Politique de confidentialité
Dernière mise à jour : 29 juin 2026
1. Responsable du traitement des données
Le responsable du traitement de vos données personnelles est Kerna sp. z o.o., une société enregistrée conformément au droit de la République de Pologne, dont le siège social est situé à Warszawska 40/2A, 40-008 Katowice, Pologne. La société est inscrite au Registre National Polonais sous le numéro KRS 0001203068 et possède le Numéro d'Identification Fiscale (NIP) 9542897132.
Pour toute demande relative à la protection des données, vous pouvez nous contacter à : privacy@kerna.io
2. Informations que nous collectons
Nous collectons uniquement les informations minimales nécessaires pour authentifier votre identité, fournir nos Services et gérer votre abonnement.
3. Informations que nous ne collectons pas
Les catégories de données suivantes ne sont jamais collectées, stockées, consignées, mises en cache ou écrites dans aucun système de stockage persistant par Kerna :
- Corps, sujets ou en-têtes des messages e-mail
- Adresses e-mail des expéditeurs ou destinataires des e-mails traités
- Contenu ou métadonnées des pièces jointes
- Résumés, réponses, traductions ou brouillons générés par l'IA
- Contenu des événements du calendrier, coordonnées ou données de feuilles de calcul consultés lors d'actions initiées par l'utilisateur
- Mots de passe de compte Google ou jetons d'actualisation OAuth au-delà de ce qui est requis pour la gestion active des sessions
4. Architecture zéro rétention
Kerna adhère à une politique stricte de « Zéro rétention » concernant tout le contenu des communications des utilisateurs. Il s'agit d'un principe architectural fondamental, non d'un paramètre configurable.
5. Comment nous utilisons vos informations
Nous utilisons les informations décrites à la section 2 aux fins suivantes :
- Pour authentifier votre identité et maintenir votre session
- Pour fournir, exploiter et améliorer les Services
- Pour gérer votre abonnement, traiter les événements de facturation et appliquer les limites du plan
- Pour afficher vos statistiques d'utilisation et vos préférences dans l'extension et le tableau de bord
- Pour envoyer des communications transactionnelles (par ex., confirmations d'abonnement, reçus de facturation)
- Pour répondre à vos demandes d'assistance ou de contact
- Pour détecter, prévenir et résoudre les problèmes techniques, les abus ou les incidents de sécurité
- Pour envoyer des communications marketing concernant les nouvelles fonctionnalités, les mises à jour produit et les astuces — uniquement si vous avez donné votre consentement explicite, que vous pouvez retirer à tout moment depuis les paramètres de votre compte
- Pour respecter les obligations légales applicables
Nous ne vendons, ne louons ni ne concédons vos informations personnelles à des tiers. Nous n'utilisons pas vos données à des fins publicitaires, de profilage ou de prise de décision automatisée. En vous inscrivant, vous acceptez de recevoir des mises à jour produit de Kerna. Vous pouvez vous désinscrire à tout moment.
6. Sous-traitants tiers
Nous utilisons les services tiers suivants pour exploiter Kerna. Chaque sous-traitant ne reçoit que les données minimales nécessaires à l'accomplissement de sa fonction.
| Fournisseur | Objet | Données partagées |
|---|---|---|
| OpenAI | Inférence IA (GPT-4, GPT-5) | Reçoit le contenu textuel de l'e-mail ou du brouillon précis sur lequel vous agissez, ainsi que votre instruction, uniquement lorsque vous déclenchez une action IA. Ce contenu peut comporter des données personnelles présentes dans le message. Transmis via une connexion chiffrée, traité de façon transitoire en mémoire pour générer votre résultat, ni stocké ni conservé, et non utilisé pour entraîner un quelconque modèle. Les identifiants de compte, l'adresse e-mail et les données de facturation ne sont pas envoyés à OpenAI. |
| Stripe | Traitement des paiements | Adresse e-mail pour l'identification du client. Tous les détails de paiement sont gérés directement par Stripe. |
| Google Firebase | Authentification, base de données, hébergement | Données de compte, statut d'abonnement, métriques d'utilisation et préférences tels que décrits à la section 2. |
| Google Analytics | Analyses du site web | Données d'utilisation du site web anonymes et agrégées. Sous réserve de consentement (voir section 9). |
| Sentry (Functional Software, Inc.) | Suivi des erreurs et surveillance des performances | Identifiants d'utilisateur hachés, traces de pile d'erreurs et métadonnées opérationnelles. Aucun contenu d'e-mail, destinataire ou objet. |
Notre accord avec OpenAI inclut en outre des conditions de conservation zéro des données (Zero Data Retention) : le contenu transmis par Kerna pour l'inférence IA est exclu des journaux de surveillance des abus d'OpenAI et n'est pas conservé une fois votre requête traitée, conformément aux politiques d'utilisation des données par point de terminaison d'OpenAI.
