Cette politique explique quelles informations personnelles KRONENWERK traite, pourquoi, pendant combien de temps, avec qui elles sont partagées, et quels droits vous avez. Elle est rédigée pour décrire ce que le logiciel fait réellement. Lorsqu'une chose n'est pas faite, la présente politique ne le prétend pas.
1. Qui est responsable
KRONENWERK est exploité par le fournisseur identifié dans les mentions légales, qui est le responsable du traitement des informations personnelles décrites ici. KRONENWERK est exploité depuis le Québec, Canada. L'application et sa base de données sont hébergées à Francfort, en Allemagne.
Pour toute question ou demande concernant des informations personnelles, utilisez l'adresse électronique de contact indiquée dans les mentions légales. Conformément à la Loi sur la protection des renseignements personnels dans le secteur privé du Québec, les mentions légales indiquent le titre et les coordonnées de la personne responsable de la protection des renseignements personnels ; les demandes sont traitées par l'adresse de contact de KRONENWERK, et non par des canaux personnels.
KRONENWERK n'a pas désigné de représentant dans l'Union européenne au titre de l'article 27 du RGPD. La question de savoir si cet article impose une telle désignation pour les activités de KRONENWERK fait l'objet d'un examen professionnel ; la présente politique sera mise à jour si un représentant est désigné.
2. Deux types d'informations, deux rôles
KRONENWERK est un logiciel de comptabilité et de facturation utilisé par des entreprises. Cela crée deux situations distinctes, et vos droits diffèrent entre elles.
Informations vous concernant en tant qu'utilisateur. Votre compte, vos identifiants de connexion, les paramètres de votre entreprise et votre abonnement. Pour ces informations, KRONENWERK détermine les finalités et les moyens du traitement et en est le responsable.
Informations qu'une entreprise saisit au sujet d'autres personnes. Lorsqu'une entreprise utilisant KRONENWERK enregistre ses clients, fournisseurs, contacts, factures et reçus, ces informations appartiennent à l'entreprise et sont traitées sur ses instructions. Pour ces informations, l'entreprise est le responsable du traitement et KRONENWERK en est le sous-traitant. Si vous êtes client ou fournisseur d'une entreprise qui utilise KRONENWERK et que vous avez une question sur la façon dont cette entreprise traite vos informations, c'est cette entreprise qu'il convient d'interroger ; KRONENWERK ne divulguera pas les données d'une entreprise à des tiers sur demande.
3. Quelles informations sont traitées
3.1 Compte et connexion
- Votre nom, votre adresse électronique et la langue de l'interface.
- Si vous vous inscrivez avec un mot de passe : un hachage à sens unique de ce mot de passe (Argon2id). Le mot de passe lui-même n'est pas stocké et ne peut pas être retrouvé à partir du hachage.
- Si vous vous connectez avec Google : l'identifiant de compte stable de Google vous concernant (le paramètre
sub), l'adresse électronique que Google indique comme vérifiée, et votre nom d'affichage. KRONENWERK ne demande que les portéesopenid,emailetprofileet ne reçoit ni ne stocke aucun jeton d'accès ou de rafraîchissement Google, et n'a accès ni à votre Gmail, ni à votre Drive, ni à votre Calendrier, ni à vos Contacts, ni à aucun autre service Google. - Les codes de vérification d'adresse électronique et de connexion, stockés uniquement sous forme de hachages à sens unique, valables quinze minutes et à usage unique.
- Les jetons d'appareil de confiance lorsque vous choisissez « faire confiance à cet appareil », stockés uniquement sous forme de hachage à sens unique. Il s'agit de jetons aléatoires émis par KRONENWERK ; KRONENWERK ne procède pas à l'empreinte digitale de votre navigateur ou appareil.
- Les jetons de réinitialisation de mot de passe, stockés uniquement sous forme de hachages à sens unique, valables une heure et à usage unique.
- La date de création du compte et, pour les registres de sécurité, l'heure des événements de connexion.
