Politique de Confidentialité
Votre vie privée est importante pour nous. Cette politique explique comment nous collectons, utilisons et protégeons vos données personnelles.
Date d'entrée en vigueur : 31 juillet 2026
Dernière mise à jour : 31 juillet 2026
Version : 2.1
⚖️ JURIDICTION COMPÉTENTE
SEULS les tribunaux de Paris, France ont compétence exclusive pour tout litige. Les consommateurs de l'UE peuvent utiliser leurs tribunaux locaux. Voir la Section 18 pour plus de détails.
Table des Matières
1. Introduction
Bienvenue chez Caramel (« nous », « notre » ou « nos »). Nous nous engageons à protéger vos données personnelles et à respecter vos droits en matière de confidentialité en vertu du Règlement Général sur la Protection des Données (RGPD) et des autres lois applicables en matière de protection des données dans le monde. La présente Politique de Confidentialité explique comment nous collectons, utilisons, divulguons et protégeons vos informations lorsque vous utilisez notre plateforme et nos services.
Caramel est une plateforme interentreprises (business-to-business). Les entreprises l'utilisent pour créer et publier des formulaires, collecter et gérer leurs propres fichiers clients, et mener des campagnes marketing par email, SMS, applications de messagerie et notifications push, ainsi que pour accéder aux intégrations et aux services de conseil premium qui accompagnent ce travail.
Notre engagement en matière de résidence des données dans l'UE : Nous accordons la priorité à la souveraineté des données en traitant et en stockant vos données principalement au sein de l'Union européenne, auprès de prestataires d'infrastructure basés dans l'UE.
La présente politique s'applique à :
- Notre site web et nos applications web
- Nos applications mobiles (iOS et Android)
- Nos services API
- Tous les services connexes que nous fournissons
2. Informations sur le Responsable du Traitement
- Nom de la société :
- React Motion Technologies SAS (SAS)
- SIRET / SIREN / TVA :
- 94861223900012 / 948 612 239 / FR95948612239
- Adresse :
- 73 Allée Kléber, 34000 Montpellier, France
- Contact :
- privacy@joincaramel.com
- Délégué à la Protection des Données (DPO) :
- À désigner si nécessaire. Contactez l'équipe confidentialité à dpo@joincaramel.com
- Représentant UE / Royaume-Uni :
- Non requis (établissement dans l'UE). Un représentant au Royaume-Uni sera désigné si des activités y débutent.
Aux fins du RGPD, nous agissons en tant que :
- Responsable du traitement pour les utilisateurs de la plateforme et les comptes professionnels
- Sous-traitant pour les données des clients finaux que nos clients professionnels téléversent, collectent ou auxquels ils envoient des messages via la plateforme
3. Informations que Nous Collectons
3.1 Informations que vous nous fournissez directement
Informations de compte :
- Nom complet et fonction
- Adresse email (vérifiée)
- Numéro de téléphone (pour l'authentification à deux facteurs et les notifications)
- Nom de l'entreprise et informations d'immatriculation (pour les comptes professionnels)
- Numéros de TVA / d'identification fiscale
- Mot de passe (haché avec bcrypt, jamais stocké en clair)
Informations de paiement :
- Détails de carte bancaire (tokenisés via les serveurs Stripe dans l'UE)
- IBAN / coordonnées bancaires (pour les paiements SEPA)
- Adresse de facturation
- Historique des transactions
- Préférences de facturation
Données des clients finaux (traitées pour le compte des entreprises) :
Lorsqu'une entreprise utilise Caramel pour toucher ses propres clients, nous traitons les données que cette entreprise fournit ou collecte. Nous agissons en tant que sous-traitant pour l'ensemble de ces données :
- Coordonnées (nom, adresse email, numéro de téléphone)
- Réponses soumises via les formulaires publiés par l'entreprise
- Statut du consentement marketing et préférences de communication
- Registres de remise, d'ouverture, de clic et de désinscription des messages
- Appartenance à des segments et historique des campagnes
- Langue et paramètres régionaux, lorsqu'ils sont fournis
3.2 Informations collectées automatiquement
Données techniques :
- Adresse IP (anonymisée après 7 jours)
- Type d'appareil et identifiants (hachés)
- Type et version du navigateur
- Système d'exploitation
- Fuseau horaire et paramètres régionaux
- Préférences linguistiques
Données d'utilisation :
- Pages visitées et fonctionnalités utilisées
- Schémas de clics et parcours de navigation
- Recherches effectuées sur la plateforme
- Indicateurs de performance
- Journaux d'erreurs (données personnelles supprimées)
- Durée de session
Données de cookies : Cookies essentiels au fonctionnement, et cookies d'analyse/marketing lorsque vous avez donné votre consentement — voir notre Politique de Cookies.
