En vigueur au : 26 mai 2026
Dernière mise à jour : 19 septembre 2026 (alignement Pack V2.8 — chemin chaud IA basculé sur Scaleway Generative APIs ; précédent : 21 juin 2026, Pack V2.6)
Version : politique-v2
Mise à jour du 21 juin 2026 (pré-publication) : alignement de la liste des sous-traitants et des mesures de sécurité sur l'état réel du Service (sprint RGPD V1.21 + Pack V2.6) — Resend remplace SendGrid, Sentry remplace Honeycomb, ajout de Scaleway Voxtral (transcription), Mistral AI Studio (Assistant Pro) et Microsoft Azure Speech (synthèse vocale) ; OpenAI passe en secours ; précision du chiffrement local (clé aléatoire stockée dans le keystore) ; ajout de la finalité « prospection / contact Pionnier » (art. 6.1.a). Document non encore publié à ce jour.
Mise à jour du 19 septembre 2026 (pré-publication) : bascule du chemin chaud IA sur Scaleway Generative APIs (Voxtral pour la transcription + Mistral Medium 3.5 pour le LLM) — la structuration des devis et l'Assistant Pro tournent désormais sur Scaleway (France, fr-par) ; Anthropic (AWS Bedrock EU) et Mistral AI Studio deviennent des providers alternatifs non utilisés en production (alignement Pack V2.8 / Registre v1.4 / AIPD amendement Jour 6).
Kotira est une application mobile et un service en ligne destinés aux artisans et auto-entrepreneurs du bâtiment, leur permettant de créer des devis et factures à la voix ou par saisie manuelle. La présente Politique de Confidentialité décrit comment l'Éditeur (ci-après « nous ») collecte, utilise, conserve et protège vos données à caractère personnel.
Cette Politique s'applique à l'ensemble du site kotira.fr, de l'application mobile Kotira (iOS et Android) et de tous les services associés.
Nous nous engageons à traiter vos données dans le respect du Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et de la loi Informatique et Libertés modifiée.
Le responsable du traitement des données à caractère personnel collectées via Kotira est l'Éditeur mentionné dans les Mentions légales (entrepreneur individuel sous régime micro-entrepreneur).
Contact pour toute question relative aux données personnelles : privacy@kotira.fr
Compte tenu de la taille de la structure, aucun Délégué à la Protection des Données (DPO) n'est désigné à ce jour. Un DPO pourra être nommé si la croissance du Service le justifie, ou à la demande de la CNIL.
Deux catégories de personnes sont concernées par les traitements opérés via Kotira :
Les artisans, auto-entrepreneurs et autres professionnels qui s'inscrivent pour créer leurs devis et factures.
Pour ces personnes, Kotira est RESPONSABLE DU TRAITEMENT au sens de l'article 4-7 du RGPD.
Les personnes physiques ou morales destinataires des devis et factures créés par les Utilisateurs (les clients des artisans).
Pour ces personnes, Kotira intervient en qualité de SOUS-TRAITANT au sens de l'article 28 du RGPD. L'Utilisateur artisan reste Responsable du traitement pour les données de ses propres clients.
Les conditions de ce traitement sont détaillées dans la Convention de Sous-Traitance RGPD, annexe des Conditions Générales d'Utilisation.
