Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 3 septembre 2026

Cette politique explique quelles données personnelles Krokanti Games SL traite lorsque vous utilisez Brymio (www.brymio.com), pourquoi elle les traite et ce que vous pouvez en faire. Elle est écrite pour être comprise sans aide : si quelque chose reste flou, écrivez-nous et nous le clarifierons.

Qui traite vos données

Krokanti Games SL, société espagnole, est responsable du traitement des données des personnes qui créent un compte sur Brymio. Écrivez à info@krokanti.com pour toute question de protection des données ; c'est aussi l'adresse pour exercer vos droits.

Ce qu'est Brymio

Brymio est une seule plateforme composée de cinq modules que chaque organisation active ou désactive à sa guise : Facturation (factures, devis, dépenses, impôts et rapprochement bancaire en Espagne), Équipe (registre du temps de travail espagnol et RH de base : absences, bulletins de paie, calendrier), Commerce (gestion de boutique pour Shopify et WooCommerce : produits, commandes, stock et clients), Projets (tâches, notes et documentation) et Santé de la boutique (audits de performance, de SEO et d'accessibilité d'un site web). Tous les forfaits incluent les cinq modules : les données que nous traitons dépendent donc de ce que vous activez, pas de ce que vous payez.

Quand nous sommes responsables et quand nous sommes sous-traitants

Pour les données de la personne qui ouvre un compte — nom, adresse e-mail, facturation de l'abonnement — nous sommes responsables du traitement. Pour les données que votre organisation dépose ou connecte — celles de vos salariés, de vos clients, des acheteurs de votre boutique, de vos fournisseurs — c'est vous le responsable et nous agissons comme sous-traitants : nous les traitons uniquement pour vous fournir le service et selon vos instructions, jamais pour notre propre compte. Si vous avez besoin d'un contrat de sous-traitance signé, demandez-le à info@krokanti.com.

Données que nous traitons

Selon les modules que vous avez activés, nous traitons ces catégories :

  • Compte : nom, adresse e-mail, photo de profil si vous en ajoutez une, langue, mot de passe stocké de façon irréversible et, si vous les activez, le secret de votre application d'authentification et ses codes de secours.
  • Organisation : nom, identifiant d'URL, numéro fiscal, adresse, fuseau horaire, logo, membres avec leur rôle et invitations en attente.
  • Facturation : vos données fiscales et celles de vos clients et fournisseurs, y compris leurs numéros fiscaux et leurs adresses ; factures et leurs lignes, devis, dépenses avec leurs justificatifs, mouvements bancaires que vous importez et récapitulatifs d'impôts. Une facture émise ne peut plus être modifiée et se retrouve chaînée par une empreinte cryptographique.
  • Équipe : les pointages de chaque salarié à l'heure du serveur, chaînés par empreinte pour qu'ils ne puissent pas être altérés (une correction n'efface jamais l'original : elle est enregistrée à part, avec son auteur et son motif) ; absences et congés ; contrats et horaires prévus ; bulletins de paie et documents publiés par l'entreprise, avec leur accusé de lecture ; date de naissance si le salarié la renseigne ; et son mode de connexion (mot de passe, lien par e-mail, clé d'accès ou code PIN de la borne).
  • Commerce : ce que nous récupérons de votre propre boutique Shopify ou WooCommerce — produits, stock, commandes et clients, y compris le nom, l'e-mail, le téléphone et les adresses de celles et ceux qui vous achètent — ainsi que les identifiants de connexion de la boutique, que nous stockons chiffrés.
  • Projets : projets, tâches, commentaires, mentions, notes et leurs versions, étiquettes et pièces jointes. Les notes sécurisées sont chiffrées dans votre navigateur avant d'en sortir : nous ne stockons que le texte chiffré et ne pouvons pas le lire.
  • Santé de la boutique : les URL que vous demandez d'auditer, le résultat de chaque analyse et les captures d'écran de ces pages.
  • Utilisation : pages vues, fonctions utilisées et erreurs, pour savoir ce qui sert et ce qui casse.
  • Paiement : forfait de l'organisation, état de l'abonnement et identifiants Stripe. Les données de carte sont traitées directement par Stripe et n'arrivent jamais sur nos serveurs.
  • Appareil et sécurité : adresse IP, navigateur, journaux de connexion et d'actions administratives, et tentatives de connexion échouées, que nous utilisons pour bloquer les attaques par force brute.

Géolocalisation, biométrie et autres données sensibles

Le module Équipe touche à des données de travail, alors soyons explicites :

  • Géolocalisation : elle n'est enregistrée qu'à l'instant d'un pointage, et seulement si l'entreprise l'a activée dans les réglages et que le salarié a en plus donné son consentement. Il n'y a ni suivi continu ni trace entre deux pointages. Le salarié peut retirer son consentement à tout moment depuis ses réglages ; à partir de là, ses pointages sont enregistrés sans coordonnées.
  • Biométrie : Brymio ne traite aucune donnée biométrique. Il n'y a ni empreinte digitale ni reconnaissance faciale nulle part dans le produit. Les clés d'accès (passkeys) utilisent le capteur de votre propre appareil : la biométrie n'en sort pas et nous ne recevons qu'une signature cryptographique.
  • Photo de borne : le mode borne peut enregistrer une photo au moment du pointage. Il est désactivé par défaut, l'entreprise l'active si elle le souhaite, et les photos sont supprimées automatiquement au bout de 90 jours.
  • Baromètre d'humeur : les réponses sont anonymes et ne sont affichées qu'agrégées. S'il y a moins de trois réponses sur la période, rien n'est affiché, pour que personne ne soit identifiable par élimination.

