En vigueur : 22 juillet 2026

Politique de confidentialité

Chez Kolva AI, nous nous engageons à protéger votre vie privée et à être transparents sur la façon dont nous traitons vos données. Cette politique explique ce que nous collectons, pourquoi et comment nous le sécurisons.

Cette politique de confidentialité décrit comment Kolva AI (« Kolva », « nous », « notre ») collecte, utilise et partage les informations lorsque vous utilisez notre plateforme sur kolva.ai et nos applications mobiles (collectivement, le « Service »).

Kolva est une plateforme business-to-business (B2B) conçue pour la gestion commerciale terrain, l’intelligence financière et les opérations de laboratoire. Le Service est destiné aux employés et représentants autorisés de nos clients professionnels.

En utilisant le Service, vous acceptez la collecte et l’utilisation des informations conformément à cette politique. Si vous n’êtes pas d’accord, veuillez ne pas utiliser le Service.

Section 1

Informations que nous collectons

Informations de compte

  • Données d’identité: Nom complet, adresse e-mail, nom de l’entreprise et fonction fournis lors de l’inscription.
  • Données d’authentification: Gérées en sécurité par Supabase Auth. Nous ne stockons pas les mots de passe en clair.
  • Données d’entreprise: Nom de l’organisation, secteur et préférences de configuration pour l’isolation multi-tenant.

Permissions et données de capteurs

  • Localisation (GPS): Stockée uniquement lorsque vous effectuez activement le check-in d’une visite sur site. Si vous choisissez votre position actuelle pour optimiser une tournée, elle est traitée uniquement pour cette requête et n’est ni persistée, ni mise en cache, ni journalisée. Les visites téléphoniques et le check-out ne collectent pas de GPS. Kolva ne suit jamais votre position en continu ni en arrière-plan.
  • Microphone: Utilisé pour les commandes vocales, le mot de réveil « Hey Kolva » et la transcription des débriefs. L’audio est traité en temps réel et n’est pas stocké durablement. Vous pouvez révoquer l’autorisation à tout moment.
  • Caméra: Utilisée pour les photos produits et le scan de rayons. Les photos sont téléversées vers un stockage sécurisé au niveau de l’entreprise. Vous pouvez révoquer l’autorisation à tout moment.
  • Notifications push: Livrées via Firebase Cloud Messaging (FCM). Utilisées pour les rappels de visite, mises à jour de commandes et coordination d’équipe. Vous pouvez désactiver les notifications dans les paramètres de votre appareil.

Données métier

  • Données ERP: Données synchronisées depuis l’ERP de votre organisation (Sage X3, SAP, etc.) via des agents on-premise. Cela inclut clients, commandes, factures, produits et écritures financières selon la configuration de votre administrateur.
  • Données traitées par IA: Données métier analysées par des modèles d’IA (Anthropic Claude, OpenAI) pour produire des analyses, des détections d’anomalies et des recommandations. Vos données ne servent pas à entraîner les modèles. Les sorties d’IA et les mémoires de l’assistant sont conservées avec votre compte ; docs/security/ai-data-flow.md dans notre dépôt liste ce que chaque fonctionnalité envoie.
  • Cache hors ligne: Un sous-ensemble de vos données métier est mis en cache localement via SQLite pour un accès hors ligne. Ces données sont chiffrées et supprimées à la déconnexion.

Données collectées automatiquement

  • Données d’usage: Pages visitées, fonctionnalités utilisées, horodatages et modèles d’interaction pour améliorer le Service.
  • Données d’appareil: Type d’appareil, système d’exploitation, type de navigateur et version de l’application pour la compatibilité et le debug.
  • Données de log: Logs serveur incluant adresses IP, horodatages de requêtes et rapports d’erreurs pour la sécurité et la fiabilité.

Assistant vocal et chat public (kolva.ai)

  • Audio vocal: Lorsque vous choisissez de parler (ou d’écrire) à l’assistant Kolva sur notre site public, votre audio micro est traité en temps réel pour tenir la conversation. L’audio n’est jamais enregistré ni conservé par Kolva.
  • Transcriptions des conversations: Nous conservons une transcription texte pseudonymisée de la conversation (questions et réponses) pour améliorer le produit. Elle est liée uniquement à un identifiant de connexion haché, jamais à votre nom ni à un compte.
  • Traitement: L’audio vocal est traité par OpenAI en tant que sous-traitant pour animer la conversation. Les transcriptions sont supprimées automatiquement après 90 jours.

