Données principales
Supabase · Irlande
AWS eu-west-1
Sécurité · Hébergement · RGPD
Cette page distingue les protections déjà vérifiées, les services qui traitent des données et les mesures qui doivent encore être formalisées. Aucune certification ou localisation n’est sous-entendue.
Données principales
Supabase · Irlande
AWS eu-west-1
Application
Hébergée sur Vercel
Réseau de diffusion mondial
Séparation
Contexte par entreprise
Rôles et tenant vérifiés côté serveur
Transport
Connexion HTTPS
TLS géré par Vercel
Hébergement et localisation
La base principale et l’application ne remplissent pas le même rôle. Leur localisation doit donc être présentée séparément.
Projet Supabase Kadria actif
Irlande · AWS eu-west-1
Les données métier principales sont stockées dans la région Supabase de l’Irlande. Le choix d’une région détermine l’emplacement des données primaires du projet ; il ne signifie pas que tous les sous-traitants sont exclusivement européens.
Documentation des régions SupabaseVercel diffuse l’application sur un réseau mondial. Le dépôt ne verrouille pas une région d’exécution unique. La région du compte Cloudinary n’est pas visible dans le code. Kadria ne prétend donc pas que ces traitements restent exclusivement en France ou dans l’Union européenne.
Contrôle des accès et chiffrement
Les protections ci-dessous sont visibles dans l’implémentation actuelle de Kadria.
Kadria permet la connexion par mot de passe ou par lien signé expirant après 10 minutes. La session applicative signée expire au plus tard après 7 jours.
Propriétaire, administrateur, responsable, membre et lecteur permettent de distinguer les niveaux d’accès dans une entreprise.
Les routes serveur vérifient l’utilisateur, son appartenance active et l’entreprise concernée. Les règles d’accès en base complètent cette séparation sur les tables protégées.
Les clés Supabase, Resend, Stripe, Google, Cloudinary, Twilio, OVHcloud et OpenAI ne sont pas placées dans le code envoyé au navigateur.
Sauvegardes
Le niveau de sauvegarde dépend du forfait et des options réellement actifs chez le fournisseur, pas seulement de la technologie employée.
Le forfait de production et son historique de sauvegardes ne sont pas vérifiables depuis le code. Supabase fournit des sauvegardes quotidiennes gérées sur les offres Pro, Team et Enterprise, avec une rétention qui dépend du forfait. Aucun mécanisme indépendant de sauvegarde Kadria n’a été identifié dans le dépôt.
Kadria doit contrôler régulièrement la présence des sauvegardes, documenter leur rétention et tester une restauration complète avant de présenter ce dispositif comme garanti.
Documentation Supabase sur les sauvegardesSous-traitants
Un prestataire n’intervient que pour la fonction indiquée. Les services optionnels ne reçoivent des données que lorsqu’ils sont activés ou sollicités.
Base PostgreSQL et données applicatives
Comptes, entreprises, clients, dossiers, devis et données de fonctionnement.
Région primaire Irlande (AWS eu-west-1), vérifiée sur le projet Kadria.
Hébergement et exécution de l'application
Pages, API serveur, journaux techniques et diffusion via le réseau mondial de Vercel.
Réseau mondial. Aucune région d'exécution exclusive n'est déclarée dans le dépôt Kadria.
Fichiers et médias
Photos, logos et PDF téléversés ; Kadria conserve les URL sécurisées retournées par le service.
La région du compte n'est pas vérifiable dans le code et doit être documentée contractuellement.
Envoi des e-mails
Adresse du destinataire et contenu strictement nécessaire à l'envoi transactionnel.
Traitement selon les conditions et la liste de sous-traitants de Resend.
Abonnements et paiements
Souscription, statut d'abonnement et paiements. Les données de carte sont saisies chez Stripe.
Traitement selon les engagements internationaux de Stripe.
Agenda — optionnel
Événements et jetons d'autorisation uniquement lorsque l'utilisateur connecte son agenda.
Service désactivable ; les jetons sont supprimés lors de la déconnexion.
Assistance IA et conversation vocale
Contenu nécessaire à la réponse, à l'action demandée, à l'extraction d'une pièce pré-comptable ou au traitement audio en temps réel.
Les données API ne servent pas à entraîner les modèles par défaut. La rétention standard de sécurité d'OpenAI peut s'appliquer ; Kadria ne bénéficie pas actuellement de l'option de rétention zéro donnée.
Téléphonie — optionnelle
Numéro appelant, acheminement et métadonnées techniques nécessaires au fonctionnement de l'assistant vocal.
Traitement selon les engagements de protection des données et les sous-traitants de Twilio.
Infrastructure vocale et SMS — optionnels
Infrastructure Kadria de l'assistant vocal, ainsi que numéro de téléphone et contenu nécessaire à l'envoi d'un SMS.
Traitement selon les conditions de protection des données d’OVHcloud.
Mesure d’audience — avec consentement
Données de navigation du site public uniquement après accord de l'utilisateur ; aucun ciblage publicitaire n'est activé.
Le consentement peut être refusé ou retiré depuis les préférences de cookies.
Export, suppression et conservation
Kadria ne prétend pas disposer aujourd’hui d’un export intégral ou d’une suppression de compte en un clic. Les demandes complètes sont traitées par contact direct.
Vous pouvez demander une copie des données personnelles vous concernant et, lorsque le droit s’applique, leur portabilité.
Vous pouvez demander la correction, la limitation ou l’effacement. Certaines obligations légales peuvent imposer de conserver des éléments déterminés.
Toutes les demandes RGPD et de sécurité sont adressées à contact@kadria.fr. Une réclamation peut aussi être déposée auprès de la CNIL.
Compte et données de travail
Conservés pendant la relation contractuelle. Après clôture, export possible puis suppression ou anonymisation après 90 jours, hors archive légale.
Règle publiéeJetons Google Calendar
Conservés côté serveur tant que l'intégration reste connectée ; supprimés lors de sa déconnexion depuis Kadria.
Règle publiéeCookie de session
Cookie technique nécessaire à la connexion. Le code actuel signe les sessions Kadria pour une durée maximale de 7 jours.
Vérifié dans le codeAppels de l’assistant vocal
Kadria ne conserve ni l'audio brut ni la transcription complète. Seuls les éléments structurés utiles au dossier, ainsi que les métriques techniques d'usage, peuvent être enregistrés.
Vérifié dans le codeProspection Kadria
Les données de prospects utilisées pour la prospection Kadria sont conservées 3 ans après le dernier contact, sauf opposition ou retrait du consentement.
Règle publiéeGestion des incidents
Cette procédure reprend les obligations applicables aux violations de données personnelles. Elle ne constitue pas la promesse d’un centre de surveillance actif 24 h/24.
Qualifier et contenir l’incident, puis préserver les éléments utiles à son analyse.
Identifier les données, les personnes concernées, la durée, l’étendue et les conséquences possibles.
Inscrire toute violation de données personnelles dans un registre interne, y compris sans notification externe.
Notifier la CNIL dans les meilleurs délais et, si possible, sous 72 heures lorsqu’un risque existe pour les personnes.
Informer les personnes concernées sans délai lorsque le risque est élevé, avec les mesures de protection utiles.
Corriger la cause, contrôler le retour à la normale et documenter les actions préventives.
Signaler un incident : contact@kadria.fr — indiquez le service concerné, la date et les faits observés, sans transmettre de secret ni de mot de passe.
Procédure CNILTransparence
Écrivez directement à Kadria. La réponse distinguera ce qui est configuré, ce qui dépend d’un prestataire et ce qui reste à formaliser.