Essai gratuit
Sécurité & confidentialité

Tes données méritent mieux que du flou.

Voici ce que Kairo collecte, où les données circulent, et ce que tu peux demander à tout moment.

Nos engagements simples

Hébergement Europe

Supabase Frankfurt 🇩🇪 pour ta base de données. Stripe Irlande 🇮🇪 pour les paiements. Hors UE, on s'appuie sur des accords RGPD validés.

Chiffré en transit et au repos

HTTPS en transit (TLS 1.3). AES-256 au repos chez tous les hébergeurs. Tes mots de passe ne sont jamais stockés en clair.

Pas d'entraînement IA

Anthropic, qui rédige ton programme, n'utilise PAS tes réponses pour entraîner Claude. C'est leur politique par défaut depuis 2023.

Le vrai sujet

Ce qu'on fait côté technique

Pas de slogan ici. On préfère te montrer les choix techniques concrets et les accès qu'on limite, service par service.

Pas de secrets dans le code publié

Toutes les clés API (Stripe, Anthropic, Resend, Supabase) vivent dans des variables d'environnement, séparées du code source. Le code chargé dans ton navigateur n'en contient pas — c'est vérifiable publiquement, et une revue externe l'a confirmé en juillet 2026.

Verrouillage au niveau base de données

Row Level Security (RLS) sur les tables Supabase : chaque requête d'un utilisateur est limitée à ses propres données, directement par la base. Seules nos fonctions serveur (paiements, tâches planifiées) ont un accès étendu, via une clé qui ne quitte jamais le serveur.

Validation stricte des entrées

Chaque donnée envoyée à nos API est validée avant traitement (schémas Zod), et les accès à la base passent par des requêtes paramétrées — la défense de référence contre l'injection SQL. Une politique de sécurité de contenu (CSP) est en cours de déploiement contre le XSS.

Webhook Stripe vérifié cryptographiquement

Chaque notification de paiement Stripe est signée avec un secret partagé. Nous vérifions cette signature avant de créditer un compte, et une notification non signée est rejetée.

Relectures de sécurité régulières

Le code passe par des outils d'analyse automatisés avant chaque déploiement majeur, et le site a fait l'objet d'une revue de sécurité externe en juillet 2026. Aucun outil ne garantit l'absence de failles — ça réduit les risques et ça nous oblige à corriger vite.

Le minimum de données dans les logs

Nos logs serveur enregistrent les métadonnées des requêtes (adresse IP, URL, code de retour, durée) — jamais le contenu de tes réponses ni de ton journal. L'adresse IP est une donnée personnelle : ces logs sont purgés automatiquement sous 30 jours.

Aucun système n'est invulnérable. C'est précisément pour ça qu'on préfère expliquer clairement notre fonctionnement.

Les services utilisés

Kairo s'appuie sur des services tiers pour fonctionner. Voici leur rôle, simplement. Les certifications listées (SOC 2, ISO 27001…) sont celles de ces prestataires, pas les nôtres. Quatre d'entre eux sont des sociétés américaines : ta base de données, elle, reste en Europe.

Supabase 🇩🇪 Frankfurt

Base de données

Stocke ton profil, tes réponses au questionnaire, ton programme généré, ton journal hebdomadaire et tes ajustements. La sécurité est appliquée au niveau de la base : les requêtes d'un utilisateur sont limitées à ses propres données (Row Level Security).

Chiffrement TLS 1.3 + AES-256
Certifications du prestataire SOC 2 · ISO 27001

Stripe 🇮🇪 Irlande

Paiements

Gère tes paiements. Nous ne voyons jamais ton numéro de carte, seulement un identifiant de transaction. Stripe est certifié au plus haut niveau de sécurité bancaire (PCI DSS Level 1).

Chiffrement TLS 1.2+ + Tokenization
Certifications du prestataire PCI DSS Level 1 · SOC 2

Anthropic (Claude) 🇺🇸 États-Unis

IA qui rédige ton programme

Reçoit tes réponses au questionnaire pour générer ton programme personnel. Ne stocke ces données que 30 jours maximum (détection d'abus), puis les supprime. N'utilise PAS tes prompts pour entraîner Claude. C'est la politique par défaut depuis août 2023. Les transferts sont encadrés par des clauses contractuelles types (CCT) validées par la Commission européenne.

Chiffrement TLS 1.3 + AES-256
Certifications du prestataire SOC 2 · transferts encadrés par CCT

Resend 🇺🇸 États-Unis

Envoi d'emails

Délivre ton programme PDF, ton coach hebdomadaire et les confirmations. Ton email sert uniquement à ces envois. Il n'est jamais revendu ni utilisé pour du marketing tiers.

