Politique de confidentialité
Protection des données personnelles — Règlement (UE) 2016/679 et loi Informatique et Libertés.
Dernière mise à jour : 24 août 2026
Éditeur
KONO SAS
- Capital social : 5 000,00 €
- RCS de Créteil sous le numéro 104 315 601
- EUID : FR9401.104315601
- Siège : Allée Jean Rostand, Bâtiment O, Escalier 1, Étage 2 — 94470 Boissy-Saint-Léger, France
- Représentant légal : M. Chérif AÏD, Président
- Contact / DPO : contact@kono.fr · matis.bampoka@gmail.com
- Assurance RC Pro & Cyber : Hiscox — Police n° RCPH278604445 (gérée par ORUS France SAS) — RC Pro 100 000 € / exploitation 10 000 000 €
Informations précontractuelles (art. 13 RGPD)
Conformément à l'article 13 du Règlement (UE) 2016/679, KONO SAS (Allée Jean Rostand, Bâtiment O, Escalier 1, Étage 2 — 94470 Boissy-Saint-Léger, France) est Responsable de traitement pour les données de compte utilisateur (identité, coordonnées, facturation de l'abonnement SaaS).
Finalités : création et gestion du compte, exécution du contrat, support, sécurité et facturation.
Base légale : exécution du contrat (art. 6.1.b) et intérêt légitime (art. 6.1.f) pour la sécurité.
Durée : pendant la relation contractuelle puis archivage légal des pièces comptables (10 ans, art. L. 102 B LPF).
Destinataires : équipes KONO, prestataires techniques (hébergement, email, PDP) listés en Annexe 4.
Droits : accès, rectification, effacement, limitation, portabilité, opposition — contact@kono.fr.
Pour les données saisies par le Mandant concernant ses propres clients, le Mandant reste Responsable de traitement et KONO agit en sous-traitant (art. 28 RGPD).
Responsable de traitement et sous-traitance
Le Mandant (client professionnel utilisateur de la plateforme) est Responsable de traitement au sens du Règlement (UE) 2016/679 (RGPD) pour les données qu'il saisit concernant ses propres clients et activité.
KONO SAS agit en qualité de Sous-traitant au sens de l'article 28 du RGPD pour l'hébergement, le traitement technique et la transmission des factures électroniques.
Les stipulations détaillées figurent à l'Article 13 du contrat-cadre et en Annexe 4 ci-dessous.
Finalités du traitement
Établissement, émission et transmission sécurisée des factures électroniques via PDP/PPF ; archivage à valeur probante ; détection des fraudes ; gestion de la relation client et du support ; exécution du contrat d'abonnement SaaS.
Catégories de données collectées
Données d'identification : nom, prénom, raison sociale, SIREN/SIRET, fonction, justificatifs d'identité KYC.
Coordonnées : adresse postale, email, téléphone.
Données fiscales et bancaires : numéro de TVA intracommunautaire, IBAN/BIC chiffrés (AES-256), montants et ventilations comptables.
Données techniques : journaux de connexion, adresses IP, horodatage certifié, piste d'audit fiable.
Durées de conservation
Données de compte actif : pendant la durée de la relation contractuelle.
Factures et pièces comptables : 10 ans au titre de l'obligation légale d'archivage (art. L. 102 B du LPF et L. 123-22 C. com).
Mesures de sécurité
Chiffrement TLS 1.3 en transit ; chiffrement AES-256 au repos pour les données sensibles ; authentification multifacteur (MFA) ; supervision et journalisation des accès.
Hébergement des données métier (base de données, documents et factures) dans l'Union européenne : base de données Postgres (Neon) à Francfort (Allemagne) ; stockage de fichiers (Vercel Blob) et exécution des fonctions applicatives (Vercel) à Paris (France). La transmission des factures électroniques via la PDP Klekoon s'effectue en France / Union européenne.
Transferts hors Union européenne
Les données métier listées ci-dessus sont hébergées dans l'Union européenne. Certains traitements nécessaires au Service impliquent toutefois un transfert ou un accès hors UE / EEE, dans les limites suivantes et avec les garanties du chapitre V du RGPD :
- Hébergement applicatif (Vercel) et stockage de fichiers (Vercel Blob) : données hébergées dans l'UE (Paris) ; société mère Vercel Inc. (États-Unis) : accès éventuel encadré par les clauses contractuelles types de la Commission (décision 2021/914) et le Data Privacy Framework UE–États-Unis.
