POLITIQUE DE CONFIDENTIALITÉ
(France)
La présente version, rédigée au regard du RGPD et de la loi Informatique et Libertés, s'applique aux Utilisateurs qui sélectionnent la France comme pays de résidence dans l'Application. Une version distincte s'applique aux Utilisateurs qui sélectionnent le Royaume-Uni.
Projet mis à jour le 24 juillet 2026
1. Qui sommes-nous et quel est le champ de cette Politique
1.1 La présente Politique de confidentialité (la « Politique ») décrit la manière dont KARIDO SAS, société par actions simplifiée au capital de 6 800 €, dont le siège social est situé 8 rue de Saint-Pétersbourg, 75008 Paris, France, immatriculée au RCS de Paris sous le numéro 107 620 007 R.C.S. Paris (« KARIDO », « nous » ou « notre »), traite des données à caractère personnel lorsque vous utilisez l'application mobile KARIDO (l'« Application »), son formulaire de contact ou ses services de newsletter.
1.2 KARIDO SAS est responsable des traitements décrits dans la présente Politique. Vous pouvez nous contacter à l'adresse contact@karido.io. Nous n'avons pas désigné de délégué à la protection des données, n'y étant actuellement pas tenus ; cette adresse constitue notre point de contact en matière de protection des données.
1.3 La présente Politique doit être lue avec les Conditions Générales d'Utilisation applicables. La Politique de confidentialité ou les conditions propres d'un fournisseur tiers peuvent également s'appliquer lorsque vous utilisez Apple, Google, un marchand externe ou un formulaire Brevo hébergé.
2. Données que nous collectons
2.1 Données locales du mode invité et préférences de l'installation. En mode invité, les proches, évènements et idées cadeaux sont enregistrés localement sur votre appareil. L'Application conserve aussi localement vos préférences de langue, de devise et de marché d'achat, vos réglages de notifications, la preuve versionnée d'acceptation des documents juridiques, vos choix Analytics et Crashlytics, ainsi que l'état de l'essai IA invité et le nombre de tentatives infructueuses du jour. Ces données locales ne sont pas synchronisées dans votre espace Firestore tant que vous ne vous connectez pas. Le premier appel IA crée ou restaure néanmoins un identifiant Firebase Authentication anonyme et un traitement temporaire dans Firestore pour le job et son contexte privé ; cela ne rend pas vos données invitées disponibles sur un autre appareil. Certaines informations sont également transmises lorsque vous utilisez le formulaire de contact.
2.2 Données de Compte et d'authentification. Si vous créez un Compte, Firebase Authentication traite un identifiant utilisateur, votre adresse e-mail, le fournisseur de connexion, le statut de vérification de l'adresse et les informations d'identité éventuellement transmises par Apple ou Google. Pour une authentification par mot de passe, Firebase traite et conserve le mot de passe sous forme hachée ; Karido n'a pas accès au mot de passe en clair. Karido ne demande pas votre propre date de naissance lors de la création du Compte.
2.3 Données relatives aux proches, évènements et cadeaux. Selon ce que vous saisissez, ces données peuvent comprendre le prénom et le nom d'un proche, sa date de naissance ou d'autres dates d'évènements, son genre facultatif, votre relation, ses centres d'intérêt, ses goûts et styles, les éléments à éviter, un indice cadeau propre à l'évènement, un budget minimum ou maximum, ainsi que des idées cadeaux, leur statut, un prix estimé, une note ou un lien. Les rappels sont planifiés localement sur l'appareil.
2.4 Preuves juridiques. Nous traitons le pays juridique sélectionné, les versions des CGU et de la Politique, la langue affichée, la source du parcours d'acceptation et les horodatages client et serveur. Pour un invité, la preuve est locale. Après connexion, elle est également enregistrée dans Firestore.
2.5 Données traitées pour l'intelligence artificielle et la recherche d'offres. Lorsque vous lancez une génération, l'Application prépare une requête contenant les informations pertinentes que vous avez renseignées : nom du proche, relation, centres d'intérêt, style, éléments à éviter, âge déduit lorsque l'année de naissance est connue, nom, type et date de l'évènement, jusqu'à trente titres d'idées existantes, budgets, marché d'achat, devise et langues de génération et de recherche. Le genre facultatif et l'indice cadeau propre à l'évènement ne sont pas transmis dans la version actuelle. Les suggestions générées sont affichées dans l'Application ; seules celles que vous choisissez d'enregistrer deviennent des idées cadeaux persistantes. Pour les Comptes éligibles, le backend utilise ensuite des requêtes produits, le marché France ou Royaume-Uni et, lorsqu'il est compatible, le budget pour rechercher des offres ; il ne transmet pas le nom du proche au catalogue produits.
