Préambule
Kripton accorde une importance particulière au respect de votre vie privée et à la protection de vos données personnelles. La présente politique décrit, dans un esprit de transparence, les données que nous collectons, les finalités de leur traitement, les destinataires, les durées de conservation, ainsi que les droits dont vous disposez.
Cette politique s'inscrit dans le respect du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et de la loi française n° 78-17 du 6 janvier 1978 dite « Informatique et Libertés ».
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via le service CryptoWhale est :
Kripton, entreprise individuelle exploitée par Sébastien Traoré
SIREN : 500 306 949
E-mail : kripton.contact.paris@gmail.com
Coordonnées complètes : mentions légales
Compte tenu de la taille de l'activité, Kripton n'est pas tenu de désigner un Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD. Pour toute question relative à vos données, vous pouvez contacter directement le responsable du traitement à l'adresse ci-dessus.
2. Données personnelles collectées
Dans le cadre de l'utilisation du service CryptoWhale, nous collectons les catégories de données suivantes :
2.1. Données d'identification et de compte
- Adresse e-mail
- Mot de passe (stocké sous forme hachée par notre prestataire d'authentification)
- Identifiant unique de compte (UID Firebase)
- Date de création du compte et date de dernière connexion
2.2. Données de facturation
- Nom et prénom (collectés au moment de la commande)
- Adresse de facturation (collectée par Stripe lors du paiement)
- Données relatives au moyen de paiement : ces données sont collectées et stockées exclusivement par Stripe ; Kripton n'a accès qu'aux 4 derniers chiffres de la carte et au type de carte
- Identifiant client Stripe
- Historique des transactions, factures et statut d'abonnement
2.3. Données d'utilisation du service
- Stratégies de trading conçues et sauvegardées par l'Utilisateur
- Configuration de la stratégie active mise en surveillance
- Historique des signaux générés par les stratégies en surveillance
- Préférences d'interface (thème, paramètres d'affichage)
- (À venir) Configuration des webhooks de notification
2.4. Données techniques
- Adresse IP
- Type et version du navigateur, système d'exploitation
- Logs serveur (requêtes API, dates et heures d'accès, statuts de réponse)
- Métriques anonymisées d'usage du service
3. Finalités du traitement et bases légales
Vos données sont traitées pour les finalités suivantes :
- Création et gestion de votre compte — Base légale : exécution du contrat (art. 6.1.b RGPD)
- Fourniture du service (backtest, surveillance live, signaux, alertes) — Exécution du contrat (art. 6.1.b)
- Gestion des abonnements payants et facturation — Exécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
- Respect des obligations comptables et fiscales — Obligation légale (art. 6.1.c)
- Sécurité du service (détection d'abus, prévention de la fraude, sécurité du compte) — Intérêt légitime (art. 6.1.f)
- Amélioration du service (analyse anonymisée d'usage, résolution de bugs) — Intérêt légitime (art. 6.1.f)
- Communications relatives au service (e-mails transactionnels, notifications de facturation) — Exécution du contrat (art. 6.1.b)
4. Destinataires et sous-traitants
Vos données personnelles ne sont jamais vendues à des tiers. Elles sont partagées uniquement avec les sous-traitants techniques strictement nécessaires au fonctionnement du service, dans le cadre de contrats conformes à l'article 28 du RGPD :
Google Firebase (authentification)
- Société : Google Ireland Limited (Union européenne) et Google LLC (États-Unis)
- Données traitées : adresse e-mail, mot de passe haché, identifiant unique, métadonnées techniques de connexion
- Finalité : authentification et gestion des comptes utilisateurs
Stripe (paiements)
- Société : Stripe Payments Europe, Ltd. (Irlande), avec sa société mère Stripe, Inc. (États-Unis)
- Données traitées : nom, e-mail, adresse de facturation, moyen de paiement, historique des transactions
- Finalité : traitement des paiements, gestion des abonnements et émission des factures
Fly.io (hébergement applicatif)
- Société : Fly.io, Inc. (États-Unis)
- Données traitées : logs serveur (adresse IP, user agent, requêtes API)
- Finalité : hébergement du service et journalisation technique
- Lieu de traitement principal : serveurs en région Paris (France)
Neon (base de données applicative)
- Société : Neon, Inc. (États-Unis)
- Données traitées : données du compte (identifiant Firebase, e-mail, plan d'abonnement, stratégies sauvegardées, historique des signaux)
- Finalité : stockage des données applicatives
Tiger Cloud / Timescale (base de données temporelle)
- Société : Timescale, Inc. (États-Unis)
- Données traitées : données de marché publiques (cours, volumes) ; aucune donnée personnelle directe identifiante
- Finalité : stockage des séries temporelles utilisées pour les backtests et la surveillance live
5. Transferts de données hors Union européenne
Certains de nos sous-traitants (Google, Stripe, Fly.io, Neon, Timescale) sont des sociétés établies aux États-Unis ou susceptibles d'y opérer des traitements. Ces transferts sont encadrés par les mécanismes suivants, conformément aux articles 44 et suivants du RGPD :
- La décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au Data Privacy Framework UE-US, qui certifie un niveau de protection adéquat pour les transferts vers les entreprises américaines auto-certifiées ;
- Les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, conclues avec les sous-traitants concernés à titre de garantie complémentaire.
