Politique de Confidentialité

Votre vie privée est importante pour nous. Cette politique explique comment nous collectons, utilisons et protégeons vos données personnelles.

Date d'entrée en vigueur : 31 juillet 2026
Dernière mise à jour : 31 juillet 2026
Version : 2.1

⚖️ JURIDICTION COMPÉTENTE

SEULS les tribunaux de Paris, France ont compétence exclusive pour tout litige. Les consommateurs de l'UE peuvent utiliser leurs tribunaux locaux. Voir la Section 18 pour plus de détails.

1. Introduction

Bienvenue chez Caramel (« nous », « notre » ou « nos »). Nous nous engageons à protéger vos données personnelles et à respecter vos droits en matière de confidentialité en vertu du Règlement Général sur la Protection des Données (RGPD) et des autres lois applicables en matière de protection des données dans le monde. La présente Politique de Confidentialité explique comment nous collectons, utilisons, divulguons et protégeons vos informations lorsque vous utilisez notre plateforme et nos services.

Caramel est une plateforme interentreprises (business-to-business). Les entreprises l'utilisent pour créer et publier des formulaires, collecter et gérer leurs propres fichiers clients, et mener des campagnes marketing par email, SMS, applications de messagerie et notifications push, ainsi que pour accéder aux intégrations et aux services de conseil premium qui accompagnent ce travail.

Notre engagement en matière de résidence des données dans l'UE : Nous accordons la priorité à la souveraineté des données en traitant et en stockant vos données principalement au sein de l'Union européenne, auprès de prestataires d'infrastructure basés dans l'UE.

La présente politique s'applique à :

  • Notre site web et nos applications web
  • Nos applications mobiles (iOS et Android)
  • Nos services API
  • Tous les services connexes que nous fournissons

2. Informations sur le Responsable du Traitement

Nom de la société :
React Motion Technologies SAS (SAS)
SIRET / SIREN / TVA :
94861223900012 / 948 612 239 / FR95948612239
Adresse :
73 Allée Kléber, 34000 Montpellier, France
Délégué à la Protection des Données (DPO) :
À désigner si nécessaire. Contactez l'équipe confidentialité à dpo@joincaramel.com
Représentant UE / Royaume-Uni :
Non requis (établissement dans l'UE). Un représentant au Royaume-Uni sera désigné si des activités y débutent.

Aux fins du RGPD, nous agissons en tant que :

  • Responsable du traitement pour les utilisateurs de la plateforme et les comptes professionnels
  • Sous-traitant pour les données des clients finaux que nos clients professionnels téléversent, collectent ou auxquels ils envoient des messages via la plateforme

3. Informations que Nous Collectons

3.1 Informations que vous nous fournissez directement

Informations de compte :

  • Nom complet et fonction
  • Adresse email (vérifiée)
  • Numéro de téléphone (pour l'authentification à deux facteurs et les notifications)
  • Nom de l'entreprise et informations d'immatriculation (pour les comptes professionnels)
  • Numéros de TVA / d'identification fiscale
  • Mot de passe (haché avec bcrypt, jamais stocké en clair)

Informations de paiement :

  • Détails de carte bancaire (tokenisés via les serveurs Stripe dans l'UE)
  • IBAN / coordonnées bancaires (pour les paiements SEPA)
  • Adresse de facturation
  • Historique des transactions
  • Préférences de facturation

Données des clients finaux (traitées pour le compte des entreprises) :

Lorsqu'une entreprise utilise Caramel pour toucher ses propres clients, nous traitons les données que cette entreprise fournit ou collecte. Nous agissons en tant que sous-traitant pour l'ensemble de ces données :

  • Coordonnées (nom, adresse email, numéro de téléphone)
  • Réponses soumises via les formulaires publiés par l'entreprise
  • Statut du consentement marketing et préférences de communication
  • Registres de remise, d'ouverture, de clic et de désinscription des messages
  • Appartenance à des segments et historique des campagnes
  • Langue et paramètres régionaux, lorsqu'ils sont fournis

