Politique de confidentialité
Dernière mise à jour : 25 août 2026
La présente politique décrit comment MonKapiten traite les données personnelles dans le cadre du service de facturation électronique et de back-office, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
1. Responsable de traitement et rôles RGPD
L'éditeur de MonKapiten intervient sous deux qualités distinctes selon les données concernées :
MonKapiten, responsable de traitement
Pour les données relatives aux comptes et aux abonnés (création et gestion du compte, facturation de l'abonnement, support, sécurité), l'éditeur détermine les finalités et les moyens du traitement : il est responsable de traitement.
MonKapiten, sous-traitant (article 28 RGPD)
Pour les données que ses clients professionnels traitent au moyen de l'outil (notamment les données de leurs propres clients et de leurs factures), l'éditeur agit en qualité de sous-traitant, sur instruction du client qui reste responsable de traitement. Cette relation est encadrée par un accord de sous-traitance (DPA) conclu avec chaque client professionnel.
Coordonnées de l'éditeur : Rémy Vianne, entrepreneur individuel (EI), exerçant sous le nom commercial « MonKapiten », 6b lieu-dit Laval, 35150 Amanlis, France, SIREN 107 487 266.
Point de contact pour la protection des données : Rémy Vianne, contact.monkapiten@gmail.com.
2. Données traitées
Données de compte et d'organisation
- Utilisateur : prénom, nom, adresse e-mail, mot de passe (haché, jamais stocké en clair), rôle (administrateur, manager, membre), coût horaire interne le cas échéant.
- Utilisateur cabinet désigné par un client : prénom, nom, cabinet, adresse e-mail, mot de passe et codes temporaires sous forme hachée, dossiers rattachés, état du compte, sessions, échecs de connexion et version des conditions acceptée.
- Organisation cliente : raison sociale, SIRET, numéro de TVA, IBAN/BIC, adresse, e-mail, téléphone, logo.
- Vérification du rattachement : fonction du demandeur, adresse e-mail professionnelle, déclaration d'habilitation, message facultatif, statut et motif de la décision, et, si nécessaire, justificatif volontairement transmis (mandat, attestation d'appartenance ou document équivalent). Il est demandé de masquer les informations non pertinentes et de ne pas transmettre de pièce d'identité, de données de santé ou de données bancaires.
Données saisies par le client (dont le client est responsable)
- Clients et contacts : nom, SIRET, e-mail, adresse, numéro de TVA.
- Devis, factures, factures récurrentes, échéanciers : données financières et lignes.
- Projets, tâches, saisies de temps.
Données techniques et de sécurité
- Journal d'audit et sécurité : actions réalisées, identifiants de compte et d'organisation, horodatages, identifiants de corrélation et informations techniques nécessaires à la détection des incidents.
- Abonnements aux notifications push : identifiant technique (endpoint) du navigateur et clés de chiffrement associées.
- Jetons : réinitialisation de mot de passe (seul le haché est conservé), jetons de connexion à la Plateforme Agréée (chiffrés). Les sessions sont conservées dans un magasin de session (Redis).
- Signature de devis : nom et e-mail du signataire, consentement, tracé de signature, adresse IP, navigateur, horodatage et empreinte du document signé. Ces données sont traitées pour le compte du client qui a émis le devis.
- Paiement de l'abonnement : identifiants Stripe du client et de l'abonnement, statut et historique des paiements. Les données de carte sont saisies directement chez Stripe et ne sont pas accessibles à MonKapiten.
- Mesure publicitaire, uniquement après consentement : pages consultées sur le site, URL de provenance, identifiants de clic publicitaire (notamment GCLID), événements de conversion configurés, informations relatives au navigateur et à l'appareil, adresse IP et choix de consentement. Les données métier saisies dans MonKapiten (clients, devis, factures et projets) ne sont pas transmises à Google Ads.
2 bis. Identité de compte et adhésions aux organisations
L'adresse email, le nom, le mot de passe chiffré et la vérification de l'adresse sont attachés au compte global. Pour chaque organisation rejointe, MonKapiten traite séparément l'identifiant d'adhésion, le rôle, le coût horaire éventuel, les dates d'acceptation et les traces de sélection. Les invitations enregistrent l'adresse destinataire, le rôle proposé, l'émetteur, l'expiration et leur état d'acceptation ou de révocation.
