Juridique

Politique de confidentialité

Dernière mise à jour : 29 juin 2026

Cette politique de confidentialité décrit comment Kerna sp. z o.o. (« Kerna », « nous », « notre ») collecte, utilise, stocke et divulgue des informations lorsque vous utilisez l'extension Google Workspace Kerna, le site web (kerna.io) et les services associés (collectivement, les « Services »). En accédant à nos Services ou en les utilisant, vous acceptez les pratiques décrites dans cette politique.

1. Responsable du traitement des données

Le responsable du traitement de vos données personnelles est Kerna sp. z o.o., une société enregistrée conformément au droit de la République de Pologne, dont le siège social est situé à Warszawska 40/2A, 40-008 Katowice, Pologne. La société est inscrite au Registre National Polonais sous le numéro KRS 0001203068 et possède le Numéro d'Identification Fiscale (NIP) 9542897132.

Pour toute demande relative à la protection des données, vous pouvez nous contacter à : privacy@kerna.io

2. Informations que nous collectons

Nous collectons uniquement les informations minimales nécessaires pour authentifier votre identité, fournir nos Services et gérer votre abonnement.

2.1 Données de compte et d'authentificationToute l'authentification des utilisateurs est gérée via Google OAuth (Google Sign-In). Nous ne créons, ne gérons ni ne stockons de mots de passe. Lors de l'authentification, nous recevons et stockons votre adresse e-mail et votre nom d'affichage tels que fournis par Google. Ces données sont utilisées pour identifier votre compte, gérer les sessions et associer votre abonnement.
2.2 Données d'abonnement et de facturationToutes les transactions financières sont traitées par Stripe, Inc. Kerna ne collecte, ne transmet ni ne stocke les numéros de carte de crédit, les adresses de facturation ou les codes de sécurité (CVC/CVV). Nous conservons uniquement une référence tokenisée à votre identifiant client Stripe, le statut de l'abonnement (par ex., actif, annulé), le niveau du plan et les dates du cycle de facturation. Ces données sont stockées dans Google Cloud Firestore.
2.3 Métriques d'utilisationNous suivons la consommation de tokens (le nombre d'unités de traitement IA utilisées) par utilisateur et par équipe pour appliquer les limites du plan et afficher les tableaux de bord d'utilisation. Nous collectons également des données de télémétrie anonymes et agrégées telles que la fréquence d'utilisation des fonctionnalités, les taux d'erreur et les temps de réponse. Ces données sont strictement techniques et ne sont jamais liées au contenu spécifique des e-mails.
2.4 Préférences utilisateurNous stockons la langue choisie, la préférence de ton et les paramètres d'affichage dans Firestore afin que l'extension puisse fonctionner de manière cohérente entre les sessions.
2.5 Soumissions d'accès anticipé et de contactSi vous soumettez votre adresse e-mail via un formulaire d'accès anticipé ou un formulaire de contact sur notre site web, nous stockons cette adresse e-mail et l'horodatage de la soumission dans le seul but de vous contacter au sujet de la disponibilité du produit ou de répondre à votre demande.
2.6 Analyse et identifiant hachéPour analyser les modèles d'utilisation agrégés et améliorer nos Services, nous enregistrons des événements d'analyse tels que le type de fonctionnalité utilisée, la langue détectée, le temps de traitement et l'horodatage. Chaque événement est associé à un identifiant haché à sens unique (SHA-256 de votre adresse e-mail), et non à votre e-mail lui-même. Le hachage ne peut pas être inversé sans connaître déjà votre adresse e-mail. Nous utilisons cet identifiant pour attribuer les événements à un utilisateur unique sans stocker de données personnelles à côté de l'événement. Lorsque vous exercez votre droit à l'effacement, nous supprimons tous les événements d'analyse liés à votre hachage.