3.3 Informations provenant de tiers
- Vérification des paiements par Stripe (serveurs UE)
- Événements de remise et d'engagement des messages transmis par nos prestataires d'envoi
- Données analytiques de PostHog (cloud UE)
3.4 Catégories particulières de données
Nous ne collectons PAS de catégories particulières de données personnelles (santé, biométrie, origine raciale/ethnique, opinions politiques, convictions religieuses, etc.), sauf si :
- Cela est requis pour respecter une obligation légale
- Ces données sont fournies explicitement avec un consentement distinct
- Cela est nécessaire au respect du droit du travail (comptes professionnels)
4. Base Légale du Traitement (Article 6 du RGPD)
Nous traitons vos données personnelles sur les bases légales suivantes :
4.1 Exécution du contrat (Art. 6, § 1, b))
- Création et gestion du compte
- Fourniture des fonctionnalités de la plateforme auxquelles une entreprise a souscrit, y compris la publication de formulaires, la gestion des fichiers clients et l'envoi de campagnes
- Traitement des paiements et facturation
- Services d'assistance client
- Fourniture de l'accès API
4.2 Intérêts légitimes (Art. 6, § 1, f))
Nous avons réalisé des analyses d'intérêts légitimes (Legitimate Interests Assessment, LIA) pour :
- La prévention de la fraude et la sécurité de la plateforme
- L'amélioration et l'optimisation du service
- La prospection directe auprès des clients existants (avec possibilité de refus)
- L'analyse et le reporting d'activité
- La sécurité des réseaux et de l'information
Résultat de la mise en balance des intérêts : Nos intérêts légitimes ne priment pas sur vos droits fondamentaux, et vous pouvez vous y opposer à tout moment.
4.3 Obligations légales (Art. 6, § 1, c))
- Déclarations fiscales et conformité à la TVA
- Décisions de justice et procédures judiciaires
- Conformité au droit de la consommation
- Notifications de violation de données
4.4 Consentement (Art. 6, § 1, a))
- Communications marketing adressées aux prospects
- Cookies et traceurs non essentiels
- Enregistrements de session pour l'amélioration de l'expérience utilisateur
- Notifications push
- Services de géolocalisation
4.5 Intérêts vitaux (Art. 6, § 1, d))
Situations d'urgence uniquement (extrêmement rares).
5. Comment Nous Utilisons Vos Informations
5.1 Finalités principales
| Finalité | Base légale | Catégories de données |
|---|---|---|
| Gestion du compte | Contrat | Identité, Contact |
| Traitement des paiements | Contrat | Financières, Transactionnelles |
| Publication de formulaires et collecte des réponses | Contrat | Client final, Communication |
| Envoi des campagnes | Contrat | Client final, Communication, Consentement |
| Assistance client | Contrat / Intérêt légitime | Toutes pertinentes |
| Sécurité et fraude | Intérêt légitime | Techniques, Comportementales |
| Marketing | Consentement / Intérêt légitime | Contact, Préférences |
| Conformité légale | Obligation légale | Toutes requises |
| Analytique | Intérêt légitime | Utilisation, Techniques |
5.2 Décision automatisée et profilage
Nous recourons à une prise de décision automatisée limitée pour :
- Détection de la fraude : évaluation du risque des transactions
- Segmentation marketing : catégorisation des clients
- Personnalisation du service : recommandations de fonctionnalités
Vos droits :
- Demander un examen humain des décisions automatisées
- Vous opposer au profilage à des fins marketing
- Refuser la prise de décision automatisée
- Demander une explication de la logique utilisée
6. Partage et Divulgation des Données
6.1 Prestataires basés dans l'UE (sous-traitants)
Tous nos sous-traitants principaux maintiennent une résidence des données dans l'UE :
| Sous-traitant | Finalité | Localisation | Statut du DPA |
|---|---|---|---|
| Hetzner | Hébergement de l'infrastructure | Allemagne (UE) | ✅ Signé |
| Supabase | Base de données et authentification | Région UE (Francfort) | ✅ Signé |