3.2 Informations collectées automatiquement

Données techniques :

  • Adresse IP (anonymisée après 7 jours)
  • Type d'appareil et identifiants (hachés)
  • Type et version du navigateur
  • Système d'exploitation
  • Fuseau horaire et paramètres régionaux
  • Préférences linguistiques

Données d'utilisation :

  • Pages visitées et fonctionnalités utilisées
  • Schémas de clics et parcours de navigation
  • Recherches effectuées sur la plateforme
  • Indicateurs de performance
  • Journaux d'erreurs (données personnelles supprimées)
  • Durée de session

Données de cookies : Cookies essentiels au fonctionnement, et cookies d'analyse/marketing lorsque vous avez donné votre consentement — voir notre Politique de Cookies.

3.3 Informations provenant de tiers

  • Vérification des paiements par Stripe (serveurs UE)
  • Événements de remise et d'engagement des messages transmis par nos prestataires d'envoi
  • Données analytiques de PostHog (cloud UE)

3.4 Catégories particulières de données

Nous ne collectons PAS de catégories particulières de données personnelles (santé, biométrie, origine raciale/ethnique, opinions politiques, convictions religieuses, etc.), sauf si :

  • Cela est requis pour respecter une obligation légale
  • Ces données sont fournies explicitement avec un consentement distinct
  • Cela est nécessaire au respect du droit du travail (comptes professionnels)

5. Comment Nous Utilisons Vos Informations

5.1 Finalités principales

Finalité Base légale Catégories de données
Gestion du compte Contrat Identité, Contact
Traitement des paiements Contrat Financières, Transactionnelles
Publication de formulaires et collecte des réponses Contrat Client final, Communication
Envoi des campagnes Contrat Client final, Communication, Consentement
Assistance client Contrat / Intérêt légitime Toutes pertinentes
Sécurité et fraude Intérêt légitime Techniques, Comportementales
Marketing Consentement / Intérêt légitime Contact, Préférences
Conformité légale Obligation légale Toutes requises
Analytique Intérêt légitime Utilisation, Techniques

5.2 Décision automatisée et profilage

Nous recourons à une prise de décision automatisée limitée pour :

  • Détection de la fraude : évaluation du risque des transactions
  • Segmentation marketing : catégorisation des clients
  • Personnalisation du service : recommandations de fonctionnalités

Vos droits :

  • Demander un examen humain des décisions automatisées
  • Vous opposer au profilage à des fins marketing
  • Refuser la prise de décision automatisée
  • Demander une explication de la logique utilisée

6. Partage et Divulgation des Données

6.1 Prestataires basés dans l'UE (sous-traitants)

Tous nos sous-traitants principaux maintiennent une résidence des données dans l'UE :

Sous-traitant Finalité Localisation Statut du DPA
Hetzner Hébergement de l'infrastructure Allemagne (UE) ✅ Signé
Supabase Base de données et authentification Région UE (Francfort) ✅ Signé
Stripe Traitement des paiements Centre de données UE ✅ Signé
PostHog Analytique Cloud UE (Francfort) ✅ Signé
Sentry Suivi des erreurs Région UE ✅ Signé

6.2 Services de communication

Service Finalité Localisation des données Garanties
AWS SES Email transactionnel EU-WEST-1 (Irlande) CCT + Chiffrement
AWS SNS Envoi de SMS EU-WEST-1 (Irlande) CCT + Chiffrement
Système interne Automatisation marketing UE (nos serveurs) Contrôle interne

6.3 Catégories de destinataires

  • Partenaires commerciaux : uniquement leurs propres données clients
  • Conseils professionnels : avocats, experts-comptables (sous accord de confidentialité)
  • Autorités de régulation : lorsque la loi l'exige
  • Autorités judiciaires : uniquement sur une base légale valable
  • Acquéreurs potentiels : dans le cadre d'opérations de fusion-acquisition (sous accord de confidentialité)

