Politique de confidentialité
Dernière mise à jour : 17 juillet 2026
La présente politique décrit comment Groupe Kapitale (« nous », « l’Éditeur ») traite les données personnelles dans le cadre du site public et de la plateforme EnergyOS, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Nos deux rôles au sens du RGPD
1.1 Responsable de traitement
Nous sommes responsables de traitement pour : les comptes des utilisateurs professionnels (installateurs et leurs équipes), la relation commerciale et la facturation, la sécurité de la Plateforme, et les échanges via le site public.
1.2 Sous-traitant (article 28 RGPD)
Les données personnelles des clients finaux des installateurs (particuliers engagés dans un projet de rénovation : identité, coordonnées, documents fiscaux, données de logement et de consommation) sont traitées pour le compte et sur instruction de l’installateur client, qui en est responsable de traitement. Nous agissons alors en qualité de sous-traitant : hébergement, extraction documentaire, calculs d’aides, génération de devis, portail de suivi, SAV.
2. Données traitées et finalités
| Traitement | Données | Base légale |
|---|---|---|
| Création et gestion des comptes professionnels | Identité, email, téléphone, entreprise (SIRET) | Exécution du contrat |
| Facturation des abonnements | Données de facturation, historique de paiement (via Stripe) | Exécution du contrat · obligation légale |
| Fourniture du service aux installateurs (dossiers clients finaux) | Identité, coordonnées, documents (avis d’imposition, DPE, factures), données logement | Sous-traitance — instruction du responsable de traitement (l’installateur) |
| Emails transactionnels et notifications | Email, contenu des notifications | Exécution du contrat |
| Sécurité, journalisation, audit | Logs techniques, identifiants de session, adresses IP | Intérêt légitime (sécurité) |
| Réponse aux demandes via le site public | Email, contenu du message | Mesures précontractuelles · intérêt légitime |
3. Agents d’intelligence artificielle
Certaines fonctionnalités (lecture de documents, préparation de dossiers, assistance conversationnelle) font appel à des modèles de langage fournis par Anthropic et OpenAI. Dans ce cadre, des extraits de documents ou de messages peuvent transiter par ces prestataires, avec les garde-fous suivants : transmission limitée au strict nécessaire à la fonctionnalité, exécutions tracées et auditables, aucune utilisation de vos données pour entraîner nos propres modèles, et recours à des offres professionnelles dont les conditions excluent l’entraînement des modèles des prestataires sur les données soumises via API. Les traitements IA sont des outils d’assistance : les décisions engageantes restent humaines.
4. Destinataires et sous-traitants ultérieurs
| Prestataire | Rôle | Localisation |
|---|---|---|
| Vercel Inc. | Hébergement de l’application | UE/États-Unis (CCT) |
| Supabase | Base de données, authentification, stockage de fichiers | Région du projet : Union européenne |
| Stripe | Paiements et facturation | UE/États-Unis (CCT) |
| Resend | Envoi d’emails transactionnels | États-Unis (CCT) |
| Anthropic / OpenAI | Modèles d’IA (assistance, extraction) | États-Unis (CCT) |
Lorsque des transferts hors de l’Union européenne ont lieu, ils sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne — « CCT » — et, le cas échéant, mécanismes d’adéquation applicables).
5. Durées de conservation
- Comptes professionnels : durée du contrat + 60 jours (suppression des systèmes actifs), puis archivage limité aux obligations légales.
- Données des clients finaux (sous-traitance) : durée définie par l’installateur responsable de traitement ; suppression ou restitution en fin de contrat conformément à l’article 28 RGPD.
- Données de facturation : 10 ans (obligation comptable).
- Logs techniques et d’audit : 12 mois maximum.
- Comptes d’essai non convertis : suppression au plus tard 90 jours après la fin de l’essai.
6. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données, dans les conditions prévues par le RGPD. Pour les exercer, contactez l’Éditeur aux coordonnées indiquées aux mentions légales (aucun délégué à la protection des données n’est désigné à ce jour).
Si vous êtes un client final d’un installateur, votre interlocuteur premier est cet installateur (responsable de traitement) ; nous relayons à ce dernier toute demande reçue directement et l’assistons dans le traitement de vos droits.
Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : isolation stricte des données par organisation (multi-tenant avec contrôle d’accès au niveau de la base), chiffrement en transit, authentification, journalisation d’audit, accès par liens sécurisés à durée et périmètre limités pour le portail client, et principe de minimisation.
8. Cookies
Le site et la Plateforme n’utilisent que des cookies strictement nécessaires. Voir la Politique cookies.
9. Contact
Pour toute question relative à cette politique ou à vos données, contactez l’Éditeur aux coordonnées indiquées aux mentions légales.