| Catégorie | Données collectées |
|---|---|
| Identification | Nom, prénom, adresse email, mot de passe (stocké sous forme hachée par l'algorithme Argon2id, jamais en clair) |
| Entreprise | Dénomination, SIRET, adresse du siège, code APE, numéro de TVA intracommunautaire (si applicable), régime fiscal déclaré (franchise en base, réel simplifié ou réel normal — utilisé pour l'alerte de dépassement du seuil de franchise), information d'assurance décennale, coordonnées du médiateur de la consommation (si pertinentes) |
| Préférences | Métier principal, main dominante (droitier/gaucher pour l'ergonomie), paramètres d'affichage, modèles d'email et de relance personnalisés |
| Facturation | Coordonnées bancaires traitées directement par Stripe — AUCUNE donnée bancaire ne transite par nos serveurs |
| Usage | Journaux de connexion, dates et heures d'utilisation, volume de devis et factures créés, statistiques agrégées |
| Contenu saisi | Devis, factures, bibliothèque de prestations, templates personnalisés |
| Vocal (temporaire) | Enregistrements audio des dictées (supprimés immédiatement après transcription), transcriptions textuelles (purgées à 6 mois). Logs IA pseudonymisés : pour chaque échange vocal, nous conservons à des fins techniques et de suivi des quotas le modèle utilisé, la durée d'exécution, le coût technique en USD et l'intention détectée (intent). Ces logs sont purgés à 6 mois (AI Act art. 50) |
| Validations | Historique des acceptations de la card de vérification avant envoi, activations du mode rapide, re-validations annuelles |
| Techniques | Adresse IP (conservée en clair dans les journaux de sécurité pendant 1 an, finalité art. 32 RGPD), type d'appareil, système d'exploitation, version de l'application. Empreintes d'appareils connus : hash irréversible (SHA-256) du couple User-Agent + adresse IP, accompagné d'un libellé humain dérivé (ex. « Chrome 120 sur Windows »), utilisé pour vous alerter par email lors d'une connexion depuis un appareil que vous n'aviez pas encore utilisé (mesure de sécurité art. 32 RGPD) |
| Statut bêta-testeur | Le cas échéant : statut Pionnier (CGU §3.4), date d'attribution, dates d'activation et d'expiration des contreparties associées (badge, accès anticipé, deux mois d'accès gratuit à l'ensemble des fonctionnalités pendant la phase bêta). Données dormantes tant que le mécanisme de facturation n'est pas activé |
| Communications | Préférence de réception de la newsletter (case à cocher non pré-cochée par défaut, opt-in explicite), date du dernier consentement ou retrait, jeton unique de désinscription (utilisé pour le lien 1-clic dans nos emails, irréversible et jamais transmis à des tiers) |
| Support | Tickets, emails, demandes adressés au support client |
Lorsqu'un Utilisateur saisit ou dicte un devis, les informations de son propre client sont enregistrées :
Identité : nom et prénom (ou raison sociale)
Coordonnées : adresse postale, téléphone, adresse email
Informations contractuelles : historique des prestations, devis et factures émis, statut de paiement
Acceptations : mode d'acceptation du devis (signature électronique simple, virement, email, SMS, accord verbal, démarrage chantier), date d'acceptation, preuves uploadées le cas échéant
Données de signature électronique (le cas échéant) : signature graphique apposée (PNG), hash SHA-256 du devis signé, adresses IP et User-Agent du navigateur du Client Final aux étapes envoi, ouverture et signature, horodatages, texte de consentement accepté
Ces données sont traitées POUR LE SEUL COMPTE de l'Utilisateur artisan, qui reste Responsable du traitement. L'Utilisateur garantit disposer d'une base légale pour la collecte et le traitement de ces données (exécution d'un contrat, intérêt légitime ou consentement).
