Politique de confidentialité
Stand: 29.06.2026 Version: v1.3-2026-06-29
1. Responsable du traitement
Le responsable du traitement au sens de la DSGVO (RGPD — règlement général sur la protection des données) et des autres lois nationales de protection des données ainsi que des autres dispositions relatives à la protection des données est :
Digital Consulting EU LLC 2125 Biscayne Blvd, Ste 204 #10182 Miami, FL 33137 USA
Représentée par : V. Schneider (Managing Member)
E-mail : support@kombizent.com Contact protection des données : datenschutz@kombizent.com
(ci-après : « nous », « notre », « Kombizent » ou « responsable du traitement »)
Applicabilité du RGPD : Notre offre s'adressant de manière ciblée à des personnes situées dans l'Union européenne, le RGPD s'applique conformément à l'art. 3 al. 2 du RGPD à tous les traitements, même si le responsable du traitement a son siège en dehors de l'UE.
2. Délégué(e) à la protection des données
En raison de la taille de notre entreprise, nous ne sommes pas tenus de désigner un délégué à la protection des données (art. 37 du RGPD). Veuillez adresser vos demandes relatives à la protection des données à :
E-mail : datenschutz@kombizent.com
3. Champ d'application de la présente déclaration
La présente politique de confidentialité s'applique à :
- le site web marketing kombizent.com
- l'application logicielle (« Cockpit ») sur app.kombizent.com
- tous les sous-domaines et fonctions qui y sont liés
Elle informe sur le traitement des données à caractère personnel lors de l'utilisation de ces offres. Les données à caractère personnel sont toutes les informations se rapportant à une personne physique identifiée ou identifiable (art. 4 n° 1 du RGPD).
4. Remarques générales sur le traitement des données
4.1 Étendue du traitement
Nous ne traitons en principe les données à caractère personnel de nos utilisateurs que dans la mesure où cela est nécessaire à la mise à disposition d'un site web fonctionnel ainsi que de nos contenus et prestations. Le traitement n'a lieu régulièrement qu'avec le consentement de l'utilisateur ou lorsqu'une autre base juridique s'applique.
4.2 Bases juridiques
Nous traitons les données à caractère personnel sur les bases juridiques suivantes :
- Art. 6 al. 1 let. a du RGPD — consentement (p. ex. newsletter, cookies optionnels, fonctionnalités d'IA)
- Art. 6 al. 1 let. b du RGPD — exécution du contrat (p. ex. mise à disposition de l'application SaaS)
- Art. 6 al. 1 let. c du RGPD — obligation légale (p. ex. conservation fiscale/comptable)
- Art. 6 al. 1 let. f du RGPD — intérêt légitime (p. ex. sécurité des serveurs, protection contre les abus)
4.3 Effacement des données et durée de conservation
Les données à caractère personnel sont effacées dès que la finalité de leur conservation disparaît. Une conservation au-delà n'a lieu que dans la mesure prévue par des obligations légales de conservation (p. ex. § 257 HGB (code de commerce allemand), § 147 AO (code fiscal allemand) : jusqu'à 10 ans) ou par le droit américain.
4.4 Sécurité des données (art. 32 du RGPD)
Nous utilisons des mesures de sécurité techniques et organisationnelles appropriées afin de protéger vos données contre les manipulations accidentelles ou intentionnelles, la perte partielle ou totale, la destruction ou l'accès non autorisé de tiers :
- Transmission chiffrée via HTTPS (TLS 1.3)
- Stockage chiffré des données (AES-256 pour les champs sensibles, p. ex. identifiants SMTP)
- Contrôles d'accès stricts (authentification multifacteur pour les accès administrateurs)
- Séparation logique des données des clients (Row-Level-Security au niveau de la base de données)
- Sauvegardes régulières (avec chiffrement at rest)
- Audits de sécurité réguliers (internes et externes)
- Pseudonymisation dans la mesure du possible
Important concernant la localisation des données : Toutes les données clients et données commerciales sont stockées exclusivement dans l'Union européenne (Francfort, AWS eu-central-1) via Supabase. Les données ne quittent pas l'UE, même si le responsable du traitement a son siège aux États-Unis.