- Envoi d'emails transactionnels (Resend) : selon la documentation et le Data Processing Addendum (DPA) publiés par Resend, les opérations de traitement principales — notamment métadonnées, journaux et enregistrements liés à l'envoi — ont lieu aux États-Unis. Ces transferts sont encadrés par le DPA Resend, qui incorpore les clauses contractuelles types de la Commission européenne (décision 2021/914).
- Paiement de l'abonnement SaaS (Stripe) : traité par une entité européenne (Irlande). Des sous-traitants ou affiliés hors UE peuvent intervenir ; ces transferts sont encadrés par les garanties RGPD standard de Stripe (notamment clauses contractuelles types).
- Fonctionnalités d'intelligence artificielle (OpenAI) : les contenus que vous soumettez à l'assistant, les documents scannés et les messages vocaux sont traités aux États-Unis, sous Data Processing Addendum incorporant les clauses contractuelles types.
- Canaux de messagerie facultatifs que vous activez vous-même : WhatsApp (Meta, accès depuis les États-Unis, clauses contractuelles types) et Telegram (Émirats arabes unis et infrastructures mondiales de Telegram).
Le détail prestataire par prestataire, avec les données transmises et le lieu de traitement, figure à la section « Liste des sous-traitants » ci-dessous. Tout autre transfert hors UE / EEE, s'il devait intervenir, serait soumis aux garanties du chapitre V du RGPD.
Droits des personnes concernées
Droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, exerçables à tout moment à l'adresse contact@kono.fr ou par courrier au siège social (Allée Jean Rostand, Bâtiment O, Escalier 1, Étage 2 — 94470 Boissy-Saint-Léger, France).
Réclamation possible auprès de la CNIL : www.cnil.fr
Liste des sous-traitants
KONO SAS fait appel aux prestataires suivants pour fournir le Service. Chacun n'accède qu'aux données nécessaires à la prestation décrite et agit sur instruction documentée de KONO, au titre d'un accord de sous-traitance conforme à l'article 28 du RGPD.
- Vercel (Vercel Inc.) — Hébergement de l'application et exécution des fonctions serveur. Données : Toutes les données transitant par les requêtes HTTP, journaux techniques, adresse IP, en-têtes de navigateur. Lieu de traitement : Région Paris (France) pour l'exécution des fonctions. Encadrement du transfert : Données hébergées dans l'UE (Paris) ; société mère Vercel Inc. (États-Unis) : accès éventuel encadré par les clauses contractuelles types de la Commission (décision 2021/914) et le Data Privacy Framework UE–États-Unis.
- Vercel Blob — Stockage des fichiers (PDF de factures et devis, pièces jointes, justificatifs importés). Données : Documents générés ou importés et leurs métadonnées. Lieu de traitement : Paris (France). Encadrement du transfert : Données hébergées dans l'UE (Paris) ; société mère Vercel Inc. (États-Unis) : accès éventuel encadré par les clauses contractuelles types de la Commission (décision 2021/914) et le Data Privacy Framework UE–États-Unis. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Neon (Neon Inc.) — Base de données PostgreSQL (comptes, clients, factures, piste d'audit). Données : Identification et coordonnées, données fiscales (SIREN/SIRET, TVA), montants facturés, IBAN chiffré, journaux d'audit. Lieu de traitement : Francfort (Allemagne). Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Klekoon — Plateforme de dématérialisation partenaire (PDP) immatriculée : transmission des factures électroniques. Données : Factures au format Factur-X / CII : identité de l'émetteur et du destinataire, SIRET, adresses, lignes et montants, cycle de vie du flux. Lieu de traitement : France / Union européenne. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Stripe Payments Europe, Ltd. — Encaissement de l'abonnement KONO (aucun paiement de vos propres clients ne passe par Stripe). Données : Email, nom, adresse de facturation, montants et historique d'abonnement. Les données de carte sont saisies chez Stripe et ne transitent jamais par KONO. Lieu de traitement : Irlande. Encadrement du transfert : Des affiliés ou sous-traitants hors UE peuvent intervenir, sous clauses contractuelles types (décision 2021/914). Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Resend (Resend, Inc.) — Envoi des emails transactionnels (factures, devis, codes de connexion, alertes). Données : Adresse du destinataire, objet et contenu du message, pièces jointes, journaux de remise. Lieu de traitement : États-Unis. Encadrement du transfert : Data Processing Addendum Resend incorporant les clauses contractuelles types de la Commission européenne (décision 2021/914). Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) — Assistants conversationnels, lecture automatique des documents (OCR), transcription des messages vocaux et synthèse vocale. Données : Contenu que vous soumettez à l'assistant, images des documents scannés, enregistrements audio envoyés, et le texte produit en retour. Lieu de traitement : États-Unis. Encadrement du transfert : Data Processing Addendum OpenAI incorporant les clauses contractuelles types ; les contenus transmis via l'API ne servent pas à entraîner les modèles. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Telegram (Telegram FZ-LLC) — Canal de discussion avec l'assistant KONO, si vous choisissez de l'activer. Données : Identifiant Telegram, contenu des messages échangés avec l'assistant, fichiers et messages vocaux envoyés. Lieu de traitement : Émirats arabes unis et infrastructures mondiales de Telegram. Encadrement du transfert : Canal facultatif activé à votre initiative ; n'utilisez ce canal que pour des échanges que vous acceptez de confier à Telegram. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Meta / WhatsApp (WhatsApp Ireland Limited) — Canal WhatsApp Business de l'assistant KONO, si vous choisissez de l'activer. Données : Numéro de téléphone, contenu des messages, photos et documents envoyés à l'assistant. Lieu de traitement : Irlande, avec accès depuis les États-Unis. Encadrement du transfert : Clauses contractuelles types de Meta ; canal facultatif activé à votre initiative. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
- Annuaire des entreprises (DINUM) et INSEE — Recherche et contrôle de l'établissement à partir de son SIRET. Données : Dénomination ou SIRET saisi lors de la recherche. Les informations renvoyées sont des données publiques du répertoire Sirene. Lieu de traitement : France.
- Redis managé (Upstash ou Vercel KV, selon la configuration) — Transport des notifications temps réel entre les instances du Service. Données : Évènements applicatifs éphémères (identifiant de compte, type d'évènement). Lieu de traitement : Union européenne. Activé uniquement si la fonctionnalité correspondante est configurée ou utilisée.
Cette liste est mise à jour à chaque évolution technique du Service. Toute objection à un nouveau sous-traitant peut être adressée au délégué à la protection des données.
Application Android : bibliothèques et permissions
L'application Android est un conteneur qui affiche le service KONO. Elle n'effectue aucune collecte de données pour son propre compte.
Bibliothèques embarquées :
- Capacitor (capacitor-android) — Conteneur applicatif qui affiche le Service.
- Capacitor Camera — Prise de photo d'un document depuis l'application, à votre demande.
- Capacitor Splash Screen — Écran de démarrage.
- Capacitor Status Bar — Apparence de la barre d'état système.
- AndroidX (AppCompat, CoordinatorLayout, Core SplashScreen) — Composants d'interface Android.
Ce que l'application ne contient pas :
- Aucun SDK de mesure d'audience ou d'analytics.
- Aucun SDK publicitaire et aucun identifiant publicitaire.
- Aucun SDK de suivi des plantages (pas de Crashlytics, pas de Sentry).
- Aucun service Firebase ni Google Play Services (pas de fichier google-services.json).
- Aucun traceur tiers et aucun cookie publicitaire.
Permissions déclarées au manifeste :
- Accès à Internet (android.permission.INTERNET) — Indispensable : l'application affiche le service KONO en ligne.
- Appareil photo (android.permission.CAMERA) — Photographier une facture ou un justificatif. La permission est demandée au moment de l'usage et l'appareil photo est déclaré facultatif : l'application fonctionne si vous la refusez.
Aucune autre permission n'est déclarée : ni localisation, ni contacts, ni microphone, ni stockage externe, ni notifications push.
ARTICLE 13 – PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL (RGPD)
13.1 Qualification des Parties
Dans le cadre du présent contrat, le Mandant agit en qualité de responsable du traitement des données à
caractère personnel qu'il communique au Mandataire ou qu'il fait traiter par celui -ci. Le Mandataire agit
en qualité de sous-traitant au sens de l'article 28 du RGPD.
13.2 Objet, durée, nature et finalité des traitements
L'objet, la durée, la nature, la finalité, les catégories de données et de personnes concernées sont décrits
à l'Annexe 4 du présent contrat.
