Politique de confidentialité
Dernière mise à jour : 29 juin 2026 · Entrée en vigueur : 29 juin 2026
1. L'essentiel en 30 secondes
- • On ne vend jamais tes données. À personne.
- • Le client qui tape la plaque ne nous donne aucune donnée perso identifiante.
- • Tu peux supprimer ton compte à tout moment, ça efface tout sous 30 jours.
- • Hébergement Supabase eu-west-3 (Paris) — données stockées en UE.
- • Si tu actives la connexion Google Business Profile, tu peux la révoquer en un clic depuis ton compte Google.
2. Qui édite Klikka
Klikka est un service édité par Klikka (entité légale en cours d'immatriculation au Maroc/UE). En attendant, le service est exploité par Zinn Média, agissant en qualité de responsable de traitement au sens du RGPD.
Contact : hello@klikka.io · Adresse postale : sur demande à hello@klikka.io.
3. Données collectées
Pour toi (commerçant·e) :
- • Email, nom complet (saisis à la création du compte).
- • Mot de passe (hashé via bcrypt côté Supabase Auth — nous n'avons jamais accès au clair).
- • Nom, adresse, place_id Google de ton établissement (que tu nous communiques).
- • Tokens OAuth Google Business Profile (chiffrés AES-256-GCM en base, voir section 4).
- • Données de facturation Stripe (uniquement si abonnement Plus/Pro activé). Stripe est responsable de ces données ; nous ne stockons que le client_id et l'état d'abonnement.
- • Logs techniques (IP, user-agent, horodatage) conservés 30 jours pour la sécurité et le débogage, sans corrélation à ton identité.
Pour les avis Google synchronisés (si tu actives la connexion GBP) :
- • Nom et photo publique de l'auteur de l'avis tels que publiés sur Google Maps.
- • Note (1-5★), texte de l'avis, date.
- • Statut de réponse (publié, brouillon, ignoré).
Ces données sont déjà publiques sur Google Maps. Nous les copions uniquement pour les afficher dans ton dashboard et te permettre d'y répondre via Klikka.
Pour tes clients (qui tapent la plaque) :
- • Pays (déduit du header CF-IPCountry, l'IP elle-même n'est jamais stockée).
- • Type d'appareil (mobile / tablette / desktop) déduit du user-agent.
- • Référent (site qui a redirigé vers le tap, si applicable).
- • Date et heure du tap.
On ne collecte JAMAIS : nom du client, numéro, email, position GPS, contenu du téléphone, contacts, identifiants publicitaires (IDFA / GAID). Le tap NFC ne lit que notre puce, point.
4. Connexion Google Business Profile
Si tu actives la fonctionnalité "Réponses IA" ou la synchronisation de tes avis, Klikka te demande de te connecter à ton compte Google via OAuth 2.0. Nous demandons le scope :
Ce que ce scope nous autorise à faire :
- • Lire les avis Google de ta fiche professionnelle.
- • Publier ta réponse à un avis (uniquement après ta validation ou via auto-publish que tu actives).
- • Lire les métriques de performance (recherches, visites de fiche).
Ce que nous ne ferons jamais avec ce scope :
- • Modifier les informations de ta fiche (nom, adresse, horaires, photos, services).
- • Supprimer une fiche ou la transférer.
- • Partager le contenu de tes avis avec des tiers en dehors des sous-traitants listés en section 8.
- • Entraîner des modèles IA tiers avec tes données (les appels Anthropic sont stateless et opt-out training).
Stockage des tokens : ton access_token et ton refresh_token sont chiffrés via AES-256-GCM (clé hors-base) avant insertion dans Supabase. La clé de chiffrement n'est connue que de l'application Klikka.
Révocation : tu peux révoquer l'accès à tout moment depuis myaccount.google.com/permissions ou depuis ton dashboard Klikka (Paramètres → Connexions → Déconnecter). La révocation efface les tokens dans les 24h.
5. Finalités du traitement
- • Création et gestion de ton compte (auth, dashboard).
- • Comptabilisation des taps NFC pour tes KPIs (sans identifier les clients).
- • Synchronisation et affichage de tes avis Google, si tu connectes la fiche.
- • Génération de réponses IA (Anthropic Claude) si tu actives la fonctionnalité.
- • Publication de réponses aux avis Google en ton nom, après ta validation.
- • Facturation de ton abonnement Plus/Pro via Stripe.
- • Support client par email.
- • Statistiques d'usage agrégées et anonymes pour améliorer le produit.
6. Base légale (RGPD art. 6)
- • Exécution du contrat (art. 6.1.b) : auth, compte, dashboard, sync avis, facturation.
- • Consentement explicite (art. 6.1.a) : connexion OAcuth Google, génération IA, auto-publish.