Les administrateurs d'une organisation voient les informations nécessaires à la gestion de leur équipe, mais ne peuvent ni modifier les identifiants globaux d'un autre utilisateur, ni consulter ses adhésions ou les données de ses autres organisations.
3. Finalités et bases légales
- Fourniture et gestion du service (comptes, organisation, fonctionnalités) : exécution du contrat.
- Facturation de l'abonnement et comptabilité : exécution du contrat et obligation légale.
- E-mails relatifs au compte (vérification, invitation, réinitialisation et cycle de vie de l'abonnement) : exécution du contrat et intérêt légitime à informer et assister les utilisateurs. Les envois de factures et relances sont effectués pour le compte du client, selon ses instructions.
- Facturation électronique (réception et émission via la Plateforme Agréée) : exécution du contrat et obligation légale liée à la réforme.
- Support et relation client : exécution du contrat et intérêt légitime.
- Sécurité, prévention de la fraude et journalisation (audit) : intérêt légitime et obligation légale. L'intérêt poursuivi est de protéger les comptes, les données et la continuité du service.
- Vérification manuelle du rattachement à une organisation et prévention de l'usurpation de son identité : exécution du contrat pour sécuriser l'accès aux fonctions officielles et intérêt légitime de MonKapiten, de l'organisation concernée et des destinataires des documents à prévenir la fraude.
- Collaboration avec le cabinet désigné, contrôle des autorisations, production et archivage des exports de ventes : exécution du contrat et instructions du client.
- Notifications push facultatives : consentement, exprimé par l'activation dans l'application et l'autorisation du navigateur ; ce consentement peut être retiré à tout moment dans les réglages ou le navigateur.
- Mesure, attribution et optimisation des campagnes Google Ads : consentement (article 6.1.a du RGPD). La balise Google est bloquée avant l'accord et le consentement peut être retiré à tout moment depuis le bouton « Gérer mes cookies ».
4. Destinataires et sous-traitants ultérieurs
Les données ne sont jamais vendues. Elles sont accessibles aux personnes habilitées de l'éditeur et aux prestataires strictement nécessaires à la fourniture du service :
- Brevo (Sendinblue SAS, France) : envoi des emails transactionnels (invitations, réinitialisation de mot de passe, envoi des factures en PDF) et des relances automatiques. Données transmises : adresse e-mail, nom, contenu des messages, PDF des factures.
- SUPER PDP, 6 rue de la Dhuis, 75020 Paris : Plateforme Agréée figurant sur la liste publiée par la DGFiP, à laquelle le client s'affilie pour la transmission et la réception des factures électroniques. Son activation en production reste subordonnée à la contractualisation du service par l'éditeur.
- Hébergeur (Union européenne) : Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France ; infrastructure et données principales hébergées dans la région Paris (France).
- Stripe : paiement et gestion de l'abonnement. Stripe traite certaines données pour fournir le service et agit aussi comme responsable de traitement pour ses obligations réglementaires et de lutte contre la fraude.
- Sentry (Functional Software, Inc.) : suivi des erreurs techniques, uniquement si le service est activé. La configuration désactive l'envoi des données personnelles par défaut, le suivi de performance et le rejeu de session ; un événement peut néanmoins contenir un contexte technique incidentel.
- Services Web Push de Google, Mozilla ou Apple selon le navigateur, uniquement lorsque l'utilisateur active les notifications.
- Google Ads (Google Ireland Limited) : mesure et attribution des campagnes publicitaires, uniquement après consentement. Google peut également agir comme responsable de traitement pour certaines finalités qui lui sont propres, conformément à ses conditions et à sa politique de confidentialité.
Aucun outil publicitaire tiers n'est chargé avant le consentement. Les données peuvent par ailleurs être communiquées aux autorités compétentes lorsque la loi l'exige.
