Politique de confidentialité
Les données personnelles que Katla collecte, pourquoi nous les conservons, qui d’autre y a jamais accès, et comment les récupérer ou les faire supprimer.
Cette traduction est fournie pour plus de commodité. Seule la version anglaise a valeur juridique.
Qui sommes-nous
Katla Privacy AB (« Katla », « nous », « notre », « nos »), immatriculée sous le numéro (organisationsnummer) 559603-7134, dont le siège est situé Tulpanvägen 3a, 125 53 Älvsjö, Suède, est l’entité juridique qui fournit ce service. Elle exploite le site katla.app, la console Katla, ainsi que l’API, le SDK, le widget, la CLI et le serveur MCP qui les accompagnent. La présente politique explique quelles données personnelles nous collectons, pourquoi nous les collectons, avec qui nous les partageons et ce que vous pouvez nous demander d’en faire.
Pour votre propre compte et les données que vous nous fournissez au sujet de vos sites, nous sommes responsable du traitement. Pour les preuves de consentement que vos visiteurs laissent via Katla sur vos sites, c’est vous qui êtes responsable du traitement et nous sommes votre sous-traitant : nous traitons ces données sur vos instructions, conformément aux conditions d’utilisation, et pour aucune finalité qui nous soit propre.
Données que nous collectons
Nous collectons les catégories de données personnelles suivantes :
- Données de compte : vos nom, adresse e-mail et URL de photo de profil, reçus de notre fournisseur d’identité lorsque vous vous connectez. Si vous vous connectez avec un compte Google, ces nom, adresse e-mail et photo de profil proviennent de Google.
- Données d’équipe : les équipes dont vous faites partie, votre rôle au sein de celles-ci, et les invitations que vous envoyez ou acceptez.
- Données de site et d’analyse : les domaines que vous ajoutez, les enregistrements de vérification de propriété que vous mettez en place, et tout ce qu’une analyse y trouve : cookies, traceurs, balises et métadonnées de page.
- Preuves de consentement : les choix effectués par les visiteurs de vos sites, accompagnés d’un horodatage et des données nécessaires pour attester ce choix. Collectées pour votre compte, en tant que sous-traitant.
- Données de facturation : votre offre, le statut de votre abonnement et vos factures. Les données de carte bancaire sont saisies auprès de notre prestataire de paiement et n’atteignent jamais nos serveurs.
- Données d’assistance et de contact : ce que vous nous écrivez via le formulaire de contact ou par e-mail, afin que nous puissions vous répondre.
- Journaux techniques : adresse IP, user agent et métadonnées des requêtes, conservés 30 jours pour assurer le fonctionnement du service et enquêter sur les abus et les erreurs.
- Données d’intégration : ce qu’un compte tiers connecté nous rend accessible, décrit pour Google aux sections 05 à 08 ci-dessous.
Comment nous utilisons vos données
Nous utilisons les données personnelles uniquement pour :
- fournir le service : effectuer des analyses, classer ce qu’elles trouvent, générer des politiques, enregistrer les consentements et vous présenter le tout.
- vous authentifier et sécuriser votre compte et vos appartenances à des équipes.
- vous facturer, si vous avez souscrit une offre payante, et vous envoyer les reçus et relances de paiement qui vont avec.
- envoyer des e-mails de service dont vous ne pouvez raisonnablement pas vous désabonner, comme les avis de sécurité, et des e-mails de prise en main dont vous pouvez vous désabonner à tout moment.
- traiter les demandes d’assistance et répondre à ce que vous nous envoyez.
- maintenir le service disponible et sûr : limitation du débit, prévention des abus et de la fraude, débogage et planification des capacités.
- respecter nos obligations légales, comptables et d’audit.
Base juridique du traitement
Nous nous fondons sur l’exécution d’un contrat (article 6, paragraphe 1, point b, du RGPD) pour gérer votre compte et fournir le service, sur nos intérêts légitimes (article 6, paragraphe 1, point f, du RGPD) pour sécuriser le service et l’améliorer, sur votre consentement (article 6, paragraphe 1, point a, du RGPD) pour les cookies non essentiels et pour la connexion d’un compte tiers tel que Google Tag Manager, et sur une obligation légale (article 6, paragraphe 1, point c, du RGPD) lorsque la loi nous impose de conserver des documents.
Lorsque nous agissons en tant que sous-traitant pour les preuves de consentement des visiteurs, il vous appartient, en tant que responsable du traitement, de déterminer la base juridique de ce traitement.