6. Durées de conservation
Vos données personnelles sont conservées pendant les durées strictement nécessaires aux finalités du traitement :
- Données de compte : pendant toute la durée d'utilisation du compte, et pendant 3 ans à compter de la dernière activité en cas d'inactivité ou de résiliation, avant suppression définitive ;
- Données de facturation et de transaction : 10 ans à compter de l'émission de la facture, en application des obligations comptables (art. L.123-22 du Code de commerce) et fiscales ;
- Logs serveur et données techniques : 12 mois maximum, conformément aux recommandations de la CNIL ;
- Données relatives à la sécurité du compte (tentatives de connexion, etc.) : 6 mois.
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
7. Sécurité des données
Kripton met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre toute perte, accès non autorisé, altération ou divulgation accidentelle, notamment :
- Chiffrement des communications via HTTPS / TLS sur l'ensemble du service ;
- Hachage et stockage sécurisé des mots de passe par notre prestataire Firebase ;
- Externalisation du traitement des moyens de paiement vers Stripe (certifié PCI-DSS niveau 1) ; aucune donnée bancaire complète n'est stockée par Kripton ;
- Authentification par jeton à durée limitée pour les appels API ;
- Accès aux données limité aux personnes strictement habilitées.
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
- Droit de rectification : faire corriger les données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli ») : obtenir la suppression de vos données, dans les conditions prévues par la loi ;
- Droit à la limitation du traitement : restreindre temporairement l'usage de vos données ;
- Droit à la portabilité : recevoir vos données dans un format structuré et couramment utilisé ;
- Droit d'opposition : vous opposer au traitement pour des raisons tenant à votre situation particulière, notamment en cas de traitement fondé sur l'intérêt légitime ;
- Droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement ;
- Directives post-mortem : définir le sort de vos données après votre décès, conformément à l'article 85 de la loi Informatique et Libertés.
Pour exercer ces droits, vous pouvez nous contacter à l'adresse kripton.contact.paris@gmail.com en joignant si possible une pièce permettant de vérifier votre identité. Nous nous engageons à répondre dans un délai d'un (1) mois, prolongeable de deux mois en cas de demande complexe, conformément à l'article 12.3 du RGPD.
Vous disposez également du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site web : www.cnil.fr
9. Cookies et technologies similaires
Le service utilise actuellement uniquement des cookies et mécanismes de stockage strictement nécessaires à son fonctionnement, notamment :
- Cookies et stockage liés à l'authentification via Firebase Auth (jetons de session, jetons de rafraîchissement) ;
- Stockage local des préférences d'interface (thème, configurations).
Conformément aux recommandations de la CNIL, ces dispositifs ne nécessitent pas de consentement préalable. Aucun cookie tiers de mesure d'audience ou de marketing n'est actuellement déposé. Toute évolution sur ce point ferait l'objet d'un bandeau de consentement conforme aux obligations applicables.
10. Mineurs
Le service CryptoWhale n'est pas destiné aux personnes mineures. Conformément à nos Conditions Générales de Vente, l'accès au service est réservé aux personnes âgées d'au moins 18 ans. Kripton ne collecte pas sciemment de données personnelles concernant des mineurs. Si vous estimez qu'un mineur nous a transmis des données personnelles, merci de nous le signaler à kripton.contact.paris@gmail.com afin que nous puissions procéder à leur suppression.
11. Modifications de la présente politique
Kripton se réserve le droit de modifier la présente politique à tout moment, notamment pour l'adapter aux évolutions légales, réglementaires ou techniques. Toute modification substantielle sera portée à votre connaissance par e-mail ou par une notification visible sur le service. La version applicable est celle publiée sur cette page à la date de votre consultation.
12. Contact
Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez nous écrire à : kripton.contact.paris@gmail.com.