Nous ne collectons pas :
Vos données bancaires (traitées directement par Stripe, certifié PCI-DSS)
Vos enregistrements audio après transcription (supprimés immédiatement)
Vos données de géolocalisation précise (GPS) en continu
Vos contacts téléphoniques, photos ou fichiers autres que ceux que vous nous transmettez explicitement
Vos données de navigation sur d'autres sites
Des données d'enfants de moins de 15 ans (le Service est réservé aux professionnels majeurs)
| Finalité | Base légale | Durée |
|---|---|---|
| Création et gestion du compte Utilisateur | Exécution du contrat (art. 6.1.b RGPD) | Durée de l'abonnement + 3 ans |
| Fourniture du Service (création de devis/factures) | Exécution du contrat | Durée de l'abonnement |
| Traitement vocal (transcription et structuration) | Exécution du contrat | Transcription conservée 6 mois (AI Act art. 50) |
| Facturation et recouvrement | Obligation légale (art. 6.1.c) + exécution contrat | 10 ans (art. L.123-22 C. com.) |
| Assistance et support client | Exécution du contrat + intérêt légitime | 3 ans après dernier contact |
| Amélioration du Service (statistiques agrégées) | Intérêt légitime (art. 6.1.f) | Durée nécessaire, données anonymisées |
| Communications commerciales (newsletter) | Consentement (art. 6.1.a) — opt-in explicite | Jusqu'au retrait du consentement |
| Gestion des demandes de contact (formulaire « Devenir Pionnier ») | Consentement (art. 6.1.a) — envoi volontaire du formulaire | 3 ans après le dernier contact |
| Prévention de la fraude et sécurité | Intérêt légitime | 1 an (logs de sécurité) |
| Respect d'obligations légales et fiscales | Obligation légale | Durée prévue par la loi (jusqu'à 10 ans) |
| Exercice et défense des droits en justice | Intérêt légitime | Durée de la procédure + prescription légale |
Nous ne procédons à AUCUNE DÉCISION AUTOMATISÉE produisant des effets juridiques significatifs au sens de l'article 22 du RGPD. Les fonctionnalités d'aide à la saisie (matching client, structuration de devis) constituent une assistance à la saisie que vous validez systématiquement avant tout envoi.
Dans le cadre de la fourniture du Service, nous faisons appel aux sous-traitants suivants. Chacun est lié par un accord de traitement de données (Data Processing Agreement, DPA) conforme à l'article 28 du RGPD.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Scaleway SAS | Hébergement (serveurs, base de données, stockage des documents) + transcription vocale (Voxtral) + IA générative de l'Assistant Pro et de la structuration des devis (Mistral Medium 3.5 via Scaleway Generative APIs) | France (Paris — fr-par) |
| Anthropic (AWS Bedrock EU) · Mistral AI Studio | Providers IA alternatifs configurables — non utilisés en production actuellement (le traitement IA du chemin principal est assuré par Scaleway Generative APIs) | Union européenne (Paris / Francfort ; Paris) |
| Microsoft Azure Speech | Synthèse vocale de l'Assistant Pro (text-to-speech) | Union européenne (France central — Paris) |
| OpenAI (Whisper + TTS) | Transcription et synthèse vocale de secours (hors chemin principal) | Union européenne (data residency + Zero Data Retention sur Whisper) |
| Resend | Envoi des emails transactionnels | États-Unis (certification DPF + CCT) |
| Stripe Payments Europe | Paiements carte bancaire et SEPA — non actif à ce jour (branchement prévu) | Irlande (UE) ; groupe incluant Stripe Inc. (US), encadré DPF + CCT |
| Sentry | Collecte des erreurs et performances techniques (monitoring) | Union européenne (Francfort) |
| Have I Been Pwned (Pwned Passwords API) | Vérification que votre mot de passe ne figure pas dans une fuite de données publique connue, au moment de l'inscription et du changement de mot de passe | Données pseudonymes uniquement (K-anonymity : seuls les 5 premiers caractères du hash SHA-1 du mot de passe sont transmis ; aucune information ne peut remonter à votre mot de passe en clair). Service gratuit hébergé par Cloudflare (UE + CCT). Aucune réutilisation possible des données. |
| Cloudflare | CDN, DNS, protection contre les attaques, hébergement du site | Union européenne + CCT pour les nœuds hors UE |
| Twilio | Envoi des SMS transactionnels — non actif à ce jour (branchement prévu) | États-Unis (certification DPF + CCT) |
La liste des sous-traitants est à jour à la date de publication de la présente Politique. Elle est mise à jour en cas d'ajout ou de changement d'un sous-traitant, avec un préavis de 30 jours notifié par email et affiché dans l'application.