3. Informations que nous ne collectons pas

Les catégories de données suivantes ne sont jamais collectées, stockées, consignées, mises en cache ou écrites dans aucun système de stockage persistant par Kerna :

  • Corps, sujets ou en-têtes des messages e-mail
  • Adresses e-mail des expéditeurs ou destinataires des e-mails traités
  • Contenu ou métadonnées des pièces jointes
  • Résumés, réponses, traductions ou brouillons générés par l'IA
  • Contenu des événements du calendrier, coordonnées ou données de feuilles de calcul consultés lors d'actions initiées par l'utilisateur
  • Mots de passe de compte Google ou jetons d'actualisation OAuth au-delà de ce qui est requis pour la gestion active des sessions

4. Architecture zéro rétention

Kerna adhère à une politique stricte de « Zéro rétention » concernant tout le contenu des communications des utilisateurs. Il s'agit d'un principe architectural fondamental, non d'un paramètre configurable.

4.1 Traitement éphémèreLorsque vous déclenchez explicitement une action IA (par ex., Résumer, Répondre, Traduire, Composer, Extraire ou Réécrire), le contenu textuel du fil d'e-mails pertinent est transmis à notre fournisseur d'inférence IA via une connexion chiffrée. Le contenu est maintenu en mémoire volatile uniquement pendant la durée requise pour traiter votre demande et générer une réponse. Une fois la réponse transmise dans votre barre latérale ou volet de tâches, le contenu source est immédiatement supprimé. Aucun contenu d'e-mail n'est écrit dans une base de données, un fichier journal ou un système de stockage persistant.
4.2 Pas de traitement en arrière-planKerna fonctionne exclusivement sur des actions initiées par l'utilisateur. L'extension ne scanne pas, n'indexe pas, ne surveille pas et n'archive pas passivement votre boîte de réception, votre calendrier, vos contacts ou toute autre donnée de votre messagerie en arrière-plan. Chaque interaction avec vos données nécessite votre saisie explicite.
4.3 Pas d'entraînement de modèleVos données ne sont jamais utilisées pour entraîner, affiner, réentraîner ou améliorer un modèle d'intelligence artificielle ou d'apprentissage automatique — qu'il soit exploité par Kerna, OpenAI, Google ou toute autre partie. Vos saisies restent privées à votre session de demande spécifique.

5. Comment nous utilisons vos informations

Nous utilisons les informations décrites à la section 2 aux fins suivantes :

  • Pour authentifier votre identité et maintenir votre session
  • Pour fournir, exploiter et améliorer les Services
  • Pour gérer votre abonnement, traiter les événements de facturation et appliquer les limites du plan
  • Pour afficher vos statistiques d'utilisation et vos préférences dans l'extension et le tableau de bord
  • Pour envoyer des communications transactionnelles (par ex., confirmations d'abonnement, reçus de facturation)
  • Pour répondre à vos demandes d'assistance ou de contact
  • Pour détecter, prévenir et résoudre les problèmes techniques, les abus ou les incidents de sécurité
  • Pour envoyer des communications marketing concernant les nouvelles fonctionnalités, les mises à jour produit et les astuces — uniquement si vous avez donné votre consentement explicite, que vous pouvez retirer à tout moment depuis les paramètres de votre compte
  • Pour respecter les obligations légales applicables

Nous ne vendons, ne louons ni ne concédons vos informations personnelles à des tiers. Nous n'utilisons pas vos données à des fins publicitaires, de profilage ou de prise de décision automatisée. En vous inscrivant, vous acceptez de recevoir des mises à jour produit de Kerna. Vous pouvez vous désinscrire à tout moment.

6. Sous-traitants tiers

Nous utilisons les services tiers suivants pour exploiter Kerna. Chaque sous-traitant ne reçoit que les données minimales nécessaires à l'accomplissement de sa fonction.

