Politique de confidentialité
Dernière mise à jour : 20 août 2026
Cette page mappe les flux de données tels qu'ils existent dans le code au 20 août 2026. Ce n'est pas un dossier CNDP ni un avis juridique.
1. Qui sommes-nous
KR8. est édité et opéré par Carixa. Le site public, le portail locataire (/portal), le cockpit agence (/admin) et la console plateforme (/platform) forment un seul produit.
2. Rôles au sens de la loi 09-08
Carixa est sous-traitant pour les données de compte de l'agence (raison sociale, email de facturation, ICE, logo, ville). Chaque agence est responsable de traitement des dossiers locataires (identité, scans CIN/permis, signature) une fois ces éléments copiés dans son fichier Client. /platform ne liste pas les CIN, passeports, signatures ni PDF de contrats. Un écran plateforme de tous les CIN n'existe pas et ne sera pas construit : il ferait de Carixa un responsable conjoint. Le support ouvre l'agence via impersonation journalisée et utilise l'interface de l'agence.
3. Ce que le portail locataire stocke
Un compte /portal stocke : prénom, nom, email, téléphone le cas échéant, un hash du mot de passe (non réversible), et si vous les déposez les URL des scans CIN recto/verso et permis recto/verso. La session de connexion est le cookie HttpOnly kr8_client. Vous mettez à jour nom et téléphone dans /portal/profil et les documents dans /portal/documents.
4. Partage avec une agence
Envoyer une demande transmet à cette agence les dates, le véhicule, votre nom, prénom, email et téléphone. Les scans restent sur votre compte KR8 tant que l'agence n'a pas confirmé. Si vous avez coché le consentement au moment de la demande, la confirmation copie ces documents uniquement dans le dossier Client de cette agence — pas vers les autres agences, pas vers /platform. Sans consentement, l'agence peut confirmer la location mais KR8 ne lui copie pas les scans. Une copie déjà versée relève ensuite de cette agence.
6. Journal d'audit
Certaines actions (création d'agence, impersonation, connexions plateforme) écrivent un AuditEvent : email de l'acteur, rôle, identifiant d'agence le cas échéant, action, adresse IP, date. Ce journal est une donnée personnelle. Conservation : 12 mois, sauf obligation légale plus longue.
7. Vos droits
Locataire : accès, rectification et suppression auprès de l'agence avec laquelle vous avez contracté — pas auprès de /platform par défaut. Vous rectifiez aussi profil et documents dans /portal. Effacer le compte portail n'efface pas automatiquement les copies déjà versées à une agence. Agence : pour quitter KR8, demander la suspension du compte ; l'export puis l'effacement définitif viendront plus tard. Carixa ne supprime pas une base agence sur un simple e-mail.
8. Demandes de démo
Le formulaire /demo enregistre prénom, nom, nom d'agence, email, téléphone, ville, taille de parc et message, afin que Carixa provisionne un espace. Ce n'est pas un dossier KYC locataire.
9. Hébergement et sécurité
Les données transitent en HTTPS. L'hébergement est une base Postgres (infrastructure configurée pour KR8). Nous ne vendons pas les données personnelles. Nous ne prétendons pas à un chiffrement champ par champ des documents au repos : il n'est pas en place. Les réponses d'erreur de l'API n'exposent pas le SQL.
10. Messages transactionnels
KR8 envoie des e-mails transactionnels : invitation d'un administrateur d'agence, notification d'un lead démo à Carixa, accusé de réception d'une demande locataire, confirmation ou refus par l'agence, et lien de réinitialisation de mot de passe (30 minutes, un seul usage). L'envoi passe par un prestataire (aujourd'hui Resend). Le registre OutboundEmail conserve le modèle, le destinataire, un identifiant lié et le statut — pas le HTML, pas l'URL d'invitation, pas le jeton. Un envoi non configuré, ou adressé à un domaine de test, n'est pas prétendu envoyé. Le lien d'invitation reste aussi copié une seule fois dans /platform.
Dossier locataire : contactez l'agence. Espace agence (facturation, suspension) : page Démo. Voir aussi : Conditions générales