6.4 Nous ne partageons jamais vos données avec

  • Des courtiers en données ou des annonceurs
  • Des tiers à des fins de marketing pour leur propre compte
  • Toute personne sans base légale
  • Des pays hors UE sans garanties appropriées

7. Transferts Internationaux de Données

7.1 Priorité à la résidence des données dans l'UE

Traitement principal : Toutes les données sont traitées et stockées au sein de l'UE :

  • Base de données : Allemagne (Hetzner)
  • Application : régions UE
  • Analytique : serveurs UE
  • Sauvegardes : sites UE

7.2 Transferts limités vers des pays tiers

Lorsque des transferts hors de l'UE sont nécessaires :

Pays Sous-traitant Mécanisme Garanties supplémentaires
États-Unis Stripe (paiements uniquement) CCT + DPF Chiffrement, minimisation

7.3 Garanties relatives aux transferts

  • Clauses Contractuelles Types (CCT) : Module 2 (responsable de traitement vers sous-traitant)
  • Mesures supplémentaires : chiffrement de bout en bout, pseudonymisation, minimisation des données, restrictions d'accès
  • Analyses d'impact des transferts (TIA) : réalisées pour chaque transfert
  • Vos droits : demander une copie de la documentation relative aux garanties

8. Sécurité des Données

8.1 Mesures techniques (alignées sur ISO 27001)

Chiffrement :

  • Au repos : AES-256-GCM
  • En transit : TLS 1.3 (TLS 1.2 minimum)
  • Base de données : chiffrement transparent des données (TDE)
  • Sauvegardes : chiffrées avec des clés distinctes

Contrôle d'accès :

  • Authentification multifacteur (MFA) obligatoire
  • Contrôle d'accès basé sur les rôles (RBAC)
  • Principe du moindre privilège
  • Accès juste-à-temps pour les privilèges élevés
  • Limitation de débit et authentification des API

Sécurité de l'infrastructure :

  • Pare-feu applicatif web (WAF)
  • Protection DDoS (Cloudflare UE)
  • Système de détection d'intrusion (IDS)
  • Analyse de sécurité des conteneurs
  • Programme de gestion des vulnérabilités

Surveillance :

  • Surveillance de sécurité 24h/24 et 7j/7
  • Détection d'anomalies
  • Gestion des informations et des événements de sécurité (SIEM)
  • Équipe de réponse aux incidents

8.2 Mesures organisationnelles

Politiques et procédures :

  • Système de management de la sécurité de l'information (SMSI)
  • Analyses d'impact relatives à la protection des données (AIPD)
  • Audits de sécurité réguliers (trimestriels)
  • Tests d'intrusion (annuels)
  • Formation des employés à la sécurité (obligatoire)

Conformité :

  • Certification ISO 27001 (en cours)
  • SOC 2 Type II (prévu en 2026)
  • Conformité PCI DSS (via Stripe)
  • Programme de conformité RGPD

8.3 Réponse aux violations de données

Calendrier de détection et de réponse :

  1. 0 à 1 heure : détection et confinement de l'incident
  2. 1 à 24 heures : évaluation de l'impact et mesures d'atténuation
  3. 24 à 72 heures : notification à l'autorité de contrôle (si requise)
  4. Au-delà de 72 heures : notification aux personnes concernées (en cas de risque élevé)

Registre des violations : tenu conformément à l'article 33(5) du RGPD.