3.2 Informations relatives à l'entreprise
- La raison sociale, les données commerciales, l'adresse, le pays et, le cas échéant, la province ou la région de votre entreprise.
- Les identifiants professionnels et fiscaux que vous saisissez pour votre entreprise (par exemple un numéro d'identification à la TVA, un numéro fiscal, ou les numéros d'inscription canadiens à la TPS/TVH et à la TVQ). Il s'agit des identifiants de votre entreprise ; ils ne sont jamais traités comme des inscriptions propres à KRONENWERK.
- Les coordonnées bancaires que vous saisissez afin qu'elles puissent être imprimées sur vos factures (IBAN, BIC, titulaire du compte). KRONENWERK ne les utilise pas pour déplacer des fonds.
- Les membres de l'équipe que vous invitez : leur adresse électronique et leur rôle.
3.3 Documents que vous créez dans le logiciel
- Clients, fournisseurs et contacts, y compris toute information personnelle que vous saisissez à leur sujet.
- Devis, factures, avoirs, factures fournisseurs, dépenses, paiements et écritures comptables.
- Documents et reçus que vous téléversez.
- Les factures émises sont conservées exactement telles qu'émises, y compris un instantané des coordonnées du fournisseur et de l'acheteur au moment de l'émission ainsi que le PDF généré et, le cas échéant, le fichier de facturation électronique structuré. Ceci est délibéré : un document légal émis ne doit pas changer lorsque les paramètres changent ultérieurement.
3.4 Abonnement et paiement
- Votre forfait, votre période de facturation, votre devise, le statut de votre abonnement et la fin de la période.
- Les données de carte de paiement sont saisies directement auprès de Stripe et ne sont jamais transmises à KRONENWERK ni stockées par lui.
- Pour chaque facture d'abonnement payante, KRONENWERK enregistre ce que Stripe a rapporté : les montants, la devise, le pays et la région utilisés pour la taxe, tout identifiant fiscal que vous avez fourni lors du paiement, et la ventilation de la taxe. Il s'agit du propre registre fiscal de KRONENWERK, conservé parce que le droit fiscal exige que le fournisseur puisse rendre compte de la taxe qu'il a perçue.
3.5 Fonctionnalités de développement et d'intégration
- Les clés d'API, stockées uniquement sous forme de hachages à sens unique ; la clé elle-même n'est affichée qu'une seule fois, lors de sa création.
- Les adresses de points de terminaison de webhooks que vous configurez, et les registres de remise des messages qui leur sont envoyés.
- Les identifiants des intégrations tierces que vous connectez (par exemple des services bancaires ou d'automatisation), stockés chiffrés. KRONENWERK ne stocke jamais votre mot de passe de banque en ligne ; les connexions bancaires utilisent une référence fournie par le prestataire, et non vos identifiants.
3.6 Informations techniques et de sécurité
- Les journaux serveur contenant l'adresse IP, le chemin de la requête, l'horodatage et la chaîne d'identification du navigateur des requêtes. Ils sont utilisés pour exploiter et sécuriser le service ainsi que pour enquêter sur les abus et les erreurs.
- Un journal d'audit des actions pertinentes pour la sécurité sur votre compte et, pour l'exploitant, des actions privilégiées effectuées dans la console d'exploitation.
- Des compteurs de limitation de débit pour la connexion, l'inscription et la réinitialisation du mot de passe, classés par compte et par origine de la requête, conservés brièvement en mémoire.
4. Témoins (cookies) et technologies similaires
KRONENWERK n'utilise aucun témoin publicitaire, aucun outil d'analyse tiers et aucun script de pistage. Les témoins qu'il dépose sont les suivants :
| Nom | Finalité | Durée de vie |
|---|---|---|
| Témoin de session | Vous maintient connecté pendant une session de navigateur. Marqué Secure, HttpOnly et SameSite=Lax. | Session de navigateur |
kw_sprache | Mémorise la langue que vous avez choisie sur le site public. | Persistant |
kw_geraet | Défini uniquement si vous choisissez « faire confiance à cet appareil » lors de la saisie d'un code de connexion. Identifie ce navigateur auprès de votre compte afin qu'un code ne soit pas redemandé. Secure, HttpOnly, SameSite=Lax. | 60 jours |
Comme aucun de ces témoins n'est utilisé à des fins publicitaires, d'analyse ou de pistage entre sites, aucune bannière de témoins n'est affichée. Si cela devait changer, la présente politique serait modifiée en premier.