| Stripe | Traitement des paiements | Centre de données UE | ✅ Signé |
| PostHog | Analytique | Cloud UE (Francfort) | ✅ Signé |
| Sentry | Suivi des erreurs | Région UE | ✅ Signé |
6.2 Services de communication
| Service | Finalité | Localisation des données | Garanties |
|---|---|---|---|
| AWS SES | Email transactionnel | EU-WEST-1 (Irlande) | CCT + Chiffrement |
| AWS SNS | Envoi de SMS | EU-WEST-1 (Irlande) | CCT + Chiffrement |
| Système interne | Automatisation marketing | UE (nos serveurs) | Contrôle interne |
6.3 Catégories de destinataires
- Partenaires commerciaux : uniquement leurs propres données clients
- Conseils professionnels : avocats, experts-comptables (sous accord de confidentialité)
- Autorités de régulation : lorsque la loi l'exige
- Autorités judiciaires : uniquement sur une base légale valable
- Acquéreurs potentiels : dans le cadre d'opérations de fusion-acquisition (sous accord de confidentialité)
6.4 Nous ne partageons jamais vos données avec
- Des courtiers en données ou des annonceurs
- Des tiers à des fins de marketing pour leur propre compte
- Toute personne sans base légale
- Des pays hors UE sans garanties appropriées
7. Transferts Internationaux de Données
7.1 Priorité à la résidence des données dans l'UE
Traitement principal : Toutes les données sont traitées et stockées au sein de l'UE :
- Base de données : Allemagne (Hetzner)
- Application : régions UE
- Analytique : serveurs UE
- Sauvegardes : sites UE
7.2 Transferts limités vers des pays tiers
Lorsque des transferts hors de l'UE sont nécessaires :
| Pays | Sous-traitant | Mécanisme | Garanties supplémentaires |
|---|---|---|---|
| États-Unis | Stripe (paiements uniquement) | CCT + DPF | Chiffrement, minimisation |
7.3 Garanties relatives aux transferts
- Clauses Contractuelles Types (CCT) : Module 2 (responsable de traitement vers sous-traitant)
- Mesures supplémentaires : chiffrement de bout en bout, pseudonymisation, minimisation des données, restrictions d'accès
- Analyses d'impact des transferts (TIA) : réalisées pour chaque transfert
- Vos droits : demander une copie de la documentation relative aux garanties
8. Sécurité des Données
8.1 Mesures techniques (alignées sur ISO 27001)
Chiffrement :
- Au repos : AES-256-GCM
- En transit : TLS 1.3 (TLS 1.2 minimum)
- Base de données : chiffrement transparent des données (TDE)
- Sauvegardes : chiffrées avec des clés distinctes
Contrôle d'accès :
- Authentification multifacteur (MFA) obligatoire
- Contrôle d'accès basé sur les rôles (RBAC)
- Principe du moindre privilège
- Accès juste-à-temps pour les privilèges élevés
- Limitation de débit et authentification des API
Sécurité de l'infrastructure :
- Pare-feu applicatif web (WAF)
- Protection DDoS (Cloudflare UE)
- Système de détection d'intrusion (IDS)
- Analyse de sécurité des conteneurs
- Programme de gestion des vulnérabilités
Surveillance :
- Surveillance de sécurité 24h/24 et 7j/7
- Détection d'anomalies
- Gestion des informations et des événements de sécurité (SIEM)
- Équipe de réponse aux incidents
8.2 Mesures organisationnelles
Politiques et procédures :
- Système de management de la sécurité de l'information (SMSI)
- Analyses d'impact relatives à la protection des données (AIPD)
- Audits de sécurité réguliers (trimestriels)
- Tests d'intrusion (annuels)
- Formation des employés à la sécurité (obligatoire)
Conformité :
- Certification ISO 27001 (en cours)
- SOC 2 Type II (prévu en 2026)
- Conformité PCI DSS (via Stripe)
- Programme de conformité RGPD
8.3 Réponse aux violations de données
Calendrier de détection et de réponse :
- 0 à 1 heure : détection et confinement de l'incident
- 1 à 24 heures : évaluation de l'impact et mesures d'atténuation
- 24 à 72 heures : notification à l'autorité de contrôle (si requise)
- Au-delà de 72 heures : notification aux personnes concernées (en cas de risque élevé)
Registre des violations : tenu conformément à l'article 33(5) du RGPD.
