Logo Complikey
Accueil
Produits
Normes
Consultants
Tarifs
Blog
Contact
Planifier une démo

Politique de confidentialité – CompliKey

Dernière mise à jour : 5 août 2026

1. Objet

La présente politique explique comment CompliKey traite les données personnelles liées :

  • au site internet ;
  • à l'application SaaS ;
  • aux comptes utilisateurs ;
  • à la relation commerciale ;
  • au support ;
  • à la facturation ;
  • à la sécurité et à l'exploitation technique.

Elle ne remplace pas l'Accord de traitement des données applicable lorsque CompliKey traite des données métier pour le compte d'un client.

2. Identité et rôles de CompliKey

CompliKey est le nom commercial du service édité par : Alexandre Vivier EI

📍 Adresse professionnelle : 61 rue de Lyon 75012 Paris

📧 Contact : contact@complikey.com

2.1 CompliKey comme responsable de traitement

CompliKey agit comme responsable de traitement pour les opérations dont il détermine les finalités, notamment :

  • gestion du site et des formulaires ;
  • création et administration des comptes ;
  • gestion de la relation commerciale ;
  • facturation et paiement ;
  • support ;
  • sécurité de la plateforme ;
  • prévention de la fraude ;
  • journalisation technique ;
  • communication commerciale propre à CompliKey.

2.2 CompliKey comme sous-traitant

Pour les données personnelles contenues dans les commentaires, tâches, audits, plans d’action, affectations et autres contenus métier saisis par un client, le client détermine généralement les finalités et agit comme responsable de traitement.

CompliKey traite alors ces données pour le compte du client, conformément :

  • au contrat ;
  • aux paramétrages et actions des utilisateurs autorisés ;
  • aux instructions documentées du client ;
  • à l’Accord de traitement des données applicable.

Les personnes concernées par ces données doivent prioritairement exercer leurs droits auprès du client qui les a saisies.

3. Données traitées

Selon l’utilisation du service, CompliKey peut traiter les catégories suivantes :

3.1 Comptes utilisateurs

  • nom ;
  • prénom ;
  • adresse électronique professionnelle ;
  • entreprise ou organisation ;
  • rôle et habilitations ;
  • identifiant de compte ;
  • paramètres de sécurité ;
  • historique de connexion.

3.2 Relation commerciale

  • identité et coordonnées professionnelles ;
  • fonction ;
  • entreprise ;
  • demandes de démonstration ;
  • échanges commerciaux ;
  • devis, contrats et abonnements ;
  • préférences de communication.

3.3 Paiement et facturation

  • identité du client ;
  • adresse et informations de facturation ;
  • références de commande ;
  • statut et historique des paiements ;
  • informations comptables.

Les données complètes de carte bancaire sont traitées directement par Stripe et ne sont pas stockées par CompliKey.

3.4 Support

  • identité et coordonnées de l'utilisateur ;
  • contenu des échanges ;
  • informations techniques communiquées ;
  • historique des demandes ;
  • éventuelles pièces ou captures volontairement transmises.

Les utilisateurs ne doivent pas transmettre par le support de mots de passe, clés privées, tokens, données de santé ou informations techniques hautement sensibles.

3.5 Données techniques et de sécurité

  • adresse IP ;
  • identifiant utilisateur ;
  • adresse électronique associée au compte ;
  • date et heure ;
  • navigateur et environnement technique ;
  • pages ou modules consultés ;
  • tentatives de connexion ;
  • actions de création, modification ou suppression ;
  • changements de droits ;
  • erreurs et événements de sécurité ;
  • informations strictement nécessaires au diagnostic d'une action.

3.6 Données métier traitées pour le compte des clients

Selon les choix du client, la plateforme peut traiter :

  • affectations et responsabilités ;
  • commentaires ;
  • tâches ;
  • audits et constats ;
  • plans d'action ;
  • plans de traitement des risques ;
  • déclarations d'applicabilité ;
  • autres informations professionnelles saisies dans les champs disponibles.

CompliKey ne demande pas la saisie de catégories particulières de données personnelles au sens de l'article 9 du RGPD.

4. Finalités et bases légales

Traitement Finalité Base légale
Création et gestion du compte Fournir et administrer le service Exécution du contrat ou mesures précontractuelles
Gestion de l’abonnement Souscription, renouvellement, résiliation Exécution du contrat
Facturation et comptabilité Émission et conservation des factures Exécution du contrat et obligation légale
Support Répondre aux demandes et résoudre les problèmes Exécution du contrat ou intérêt légitime
Sécurité et journaux Protéger le service, prévenir les abus et enquêter Intérêt légitime de CompliKey
Supervision Mesurer la disponibilité et détecter les anomalies Intérêt légitime de CompliKey
Amélioration technique Corriger les erreurs et améliorer la fiabilité Intérêt légitime de CompliKey
Formulaire de contact ou démonstration Répondre à une demande Mesures précontractuelles ou intérêt légitime
Prospection professionnelle Présenter les services CompliKey Intérêt légitime ou consentement lorsque requis
Contenus métier du client Fournir le service pour le compte du client Instructions du client dans le cadre du DPA

L’acceptation des CGU ou CGV ne constitue pas, à elle seule, un consentement à des traitements facultatifs ou à la prospection lorsqu’un consentement est légalement requis.

5. Caractère obligatoire des données

Les informations identifiées comme obligatoires sont nécessaires pour :

  • créer un compte ;
  • sécuriser l’accès ;
  • fournir les fonctionnalités demandées ;
  • conclure ou exécuter le contrat ;
  • établir la facturation.

À défaut, CompliKey peut ne pas être en mesure de fournir tout ou partie du service.

