Dernière mise à jour : 21 août 2026
KINSTACK intervient à deux titres différents, qu’il importe de ne pas confondre :
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Prénom, nom, adresse électronique, entreprise, mot de passe chiffré | Création et gestion du compte | Exécution du contrat | Durée du compte, puis 1 an |
| Établissements : nom, identifiant et lien de la fiche Google, adresse | Fonctionnement du service | Exécution du contrat | Durée du compte |
| Achats de SMS, paiements, mouvements de crédits | Facturation et comptabilité | Obligation légale | 10 ans (article L123-22 du Code de commerce) |
| Sessions de connexion, journaux techniques | Sécurité, prévention des abus | Intérêt légitime | 12 mois |
| Consentement à recevoir nos actualités | Information sur le service | Consentement | Jusqu’au retrait |
| Pages consultées, source de la visite, type d’appareil, adresse IP anonymisée | Mesure d’audience du site | Consentement | 14 mois |
Les coordonnées bancaires ne nous sont jamais transmises : elles sont saisies directement chez notre prestataire de paiement.
Lorsque vous importez des contacts, nous traitons leur prénom et leur numéro de téléphone, uniquement pour acheminer les messages que vous décidez d’envoyer. Nous ne les utilisons jamais à d’autres fins, ne les cédons à personne et ne les exploitons pas pour notre compte.
Suppression après envoi. Le contact est effacé de nos bases dès que le message lui a été adressé. Nous conservons seulement, dans un historique d’envoi, son prénom et une empreinte cryptographique de son numéro, afin de garantir qu’il ne sera pas sollicité une seconde fois dans les 12 mois qui suivent.
Précision importante. Cette empreinte est un condensé SHA-256. Compte tenu du nombre limité de numéros de téléphone possibles, elle ne constitue pas une anonymisation au sens du RGPD : il s’agit d’une pseudonymisation, et ces données demeurent des données personnelles. Nous préférons l’écrire clairement plutôt que de revendiquer une protection que la technique ne procure pas. Cet historique est conservé 36 mois, puis supprimé automatiquement.
Nous ne vendons ni ne louons aucune donnée. Nous faisons appel aux prestataires suivants, dans la limite de ce qui est nécessaire :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Brevo (Sendinblue SAS) | Acheminement des SMS | Union européenne |
| OVH SAS | Envoi des courriels de service | France |
| Stripe Payments Europe Ltd | Paiements et facturation | Irlande |
| Google Ireland Ltd | Recherche de fiche d’établissement (facultative) | UE, transferts possibles hors UE |
| Google Ireland Ltd | Mesure d’audience du site (Google Analytics, soumise à votre consentement) | UE, transferts possibles vers les États-Unis |
| WhatsApp (Meta Platforms Ireland Ltd) | Assistance, si vous choisissez ce canal | Irlande, transferts possibles hors UE |
| Hébergeur | Hébergement de l’application et de la base | À compléter au déploiement |
La recherche d’établissement n’est sollicitée que si vous l’utilisez, et ne transmet que le texte que vous saisissez — jamais les données de vos contacts.
Autorités. Nous déférons aux réquisitions judiciaires et administratives régulières. En cas d’usage du Service à des fins pénalement répréhensibles, nous nous réservons le droit de déposer plainte et de transmettre aux autorités compétentes les éléments utiles à l’identification de l’auteur et à la caractérisation des faits — messages concernés, dates, journaux de connexion. Ces éléments sont alors conservés le temps nécessaire à la procédure, par exception aux durées indiquées ci-dessus.
Les échanges sont chiffrés en transit. Les mots de passe sont stockés sous forme de condensé et ne sont jamais lisibles. L’accès aux données est cloisonné par compte : les données d’un client ne sont jamais accessibles à un autre. Les envois sont plafonnés afin de limiter les conséquences d’un usage détourné.
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Écrivez à contact@hyoka.fr ; nous répondons sous un mois.
Si un client final souhaite exercer ses droits, il doit s’adresser au professionnel qui l’a sollicité, responsable de ce traitement. Nous assistons ce dernier dans le traitement de la demande.
Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris — cnil.fr.
Le site n’utilise aucun cookie publicitaire et ne revend aucune donnée.
Cookies strictement nécessaires. Un cookie de session est déposé lors de la connexion : il maintient votre authentification et ne requiert pas de consentement. Si vous décochez « Se souvenir de moi », il expire à la fermeture du navigateur.
Mesure d’audience. Nous utilisons Google Analytics pour comprendre comment le site est consulté — pages vues, source de la visite, type d’appareil. Ce traceur n’est déposé qu’après votre accord explicite : tant que vous n’avez pas accepté, aucun script de mesure n’est chargé et aucune donnée n’est transmise à Google. Refuser n’altère en rien le fonctionnement du site.
Votre choix est conservé dans votre navigateur. Pour le modifier, effacez les données de site de hyoka.fr depuis les réglages de votre navigateur : le bandeau vous sera de nouveau proposé. La base légale de ce traitement est votre consentement, que vous pouvez retirer à tout moment.
Google Analytics est fourni par Google Ireland Limited. Les données de mesure peuvent être transférées vers les États-Unis, sur le fondement du cadre de protection des données UE – États-Unis auquel Google adhère. L’adresse IP est anonymisée avant enregistrement.
Toute évolution substantielle de la présente politique vous sera notifiée par courriel avant son entrée en vigueur.