État vérifié le 21 septembre 2026

Sécurité · Hébergement · RGPD

La sécurité de vos données, décrite avec des faits.

Cette page distingue les protections déjà vérifiées, les services qui traitent des données et les mesures qui doivent encore être formalisées. Aucune certification ou localisation n’est sous-entendue.

Données principales

Supabase · Irlande

AWS eu-west-1

Application

Hébergée sur Vercel

Réseau de diffusion mondial

Séparation

Contexte par entreprise

Rôles et tenant vérifiés côté serveur

Transport

Connexion HTTPS

TLS géré par Vercel

Hébergement et localisation

Où passent les données de Kadria

La base principale et l’application ne remplissent pas le même rôle. Leur localisation doit donc être présentée séparément.

Base de données primaire

Projet Supabase Kadria actif

Vérifié

Irlande · AWS eu-west-1

Les données métier principales sont stockées dans la région Supabase de l’Irlande. Le choix d’une région détermine l’emplacement des données primaires du projet ; il ne signifie pas que tous les sous-traitants sont exclusivement européens.

Documentation des régions Supabase
Limite documentée

Vercel et Cloudinary

Vercel diffuse l’application sur un réseau mondial. Le dépôt ne verrouille pas une région d’exécution unique. La région du compte Cloudinary n’est pas visible dans le code. Kadria ne prétend donc pas que ces traitements restent exclusivement en France ou dans l’Union européenne.

Contrôle des accès et chiffrement

Des accès bornés par l’identité, le rôle et l’entreprise

Les protections ci-dessous sont visibles dans l’implémentation actuelle de Kadria.

Connexion sécurisée

Kadria permet la connexion par mot de passe ou par lien signé expirant après 10 minutes. La session applicative signée expire au plus tard après 7 jours.

Rôles explicites

Propriétaire, administrateur, responsable, membre et lecteur permettent de distinguer les niveaux d’accès dans une entreprise.

Contexte entreprise

Les routes serveur vérifient l’utilisateur, son appartenance active et l’entreprise concernée. Les règles d’accès en base complètent cette séparation sur les tables protégées.

Secrets côté serveur

Les clés Supabase, Resend, Stripe, Google, Cloudinary, Twilio, OVHcloud et OpenAI ne sont pas placées dans le code envoyé au navigateur.

Chiffrement vérifiable : les échanges avec le site passent par HTTPS/TLS. Vercel documente un chiffrement AES-256 au repos et TLS en transit. Les sauvegardes gérées par Supabase, lorsqu’elles sont disponibles pour le forfait utilisé, sont documentées comme chiffrées au repos et en transit. Kadria ne revendique pas de chiffrement applicatif champ par champ de toutes les données métier.

Sauvegardes

Une protection qui dépend de la configuration active

Le niveau de sauvegarde dépend du forfait et des options réellement actifs chez le fournisseur, pas seulement de la technologie employée.

Configuration à confirmer

Le niveau de sauvegarde actif doit être vérifié dans Supabase.

Le forfait de production et son historique de sauvegardes ne sont pas vérifiables depuis le code. Supabase fournit des sauvegardes quotidiennes gérées sur les offres Pro, Team et Enterprise, avec une rétention qui dépend du forfait. Aucun mécanisme indépendant de sauvegarde Kadria n’a été identifié dans le dépôt.

Kadria doit contrôler régulièrement la présence des sauvegardes, documenter leur rétention et tester une restauration complète avant de présenter ce dispositif comme garanti.

Documentation Supabase sur les sauvegardes

Sous-traitants

Les services externes utilisés par Kadria

Un prestataire n’intervient que pour la fonction indiquée. Les services optionnels ne reçoivent des données que lorsqu’ils sont activés ou sollicités.

Supabase

Base PostgreSQL et données applicatives

Comptes, entreprises, clients, dossiers, devis et données de fonctionnement.

Région primaire Irlande (AWS eu-west-1), vérifiée sur le projet Kadria.

Vercel

Hébergement et exécution de l'application

Pages, API serveur, journaux techniques et diffusion via le réseau mondial de Vercel.

Réseau mondial. Aucune région d'exécution exclusive n'est déclarée dans le dépôt Kadria.

Cloudinary

Fichiers et médias

Photos, logos et PDF téléversés ; Kadria conserve les URL sécurisées retournées par le service.

La région du compte n'est pas vérifiable dans le code et doit être documentée contractuellement.

Resend

Envoi des e-mails

Adresse du destinataire et contenu strictement nécessaire à l'envoi transactionnel.

Traitement selon les conditions et la liste de sous-traitants de Resend.

Stripe

Abonnements et paiements

Souscription, statut d'abonnement et paiements. Les données de carte sont saisies chez Stripe.

