Politique de confidentialité

Dernière mise à jour : 20 août 2026

La présente politique de confidentialité décrit comment Kairos Intelligence (« Kairos », « nous ») recueille, utilise, communique et protège les données personnelles dans le cadre de l'application web kairosintelligence.fr (« le tableau de bord ») et de l'extension de navigateur Kairos (« l'extension »), désignées ensemble « le Service ».

Kairos est un outil de gouvernance de l'intelligence artificielle destiné aux agences et à leurs équipes. Sa conception repose sur un principe simple : les données les plus sensibles ne quittent pas votre appareil. La protection de la vie privée est intégrée dès la conception (privacy by design).

1. Qui sommes-nous

Kairos Intelligence est un projet en cours d'incorporation, établi à Montréal (Québec), Canada, qui propose son service dans l'Union européenne.

Pour les traitements décrits dans la présente politique, Kairos agit comme responsable du traitement au sens du Règlement général sur la protection des données (RGPD), sauf pour les données de gouvernance décrites à la section 6, où Kairos agit comme sous-traitant de votre agence.

Pour toute question relative à la protection de vos données, pour exercer vos droits ou pour joindre notre point de contact « protection des données », écrivez à confidentialite@kairosintelligence.fr.

2. Le principe fondateur : la détection des PII est locale

La fonction de garde PII de Kairos analyse vos prompts entièrement dans votre navigateur, avant qu'ils ne soient envoyés au service d'IA que vous utilisez (ChatGPT, Claude, Gemini, Perplexity) :

  • Passe 1 : règles locales (courriels, numéros de téléphone, IBAN, SIRET, numéros de carte, clés d'API, etc.) ;
  • Passe 2 : un modèle de reconnaissance d'entités exécuté localement (WebAssembly). Le modèle est téléchargé une fois puis mis en cache sur votre appareil ; aucune donnée de votre prompt n'est transmise pour cette analyse.

En conséquence, le contenu de vos prompts et les données personnelles qu'ils contiennent ne sont jamais transmis aux serveurs de Kairos. La seule exception est décrite à la section 4 (bouton « Améliorer »).

3. Données que nous recueillons

Données que vous nous fournissez :

  • Compte : adresse courriel, nom, mot de passe (conservé sous forme hachée, jamais en clair), appartenance à une agence et à des espaces de travail, rôle. Si vous vous connectez via Google, nous recevons votre adresse courriel, votre nom et un identifiant de compte.
  • Contenu de la bibliothèque : les modèles (templates), blocs réutilisables (snippets) et cadres (frameworks) créés par les administrateurs d'agence.
  • Données de paiement (le cas échéant) : traitées par notre prestataire de paiement. Kairos ne conserve pas vos numéros de carte.

Données collectées automatiquement :

  • Données d'utilisation de l'IA (fonction anti-« shadow AI ») : l'extension enregistre quels services d'IA sont utilisés et quand, ainsi que des métadonnées techniques associées — mais pas le contenu de vos prompts.
  • Télémétrie produit : des compteurs agrégés (nombre de prompts assistés, nombre de PII bloquées, score de qualité moyen, taux de désactivation de la Passe 2). Ces mesures ne contiennent aucun contenu de prompt.
  • Données techniques : journaux serveur, adresse IP, type de navigateur, identifiant d'appareil ou d'extension, horodatages — utilisés pour la sécurité et le bon fonctionnement du Service.

4. Ce que nous ne recueillons pas

  • Le contenu de vos prompts n'est ni collecté ni stocké par Kairos lors de l'analyse PII (voir section 2).
  • Exception — bouton « Améliorer » : si, et seulement si, vous cliquez sur « Améliorer » dans le tableau de bord, le texte du modèle concerné est transmis à Mistral AI (Union européenne) afin d'en proposer une version optimisée. Cette action est toujours déclenchée par vous.

5. À quelles fins utilisons-nous ces données

  • fournir, maintenir et sécuriser le Service ;
  • vous authentifier et gérer votre compte ;
  • gérer la bibliothèque de prompts de votre agence ;
  • fournir aux administrateurs d'agence des tableaux de bord de gouvernance de l'usage de l'IA (voir section 6) ;
  • améliorer le produit à partir de mesures agrégées ;
  • traiter les paiements, le cas échéant ;
  • respecter nos obligations légales et prévenir la fraude et les abus.

