Katoads

Registre des Traitements RGPD

Dernière mise à jour : mars 2026

Document tenu en application de l'article 30 du Règlement Général sur la Protection des Données (UE) 2016/679. Publié par souci de transparence.

Informations sur le Responsable de Traitement

Organisation : ECRH SCALE LTD (trading as Katoads)

Adresse : Dept 5394, 196 High Road, Wood Green, London, United Kingdom, N22 8HH

Contact : contact@katoads.com

Délégué à la Protection des Données : contact@katoads.com — contact@katoads.com

Activité de Traitement 1 : Gestion des Comptes Utilisateurs

Finalité du TraitementCréation et gestion des comptes utilisateurs, authentification et contrôle d'accès à la plateforme Katoads.
Base JuridiqueExécution d'un contrat (article 6, paragraphe 1, point b) du RGPD)
Personnes ConcernéesUtilisateurs inscrits de la plateforme (particuliers, employés d'agences, personnel de clients B2B)
Catégories de DonnéesNom, adresse email, URL de l'avatar, préférence linguistique, téléphone (facultatif), identifiants d'authentification (ID Clerk)
Destinataires / TransfertsClerk (authentification), Supabase (stockage en base de données)
Durée de ConservationDurée du compte + 3 ans après la dernière activité
Transferts InternationauxÉtats-Unis (Clerk — certifié EU DPF), UE (Supabase Francfort)

Activité de Traitement 2 : Génération de Publicités par IA

Finalité du TraitementTraitement des données produit par des modèles d'IA pour générer des créations publicitaires (images, vidéos, textes marketing).
Base JuridiqueExécution d'un contrat (article 6, paragraphe 1, point b) du RGPD)
Personnes ConcernéesUtilisateurs qui soumettent des données produit pour la génération
Catégories de DonnéesImages produit, descriptions de produits, URLs de produits, informations de marque (logos, couleurs, polices), préférences de génération, productions générées (URLs images/vidéos)
Destinataires / TransfertsGoogle Gemini (analyse produit, génération d'images), fal.ai (génération vidéo), Vercel Blob (stockage des productions)
Durée de ConservationLe contenu généré est conservé pendant la durée du compte. Supprimé dans les 60 jours suivant la clôture du compte.
Transferts InternationauxÉtats-Unis/Mondial (Google Gemini — CCT + DPF), États-Unis/UE (fal.ai), États-Unis/UE (Vercel Blob)

Activité de Traitement 3 : Traitement des Paiements

Finalité du TraitementTraitement des paiements d'abonnement, des achats de packs de crédits et de la facturation.
Base JuridiqueExécution d'un contrat (article 6, paragraphe 1, point b) du RGPD) et obligation légale pour les registres fiscaux (article 6, paragraphe 1, point c) du RGPD)
Personnes ConcernéesUtilisateurs payants (abonnés et acheteurs de packs de crédits)
Catégories de DonnéesID client Stripe, ID d'abonnement, statut de paiement, niveau d'abonnement, solde de crédits. Les données de carte bancaire sont traitées exclusivement par Stripe et ne sont jamais stockées par Katoads.
Destinataires / TransfertsStripe (traitement des paiements)
Durée de ConservationLes relevés de paiement sont conservés pendant 10 ans conformément au droit fiscal britannique (exigences HMRC).
Transferts InternationauxÉtats-Unis / Irlande (Stripe — certifié EU DPF, entité UE en Irlande)

Activité de Traitement 4 : Analyse et Surveillance des Erreurs

Finalité du TraitementCollecte de données analytiques d'utilisation pour l'amélioration de la plateforme et surveillance des erreurs pour la fiabilité du service.
Base JuridiqueIntérêt légitime (article 6, paragraphe 1, point f) du RGPD) — amélioration des performances et de la fiabilité de la plateforme
Personnes ConcernéesTous les utilisateurs de la plateforme
Catégories de DonnéesJournaux d'événements (ID utilisateur anonymisé, type d'événement, horodatage, pages consultées), traces d'erreurs (traces de pile, métadonnées de requête), adresse IP (hachée), agent utilisateur
Destinataires / TransfertsSentry (surveillance des erreurs), analytique interne (Supabase)
Durée de ConservationDonnées analytiques : 24 mois. Journaux d'erreurs : 90 jours.
Transferts InternationauxÉtats-Unis (Sentry — certifié EU DPF, option de résidence des données UE), UE (Supabase)

Activité de Traitement 5 : Notifications et Communications

Finalité du TraitementEnvoi de notifications in-app, de notifications push web et de communications relatives au service aux utilisateurs.
Base JuridiqueExécution d'un contrat (article 6, paragraphe 1, point b) du RGPD) pour les notifications de service ; consentement (article 6, paragraphe 1, point a) du RGPD) pour les notifications push
Personnes ConcernéesUtilisateurs ayant activé les notifications
Catégories de DonnéesID utilisateur, préférences de notification, point de terminaison et clés d'abonnement push, historique des notifications (type, titre, statut de lecture)
Destinataires / TransfertsAPI Web Push (éditeur du navigateur), Supabase (livraison en temps réel)
Durée de ConservationHistorique des notifications : 12 mois. Abonnements push : jusqu'à révocation par l'utilisateur.
Transferts InternationauxUE (Supabase), infrastructure de l'éditeur du navigateur (livraison push)

Mesures de Sécurité Techniques et Organisationnelles

  • Chiffrement en transit : Toutes les connexions utilisent TLS 1.2 ou supérieur. En-têtes HSTS appliqués.
  • Chiffrement au repos : Chiffrement de la base de données (géré par Supabase), chiffrement du stockage blob (géré par Vercel).
  • Contrôles d'accès : Contrôle d'accès basé sur les rôles (RBAC), authentification Clerk avec MFA optionnel, rôles administrateur pour les opérations élevées.
  • Politique de Sécurité du Contenu (CSP) : Des en-têtes CSP stricts restreignent l'exécution de scripts, les sources d'images, les connexions API et l'intégration par iframe.
  • Limitation de débit : Limitation de débit basée sur Upstash Redis sur tous les points de terminaison API pour prévenir les abus et les DDoS.
  • Surveillance : Sentry pour le suivi des erreurs, alertes automatisées pour les schémas d'activité anormaux.

© 2026 Katoads. Tous droits réservés.