Politique de confidentialité
Dernière mise à jour : 12 juillet 2026
La présente politique décrit comment MonKapiten traite les données personnelles dans le cadre du service de facturation électronique et de back-office, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
1. Responsable de traitement et rôles RGPD
L'éditeur de MonKapiten intervient sous deux qualités distinctes selon les données concernées :
MonKapiten, responsable de traitement
Pour les données relatives aux comptes et aux abonnés (création et gestion du compte, facturation de l'abonnement, support, sécurité), l'éditeur détermine les finalités et les moyens du traitement : il est responsable de traitement.
MonKapiten, sous-traitant (article 28 RGPD)
Pour les données que ses clients professionnels traitent au moyen de l'outil (notamment les données de leurs propres clients et de leurs factures), l'éditeur agit en qualité de sous-traitant, sur instruction du client qui reste responsable de traitement. Cette relation est encadrée par un accord de sous-traitance (DPA) conclu avec chaque client professionnel.
Coordonnées de l'éditeur : Rémy Vianne, entrepreneur individuel (EI), exerçant sous le nom commercial « MonKapiten », 6b lieu-dit Laval, 35150 Amanlis, France, SIREN 107 487 266.
Point de contact pour la protection des données : Rémy Vianne, contact@monkapiten.fr.
2. Données traitées
Données de compte et d'organisation
- Utilisateur : prénom, nom, adresse e-mail, mot de passe (haché, jamais stocké en clair), rôle (administrateur, manager, membre), coût horaire interne le cas échéant.
- Organisation cliente : raison sociale, SIRET, numéro de TVA, IBAN/BIC, adresse, e-mail, téléphone, logo.
Données saisies par le client (dont le client est responsable)
- Clients et contacts : nom, SIRET, e-mail, adresse, numéro de TVA.
- Devis, factures, factures récurrentes, échéanciers : données financières et lignes.
- Projets, tâches, saisies de temps.
Données techniques et de sécurité
- Journal d'audit et sécurité : actions réalisées, identifiants de compte et d'organisation, horodatages, identifiants de corrélation et informations techniques nécessaires à la détection des incidents.
- Abonnements aux notifications push : identifiant technique (endpoint) du navigateur et clés de chiffrement associées.
- Jetons : réinitialisation de mot de passe (seul le haché est conservé), jetons de connexion à la Plateforme Agréée (chiffrés). Les sessions sont conservées dans un magasin de session (Redis).
- Signature de devis : nom et e-mail du signataire, consentement, tracé de signature, adresse IP, navigateur, horodatage et empreinte du document signé. Ces données sont traitées pour le compte du client qui a émis le devis.
- Paiement de l'abonnement : identifiants Stripe du client et de l'abonnement, statut et historique des paiements. Les données de carte sont saisies directement chez Stripe et ne sont pas accessibles à MonKapiten.
3. Finalités et bases légales
- Fourniture et gestion du service (comptes, organisation, fonctionnalités) : exécution du contrat.
- Facturation de l'abonnement et comptabilité : exécution du contrat et obligation légale.
- E-mails relatifs au compte (vérification, invitation, réinitialisation et cycle de vie de l'abonnement) : exécution du contrat et intérêt légitime à informer et assister les utilisateurs. Les envois de factures et relances sont effectués pour le compte du client, selon ses instructions.
- Facturation électronique (réception et émission via la Plateforme Agréée) : exécution du contrat et obligation légale liée à la réforme.
- Support et relation client : exécution du contrat et intérêt légitime.
- Sécurité, prévention de la fraude et journalisation (audit) : intérêt légitime et obligation légale. L'intérêt poursuivi est de protéger les comptes, les données et la continuité du service.
- Notifications push facultatives : consentement, exprimé par l'activation dans l'application et l'autorisation du navigateur ; ce consentement peut être retiré à tout moment dans les réglages ou le navigateur.
4. Destinataires et sous-traitants ultérieurs
Les données ne sont jamais vendues. Elles sont accessibles aux personnes habilitées de l'éditeur et aux prestataires strictement nécessaires à la fourniture du service :
- Brevo (Sendinblue SAS, France) : envoi des emails transactionnels (invitations, réinitialisation de mot de passe, envoi des factures en PDF) et des relances automatiques. Données transmises : adresse e-mail, nom, contenu des messages, PDF des factures.
- SUPER PDP, 6 rue de la Dhuis, 75020 Paris: Plateforme Agréée figurant sur la liste publiée par la DGFiP, à laquelle le client s'affilie pour la transmission et la réception des factures électroniques. Son activation en production reste subordonnée à la contractualisation du service par l'éditeur.