Section 2

Comment nous utilisons vos informations

Nous utilisons les informations collectées pour les finalités suivantes :

Fournir et opérer le Service. Authentifier les utilisateurs, afficher les données métier, traiter les commandes et délivrer les fonctionnalités cœur de plateforme.
Insights ancrés dans l’ERP. Analyser les données métier pour produire des insights actionnables, détecter des anomalies, prévoir le chiffre d’affaires et fournir des recommandations intelligentes.
Optimisation de tournée. Optimiser les tournées depuis une adresse enregistrée ou une position actuelle ponctuelle et facultative. Kolva peut conserver l’ordre des étapes, les horaires estimés et les métriques agrégées de la tournée, mais pas les coordonnées d’origine de l’appareil ni la géométrie du premier trajet.
Communication. Envoyer des e-mails transactionnels (alertes, rapports, notifications), des notifications push et des annonces plateforme.
Sécurité et prévention de la fraude. Surveiller les accès non autorisés, appliquer les permissions par rôle et maintenir les pistes d’audit.
Amélioration et analyses. Comprendre les patterns d’usage pour améliorer les fonctionnalités, corriger les bugs et optimiser la performance.
Conformité légale. Respecter les obligations légales, répondre aux requêtes légitimes et faire respecter nos Conditions d’utilisation.

Section 3

Services tiers

Nous utilisons des services tiers de confiance pour opérer la plateforme. Chaque fournisseur est contractuellement tenu de protéger vos données et de ne les utiliser qu’aux fins que nous spécifions.

Nous ne vendons, ne louons ni n’échangeons vos informations personnelles à aucun tiers.

Connecteurs IA (MCP). Vous pouvez brancher votre propre assistant IA — Claude, ChatGPT ou autre — sur vos données Kolva via notre connecteur Model Context Protocol (MCP). Dans ce cas, les données que vous interrogez sont transmises au fournisseur d’IA que vous avez choisi, sous votre propre accord avec lui : il agit sur votre instruction, et non comme sous-traitant de Kolva. Cet accès est en lecture seule par défaut, limité au périmètre de votre rôle, intégralement audité et révocable à tout moment depuis Réglages → Connecteur IA.

ServiceObjet
SupabaseDatabase, authentication, file storage
Anthropic (Claude)ERP-grounded business insights and analysis
Firebase (Google)Push notifications (FCM)
Google Maps PlatformRoute optimization, geocoding
VercelWeb application hosting and CDN
StripePayment processing
ResendTransactional email delivery
OpenAIPublic voice/chat assistant — realtime audio and transcript processing

Pour la liste complète des sous-traitants, consultez notre Centre de confiance.

Section 4

Rétention des données

Nous conservons vos données tant que votre organisation maintient un compte Kolva actif, plus une période raisonnable ensuite pour des intérêts légitimes.

Données de compteDurée du compte actif + 90 jours après demande de suppression
Données métier (sync ERP)Durée de l’abonnement. Supprimées sous 30 jours après demande vérifiée.
Logs d’auditDurée du compte (ajout seul pour les rôles applicatifs)
Données de traitement IALes sorties d’IA, transcriptions de débriefs et mémoires de l’assistant sont conservées avec les enregistrements liés ; les transcriptions de l’assistant vocal du site sont purgées après 90 jours
Cache hors ligneSupprimé à la déconnexion ou désinstallation
Logs serveur90 jours
Conversations avec l’assistant vocal (kolva.ai)Transcriptions texte uniquement — l’audio n’est jamais enregistré ni conservé. Suppression automatique après 90 jours.

Quand votre organisation demande la suppression des données, nous supprimons ou anonymisons toutes les données personnelles sous 30 jours, sauf lorsque la rétention est requise par la loi ou pour des intérêts légitimes de sécurité (ex. logs d’audit).

Section 5

Sécurité des données

Nous mettons en œuvre des mesures de sécurité conformes aux standards de l’industrie pour protéger vos données :

Chiffrement au repos

Chiffrement AES-256 au repos assuré par nos hébergeurs (Supabase sur AWS) ; les identifiants ERP sont en plus scellés par chiffrement d’enveloppe Cloud KMS.

Chiffrement en transit

TLS 1.2 ou supérieur pour tous les appels API, webhooks et transferts de données (TLS 1.3 lorsque le client le prend en charge).