Les autres informations sont facultatives, sauf indication contraire au moment de leur collecte.

6. Destinataires

Les données peuvent être accessibles, dans la limite de leurs attributions, à :

  • Alexandre Vivier ;
  • au CTO et aux personnes expressément autorisées ;
  • OVHcloud pour l'hébergement ;
  • Crisp pour le support ;
  • Stripe pour le paiement et la facturation ;
  • des conseils professionnels ou autorités lorsqu'une obligation légale l'exige.

Gitlab héberge le code source mais n'est pas destiné à recevoir des données de production.

Let's Encrypt traite les informations techniques nécessaires à la délivrance des certificats, sans accéder aux données métier des clients.

CompliKey ne vend pas les données personnelles ni les données métier des clients.

7. Localisation et transferts internationaux

Les données applicatives principales et les sauvegardes administrées par CompliKey sont hébergées en France.

Certains fournisseurs, notamment Stripe ou Crisp, peuvent faire intervenir des entités, prestataires ou infrastructures situés en dehors de l'Espace économique européen.

Lorsque cela est nécessaire, ces transferts reposent sur un mécanisme prévu par le RGPD, notamment :

  • une décision d'adéquation ;
  • les clauses contractuelles types de la Commission européenne ;
  • le cadre de protection des données UE-États-Unis lorsqu'il est applicable ;
  • des mesures contractuelles et techniques complémentaires.

📧 Des informations complémentaires peuvent être demandées à : contact@complikey.com

8. Durées de conservation

CompliKey distingue l'utilisation active des données de leur éventuel archivage intermédiaire à des fins probatoires ou légales.

Catégorie Durée principale
Compte actif Durée d'utilisation ou de l'abonnement
Données métier du client Durée du contrat puis période d’export de 30 jours
Copies résiduelles en sauvegarde Jusqu’à 90 jours après la suppression active
Compte freemium inactif Suppression possible après 12 mois d’inactivité, après information préalable
Données de support Durée du traitement de la demande, puis jusqu’à 3 ans si nécessaire au suivi de la relation ou à la preuve
Journaux techniques et de sécurité 12 mois maximum, sauf incident justifiant une conservation distincte
Métriques de supervision 90 jours
Données de prospection 3 ans à compter de la collecte ou du dernier contact émanant du prospect
Données d’opposition à la prospection Durée nécessaire au respect de l’opposition, au minimum 3 ans
Factures et pièces comptables 10 ans
Données strictement nécessaires à la preuve du contrat ou à la gestion d’un contentieux Archivage à accès restreint pendant le délai de prescription applicable, généralement jusqu’à 5 ans

Les copies conservées dans les sauvegardes ne sont pas réutilisées pour l’exploitation normale du compte et sont supprimées par rotation.

Un événement lié à un incident de sécurité peut être conservé plus longtemps lorsque cela est nécessaire à l’investigation, à la défense de droits ou au respect d’une obligation.

9. Sécurité

CompliKey met en œuvre des mesures adaptées aux risques, comprenant notamment :

  • chiffrement des communications par HTTPS ;
  • hachage des mots de passe avec bcrypt ;
  • authentification multifacteur disponible pour les utilisateurs ;
  • authentification renforcée des outils d’administration ;
  • contrôle des rôles et habilitations ;
  • déconnexion après une période d’inactivité ;
  • limitation progressive des tentatives de connexion à la plateforme ;
  • Fail2ban pour certains accès serveur ;
  • pare-feu et CrowdSec ;
  • journalisation ;
  • supervision ;
  • sauvegardes externalisées ;
  • contrôles d’intégrité ;
  • séparation des environnements ;
  • procédures de gestion des incidents.

Une fiche d’assurance sécurité plus détaillée peut être communiquée aux prospects qualifiés et clients.

10. Cookies

Les cookies et autres traceurs sont décrits dans la Politique de gestion des cookies.

Lorsqu’un traceur nécessite un consentement, il n’est activé qu’après l’obtention d’un choix valide et peut être désactivé ultérieurement.

11. Droits des personnes

Selon le traitement et sa base légale, les personnes peuvent exercer :

  • un droit d’accès ;
  • un droit de rectification ;
  • un droit à l’effacement ;
  • un droit à la limitation ;
  • un droit d’opposition ;
  • un droit à la portabilité ;
  • le droit de retirer un consentement à tout moment ;
  • le droit de définir certaines directives relatives au sort de leurs données après leur décès.

📧 Pour exercer vos droits : contact@complikey.com

CompliKey peut demander des informations supplémentaires lorsqu’elles sont nécessaires pour vérifier l’identité du demandeur. Une copie systématique d’un justificatif d’identité n’est pas exigée.

CompliKey répond dans le délai prévu par la réglementation, en principe un mois, sous réserve des prolongations légalement admises.

Lorsque la demande porte sur des données métier traitées pour le compte d’un client, CompliKey peut transmettre la demande au client concerné ou inviter la personne à le contacter directement.

12. Réclamation

Toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) : www.cnil.fr

13. Modifications

CompliKey peut modifier la présente politique afin de tenir compte d’une évolution légale, réglementaire, contractuelle ou technique.

Les modifications substantielles sont portées à la connaissance des utilisateurs par un moyen approprié avant leur entrée en vigueur lorsque cela est nécessaire.

La version applicable est celle publiée avec sa date de mise à jour.

14. Contact

Responsable du suivi des questions relatives aux données personnelles :

Alexandre Vivier

📧 contact@complikey.com

Logo complikey
COMPLIKEY
LinkedIn
Copyright 2026 CompliKey - Tous droits réservés.