← Documents légauxKapacity
MISE À JOUR LE 11 SEPTEMBRE 2026

Politique de confidentialité

Cette politique décrit comment Kapacity FZE traite les données à caractère personnel dans le cadre du service Kapacity.

Elle distingue deux situations, dont les conséquences sont différentes : les données que nous traitons pour notre propre compte : celles des personnes qui utilisent le service, et celles que nous traitons pour le compte de nos clients, notamment celles de leurs prospects.

1. Qui est responsable de quoi

1.1 Données traitées pour notre compte

Pour les données des personnes qui créent un compte et utilisent le service, Kapacity FZE est responsable de traitement.

1.2 Données traitées pour le compte de nos clients

Lorsqu'un client utilise Kapacity pour gérer ses contacts, organiser ses rendez-vous, collecter des réponses à ses formulaires ou faire signer ses documents, c'est lui le responsable de traitement : il détermine les finalités et les moyens. Kapacity FZE agit alors comme sous-traitant, sur ses instructions documentées.

Si vous avez été contacté par une entreprise qui utilise Kapacity et souhaitez exercer vos droits sur vos données, adressez-vous à cette entreprise. Nous transmettons toute demande reçue au client concerné. Les conditions de cette sous-traitance figurent dans l'accord de traitement des données.

2. Identité et contact

Responsable de traitement
Kapacity FZE, Creative Tower, PO Box 4422, 0000 Fujairah, Émirats arabes unis.
Contact pour toute question ou demande
contact@kapacity.app
Représentant dans l'Union européenne (article 27 RGPD)
Romain DUBOIS · Représentant établi en France, désigné par Kapacity FZE
1 allée Marina Tsvetaeva, 92140 Clamart, France
contact@kapacity.app

Kapacity FZE étant établie hors de l'Union européenne, la désignation d'un représentant dans l'Union est obligatoire dès lors que sont traitées des données de personnes qui s'y trouvent. Ce représentant, désigné par mandat écrit, peut être saisi directement, par courrier à l'adresse ci-dessus ou par voie électronique, par les personnes concernées comme par les autorités de contrôle.

3. Données traitées et finalités

3.1 Utilisateurs du service

DonnéesFinalitéBase légale
Nom, adresse électronique, mot de passe (conservé sous forme chiffrée), rôle, fuseau horaireCréation et gestion du compte, authentification, gestion des droitsExécution du contrat
Journaux de connexion et d'activité, adresse IPSécurité, prévention des abus, diagnostic d'incidentIntérêt légitime à sécuriser le service
Coordonnées de facturation, historique des paiementsFacturation et comptabilitéExécution du contrat et obligation légale
Échanges avec le supportTraitement des demandes d'assistanceExécution du contrat

3.2 Données déposées par les clients

Dans le cadre de la sous-traitance, le service traite les données que ses clients y déposent ou y collectent : identité et coordonnées de leurs contacts, rendez-vous, réponses aux formulaires, enregistrements et transcriptions de visioconférences, documents contractuels, signatures, adresses IP et horodatages associés, fichiers joints. Les finalités et bases légales de ces traitements sont déterminées par le client, non par Kapacity FZE.

3.3 Visiteurs des pages publiques

Les pages publiques, réservation, formulaire, signature, enregistrent les données saisies par le visiteur ainsi que, pour la signature, son adresse IP et son agent utilisateur : ces éléments constituent la preuve de l'acte et sont indispensables à sa valeur probante.

4. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins publicitaires. Elles sont accessibles au personnel habilité de Kapacity FZE et aux prestataires techniques suivants, strictement pour les besoins du service :

PrestataireRôleLocalisation des données
Supabase, Inc.Base de données, authentification, stockage des données du compteUnion européenne, AWS, région Paris (eu-west-3)
Société américaine : clauses contractuelles types, données stockées dans l'UE.
Vercel Inc.Hébergement de l'application et exécution des fonctions serveurUnion européenne, région Paris (cdg1)
Société américaine : clauses contractuelles types, exécution dans l'UE.
Cloudflare, Inc.Stockage des fichiers (pièces jointes, enregistrements, images) et bac à sable d'exécution des scriptsUnion européenne, stockage R2 en juridiction européenne
Société américaine : clauses contractuelles types, stockage restreint à l'UE.
LiveKit, Inc.Transport temps réel de la visioconférence (audio et vidéo)Union européenne, infrastructure région EU
Société américaine : clauses contractuelles types.
Anthropic PBCGénération des comptes rendus de visioconférence et assistance à la rédaction de scripts d'automatisationÉtats-Unis
Transfert vers les États-Unis encadré par les clauses contractuelles types. Les contenus transmis ne sont pas utilisés pour entraîner de modèle.
Google LLCServices Google reliés par l'utilisateur lui-même : envoi de ses e-mails depuis sa propre boîte Gmail, écriture de ses rendez-vous dans son agenda, sauvegarde de ses enregistrements de visioconférence dans son DriveSelon le compte Google de l'utilisateur
Connexion facultative, à l'initiative de l'utilisateur, révocable à tout moment depuis Kapacity comme depuis son compte Google.

