Politique de confidentialité
Notre engagement de transparence sur le traitement de vos données personnelles.
Dernière mise à jour : 2 août 2026
Sommaire
01Introduction
Chez Kelvio, nous prenons la protection de vos données personnelles très au sérieux. La présente politique a pour objet de vous informer, en toute transparence, sur la manière dont nous collectons, utilisons et protégeons vos données conformément au Règlement Général sur la Protection des Données (RGPD - règlement UE 2016/679) et à la loi française « Informatique et Libertés » modifiée.
02Responsable du traitement
Le responsable du traitement de vos données est :
- Dénomination sociale : GB Process (EURL au capital de 1 500 €)
- Marque exploitée : Kelvio
- RCS : 917 876 500 R.C.S. Romans — SIRET : 917 876 500 00021
- Adresse : Société domiciliée à Chatuzange-Le-Goubet (26300), France. L'adresse postale complète est communiquée sur demande à contact@kelvio.fr.
- Représentant légal : Geoffrey BACKES, gérant
- Email : contact@kelvio.fr
- Délégué à la Protection des Données (DPO) : contact@kelvio.fr (Geoffrey BACKES, en l'absence de DPO désigné)
03Données collectées
Nous collectons les catégories de données suivantes :
Données de compte
- Nom et prénom
- Adresse email
- Mot de passe (chiffré, jamais stocké en clair)
- Numéro de téléphone (facultatif)
- Avatar (facultatif)
Données d'entreprise
- Raison sociale, SIRET, adresse
- Liste des collaborateurs
- Référentiels métier (clients, fournisseurs, équipes, chantiers)
Données d'usage
- Sessions applicatives (appareil, plateforme, dernière activité)
- Actions sensibles tracées dans l'audit log plateforme
- Diagnostics d'erreurs techniques (via Sentry, données personnelles scrubées avant envoi)
- Jetons de notification push (identifiant appareil, plateforme, nom d'appareil) lorsque les notifications sont activées
Données opérationnelles
- Pointages et absences
- Géolocalisation pendant les horaires d'ouverture de l'entreprise (module Suivi terrain uniquement ; dernière position connue, pas d'historique de trajet ; partage activable/désactivable par le collaborateur depuis l'application mobile, au premier plan uniquement)
- Photos chantier, documents, rapports d'intervention
- Messages de chantier, journal d'entreprise, conversations avec l'assistant IA
04Finalités et bases légales
Vos données sont traitées pour les finalités suivantes, sur les bases légales correspondantes :
- Fourniture du Service : exécution du contrat (article 6.1.b RGPD).
- Facturation et comptabilité : obligation légale (article 6.1.c RGPD).
- Sécurité (logs, audit) : intérêt légitime (article 6.1.f RGPD).
- Communication marketing : consentement (article 6.1.a RGPD), révocable à tout moment.
- Géolocalisation des collaborateurs : intérêt légitime de l'employeur à organiser les interventions (article 6.1.f RGPD), encadré par une information claire, des horaires d'ouverture, et un droit d'opposition effectif (le collaborateur peut couper le partage depuis son téléphone ; l'employeur ne peut pas le réactiver à sa place), conformément au Code du travail et aux recommandations CNIL.
- Notifications push : intérêt légitime / exécution du contrat pour les alertes métier (ex. absence refusée, demande de replanification), désactivables dans l'application.
- Assistant IA et analyse de documents : exécution du contrat (article 6.1.b), sur action explicite de l'utilisateur.
05Durée de conservation
- Compte utilisateur actif : tant que le compte est actif.
- Compte fermé / demande d'effacement : traité sur demande écrite au support. L'anonymisation ou la suppression définitive tient compte des obligations légales (notamment conservation des pointages pour la paie). Aucune corbeille automatique n'est encore en place.
- Données comptables (factures) : 10 ans (obligation légale).
- Sessions applicatives inactives : 30 jours.