Les données transmises à nos sous-traitants d'IA font l'objet de mesures spécifiques :
PSEUDONYMISATION AVANT TRAITEMENT (modèles de langage) : avant tout envoi à un modèle de langage (Anthropic, Mistral), les noms, prénoms, raisons sociales, adresses, téléphones, emails ET numéros SIRET des clients finaux sont remplacés par des identifiants anonymes (ex. [CLIENT_42]). La correspondance n'est reconstituée que côté Kotira, après réception de la réponse ; ce mapping n'est jamais conservé.
TRANSCRIPTION (STT) : l'audio de vos dictées est transmis au service de transcription (Scaleway Voxtral, ou OpenAI Whisper en secours). La pseudonymisation s'applique au texte obtenu, après transcription — l'audio brut ne peut être pseudonymisé avant d'être transcrit. Zero Data Retention activé chez les prestataires.
SYNTHÈSE VOCALE (TTS) : pour vous lire une réponse à voix haute, le texte (qui peut contenir le nom réel de votre client) est transmis au service de synthèse (Microsoft Azure Speech, ou OpenAI en secours). C'est inhérent à la finalité de lecture vocale ; mesure compensatoire : Zero Data Retention activé.
PAS D'ENTRAÎNEMENT SUR VOS DONNÉES : nos accords avec ces prestataires excluent explicitement l'utilisation de vos données pour l'entraînement de leurs modèles.
LOGS IA CONSERVÉS 6 MOIS : nous conservons un journal technique pseudonymisé des requêtes IA pour conformité à l'AI Act (règlement UE 2024/1689).
Kotira a fait le choix d'une architecture privilégiant l'hébergement et le traitement des données à l'intérieur de l'Union européenne :
Hébergement principal : Scaleway (France — Paris) — aucun transfert hors UE
IA de structuration des devis et Assistant Pro (questions-réponses) : Scaleway Generative APIs (Mistral Medium 3.5, France — fr-par) — aucun transfert hors UE
Transcription vocale : Scaleway Voxtral (France — fr-par) ; OpenAI Whisper en secours (résidence UE + Zero Data Retention)
Synthèse vocale : Microsoft Azure Speech (France central) ; OpenAI TTS en secours (résidence UE)
Monitoring erreurs : Sentry — Allemagne (Francfort)
Certains services accessoires (envoi d'emails transactionnels, CDN, et — à l'activation du paiement — la facturation) peuvent impliquer des transferts vers les États-Unis. Ces transferts sont encadrés par les mécanismes juridiques suivants :
Certification EU-US Data Privacy Framework : les sous-traitants concernés (Resend, Cloudflare, et Stripe lors de son activation) bénéficient de la certification DPF reconnue par la Commission européenne via sa décision d'adéquation du 10 juillet 2023.
Clauses Contractuelles Types (CCT) : en complément, chaque sous-traitant est lié par les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914).
Ces mécanismes assurent un niveau de protection des données équivalent à celui garanti au sein de l'Union européenne.
Vous pouvez à tout moment nous demander :
la copie des garanties en place pour les transferts hors UE
la restriction d'un traitement impliquant un transfert (sous réserve de compatibilité avec la fourniture du Service)
Demande à adresser à privacy@kotira.fr
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données à caractère personnel :
| Droit | Description |
|---|---|
| Accès (art. 15) | Obtenir la confirmation que des données vous concernant sont traitées, en recevoir une copie et des informations sur les finalités, destinataires et durées de conservation. |
| Rectification (art. 16) | Obtenir la correction de données inexactes ou incomplètes. |
| Effacement (art. 17) | Obtenir la suppression de vos données, dans les limites des obligations légales de conservation (factures notamment). |
| Limitation (art. 18) | Suspendre temporairement le traitement de vos données, notamment en cas de contestation. |
| Portabilité (art. 20) | Récupérer vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV), et les transmettre à un autre responsable de traitement. |
| Opposition (art. 21) | Vous opposer à un traitement fondé sur l'intérêt légitime ou à la prospection commerciale (opposition absolue pour cette dernière). |
| Décision automatisée (art. 22) | Ne pas faire l'objet d'une décision entièrement automatisée produisant des effets juridiques. Aucune décision automatisée de ce type n'est mise en œuvre par Kotira. |
| Directives post-mortem | Définir par avance le sort de vos données après votre décès (communication à une personne désignée, suppression, etc.). |
Vos droits s'exercent par l'un des moyens suivants :
DIRECTEMENT DANS L'APPLICATION : les fonctions « Exporter mes données » et « Supprimer mon compte » sont accessibles dans les paramètres de votre compte.