Données utilisateur Google auxquelles nous accédons
Katla n’accède aux données utilisateur Google qu’à un seul endroit : l’installation facultative via Google Tag Manager, que vous lancez vous-même depuis la page Install d’un site et qui ne fait rien tant que vous n’avez pas validé l’écran de consentement de Google. Si vous ne connectez jamais Google Tag Manager, Katla n’accède à aucune donnée utilisateur Google.
Lorsque vous le connectez, nous demandons les scopes OAuth suivants et accédons exactement aux données que couvre chacun d’eux :
| Scope demandé | Données utilisateur Google auxquelles il nous donne accès |
|---|---|
| tagmanager.readonly | Les noms et identifiants de vos comptes Tag Manager, les conteneurs web du compte que vous choisissez (nom, identifiant du conteneur, identifiant public GTM-XXXXXX et domaines configurés), et les espaces de travail du conteneur que vous choisissez. |
| tagmanager.edit.containers | L’autorisation de créer, de mettre à jour et de supprimer l’unique balise de type HTML personnalisé que Katla installe dans l’espace de travail que vous choisissez, et d’en relire l’identifiant. |
| tagmanager.edit.containerversions | L’autorisation de créer une version du conteneur à partir de cet espace de travail, et d’en relire l’identifiant de version. |
| tagmanager.publish | L’autorisation de publier cette version, ce que nous ne faisons que si vous cochez l’option de publication à la dernière étape de l’assistant. |
| openid, email | L’adresse e-mail du compte Google qui a autorisé la connexion, lue dans le jeton d’identification (ID token) renvoyé par Google. |
Comment nous utilisons les données utilisateur Google
Les données utilisateur Google sont utilisées uniquement pour réaliser l’installation que vous avez demandée, et pour rien d’autre. Plus précisément :
- Les listes de vos comptes, conteneurs et espaces de travail servent à afficher le sélecteur de l’assistant d’installation, afin que vous puissiez choisir où placer la balise.
- Les identifiants du compte, du conteneur et de l’espace de travail choisis servent à écrire une balise de type HTML personnalisé nommée « Katla consent », déclenchée par le déclencheur intégré « Consent Initialization - All Pages » de Tag Manager, afin que les valeurs de consentement par défaut soient définies avant l’exécution de toute balise d’analyse ou de publicité. Rien d’autre dans votre conteneur n’est lu, modifié ou supprimé.
- Les identifiants de balise, de déclencheur et de version renvoyés par Google sont conservés afin qu’une mise à jour ou une déconnexion ultérieure modifie exactement ce que Katla a créé et laisse le reste de votre conteneur intact.
- Une version du conteneur n’est créée, et publiée, que si vous choisissez de publier depuis l’assistant.
- L’adresse e-mail du compte Google est conservée et affichée dans la console comme libellé, pour que vous sachiez à quel compte Google appartient une connexion. Elle n’est jamais utilisée pour vous authentifier ni pour autoriser quoi que ce soit.
- Le jeton d’actualisation (refresh token) émis par Google est conservé chiffré en AES-256-GCM et utilisé uniquement pour générer un jeton d’accès de courte durée lorsque l’une des actions ci-dessus en a besoin. Le jeton d’accès lui-même n’est jamais conservé.
Avec qui nous partageons les données utilisateur Google
Nous ne vendons pas les données utilisateur Google, nous ne les partageons ni ne les transférons à aucun tiers à des fins de publicité, d’analyse, de profilage, d’évaluation de solvabilité ou d’octroi de crédit, et nous ne les utilisons pas pour entraîner, réentraîner ou améliorer un quelconque modèle d’intelligence artificielle ou d’apprentissage automatique, qu’il s’agisse du nôtre ou de celui d’un tiers.
Les données utilisateur Google sont renvoyées à l’API Tag Manager de Google elle-même pour exécuter les actions que vous avez demandées, et ne sont par ailleurs communiquées qu’aux destinataires suivants :
- notre fournisseur d’hébergement et de base de données, qui conserve l’enregistrement chiffré de la connexion pour notre compte en tant que sous-traitant ultérieur et n’en fait aucun autre usage.
- le personnel de Katla, uniquement lorsque cela est nécessaire pour exploiter le service, enquêter sur un problème de sécurité ou traiter une demande d’assistance que vous avez soumise, et uniquement pendant la durée qu’exige cette tâche.
- une autorité compétente, lorsque la communication est exigée par la loi et que la demande est valable ; nous vous en informerons, sauf si la loi nous l’interdit.
L’utilisation et le transfert par Katla, vers toute autre application, des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences relatives à l’utilisation limitée (Limited Use).