5. Activités de traitement en détail
5.1 Mise à disposition du site web (fichiers journaux du serveur)
Description : À chaque consultation de notre site web, des données sont automatiquement transmises par le terminal accédant à notre serveur et enregistrées dans des fichiers journaux du serveur.
Données traitées :
- Adresse IP (raccourcie après 7 jours)
- Date et heure de la requête
- URL/Referrer
- Statut HTTP
- Volume de données transmis
- Type et version du navigateur
- Système d'exploitation
- Langue
Finalité : Mise à disposition du site web, garantie de la stabilité et de la sécurité, détection des abus
Base juridique : Art. 6 al. 1 let. f du RGPD (intérêt légitime à une mise à disposition sans erreur)
Durée de conservation : 7 jours (ensuite effacement automatique) ; en cas d'abus, jusqu'à l'élucidation
5.2 Formulaire de contact et contact par e-mail
Description : En cas de prise de contact via le formulaire de contact ou par e-mail, les données transmises sont enregistrées afin de traiter la demande.
Données traitées :
- Nom
- Adresse e-mail
- Entreprise (facultatif)
- Secteur d'activité, taille de l'équipe (facultatif)
- Contenu du message
- Date et heure de la demande
Finalité : Traitement de la demande, prise de contact, le cas échéant préparation d'une relation contractuelle
Base juridique : Art. 6 al. 1 let. b du RGPD (mesures précontractuelles), à titre complémentaire art. 6 al. 1 let. f du RGPD
Durée de conservation : Jusqu'au traitement complet de la demande, ensuite 6 mois à des fins de preuve. En cas de conclusion d'un contrat : conformément aux délais légaux de conservation.
5.3 Envoi de la newsletter
Description : Sur notre site web, il est possible de s'abonner à une newsletter gratuite. L'inscription s'effectue selon la procédure de double opt-in.
Données traitées :
- Adresse e-mail
- Adresse IP d'inscription (hachée)
- Date et heure de l'inscription
- Adresse IP de confirmation (clic DOI, hachée)
- Date et heure de la confirmation
- Texte du consentement
- Statistiques d'envoi (ouvertures, clics — uniquement avec un consentement supplémentaire)
Finalité : Envoi d'informations sur nos produits, fonctionnalités et actualités du secteur
Base juridique : Art. 6 al. 1 let. a du RGPD en liaison avec le § 7 al. 2 n° 3 de l'UWG (loi allemande contre la concurrence déloyale) (consentement exprès)
Durée de conservation : Jusqu'au retrait du consentement. Après le retrait, l'adresse e-mail et la preuve du consentement sont enregistrées dans une liste de blocage (obligation de rendre des comptes selon l'art. 7 al. 1 du RGPD).
Désabonnement : À tout moment via le lien de désabonnement figurant dans chaque e-mail de newsletter ou par e-mail à datenschutz@kombizent.com.
5.4 Inscription et compte utilisateur
Description : L'utilisation du Cockpit (app.kombizent.com) nécessite une inscription.
Données traitées :
- Nom
- Adresse e-mail
- Mot de passe (haché avec bcrypt)
- Nom de l'entreprise
- Secteur d'activité
- Numéro de téléphone (facultatif)
- Adresse (pour la facturation)
- Numéro d'identification TVA (pour la facturation)
Finalité : Mise à disposition du compte, authentification, exécution du contrat, facturation
Base juridique : Art. 6 al. 1 let. b du RGPD (exécution du contrat)
Durée de conservation : Pendant la durée de la relation contractuelle. Après la fin du contrat : données de base conformément au § 147 AO et au § 257 HGB pendant 6 à 10 ans, autres données pendant 30 jours à des fins de restauration en cas d'erreur, puis effacement.
5.5 Mise à disposition du Cockpit (Software-as-a-Service)
Description : Dans le Cockpit, les Customer traitent leurs propres données, y compris des données à caractère personnel de leurs propres clients finaux (p. ex. coordonnées, données de commandes, données de facturation).
