l'éditeur répond directement.