5. Transferts hors Union européenne
L'hébergement principal de l'application et de sa base de données est prévu dans l'Union européenne. Certains prestataires mondiaux, notamment Stripe, Sentry et les services Web Push et Google Ads, peuvent traiter des données depuis des pays situés hors de l'Espace économique européen. Ces transferts reposent, selon le destinataire, sur une décision d'adéquation, notamment le cadre de protection des données UE-États-Unis pour les organismes certifiés, ou sur les clauses contractuelles types de la Commission européenne, assorties si nécessaire de mesures supplémentaires. Une copie des garanties applicables peut être demandée à contact.monkapiten@gmail.com, sous réserve des éléments confidentiels.
6. Durées de conservation
- Factures de l'abonnement et pièces comptables propres à l'éditeur : 10 ans (article L123-22 du Code de commerce).
- Données de compte : pendant toute la durée de la relation contractuelle, puis le temps des délais de prescription légaux applicables.
- Justificatifs de vérification du rattachement : suppression automatique 90 jours après la décision. Le statut, les dates, l'identité des intervenants et le motif de la décision sont conservés avec le compte, puis pendant la durée probatoire applicable.
- Données de prospection et de contact : 3 ans après le dernier contact.
- Journaux, logs techniques et journal d'audit : 12 mois.
- Demandes de support et retours utilisateurs : 3 ans après le dernier contact.
- Invitations cabinet non consommées : suppression ou anonymisation après expiration ; sessions et codes à usage unique : durée technique strictement nécessaire ; journaux d'accès et archives d'exports : selon les durées de preuve et de conservation du client.
- Données traitées pour le compte des clients, notamment leurs factures : durée du contrat, période de transition et de récupération prévue par les CGV, puis suppression selon le DPA. Il appartient au client d'organiser la conservation légale de ses propres pièces comptables.
- Événements d'erreur Sentry : 30 jours lorsque le service est activé.
- Choix relatif à Google Ads : 6 mois, puis le consentement est demandé à nouveau.
- Données Google Ads : selon les réglages du compte publicitaire et les durées publiées par Google ; les rapports détaillés sont actuellement conservés jusqu'à 37 mois et les rapports agrégés sur des périodes plus longues peuvent l'être jusqu'à 11 ans.
7. Sécurité
L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées :
- chiffrement des secrets et des jetons de la Plateforme Agréée (AES-256-GCM) ;
- mots de passe hachés avec Argon2id, jamais stockés en clair ;
- protection contre la falsification de requêtes (CSRF, double-submit) et sessions sécurisées ;
- transport chiffré (TLS) ;
- sauvegardes quotidiennes avec rotation sur 14 jours ;
- journal d'audit des actions sensibles ;
- justificatifs de vérification stockés dans un espace privé, accessibles uniquement aux personnes habilitées de MonKapiten et à l'organisation qui les a transmis, puis purgés automatiquement ;
- hébergement dans l'Union européenne et cloisonnement strict des données entre clients.
9. Caractère obligatoire des données et décisions automatisées
Les données signalées comme obligatoires lors de l'inscription sont nécessaires à la création du compte et à l'exécution du contrat. À défaut, le compte ou la fonctionnalité concernée ne peut pas être fourni. Les autres champs sont facultatifs, sauf lorsqu'ils deviennent nécessaires à une obligation réglementaire, par exemple pour émettre une facture électronique.
MonKapiten ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant l'utilisateur de manière significative. Les demandes de rattachement à une organisation sont examinées et décidées par une personne habilitée.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données : accès, rectification, effacement, limitation du traitement, portabilité, opposition, ainsi que le droit de définir des directives relatives au sort de vos données après votre décès.
Vous pouvez exercer ces droits en écrivant à contact.monkapiten@gmail.com (ou au point de contact dédié : Rémy Vianne, contact.monkapiten@gmail.com). Lorsque l'éditeur agit en qualité de sous-traitant, les demandes relatives aux données traitées pour le compte d'un client professionnel sont relayées à ce client, responsable de traitement.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr.
11. Modifications
La présente politique peut être mise à jour. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle, les utilisateurs sont informés par les moyens appropriés.