Nous ne vendons pas vos données personnelles et ne les utilisons pas à des fins de publicité ciblée.

5 bis. Bases légales des traitements

Conformément à l'article 6 du RGPD, nos traitements reposent sur :

  • l'exécution du contrat qui nous lie à vous ou à votre agence — création et gestion de votre compte, fourniture du Service, facturation ;
  • notre intérêt légitime — sécurité du Service, prévention de la fraude et des abus, amélioration du produit à partir de mesures agrégées ;
  • le consentement — uniquement lorsque vous déclenchez une action facultative telle que le bouton « Améliorer », que vous pouvez ne jamais utiliser ;
  • le respect d'obligations légales — conservation comptable, réponse aux demandes des autorités.

6. Données de gouvernance et rôle de votre employeur

Lorsqu'une agence déploie Kairos auprès de ses équipes, elle peut consulter des tableaux de bord sur l'usage de l'IA par ses salariés. Pour ces données, l'agence est responsable du traitement et Kairos agit comme sous-traitant, traitant les données selon les instructions de l'agence. Si vous êtes salarié d'une agence cliente, adressez vos questions relatives à cette gouvernance d'abord à votre agence.

7. Communication à des tiers et sous-traitants

Nous ne communiquons vos données qu'aux prestataires strictement nécessaires au fonctionnement du Service, liés par des engagements de confidentialité :

  • Hetzner Online GmbH — hébergement du serveur applicatif, de la base de données et des fichiers téléversés — Helsinki (Finlande) ;
  • Scaleway — conservation des sauvegardes chiffrées hors site — Paris (France) ;
  • Mistral AI — optimisation d'un modèle de prompt de votre bibliothèque, uniquement lorsque vous cliquez sur « Améliorer » — Union européenne ;
  • Resend — envoi des courriels transactionnels (vérification, sécurité) — États-Unis ;
  • Stripe — traitement des paiements, lorsque la facturation est activée — États-Unis ;
  • Google — authentification, uniquement si vous choisissez de vous connecter au moyen d'un compte Google — États-Unis ;
  • ImprovMX — acheminement du courrier entrant adressé à nos alias, y compris vos demandes d'exercice de droits — États-Unis ;
  • Microsoft — hébergement de la boîte de réception vers laquelle ce courrier est redirigé — États-Unis ;
  • Hugging Face — distribution du modèle de détection PII téléchargé une fois par l'extension ; aucun contenu de prompt n'y transite — États-Unis.

La liste à jour, avec le rôle et la localisation de chacun, est publiée sur la page sous-traitants.

Nous pouvons également communiquer des données si la loi l'exige, pour faire respecter nos conditions, ou dans le cadre d'une réorganisation d'entreprise (auquel cas la présente politique continuerait de s'appliquer).

8. Hébergement et transferts

  • Les données de compte, les contenus de bibliothèque et les fichiers téléversés sont hébergés dans l'Union européenne, chez Hetzner Online GmbH, à Helsinki (Finlande). Les sauvegardes chiffrées sont conservées dans un centre de données situé en France (Paris) : elles ne quittent pas l'Union européenne.
  • Notre infrastructure applicative est auto-hébergée sur ces serveurs : nous ne confions ni vos données de compte ni votre bibliothèque à une plateforme d'infonuagique tierce.
  • Le traitement par Mistral AI (bouton « Améliorer ») a lieu dans l'Union européenne.
  • Certains prestataires accessoires (envoi de courriels transactionnels, acheminement du courrier entrant, traitement des paiements, authentification Google, distribution du modèle de détection) sont établis aux États-Unis. Les données qui leur sont transmises se limitent à ce qui est strictement nécessaire à leur fonction — une adresse électronique, des données de facturation, et le contenu des messages que vous nous adressez lorsque vous nous écrivez — et n'incluent jamais le contenu de votre bibliothèque ni celui de vos prompts. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (art. 46 du RGPD) ou par une décision d'adéquation lorsqu'elle s'applique.
  • Kairos étant établie à Montréal (Québec), Canada, l'exploitation courante du Service (administration, support) suppose des accès depuis le Canada, qui constituent un transfert au sens du chapitre V du RGPD. Ces accès sont limités aux personnes qui en ont besoin et ne portent jamais sur le contenu de vos prompts.

