Politique de confidentialité

Cette politique explique quelles données personnelles Kavio collecte lorsque vous utilisez notre site et notre service de déploiement, pourquoi nous les collectons, combien de temps nous les conservons et quels sont vos droits — conformément au Règlement général sur la protection des données (RGPD).

Chez Kavio, nous prenons la protection de vos données au sérieux — nous vous invitons à lire cette politique en entier. Elle complète nos conditions générales d'utilisation, avec lesquelles elle doit se lire. Nous pouvons la faire évoluer à mesure que Kavio change ; les modifications importantes vous seront signalées (voir « Modifications de cette politique » plus bas).

Qui est responsable de vos données

Léo Bourse, agissant à titre personnel et non commercial (Kavio n'est pas encore immatriculée en société), est responsable du traitement de vos données personnelles au sens du RGPD, pour tout ce qui concerne votre compte Kavio et l'usage du site kavio.fr. Vous pouvez le contacter à contact@kavio.fr.

Aucun délégué à la protection des données (DPO) n'est désigné : aucun des critères qui rendraient cette désignation obligatoire (article 37 du RGPD — autorité publique, suivi à grande échelle, données sensibles à grande échelle) ne s'applique à cette activité. Pour toute question relative à vos données, contact@kavio.fr est votre point d'entrée unique.

Ce que cette politique ne couvre pas

Kavio héberge les applications de ses clients. Si vous êtes utilisateur final d'une application déployée sur Kavio (et non client Kavio vous-même), c'est l'éditeur de cette application qui est responsable de vos données au sens du RGPD — Kavio n'agit que comme sous-traitant technique, sans connaître ni déterminer l'usage fait de vos données par cette application. Adressez-vous directement à l'éditeur de l'application concernée.

Les données que nous collectons

Le détail ci-dessous couvre uniquement les données de nos clients et visiteurs (comptes Kavio) — pas le contenu de vos propres applications déployées, qui reste sous votre responsabilité.

  • Compte. Email, nom et photo de profil, fournis par GitHub ou GitLab lors de la connexion — pour créer et gérer votre compte. Base légale : exécution du contrat. Conservation : durée de vie du compte, supprimé immédiatement et définitivement depuis Paramètres → Zone de danger.
  • Connexion GitHub / GitLab. Le jeton d'accès OAuth (« token ») — pour lister vos dépôts, cloner votre code au moment du build, et créer/supprimer le webhook de déploiement automatique. Base légale : exécution du contrat. Conservation : tant que le compte existe ; pendant un build, le jeton est monté dans un secret Kubernetes éphémère, jamais écrit dans un journal, et supprimé automatiquement à la fin du build.
  • Projets et déploiements. Nom du dépôt, branche suivie, domaine attribué, historique des déploiements (statut, durée, horodatage) — pour fournir le service de déploiement et son suivi. Base légale : exécution du contrat. Conservation : durée de vie du projet ; seuls les 5 déploiements les plus récents par projet sont conservés, les plus anciens sont purgés automatiquement.
  • Variables d'environnement. Les noms des variables uniquement — jamais les valeurs. Base légale : exécution du contrat. Conservation : durée de vie du projet. Les valeurs sont chiffrées et fonctionnent en écriture seule : une fois enregistrée, une valeur ne peut plus être relue — ni par vous depuis l'interface, ni par nous.
  • Logs applicatifs. Aucune donnée conservée par Kavio. Les logs de votre application sont diffusés en direct vers votre navigateur pendant que vous regardez, jamais écrits sur disque ni en base de données côté Kavio. S'ils contiennent des données personnelles (parce que votre application les écrit), vous en restez responsable.
  • Facturation. Email de facturation, identifiant client Stripe, historique de plan et statut d'abonnement — pour traiter les paiements et gérer votre abonnement. Votre numéro de carte ne transite jamais par nos serveurs : il est saisi directement dans un formulaire Stripe intégré à notre interface. Base légale : exécution du contrat, et obligation légale pour les documents comptables. Conservation : durée de l'abonnement, puis 10 ans pour les seules données de facturation (durée imposée par le Code de commerce).
  • Journaux techniques du serveur. Adresse IP, horodatage et nature des requêtes envoyées à notre API — pour détecter les abus et déboguer un incident. Base légale : intérêt légitime à sécuriser le service. Conservation : liée à la rotation technique des journaux du serveur ; ces journaux ne sont pas archivés durablement et disparaissent au redémarrage du service.