PAR EMAIL : en écrivant à privacy@kotira.fr. Nous pouvons vous demander un justificatif d'identité en cas de doute raisonnable sur l'origine de la demande.
Nous répondons dans un délai d'UN MOIS à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires pour les demandes complexes ou nombreuses, avec information préalable.
Lorsque vous demandez la suppression de votre compte :
Vos données personnelles (identité, préférences, logs de connexion) sont marquées pour suppression.
La suppression effective intervient sous 30 jours maximum.
Pendant ces 30 jours, vous pouvez récupérer votre compte sur simple demande (protection contre suppression accidentelle).
Certaines données sont conservées au-delà pour respecter nos obligations légales :
Factures émises et reçues : 10 ans (art. L.123-22 C. com.)
Données fiscales : 6 ans (art. L.102 B du Livre des procédures fiscales)
Journaux de sécurité : 1 an
Ces données résiduelles sont isolées, ne sont plus utilisées à aucune autre finalité, et sont supprimées à l'expiration du délai légal.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
3 place de Fontenoy — TSA 80715, 75334 Paris Cedex 07
Téléphone : 01 53 73 22 22
Site web : www.cnil.fr
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte actif | Durée de l'abonnement |
| Compte inactif (+ 24 mois) | Suppression ou anonymisation après notification |
| Compte supprimé | 30 jours de grâce, puis suppression effective |
| Factures émises | 10 ans (art. L.123-22 C. com.) |
| Devis ayant donné lieu à acceptation | 10 ans (prescription commerciale, art. L.110-4 C. com.) |
| Devis non acceptés | 3 ans après dernier statut |
| Données fiscales | 6 ans minimum (LPF art. L.102 B) |
| Enregistrements audio | Supprimés immédiatement après transcription |
| Transcriptions vocales | 6 mois (AI Act art. 50) |
| Logs IA (pseudonymisés) | 6 mois (AI Act art. 50) |
| Historique validations card | 10 ans (preuve opposable) |
| Événements mode rapide | 5 ans |
| Dossiers de preuve de signature électronique simple (SES) | 10 ans (preuve commerciale, art. L.110-4 C. com.) |
| Journaux de connexion | 1 an |
| Cookies | 13 mois maximum |
| Données de prospection | 3 ans après dernier contact |
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au niveau de risque :
Chiffrement en transit : TLS 1.3 obligatoire sur tous les échanges entre votre appareil et nos serveurs
Chiffrement au repos : AES-256 sur les bases de données, sauvegardes et stockage des documents (Scaleway)
Chiffrement local mobile : base SQLite chiffrée via SQLCipher dans l'application — clé aléatoire de 64 caractères (Random.secure()) générée au premier lancement et stockée dans le keystore système du téléphone, jamais dérivée de vos identifiants ni transmise à nos serveurs
Authentification renforcée : mots de passe hachés avec Argon2id (algorithme recommandé par l'OWASP, plus résistant aux GPU que bcrypt), tokens JWT à durée limitée (15 minutes), rotation des tokens de rafraîchissement avec détection de réutilisation
Authentification : email / mot de passe (la connexion via Apple ou Google est prévue mais non active à ce jour)
Pseudonymisation systématique : vos données client sont pseudonymisées avant tout traitement IA
Audio supprimé immédiatement : les enregistrements audio ne sont JAMAIS stockés
Signature électronique simple (SES) au sens de l'eIDAS art. 25 : pour chaque signature, l'Éditeur archive un dossier de preuve comportant le hash SHA-256 d'une représentation canonique du devis signé (intégrité), les adresses IP et User-Agent du Client Final, les horodatages d'envoi/ouverture/signature, le texte de consentement accepté et la signature graphique. Le lien de signature est un JWT à usage unique valable 7 jours