Conservation et suppression des données utilisateur Google
Les données utilisateur Google ne sont conservées que tant que la connexion existe. Déconnecter Google Tag Manager depuis la page Install supprime la balise et le déclencheur créés par Katla, révoque le jeton d’actualisation auprès de Google et supprime de notre base de données l’enregistrement de la connexion : les identifiants de compte, de conteneur, d’espace de travail, de balise et de version, ainsi que l’adresse e-mail Google enregistrée. La suppression du site ou de votre compte produit le même effet.
Vous pouvez aussi révoquer à tout moment l’accès de Katla depuis la page des autorisations de votre compte Google, à l’adresse myaccount.google.com/permissions. Cela met immédiatement fin à tout accès ultérieur ; écrivez-nous à privacy@katla.app si vous souhaitez également que l’enregistrement de la connexion soit supprimé de notre côté.
Transferts internationaux de données
Vos données personnelles peuvent être transférées et traitées dans des pays situés en dehors de l’Espace économique européen. Dans ce cas, nous nous appuyons sur une décision d’adéquation ou sur des clauses contractuelles types, accompagnées des garanties supplémentaires que ces clauses exigent.
Vous pouvez obtenir une copie des garanties sur lesquelles nous nous appuyons pour un transfert donné en écrivant à privacy@katla.app, et nous vous la ferons parvenir. Lorsqu’un transfert repose plutôt sur une décision d’adéquation, nous vous indiquerons quelle décision s’applique.
Conservation des données
Nous ne conservons les données personnelles que le temps nécessaire à la finalité pour laquelle elles ont été collectées. Les données de compte, d’équipe et de site sont conservées tant que votre compte est ouvert. Les preuves de consentement sont conservées aussi longtemps que vous les gardez, puisque attester le consentement est la raison même de leur conservation, et sont supprimées lorsque vous les supprimez ou fermez votre compte. Les données de facturation sont conservées aussi longtemps que l’exige la législation fiscale et comptable. Les journaux techniques, qui contiennent des adresses IP, sont conservés 30 jours puis supprimés. Les données de connexion Google suivent la section 08.
Après la fermeture de votre compte, nous conservons vos données pendant une courte période afin que vous puissiez les exporter, puis nous les supprimons ou les anonymisons.
Sécurité des données
Nous appliquons des mesures techniques et organisationnelles appropriées : chiffrement en transit, chiffrement au repos des identifiants et des jetons de tiers, contrôles d’accès restreints, accès du personnel selon le principe du moindre privilège, et journalisation des actions administratives. Aucun système n’est parfaitement sûr, mais nous vous notifierons, ainsi qu’à l’autorité de contrôle compétente, toute violation de données personnelles lorsque la loi l’exige.
Vos droits
En vertu du RGPD et de lois comparables, vous avez le droit d’accéder à vos données personnelles, de les faire rectifier ou effacer, d’en limiter le traitement ou de vous y opposer, de les recevoir dans un format portable, et de retirer votre consentement à tout moment sans que cela affecte les traitements déjà effectués. En vertu du CCPA/CPRA, vous avez en outre le droit de savoir ce que nous collectons, de le faire supprimer, de le faire rectifier et de vous opposer à sa vente ou à son partage ; nous ne vendons ni ne partageons de données personnelles au sens où ces termes sont définis.
Écrivez à privacy@katla.app pour exercer l’un de ces droits. Nous répondons dans un délai d’un mois. Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de votre autorité locale de protection des données.
Protection des données des enfants
Katla est un outil professionnel et n’est pas destiné aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d’enfants. Si vous pensez qu’un enfant nous a transmis des données, contactez-nous et nous les supprimerons.
Modifications de la présente politique
Nous pouvons mettre à jour la présente politique pour refléter des évolutions du service ou de la loi. Les modifications importantes sont annoncées dans la console ou par e-mail, et la date d’entrée en vigueur indiquée en haut de cette page vous dit toujours quelle version vous lisez. Les versions précédentes sont disponibles sur demande.
Contact
Pour toute question sur la présente politique ou sur les données personnelles que nous détenons : privacy@katla.app. Notre délégué à la protection des données peut être joint à l’adresse dpo@katla.app. Le responsable du traitement est Katla Privacy AB, immatriculée sous le numéro (organisationsnummer) 559603-7134, Tulpanvägen 3a, 125 53 Älvsjö, Suède. Vous avez également le droit d’introduire une réclamation auprès de votre autorité de contrôle locale ; en Suède, il s’agit de l’Integritetsskyddsmyndigheten (IMY).