Rôle dans le traitement : Nous agissons ici en tant que sous-traitant au sens de l'art. 28 du RGPD. Le Customer (= responsable du traitement) décide quelles données à caractère personnel il enregistre dans le Cockpit. Nous traitons ces données exclusivement sur ses instructions. Les détails sont régis par le contrat de sous-traitance (AVV) conclu avec chaque Customer.
Catégories de données traitées (clients finaux des Customer) :
- Données de base (nom, adresse, coordonnées)
- Données contractuelles (devis, commandes, factures)
- Données de communication (e-mails, WhatsApp, appels)
- Données de paiement (uniquement le statut, aucune donnée de carte/de compte)
- Données d'historique (demandes, rendez-vous, maintenances)
Base juridique : Art. 6 al. 1 let. b du RGPD (exécution du contrat) ainsi que l'art. 28 du RGPD en liaison avec le contrat de sous-traitance
Durée de conservation : Pendant la durée du contrat du Customer. Après la fin du contrat : 30 jours à des fins de restauration, puis effacement — sous réserve d'obligations légales de conservation du Customer qui s'y opposeraient.
5.6 Traitement des paiements
Description : Pour le paiement des frais d'abonnement, nous utilisons le prestataire de services de paiement Mollie B.V. (Pays-Bas).
Données traitées :
- Nom
- Adresse de facturation
- Adresse e-mail
- Données de paiement (mandat SEPA, données de carte bancaire — détenues directement par Mollie, pas par nous)
- Données de transaction
Finalité : Traitement des paiements
Base juridique : Art. 6 al. 1 let. b du RGPD
Destinataire : Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Pays-Bas. Un contrat de sous-traitance a été conclu avec Mollie.
Transfert vers un pays tiers : Aucun. Le traitement a lieu dans l'UE.
Politique de confidentialité de Mollie : https://www.mollie.com/de/privacy
5.7 Fonctionnalités d'IA dans le Cockpit (Anthropic Claude)
Description : Dans le Cockpit, nous mettons à disposition des fonctionnalités assistées par IA (p. ex. classification automatique des demandes, suggestions de texte, générateur marketing). À cette fin, nous transmettons des contenus (p. ex. textes de demandes, notes des Customer) à l'API d'IA de Anthropic, PBC.
Données traitées :
- Contenus spécifiques au Customer que le Customer autorise activement au traitement par IA
- Aucune catégorie de données présélectionnée — le Customer contrôle, pour chaque fonctionnalité, quelles données sont transmises.
Finalité : Mise à disposition de fonctions assistées par IA, automatisation de tâches de routine
Base juridique : Art. 6 al. 1 let. b du RGPD (exécution du contrat) ou art. 6 al. 1 let. a du RGPD (consentement), selon la fonctionnalité
Destinataire : Anthropic, PBC, 548 Market St., PMB 90375, San Francisco, CA 94104, USA. Un contrat de sous-traitance a été conclu avec Anthropic (dans le cadre des Commercial Terms of Service).
Transfert vers un pays tiers : Transmission vers les États-Unis. Garantie par des clauses contractuelles types conformément à l'art. 46 al. 2 du RGPD (décision d'exécution (UE) 2021/914 — module 2).
Risque résiduel : Les autorités américaines peuvent en principe accéder aux données situées aux États-Unis en vertu de FISA 702 et de l'Executive Order 12333. Nous minimisons ce risque par :
- Un contrôle actif par le Customer (seules les données explicitement autorisées sont transmises à Anthropic)
- La pseudonymisation dans la mesure du possible
- L'évitement de données sensibles dans les prompts d'IA (indication dans l'interface du Cockpit)
- Un bouton d'opt-out par fonctionnalité d'IA dans les paramètres du Cockpit
- L'engagement contractuel d'Anthropic de ne pas utiliser les données transmises pour l'entraînement de modèles
Politique de confidentialité d'Anthropic : https://www.anthropic.com/legal/privacy
5.8 Génération d'images (Google Imagen)
Description : Dans le Cockpit, les Customer peuvent faire créer des icônes et images générées par IA. L'API Google Imagen est utilisée à cette fin.