9. Conservation des Données

9.1 Calendrier de conservation

Catégorie de données Conservation active Après suppression Base légale
Données de compte Durée du compte 30 jours Délai de récupération
Données de transaction Compte actif 10 ans Droit fiscal (France)
Fiches clients finaux Durée du compte professionnel 30 jours Instruction du responsable de traitement
Réponses aux formulaires Durée du compte professionnel 30 jours Instruction du responsable de traitement
Journaux de campagnes et de remise 24 mois Immédiate Délivrabilité, prévention des abus
Données de paiement Compte actif 7 ans Droit comptable
Consentement marketing Jusqu'au retrait Preuve conservée 3 ans Preuve
Analytique 24 mois Anonymisation immédiate Intérêt légitime
Journaux de sécurité 1 an 5 ans (incidents uniquement) Sécurité
Tickets d'assistance 2 ans 3 ans Amélioration du service
Cookies Voir notre Politique de Cookies

9.2 Principes de conservation

  • Minimisation des données : nous ne conservons que ce qui est nécessaire
  • Limitation des finalités : suppression une fois la finalité atteinte
  • Exigences légales : respect des durées de conservation obligatoires
  • Suppression automatisée : calendriers de purge systématiques
  • Rotation des sauvegardes : conservation des sauvegardes pendant 90 jours

10. Vos Droits en Matière de Confidentialité (Chapitre III du RGPD)

10.1 Résumé de vos droits

Droit Description Délai de réponse
Accès (Art. 15) Obtenir une copie de vos données 30 jours
Rectification (Art. 16) Corriger des données inexactes 30 jours
Effacement (Art. 17) Supprimer vos données 30 jours
Limitation (Art. 18) Limiter le traitement 30 jours
Portabilité (Art. 20) Exporter vos données 30 jours
Opposition (Art. 21) Arrêter certains traitements Immédiat (marketing)
Ne pas faire l'objet d'un profilage (Art. 22) Aucune décision automatisée 30 jours
Retrait du consentement (Art. 7) Retirer un consentement donné Immédiat

10.2 Comment exercer vos droits

Pour exercer l'un de ces droits, veuillez nous contacter :

Nous répondrons à votre demande dans le délai requis par la loi applicable (généralement dans les 30 jours).

10.3 Vérification d'identité

Pour votre sécurité, nous exigeons :

  • Vérification de l'adresse email du compte
  • Authentification à deux facteurs
  • Une pièce d'identité officielle (pour les demandes sensibles, données masquées)
  • Questions de sécurité

10.4 Réclamations

Procédure interne : contactez d'abord notre DPO, puis escalade vers la direction, résolution sous 30 jours.

Autorité de contrôle

France (autorité chef de file) : CNIL — www.cnil.fr
Annuaire UE : edpb.europa.eu/about-edpb/board/members

11. Droits de Confidentialité à l'International

11.1 Californie (CCPA/CPRA)

  • Savoir quelles informations personnelles nous collectons
  • Supprimer vos informations personnelles
  • Refuser la vente/le partage de vos données (nous ne vendons pas vos données)
  • Non-discrimination
  • Corriger des informations inexactes
  • Limiter l'utilisation des informations sensibles

« Shine the Light » : demander des informations sur les divulgations à des tiers.

11.2 Canada (LPRPDE)

  • Accéder aux données et contester leur exactitude
  • Retirer son consentement
  • Déposer une plainte auprès du Commissariat à la protection de la vie privée

11.3 Brésil (LGPD)

  • Des droits similaires à ceux du RGPD
  • Plaintes auprès de l'Autorité Nationale de Protection des Données (ANPD)

11.4 Royaume-Uni

  • Des droits équivalents au RGPD
  • Plaintes auprès de l'ICO : ico.org.uk

11.5 Autres juridictions

Nous respectons les droits en matière de confidentialité dans toutes les juridictions où nous opérons.

