JURIDIQUE

Politique de confidentialité

Les données personnelles que Katla collecte, pourquoi nous les conservons, qui d’autre y a jamais accès, et comment les récupérer ou les faire supprimer.

Date d’effet : 24 septembre 2026Versions précédentes sur demande

Cette traduction est fournie pour plus de commodité. Seule la version anglaise a valeur juridique.

EN BREFNous collectons ce qu’exige le fonctionnement de votre compte, et guère plus : qui vous êtes, les sites que vous avez ajoutés et ce que nos analyses y ont trouvé. Les preuves de consentement laissées par vos visiteurs vous appartiennent : nous les traitons sur vos instructions, pas pour notre propre compte. Si vous connectez Google Tag Manager, nous lisons la liste de vos conteneurs et écrivons une balise ; ces données ne sont jamais vendues, jamais utilisées à des fins publicitaires et jamais utilisées pour entraîner des modèles. Rien de tout cela n’est partagé avec qui que ce soit, en dehors des prestataires cités ci-dessous.
01

Qui sommes-nous

Katla Privacy AB (« Katla », « nous », « notre », « nos »), immatriculée sous le numéro (organisationsnummer) 559603-7134, dont le siège est situé Tulpanvägen 3a, 125 53 Älvsjö, Suède, est l’entité juridique qui fournit ce service. Elle exploite le site katla.app, la console Katla, ainsi que l’API, le SDK, le widget, la CLI et le serveur MCP qui les accompagnent. La présente politique explique quelles données personnelles nous collectons, pourquoi nous les collectons, avec qui nous les partageons et ce que vous pouvez nous demander d’en faire.

Pour votre propre compte et les données que vous nous fournissez au sujet de vos sites, nous sommes responsable du traitement. Pour les preuves de consentement que vos visiteurs laissent via Katla sur vos sites, c’est vous qui êtes responsable du traitement et nous sommes votre sous-traitant : nous traitons ces données sur vos instructions, conformément aux conditions d’utilisation, et pour aucune finalité qui nous soit propre.

02

Données que nous collectons

Nous collectons les catégories de données personnelles suivantes :

  • Données de compte : vos nom, adresse e-mail et URL de photo de profil, reçus de notre fournisseur d’identité lorsque vous vous connectez. Si vous vous connectez avec un compte Google, ces nom, adresse e-mail et photo de profil proviennent de Google.
  • Données d’équipe : les équipes dont vous faites partie, votre rôle au sein de celles-ci, et les invitations que vous envoyez ou acceptez.
  • Données de site et d’analyse : les domaines que vous ajoutez, les enregistrements de vérification de propriété que vous mettez en place, et tout ce qu’une analyse y trouve : cookies, traceurs, balises et métadonnées de page.
  • Preuves de consentement : les choix effectués par les visiteurs de vos sites, accompagnés d’un horodatage et des données nécessaires pour attester ce choix. Collectées pour votre compte, en tant que sous-traitant.
  • Données de facturation : votre offre, le statut de votre abonnement et vos factures. Les données de carte bancaire sont saisies auprès de notre prestataire de paiement et n’atteignent jamais nos serveurs.
  • Données d’assistance et de contact : ce que vous nous écrivez via le formulaire de contact ou par e-mail, afin que nous puissions vous répondre.
  • Journaux techniques : adresse IP, user agent et métadonnées des requêtes, conservés 30 jours pour assurer le fonctionnement du service et enquêter sur les abus et les erreurs.
  • Données d’intégration : ce qu’un compte tiers connecté nous rend accessible, décrit pour Google aux sections 05 à 08 ci-dessous.
03

Comment nous utilisons vos données

Nous utilisons les données personnelles uniquement pour :