À quoi elles servent

Nous traitons les données ci-dessus pour les finalités suivantes, et pour rien d'autre :

  • Fournir le service : émettre des factures, enregistrer le temps de travail, synchroniser votre boutique, gérer des projets et auditer des sites web.
  • Vous identifier et protéger le compte : connexion, double authentification, gestion des sessions et révocation immédiate des accès.
  • Respecter les obligations légales, les vôtres et les nôtres : conserver le registre du temps de travail et les documents fiscaux avec les garanties exigées par la réglementation espagnole.
  • Encaisser l'abonnement et facturer la plateforme elle-même, via Stripe.
  • Vous envoyer les e-mails de service : vérification du compte, liens de connexion, notifications d'absences, rappels de pointage, rapports mensuels et avis importants.
  • Exécuter les fonctions d'intelligence artificielle que vous choisissez d'utiliser : lire un ticket ou une facture pour remplir une dépense, répondre à des questions sur vos données fiscales, enrichir des fiches produit ou expliquer un audit. Seul le contenu nécessaire à cette tâche précise est envoyé, et uniquement quand c'est vous qui la lancez.
  • Mesurer l'usage et la performance du site pour l'améliorer. Google Analytics ne se charge que si vous acceptez les cookies analytiques.
  • Vous répondre lorsque vous écrivez au support et résoudre les incidents.

Sur quelle base légale

Conformément au Règlement général sur la protection des données, nous traitons vos données sur ces bases :

  • Exécution du contrat : tout ce qui est nécessaire pour vous fournir le service souscrit et le facturer.
  • Consentement : cookies analytiques, géolocalisation du pointage, notifications push et liaison avec Telegram. Vous pouvez le retirer quand vous voulez, sans effet sur ce qui a été traité auparavant.
  • Intérêt légitime : sécurité de la plateforme, prévention des abus et amélioration du produit.
  • Obligation légale : conservation du registre du temps de travail (art. 34.9 du Statut des travailleurs espagnol) et des documents fiscaux et comptables.

Avec qui nous partageons des données

Pour fonctionner, nous nous appuyons sur ces prestataires, qui traitent des données pour notre compte, sous contrat. Nous ne vendons de données à personne, nous ne les cédons pas à des fins publicitaires et nous ne les utilisons pas pour entraîner des modèles d'intelligence artificielle.

  • Vercel — hébergement et exécution de l'application. Société américaine.
  • Neon — la base de données PostgreSQL où vit tout ce que la plateforme enregistre. Société américaine.
  • Cloudflare R2 — stockage des fichiers : bulletins de paie et documents de l'équipe, justificatifs de dépenses, pièces jointes des projets, captures d'écran des audits et logos.
  • Brevo — envoi des e-mails transactionnels (vérification, liens de connexion, notifications et rappels). Société française, traitement dans l'Union européenne.
  • Stripe — encaissement et gestion de l'abonnement. Traite directement les données de carte, que nous ne voyons ni ne stockons.
  • Google (Gemini) — analyse facultative par intelligence artificielle des rapports de Santé de la boutique. Ne reçoit le contenu du site audité que lorsque vous demandez cette analyse.
  • OpenRouter — la passerelle d'intelligence artificielle qu'utilisent les assistants de Facturation : lecture de tickets et de factures, import de documents, questions sur vos données fiscales et rédaction de relances. Elle achemine la demande vers le modèle choisi et ne reçoit que le contenu de cette demande.
  • Anthropic (Claude) — enrichissement facultatif des fiches produit dans Commerce, uniquement quand vous le lancez.
  • Inngest — orchestration des tâches de fond de Santé de la boutique (audits programmés, nouvelles tentatives).
  • Telegram — uniquement si un salarié relie son compte pour pointer via le bot. Dans ce cas, Telegram traite ses messages avec le bot et son identifiant d'utilisateur. S'il ne le relie pas, Telegram n'intervient pas.
  • Votre boutique Shopify ou WooCommerce — ce n'est pas notre prestataire mais le vôtre, et pourtant les données circulent dans les deux sens : nous lisons et écrivons avec les identifiants que vous nous donnez, et uniquement pour ce que vous demandez.
  • Google Analytics 4 — mesure d'audience du site public, uniquement si vous acceptez les cookies analytiques.

Plusieurs de ces prestataires sont américains : il peut donc y avoir des transferts internationaux de données. Ils s'appuient sur les clauses contractuelles types approuvées par la Commission européenne et, le cas échéant, sur le cadre de protection des données UE-États-Unis.