5. Pourquoi les informations sont traitées, et sur quelle base
| Finalité | Informations | Base (lorsque le RGPD s'applique) |
|---|---|---|
| Fourniture du service auquel vous vous êtes inscrit : comptes, entreprises, facturation, comptabilité, documents | 3.1, 3.2, 3.3, 3.5 | Exécution d'un contrat (art. 6, § 1, b)) |
| Facturation de votre abonnement et comptabilisation de la taxe perçue à ce titre | 3.4 | Contrat (art. 6, § 1, b)) ; obligation légale (art. 6, § 1, c)) |
| Sécurisation des comptes et du service : codes de connexion, reconnaissance des appareils, limitation de débit, journal d'audit, journaux | 3.1, 3.6 | Intérêt légitime à la sécurité et à la prévention des abus (art. 6, § 1, f)) |
| Envoi de courriels transactionnels : codes de vérification et de connexion, réinitialisation de mot de passe, factures et rappels que vous choisissez d'envoyer | 3.1, 3.3 | Contrat (art. 6, § 1, b)) |
| Conservation inchangée des factures émises | 3.3 | Obligation légale de l'entreprise (art. 6, § 1, c)), exécutée sur ses instructions |
| Réponse à vos demandes et aux obligations légales | selon les besoins | Obligation légale (art. 6, § 1, c)) ; intérêt légitime (art. 6, § 1, f)) |
KRONENWERK n'utilise pas vos informations à des fins publicitaires, ne les vend pas, et ne constitue pas de profils vous concernant.
6. Qui reçoit les informations
KRONENWERK fait appel à un petit nombre de prestataires de services pour son exploitation. Chacun ne traite les informations que pour fournir son service à KRONENWERK.
| Prestataire | Ce qu'il fait | Informations | Localisation |
|---|---|---|---|
| Render | Héberge l'application et la base de données | Toutes les données conservées dans KRONENWERK | Francfort, Allemagne (UE) |
| Cloudflare | Distribution de contenu, DNS, terminaison TLS et protection contre le trafic malveillant | Métadonnées des requêtes y compris l'adresse IP ; contenu en transit | Réseau mondial ; société établie aux États-Unis |
| Stripe | Paiements d'abonnement et calcul de la taxe sur les abonnements KRONENWERK | Coordonnées de facturation, moyen de paiement (détenu par Stripe uniquement), adresse de facturation, identifiants fiscaux que vous fournissez lors du paiement | États-Unis et Irlande |
| Resend | Livre les courriels transactionnels | Adresse du destinataire, objet et contenu des messages envoyés par KRONENWERK | États-Unis |
| Connexion avec Google, uniquement si vous l'utilisez | Authentification de votre compte Google ; KRONENWERK reçoit l'identifiant, l'adresse électronique vérifiée et le nom | États-Unis | |
| Storecove | Point d'accès au réseau de facturation électronique Peppol et, le cas échéant, plateforme française agréée — uniquement pour les entreprises qui connectent leur société dans Paramètres → Livraison | Factures et avoirs envoyés ou reçus via le réseau ; inscription de l'entreprise sur celui-ci | Pays-Bas (UE) |
| Enable Banking | Connexion de compte bancaire pour les banques européennes — uniquement pour les entreprises qui connectent un compte bancaire dans Paramètres → Banque ; nommé à l'écran avant que vous ne vous connectiez | Identifiants du compte, soldes et transactions du compte connecté ; la référence de connexion. KRONENWERK ne voit jamais votre mot de passe de banque en ligne | Finlande (UE) |
| Plaid | Connexion de compte bancaire pour les banques du Canada et des États-Unis — uniquement pour les entreprises qui connectent un compte bancaire dans Paramètres → Banque ; nommé à l'écran avant que vous ne vous connectiez | Identifiants du compte, soldes et transactions du compte connecté ; la référence de connexion. KRONENWERK ne voit jamais votre mot de passe de banque en ligne | États-Unis |
Lorsque le pays d'une entreprise exploite un système national de facturation géré par son administration fiscale (par exemple le KSeF polonais), et que l'entreprise s'y connecte dans Paramètres → Livraison, KRONENWERK transmet les factures de cette entreprise au système et en récupère les factures sur instruction de l'entreprise, en utilisant les propres identifiants de l'entreprise. L'administration fiscale est un responsable du traitement indépendant en vertu de son propre droit, et non un prestataire de services de KRONENWERK.