Sauvegardes chiffrées : conservées en France, avec tests de restauration réguliers
Rate limiting : protection contre les tentatives d'accès massif (brute force, scraping)
Monitoring temps réel : Sentry avec sendDefaultPii désactivé (aucune donnée personnelle dans les rapports d'erreur)
Accès aux données personnelles strictement limité à l'Éditeur (entrepreneur individuel, pas d'équipe à la date de publication)
Mot de passe fort et 2FA recommandés pour tous les accès administration
Tenue d'un registre des traitements conforme à l'article 30 du RGPD
Tenue d'une Analyse d'Impact sur la Protection des Données (AIPD) pour le traitement vocal (disponible sur demande justifiée auprès de la CNIL)
Veille réglementaire et de sécurité permanente
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à :
Notifier la CNIL dans les 72 heures suivant la découverte de la violation (art. 33 RGPD)
Vous informer individuellement dans les meilleurs délais si le risque est élevé (art. 34 RGPD)
Documenter la violation, son impact et les mesures prises, conformément à l'article 33.5 du RGPD
Le site kotira.fr utilise des cookies à des fins techniques et, éventuellement, de mesure d'audience.
| Type | Description | Consentement |
|---|---|---|
| Cookies techniques (strictement nécessaires) | Fonctionnement du site, authentification, panier | Non requis (exemptés CNIL) |
| Cookies de mesure d'audience exemptés (ex : Matomo en mode exempté) | Analyse d'audience anonyme et agrégée, sans comparaison avec des données tiers | Consentement non requis (sous conditions CNIL) |
| Cookies de mesure d'audience non exemptés | Analyse d'audience détaillée, éventuel suivi inter-sites | Consentement explicite requis (opt-in) |
| Cookies publicitaires ou de personnalisation | Publicité ciblée, remarketing | Consentement explicite requis (opt-in) |
À la date de publication de la présente Politique, Kotira utilise uniquement des cookies techniques strictement nécessaires et, éventuellement, un outil de mesure d'audience configuré en mode exempté de consentement.
Aucun cookie publicitaire, de remarketing ou de suivi inter-sites n'est déposé.
Si des cookies non exemptés venaient à être mis en place, un bandeau de consentement vous serait présenté à votre première visite, avec la possibilité :
d'accepter tous les cookies
de refuser tous les cookies non essentiels
de personnaliser vos choix par catégorie
Le refus est possible sans dégradation fonctionnelle du service. Vous pouvez à tout moment modifier vos choix via le lien « Gestion des cookies » en pied de page.
La durée de vie maximale des cookies est de 13 mois, conformément aux recommandations de la CNIL. Les données collectées via les cookies ne sont pas conservées au-delà de 25 mois.
Kotira utilise des technologies d'intelligence artificielle pour fournir certaines fonctionnalités clés du Service :
Pré-routage on-device de l'Assistant : un petit modèle (multilingual e5-small, hébergé localement sur votre appareil) lit le texte de vos demandes adressées à l'Assistant Pro pour déterminer leur type. Les questions auxquelles nous pouvons répondre sans appel cloud (statistiques de votre compte, formules connues) ne sont transmises à aucun service externe. Les modèles (~120 Mo) sont téléchargés une fois depuis nos serveurs au premier usage de l'Assistant.