2.6 Données Analytics facultatives. Uniquement si vous l'activez, Google Analytics for Firebase reçoit un identifiant aléatoire propre à l'installation, des données techniques sur l'appareil et l'Application, et une liste limitée d'évènements génériques : fin de l'onboarding, mode d'accès choisi, création d'un proche ou d'un évènement, couverture des rappels, démarrage ou résultat générique d'une génération IA, consommation de l'essai invité, affichage d'idées supplémentaires, sauvegarde d'une idée, ouverture générique d'un lien produit, création d'un Compte et changement d'état de la newsletter. Karido ne transmet pas à Analytics votre identifiant Firebase, vos noms, adresses e-mail, dates, relations, budgets, textes de contexte, prompts, titres de cadeaux ou liens produits.
2.7 Rapports de plantage facultatifs. Uniquement si vous l'activez, Firebase Crashlytics peut recevoir des traces de plantage, la version de l'Application et du système, le modèle d'appareil, des identifiants techniques d'installation et les éléments nécessaires au diagnostic. Karido ne configure pas Crashlytics avec votre identifiant Firebase et n'ajoute volontairement aucun nom, e-mail, prompt ou donnée cadeau aux rapports.
2.8 Formulaire de contact. Si vous nous contactez depuis l'Application, nous traitons le message, l'objet facultatif, l'adresse de réponse facultative ou préremplie, la langue, le mode de session, le fournisseur de connexion, le statut de connexion et un horodatage. Le message est envoyé à notre boîte Google Workspace ; il n'est pas enregistré dans Firestore. App Check transmet également les éléments techniques nécessaires pour vérifier l'authenticité de l'installation.
2.9 Newsletter. Pour l'inscription depuis l'Application, nous utilisons l'adresse e-mail du Compte authentifié, la langue, la source et la version du texte de consentement, le statut d'inscription et les horodatages correspondants. Brevo envoie un e-mail de double opt-in et ne considère l'abonnement actif qu'après votre confirmation. Si vous utilisez un formulaire Brevo depuis le site web Karido, les données que vous saisissez sont également traitées par Brevo selon les informations présentées sur ce formulaire.
2.10 Notifications facultatives de sélection prête. Si vous activez ce réglage, Firebase Cloud Messaging traite un jeton propre à l'installation, votre identifiant Firebase, la plateforme, la langue, la version de l'Application et la date de dernière activité. La notification contient uniquement un identifiant opaque de traitement et un message générique ; elle ne contient ni nom de proche, ni idée cadeau, ni produit, ni recherche, ni lien marchand.
2.11 Données de sécurité. Firebase, Google et les fournisseurs d'attestation peuvent traiter des adresses IP, journaux d'authentification, identifiants d'installation, jetons App Check et éléments d'attestation afin de sécuriser les services et prévenir les abus.
2.12 Nous ne demandons aucune donnée sensible, telle qu'une information relative à la santé, la religion, l'origine ethnique, l'orientation sexuelle ou les opinions politiques. Vous ne devez pas en renseigner, que ces données vous concernent ou concernent un tiers.
3. Données relatives à des tiers
3.1 L'Application vous permet d'enregistrer des informations relatives à des proches qui ne sont pas eux-mêmes utilisateurs de Karido. Vous devez limiter ces informations à ce qui est nécessaire pour les rappels et la préparation de cadeaux, disposer d'un motif légitime pour les renseigner et veiller à ce que la personne puisse raisonnablement s'attendre à cette utilisation ou en ait été informée.
3.2 Karido n'utilise pas ces informations pour contacter les proches, établir leur profil à son propre bénéfice ou leur adresser de la publicité. Elles sont traitées pour fournir les fonctions demandées par l'Utilisateur du Compte ou du mode invité.
3.3 Une personne concernée par des données enregistrées dans Karido peut nous contacter afin d'exercer ses droits. Nous pouvons avoir besoin d'informations complémentaires pour identifier les données concernées sans révéler les données d'un autre Utilisateur.