Chiffrement TLS 1.3 + DKIM/SPF/DMARC
Certifications du prestataire SOC 2 · certifié DPF

Vercel 🌍 Edge mondial / 🇩🇪 Frankfurt pour l'UE

Hébergement du site

Héberge le site et exécute les API. Aucune donnée client n'y est stockée durablement, Vercel ne fait qu'exécuter le code. Les logs des requêtes (IP, URL, code retour) sont automatiquement purgés sous 30 jours.

Chiffrement TLS 1.3 forcé
Certifications du prestataire ISO 27001 · certifié DPF

Google LLC 🇺🇸 États-Unis

Synchro calendrier (optionnelle)

Uniquement si tu choisis de connecter ton Google Agenda (offres Pulse et Prime) : Kairo écrit alors tes créneaux dans ton agenda. Tu peux déconnecter à tout moment depuis ton tableau de bord ; sans connexion de ta part, aucune donnée ne transite par Google.

Chiffrement TLS 1.3 + OAuth 2.0
Certifications du prestataire ISO 27001 · SOC 2 · certifié DPF

Tes droits

Tu gardes des droits sur tes données. Tu peux nous écrire pour exercer une demande liée au RGPD.

Accès
Demande par email, on t'envoie l'export complet
30 jours max
Rectification
Demande par email — l'édition directe du profil depuis le tableau de bord arrive
30 jours max
Effacement (« droit à l'oubli »)
Bouton « Supprimer mon compte » dans /dashboard/settings (immédiat), ou demande par email
Immédiat via le bouton, 30 jours max par email
Portabilité
Demande par email, export JSON de toutes tes données
30 jours max
Opposition
Lien de désabonnement dans chaque email coach hebdo
Immédiat
Limitation
Demande par email, gel temporaire de tes données
30 jours max

Quand tu supprimes ton compte, on efface en cascade : ton profil, tes programmes, ton journal et tes ajustements. Deux exceptions, parce que la loi l'impose ou que la purge n'est pas instantanée : les factures sont conservées 10 ans (obligation comptable, art. L.123-22 du Code de commerce), et les copies temporaires chez nos prestataires suivent leur propre cycle de purge (30 jours maximum chez Anthropic).

Questions fréquentes

Où sont stockées mes données ?
Ta base de données vit en Europe (Supabase à Frankfurt) et les paiements sont traités en Irlande (Stripe). Anthropic, Resend, Vercel et Google (si tu connectes ton agenda) sont des sociétés américaines : les transferts sont encadrés soit par le Data Privacy Framework (Resend, Vercel, Google), soit par des clauses contractuelles types validées par la Commission européenne (Anthropic).
Anthropic utilise-t-elle mes réponses pour entraîner Claude ?
Non. Depuis août 2023, Anthropic n'utilise pas par défaut les prompts envoyés via l'API pour entraîner ses modèles. C'est leur politique standard, et nous n'avons rien activé qui contredise cela.
Comment puis-je supprimer toutes mes données ?
Deux options. Soit tu utilises le bouton « Supprimer mon compte » dans ton tableau de bord (effet immédiat). Soit tu envoies un email à bonjour@kairoeditions.com et nous procédons à la suppression sous 30 jours maximum. Deux exceptions subsistent : les factures (conservation légale de 10 ans) et les copies temporaires chez nos prestataires, purgées selon leur cycle (30 jours max chez Anthropic).
Mes informations bancaires sont-elles stockées chez Kairo ?
Non. Stripe gère les paiements. Nous ne voyons jamais ton numéro de carte, seulement un identifiant de transaction anonymisé. Stripe est certifié PCI DSS Level 1, le plus haut niveau de sécurité bancaire.
Que se passe-t-il en cas de faille ?
Nous notifions la CNIL sous 72 heures, comme l'impose le RGPD. Tous les clients impactés sont prévenus individuellement par email. Comme tes données sont chiffrées au repos et en transit, l'impact reste limité même en cas de compromission.
Mes échanges avec l'allié quotidien sont-ils privés ?
Oui. Mêmes garanties que pour la génération de ton programme : stockage Supabase Europe, chiffrement au repos, et Anthropic n'utilise pas ces conversations pour entraîner ses modèles. Tu peux supprimer l'historique à tout moment depuis ton tableau de bord.

Une question sur tes données ?

Écris-nous. On préfère expliquer clairement plutôt que laisser une zone grise.

Pour toute réclamation non résolue, tu peux contacter la CNIL, l'autorité française de protection des données.

Dernière mise à jour : 15 juillet 2026 · Site : kairoeditions.com