12. Confidentialité des Mineurs

Restrictions d'âge :

  • Âge minimum : 18 ans (règle générale)
  • UE/EEE : 16 ans avec le consentement parental
  • Autres régions : âge de la majorité

Si nous découvrons des utilisateurs mineurs :

  1. Suspension immédiate du compte
  2. Tentative de notification aux parents
  3. Suppression des données sous 48 heures

13. Communications Marketing

13.1 Consentement et refus

Fondé sur le consentement (UE) :

  • Consentement explicite requis
  • Préférences détaillées
  • Retrait facile

Intérêt légitime (clients existants) :

  • Consentement implicite (soft opt-in) pour des produits similaires
  • Option de désinscription claire dans chaque message

13.2 Méthodes de désinscription

  • Désinscription en un clic dans les emails
  • SMS : répondre STOP
  • Portail de confidentialité : contrôles détaillés
  • Email : privacy@joincaramel.com

14. Liens et Services Tiers

Notre plateforme peut contenir des liens vers des sites web tiers. Nous ne sommes pas responsables de leurs pratiques en matière de confidentialité. Veuillez consulter leurs politiques avant de fournir des données personnelles.

Politiques de confidentialité des services intégrés :

15. Traitement des Données pour le Compte des Entreprises

Lorsque nous traitons des données pour le compte d'entreprises :

  • Notre rôle : Sous-traitant
  • Rôle de l'entreprise : Responsable du traitement
  • Encadrement : Accord de Traitement des Données (DPA)
  • Conformité : exigences de l'article 28 du RGPD

Voir notre Générateur de DPA pour plus de détails.

16. Modifications de Cette Politique

Notification des modifications :

  • Email : préavis de 30 jours pour les modifications substantielles
  • Plateforme : notification par bannière
  • Versions antérieures disponibles sur demande à privacy@joincaramel.com

Calendrier de révision : révision trimestrielle, mise à jour annuelle au minimum.

17. Accessibilité

La présente Politique de Confidentialité est disponible :

  • Langues : anglais, français, allemand, espagnol, italien
  • Accessibilité : conforme aux normes WCAG 2.1 AA
  • Formats alternatifs : disponibles sur demande

18. Juridiction et Résolution des Litiges

18.1 JURIDICTION EXCLUSIVE - TRIBUNAUX DE PARIS

Pour tout litige découlant de la présente Politique de Confidentialité ou de votre utilisation de nos services :

  • SEULS les tribunaux de Paris, France, ont compétence exclusive
  • Le Tribunal de Commerce de Paris pour les affaires commerciales
  • Le Tribunal Judiciaire de Paris pour les autres affaires
  • Aucun autre tribunal ne peut connaître des litiges liés à nos services

Exception pour les consommateurs de l'UE : les consommateurs de l'UE conservent le droit d'intenter une action devant les tribunaux de leur lieu de résidence. Il s'agit d'un droit impératif en vertu du Règlement (UE) n° 1215/2012 (Bruxelles I).

Droit applicable : la présente Politique de Confidentialité est régie exclusivement par le droit français. Les questions de protection des données relèvent du RGPD tel que mis en œuvre en France (loi Informatique et Libertés).

18.2 Contact préalable à toute action en justice

Avant d'engager toute action en justice :

  1. Adressez une demande à privacy@joincaramel.com ou via le Portail de demandes de confidentialité
  2. Laissez un délai de 30 jours pour la résolution
  3. Envisagez une médiation auprès des autorités françaises compétentes

En utilisant nos services, vous acceptez expressément que SEULS les tribunaux de Paris soient compétents, sauf lorsque le droit de l'UE prévoit des protections impératives pour les consommateurs.

Nous Contacter

Équipe Confidentialité

Email : privacy@joincaramel.com
Délai de réponse : accusé de réception sous 48 heures, résolution sous 30 jours

Délégué à la Protection des Données

Email : dpo@joincaramel.com
Statut : à désigner si nécessaire

Adresse Postale

React Motion Technologies SAS
À l'attention du : Service Confidentialité
73 Allée Kléber
34000 Montpellier
France

Reconnaissance
En utilisant notre Service, vous reconnaissez avoir lu, compris et accepté d'être lié par la présente Politique de Confidentialité.

Langue
La présente Politique de Confidentialité est disponible en plusieurs langues. En cas de divergence, la version anglaise prévaudra.

© 2026 React Motion Technologies SAS. Tous droits réservés.