KRONENWERK interroge le service VIES de la Commission européenne pour savoir si le numéro d'identification à la TVA d'un client est valide lorsqu'une facture s'appuie sur celui-ci (autoliquidation, livraison intracommunautaire). Seul le numéro est envoyé ; la réponse et son horodatage sont enregistrés avec la facture.
Si vous connectez une intégration bancaire ou autre depuis le logiciel, des informations sont échangées avec ce prestataire sur vos instructions ; l'écran d'intégration nomme le prestataire avant que vous ne le connectiez. Les prestataires bancaires ci-dessus ne sont sollicités qu'une fois que vous connectez un compte ; jusque-là, aucune information ne leur parvient.
KRONENWERK ne partage pas d'informations avec des annonceurs, des courtiers en données ou d'autres tiers pour leurs propres finalités. Des informations peuvent être divulguées lorsque la loi l'exige.
7. Où les informations sont traitées et transferts internationaux
L'application et la base de données fonctionnent à Francfort, en Allemagne. L'exploitant est situé au Québec, Canada, et peut accéder au service depuis là-bas pour l'exploiter et le prendre en charge. Plusieurs des prestataires énumérés ci-dessus sont établis aux États-Unis. Les informations peuvent donc être transférées en dehors du pays où vous vous trouvez, y compris en dehors de l'Espace économique européen et en dehors du Canada.
Lorsque le RGPD s'applique, les transferts vers ces prestataires reposent sur les mécanismes de transfert que ces prestataires proposent, tels que les clauses contractuelles types de la Commission européenne. KRONENWERK ne revendique aucune certification ni statut d'adéquation qui lui soit propre.
8. Durée de conservation des informations
- Informations de compte et d'entreprise : tant que le compte existe.
- Documents créés dans le logiciel : tant que l'entreprise conserve son compte. Les entreprises sont soumises à leurs propres durées légales de conservation pour les documents comptables, qu'elles doivent respecter ; KRONENWERK ne supprime pas les documents comptables de sa propre initiative.
- Factures émises : conservées telles qu'émises pendant toute la durée du compte. La correction se fait par avoir, et non par modification.
- Registres fiscaux d'abonnement : conservés pendant la durée exigée par le droit fiscal pour le fournisseur.
- Codes de connexion et de vérification, jetons de réinitialisation : expirent entre quinze minutes et une heure ; les enregistrements expirés ne sont plus utilisés par la suite.
- Jetons d'appareil de confiance : 60 jours.
- Journaux serveur : conservés par l'hébergeur pendant une durée opérationnelle limitée.
9. Suppression, et ce qui doit être conservé
Après la fin d'un abonnement, vous conservez l'accès de connexion pendant une période de récupération d'au moins 30 jours pour exporter vos données (Paramètres → Export des données produit à tout moment une archive complète des données de votre entreprise). Passé ce délai, les informations dont KRONENWERK n'a plus besoin et qu'il n'est pas tenu de conserver peuvent être supprimées ou anonymisées. KRONENWERK ne garantit pas l'effacement de chaque sauvegarde à une date précise ; les sauvegardes expirent selon leur propre calendrier, et les informations supprimées ne sont pas utilisées entre-temps.