FournisseurObjetDonnées partagées
OpenAIInférence IA (GPT-4, GPT-5)Reçoit le contenu textuel de l'e-mail ou du brouillon précis sur lequel vous agissez, ainsi que votre instruction, uniquement lorsque vous déclenchez une action IA. Ce contenu peut comporter des données personnelles présentes dans le message. Transmis via une connexion chiffrée, traité de façon transitoire en mémoire pour générer votre résultat, ni stocké ni conservé, et non utilisé pour entraîner un quelconque modèle. Les identifiants de compte, l'adresse e-mail et les données de facturation ne sont pas envoyés à OpenAI.
StripeTraitement des paiementsAdresse e-mail pour l'identification du client. Tous les détails de paiement sont gérés directement par Stripe.
Google FirebaseAuthentification, base de données, hébergementDonnées de compte, statut d'abonnement, métriques d'utilisation et préférences tels que décrits à la section 2.
Google AnalyticsAnalyses du site webDonnées d'utilisation du site web anonymes et agrégées. Sous réserve de consentement (voir section 9).
Sentry (Functional Software, Inc.)Suivi des erreurs et surveillance des performancesIdentifiants d'utilisateur hachés, traces de pile d'erreurs et métadonnées opérationnelles. Aucun contenu d'e-mail, destinataire ou objet.

Notre accord avec OpenAI inclut en outre des conditions de conservation zéro des données (Zero Data Retention) : le contenu transmis par Kerna pour l'inférence IA est exclu des journaux de surveillance des abus d'OpenAI et n'est pas conservé une fois votre requête traitée, conformément aux politiques d'utilisation des données par point de terminaison d'OpenAI.

7. Conformité aux services API Google

L'utilisation et le transfert par Kerna des informations reçues des API Google vers toute autre application se conformeront à la politique des données utilisateur des services API Google, y compris les exigences d'utilisation limitée.

Conformément aux exigences d'utilisation limitée, nous affirmons ce qui suit :

  • Objectif limité : Nous n'utilisons les données obtenues via les API Google que pour fournir et améliorer les fonctionnalités destinées aux utilisateurs qui sont proéminentes dans l'interface de l'application — spécifiquement, la réponse aux e-mails, la synthèse, la traduction, la composition, l'extraction et la réécriture assistées par l'IA. Nous n'utilisons pas les données de l'API Google à d'autres fins.
  • Transfert interdit : Nous ne vendons, ne louons ni ne transférons les données de l'API Google à des tiers. Nous n'utilisons pas les données de l'API Google pour diffuser des publicités. Les données ne sont transmises à notre fournisseur d'inférence IA (OpenAI) que pour répondre à la demande de fonctionnalité spécifique initiée par l'utilisateur, et seul le contexte textuel minimum nécessaire est envoyé.
  • Accès du personnel interdit : Nous n'autorisons pas les humains à lire les données des utilisateurs obtenues via les API Google, sauf (a) avec l'accord affirmatif de l'utilisateur pour des messages spécifiques (par ex., pour un support technique à la demande de l'utilisateur), (b) lorsque cela est nécessaire à des fins de sécurité telles que l'enquête sur des abus, ou (c) pour se conformer à la loi applicable.
  • Minimisation des données : Nous ne demandons que les portées OAuth minimales nécessaires pour effectuer les fonctionnalités spécifiques de l'application. Nous ne demandons pas un accès plus large que ce qui est nécessaire pour les fonctionnalités de traduction, résumé, réponse, composition, extraction et réécriture décrites à la section 8.

8. Autorisations Google Workspace

Kerna demande les autorisations Google Workspace suivantes. Chaque autorisation est utilisée exclusivement pour des actions initiées par l'utilisateur et n'est jamais exercée en arrière-plan.

