1. Qui traite les données ?
Kpture agit comme responsable de traitement pour la gestion des comptes Kpture, la sécurité du service, le support, la facturation et les traitements propres à Kpture. Pour le contenu des sites, captures et documents qu’un client professionnel demande à Kpture de traiter, Kpture agit en principe comme sous-traitant du client, selon ses instructions et le contrat applicable.
2. Données, finalités et bases légales
| Traitement | Données principales | Finalité | Base |
|---|---|---|---|
| Compte & service | Identité, e-mail, organisation, paramètres, abonnement | Créer et fournir l’espace Kpture | Exécution du contrat / mesures précontractuelles |
| Paiement & facturation | Identité de facturation, adresse, n° TVA le cas échéant, identifiants Customer/Subscription/Invoice et état du paiement | Souscrire, facturer, renouveler et gérer les impayés | Exécution du contrat et obligations comptables/fiscales applicables |
| Supervision & captures | URL, captures, diffs, PDF, métriques et alertes | Exécuter les fonctions demandées | Exécution du service ; Kpture traite le contenu pour le compte du client |
| Sicherheit | Empreintes pseudonymisées IP/e-mail/navigateur, tentatives et journaux | Prévenir les abus et sécuriser la plateforme | Intérêt légitime à assurer la sécurité |
| Capture gratuite | URL, capture, empreintes pseudonymisées IP et navigateur | Fournir la capture et limiter les abus | Service demandé + intérêt légitime sécurité |
| Galerie publique | Capture, domaine, date | Afficher une capture sur la home | Proposition volontaire révocable + revue préalable avant toute publication |
| SEO / visibilité (facultatif) | Propriété Search Console/Bing, requêtes de recherche si l’option est activée, pages, clics, impressions, CTR et position moyenne | Mesurer et améliorer la visibilité de Kpture sur les moteurs de recherche | Intérêt légitime de Kpture ; connexion explicite du fournisseur par le Super Admin |
| Support / DPO | Nom, e-mail, message et réponse | Répondre aux demandes | Contrat, obligation légale ou intérêt légitime selon la demande |
| Empfehlungen | Code, attribution et traces pseudonymisées | Attribuer une recommandation | Consentement pour le traceur facultatif ; exécution du programme après inscription |
3. Minimisation
L’acceptation des CGU relève de la relation contractuelle et l’accusé de lecture de cette politique atteste l’information fournie : aucun de ces deux actes n’est utilisé comme consentement RGPD pour un traitement facultatif. Les consentements facultatifs, notamment marketing ou parrainage, sont recueillis séparément et peuvent être retirés facilement.
Kpture n’utilise pas le contenu des captures à des fins publicitaires, de profilage ou d’entraînement. Les tokens, mots de passe et secrets ne sont pas inclus dans les journaux applicatifs. Les URL de callback et leurs payloads sont chiffrés au repos. Pour la capture gratuite, l’adresse IP et le user-agent ne sont pas conservés en clair : une empreinte pseudonymisée sert uniquement à limiter les abus.
Paiement Stripe : lorsqu’il est activé, le numéro de carte, le CVC, les données d’authentification 3-D Secure et les autres secrets de paiement sont saisis et traités directement par Stripe. Kpture ne les reçoit pas et ne les stocke pas. Kpture conserve seulement les identifiants techniques nécessaires à la synchronisation de l’abonnement et un index minimal des factures.
Connecteurs SEO facultatifs : Google Search Console et Bing Webmaster Tools ne sont interrogés qu’après connexion explicite par le Super Admin. Kpture utilise uniquement des autorisations en lecture. Les jetons OAuth et secrets applicatifs sont chiffrés au repos et ne sont jamais réaffichés. La conservation détaillée des requêtes peut être désactivée ; lorsqu’elle est active, Kpture écarte automatiquement plusieurs formes évidentes de requêtes sensibles (par exemple e-mail, longues suites numériques ou termes liés à des secrets), sans prétendre qu’un filtre automatique puisse détecter tous les cas.
4. Conservation et suppression
- Captures d’un compte : durée configurée par le client dans la limite de son offre ; purge automatique, sauf capture explicitement protégée ou baseline nécessaire.
- Capture gratuite : 48 h par défaut, puis suppression automatique ; le visiteur peut également la supprimer immédiatement depuis son navigateur d’origine.
- Journaux d’audit et automatisations : durée réglable entre 30 et 365 jours.