Transcription vocale : conversion de vos dictées en texte (Scaleway Voxtral, fr-par ; OpenAI Whisper en secours)
Structuration automatique des devis : extraction des informations (client, prestations, prix) à partir de votre dictée (Mistral Medium 3.5 via Scaleway Generative APIs, fr-par)
Assistant Pro vocal : questions-réponses vocales sur vos propres données (Mistral Medium 3.5 via Scaleway Generative APIs, fr-par) ; lecture vocale des réponses par Microsoft Azure Speech (France central)
Conformément au Règlement européen UE 2024/1689 (« AI Act »), dont les obligations de transparence en matière d'interaction avec un système d'IA (art. 50 §1, §3 et §4) sont applicables à compter du 2 août 2026 :
Vous êtes informé(e) que vous interagissez avec un système d'intelligence artificielle lorsque vous utilisez les fonctions vocales ou l'Assistant Pro
Les contenus générés ou transformés par IA (devis structurés à partir de dictées) comportent des métadonnées techniques indiquant leur origine
Les modèles utilisés sont des systèmes d'IA à usage général (Mistral Medium, Whisper). Kotira ne développe pas de système d'IA à haut risque au sens de l'annexe III de l'AI Act.
Les dispositions de l'article 50 §2 (marquage des contenus de synthèse) font l'objet d'un calendrier distinct, sous réserve de publication finale du Digital Omnibus on AI au Journal officiel de l'Union européenne.
Le marquage XMP des PDFs est posé par mesure de précaution. La position juridique de Kotira quant à l'application de l'article 50 §2 (obligation de marquage des contenus de synthèse) est documentée dans la Note de qualification juridique — Art. 50 §2 AI Act archivée en interne (docs/juridique/notes/2026-05-note-qualification-art50-2.md), opposable en cas de contrôle.
Les systèmes d'IA utilisés peuvent produire des résultats :
Inexacts ou incomplets
Incohérents avec le contexte
Contenant des erreurs de transcription (particulièrement en environnement bruyant)
Vous êtes informé(e) de cette limite et vous VÉRIFIEZ systématiquement l'intégralité de chaque document avant tout envoi ou usage commercial. Cette vérification est matérialisée par la CARD DE VÉRIFICATION qui s'affiche avant chaque envoi de devis.
Les suggestions éventuelles (désignation, prix, TVA, mentions) constituent une AIDE À LA SAISIE et ne sauraient se substituer à l'expertise comptable, juridique ou fiscale d'un professionnel qualifié. Kotira ne fournit AUCUN conseil fiscal, juridique ou comptable.
Nos accords avec nos prestataires d'IA (Scaleway, Microsoft Azure, OpenAI ; ainsi qu'Anthropic et Mistral pour les providers alternatifs) EXCLUENT explicitement l'utilisation de vos données pour l'entraînement de leurs modèles d'intelligence artificielle.
De plus :
Les enregistrements audio transmis à la transcription sont immédiatement supprimés (Zero Data Retention)
Les textes transmis au modèle de langage (Mistral Medium 3.5 via Scaleway Generative APIs, en France) ne sont conservés que le temps du traitement technique
Vos données client sont pseudonymisées avant tout envoi à un service IA
La présente Politique de Confidentialité peut être modifiée pour tenir compte de l'évolution du Service, de la législation ou des bonnes pratiques.
Toute modification SUBSTANTIELLE sera notifiée :
par email à l'adresse associée à votre compte
par notification dans l'application
au moins 30 JOURS avant l'entrée en vigueur
Par modification substantielle, nous entendons notamment :
ajout d'une nouvelle finalité de traitement
ajout d'un nouveau sous-traitant accédant à vos données
modification des durées de conservation
modification des mécanismes de transfert hors UE
toute modification susceptible d'affecter vos droits
Les modifications mineures (corrections rédactionnelles, mises à jour de coordonnées) prennent effet sans préavis particulier mais sont tracées dans l'historique de versions.
L'utilisation continue du Service après l'entrée en vigueur des modifications vaut acceptation tacite. Vous conservez toutefois le droit de résilier votre compte à tout moment.
Pour toute question relative à la présente Politique de Confidentialité ou à l'exercice de vos droits :
Email dédié : privacy@kotira.fr
Délai de réponse : 1 mois maximum