Chez Kolva AI, nous nous engageons à protéger votre vie privée et à être transparents sur la façon dont nous traitons vos données. Cette politique explique ce que nous collectons, pourquoi et comment nous le sécurisons.
Cette politique de confidentialité décrit comment Kolva AI (« Kolva », « nous », « notre ») collecte, utilise et partage les informations lorsque vous utilisez notre plateforme sur kolva.ai et nos applications mobiles (collectivement, le « Service »).
Kolva est une plateforme business-to-business (B2B) conçue pour la gestion commerciale terrain, l’intelligence financière et les opérations de laboratoire. Le Service est destiné aux employés et représentants autorisés de nos clients professionnels.
En utilisant le Service, vous acceptez la collecte et l’utilisation des informations conformément à cette politique. Si vous n’êtes pas d’accord, veuillez ne pas utiliser le Service.
Section 1
Section 2
Nous utilisons les informations collectées pour les finalités suivantes :
Section 3
Nous utilisons des services tiers de confiance pour opérer la plateforme. Chaque fournisseur est contractuellement tenu de protéger vos données et de ne les utiliser qu’aux fins que nous spécifions.
Nous ne vendons, ne louons ni n’échangeons vos informations personnelles à aucun tiers.
Connecteurs IA (MCP). Vous pouvez brancher votre propre assistant IA — Claude, ChatGPT ou autre — sur vos données Kolva via notre connecteur Model Context Protocol (MCP). Dans ce cas, les données que vous interrogez sont transmises au fournisseur d’IA que vous avez choisi, sous votre propre accord avec lui : il agit sur votre instruction, et non comme sous-traitant de Kolva. Cet accès est en lecture seule par défaut, limité au périmètre de votre rôle, intégralement audité et révocable à tout moment depuis Réglages → Connecteur IA.
| Service | Objet |
|---|---|
| Supabase | Database, authentication, file storage |
| Anthropic (Claude) | ERP-grounded business insights and analysis |
| Firebase (Google) | Push notifications (FCM) |
| Google Maps Platform | Route optimization, geocoding |
| Vercel | Web application hosting and CDN |
| Stripe | Payment processing |
| Resend | Transactional email delivery |
| OpenAI | Public voice/chat assistant — realtime audio and transcript processing |
Pour la liste complète des sous-traitants, consultez notre Centre de confiance.
Section 4
Nous conservons vos données tant que votre organisation maintient un compte Kolva actif, plus une période raisonnable ensuite pour des intérêts légitimes.
Quand votre organisation demande la suppression des données, nous supprimons ou anonymisons toutes les données personnelles sous 30 jours, sauf lorsque la rétention est requise par la loi ou pour des intérêts légitimes de sécurité (ex. logs d’audit).
Section 5
Nous mettons en œuvre des mesures de sécurité conformes aux standards de l’industrie pour protéger vos données :
Chiffrement au repos
Chiffrement AES-256 au repos assuré par nos hébergeurs (Supabase sur AWS) ; les identifiants ERP sont en plus scellés par chiffrement d’enveloppe Cloud KMS.
Chiffrement en transit
TLS 1.2 ou supérieur pour tous les appels API, webhooks et transferts de données (TLS 1.3 lorsque le client le prend en charge).
Contrôle d’accès
Contrôle d’accès basé sur les rôles (RBAC) avec rôles définis par l’entreprise et périmètre hiérarchique ; l’isolation des tenants est appliquée par Row-Level Security au niveau de la base.
Isolation multi-tenant
Toutes les données sont rattachées à une société et isolées par Row-Level Security au niveau de la base ; les constats de nos propres revues de sécurité sont corrigés à ce niveau et couverts par des tests de régression.
Sécurité des clés API
Les clés d’API publiques sont hachées en SHA-256 et jamais stockées en clair ; les clés des agents sur site sont conservées dans une table qu’aucun rôle applicatif ne peut lire.
Infrastructure
Hébergée sur une infrastructure dont les fournisseurs publient des rapports SOC 2 (Supabase sur AWS, Vercel Edge CDN) ; Kolva n’a pas encore réalisé d’audit SOC 2.
Surveillance
Supervision des erreurs applicatives (Sentry, données personnelles masquées), contrôles d’intégrité planifiés et alertes automatisées.
Agents on-premise
Les agents de synchronisation ERP tournent sur votre réseau. Les données restent locales jusqu’à transmission sécurisée en HTTPS.
Pour plus d’informations sur nos pratiques de sécurité, consultez notre Centre de confiance.
Section 6
Si vous résidez dans l’Espace économique européen (EEE), vous disposez des droits suivants en vertu du Règlement général sur la protection des données :
Nous traitons les données sur les bases légales : nécessité contractuelle (pour fournir le Service), intérêts légitimes (pour améliorer et sécuriser le Service) et consentement (pour les fonctionnalités optionnelles comme le suivi de localisation).
Si vous êtes résident californien, vous disposez de droits supplémentaires au titre du California Consumer Privacy Act :
Pour exercer ces droits, contactez-nous à support@kolva.ai. Nous répondrons aux demandes vérifiées sous 30 jours. Pour les demandes organisationnelles, merci de contacter d’abord votre administrateur Kolva, qui gère les accès et permissions de votre compte.
Section 7
Kolva est une plateforme business-to-business non destinée aux personnes de moins de 16 ans. Nous ne collectons pas sciemment d’informations personnelles auprès d’enfants. Si vous pensez qu’un enfant nous a fourni des informations personnelles, contactez-nous à support@kolva.ai et nous supprimerons rapidement ces informations.
Section 8
Notre infrastructure principale de données se trouve dans l’Union européenne (AWS eu-west-1, Irlande). Certains fournisseurs tiers traitent des données aux États-Unis. Lorsque les données sont transférées hors de l’EEE, nous mettons en place des garanties appropriées, dont les Clauses contractuelles types (CCT) approuvées par la Commission européenne.
Section 9
Nous pouvons mettre à jour cette politique de confidentialité de temps à autre pour refléter des changements de nos pratiques, de la technologie ou des exigences légales. Lors de changements matériels, nous vous notifierons en mettant à jour la date d’effet en haut de cette page et, le cas échéant, via une notification dans le Service ou par e-mail.
Nous vous encourageons à consulter cette page périodiquement pour les informations les plus à jour.
Section 10
Si vous avez des questions, préoccupations ou demandes concernant cette politique de confidentialité ou nos pratiques de données, contactez-nous :