Lorsqu'un client importe sa configuration depuis un outil tiers (iClosed, Calendly, Typeform, Tally), l'accès à ce compte est autorisé par le client lui-même et révocable à tout moment. Ces outils sont des sources de données, non des destinataires.

5. Transferts hors de l'Union européenne

L'infrastructure du service est située dans l'Union européenne : base de données et authentification en région Paris, exécution applicative en région Paris, stockage des fichiers en juridiction européenne.

Deux transferts hors de l'Union doivent néanmoins être portés à votre connaissance :

  • L'accès depuis les Émirats arabes unis. Kapacity FZE y est établie ; son personnel habilité accède aux données depuis ce pays, ce qui constitue juridiquement un transfert. Les Émirats arabes unis ne font pas l'objet d'une décision d'adéquation de la Commission européenne : ce transfert est encadré par les clauses contractuelles types adoptées par la Commission, complétées le cas échéant par des mesures supplémentaires.
  • La génération de comptes rendus par intelligence artificielle suppose la transmission du contenu de la transcription à un prestataire établi aux États-Unis, également encadrée par les clauses contractuelles types. Les contenus transmis ne sont pas utilisés pour entraîner de modèle.

Une copie des garanties mises en place peut être obtenue sur demande à contact@kapacity.app.

6. Utilisation des données des API Google

Kapacity permet à chaque utilisateur de relier son propre compte Google pour envoyer ses e-mails depuis sa boîte, écrire ses rendez-vous dans son agenda et y sauvegarder ses fichiers. Cette connexion est facultative : le service fonctionne sans elle, elle est faite par l'utilisateur lui-même et elle peut être retirée à tout moment.

6.1 Autorisations demandées et usage qui en est fait

AutorisationCe qu'elle permetCe que nous en faisons
userinfo.emailConnaître l'adresse e-mail du compte Google reliéAfficher quel compte est connecté et rattacher la connexion au bon membre. Aucune autre donnée de profil n'est demandée.
gmail.sendEnvoyer un message en votre nomEnvoyer les e-mails que vous déclenchez depuis Kapacity (modèle, séquence, automatisation) depuis votre propre adresse, afin que vos destinataires vous répondent directement. Cette portée n'autorise QUE l'envoi : elle ne donne accès ni à vos messages reçus, ni à vos brouillons, ni à vos contacts, et ne permet ni de lire, ni de modifier, ni de supprimer quoi que ce soit dans votre boîte.
calendar.app.createdCréer un agenda dédié et gérer uniquement ses événementsCréer l'agenda « Kapacity - Rendez-vous » dans votre compte et y écrire les rendez-vous pris depuis votre page de réservation, avec leur lien de visioconférence. Cette portée ne donne aucun accès aux événements de vos autres agendas.
calendar.freebusySavoir quand vous êtes occupéNe pas proposer un créneau où vous êtes déjà pris. Seule l'information « occupé » ou « libre » est lue : ni le titre, ni les participants, ni la description de vos événements ne nous sont accessibles.
drive.fileCréer et gérer uniquement les fichiers que l'application déposeSauvegarder dans votre Drive, à votre demande, vos enregistrements de visioconférence avant leur suppression automatique. Cette portée ne donne accès à aucun autre fichier de votre Drive : seuls les fichiers déposés par Kapacity sont visibles par Kapacity.

Aucune autre autorisation n'est demandée. Chacune de ces portées est la plus étroite que Google propose pour la fonction concernée : nous n'accédons jamais à l'intégralité d'une messagerie, d'un agenda ou d'un Drive.