Ce qui est conservé dans tous les cas. Le propre registre fiscal et de facturation de KRONENWERK relatif à votre abonnement, pendant la durée exigée par le droit fiscal pour le fournisseur ; les registres de sécurité et d'audit, qui sont en écriture seule ; et tout ce que nos prestataires de services conservent selon leurs propres conditions. Stripe conserve ses propres registres des paiements qu'il a traités.
Comptes jamais utilisés. Un compte sans document émis, sans paiement et sans membre supplémentaire peut être entièrement supprimé, y compris son entreprise et ses adhésions, sur demande.
Comptes avec historique comptable. Les factures émises et les écritures comptables sont des documents que l'entreprise est légalement tenue de conserver et que KRONENWERK ne peut ni modifier ni détruire sur demande. Lorsque la loi vous accorde un droit à l'effacement, KRONENWERK supprime les références personnelles qu'il peut supprimer — par exemple le lien entre vous en tant que personne et les événements internes de sécurité et d'analyse de KRONENWERK, qui subsistent alors comme des événements anonymes — tout en préservant les documents comptables eux-mêmes.
10. Vos droits
Selon l'endroit où vous vous trouvez, vous pouvez avoir le droit : d'accéder aux informations personnelles que KRONENWERK détient à votre sujet ; de les faire rectifier ; de les faire supprimer ; d'en limiter ou de vous opposer au traitement ; de les recevoir sous une forme portable ; et de retirer votre consentement lorsque le traitement est fondé sur le consentement. Lorsque le RGPD s'applique, vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle. Lorsque la Loi sur la protection des renseignements personnels dans le secteur privé du Québec s'applique, vous pouvez adresser une plainte à la Commission d'accès à l'information du Québec.
Pour exercer ces droits, contactez le fournisseur en utilisant les coordonnées figurant dans les mentions légales. Les demandes concernant des informations qu'une entreprise a saisies à votre sujet en tant que client ou fournisseur de celle-ci doivent être adressées à cette entreprise.
11. Sécurité
Décrit de manière factuelle et sans garantie : les mots de passe sont hachés avec Argon2id ; les codes de connexion, jetons de réinitialisation, jetons d'appareil et clés d'API ne sont stockés que sous forme de hachages à sens unique ; les identifiants d'intégration sont stockés chiffrés ; tout le trafic est servi via TLS avec HTTP Strict Transport Security et une politique de sécurité du contenu (CSP) qui ne charge rien depuis des hôtes tiers ; un code envoyé à votre adresse électronique est requis lorsque vous vous connectez par mot de passe depuis un appareil qui n'a pas été confirmé auparavant, et un appareil confirmé est mémorisé pendant 60 jours sauf changement de mot de passe ; un changement de mot de passe met fin à toutes les autres sessions ; les documents émis, les registres fiscaux d'abonnement, les registres d'acceptation légale et les registres d'audit de sécurité et de l'exploitant sont en écriture seule, contrainte appliquée par la base de données. Aucun système n'est à l'abri d'une compromission, et KRONENWERK ne prétend pas le contraire. KRONENWERK ne détient aucune certification de sécurité et la présente politique ne revendique la conformité à aucun régime de certification.
12. Enfants
KRONENWERK est un logiciel destiné aux entreprises et ne s'adresse pas aux enfants. Il ne collecte pas sciemment d'informations auprès d'une personne n'ayant pas l'âge auquel elle peut légalement conclure un contrat commercial dans sa juridiction.
13. Modifications de la présente politique
Chaque version de la présente politique porte un identifiant de version et une date d'entrée en vigueur en haut de la page. Toute version modifiée de manière substantielle sera publiée ici avant son entrée en vigueur. Le texte anglais est la version faisant foi ; les traductions, lorsqu'elles sont proposées, le sont à titre indicatif.