Politique de confidentialité
En vigueur depuis le 5 octobre 2026.
Cette page explique quelles données Kwitt traite, pourquoi, combien de temps, avec qui, et comment exercer vos droits.
Qui est responsable ?
Pour votre compte (vous, utilisateur de Kwitt) : le responsable du traitement est l’éditeur de Kwitt, Ludovic Giacalone (voir les mentions légales).
Pour les données de vos clients que vous saisissez dans Kwitt : c’est votre entreprise qui est responsable du traitement, et Kwitt agit comme sous-traitant, uniquement sur vos instructions (article 28 du RGPD) — voir l’accord de traitement des données.
Les données de votre compte
- Identité et contact : adresse e-mail, prénom, nom, rôle dans l’entreprise.
- Sécurité : une empreinte de votre mot de passe (le mot de passe lui-même ne quitte jamais votre appareil) ; si vous l’activez, le secret de double authentification, chiffré, et les empreintes de vos codes de secours ; vos sessions de connexion (date, adresse IP) ; les tentatives de connexion échouées.
- Votre entreprise : nom, SIREN, adresse, TVA, assurance, coordonnées bancaires, logo et réglages.
- Application iPhone : si vous acceptez les notifications, l’identifiant de notification fourni par Apple.
- Dépenses : les factures d’achat et notes de frais que vous saisissez, avec leurs justificatifs (photos ou PDF). Si l’administrateur de votre entreprise active la lecture automatique, les tickets et factures que vous envoyez (photo ou PDF) sont lus par l’intelligence artificielle de notre hébergeur, qui remplit et classe la dépense (fournisseur, date, montants, TVA, catégorie, mode de paiement) ; ils ne servent à rien d’autre.
- Journal de la plateforme : événements techniques (inscription, alertes, demandes) qui peuvent contenir votre adresse e-mail.
- Aide : les questions posées à l’assistant « Besoin d’aide » et ses réponses, vos notes (👍/👎), et les messages envoyés par « Nous contacter », avec l’écran et l’appareil d’où ils viennent. Ils servent à vous répondre et à améliorer l’aide. N’y écrivez pas les données de vos clients.
Pourquoi
- Vous fournir le service et vous écrire à son sujet (exécution du contrat).
- Protéger les comptes et prévenir les abus (intérêt légitime).
- Respecter nos obligations légales, lorsqu’elles s’appliquent.
- Vous envoyer l’e-mail des nouveautés de Kwitt (au plus un par jour), seulement si vous l’avez demandé (votre consentement, retirable à tout moment : lien en bas de chaque e-mail, ou Réglages › Compte et sécurité).
Kwitt ne vend aucune donnée, n’affiche aucune publicité, ne fait aucun profilage et n’envoie pas de prospection sans votre accord.
Statistiques d’utilisation
Pour améliorer Kwitt et vous accompagner, nous comptons, sans cookie, le temps d’utilisation et le nombre de visites de chaque compte, par jour et par support (site ou appli). Jamais le contenu de vos documents ni les données de vos clients. Effacés après 12 mois, et avec votre compte.
Combien de temps
- Compte et données de l’entreprise : tant que le compte existe, puis effacement définitif 30 jours après la fermeture.
- Sessions de connexion : 14 jours sans utilisation.
- Tentatives de connexion échouées : 2 jours.
- Liens envoyés par e-mail : 90 jours ; lien du QR code d’un PDF : un an après la date du document.
- Pièces jointes en attente d’envoi : 7 jours ; photos retirées de tous les documents : 7 jours.
- Journal de la plateforme : 12 mois.
- Statistiques d’utilisation : 12 mois.
- Questions à l’assistant et messages « Nous contacter » : 12 mois.
- Copies de retour arrière de la base chez l’hébergeur : 7 jours.
Avec qui
- Cloudflare : hébergement du site, de l’application et des bases de données (placées en Europe de l’Ouest), protection anti-robot des formulaires (Turnstile), et l’intelligence artificielle qui répond aux questions de l’assistant « Besoin d’aide » et lit les tickets et factures (photo ou PDF) envoyés pour remplir les dépenses.
- Brevo (Sendinblue SAS, France) : envoi des e-mails.
- Apple : acheminement des notifications de l’application iPhone, si vous les acceptez.
- Depuis votre appareil, deux vérifications sans donnée personnelle exploitable : le service Pwned Passwords reçoit les 5 premiers caractères de l’empreinte de votre mot de passe pour vérifier qu’il n’a pas fuité (jamais le mot de passe) ; l’annuaire public des entreprises de l’État (recherche-entreprises.api.gouv.fr) reçoit le nom ou le SIREN que vous recherchez.
- Les services que vous connectez vous-même (assistant IA, logiciel par API, plateforme agréée) reçoivent ce que vous leur autorisez.
Cloudflare, Inc. est une société américaine : les transferts éventuels vers les États-Unis reposent sur sa certification au cadre de protection des données UE–États-Unis (Data Privacy Framework) et sur les clauses contractuelles types de la Commission européenne.
Sécurité
Connexions chiffrées, mot de passe transformé sur votre appareil, double authentification, limitation des essais, données de chaque entreprise cloisonnées (vérifié automatiquement à chaque nouvelle version), secrets chiffrés, documents finalisés figés et journal inaltérable. Le détail figure en annexe de l’accord de traitement des données.
Vous avez reçu un devis ou une facture par Kwitt ?
Vos données ont été saisies par l’entreprise qui vous l’a envoyé : c’est elle qui en est responsable, et c’est à elle qu’il faut adresser vos demandes. Si vous nous écrivez, nous lui transmettons votre demande. Quand vous ouvrez la page d’un document, Kwitt note la date de consultation. Si vous acceptez un devis en ligne, Kwitt enregistre votre nom, la date, l’heure, votre adresse IP et votre navigateur, joints au devis comme preuve de votre accord et conservés avec lui par l’entreprise. Ouverture des e-mails : les e-mails envoyés par Kwitt au nom de l’entreprise contiennent un indicateur d’ouverture, une image invisible fournie par notre prestataire d’envoi. Il sert uniquement à confirmer à l’entreprise que son message vous est bien parvenu. Il n’est jamais utilisé pour déclencher une relance ni pour établir un profil. Vous pouvez vous y opposer à tout moment : écrivez à rgpd@kwitt.fr depuis l’adresse concernée, et Kwitt n’enregistrera plus l’ouverture des e-mails qui vous sont envoyés (pour respecter ce choix, nous gardons seulement une empreinte de votre adresse, pas l’adresse elle-même). Votre messagerie permet aussi de bloquer l’affichage des images.
Cookies et stockage dans le navigateur
Kwitt dépose un seul cookie, strictement nécessaire à la connexion. Le navigateur garde aussi quelques préférences d’affichage (filtre choisi, page à rouvrir). Aucun cookie de mesure d’audience, aucun cookie publicitaire ; la protection anti-robot ne dépose pas de cookie de suivi. Aucun bandeau de consentement n’est donc nécessaire.
Vos droits
Vous pouvez demander l’accès à vos données, leur rectification, leur effacement, leur limitation, vous opposer à un traitement, récupérer vos données (l’export de Réglages › Mes données le fait déjà) et donner des directives pour après votre décès. Écrivez à rgpd@kwitt.fr : réponse sous un mois. Vous pouvez aussi saisir la CNIL (www.cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07).
Mises à jour
Toute modification importante de cette politique vous sera annoncée par e-mail ou dans Kwitt.