Sécurité

Les données circulent toujours chiffrées via TLS et sont stockées chiffrées. Les mots de passe ne sont jamais conservés en clair : ils sont stockés avec des fonctions conçues pour cela (bcrypt pour les membres, scrypt pour les salariés). Les jetons d'API sont conservés sous forme d'empreinte SHA-256 et les identifiants de votre boutique sont chiffrés. Un changement de mot de passe, une déconnexion de tous les appareils ou la désactivation d'un compte invalident immédiatement toutes les sessions ouvertes. Les tentatives de connexion sont limitées et le compte se bloque temporairement après plusieurs échecs consécutifs. Et une précision honnête : nous n'avons ni certification ISO 27001 ni SOC 2, et nous n'allons pas prétendre le contraire.

Combien de temps nous les conservons

Chaque donnée vit le temps qu'elle doit vivre :

  • Compte et organisation : tant que le compte est actif. La suppression d'une organisation la rend immédiatement inaccessible et nous pouvons la restaurer pendant 30 jours. Passé ce délai elle reste désactivée, et nous l'effaçons définitivement à votre demande, sauf ce que la loi nous oblige à conserver (factures et registre du temps de travail).
  • Facturation : les factures émises et leur chaîne d'empreintes ne sont pas supprimées sur demande, car la réglementation fiscale et commerciale espagnole impose de les conserver. Elles sont gardées pendant les délais légaux de conservation — quatre ans sur le plan fiscal et six ans pour les livres et documents comptables — puis supprimées.
  • Registre du temps de travail : la loi impose de conserver les pointages pendant quatre ans (art. 34.9 du Statut des travailleurs). Ils ne peuvent pas être supprimés avant, même quand le salarié quitte l'entreprise, ni modifiés : les corrections sont enregistrées à part et laissent une trace. Les photos de borne, elles, sont supprimées au bout de 90 jours.
  • Commerce : les produits, commandes et clients importés sont conservés tant que le projet existe. Supprimer le projet ou la connexion les efface, et nous traitons également les demandes de suppression que Shopify nous transmet au nom d'un acheteur.
  • Projets : tâches et notes vivent tant que l'organisation les conserve. La corbeille peut être vidée à tout moment.
  • Santé de la boutique : les rapports sont conservés jusqu'à ce que vous les supprimiez ; ceux qui restent en suspens ou échouent sont effacés automatiquement au bout de 30 jours.
  • Sauvegardes : nous réalisons des sauvegardes chiffrées de la base de données. Une donnée supprimée disparaît immédiatement de l'application, mais elle peut subsister dans une sauvegarde jusqu'à ce que celle-ci soit renouvelée et écrasée.

Quand vous supprimez votre compte, votre utilisateur est marqué comme supprimé, toutes vos sessions sont fermées et les données Commerce des organisations qui n'étaient qu'à vous sont effacées. Ce que la loi nous oblige à conserver — les factures émises et le registre du temps de travail — survit à cette suppression pendant le délai légal et ne sert à rien d'autre. Téléchargez d'abord votre copie JSON depuis les réglages.

Vos droits

Vous pouvez exercer ces droits sur vos données personnelles :

  • Accès : savoir quelles données nous détenons sur vous et en demander une copie. Les réglages proposent un téléchargement JSON immédiat, sans attendre personne.
  • Rectification : corriger ce qui est erroné ou incomplet.
  • Effacement : demander la suppression de vos données, sauf celles que la loi nous oblige à conserver.
  • Portabilité : récupérer vos données dans un format structuré et lisible par machine.
  • Limitation : demander que nous cessions de traiter certaines données le temps de résoudre un désaccord.
  • Opposition : vous opposer aux traitements que nous réalisons au titre de l'intérêt légitime.
  • Retrait du consentement : désactiver quand vous le souhaitez les cookies analytiques, la géolocalisation du pointage, les notifications push ou la liaison avec Telegram.

Pour les exercer, écrivez à info@krokanti.com depuis l'adresse de votre compte. Nous répondons sous un mois. Si notre réponse ne vous convient pas, vous pouvez saisir l'Agence espagnole de protection des données (www.aepd.es).

Si vous êtes salarié et que vous utilisez Brymio parce que votre entreprise y est abonnée, exercez vos droits auprès d'elle : c'est elle qui décide ce qui est traité et pourquoi. Nous l'aiderons à vous répondre et, si vous n'obtenez rien, écrivez-nous et nous vous orienterons.

Mineurs

Brymio est un outil de travail et ne s'adresse pas aux moins de 16 ans ; nous n'ouvrons pas de compte à des mineurs. Si une entreprise enregistre comme salarié un mineur légalement embauché, c'est cette entreprise qui répond de la licéité du traitement.

Modifications de cette politique

Nous pouvons mettre à jour cette politique si nos pratiques, nos prestataires ou la réglementation changent. Si le changement est important, nous vous préviendrons par e-mail ou dans l'application. La date en haut de page indique la dernière révision.

Contact

Pour toute question sur cette politique ou sur vos données, écrivez à info@krokanti.com ou à Krokanti Games SL, Espagne.