  • fournir le service : effectuer des analyses, classer ce qu’elles trouvent, générer des politiques, enregistrer les consentements et vous présenter le tout.
  • vous authentifier et sécuriser votre compte et vos appartenances à des équipes.
  • vous facturer, si vous avez souscrit une offre payante, et vous envoyer les reçus et relances de paiement qui vont avec.
  • envoyer des e-mails de service dont vous ne pouvez raisonnablement pas vous désabonner, comme les avis de sécurité, et des e-mails de prise en main dont vous pouvez vous désabonner à tout moment.
  • traiter les demandes d’assistance et répondre à ce que vous nous envoyez.
  • maintenir le service disponible et sûr : limitation du débit, prévention des abus et de la fraude, débogage et planification des capacités.
  • respecter nos obligations légales, comptables et d’audit.
05

Données utilisateur Google auxquelles nous accédons

Katla n’accède aux données utilisateur Google qu’à un seul endroit : l’installation facultative via Google Tag Manager, que vous lancez vous-même depuis la page Install d’un site et qui ne fait rien tant que vous n’avez pas validé l’écran de consentement de Google. Si vous ne connectez jamais Google Tag Manager, Katla n’accède à aucune donnée utilisateur Google.

Lorsque vous le connectez, nous demandons les scopes OAuth suivants et accédons exactement aux données que couvre chacun d’eux :

Scope demandéDonnées utilisateur Google auxquelles il nous donne accès
tagmanager.readonlyLes noms et identifiants de vos comptes Tag Manager, les conteneurs web du compte que vous choisissez (nom, identifiant du conteneur, identifiant public GTM-XXXXXX et domaines configurés), et les espaces de travail du conteneur que vous choisissez.
tagmanager.edit.containersL’autorisation de créer, de mettre à jour et de supprimer l’unique balise de type HTML personnalisé que Katla installe dans l’espace de travail que vous choisissez, et d’en relire l’identifiant.
tagmanager.edit.containerversionsL’autorisation de créer une version du conteneur à partir de cet espace de travail, et d’en relire l’identifiant de version.
tagmanager.publishL’autorisation de publier cette version, ce que nous ne faisons que si vous cochez l’option de publication à la dernière étape de l’assistant.
openid, emailL’adresse e-mail du compte Google qui a autorisé la connexion, lue dans le jeton d’identification (ID token) renvoyé par Google.
06

Comment nous utilisons les données utilisateur Google

Les données utilisateur Google sont utilisées uniquement pour réaliser l’installation que vous avez demandée, et pour rien d’autre. Plus précisément :

  • Les listes de vos comptes, conteneurs et espaces de travail servent à afficher le sélecteur de l’assistant d’installation, afin que vous puissiez choisir où placer la balise.
  • Les identifiants du compte, du conteneur et de l’espace de travail choisis servent à écrire une balise de type HTML personnalisé nommée « Katla consent », déclenchée par le déclencheur intégré « Consent Initialization - All Pages » de Tag Manager, afin que les valeurs de consentement par défaut soient définies avant l’exécution de toute balise d’analyse ou de publicité. Rien d’autre dans votre conteneur n’est lu, modifié ou supprimé.
  • Les identifiants de balise, de déclencheur et de version renvoyés par Google sont conservés afin qu’une mise à jour ou une déconnexion ultérieure modifie exactement ce que Katla a créé et laisse le reste de votre conteneur intact.
  • Une version du conteneur n’est créée, et publiée, que si vous choisissez de publier depuis l’assistant.
  • L’adresse e-mail du compte Google est conservée et affichée dans la console comme libellé, pour que vous sachiez à quel compte Google appartient une connexion. Elle n’est jamais utilisée pour vous authentifier ni pour autoriser quoi que ce soit.
  • Le jeton d’actualisation (refresh token) émis par Google est conservé chiffré en AES-256-GCM et utilisé uniquement pour générer un jeton d’accès de courte durée lorsque l’une des actions ci-dessus en a besoin. Le jeton d’accès lui-même n’est jamais conservé.
07

Avec qui nous partageons les données utilisateur Google

Nous ne vendons pas les données utilisateur Google, nous ne les partageons ni ne les transférons à aucun tiers à des fins de publicité, d’analyse, de profilage, d’évaluation de solvabilité ou d’octroi de crédit, et nous ne les utilisons pas pour entraîner, réentraîner ou améliorer un quelconque modèle d’intelligence artificielle ou d’apprentissage automatique, qu’il s’agisse du nôtre ou de celui d’un tiers.

