Légal
Politique de confidentialité
Dernière mise à jour : 4 septembre 2026
Ce que nous faisons de vos données, en français courant. Si un point vous paraît flou, écrivez-nous : nous préférons corriger la page que laisser un doute.
1. Qui est responsable
Le responsable du traitement est KORA, société en cours d’immatriculation, à Nantes (France). Pour nous joindre : le formulaire de contact.
2. Deux rôles distincts
Pour les données de votre compte et de votre entreprise (identité, adresse email, abonnement, usage du service), KORA est responsable de traitement.
Pour les données que vous importez (vos factures, vos clients et leurs coordonnées, vos paiements), KORA agit comme sous-traitant, pour votre compte et sur vos instructions. Vous restez responsable de ces données ; vous garantissez avoir le droit de les importer. KORA ne les utilise que pour vous rendre le service décrit, jamais pour son propre compte, jamais pour les vendre.
3. Les données traitées
- Compte : nom, adresse email, mot de passe (conservé uniquement sous forme hachée), rôle dans l’entreprise.
- Entreprise : nom, adresse email de contact, paramètres de relance et de trésorerie, règles d’automatisation.
- Données importées : factures (numéro, montants, dates, échéances), clients (raison sociale, contact, adresse email), paiements et virements, ainsi que les fichiers déposés lors d’un import.
- Relances : contenu, date d’envoi, personne ou règle à l’origine de l’envoi, réponses reçues.
- Journal d’audit : actions sensibles (connexion, relance, paiement confirmé, export, suppression), avec la personne et l’instant.
- Données techniques : une empreinte salée de votre adresse réseau, utilisée pour limiter les abus, effacée sous vingt-quatre heures. L’adresse elle-même n’est jamais conservée en clair.
- Messages envoyés depuis le formulaire de contact : nom, adresse email, message.
4. Pourquoi, et sur quelle base
- Rendre le service (calcul des retards, relances, prévisions, actions) : exécution du contrat.
- Facturer l’abonnement et conserver les pièces comptables : obligation légale.
- Protéger le service (plafonds anti-abus, journal d’audit, sécurité des comptes) : intérêt légitime.
- Vous répondre quand vous nous écrivez : intérêt légitime.
Nous ne faisons aucune prospection commerciale à partir de vos données, et aucun profilage à des fins publicitaires.
5. Combien de temps
- Données du compte et de l’entreprise, données importées, relances, journal : pendant toute la durée de votre abonnement ou de votre essai.
- Après une résiliation ou la fin d’un essai non converti : 30 jours, le temps d’exporter, puis effacement définitif.
- Empreintes techniques anti-abus : 24 heures.
- Messages envoyés depuis le formulaire de contact : 12 mois.
- Factures de votre abonnement : 10 ans, comme la loi l’exige pour les pièces comptables.
6. Où, et avec qui
Les données de l’application sont stockées à Francfort (Allemagne), chez Neon, et traitées depuis la région de Paris (France) de Vercel. Nos sous-traitants :
- Vercel : hébergement et exécution de l’application (région Paris).
- Neon : base de données Postgres (Francfort).
- Resend : envoi des emails (liens de connexion, relances, notifications).
- Mistral AI : traitement de texte (reconnaissance d’en-têtes de colonnes inconnus, lecture de réponses de clients), en Union européenne. Aucun montant ni aucune date n’est calculé par ce biais.
Vercel, Neon et Resend sont des sociétés américaines. Les données sont stockées et traitées en Union européenne, et chacun de ces prestataires s’engage par un accord de traitement des données conforme au RGPD. Nous n’ajoutons pas de sous-traitant sans mettre cette page à jour au préalable.
7. Vos droits
Vous pouvez accéder à vos données, les rectifier, les effacer, en demander la portabilité, en limiter le traitement ou vous y opposer. Le plus court : depuis votre espace, à la page Paramètres, Données, où l’export et la suppression du compte se font sans nous écrire. Sinon, par le formulaire de contact ; nous répondons dans le mois.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).
Si vous êtes le client d’une entreprise qui utilise KORA et que vous souhaitez exercer vos droits sur les données qu’elle a importées, adressez-vous d’abord à cette entreprise ; nous l’aidons à vous répondre.
8. Sécurité
Isolation de chaque entreprise au niveau de la base de données, chiffrement des connexions, sessions protégées, journal d’audit, plafonds anti-abus : le détail est sur la page Sécurité. En cas d’incident touchant vos données, nous vous en informons sans délai injustifié, et la CNIL dans les 72 heures quand la loi l’exige.
9. Cookies
Un seul cookie, celui de votre session, strictement nécessaire pour vous garder connecté. Aucun traceur publicitaire, aucun outil de mesure d’audience. Aucune bannière n’est donc nécessaire.
10. Modifications
Quand cette politique change, la date en haut de page est mise à jour. Si le changement touche à vos droits ou à un sous-traitant, vous en êtes informé par email avant qu’il s’applique.