7. Conformité aux services API Google
L'utilisation et le transfert par Kerna des informations reçues des API Google vers toute autre application se conformeront à la politique des données utilisateur des services API Google, y compris les exigences d'utilisation limitée.
Conformément aux exigences d'utilisation limitée, nous affirmons ce qui suit :
- Objectif limité : Nous n'utilisons les données obtenues via les API Google que pour fournir et améliorer les fonctionnalités destinées aux utilisateurs qui sont proéminentes dans l'interface de l'application — spécifiquement, la réponse aux e-mails, la synthèse, la traduction, la composition, l'extraction et la réécriture assistées par l'IA. Nous n'utilisons pas les données de l'API Google à d'autres fins.
- Transfert interdit : Nous ne vendons, ne louons ni ne transférons les données de l'API Google à des tiers. Nous n'utilisons pas les données de l'API Google pour diffuser des publicités. Les données ne sont transmises à notre fournisseur d'inférence IA (OpenAI) que pour répondre à la demande de fonctionnalité spécifique initiée par l'utilisateur, et seul le contexte textuel minimum nécessaire est envoyé.
- Accès du personnel interdit : Nous n'autorisons pas les humains à lire les données des utilisateurs obtenues via les API Google, sauf (a) avec l'accord affirmatif de l'utilisateur pour des messages spécifiques (par ex., pour un support technique à la demande de l'utilisateur), (b) lorsque cela est nécessaire à des fins de sécurité telles que l'enquête sur des abus, ou (c) pour se conformer à la loi applicable.
- Minimisation des données : Nous ne demandons que les portées OAuth minimales nécessaires pour effectuer les fonctionnalités spécifiques de l'application. Nous ne demandons pas un accès plus large que ce qui est nécessaire pour les fonctionnalités de traduction, résumé, réponse, composition, extraction et réécriture décrites à la section 8.
8. Autorisations Google Workspace
Kerna demande les autorisations Google Workspace suivantes. Chaque autorisation est utilisée exclusivement pour des actions initiées par l'utilisateur et n'est jamais exercée en arrière-plan.
Aucune donnée consultée via ces autorisations n'est stockée, consignée ou transmise au-delà du traitement immédiat et éphémère décrit à la section 4. Kerna ne demande que les portées minimales nécessaires pour réaliser ses fonctionnalités. Kerna ne peut pas et n'effectue aucune action sans votre initiation explicite.
9. Cookies et analyses
10. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles conformes aux normes de l'industrie pour protéger vos données :
- Toutes les données en transit sont chiffrées à l'aide de TLS 1.2 ou supérieur.
- Toutes les données au repos dans Firestore sont chiffrées à l'aide du chiffrement AES-256 géré par Google Cloud.
- Les clés API et les secrets sont stockés à l'aide de Firebase Secret Manager, jamais dans le code source.
- L'accès aux systèmes de production est limité au personnel autorisé utilisant des contrôles d'accès basés sur les rôles.
- Les règles de sécurité Firestore appliquent le contrôle d'accès au niveau du document, garantissant que les utilisateurs ne peuvent accéder qu'à leurs propres données.