- • Intérêt légitime (art. 6.1.f) : logs sécurité, monitoring anti-fraude, statistiques agrégées.
- • Obligation légale (art. 6.1.c) : conservation des factures (10 ans).
7. Hébergement et localisation
Tes données sont hébergées sur Supabase (région eu-west-3, Paris, France). L'infrastructure Vercel sert les pages web depuis des points de présence mondiaux, mais les données applicatives elles-mêmes ne quittent pas l'Union européenne (sauf transit nécessaire vers les sous-traitants listés ci-dessous).
8. Sous-traitants
Nous faisons appel aux sous-traitants suivants pour le fonctionnement du service. Chacun est lié par un accord de traitement (DPA) conforme RGPD :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Supabase Inc. | Base de données, auth, edge functions | Données : UE (Paris). HQ : US. |
| Vercel Inc. | Hébergement des pages web et API | Edge mondial — données en transit uniquement |
| Shopify Inc. | Commande des plaques NFC | Canada |
| Stripe Inc. | Paiement des abonnements SaaS | US (PCI-DSS compliant) |
| Google LLC | Places API + Business Profile API | US |
| Anthropic PBC | Génération des réponses IA (Claude Haiku) | US — opt-out training |
| Resend | Email transactionnel | UE |
9. Transferts hors UE
Certains sous-traitants traitent des données depuis les États-Unis ou le Canada. Ces transferts sont encadrés par :
- • Les clauses contractuelles types (SCC) de la Commission européenne.
- • Pour les sous-traitants US : adhésion au cadre EU-US Data Privacy Framework quand disponible (Stripe, Google, Anthropic en sont certifiés).
- • Chiffrement en transit (TLS 1.3) et au repos systématique.
10. Durée de conservation
- • Données de compte : tant que le compte est actif, puis 30 jours après suppression.
- • Tokens OAuth Google : effacés sous 24h après révocation depuis ton compte Google ou ton dashboard.
- • Avis Google synchronisés : tant que la connexion est active. Effacés si tu désactives la sync.
- • Scans NFC : 12 mois glissants, puis agrégés en statistiques anonymes.
- • Factures Stripe : 10 ans (obligation comptable).
- • Logs techniques : 30 jours.
- • Sauvegardes : 7 jours rolling sur Supabase, supprimées automatiquement.
11. Tes droits (RGPD)
Tu disposes des droits suivants :
- • Accès (art. 15) : recevoir une copie de toutes tes données.
- • Rectification (art. 16) : corriger une donnée inexacte. La plupart se modifient directement depuis le dashboard.
- • Effacement (art. 17) : supprimer ton compte (Paramètres → Compte → Supprimer mon compte). Effacement définitif sous 30 jours.
- • Limitation (art. 18) : restreindre certains traitements.
- • Portabilité (art. 20) : recevoir tes données en format JSON exploitable.
- • Opposition (art. 21) : t'opposer à un traitement basé sur l'intérêt légitime.
- • Retrait du consentement à tout moment (révoquer OAuth Google, désactiver IA).
- • Réclamation auprès d'une autorité de contrôle (CNIL en France, CNDP au Maroc).
Procédure : écris à hello@klikka.io en précisant ton droit et ton email de compte. Nous répondons sous 30 jours maximum, gratuitement (sauf demande manifestement infondée ou répétitive).
12. Sécurité
- • Chiffrement en transit (TLS 1.3) sur toutes les pages et APIs.
- • Chiffrement au repos sur Supabase (AES-256).
- • Tokens OAuth Google chiffrés application-side (AES-256-GCM).
- • Row Level Security PostgreSQL sur toutes les tables — strict cloisonnement multi-tenants.
- • Mots de passe hashés via bcrypt (Supabase Auth).
- • Pas de stockage de données bancaires (Stripe gère).
- • Notification incident sous 72h en cas de violation (RGPD art. 33).
13. Mineurs
Klikka est un service B2B destiné aux commerces et professionnels. Le service n'est pas destiné aux personnes de moins de 18 ans. Si nous apprenons qu'un mineur a créé un compte, nous le supprimerons.
14. Cookies
On utilise uniquement des cookies strictement nécessaires (session, panier, paiement). Aucun tracker tiers, pas de Google Analytics, pas de Facebook Pixel, pas de cookie publicitaire. Détails dans notre page cookies.
15. Modifications
Toute modification matérielle est notifiée par email à tous les comptes actifs au moins 30 jours avant son entrée en vigueur. La date "Dernière mise à jour" en haut de page est actualisée à chaque changement.
16. Contact DPO
Pour toute question liée à tes données personnelles : hello@klikka.io avec objet "RGPD".
Tu peux aussi déposer une réclamation auprès de :