Les données utilisateur Google sont renvoyées à l’API Tag Manager de Google elle-même pour exécuter les actions que vous avez demandées, et ne sont par ailleurs communiquées qu’aux destinataires suivants :

  • notre fournisseur d’hébergement et de base de données, qui conserve l’enregistrement chiffré de la connexion pour notre compte en tant que sous-traitant ultérieur et n’en fait aucun autre usage.
  • le personnel de Katla, uniquement lorsque cela est nécessaire pour exploiter le service, enquêter sur un problème de sécurité ou traiter une demande d’assistance que vous avez soumise, et uniquement pendant la durée qu’exige cette tâche.
  • une autorité compétente, lorsque la communication est exigée par la loi et que la demande est valable ; nous vous en informerons, sauf si la loi nous l’interdit.

L’utilisation et le transfert par Katla, vers toute autre application, des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences relatives à l’utilisation limitée (Limited Use).

08

Conservation et suppression des données utilisateur Google

Les données utilisateur Google ne sont conservées que tant que la connexion existe. Déconnecter Google Tag Manager depuis la page Install supprime la balise et le déclencheur créés par Katla, révoque le jeton d’actualisation auprès de Google et supprime de notre base de données l’enregistrement de la connexion : les identifiants de compte, de conteneur, d’espace de travail, de balise et de version, ainsi que l’adresse e-mail Google enregistrée. La suppression du site ou de votre compte produit le même effet.

Vous pouvez aussi révoquer à tout moment l’accès de Katla depuis la page des autorisations de votre compte Google, à l’adresse myaccount.google.com/permissions. Cela met immédiatement fin à tout accès ultérieur ; écrivez-nous à privacy@katla.app si vous souhaitez également que l’enregistrement de la connexion soit supprimé de notre côté.

09

Partage et prestataires

Nous ne vendons pas de données personnelles. Nous les partageons uniquement avec les prestataires dont nous avons besoin pour faire fonctionner Katla, chacun étant lié par un accord de traitement des données et ne traitant que ce qu’exige sa mission :

  • WorkOS : authentification et gestion des sessions.
  • Stripe : facturation des abonnements et traitement des paiements.
  • Resend : e-mails transactionnels et de prise en main.
  • Anthropic : classification par IA des cookies et traceurs trouvés lors d’une analyse. Les résultats d’analyse sont transmis ; les données de compte et les preuves de consentement ne le sont pas, et les données ne sont pas utilisées pour entraîner des modèles.
  • Better Stack : journalisation applicative et surveillance des erreurs.
  • Google : uniquement si vous avez connecté Google Tag Manager, et uniquement comme décrit aux sections 05 à 08.
  • Nos fournisseurs d’hébergement, de base de données et de files d’attente, qui stockent et transfèrent des données pour notre compte.

Nous communiquerons également des données personnelles lorsque la loi l’exige, ainsi qu’à une entité qui nous succéderait en cas de fusion ou d’acquisition, auquel cas la présente politique continuera de s’appliquer jusqu’à ce que vous soyez informé du contraire. Demandez la liste à jour des sous-traitants ultérieurs à privacy@katla.app.

10

Transferts internationaux de données

Vos données personnelles peuvent être transférées et traitées dans des pays situés en dehors de l’Espace économique européen. Dans ce cas, nous nous appuyons sur une décision d’adéquation ou sur des clauses contractuelles types, accompagnées des garanties supplémentaires que ces clauses exigent.

Vous pouvez obtenir une copie des garanties sur lesquelles nous nous appuyons pour un transfert donné en écrivant à privacy@katla.app, et nous vous la ferons parvenir. Lorsqu’un transfert repose plutôt sur une décision d’adéquation, nous vous indiquerons quelle décision s’applique.