- Nous ne stockons pas le contenu des e-mails, donc la surface d'attaque pour l'exposition de données sensibles est architecturalement minimisée.
Bien que nous mettions en œuvre des mesures de sécurité robustes, aucun système n'est complètement sécurisé. En cas de violation de données affectant vos données personnelles, nous vous informerons, ainsi que l'autorité de contrôle compétente, dans les 72 heures conformément à l'article 33 du RGPD.
11. Transferts internationaux de données
Kerna est basée dans l'Union européenne (Pologne). Vos données de compte sont stockées dans Google Cloud Firestore, qui fonctionne dans l'infrastructure mondiale de Google avec des contrôles de résidence des données.
Certains sous-traitants — notamment OpenAI et Stripe — peuvent traiter des données aux États-Unis. Tous ces transferts internationaux respectent les exigences du chapitre V du RGPD. Nous assurons des garanties adéquates par le biais de clauses contractuelles types (CCT) incorporées dans nos accords de traitement des données avec chaque sous-traitant.
Le contenu des e-mails transmis pour le traitement IA est éphémère et n'est stocké à aucun moment pendant ou après le transfert. Cela réduit considérablement le profil de risque de tout transfert international de données impliquant du contenu de communication.
12. Conservation des données
| Catégorie de données | Période de conservation |
|---|---|
| Contenu des e-mails (traité) | Zéro. Supprimé immédiatement après traitement. |
| Données de compte (e-mail, nom) | Conservées tant que votre compte est actif. Supprimées dans les 30 jours suivant la suppression du compte. |
| Données d'abonnement et de facturation | Conservées tant que votre abonnement est actif. Les dossiers de facturation sont conservés pendant 7 ans pour la conformité fiscale. |
| Métriques d'utilisation (comptages de tokens) | Conservées tant que votre compte est actif. Réinitialisées à chaque cycle de facturation. |
| Préférences (langue, ton) | Conservées tant que votre compte est actif. Supprimées avec le compte. |
| Données analytiques (GA4) | Conservées pendant 14 mois selon la configuration par défaut de Google Analytics. |
| Soumissions d'accès anticipé / contact | Conservées jusqu'au lancement du produit ou à la résolution de la demande. Supprimées sur demande. |
13. Vos droits en vertu du RGPD
Si vous êtes situé dans l'Espace économique européen (EEE), vous disposez des droits suivants en vertu du Règlement général sur la protection des données :
Pour exercer l'un de ces droits, veuillez nous contacter à privacy@kerna.io. Nous répondrons dans les 30 jours. Si vous n'êtes pas satisfait de notre réponse, vous avez le droit de déposer une plainte auprès de votre autorité locale de contrôle de la protection des données. En Pologne, il s'agit du Président de l'Office de protection des données personnelles (UODO).
14. Confidentialité des enfants
Nos Services ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si nous prenons conscience d'avoir collecté des données personnelles d'un enfant de moins de 16 ans, nous prendrons des mesures pour supprimer ces informations rapidement. Si vous pensez que nous avons collecté des données auprès d'un enfant, veuillez nous contacter à privacy@kerna.io.
15. Modifications de cette politique
Nous pouvons mettre à jour cette politique de confidentialité pour refléter les changements dans nos pratiques, notre technologie ou nos exigences légales. Nous vous informerons des changements importants en publiant la politique mise à jour sur cette page et en mettant à jour la « Date d'entrée en vigueur » ci-dessus. Pour les changements significatifs affectant la façon dont nous traitons vos données, nous fournirons une notification visible via l'extension ou par e-mail. Nous vous encourageons à consulter cette page périodiquement. L'utilisation continue des Services après les modifications constitue une acceptation de la politique mise à jour.
16. Nous contacter
Pour toute question, préoccupation ou demande concernant cette politique de confidentialité ou nos pratiques en matière de données :
Responsable du traitement: Kerna
Lieu: Katowice, Pologne
Demandes de confidentialité: privacy@kerna.io
Demandes générales: contact@kerna.io
Dernière mise à jour : 29 juin 2026
Lire nos conditions d'utilisation