4. Finalités et bases légales
4.1 Fournir l'Application, notamment le mode invité, la gestion du Compte, la synchronisation, l'enregistrement des proches, évènements et cadeaux, ainsi que les rappels : exécution des CGU conclues avec vous (article 6(1)(b) du RGPD).
4.2 Générer des suggestions de cadeaux par IA et rechercher des offres produits, y compris l'essai invité : exécution des CGU. Les données pertinentes sont traitées pour répondre à la demande, rechercher des offres selon le marché choisi, assurer la sécurité et appliquer les règles d'utilisation du service.
4.3 Conserver la preuve des CGU et de l'information relative à la confidentialité : exécution des CGU, respect de nos obligations légales et intérêt légitime à démontrer les choix applicables en cas de contestation.
4.4 Mesurer l'utilisation de l'Application avec Analytics : votre consentement, demandé de manière facultative depuis l'accueil et modifiable dans les réglages. Analytics reste désactivé avant un choix positif.
4.5 Recevoir des rapports de plantage avec Crashlytics : votre consentement distinct, demandé de manière facultative et modifiable dans les réglages. Crashlytics reste désactivé avant un choix positif.
4.6 Gérer la newsletter : votre consentement volontaire, confirmé par double opt-in. Le refus n'affecte ni la création du Compte ni l'utilisation de l'Application.
4.7 Répondre aux messages adressés au support : notre intérêt légitime à traiter les demandes, ou l'exécution de mesures demandées par vous selon l'objet du message.
4.8 Vous prévenir lorsque votre sélection IA est prête : votre consentement facultatif, indépendant des rappels d'évènements, des Analytics et des communications commerciales. Vous pouvez le retirer à tout moment dans les réglages.
4.9 Sécuriser l'Application, prévenir la fraude, limiter les abus et faire respecter les CGU : notre intérêt légitime et, le cas échéant, nos obligations légales.
4.10 Répondre aux obligations légales et demandes des autorités compétentes : respect d'une obligation légale.
4.11 Nous ne vendons pas vos données, ne les louons pas et ne les utilisons pas pour de la publicité ciblée par des tiers.
5. Destinataires et prestataires
5.1 Nous transmettons des données uniquement aux prestataires nécessaires aux finalités décrites :
(a) Google Cloud et Firebase pour l'authentification, Cloud Firestore, les fonctions backend, App Check, Remote Config, Firebase Cloud Messaging, Analytics et Crashlytics selon vos choix ;
(b) Google, via la Gemini Developer API appelée par notre backend, pour produire les suggestions de cadeaux et protéger le service contre les abus ;
(c) Apple et Google lorsque vous choisissez leur service d'authentification, ainsi qu'Apple pour la livraison APNs si vous activez les notifications de sélection prête ;
(d) Brevo pour le double opt-in, l'envoi et la gestion de la newsletter ;
(e) Google Workspace pour la réception et le traitement du formulaire de contact ; et
(f) les réseaux d'affiliation, fournisseurs de marketplaces et marchands participants, notamment Awin, pour fournir les offres produits et attribuer les achats lorsque vous suivez un lien affilié ; et
(g) nos conseils professionnels ou autorités compétentes lorsque la loi le requiert ou lorsque cela est nécessaire à la défense de nos droits.
5.2 Les magasins d'applications, fournisseurs d'authentification et marchands tiers peuvent également traiter des données pour leurs propres finalités, selon leurs propres politiques. Karido n'est pas responsable des traitements décidés indépendamment par ces tiers.
5.3 Selon les conditions Google actuelles, le régime de traitement des données des Services payants s'applique à l'utilisation de la Gemini Developer API mise à disposition des utilisateurs de l'Espace économique européen. Dans ce cadre, les prompts et réponses ne sont pas utilisés pour améliorer les produits ou entraîner les modèles généralistes de Google. Google journalise néanmoins les prompts et réponses pendant une durée limitée, uniquement pour détecter et prévenir les usages interdits, assurer la sécurité du service et répondre aux obligations légales ou réglementaires. Nous mettrons à jour cette Politique si la configuration du service ou ces conditions changent.
6. Traitements fondés sur l'intelligence artificielle
6.1 Les suggestions de cadeaux sont générées à partir des informations pertinentes décrites à l'article 2.5. L'Application ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
6.2 Karido n'utilise pas les informations relatives aux proches pour entraîner son propre modèle généraliste et ne demande pas à Google de les intégrer à un jeu de données partagé pour l'amélioration générale des modèles.