Traitement selon les engagements internationaux de Stripe.

Google Calendar

Agenda — optionnel

Événements et jetons d'autorisation uniquement lorsque l'utilisateur connecte son agenda.

Service désactivable ; les jetons sont supprimés lors de la déconnexion.

OpenAI

Assistance IA et conversation vocale

Contenu nécessaire à la réponse, à l'action demandée, à l'extraction d'une pièce pré-comptable ou au traitement audio en temps réel.

Les données API ne servent pas à entraîner les modèles par défaut. La rétention standard de sécurité d'OpenAI peut s'appliquer ; Kadria ne bénéficie pas actuellement de l'option de rétention zéro donnée.

Twilio

Téléphonie — optionnelle

Numéro appelant, acheminement et métadonnées techniques nécessaires au fonctionnement de l'assistant vocal.

Traitement selon les engagements de protection des données et les sous-traitants de Twilio.

OVHcloud

Infrastructure vocale et SMS — optionnels

Infrastructure Kadria de l'assistant vocal, ainsi que numéro de téléphone et contenu nécessaire à l'envoi d'un SMS.

Traitement selon les conditions de protection des données d’OVHcloud.

Google Analytics

Mesure d’audience — avec consentement

Données de navigation du site public uniquement après accord de l'utilisateur ; aucun ciblage publicitaire n'est activé.

Le consentement peut être refusé ou retiré depuis les préférences de cookies.

Export, suppression et conservation

Vous gardez des droits sur vos données

Kadria ne prétend pas disposer aujourd’hui d’un export intégral ou d’une suppression de compte en un clic. Les demandes complètes sont traitées par contact direct.

Accès et portabilité

Vous pouvez demander une copie des données personnelles vous concernant et, lorsque le droit s’applique, leur portabilité.

Rectification et effacement

Vous pouvez demander la correction, la limitation ou l’effacement. Certaines obligations légales peuvent imposer de conserver des éléments déterminés.

Un contact unique

Toutes les demandes RGPD et de sécurité sont adressées à contact@kadria.fr. Une réclamation peut aussi être déposée auprès de la CNIL.

DonnéeRègle actuelleÉtat

Compte et données de travail

Conservés pendant la relation contractuelle. Après clôture, export possible puis suppression ou anonymisation après 90 jours, hors archive légale.

Règle publiée

Jetons Google Calendar

Conservés côté serveur tant que l'intégration reste connectée ; supprimés lors de sa déconnexion depuis Kadria.

Règle publiée

Cookie de session

Cookie technique nécessaire à la connexion. Le code actuel signe les sessions Kadria pour une durée maximale de 7 jours.

Vérifié dans le code

Appels de l’assistant vocal

Kadria ne conserve ni l'audio brut ni la transcription complète. Seuls les éléments structurés utiles au dossier, ainsi que les métriques techniques d'usage, peuvent être enregistrés.

Vérifié dans le code

Prospection Kadria

Les données de prospects utilisées pour la prospection Kadria sont conservées 3 ans après le dernier contact, sauf opposition ou retrait du consentement.

Règle publiée

Gestion des incidents

Une procédure compréhensible, du signalement à la correction

Cette procédure reprend les obligations applicables aux violations de données personnelles. Elle ne constitue pas la promesse d’un centre de surveillance actif 24 h/24.

  1. 01

    Qualifier et contenir l’incident, puis préserver les éléments utiles à son analyse.

  2. 02

    Identifier les données, les personnes concernées, la durée, l’étendue et les conséquences possibles.

  3. 03

    Inscrire toute violation de données personnelles dans un registre interne, y compris sans notification externe.

  4. 04

    Notifier la CNIL dans les meilleurs délais et, si possible, sous 72 heures lorsqu’un risque existe pour les personnes.

  5. 05

    Informer les personnes concernées sans délai lorsque le risque est élevé, avec les mesures de protection utiles.

  6. 06

    Corriger la cause, contrôler le retour à la normale et documenter les actions préventives.

Signaler un incident : contact@kadria.fr — indiquez le service concerné, la date et les faits observés, sans transmettre de secret ni de mot de passe.

Procédure CNIL

Transparence

Ce que Kadria ne prétend pas

  • Un hébergement intégralement situé en France.
  • Un niveau de sauvegarde non vérifié dans le tableau de bord du fournisseur.
  • Une certification de sécurité propre à Kadria.
  • Une suppression ou un export intégral en libre-service.
  • Une automatisation complète de toutes les durées de conservation annoncées.
  • L’absence totale de risque : aucun service numérique ne peut la garantir.

Une question précise sur vos données ?

Écrivez directement à Kadria. La réponse distinguera ce qui est configuré, ce qui dépend d’un prestataire et ce qui reste à formaliser.