Données traitées :
- Prompts textuels du Customer
- Images générées en sortie
Finalité : Mise à disposition de la génération d'images par IA
Base juridique : Art. 6 al. 1 let. a du RGPD (consentement — la fonctionnalité est en opt-in)
Destinataire : Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Transfert vers un pays tiers : Transmission vers les États-Unis. Google LLC est certifiée dans le cadre de l'EU-U.S. Data Privacy Framework (DPF) ; des clauses contractuelles types existent en outre.
Politique de confidentialité de Google : https://policies.google.com/privacy
5.9 Cookies et technologies similaires
Voir la politique en matière de cookies distincte à l'adresse https://kombizent.com/cookies. Détails sur les cookies utilisés, leur finalité, leur durée de conservation et la possibilité de gérer votre consentement.
Base juridique : § 25 TDDDG (loi allemande sur la protection des données dans les télécommunications et les services numériques) (cookies et technologies similaires) ainsi que l'art. 6 al. 1 let. a du RGPD (consentement) ; pour les cookies essentiels, art. 6 al. 1 let. f du RGPD ou § 25 al. 2 TDDDG.
6. Prestataires de services et sous-traitants ultérieurs utilisés
Pour l'exploitation du site web marketing et du Cockpit, nous faisons appel aux prestataires techniques suivants. Des contrats de sous-traitance conformément à l'art. 28 du RGPD ou des clauses contractuelles types conformément à l'art. 46 du RGPD ont été conclus avec tous les prestataires.
6.1 Hébergement et infrastructure
Vercel Inc. 340 S Lemon Ave #4133, Walnut, CA 91789, USA Finalité : hébergement du site web et du Cockpit (CDN, Edge-Functions) Transfert vers un pays tiers USA : ✅ Vercel est certifiée DPF ; en outre CCT DPA : https://vercel.com/legal/dpa Politique de confidentialité : https://vercel.com/legal/privacy-policy
Supabase Inc. 970 Toa Payoh North, Singapore 318992 (avec la filiale américaine Supabase Inc., USA) Finalité : base de données, authentification, stockage Localisation des serveurs : UE (Francfort, eu-central-1) — les données des Customer ne quittent pas l'UE Transfert vers un pays tiers USA : possible à des fins administratives (p. ex. support). Garantie par CCT. DPA : https://supabase.com/legal/dpa Politique de confidentialité : https://supabase.com/privacy
6.2 Services d'IA
Anthropic, PBC 548 Market St., PMB 90375, San Francisco, CA 94104, USA Finalité : traitement de texte assisté par IA (classification des demandes, textes marketing, etc.) Transfert vers un pays tiers USA : garantie par CCT + DPA (dans les Commercial Terms) Politique de confidentialité : https://www.anthropic.com/legal/privacy Remarque importante : Conformément au DPA, Anthropic ne traite pas les données à des fins d'entraînement.
Google LLC (API Imagen) 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA Finalité : génération d'images par IA Transfert vers un pays tiers USA : ✅ certifiée DPF + CCT Politique de confidentialité : https://policies.google.com/privacy
6.3 Traitement des paiements
Mollie B.V. Keizersgracht 313, 1016 EE Amsterdam, Pays-Bas Finalité : traitement des paiements Transfert vers un pays tiers : aucun (UE) DPA : https://www.mollie.com/de/privacy
6.4 Communication
L'envoi d'e-mails transactionnels (confirmation d'inscription, double opt-in de la newsletter, réinitialisation de mot de passe, notifications système) s'effectue via notre propre infrastructure de serveurs de messagerie. Aucun prestataire externe d'envoi d'e-mails n'est intégré en tant que sous-traitant ultérieur.
Les Customer peuvent alternativement enregistrer dans le Cockpit leur propre serveur SMTP (« Bring Your Own SMTP »), par lequel transitent alors leurs propres communications avec leurs clients. Dans ce cas, le fournisseur SMTP concerné est un sous-traitant ultérieur du Customer, et non de Kombizent.