6.3 Selon les conditions actuelles de la Gemini Developer API applicables aux services payants, Google journalise les prompts et les réponses pendant une durée limitée afin de détecter et prévenir les violations de ses règles d'utilisation, d'assurer la sécurité du service et de répondre aux obligations légales ou réglementaires. Les conditions publiques actuelles ne fixent pas de durée chiffrée pour cette journalisation. Dans les conditions décrites à l'article 5.3, ces contenus ne sont pas utilisés pour améliorer les produits de Google.
6.4 Vous devez éviter de renseigner des données sensibles, confidentielles ou inutiles. Le champ « éléments à éviter » sert à guider une recommandation cadeau ; il ne doit pas être utilisé pour renseigner des informations médicales, religieuses ou d'une autre nature sensible.
6.5 Les suggestions ne sont enregistrées durablement dans vos données Karido que si vous choisissez de les sauvegarder. Les résultats non sélectionnés restent soumis aux traitements temporaires nécessaires à l'affichage et aux règles du prestataire d'IA.
7. Localisation et transferts internationaux
7.1 Les données métier synchronisées dans Cloud Firestore sont hébergées dans la zone multirégionale européenne eur3, s'appuyant notamment sur des régions en Belgique et aux Pays-Bas. Les données invitées restent principalement sur l'appareil, sous réserve des demandes IA, du formulaire de contact et de la télémétrie éventuellement activée.
7.2 Firebase Authentication est exploité depuis des centres de données situés aux États-Unis. D'autres services Firebase, Gemini, Google Workspace, Brevo, Apple et Google peuvent traiter des données hors de France ou de l'Espace économique européen.
7.3 Lorsque cela est requis, ces transferts reposent sur une décision d'adéquation, des clauses contractuelles types, le cadre de protection des données applicable ou une autre garantie reconnue par la réglementation. Des informations complémentaires peuvent être demandées à contact@karido.io.
8. Durées de conservation
8.1 Données invitées et préférences locales : jusqu'à leur suppression dans l'Application, leur transfert réussi vers un Compte, la suppression confirmée du Compte, l'effacement des données de l'Application ou sa désinstallation, sous réserve des sauvegardes de l'appareil contrôlées par son système d'exploitation. Après un import réussi, ou après la confirmation de la suppression d'un Compte, l'Application efface les proches, évènements et idées cadeaux de l'ancienne base invitée. La preuve juridique locale et les préférences propres à l'installation suivent leurs mécanismes de réinitialisation respectifs et peuvent subsister.
8.2 Données de Compte, proches, évènements, cadeaux et preuves de consentement synchronisées : pendant la durée d'ouverture du Compte. La suppression active est lancée depuis l'Application après une authentification récente. Une fois cette suppression confirmée, l'Application efface aussi les éventuelles données métier de l'ancienne base locale invitée et reprend cet effacement lors d'un lancement ultérieur en cas d'échec technique. Afin d'empêcher qu'un traitement déjà en cours ne recrée des données après cette suppression, Karido conserve un verrou technique lié à l'identifiant Firebase, sans contenu de proche, d'évènement ou de cadeau, pendant au plus quatre-vingt-dix (90) jours. Firebase indique par ailleurs que certaines données d'authentification et copies de sauvegarde peuvent mettre jusqu'à cent quatre-vingts (180) jours à disparaître des systèmes actifs et de sauvegarde.
8.3 Jobs IA, requêtes et réponses Gemini : le job et son contexte privé sont temporaires dans Firestore. Un job actif est configuré pour expirer sous deux jours et un job terminé sous vingt-quatre heures ; la suppression TTL de Firestore est asynchrone. Google peut journaliser les prompts et réponses pendant la durée limitée, non chiffrée dans ses conditions publiques actuelles, nécessaire à la surveillance des abus et aux finalités décrites à l'article 6.3. Les idées que vous sauvegardez suivent la durée de conservation de vos données cadeaux.
8.4 Données Analytics au niveau utilisateur et évènement : au maximum quatorze (14) mois lorsque Analytics est activé. Les rapports statistiques agrégés qui ne permettent plus raisonnablement de vous identifier peuvent être conservés plus longtemps.
8.5 Rapports Crashlytics et identifiants associés : quatre-vingt-dix (90) jours avant le début de leur suppression des systèmes actifs et de sauvegarde de Firebase.