9. Conservation des Données
9.1 Calendrier de conservation
| Catégorie de données | Conservation active | Après suppression | Base légale |
|---|---|---|---|
| Données de compte | Durée du compte | 30 jours | Délai de récupération |
| Données de transaction | Compte actif | 10 ans | Droit fiscal (France) |
| Fiches clients finaux | Durée du compte professionnel | 30 jours | Instruction du responsable de traitement |
| Réponses aux formulaires | Durée du compte professionnel | 30 jours | Instruction du responsable de traitement |
| Journaux de campagnes et de remise | 24 mois | Immédiate | Délivrabilité, prévention des abus |
| Données de paiement | Compte actif | 7 ans | Droit comptable |
| Consentement marketing | Jusqu'au retrait | Preuve conservée 3 ans | Preuve |
| Analytique | 24 mois | Anonymisation immédiate | Intérêt légitime |
| Journaux de sécurité | 1 an | 5 ans (incidents uniquement) | Sécurité |
| Tickets d'assistance | 2 ans | 3 ans | Amélioration du service |
| Cookies | Voir notre Politique de Cookies | ||
9.2 Principes de conservation
- Minimisation des données : nous ne conservons que ce qui est nécessaire
- Limitation des finalités : suppression une fois la finalité atteinte
- Exigences légales : respect des durées de conservation obligatoires
- Suppression automatisée : calendriers de purge systématiques
- Rotation des sauvegardes : conservation des sauvegardes pendant 90 jours
10. Vos Droits en Matière de Confidentialité (Chapitre III du RGPD)
10.1 Résumé de vos droits
| Droit | Description | Délai de réponse |
|---|---|---|
| Accès (Art. 15) | Obtenir une copie de vos données | 30 jours |
| Rectification (Art. 16) | Corriger des données inexactes | 30 jours |
| Effacement (Art. 17) | Supprimer vos données | 30 jours |
| Limitation (Art. 18) | Limiter le traitement | 30 jours |
| Portabilité (Art. 20) | Exporter vos données | 30 jours |
| Opposition (Art. 21) | Arrêter certains traitements | Immédiat (marketing) |
| Ne pas faire l'objet d'un profilage (Art. 22) | Aucune décision automatisée | 30 jours |
| Retrait du consentement (Art. 7) | Retirer un consentement donné | Immédiat |
10.2 Comment exercer vos droits
Pour exercer l'un de ces droits, veuillez nous contacter :
- Email : privacy@joincaramel.com
- Formulaire de demande de personne concernée : Portail de demandes de confidentialité
- Préférences de cookies / consentement : Paramètres de Confidentialité
- Courrier : React Motion Technologies SAS, À l'attention du service Droits de Confidentialité, 73 Allée Kléber, 34000 Montpellier, France
Nous répondrons à votre demande dans le délai requis par la loi applicable (généralement dans les 30 jours).
10.3 Vérification d'identité
Pour votre sécurité, nous exigeons :
- Vérification de l'adresse email du compte
- Authentification à deux facteurs
- Une pièce d'identité officielle (pour les demandes sensibles, données masquées)
- Questions de sécurité
10.4 Réclamations
Procédure interne : contactez d'abord notre DPO, puis escalade vers la direction, résolution sous 30 jours.
Autorité de contrôle
France (autorité chef de file) : CNIL — www.cnil.fr
Annuaire UE : edpb.europa.eu/about-edpb/board/members
11. Droits de Confidentialité à l'International
11.1 Californie (CCPA/CPRA)
- Savoir quelles informations personnelles nous collectons
- Supprimer vos informations personnelles
- Refuser la vente/le partage de vos données (nous ne vendons pas vos données)
- Non-discrimination
- Corriger des informations inexactes
- Limiter l'utilisation des informations sensibles
« Shine the Light » : demander des informations sur les divulgations à des tiers.
11.2 Canada (LPRPDE)
- Accéder aux données et contester leur exactitude
- Retirer son consentement
- Déposer une plainte auprès du Commissariat à la protection de la vie privée
11.3 Brésil (LGPD)
- Des droits similaires à ceux du RGPD
- Plaintes auprès de l'Autorité Nationale de Protection des Données (ANPD)
11.4 Royaume-Uni
- Des droits équivalents au RGPD
- Plaintes auprès de l'ICO : ico.org.uk
11.5 Autres juridictions
Nous respectons les droits en matière de confidentialité dans toutes les juridictions où nous opérons.