- Hébergeur (Union européenne): Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France ; infrastructure et données principales hébergées dans la région Paris (France).
- Stripe: paiement et gestion de l'abonnement. Stripe traite certaines données pour fournir le service et agit aussi comme responsable de traitement pour ses obligations réglementaires et de lutte contre la fraude.
- Sentry (Functional Software, Inc.): suivi des erreurs techniques, uniquement si le service est activé. La configuration désactive l'envoi des données personnelles par défaut, le suivi de performance et le rejeu de session ; un événement peut néanmoins contenir un contexte technique incidentel.
- Services Web Pushde Google, Mozilla ou Apple selon le navigateur, uniquement lorsque l'utilisateur active les notifications.
Aucun outil de mesure d'audience, de publicité ou d'analyse tiers n'est chargé. Les données peuvent par ailleurs être communiquées aux autorités compétentes lorsque la loi l'exige.
5. Transferts hors Union européenne
L'hébergement principal de l'application et de sa base de données est prévu dans l'Union européenne. Certains prestataires mondiaux, notamment Stripe, Sentry et les services Web Push, peuvent traiter des données depuis des pays situés hors de l'Espace économique européen. Ces transferts reposent, selon le destinataire, sur une décision d'adéquation, notamment le cadre de protection des données UE-États-Unis pour les organismes certifiés, ou sur les clauses contractuelles types de la Commission européenne, assorties si nécessaire de mesures supplémentaires. Une copie des garanties applicables peut être demandée à contact@monkapiten.fr, sous réserve des éléments confidentiels.
6. Durées de conservation
- Factures de l'abonnement et pièces comptables propres à l'éditeur : 10 ans (article L123-22 du Code de commerce).
- Données de compte : pendant toute la durée de la relation contractuelle, puis le temps des délais de prescription légaux applicables.
- Données de prospection et de contact : 3 ans après le dernier contact.
- Journaux, logs techniques et journal d'audit : 12 mois.
- Demandes de support et retours utilisateurs : 3 ans après le dernier contact.
- Données traitées pour le compte des clients, notamment leurs factures : durée du contrat, période de transition et de récupération prévue par les CGV, puis suppression selon le DPA. Il appartient au client d'organiser la conservation légale de ses propres pièces comptables.
- Événements d'erreur Sentry : 30 jours lorsque le service est activé.
7. Sécurité
L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées :
- chiffrement des secrets et des jetons de la Plateforme Agréée (AES-256-GCM) ;
- mots de passe hachés (bcrypt), jamais stockés en clair ;
- protection contre la falsification de requêtes (CSRF, double-submit) et sessions sécurisées ;
- transport chiffré (TLS) ;
- sauvegardes quotidiennes avec rotation sur 14 jours ;
- journal d'audit des actions sensibles ;
- hébergement dans l'Union européenne et cloisonnement strict des données entre clients.
8. Cookies
Le service ne dépose que des cookies strictement nécessaires à son fonctionnement. Ces cookies sont exemptés de consentement préalable (recommandation de la CNIL), aucun bandeau de consentement n'est donc requis :
- connect.sid: cookie de session, indispensable au maintien de la connexion de l'utilisateur ; durée maximale : 24 heures.
- csrf_token : cookie de sécurité, protège contre la falsification de requêtes ; durée maximale : 24 heures.
Aucun cookie publicitaire, de profilage ou de mesure d'audience tiers n'est utilisé.
9. Caractère obligatoire des données et décisions automatisées
Les données signalées comme obligatoires lors de l'inscription sont nécessaires à la création du compte et à l'exécution du contrat. À défaut, le compte ou la fonctionnalité concernée ne peut pas être fourni. Les autres champs sont facultatifs, sauf lorsqu'ils deviennent nécessaires à une obligation réglementaire, par exemple pour émettre une facture électronique.
MonKapiten ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant l'utilisateur de manière significative.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données : accès, rectification, effacement, limitation du traitement, portabilité, opposition, ainsi que le droit de définir des directives relatives au sort de vos données après votre décès.
Vous pouvez exercer ces droits en écrivant à contact@monkapiten.fr (ou au point de contact dédié : Rémy Vianne, contact@monkapiten.fr). Lorsque l'éditeur agit en qualité de sous-traitant, les demandes relatives aux données traitées pour le compte d'un client professionnel sont relayées à ce client, responsable de traitement.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr.
11. Modifications
La présente politique peut être mise à jour. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle, les utilisateurs sont informés par les moyens appropriés.

