Légal
Politique de confidentialité
Comment Kibernai collecte, utilise et protège vos données personnelles.
Dernière mise à jour : 21 juin 2026.
La présente politique explique comment Kibernai (service exploité sous Kibernai.ch par Alexandros Pantelidis, 40 rue des Charmilles, 1203 Genève, Suisse) collecte, utilise et protège vos données personnelles, conformément à la Loi fédérale suisse sur la protection des données (nLPD, RS 235.1) et à son ordonnance (OPDo), ainsi qu'au Règlement Général sur la Protection des Données (RGPD, UE 2016/679) pour les personnes situées dans l'Union européenne. Le RGPD s'applique en sus de la nLPD lorsque le Service est proposé à des personnes situées dans l'UE (art. 3 §2 RGPD).
1. Responsable du traitement et contact
Le responsable du traitement de vos données est :
Alexandros Pantelidis — Kibernai.ch
40 rue des Charmilles, 1203 Genève, Suisse
Email : [email protected]
Statut TVA : [À CONFIRMER — non applicable tant que le chiffre d'affaires reste inférieur à 100'000 CHF/an, art. 10 LTVA]
Pour toute question relative à la protection des données ou pour exercer vos droits, écrivez à [email protected].
2. Délégué à la protection des données (DPO) et représentant dans l'UE
- Conseiller à la protection des données (nLPD) / DPO (RGPD) : Kibernai n'a pas désigné de conseiller à la protection des données. Cette désignation est facultative pour un responsable privé en droit suisse (art. 10 LPD) et n'est pas obligatoire au regard du RGPD en l'état (art. 37 RGPD non déclenché : pas de suivi à grande échelle ni de traitement structurel de données sensibles). Le point de contact vie privée est [email protected].
- Représentant dans l'UE (art. 27 RGPD) : [À CONFIRMER — désignation d'un représentant établi dans l'UE en cours d'évaluation. Le traitement étant régulier et continu (auto-réponse permanente), l'exemption de l'art. 27 §2 n'est pas acquise ; un représentant sera désigné et ses coordonnées publiées ici le cas échéant.]
3. Notre double rôle : responsable et sous-traitant
Selon les données concernées, Kibernai agit dans deux qualités distinctes :
- Responsable du traitement pour les données relatives à VOUS, client du Service (compte, authentification, facturation, logs techniques). La présente politique décrit ces traitements.
- Sous-traitant pour les données des CONTACTS avec lesquels vous échangez, c'est-à-dire le contenu des messages entrants/sortants traités par l'IA pour votre compte. Dans ce cas, c'est VOUS qui êtes le responsable du traitement et Kibernai n'agit que sur vos instructions. Vous garantissez disposer d'une base légale et, le cas échéant, du consentement requis vis-à-vis de vos contacts (notamment règles anti-spam et consentement des destinataires).
Un accord de sous-traitance (DPA), conforme à l'art. 28 RGPD et à l'art. 9 LPD, est disponible sur demande à [email protected]. Kibernai ne réutilise jamais le contenu des messages de vos contacts pour ses propres finalités.
4. Catégories de données traitées
- Données de compte : nom, adresse e-mail, identifiants d'authentification (gérés via Clerk).
- Données de facturation / paiement : traitées via notre prestataire de paiement Payrexx (carte bancaire, TWINT) ; nous ne stockons ni vos données de carte complètes ni votre compte TWINT.
- Clé API Google Gemini (BYOK) : la clé que vous fournissez, stockée de manière chiffrée.
- Identifiants / jetons d'appairage des comptes de messagerie que vous connectez (WhatsApp, Telegram, Viber, Microsoft Teams), stockés de manière chiffrée.
- Contenu des messages entrants et sortants traités par l'IA (données de vos contacts — voir section 3, rôle de sous-traitant).
- Paramètres de service : personas, agents, configurations, contacts autorisés, documents RAG que vous importez.
- Données techniques : journaux (logs), adresses IP, horodatages, données de diagnostic et de sécurité.
5. Finalités et bases légales
Chaque traitement repose sur une finalité et, au regard du RGPD, sur une base légale (art. 6 RGPD) :
- Gestion du compte, authentification et fourniture du Service (agents IA d'auto-réponse) — exécution du contrat (art. 6 §1 b).