9. Durée de conservation

Nous ne conservons les données que le temps nécessaire aux finalités décrites, ou tel que l'exige la loi :

  • Compte : pendant toute la durée de la relation, puis pour une période limitée après la fermeture du compte ;
  • Bibliothèque : jusqu'à suppression par votre agence ;
  • Jetons de session : au plus 20 jours, renouvelés au fil de votre utilisation ;
  • Journaux techniques et données d'usage : pour une durée limitée, après quoi ils sont supprimés ou anonymisés.

10. Vos droits

Dans l'Union européenne (RGPD), vous disposez des droits d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès. Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) (https://www.cnil.fr).

Si vous résidez au Québec ou au Canada, la Loi 25 et la LPRPDE vous reconnaissent des droits équivalents, dont celui de porter plainte auprès de la Commission d'accès à l'information du Québec.

Pour exercer ces droits, écrivez à confidentialite@kairosintelligence.fr. Nous répondrons dans les délais prévus par la loi applicable. Si votre demande porte sur des données de gouvernance détenues pour le compte de votre agence, nous vous orienterons vers celle-ci (voir section 6).

11. Décisions automatisées

Kairos ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative. La détection PII et le score de qualité sont des outils d'assistance : la décision finale (envoyer, anonymiser, annuler) vous appartient toujours.

11 bis. Transparence sur l'intelligence artificielle

Kairos intègre un modèle de reconnaissance d'entités exécuté localement dans votre navigateur pour détecter les données personnelles. À titre de transparence, dans l'esprit de l'article 50 du règlement (UE) 2024/1689 sur l'intelligence artificielle, nous vous informons que :

  • ce modèle est un système d'IA au sens du règlement, fourni par Kairos ;
  • ses résultats sont probabilistes : il peut manquer une donnée personnelle ou en signaler une à tort, et ne remplace pas votre vérification ;
  • il ne produit aucun contenu et n'effectue aucune reconnaissance d'émotions ni catégorisation biométrique ;
  • le score de qualité de prompt est calculé par des règles déterministes, non par un modèle d'apprentissage.

Les contenus que vous transmettez ensuite aux services d'IA tiers (ChatGPT, Claude, Gemini, Perplexity) relèvent des conditions et des obligations de transparence de ces services, dont Kairos n'est pas responsable.

12. Sécurité

Nous mettons en œuvre des mesures de sécurité raisonnables : chiffrement en transit (TLS), cloisonnement strict des données entre locataires (agences et espaces de travail) appliqué côté serveur à chaque lecture et à chaque écriture, authentification par jetons signés, hachage à sens unique des mots de passe et accès restreint au personnel. Aucune méthode de transmission ou de stockage n'étant parfaitement sûre, nous ne pouvons garantir une sécurité absolue.

13. Témoins (cookies)

Nous utilisons uniquement des témoins strictement nécessaires ou de préférence : maintien de votre session authentifiée, mémorisation de la langue choisie et de l'état de l'interface. Ces témoins sont exemptés de consentement préalable ; nous n'utilisons ni témoins publicitaires, ni mesure d'audience tierce.

14. Incidents de sécurité

Conformément aux articles 33 et 34 du RGPD, nous documentons toute violation de données à caractère personnel. Lorsqu'elle est susceptible d'engendrer un risque pour vos droits et libertés, nous la notifions à la Commission nationale de l'informatique et des libertés (CNIL) dans les 72 heures après en avoir pris connaissance, et nous vous en informons directement lorsque le risque est élevé.

15. Données concernant les mineurs

Le Service est un outil professionnel qui ne s'adresse pas aux mineurs et n'est pas destiné à recueillir sciemment des données concernant des personnes de moins de 15 ans.

16. Modifications

Nous pouvons modifier la présente politique. La date de mise à jour figure en tête de page ; en cas de changement important, nous vous en informerons par un moyen approprié.

17. Nous joindre

Kairos Intelligence — Montréal (Québec), Canada. Pour toute question relative à la protection de vos données : confidentialite@kairosintelligence.fr.