12. Confidentialité des Mineurs
Restrictions d'âge :
- Âge minimum : 18 ans (règle générale)
- UE/EEE : 16 ans avec le consentement parental
- Autres régions : âge de la majorité
Si nous découvrons des utilisateurs mineurs :
- Suspension immédiate du compte
- Tentative de notification aux parents
- Suppression des données sous 48 heures
13. Communications Marketing
13.1 Consentement et refus
Fondé sur le consentement (UE) :
- Consentement explicite requis
- Préférences détaillées
- Retrait facile
Intérêt légitime (clients existants) :
- Consentement implicite (soft opt-in) pour des produits similaires
- Option de désinscription claire dans chaque message
13.2 Méthodes de désinscription
- Désinscription en un clic dans les emails
- SMS : répondre STOP
- Portail de confidentialité : contrôles détaillés
- Email : privacy@joincaramel.com
14. Liens et Services Tiers
Notre plateforme peut contenir des liens vers des sites web tiers. Nous ne sommes pas responsables de leurs pratiques en matière de confidentialité. Veuillez consulter leurs politiques avant de fournir des données personnelles.
Politiques de confidentialité des services intégrés :
15. Traitement des Données pour le Compte des Entreprises
Lorsque nous traitons des données pour le compte d'entreprises :
- Notre rôle : Sous-traitant
- Rôle de l'entreprise : Responsable du traitement
- Encadrement : Accord de Traitement des Données (DPA)
- Conformité : exigences de l'article 28 du RGPD
Voir notre Générateur de DPA pour plus de détails.
16. Modifications de Cette Politique
Notification des modifications :
- Email : préavis de 30 jours pour les modifications substantielles
- Plateforme : notification par bannière
- Versions antérieures disponibles sur demande à privacy@joincaramel.com
Calendrier de révision : révision trimestrielle, mise à jour annuelle au minimum.
17. Accessibilité
La présente Politique de Confidentialité est disponible :
- Langues : anglais, français, allemand, espagnol, italien
- Accessibilité : conforme aux normes WCAG 2.1 AA
- Formats alternatifs : disponibles sur demande
18. Juridiction et Résolution des Litiges
18.1 JURIDICTION EXCLUSIVE - TRIBUNAUX DE PARIS
Pour tout litige découlant de la présente Politique de Confidentialité ou de votre utilisation de nos services :
- SEULS les tribunaux de Paris, France, ont compétence exclusive
- Le Tribunal de Commerce de Paris pour les affaires commerciales
- Le Tribunal Judiciaire de Paris pour les autres affaires
- Aucun autre tribunal ne peut connaître des litiges liés à nos services
Exception pour les consommateurs de l'UE : les consommateurs de l'UE conservent le droit d'intenter une action devant les tribunaux de leur lieu de résidence. Il s'agit d'un droit impératif en vertu du Règlement (UE) n° 1215/2012 (Bruxelles I).
Droit applicable : la présente Politique de Confidentialité est régie exclusivement par le droit français. Les questions de protection des données relèvent du RGPD tel que mis en œuvre en France (loi Informatique et Libertés).
18.2 Contact préalable à toute action en justice
Avant d'engager toute action en justice :
- Adressez une demande à privacy@joincaramel.com ou via le Portail de demandes de confidentialité
- Laissez un délai de 30 jours pour la résolution
- Envisagez une médiation auprès des autorités françaises compétentes
En utilisant nos services, vous acceptez expressément que SEULS les tribunaux de Paris soient compétents, sauf lorsque le droit de l'UE prévoit des protections impératives pour les consommateurs.
Nous Contacter
Équipe Confidentialité
Email : privacy@joincaramel.com
Délai de réponse : accusé de réception sous 48 heures, résolution sous 30 jours
Délégué à la Protection des Données
Email : dpo@joincaramel.com
Statut : à désigner si nécessaire
Adresse Postale
React Motion Technologies SAS
À l'attention du : Service Confidentialité
73 Allée Kléber
34000 Montpellier
France
Reconnaissance
En utilisant notre Service, vous reconnaissez avoir lu, compris et accepté d'être lié par la présente Politique de Confidentialité.
Langue
La présente Politique de Confidentialité est disponible en plusieurs langues. En cas de divergence, la version anglaise prévaudra.
© 2026 React Motion Technologies SAS. Tous droits réservés.