- Tentatives d’inscription / traces anti-abus : 30 jours par défaut, sauf fenêtre plus courte nécessaire au mécanisme concerné.
- Messages de support clos : 365 jours par défaut.
- Demandes d’exercice de droits closes : 1095 jours par défaut afin de conserver la preuve du traitement de la demande.
- Données de performance SEO : 180 jours par défaut (réglable de 30 à 730 jours), puis purge automatique. La conservation des requêtes détaillées peut être désactivée, auquel cas seules des données agrégées par page sont synchronisées depuis Google Search Console.
- Sessions Checkout Stripe : journal technique local purgé rapidement après finalisation (7 jours par défaut) ; les événements webhook sont conservés selon la durée de sécurité configurée.
- Données de facturation : les données nécessaires aux obligations contractuelles, comptables ou fiscales peuvent être conservées pendant la durée légalement requise ; les documents de paiement restent chez Stripe.
- Sauvegardes techniques de déploiement : chiffrées, accès restreint et rotation automatique ; les données supprimées disparaissent au plus tard à l’expiration de la fenêtre de sauvegarde, sauf obligation légale distincte.
5. Destinataires et transferts
Les données sont accessibles uniquement aux personnes habilitées et aux prestataires nécessaires au service. Les destinations externes (SFTP, stockage, callback, etc.) configurées par un client sont choisies par ce client ; Kpture ne supprime pas les copies déjà livrées chez ces tiers lorsque le client supprime son espace. Lorsque le paiement Stripe est activé, les données de facturation nécessaires sont transmises à Stripe afin d’exécuter le paiement et la gestion de l’abonnement. Lorsque les connecteurs SEO sont activés, Kpture échange les données de performance nécessaires avec Google Search Console et/ou Bing Webmaster Tools via leurs API officielles. Stripe, Google et Microsoft/Bing doivent être documentés dans le registre des prestataires/sous-traitants selon leur rôle réel avant production dès lors qu’ils sont effectivement utilisés.
Sous-traitants Kpture publiés
Aucun sous-traitant actif n’est encore publié dans le registre. La mise en production doit rester bloquée tant que les prestataires réellement utilisés ne sont pas renseignés et revus.
6. Sécurité
Les communications sont protégées par HTTPS/TLS. Les captures, PDF, visuels, secrets de connexion, numéros SMS, contenus DPO, secrets de callback et identifiants sensibles des connecteurs SEO (secrets client et jetons OAuth) sont chiffrés au repos lorsque ces données sont stockées par Kpture. Les mots de passe sont hachés. Les accès sont cloisonnés par espace client, les tokens API sont hachés, les callbacks sont signés HMAC et les destinations sont soumises à des contrôles anti-SSRF et à des listes d’autorisation.
7. Vos droits
Selon le traitement concerné, vous pouvez exercer vos droits d’accès, rectification, effacement, limitation, opposition et portabilité, ainsi que retirer un consentement sans remettre en cause la licéité du traitement antérieur. Le propriétaire d’un espace peut télécharger un export JSON depuis Paramètres → Mes données & mes droits et supprimer son compte depuis la zone dangereuse.
Contact : formulaire « Données personnelles / DPO ». Une demande relative aux droits est traitée dans les délais prévus par le RGPD, sous réserve d’une vérification d’identité proportionnée lorsque nécessaire. Vous pouvez également introduire une réclamation auprès de la CNIL.
8. Cookies et publicité
Les traceurs non essentiels ne sont pas déposés avant consentement. La publicité contextuelle affichée autour d’une capture gratuite ne doit pas entraîner de profilage par Kpture. Toute future solution publicitaire ou analytique utilisant des traceurs non exemptés restera désactivée tant qu’un consentement conforme n’aura pas été recueilli.
9. Galerie publique
La galerie est désactivée par défaut au niveau de la plateforme. Une capture gratuite n’est jamais publiée automatiquement : la case proposée au visiteur permet seulement de soumettre la capture à une revue. La demande du visiteur est nécessaire mais n’est pas suffisante si la capture comporte des données de tiers, un contenu confidentiel ou un autre risque juridique. Kpture peut refuser la publication. Le visiteur peut retirer sa proposition ou supprimer la capture depuis le navigateur ayant créé la demande. Si cette capacité locale a été perdue (changement de navigateur ou effacement des données locales), il peut demander le retrait ou l’effacement immédiat via le contact DPO/support en fournissant l’URL de la capture concernée.
