Politique de confidentialité
Ce service manipule deux populations très différentes, et les confondre serait le principal défaut d’une telle page : d’un côté nos clients, qui ouvrent un compte ; de l’autre les personnes figurant dans les listes, qui ne nous connaissent pas et n’ont rien demandé. Leurs droits ne sont pas les mêmes, et cette page les traite séparément.
Responsable de traitement
QRSTUDIO, 107 rue Saint-Jacques, 13006 Marseille, SIRET 42807463700037. Contact : contact@kalikontakt.fr.
Pour les fichiers que vous constituez, c’est VOUS le responsable de traitement, pas nous. Nous sommes votre fournisseur de données ; l’usage que vous en faites vous appartient. Vos obligations sont détaillées sur la page qui leur est consacrée.
1. Si vous êtes client
Ce que nous collectons
- Adresse électronique — identifiant de connexion et canal des liens de secours.
- Numéro de mobile — vérifié à l’inscription. Un numéro n’ouvre qu’un seul compte : c’est ce qui rend l’abus à répétition plus cher que ce qu’il rapporte.
- Mot de passe — jamais stocké : seule son empreinte
(
password_hash) l’est. - Raison sociale, nom, SIRET — facultatifs, sauf la raison sociale qui figure dans la mention d’information jointe à vos exports.
- Vos listes, vos prospects, vos veilles, l’historique de vos exports.
- Un journal de sécurité : connexions, échecs, actions sensibles, avec l’adresse IP et le navigateur.
Combien de temps
- Compte et données : tant que le compte existe, puis trois mois après sa fermeture.
- Journal de sécurité : douze mois.
- Factures : dix ans — obligation comptable, elle prime.
Base légale
L’exécution du contrat qui nous lie, et notre intérêt légitime à sécuriser le service pour le journal.
2. Si vous figurez dans une liste
Vos coordonnées professionnelles proviennent de registres publics français — chacune est nommée, avec l’adresse où la vérifier et la date du relevé, sur la ligne qui la porte — et non d’un fichier acheté, d’une extraction de réseau social ni d’une adresse devinée.
Ce que nous en faisons
Nous les mettons à disposition de nos clients pour de la prospection entre professionnels, avec l’obligation de vous informer de leur origine. Nous ne vous envoyons rien nous-mêmes.
Ce que nous ne faisons pas
- Nous n’enrichissons pas vos données par recoupement avec des sources privées.
- Nous ne fabriquons aucune adresse par recomposition.
- Nous ne construisons aucun profil comportemental.
Vos droits, et le plus simple d’entre eux
Le formulaire d’opposition est public et ne demande aucun compte. Votre adresse disparaît de toutes les listes — y compris celles déjà constituées, et celles de tous nos clients — et ne pourra plus jamais y entrer. Elle y est conservée sous forme d’empreinte, jamais en clair : une liste d’opposition lisible serait elle-même un fichier d’adresses valides.
Accès, rectification, effacement, limitation : écrivez à contact@kalikontakt.fr. Vous pouvez aussi saisir la CNIL.
3. Cookies et mesure d’audience
Aucun traceur, aucune bannière. Le seul cookie déposé est celui de session, indispensable pour vous garder connecté ; il disparaît à la déconnexion.
La mesure d’audience se fait sans cookie et sans conserver d’adresse IP : un sel aléatoire, tiré chaque nuit et détruit au bout de deux jours, sert à distinguer deux visites sans jamais permettre de remonter à quelqu’un. C’est le régime que la CNIL dispense de consentement.
4. Sous-traitants et transferts
- OVH (France) — hébergement et base de données.
- Stripe — paiement. Nous ne voyons jamais votre numéro de carte : la page de paiement est hébergée chez eux, et aucun de leurs scripts n’est chargé sur ce site.
- QRSMS — envoi des codes de vérification.
Les bases publiques que nous interrogeons sont des services de l’État français ou d’organismes publics ; nous les consultons, nous ne leur transmettons rien vous concernant. Aucun transfert hors Union européenne n’est effectué, hors les traitements de Stripe couverts par ses propres garanties.
5. Sécurité
- HTTPS obligatoire, en-tête HSTS.
- Politique de sécurité de contenu stricte, à nonce : aucun script en ligne, aucun domaine tiers autorisé.
- Jeton anti-CSRF sur tous les envois de formulaire.
- Mots de passe hachés, jetons de connexion stockés en empreinte.
- Plafonds de tentatives persistés en base — ils survivent à la destruction du cookie de session.
- Cloisonnement des données par compte, écrit sur chaque table.
Version 1.0 — 4 septembre 2026.