6.5 Comptabilité (facultatif, en cas d'activation)
sevDesk GmbH (en cas d'activation de l'intégration par le Customer) Hauptstraße 115, 77652 Offenburg, Deutschland Politique de confidentialité : https://sevdesk.de/datenschutz
Haufe-Lexware GmbH & Co. KG (en cas d'activation de l'intégration par le Customer) Munzinger Str. 9, 79111 Freiburg, Deutschland Politique de confidentialité : https://www.lexoffice.de/datenschutz
DATEV eG (en cas d'activation de l'intégration par le Customer) Paumgartnerstraße 6-14, 90329 Nürnberg, Deutschland Politique de confidentialité : https://www.datev.de/web/de/datev-de/datenschutz
6.6 Messagerie
Meta Platforms Ireland Limited (pour l'API WhatsApp Business, en cas d'activation par le Customer) 4 Grand Canal Square, Dublin 2, Irland Politique de confidentialité : https://www.whatsapp.com/legal/business-data-transfer-addendum
Twilio Inc. (pour l'intégration téléphonique, en cas d'activation par le Customer) 375 Beale Street, San Francisco, CA 94105, USA Transfert vers un pays tiers USA : CCT Politique de confidentialité : https://www.twilio.com/legal/privacy
6.7 Services de géocodage externes
OpenStreetMap Foundation (Nominatim) St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, UK Finalité : géocodage de données d'adresses (code postal → coordonnées) Transfert vers un pays tiers UK : ✅ décision d'adéquation de la Commission européenne Politique de confidentialité : https://wiki.openstreetmap.org/wiki/Privacy_Policy
7. Transfert vers un pays tiers
Le responsable du traitement ayant lui-même son siège aux États-Unis (Miami, Floride), une transmission de données à caractère personnel au responsable du traitement peut juridiquement être qualifiée de transfert vers un pays tiers. Dans les faits, toutes les données clients et données d'application sont toutefois traitées et stockées exclusivement sur des serveurs de l'UE (Francfort, AWS eu-central-1). Les données ne quittent pas l'UE.
Dans la mesure où, pour la fourniture de certaines fonctions, des données à caractère personnel sont transmises à des destinataires aux États-Unis (voir ci-dessus aux points 5.7 et 5.8), cela s'effectue sur la base de l'un des fondements suivants :
- Art. 45 du RGPD — décision d'adéquation (p. ex. EU-U.S. Data Privacy Framework pour les fournisseurs américains certifiés ; UK Adequacy Decision)
- Art. 46 du RGPD — clauses contractuelles types (CCT) conformément à la décision d'exécution (UE) 2021/914
- Art. 49 du RGPD — dérogations pour des situations particulières (uniquement dans des cas exceptionnels)
Évaluation actuelle : L'EU-U.S. Data Privacy Framework (DPF) reste valable après la décision du Tribunal de l'Union européenne du 03.09.2025 (aff. T-553/23 « Latombe »). Si la décision d'adéquation relative au DPF devait être annulée à l'avenir, les clauses contractuelles types conclues à titre complémentaire s'appliqueraient en tant que solution de repli.
Risque résiduel en cas de transfert vers les États-Unis : Les autorités américaines peuvent en principe accéder aux données situées aux États-Unis en vertu de FISA 702 et de l'Executive Order 12333. Nous minimisons ce risque par :
- La préférence donnée aux serveurs de l'UE (Supabase Francfort) pour le stockage primaire des données
- La minimisation des données auprès des services américains
- Des obligations contractuelles (chiffrement des supports de données, droits d'audit, pseudonymisation)
8. Vos droits en tant que personne concernée
Si vos données à caractère personnel sont traitées, vous êtes une personne concernée au sens du RGPD et vous disposez des droits suivants à notre égard :
8.1 Droit d'accès (art. 15 du RGPD)
Vous pouvez nous demander de vous confirmer si des données à caractère personnel vous concernant sont traitées par nous.
