100 % gratuit, pour toujours — sans carte bancaire, sans compte, sans publicité. Quitter 1Password en 2 minutes →
Carte de contact

KAYZEN Tarek BELHADJ (EI)

Éditeur de Sésame — Agence web KAYZEN

Scanner un QR code

QR code ouvrant le site de Sésame (https://sesame.kayzen-lyon.com)

Ouvrir le site de Sésame sur un autre appareil.

Confidentialité · RGPD

Politique de confidentialité

Sésame est conçu pour que nous ne puissions pas lire vos données. Cette politique décrit, traitement par traitement, le peu d'informations que nous traitons malgré tout, pourquoi, et comment exercer vos droits.

1. Responsable du traitement

Le responsable du traitement est Tarek BELHADJ, entrepreneur individuel (EI) exerçant sous le nom commercial KAYZEN, 6, rue Pierre Termier, 69009 Lyon, France — SIREN 493 857 262 — contact@kayzen-lyon.fr — +33 (0)4 87 77 68 61 (ci-après « nous »).

Compte tenu de la nature et du volume limités des traitements, aucun délégué à la protection des données (DPO) n'a été désigné ; toute question peut être adressée aux coordonnées ci-dessus.

2. Le principe : chiffrement de bout en bout (« zero-knowledge »)

Le contenu de votre coffre (identifiants, mots de passe, codes 2FA, notes, cartes, pièces d'identité…) est chiffré sur votre appareil (Argon2id + AES-256-GCM) avec une clé dérivée de votre mot de passe maître, qui ne quitte jamais votre appareil. Nous ne recevons jamais ni ce mot de passe, ni la clé, ni vos données en clair. Nous n'avons techniquement pas accès au contenu de votre coffre et ne pouvons ni le lire, ni le communiquer à quiconque, ni le récupérer à votre place.

Utilisé sans synchronisation, Sésame fonctionne sans compte : le coffre chiffré reste uniquement dans le stockage de votre navigateur (IndexedDB) et aucune donnée du coffre n'est transmise.

Ni le site ni l'application n'utilisent de publicité, de mesure d'audience, de télémétrie ou de profilage. Nous ne vendons ni ne louons aucune donnée.

3. Les traitements que nous réalisons

3.1 Synchronisation chiffrée (optionnelle)

3.2 Coffres partagés

3.3 Formulaire de contact

3.4 Journaux techniques de l'hébergeur

3.5 Vérification des fuites (Have I Been Pwned)

Facultative et déclenchée par vous seul(e). Votre navigateur envoie directement au service api.pwnedpasswords.com les 5 premiers caractères de l'empreinte SHA-1 d'un mot de passe (méthode du k-anonymat) et compare localement la réponse. Ni le mot de passe, ni son empreinte complète, ni aucune donnée d'identification ne sont transmis ; nous ne recevons rien. Comme pour tout site consulté, ce service tiers voit l'adresse IP à l'origine de la requête.

3.6 Carte Google Maps (page Contact)

La carte n'est chargée qu'après votre accord explicite (catégorie « Contenus tiers — Google Maps »). Google agit alors en qualité de responsable de traitement indépendant et peut déposer des cookies et collecter votre adresse IP : voir les règles de confidentialité de Google (nouvel onglet). Détails dans la politique cookies.

3.7 Données stockées uniquement sur votre appareil

Votre choix de thème, vos choix en matière de cookies, le coffre chiffré et un compteur anti-force brute des tentatives de déverrouillage sont conservés dans votre navigateur et ne nous sont pas transmis. Vous pouvez les effacer à tout moment depuis les réglages de votre navigateur (ce qui supprime aussi votre coffre local : exportez d'abord une sauvegarde).

4. Transferts hors de l'Union européenne

Vercel Inc. (hébergeur du site) est établie aux États-Unis. Les transferts de données de connexion qui en résultent reposent sur la décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE–États-Unis (Data Privacy Framework), auquel Vercel déclare adhérer, et, à titre complémentaire, sur les clauses contractuelles types de la Commission européenne incluses dans son accord de traitement des données.

Supabase Inc. stocke les données de synchronisation et les messages de contact dans l'Union européenne (région Paris). Supabase étant une société de droit étranger, d'éventuels accès techniques à distance (support, maintenance) depuis un pays tiers sont encadrés par les clauses contractuelles types de la Commission européenne figurant dans son accord de traitement des données. Pour les données de coffre, ces accès ne porteraient que sur des données chiffrées, illisibles sans votre mot de passe maître.

5. Vos droits

Conformément au RGPD (art. 15 à 22) et à la loi n° 78-17 du 6 janvier 1978 « Informatique et Libertés », vous disposez des droits suivants :

Comment les exercer : par e-mail à contact@kayzen-lyon.fr, via le formulaire de contact (sujet « Données personnelles (RGPD) ») ou par courrier au siège indiqué ci-dessus. Nous ne vous demanderons un justificatif d'identité qu'en cas de doute raisonnable. Les données de synchronisation étant pseudonymes, nous ne pourrons les retrouver que si vous nous communiquez votre identifiant de synchronisation (art. 11 RGPD) ; vous pouvez aussi supprimer votre compte de synchronisation directement depuis l'application (Réglages → Synchronisation → « Désactiver et supprimer la copie du serveur »).

Délai de réponse : un mois à compter de la réception de la demande, prolongeable de deux mois compte tenu de la complexité ou du nombre de demandes, auquel cas vous en serez informé(e) (art. 12.3 RGPD).

Réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr (nouvel onglet).

6. Sécurité

Outre le chiffrement de bout en bout du coffre, nous appliquons des mesures adaptées au risque : connexions chiffrées (HTTPS/HSTS), politique de sécurité du contenu (CSP) stricte, aucun script tiers, principe de minimisation, accès aux messages de contact limité à l'éditeur, code source ouvert et auditable. Le modèle de sécurité est détaillé dans le livre blanc sécurité. En cas de violation de données présentant un risque pour vos droits, la CNIL et, le cas échéant, les personnes concernées seront notifiées dans les conditions des articles 33 et 34 du RGPD.

7. Absence de décision automatisée

Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur le fondement d'un traitement automatisé, y compris le profilage (art. 22 RGPD).

8. Mineurs

Le Service ne s'adresse pas spécifiquement aux mineurs. En France, un mineur peut consentir seul à un traitement de données lié à l'offre directe de services de la société de l'information à partir de 15 ans (art. 45 de la loi Informatique et Libertés). Si vous avez moins de 15 ans, demandez l'accord d'un titulaire de l'autorité parentale avant d'activer la synchronisation ou d'utiliser le formulaire de contact.

9. Modifications

Cette politique peut évoluer, notamment lors de l'ajout de fonctions. La date de mise à jour figure en haut de la page ; en cas de changement substantiel, une information sera affichée sur le site ou dans l'application.