Légal
Politique de confidentialité
Version en vigueur au 1er juin 2026 — Conforme au Règlement (UE) 2016/679 (RGPD)
Cette politique explique quelles données personnelles City Knots collecte, dans quel but, pendant combien de temps, et quels sont vos droits en tant qu'utilisateur.
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via la plateforme City Knots est :
City Knots
Service client et Délégué à la Protection des Données (DPO)
Contact : formulaire de contact
Pour toute demande relative à vos données personnelles, utilisez notre formulaire de contact en indiquant l'objet « Demande RGPD ». Nous répondrons dans un délai de 30 jours.
2. Données collectées
Selon votre profil et votre utilisation de la plateforme, nous collectons les données suivantes :
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Exécution du contrat (Art. 6.1.b RGPD) — Création et gestion de votre compte, mise en relation entre clients et prestataires, traitement des missions et des paiements.
- Obligation légale (Art. 6.1.c RGPD) — Vérification d'identité (KYC/LCB-FT), lutte contre la fraude, obligations comptables et fiscales (conservation 10 ans des données de transaction).
- Intérêt légitime (Art. 6.1.f RGPD) — Sécurisation de la plateforme, prévention des abus, amélioration du service, statistiques agrégées anonymisées.
- Consentement (Art. 6.1.a RGPD) — Envoi de communications marketing et newsletters (révocable à tout moment depuis votre compte ou via notre formulaire de contact).
4. Durée de conservation
- Compte actif : données conservées pendant toute la durée de la relation contractuelle.
- Après suppression du compte : anonymisation immédiate des données personnelles (nom, email, SIRET). Les données de transaction sont archivées 10 ans (obligation légale comptable).
- Documents de vérification (Prestataires Tier 2/3) : 5 ans après la fin de la relation contractuelle.
- Vérification d'identité Stripe : conservée par Stripe conformément à leurs propres obligations légales — consultez leur politique de confidentialité.
- Logs techniques : 12 mois maximum.
- Communications marketing : jusqu'à retrait du consentement ou 3 ans après le dernier contact actif.
5. Destinataires des données
Vos données peuvent être partagées avec les sous-traitants suivants, dans le cadre strict de l'exécution du service :
- Stripe, Inc. — Traitement sécurisé des paiements et vérification d'identité (certifié PCI-DSS niveau 1). Siège : San Francisco, CA, États-Unis.
- Supabase, Inc. — Hébergement de la base de données (région Europe de l'Ouest, AWS eu-west-3). Siège : San Francisco, CA, États-Unis.
- Vercel, Inc. — Hébergement de l'application web (logs techniques uniquement). Siège : San Francisco, CA, États-Unis.
- Resend, Inc. — Envoi d'emails transactionnels. Siège : San Francisco, CA, États-Unis.
Nous ne vendons jamais vos données personnelles à des tiers à des fins commerciales. Tous nos sous-traitants sont liés par des clauses contractuelles types conformes au RGPD.
6. Transferts hors Union européenne
Certains de nos sous-traitants (Stripe, Supabase, Vercel, Resend) sont établis aux États-Unis. Ces transferts sont encadrés par des clauses contractuelles types (CCT) adoptées par la Commission européenne (décision d'exécution 2021/914), conformément à l'Art. 46.2.c du RGPD, et/ou par le cadre EU-U.S. Data Privacy Framework.
Pour Stripe Identity, la vérification d'identité implique un traitement aux États-Unis. Ce traitement est nécessaire à l'exécution du contrat (Art. 49.1.b RGPD) et à la conformité avec nos obligations légales de vérification (Art. 49.1.c RGPD). Vous pouvez consulter la politique de confidentialité de Stripe sur leur site officiel.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (Art. 15) — Obtenir une copie de l'ensemble de vos données personnelles traitées.
- Droit de rectification (Art. 16) — Faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (Art. 17) — Demander la suppression de votre compte et l'anonymisation de vos données. Cette action est disponible directement depuis votre tableau de bord.
- Droit à la portabilité (Art. 20) — Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition (Art. 21) — Vous opposer à certains traitements fondés sur l'intérêt légitime, notamment à des fins de prospection commerciale.
- Droit à la limitation (Art. 18) — Demander la suspension du traitement de vos données dans certains cas.
- Retrait du consentement (Art. 7.3) — Retirer à tout moment votre consentement aux communications marketing, sans affecter la licéité des traitements antérieurs.
Pour exercer l'un de ces droits, utilisez notre formulaire de contact en mentionnant « Demande RGPD » et le droit que vous souhaitez exercer. Nous répondrons dans un délai maximum de 30 jours à compter de la réception de votre demande.
En cas de réclamation non résolue, vous pouvez saisir la CNIL (Commission Nationale de l'Informatique et des Libertés) à l'adresse www.cnil.fr.
8. Cookies et traceurs
City Knots utilise uniquement des cookies strictement nécessaires au fonctionnement de la plateforme :
- Cookie de session Supabase — maintient votre connexion entre les pages. Durée : session + renouvellement automatique.
- Cookie de thème — mémorise votre préférence d'affichage (60 secondes).
Aucun cookie publicitaire, de profilage ou de mesure d'audience tiers n'est déposé sur votre terminal sans votre consentement explicite. Ces cookies nécessaires sont exemptés de l'obligation de consentement au titre de l'Art. 82 de la Loi Informatique et Libertés.
9. Sécurité des données
City Knots met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte, destruction ou divulgation accidentelle :
- Chiffrement en transit (TLS 1.3) et au repos pour toutes les données stockées
- Contrôles d'accès par Row Level Security (RLS) sur l'ensemble des tables de la base de données
- Authentification à facteur unique renforcée par code OTP temporaire
- Journalisation des accès administrateurs (audit logs)
- Limitation de débit (rate limiting) sur toutes les API exposées
- En-têtes de sécurité HTTP : HSTS, CSP, X-Frame-Options, X-Content-Type-Options
10. Modifications de cette politique
Nous nous réservons le droit de modifier cette politique à tout moment afin de refléter l'évolution de la plateforme ou des obligations légales. En cas de modification substantielle affectant vos droits, vous serez informé par email au moins 30 jours avant l'entrée en vigueur des nouvelles dispositions. La version en vigueur est toujours accessible à l'adresse cityknots.com/confidentialite.