8.2 Droit de rectification (art. 16 du RGPD)
Vous disposez d'un droit de rectification et/ou de complètement à notre égard, dans la mesure où les données à caractère personnel traitées sont inexactes ou incomplètes.
8.3 Droit à l'effacement (art. 17 du RGPD)
Vous pouvez nous demander l'effacement immédiat de vos données, dans la mesure où l'une des conditions légales est remplie. Le droit à l'effacement n'existe pas dans la mesure où le traitement est nécessaire, p. ex. pour respecter une obligation légale (p. ex. obligations de conservation).
8.4 Droit à la limitation du traitement (art. 18 du RGPD)
Vous avez le droit de demander la limitation du traitement de vos données à caractère personnel.
8.5 Droit à la portabilité des données (art. 20 du RGPD)
Vous avez le droit de recevoir les données à caractère personnel que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine.
8.6 Droit d'opposition (art. 21 du RGPD)
Vous avez le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, au traitement de vos données à caractère personnel effectué sur le fondement de l'art. 6 al. 1 let. e ou f du RGPD.
Lorsque des données à caractère personnel sont traitées à des fins de prospection directe, vous avez le droit de vous opposer à tout moment au traitement des données à caractère personnel vous concernant à des fins d'une telle prospection.
8.7 Retrait du consentement (art. 7 al. 3 du RGPD)
Vous avez le droit de retirer à tout moment votre déclaration de consentement en matière de protection des données. Le retrait du consentement ne compromet pas la licéité du traitement fondé sur le consentement effectué jusqu'au retrait.
8.8 Droit d'introduire une réclamation auprès d'une autorité de contrôle (art. 77 du RGPD)
Sans préjudice de tout autre recours administratif ou juridictionnel, vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle, en particulier dans l'État membre de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée, si vous estimez que le traitement des données à caractère personnel vous concernant constitue une violation du RGPD.
Pour les réclamations depuis l'Allemagne, adressez-vous à l'autorité de protection des données du Land compétente selon votre lieu de résidence. Vous trouverez une liste à l'adresse : https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html
Pour les réclamations depuis d'autres États membres de l'UE, adressez-vous à l'autorité de contrôle nationale compétente.
8.9 Exercice de vos droits
Pour exercer vos droits, veuillez vous adresser sans formalité particulière à : datenschutz@kombizent.com
Nous traitons les demandes dans le délai légal d'un mois (prolongeable de deux mois pour les cas complexes). Pour vérifier votre identité, nous pouvons vous demander des informations supplémentaires.
9. Prise de décision automatisée et profilage
Aucune prise de décision entièrement automatisée au sens de l'art. 22 du RGPD produisant des effets juridiques ou vous affectant de manière significative n'a lieu.
Les fonctionnalités d'IA dans le Cockpit formulent des propositions (p. ex. classification d'une demande), mais ne prennent aucune décision automatique — la décision finale est toujours prise par un être humain (l'utilisateur du Customer).
10. Modifications de la présente politique de confidentialité
Nous nous réservons le droit d'adapter la présente politique de confidentialité afin qu'elle corresponde toujours aux exigences juridiques actuelles ou pour mettre en œuvre des modifications de nos prestations, p. ex. lors de l'introduction de nouveaux services. Lors de votre prochaine visite, c'est alors la version actuelle en vigueur qui s'applique.
Les modifications substantielles sont communiquées aux Customer par e-mail avec un préavis de 6 semaines avant leur entrée en vigueur.
11. Contact et interlocuteur
Pour toute question relative au traitement de vos données à caractère personnel ou à l'exercice de vos droits :
Responsable du traitement : Digital Consulting EU LLC 2125 Biscayne Blvd, Ste 204 #10182 Miami, FL 33137, USA
E-mail : datenschutz@kombizent.com
La présente politique de confidentialité a été rédigée en tenant compte du RGPD, du DDG (loi allemande sur les services numériques) et du TDDDG (loi allemande sur la protection des données dans les télécommunications et les services numériques) ainsi que de la jurisprudence actuelle (état 06/2026).
Stand: 29.06.2026 · Version: v1.3