Contrôle d’accès

Contrôle d’accès basé sur les rôles (RBAC) avec rôles définis par l’entreprise et périmètre hiérarchique ; l’isolation des tenants est appliquée par Row-Level Security au niveau de la base.

Isolation multi-tenant

Toutes les données sont rattachées à une société et isolées par Row-Level Security au niveau de la base ; les constats de nos propres revues de sécurité sont corrigés à ce niveau et couverts par des tests de régression.

Sécurité des clés API

Les clés d’API publiques sont hachées en SHA-256 et jamais stockées en clair ; les clés des agents sur site sont conservées dans une table qu’aucun rôle applicatif ne peut lire.

Infrastructure

Hébergée sur une infrastructure dont les fournisseurs publient des rapports SOC 2 (Supabase sur AWS, Vercel Edge CDN) ; Kolva n’a pas encore réalisé d’audit SOC 2.

Surveillance

Supervision des erreurs applicatives (Sentry, données personnelles masquées), contrôles d’intégrité planifiés et alertes automatisées.

Agents on-premise

Les agents de synchronisation ERP tournent sur votre réseau. Les données restent locales jusqu’à transmission sécurisée en HTTPS.

Pour plus d’informations sur nos pratiques de sécurité, consultez notre Centre de confiance.

Section 6

Vos droits

RGPDUtilisateurs de l’Espace économique européen

Si vous résidez dans l’Espace économique européen (EEE), vous disposez des droits suivants en vertu du Règlement général sur la protection des données :

  • Droit d’accès — demander une copie de vos données personnelles
  • Droit de rectification — corriger des données inexactes ou incomplètes
  • Droit à l’effacement — demander la suppression de vos données personnelles
  • Droit de limitation du traitement — limiter notre utilisation de vos données
  • Droit à la portabilité — recevoir vos données dans un format portable
  • Droit d’opposition — vous opposer à un traitement fondé sur des intérêts légitimes
  • Droit de retirer votre consentement — retirer votre consentement à tout moment quand le traitement repose sur le consentement

Nous traitons les données sur les bases légales : nécessité contractuelle (pour fournir le Service), intérêts légitimes (pour améliorer et sécuriser le Service) et consentement (pour les fonctionnalités optionnelles comme le suivi de localisation).

CCPARésidents de Californie

Si vous êtes résident californien, vous disposez de droits supplémentaires au titre du California Consumer Privacy Act :

  • Droit de savoir — quelles informations personnelles nous collectons, utilisons et partageons
  • Droit de suppression — demander la suppression de vos informations personnelles
  • Droit d’opt-out — de la vente d’informations personnelles (nous ne vendons pas vos données)
  • Droit à la non-discrimination — nous ne vous discriminerons pas pour avoir exercé vos droits

Comment exercer vos droits

Pour exercer ces droits, contactez-nous à support@kolva.ai. Nous répondrons aux demandes vérifiées sous 30 jours. Pour les demandes organisationnelles, merci de contacter d’abord votre administrateur Kolva, qui gère les accès et permissions de votre compte.

Section 7

Confidentialité des mineurs

Kolva est une plateforme business-to-business non destinée aux personnes de moins de 16 ans. Nous ne collectons pas sciemment d’informations personnelles auprès d’enfants. Si vous pensez qu’un enfant nous a fourni des informations personnelles, contactez-nous à support@kolva.ai et nous supprimerons rapidement ces informations.

Section 8

Transferts internationaux de données

Notre infrastructure principale de données se trouve dans l’Union européenne (AWS eu-west-1, Irlande). Certains fournisseurs tiers traitent des données aux États-Unis. Lorsque les données sont transférées hors de l’EEE, nous mettons en place des garanties appropriées, dont les Clauses contractuelles types (CCT) approuvées par la Commission européenne.

Section 9

Modifications de cette politique

Nous pouvons mettre à jour cette politique de confidentialité de temps à autre pour refléter des changements de nos pratiques, de la technologie ou des exigences légales. Lors de changements matériels, nous vous notifierons en mettant à jour la date d’effet en haut de cette page et, le cas échéant, via une notification dans le Service ou par e-mail.

Nous vous encourageons à consulter cette page périodiquement pour les informations les plus à jour.

Section 10

Nous contacter

Si vous avez des questions, préoccupations ou demandes concernant cette politique de confidentialité ou nos pratiques de données, contactez-nous :

Kolva AI

E-mail : support@kolva.ai

Site web : https://kolva.ai