Accord de traitement des données
En vigueur depuis le 3 octobre 2026.
Cet accord, prévu par l’article 28 du Règlement général sur la protection des données (RGPD), fait partie des conditions d’utilisation de Kwitt et s’applique dès la création du compte. Il est conclu entre :
- l’entreprise qui utilise Kwitt (« le Client »), responsable du traitement des données de ses clients et contacts ;
- l’éditeur de Kwitt (« Kwitt »), sous-traitant.
1. Ce que Kwitt fait des données, pour le Client
- Finalité : gestion commerciale du Client — devis, factures, avoirs, encaissements, relances, envoi et consultation en ligne des documents, factures électroniques — et suivi de ses dépenses (factures d’achat, notes de frais de son équipe).
- Opérations : hébergement, enregistrement, mise en forme (PDF), envoi par e-mail avec indicateur d’ouverture, mise à disposition par lien ou QR code, transmission à la plateforme agréée choisie par le Client, lecture automatique des photos de tickets à la demande de l’utilisateur, export, effacement.
- Personnes concernées : clients et prospects du Client, leurs contacts, les membres de l’équipe du Client.
- Données : identité, coordonnées, adresse de chantier, SIREN et TVA, contenu des documents, montants et règlements, photos jointes aux documents, justificatifs de dépenses (photos, PDF), questions posées depuis la page d’un document, dates de remise et d’ouverture des e-mails, preuves d’acceptation (nom, date, heure, adresse IP, navigateur).
- Durée : celle du compte, puis 30 jours avant effacement définitif.
Le traitement ne prévoit aucune donnée sensible (santé, opinions, etc.) : le Client s’engage à ne pas en saisir et à éviter les photos où des personnes sont reconnaissables.
2. Engagements de Kwitt
- Instructions : Kwitt ne traite les données que sur instruction du Client — ces conditions, ses réglages et les actions qu’il fait dans Kwitt — et le prévient si une instruction lui paraît contraire à la loi.
- Confidentialité : les personnes autorisées à intervenir sur le service sont tenues à la confidentialité. Kwitt ne consulte pas les données du Client, sauf à sa demande (assistance), pour une nécessité technique ou de sécurité, ou sur obligation légale.
- Sécurité : Kwitt applique les mesures décrites en annexe 2 (article 32 du RGPD).
- Sous-traitants ultérieurs : le Client autorise ceux de l’annexe 1. Kwitt l’informe au moins 30 jours avant tout ajout ou remplacement ; le Client peut s’y opposer et, à défaut d’accord, fermer son compte. Kwitt impose à chacun des obligations équivalentes à celles du présent accord.
- Droits des personnes : Kwitt fournit au Client les outils pour y répondre (consultation, correction, export, suppression) et lui transmet sans délai toute demande reçue directement.
- Violation de données : Kwitt prévient le Client sans délai injustifié, et au plus tard 48 heures après en avoir eu connaissance, avec les informations utiles à sa propre notification à la CNIL.
- Indicateur d’ouverture des e-mails : il sert uniquement à confirmer au Client que ses messages sont bien remis, jamais à déclencher une relance ni à établir un profil. Kwitt en informe les destinataires dans sa politique de confidentialité et, pour le compte du Client, enregistre leurs oppositions : l’ouverture des e-mails adressés à une personne qui s’y est opposée n’est plus enregistrée.
- Assistance : Kwitt aide le Client, dans la mesure du raisonnable, pour ses analyses d’impact et ses échanges avec la CNIL.
- Fin du contrat : le Client peut exporter toutes ses données à tout moment ; 30 jours après la fermeture du compte, elles sont effacées définitivement, photos comprises. Les copies de retour arrière de l’hébergeur disparaissent ensuite d’elles-mêmes sous 7 jours.
- Registre et contrôle : Kwitt tient le registre prévu à l’article 30.2 du RGPD et met à disposition du Client, sur demande, les informations prouvant le respect de cet accord. Un audit peut être mené une fois par an, aux frais du Client, avec un préavis de 30 jours et un engagement de confidentialité.
3. Engagements du Client
Le Client dispose d’une base légale pour les données qu’il saisit, informe les personnes concernées, veille à l’exactitude des données et documente ses instructions par l’usage de Kwitt.
4. Transferts hors de l’Union européenne
Les bases de données sont placées en Europe de l’Ouest. Cloudflare, Inc. étant une société américaine, les transferts éventuels vers les États-Unis reposent sur sa certification au cadre de protection des données UE–États-Unis et sur les clauses contractuelles types de la Commission européenne.
Annexe 1 — Sous-traitants ultérieurs
- Cloudflare, Inc. (États-Unis ; bases de données en Europe de l’Ouest) : hébergement du service et des données, protection anti-robot, intelligence artificielle de l’aide et de la lecture des tickets.
- Sendinblue SAS — Brevo (France) : envoi des e-mails et indicateur d’ouverture.
- Apple : acheminement des notifications de l’application iPhone, pour les utilisateurs qui les acceptent (le titre d’une notification peut contenir le nom d’un client).
Les services que le Client connecte lui-même (assistant IA, logiciel par API, plateforme agréée) ne sont pas des sous-traitants de Kwitt : ils agissent sur instruction et sous la responsabilité du Client.
Annexe 2 — Mesures de sécurité
- Connexions chiffrées de bout en bout (HTTPS imposé) ; en-têtes de sécurité contre l’intégration du site dans une autre page et les scripts étrangers.
- Mot de passe transformé sur l’appareil de l’utilisateur (600 000 itérations PBKDF2-SHA256), puis empreinte salée côté serveur avec un secret propre au serveur ; contrôle des mots de passe ayant fuité.
- Double authentification au choix de chaque utilisateur, codes de secours à usage unique, limitation des essais et protection anti-robot des formulaires publics.
- Sessions dans un cookie inaccessible aux scripts, limitées à 14 jours ; fermeture des autres sessions au changement de mot de passe.
- Cloisonnement des données par entreprise sur chaque requête, vérifié automatiquement avant chaque nouvelle version.
- Secrets (double authentification, accès à la plateforme agréée) chiffrés en AES-GCM ; codes de secours conservés en empreinte uniquement.
- Documents finalisés figés, numérotation sans trou, journal inaltérable (chaque entrée contient l’empreinte de la précédente).
- Photos réduites et réenregistrées sur l’appareil, ce qui retire leur position GPS.
- Effacements automatiques aux durées annoncées dans la politique de confidentialité ; retour arrière de la base possible sur 7 jours ; export complet à tout moment.
- Accès d’administration réservé à l’éditeur, avec double authentification obligatoire, et tracé.