8.6 Newsletter : jusqu'au désabonnement. Lors de la suppression du Compte, l'adresse peut rester dans une file technique protégée pendant au plus sept (7) jours, uniquement le temps d'exécuter ou de réessayer le désabonnement auprès de Brevo ; l'entrée est supprimée dès que cette opération réussit. Brevo peut ensuite conserver l'adresse sur une liste de suppression pendant la durée nécessaire pour respecter votre opposition et éviter un nouvel envoi non sollicité. La preuve de consentement conservée dans Firestore est supprimée avec le Compte.
8.7 Messages adressés au support : pendant la durée nécessaire pour répondre et gérer la demande, puis pendant la durée justifiée par une obligation légale ou la défense d'un droit.
8.8 Notifications de sélection prête : le jeton d'installation est supprimé lorsque vous désactivez ce réglage, vous déconnectez, supprimez votre Compte ou lorsque Firebase le déclare invalide. Une installation inactive est supprimée au plus tard après quatre-vingt-dix (90) jours. L'identifiant opaque et l'état technique de livraison sont conservés au plus sept (7) jours.
8.9 Journaux de sécurité et données techniques des prestataires : selon les durées propres aux services concernés. Par exemple, Firebase Authentication conserve des adresses IP journalisées pendant quelques semaines et App Check conserve certains jetons utilisés pour la protection contre la relecture pendant au plus trente (30) jours.
9. Vos droits et vos choix
9.1 Selon les conditions prévues par la réglementation, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer un consentement à tout moment sans remettre en cause les traitements antérieurs. Vous pouvez également définir des directives relatives au sort de vos données après votre décès.
9.2 Vous pouvez gérer les notifications de sélection prête, Analytics et Crashlytics, la newsletter et la suppression du Compte dans les réglages. Le retrait des notifications supprime l'enregistrement du jeton auprès de Karido. Le retrait du consentement Analytics désactive la collecte et réinitialise les données Analytics locales. Le retrait du consentement Crashlytics désactive la collecte et supprime les rapports non encore envoyés ; les rapports déjà transmis restent soumis à la durée de l'article 8.5.
9.3 Pour exercer un droit ou signaler les données d'un proche, contactez contact@karido.io. Nous pouvons demander les informations nécessaires pour vérifier votre identité ou retrouver les données, sans demander plus que nécessaire. Nous répondons en principe dans un délai d'un mois, sous réserve des prolongations prévues par la loi.
9.4 Vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés, accessible sur cnil.fr. Nous vous invitons toutefois à nous contacter d'abord afin de pouvoir examiner votre demande.
10. Mineurs
10.1 L'Application n'est pas destinée aux enfants de moins de quinze (15) ans. Si nous apprenons qu'un enfant de moins de quinze ans nous a transmis des données en utilisant l'Application, nous prendrons les mesures appropriées pour les supprimer. [SEUIL D'ÂGE ET FORMULATION À VALIDER PAR LE JURISTE]
11. Sécurité
11.1 Nous utilisons des mesures techniques et organisationnelles proportionnées, notamment le chiffrement en transit, le hachage des mots de passe par Firebase Authentication, App Check, des règles d'accès Firestore limitées au titulaire du Compte, des fonctions backend validant les requêtes et une limitation des données envoyées à Analytics.
11.2 Aucun système ne peut garantir une sécurité absolue. En cas de violation de données, nous évaluerons les risques et informerons la CNIL et les personnes concernées lorsque la réglementation l'exige.
12. Modification de la présente Politique
12.1 Nous pouvons mettre à jour la présente Politique pour refléter une évolution de l'Application, de nos prestataires ou de la réglementation. La date et la version applicables sont indiquées dans l'Application.
12.2 Une modification substantielle peut entraîner une nouvelle présentation de la Politique et, lorsque nécessaire, une nouvelle acceptation des CGU ou un nouveau choix de consentement. Nous vous informerons par un moyen approprié avant son entrée en vigueur lorsque la loi l'exige.
13. Contact
13.1 Pour toute question, demande ou réclamation relative à la présente Politique ou à vos données :
Par e-mail : contact@karido.io
Par courrier : KARIDO SAS, 8 rue de Saint-Pétersbourg, 75008 Paris, France
Lire les conditions générales →
Ceci est la politique de confidentialité de l'application. Tu cherches celle du site web ? Confidentialité.