- Audit log plateforme : 5 ans.
- Géolocalisation terrain : dernière position uniquement, purgée automatiquement après 24 heures sans actualisation (ou immédiatement si le collaborateur coupe le partage).
- Notifications push (jetons désactivés, messages déjà envoyés) : 30 jours.
- Codes d'autorisation OAuth expirés : purgés dès expiration.
06Destinataires et sous-traitants
Vos données ne sont jamais vendues à des tiers. Elles sont accessibles uniquement par :
- L'équipe Kelvio : support, opérations, développement (avec accès strictement nécessaire).
- Vos collaborateurs : selon les rôles que vous définissez dans votre entreprise.
Nous utilisons les sous-traitants suivants :
- Vercel — hébergement applicatif et crons (région Europe)
- Supabase — base de données, authentification, stockage de fichiers (région UE — Paris, France)
- Resend — emails transactionnels (rapports, notifications, contact)
- OpenAI — assistant IA, génération de contenus marketing, extraction de modèles de rapports et analyse de bons de livraison. Des données métier (notamment noms, adresses de chantiers/clients, photos de documents) peuvent être transmises lorsque vous utilisez ces fonctions
- Stripe — paiement et facturation, lorsqu'activé
- Sentry — diagnostic d'erreurs (hébergement UE — Francfort ; données personnelles scrubées avant envoi)
- Stadia Maps — tuiles cartographiques et calcul d'itinéraires
- Google — Street View (aperçu d'adresse côté serveur) et Maps JavaScript (chargement navigateur)
- Expo (et via Expo : Apple APNs / Google FCM) — notifications push mobiles et mises à jour OTA
- Brandfetch — récupération de logos d'entreprises à partir de la raison sociale saisie
- Base Adresse Nationale (DINUM) — géocodage d'adresses françaises
- Meta (Facebook) — publication de contenus marketing générés pour les comptes Kelvio (pas de données clients métier)
Tous nos sous-traitants sont liés par contrat et conformes au RGPD. La liste détaillée et les conditions de sous-traitance sont disponibles sur demande.
07Transferts hors UE
Les données de compte et de production sont hébergées dans l'Union européenne (notamment Supabase à Paris et Vercel en Europe). Certains traitements impliquent un transfert hors UE (OpenAI, Google, Expo / Apple / Google pour les notifications push, Brandfetch). Ces transferts sont encadrés par les Clauses Contractuelles Types (SCC) approuvées par la Commission européenne et/ou par d'autres mécanismes de transfert reconnus par le RGPD.
08Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie des données vous concernant.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données.
- Droit à la limitation : restreindre certains traitements.
- Droit à la portabilité : télécharger vos données personnelles depuis Paramètres → Sécurité (fichier JSON), ou écrire à contact@kelvio.fr.
- Droit d'opposition : vous opposer à certains traitements (notamment le marketing).
- Droit de retirer votre consentement à tout moment.
- Droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour exercer vos droits, écrivez à contact@kelvio.fr. Nous répondons dans un délai maximum d'un mois.
09Sécurité
Kelvio met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement des communications (TLS 1.3)
- Chiffrement des données au repos (AES-256, hébergeur)
- Hashage des mots de passe (géré par Supabase Auth)
- Cloisonnement strict des données par entreprise (Row Level Security Postgres)
- Audit log des actions sensibles plateforme
- Sauvegardes gérées par l'hébergeur de base de données
11Modification de la politique
La présente politique peut être modifiée à tout moment pour s'adapter à l'évolution du Service ou de la réglementation. Vous serez informé de toute modification substantielle par email au moins 30 jours avant son entrée en vigueur.
12Contact DPO
Pour toute question relative à la protection de vos données, contactez notre Délégué à la Protection des Données à contact@kelvio.fr.
Une question juridique ?
Pour toute demande relative à ce document, contactez-nous à contact@kelvio.fr.