11

Conservation des données

Nous ne conservons les données personnelles que le temps nécessaire à la finalité pour laquelle elles ont été collectées. Les données de compte, d’équipe et de site sont conservées tant que votre compte est ouvert. Les preuves de consentement sont conservées aussi longtemps que vous les gardez, puisque attester le consentement est la raison même de leur conservation, et sont supprimées lorsque vous les supprimez ou fermez votre compte. Les données de facturation sont conservées aussi longtemps que l’exige la législation fiscale et comptable. Les journaux techniques, qui contiennent des adresses IP, sont conservés 30 jours puis supprimés. Les données de connexion Google suivent la section 08.

Après la fermeture de votre compte, nous conservons vos données pendant une courte période afin que vous puissiez les exporter, puis nous les supprimons ou les anonymisons.

12

Sécurité des données

Nous appliquons des mesures techniques et organisationnelles appropriées : chiffrement en transit, chiffrement au repos des identifiants et des jetons de tiers, contrôles d’accès restreints, accès du personnel selon le principe du moindre privilège, et journalisation des actions administratives. Aucun système n’est parfaitement sûr, mais nous vous notifierons, ainsi qu’à l’autorité de contrôle compétente, toute violation de données personnelles lorsque la loi l’exige.

13

Vos droits

En vertu du RGPD et de lois comparables, vous avez le droit d’accéder à vos données personnelles, de les faire rectifier ou effacer, d’en limiter le traitement ou de vous y opposer, de les recevoir dans un format portable, et de retirer votre consentement à tout moment sans que cela affecte les traitements déjà effectués. En vertu du CCPA/CPRA, vous avez en outre le droit de savoir ce que nous collectons, de le faire supprimer, de le faire rectifier et de vous opposer à sa vente ou à son partage ; nous ne vendons ni ne partageons de données personnelles au sens où ces termes sont définis.

Écrivez à privacy@katla.app pour exercer l’un de ces droits. Nous répondons dans un délai d’un mois. Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de votre autorité locale de protection des données.

14

Protection des données des enfants

Katla est un outil professionnel et n’est pas destiné aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d’enfants. Si vous pensez qu’un enfant nous a transmis des données, contactez-nous et nous les supprimerons.

15

Cookies

Les cookies que katla.app dépose lui-même, la finalité de chacun et sa durée de conservation sont répertoriés dans notre politique de cookies, que Katla génère à partir de sa propre analyse de ce site. Vous pouvez modifier vos choix à tout moment depuis celle-ci ou via le widget de consentement.

Rien n’est envoyé à notre fournisseur de mesure d’audience avant que vous ayez fait votre choix. La balise n’est pas chargée du tout tant que vous n’avez pas autorisé les cookies analytiques : aucune requête, aucune adresse IP et aucune adresse de page ne parvient donc à Google lors d’une visite où vous avez refusé ou n’avez simplement jamais répondu. C’est la plus stricte des deux façons de configurer Google Consent Mode ; nous l’avons choisie parce que nous vendons des outils de consentement et préférons renoncer à la mesure. Un navigateur qui envoie un signal Global Privacy Control est traité comme un refus, et rien n’est chargé pour lui non plus.

16

Modifications de la présente politique

Nous pouvons mettre à jour la présente politique pour refléter des évolutions du service ou de la loi. Les modifications importantes sont annoncées dans la console ou par e-mail, et la date d’entrée en vigueur indiquée en haut de cette page vous dit toujours quelle version vous lisez. Les versions précédentes sont disponibles sur demande.

17

Contact

Pour toute question sur la présente politique ou sur les données personnelles que nous détenons : privacy@katla.app. Notre délégué à la protection des données peut être joint à l’adresse dpo@katla.app. Le responsable du traitement est Katla Privacy AB, immatriculée sous le numéro (organisationsnummer) 559603-7134, Tulpanvägen 3a, 125 53 Älvsjö, Suède. Vous avez également le droit d’introduire une réclamation auprès de votre autorité de contrôle locale ; en Suède, il s’agit de l’Integritetsskyddsmyndigheten (IMY).