1
Gmail — LectureLire le contenu du fil d'e-mails actuel lorsque vous déclenchez Résumer, Répondre, Traduire, Extraire ou Réécrire.
2
Gmail — CompositionInsérer des brouillons générés par l'IA dans votre fenêtre de composition lorsque vous déclenchez Répondre ou Composer.
3
Google Agenda — LectureVérifier les conflits de planification lorsque vous extrayez des détails d'événements d'un e-mail.
4
Google Agenda — ÉcritureCréer des événements de calendrier à partir des dates et heures extraites, uniquement lorsque vous confirmez explicitement.
5
Google Contacts — Lecture/ÉcritureRechercher ou ajouter des contacts lorsque vous demandez explicitement des actions liées aux contacts.
6
Microsoft Outlook — Lecture (Mail.Read)Lit le contenu du message actuel lorsque vous déclenchez Résumer, Répondre, Traduire, Extraire ou Réécrire.
7
Microsoft Outlook — Lecture/Écriture (Mail.ReadWrite)Insère les brouillons générés par l'IA dans votre fenêtre de rédaction lorsque vous déclenchez Répondre ou Composer.
8
Microsoft Outlook — Calendrier (Calendars.ReadWrite)Vérifie la disponibilité et crée des événements lorsque vous extrayez des dates d'un message, uniquement après confirmation explicite.
9
Microsoft Outlook — Tâches (Tasks.ReadWrite)Crée des tâches à partir des points d'action lorsque vous le demandez explicitement.
10
Microsoft Outlook — Contacts (Contacts.ReadWrite)Recherche ou ajoute des contacts lorsque vous demandez une action liée à un contact.
11
Microsoft Outlook — Personnes (People.Read)Lit votre liste de personnes pertinentes pour prendre en charge les actions liées aux contacts.
12
Compte Microsoft — Connexion (User.Read)Vérifie votre identité et lit votre profil de base (nom et e-mail) lorsque vous vous connectez avec un compte Microsoft.

Aucune donnée consultée via ces autorisations n'est stockée, consignée ou transmise au-delà du traitement immédiat et éphémère décrit à la section 4. Kerna ne demande que les portées minimales nécessaires pour réaliser ses fonctionnalités. Kerna ne peut pas et n'effectue aucune action sans votre initiation explicite.

9. Cookies et analyses

9.1 Site web (kerna.io)Notre site web utilise Google Analytics (GA4) pour collecter des données d'utilisation anonymes et agrégées telles que les pages vues, la durée des sessions et les sources de trafic. Les cookies Google Analytics ne sont chargés qu'après votre consentement via notre bannière de consentement aux cookies, conformément à la directive ePrivacy de l'UE et au RGPD. Vous pouvez retirer votre consentement à tout moment en effaçant les cookies de votre navigateur ou en ajustant vos préférences de cookies.
9.2 Extension Google WorkspaceL'extension Kerna fonctionnant dans Gmail n'utilise pas de cookies. Elle fonctionne dans l'environnement Google Apps Script et s'appuie sur la gestion de session intégrée de Google. Aucun script de suivi tiers n'est chargé dans l'extension.
9.3 Cookies essentielsNotre site web utilise des cookies strictement nécessaires pour l'authentification (session Firebase Auth) et la sécurité. Ces cookies ne nécessitent pas de consentement en vertu du RGPD, car ils sont essentiels au fonctionnement du service.

10. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles conformes aux normes de l'industrie pour protéger vos données :

  • Toutes les données en transit sont chiffrées à l'aide de TLS 1.2 ou supérieur.
  • Toutes les données au repos dans Firestore sont chiffrées à l'aide du chiffrement AES-256 géré par Google Cloud.
  • Les clés API et les secrets sont stockés à l'aide de Firebase Secret Manager, jamais dans le code source.
  • L'accès aux systèmes de production est limité au personnel autorisé utilisant des contrôles d'accès basés sur les rôles.
  • Les règles de sécurité Firestore appliquent le contrôle d'accès au niveau du document, garantissant que les utilisateurs ne peuvent accéder qu'à leurs propres données.
  • Nous ne stockons pas le contenu des e-mails, donc la surface d'attaque pour l'exposition de données sensibles est architecturalement minimisée.

Bien que nous mettions en œuvre des mesures de sécurité robustes, aucun système n'est complètement sécurisé. En cas de violation de données affectant vos données personnelles, nous vous informerons, ainsi que l'autorité de contrôle compétente, dans les 72 heures conformément à l'article 33 du RGPD.

11. Transferts internationaux de données

Kerna est basée dans l'Union européenne (Pologne). Vos données de compte sont stockées dans Google Cloud Firestore, qui fonctionne dans l'infrastructure mondiale de Google avec des contrôles de résidence des données.

Certains sous-traitants — notamment OpenAI et Stripe — peuvent traiter des données aux États-Unis. Tous ces transferts internationaux respectent les exigences du chapitre V du RGPD. Nous assurons des garanties adéquates par le biais de clauses contractuelles types (CCT) incorporées dans nos accords de traitement des données avec chaque sous-traitant.