- Facturation et gestion des abonnements — exécution du contrat (art. 6 §1 b) ; conservation des factures — obligation légale comptable (art. 6 §1 c).
- Support client — exécution du contrat (art. 6 §1 b).
- Sécurité, prévention des abus et de la fraude, amélioration du Service — intérêt légitime (art. 6 §1 f), après mise en balance avec vos droits.
- Traitement IA des messages et embeddings RAG via votre clé Gemini — exécution du contrat, Kibernai agissant comme sous-traitant pour votre compte.
- Cookies non essentiels / mesure d'audience et communications marketing — consentement (art. 6 §1 a), révocable à tout moment.
6. Destinataires et sous-traitants
Pour fournir le Service, nous faisons appel aux sous-traitants et destinataires suivants :
- Clerk Inc. — authentification et gestion des comptes. Données aux États-Unis.
- Hébergement (auto-hébergé) — hébergement du backend et de la base de données PostgreSQL, auto-hébergé en Suisse par l'exploitant. Données en Suisse.
- Google / Google AI (Gemini) — traitement IA des messages et génération d'embeddings (RAG), exécuté soit via l'accès « Kibernai Auto » (clé gérée par Kibernai), soit via VOTRE propre clé API (option BYOK). Données aux États-Unis.
- Plateformes de messagerie que vous connectez — Meta/WhatsApp, Telegram, Viber, Microsoft (Teams). Le contenu transite par ces plateformes selon vos réglages.
- Fournisseur SMTP de votre choix (Gmail, Outlook, Yahoo, iCloud, OVH, Proton, Zoho ou serveur personnalisé) — pour l'envoi d'e-mails sortants configurés par vous.
- Payrexx AG (Suisse) — prestataire de paiement pour les abonnements payants (carte bancaire et TWINT). Données traitées en Suisse.
Nous n'autorisons un sous-traitant ultérieur qu'aux conditions prévues par la loi et nous nous assurons que chaque sous-traitant offre des garanties de sécurité adéquates.
7. Transferts de données à l'étranger
Conformément à l'art. 19 §4 LPD, nous indiquons pour chaque transfert hors de Suisse le pays destinataire et la garantie applicable, même lorsque ce pays offre un niveau de protection adéquat :
- États-Unis (Clerk, Google) : les transferts sont couverts par le cadre de protection des données entre la Suisse et les États-Unis (Swiss-U.S. Data Privacy Framework, annexe 1 OPDo, en vigueur depuis le 15 septembre 2024) et, pour les utilisateurs de l'UE, par le EU-U.S. Data Privacy Framework (décision d'adéquation du 10 juillet 2023), lorsque l'entreprise destinataire y est activement certifiée. À défaut de certification active, le transfert est encadré par les Clauses Contractuelles Types (CCT, art. 16 §2 let. d LPD / art. 46 RGPD), accompagnées d'une analyse d'impact du transfert.
8. Durées de conservation
- Données de compte et paramètres : pendant toute la durée de votre compte, puis suppression ou anonymisation après résiliation (délai de grâce raisonnable).
- Données de facturation / factures : conservées pour la durée imposée par les obligations comptables et fiscales applicables (en règle générale 10 ans).
- Clés API (BYOK) et jetons d'appairage de messagerie : conservés de manière chiffrée tant que la connexion concernée est active ; supprimés lors de la déconnexion ou de la fermeture du compte.
- Contenu des messages traités par l'IA : conservé conformément à vos réglages et aux instructions données en tant que responsable ; vous pouvez en demander la suppression.
- Journaux techniques (logs) : conservés pour une durée limitée à des fins de sécurité et de diagnostic, puis supprimés ou agrégés.
9. Sécurité des données
Conformément à l'art. 8 LPD et à l'art. 32 RGPD, nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :
- chiffrement au repos des clés API et des jetons d'appairage de messagerie ;
- chiffrement des communications en transit (TLS) ;
- contrôle d'accès restreint aux données ;
- isolation des données entre les différents comptes (cloisonnement par locataire).
En cas de violation de la sécurité des données présentant un risque pour vos droits, les notifications requises sont effectuées auprès de l'autorité compétente et, le cas échéant, des personnes concernées (art. 24 LPD ; art. 33-34 RGPD).