13.3 Obligations du Mandataire (sous-traitant)
Le Mandataire s'engage notamment à :
- traiter les données uniquement sur instruction documentée du Mandant ;
- garantir la confidentialité des données et veiller à ce que les personnes habilitées soient soumises à
une obligation de confidentialité appropriée ;
- mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (chiffrement
TLS 1.3, authentification forte, journalisation, sauvegardes, plan de continuité d'activité) ;
- notifier au Mandant toute violation de données dans un délai de soixante-douze (72) heures à compter
de sa connaissance, conformément à l'article 33 du RGPD ;
- assister le Mandant dans la mise en œuvre des droits des personnes concernées (accès, rectification,
effacement, opposition, portabilité, limitation) ;
- supprimer ou restituer les données à la fin du contrat, selon le choix du Mandant ;
- mettre à disposition toute information nécessaire pour démontrer le respect des obligations issues du
RGPD.
13.4 Transferts hors UE
Les données métier (base de données, documents et factures) sont hébergées dans l'Union européenne
(Francfort pour la base de données Neon ; Paris pour le stockage de fichiers Vercel Blob et l'exécution
des fonctions applicatives Vercel). Certains traitements nécessaires au Service impliquent néanmoins
un transfert hors UE / EEE : (i) l'envoi d'emails transactionnels via Resend (traitement de métadonnées
et journaux aux États-Unis, encadré par le DPA Resend incorporant les clauses contractuelles types
de la Commission européenne, décision 2021/914) ; (ii) le paiement de l'abonnement via Stripe (entité
européenne en Irlande, avec possibilité de sous-traitants hors UE sous garanties RGPD, notamment
clauses contractuelles types) ; (iii) les fonctionnalités d'intelligence artificielle via OpenAI (assistants,
lecture automatique des documents, transcription vocale), traitées aux États-Unis sous clauses
contractuelles types ; (iv) les canaux de messagerie facultatifs
activés par le Mandant lui-même (WhatsApp / Meta, Telegram). Le détail prestataire par prestataire figure
à la section « Liste des sous-traitants » de la politique de confidentialité. Tout autre transfert hors
UE / EEE est soumis aux dispositions du chapitre V du RGPD.
13.5 Sous-traitance ultérieure
Le recours à des sous-traitants ultérieurs est subordonné à l'autorisation préalable, générale ou spécifique,
du Mandant. La liste nominative à jour des sous-traitants ultérieurs
(hébergement, base de données, PDP, emails, paiement, intelligence artificielle, messagerie instantanée) est publiée à la section « Liste des sous-traitants » de la
politique de confidentialité, à l'adresse https://www.kono-app.fr/privacy.
ANNEXE 4 – DONNÉES TRAITÉES (RGPD – Article 28)
Finalité du traitement Émission, transmission, conservation et mise à
disposition des factures électroniques du Mandant
; exécution des obligations légales et fiscales.
Catégories de personnes concernées Représentants légaux du Mandant ; clients du
Mandant (personnes physiques uniquement) ;
utilisateurs de la Plateforme.
Catégories de données Données d'identification (nom, prénom, raison
sociale, fonction) ; coordonnées professionnelles
(adresse, e-mail, téléphone) ; données fiscales
(numéro de TVA intracommunautaire, SIREN/SIRET)
; données économiques (montants facturés,
modalités de paiement).
Durée de conservation Données actives : durée du contrat. Archivage légal :
dix (10) ans à compter de l'émission de la facture,
conformément à l'article L. 102 B du LPF.
Mesures de sécurité Chiffrement TLS 1.3 en transit ; chiffrement AES-256
au repos ; authentification multifactorielle ;
cloisonnement logique des environnements ;
journalisation et supervision 24/7 ; sauvegardes
chiffrées en sites séparés ; tests d'intrusion annuels.
Sous-traitants ultérieurs Hébergement des données métier : Neon (base de données Postgres,
Francfort, Allemagne) ; Vercel (fonctions applicatives et stockage de fichiers Blob, Paris, France) ;
PDP immatriculée Klekoon (France / Union européenne) ; prestataire d'emails transactionnels Resend
(métadonnées et journaux traités aux États-Unis, sous DPA et clauses contractuelles types) ;
prestataire de paiement Stripe (entité européenne en Irlande, avec possibilité de sous-traitants
hors UE sous garanties RGPD). La liste nominative complète et à jour, incluant les prestataires d'intelligence artificielle, de messagerie instantanée, de vérification d'identité et de signature électronique, figure à la section « Liste des sous-traitants » de la politique de confidentialité, publiée à l'adresse https://www.kono-app.fr/privacy.
Suppression de compte
Pour demander la clôture de votre compte et l'effacement de vos données personnelles, consultez la page Supprimer mon compte.