Le contenu des e-mails transmis pour le traitement IA est éphémère et n'est stocké à aucun moment pendant ou après le transfert. Cela réduit considérablement le profil de risque de tout transfert international de données impliquant du contenu de communication.

12. Conservation des données

Catégorie de donnéesPériode de conservation
Contenu des e-mails (traité)Zéro. Supprimé immédiatement après traitement.
Données de compte (e-mail, nom)Conservées tant que votre compte est actif. Supprimées dans les 30 jours suivant la suppression du compte.
Données d'abonnement et de facturationConservées tant que votre abonnement est actif. Les dossiers de facturation sont conservés pendant 7 ans pour la conformité fiscale.
Métriques d'utilisation (comptages de tokens)Conservées tant que votre compte est actif. Réinitialisées à chaque cycle de facturation.
Préférences (langue, ton)Conservées tant que votre compte est actif. Supprimées avec le compte.
Données analytiques (GA4)Conservées pendant 14 mois selon la configuration par défaut de Google Analytics.
Soumissions d'accès anticipé / contactConservées jusqu'au lancement du produit ou à la résolution de la demande. Supprimées sur demande.

13. Vos droits en vertu du RGPD

Si vous êtes situé dans l'Espace économique européen (EEE), vous disposez des droits suivants en vertu du Règlement général sur la protection des données :

Droit d'accès: Vous pouvez demander une copie des données personnelles que nous détenons sur vous.
Droit de rectification: Vous pouvez demander la correction de données personnelles inexactes ou incomplètes.
Droit à l'effacement: Vous pouvez demander la suppression de vos données personnelles (« droit à l'oubli »). Sur demande, nous supprimerons vos données de compte Firestore dans les 30 jours.
Droit à la limitation du traitement: Vous pouvez demander que nous limitions le traitement de vos données personnelles dans certaines circonstances.
Droit à la portabilité des données: Vous pouvez demander vos données personnelles dans un format structuré, couramment utilisé et lisible par machine.
Droit d'opposition: Vous pouvez vous opposer au traitement de vos données personnelles à des fins spécifiques.
Droit de retrait du consentement: Lorsque le traitement est basé sur le consentement (par ex., cookies analytiques), vous pouvez retirer votre consentement à tout moment sans affecter la licéité du traitement antérieur.

Pour exercer l'un de ces droits, veuillez nous contacter à privacy@kerna.io. Nous répondrons dans les 30 jours. Si vous n'êtes pas satisfait de notre réponse, vous avez le droit de déposer une plainte auprès de votre autorité locale de contrôle de la protection des données. En Pologne, il s'agit du Président de l'Office de protection des données personnelles (UODO).

14. Confidentialité des enfants

Nos Services ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si nous prenons conscience d'avoir collecté des données personnelles d'un enfant de moins de 16 ans, nous prendrons des mesures pour supprimer ces informations rapidement. Si vous pensez que nous avons collecté des données auprès d'un enfant, veuillez nous contacter à privacy@kerna.io.

15. Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité pour refléter les changements dans nos pratiques, notre technologie ou nos exigences légales. Nous vous informerons des changements importants en publiant la politique mise à jour sur cette page et en mettant à jour la « Date d'entrée en vigueur » ci-dessus. Pour les changements significatifs affectant la façon dont nous traitons vos données, nous fournirons une notification visible via l'extension ou par e-mail. Nous vous encourageons à consulter cette page périodiquement. L'utilisation continue des Services après les modifications constitue une acceptation de la politique mise à jour.

16. Nous contacter

Pour toute question, préoccupation ou demande concernant cette politique de confidentialité ou nos pratiques en matière de données :

Responsable du traitement: Kerna

Lieu: Katowice, Pologne

Demandes de confidentialité: privacy@kerna.io

Demandes générales: contact@kerna.io

Dernière mise à jour : 29 juin 2026

Lire nos conditions d'utilisation
Privacy Policy - Kerna | Kerna