10. Service IA, BYOK et risque lié aux plateformes
- BYOK (Bring Your Own Key) : vous fournissez votre propre clé Google Gemini, stockée de manière chiffrée. Le traitement IA des messages s'exécute chez Google, qui agit comme sous-traitant.
- Contenu généré par IA : les réponses sont produites automatiquement et ne sont accompagnées d'aucune garantie d'exactitude, d'exhaustivité ou de pertinence ; elles peuvent contenir des erreurs. Vous restez responsable de la supervision et de la validation des messages envoyés en votre nom, et ne devez pas les utiliser comme conseil médical, juridique ou financier sans contrôle humain qualifié.
- Décisions automatisées (art. 21 LPD / art. 22 RGPD) : l'auto-réponse IA est conçue pour fonctionner sous votre supervision et ne produit pas de décision individuelle automatisée ayant des effets juridiques ou vous affectant de manière significative. Si tel devait être le cas, une révision humaine pourrait être demandée.
- Non-affiliation et risque de bannissement : Kibernai n'est ni affilié, ni partenaire, ni sponsorisé, ni approuvé par Meta/WhatsApp, Telegram, Viber ou Microsoft. Le Service connecte VOTRE compte de messagerie PERSONNEL via QR / code d'appairage, et non une API officielle ou un partenariat BSP. L'automatisation d'un compte personnel peut violer les conditions de ces plateformes et entraîner la restriction, le blocage ou le bannissement du compte ; ce risque est assumé par l'utilisateur.
11. Vos droits
Sous réserve des conditions légales, vous disposez des droits suivants (nLPD et RGPD) :
- droit d'accès à vos données (art. 25 LPD / art. 15 RGPD) ;
- droit de rectification (art. 32 LPD / art. 16 RGPD) ;
- droit à l'effacement / destruction (art. 32 LPD / art. 17 RGPD) ;
- droit à la limitation du traitement (art. 18 RGPD) ;
- droit d'opposition, notamment au marketing direct (art. 30/32 LPD / art. 21 RGPD) ;
- droit à la remise ou à la portabilité de vos données dans un format électronique courant (art. 28 LPD / art. 20 RGPD) ;
- droit de retirer votre consentement à tout moment, sans effet rétroactif ;
- droit de ne pas faire l'objet d'une décision exclusivement automatisée (art. 21 LPD / art. 22 RGPD).
L'exercice de ces droits est en principe gratuit. Nous répondons en règle générale dans un délai de 30 jours (prorogeable de 2 mois supplémentaires sous le RGPD en cas de complexité). Pour exercer vos droits, écrivez à [email protected]. Si les données concernent des contacts dont vous êtes le responsable (messages traités par l'IA), nous relayons votre demande conformément au DPA.
12. Autorités de surveillance et voies de recours
- Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT / EDÖB), Feldeggweg 1, 3003 Berne — www.edoeb.admin.ch.
- Union européenne : vous pouvez introduire une réclamation auprès de l'autorité de contrôle de l'État membre de votre résidence, de votre lieu de travail ou du lieu de la violation présumée.
Vous pouvez par ailleurs faire valoir vos droits civils devant les tribunaux compétents.
13. Cookies
- Nous utilisons des cookies essentiels au fonctionnement du Service.
- Les cookies non essentiels (notamment de mesure d'audience) ne sont activés qu'avec votre consentement explicite via le bandeau cookies, retirable à tout moment.
14. Mineurs
Le Service n'est pas destiné aux mineurs. Nous ne collectons pas sciemment de données concernant des personnes mineures sans le consentement requis. Si vous estimez qu'un mineur nous a transmis des données, contactez-nous à [email protected] afin que nous procédions à leur suppression.
15. Droit applicable et for
La présente politique est régie par le droit suisse. For juridique : Genève, Suisse. Le RGPD s'applique en sus pour les personnes situées dans l'Union européenne et la nLPD pour la Suisse.
16. Modifications
Nous pouvons modifier la présente politique pour refléter l'évolution du Service ou de la réglementation. Toute modification substantielle sera signalée par une mise à jour de la date ci-dessous et, le cas échéant, par une notification.
Dernière mise à jour : 21 juin 2026