Cookies

Kavio n'utilise que des cookies strictement nécessaires au fonctionnement du service — aucun cookie publicitaire ou analytique. À ce titre, ils sont exemptés de recueil de consentement par la réglementation.

  • kavio_token — votre session de connexion (30 jours, HttpOnly).
  • kavio_oauth_state — protection contre la falsification de requête pendant la connexion GitHub/GitLab (10 minutes).
  • kavio_redirect — mémorise la page que vous vouliez atteindre avant de vous demander de vous connecter.

À qui nous transmettons vos données

Nous ne vendons aucune donnée. Nous la partageons uniquement avec les prestataires nécessaires au fonctionnement du service :

  • Supabase — hébergement de notre base de données PostgreSQL, région eu-west-3 (Paris, France).
  • OVH — hébergement du cluster qui exécute Kavio et vos applications, réparti sur plusieurs datacenters OVH en France (Roubaix, Gravelines et Strasbourg).
  • Stripe — traitement des paiements. Stripe peut traiter certaines données en dehors de l'Union européenne ; ce transfert est encadré par les garanties reconnues par le RGPD (clauses contractuelles types et/ou Data Privacy Framework UE-États-Unis).

GitHub et GitLab ne sont pas des sous-traitants de Kavio : ce sont vos propres fournisseurs d'identité et d'hébergement de code, régis par leurs propres conditions.

Sécurité de vos données

Vos secrets sont chiffrés et fonctionnent en écriture seule : une fois enregistrés, ni vous ni nous ne pouvons les relire depuis l'interface — vous pouvez uniquement les remplacer. Les jetons de connexion GitHub/GitLab ne sont jamais écrits en clair dans un journal, y compris pendant un build.

Chaque application déployée tourne dans un environnement isolé, sans accès au réseau interne de la plateforme ni aux autres applications de nos clients. Les connexions au site et à l'API sont chiffrées en HTTPS.

Aucune mesure de sécurité n'est infaillible : nous ne pouvons pas garantir une sécurité absolue, mais nous concevons Kavio pour limiter au strict nécessaire ce qui pourrait être exposé en cas d'incident.

Qui, chez Kavio, peut accéder à vos données

Notre équipe peut consulter, via l'espace d'administration, les informations nécessaires au support et à la gestion des comptes : votre email, votre plan, la liste de vos projets et leur statut. Cet accès est réservé aux comptes administrateurs.

Trois choses restent hors de portée de notre équipe, par construction technique et non par simple engagement : les valeurs de vos variables d'environnement (chiffrées, write-only), le contenu de vos logs applicatifs (jamais stockés), et votre numéro de carte bancaire (saisi directement chez Stripe, jamais transmis à nos serveurs).

Mineurs

Kavio est un service destiné aux professionnels et développeurs. Nous ne collectons pas sciemment de données concernant des personnes de moins de 15 ans (âge fixé par le droit français pour consentir seul au traitement de ses données). Si vous pensez qu'un mineur de moins de 15 ans nous a transmis des données, contactez-nous à contact@kavio.fr pour leur suppression.

Vos droits

Vous disposez, sur vos données personnelles, des droits suivants :

  • Accès et rectification — modifiables directement depuis Paramètres → Général.
  • Suppression — depuis Paramètres → Zone de danger (suppression immédiate et définitive).
  • Portabilité — recevoir vos données dans un format réutilisable.
  • Limitation et opposition au traitement, dans les cas prévus par le RGPD.
  • Réclamation auprès de la CNIL (www.cnil.fr), si vous estimez que vos droits ne sont pas respectés.

Pour tout droit non exerçable directement depuis votre compte, écrivez-nous à contact@kavio.fr.

Modifications de cette politique

Nous pouvons modifier cette politique pour refléter une évolution du produit ou de la réglementation. La date de dernière mise à jour figure en bas de cette page. Les changements significatifs vous seront signalés par email ou par une notice sur le site.

Nous contacter

Par courriel : contact@kavio.fr

Dernière mise à jour : 05/08/2026