6.2 Ce qui est conservé

De votre compte Google, Kapacity ne conserve que l'adresse e-mail du compte relié et les jetons d'accès qui permettent d'agir en votre nom. Ces jetons sont chiffrés au moyen d'une clé détenue hors de la base de données, et supprimés dès la déconnexion. Ni votre messagerie, ni vos contacts, ni le contenu de vos agendas, ni vos fichiers ne sont copiés sur nos serveurs.

6.3 Engagement d'usage limité

L'utilisation et le transfert, vers toute autre application, des informations reçues des API Google par Kapacity respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité.

Kapacity's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

En conséquence, les données obtenues des API Google :

  • ne sont jamais utilisées à des fins publicitaires, ni vendues, ni louées, ni cédées ;
  • ne sont transmises à aucun tiers, sauf ce qui est strictement nécessaire pour rendre le service demandé, se conformer à une obligation légale, ou répondre à un incident de sécurité ;
  • ne font l'objet d'aucune lecture humaine, sauf accord exprès de l'utilisateur, nécessité de sécurité, ou obligation légale ;
  • ne servent jamais à entraîner de modèle d'intelligence artificielle.

6.4 Retirer l'accès

L'accès se retire à tout moment, soit depuis Kapacity (Paramètres, puis Intégrations, puis Déconnecter), soit depuis votre compte Google, à l'adresse myaccount.google.com/permissions. Les jetons sont alors effacés et plus aucune action n'est possible sur votre compte Google. Les e-mails déjà envoyés, les événements déjà créés et les fichiers déjà déposés restent, eux, dans votre compte : ils vous appartiennent.

7. Durées de conservation

DonnéeDurée
Compte utilisateur (nom, adresse e-mail, rôle, fuseau horaire)Toute la durée du contrat, puis suppression sous 30 jours
Données saisies par le Client (contacts, rendez-vous, formulaires, tables personnalisées)Toute la durée du contrat, puis suppression sous 30 jours
Exportables à tout moment au format CSV.
Enregistrements de visioconférence30 jours à compter de l'appel, puis suppression automatique
Le Client peut les sauvegarder dans son Google Drive avant l'échéance ; la suppression est ferme, connexion ou non.
Contrats signés, signatures et piste d'audit (horodatages, adresse IP, empreinte SHA-256)Toute la durée du contrat, puis suppression sous 30 jours
Le Client reste responsable de son propre archivage légal (10 ans pour les contrats conclus avec un consommateur d'un montant supérieur ou égal à 120 €).
Journaux techniques et journaux d'accès aux intégrations12 mois
Documents comptables et de facturationSelon la durée légale applicable à l'éditeur

8. Sécurité

Les mesures suivantes sont mises en œuvre :

  • chiffrement des échanges (TLS) et chiffrement au repos assuré par les hébergeurs ;
  • cloisonnement strict des espaces de travail, appliqué par la base de données elle-même à chaque requête, et non seulement par l'application ;
  • mots de passe conservés sous forme de condensats non réversibles ;
  • secrets d'intégration (jetons d'accès à des services tiers) chiffrés au moyen d'une clé détenue hors de la base de données, de sorte qu'une copie de celle-ci ne permette pas de les lire ;
  • journalisation des accès aux secrets et des opérations sensibles ;
  • accès du personnel limité à ce qui est nécessaire à l'exploitation.

En cas de violation de données susceptible d'engendrer un risque pour les personnes, les clients concernés sont informés sans délai injustifié afin de leur permettre de remplir leurs propres obligations de notification.

9. Vos droits

Dans les conditions prévues par le RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Ces droits s'exercent auprès de contact@kapacity.app ou auprès de notre représentant dans l'Union. Une réponse est apportée dans un délai d'un mois. Si vos données ont été collectées par une entreprise cliente de Kapacity, votre demande sera transmise à cette entreprise, seule en mesure d'y répondre.

Vous pouvez introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence, en France, la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris, cnil.fr.

10. Cookies et traceurs

Le service dépose uniquement les cookies strictement nécessaires à son fonctionnement : maintien de la session authentifiée et sécurité. Ces cookies ne requièrent pas de consentement préalable.

Aucun cookie publicitaire ni traceur de mesure d'audience tiers n'est déposé par le service. Les pages publiques d'un client peuvent, sous sa seule responsabilité, en comporter.

11. Modification de la présente politique

La présente politique peut être modifiée pour tenir compte des évolutions du service ou de la réglementation. Toute modification substantielle est portée à la connaissance des clients avant son entrée en vigueur. La date de dernière mise à jour figure en tête du document.