Klyrio
Klyrio
Retour à l'accueil

Klyrio

Politique de confidentialité

Dernière mise à jour : 15 juillet 2026

Table des matières

  1. 1. Responsable du traitement
  2. 2. Données collectées
  3. 3. Finalités du traitement
  4. 4. Bases légales
  5. 5. Durées de conservation
  6. 6. Sous-traitants et hébergement
  7. 7. Transferts hors Union européenne
  8. 8. Vos droits
  9. 9. Cookies et traceurs
  10. 10. Sécurité des données
  11. 11. Contact
  12. 12. Autorité de contrôle

La présente politique de confidentialité décrit comment Klyrio, édité par la SARL Infly Communication, collecte, utilise, conserve et protège vos données personnelles lorsque vous utilisez notre plateforme SaaS de pilotage pour PME (klyrio.io). Klyrio est conçu selon une approche « bank-first » : vos flux bancaires professionnels constituent la base du cockpit, complétée par vos données clients, projets et activité. Nous nous engageons à traiter vos données avec transparence, sécurité et dans le respect du Règlement général sur la protection des données (RGPD) et de la loi Informatique et Libertés.

1. Responsable du traitement

Le responsable du traitement est la SARL Infly Communication, société à responsabilité limitée au capital social de 1 500 €, immatriculée au RCS de Dijon sous le numéro 938 211 141, dont le siège social est situé 5C rue Marie-Antoinette Tonnelet, 21000 Dijon, France.

Pour toute question relative à vos données personnelles ou à l'exercice de vos droits, vous pouvez contacter notre DPO / responsable de la protection des données à l'adresse contact@klyrio.io ou via le site klyrio.io.

2. Données collectées

Données d'identification et de compte : nom, prénom, adresse e-mail, mot de passe (stocké de manière hachée), rôle au sein de l'organisation, préférences de langue et paramètres du compte.

Données d'organisation : raison sociale, identifiants légaux (SIREN, SIRET le cas échéant), paramètres métier, seuils d'alerte, catégories financières et profils TVA.

Données bancaires et financières : transactions bancaires synchronisées via Bridge, agrégateur bancaire régulé PSD2 (libellés, montants, dates, comptes connectés), soldes agrégés, rapprochements, catégorisations, factures clients et fournisseurs, indicateurs de trésorerie et de pilotage dérivés. Klyrio ne stocke jamais vos identifiants bancaires en clair ; l'accès repose sur des autorisations révocables délivrées par Bridge.

Données clients et projets : fiches clients, contacts, projets, jalons, tâches, notes d'activité et documents associés que vous saisissez ou importez dans Klyrio.

Données de communication : e-mails et événements de calendrier synchronisés via Nylas lorsque vous connectez volontairement ces intégrations, ainsi que les messages que vous adressez au support.

Données techniques et de sécurité : journaux de connexion, adresse IP, identifiants de session, type de navigateur, horodatages, événements d'audit sur les actions sensibles et métriques d'usage agrégées (analytique produit).

Nous ne collectons pas intentionnellement de données sensibles au sens de l'article 9 du RGPD, sauf si vous choisissez de les inclure dans des champs libres ; dans ce cas, vous en restez seul responsable.

3. Finalités du traitement

Fournir, maintenir et améliorer le service Klyrio : authentification, multi-tenant, cockpit de pilotage, rapprochement bancaire, alertes, exports et fonctionnalités associées.

Synchroniser vos données bancaires via Bridge, vos e-mails et calendriers via Nylas, et envoyer des communications transactionnelles (invitations, réinitialisation de mot de passe, notifications) via Resend lorsque nécessaire.

Assurer la sécurité du service, prévenir la fraude, gérer les incidents, tracer les actions sensibles et respecter nos obligations légales.

Répondre à vos demandes de support, analyser l'usage produit de manière agrégée pour améliorer l'expérience, et vous informer des évolutions importantes du service.

Nous n'utilisons pas vos données bancaires à des fins publicitaires et ne revendons pas vos données personnelles.

4. Bases légales

Exécution du contrat (article 6.1.b RGPD) : création de compte, fourniture du SaaS, synchronisation bancaire et fonctionnalités demandées dans le cadre de votre abonnement ou essai.

Intérêt légitime (article 6.1.f RGPD) : sécurité, prévention des abus, amélioration du produit, support client, journalisation technique et mesure d'audience interne, dans le respect de vos droits.

Obligation légale (article 6.1.c RGPD) : conservation de certaines traces à des fins comptables, fiscales ou de réponse aux autorités compétentes.

Consentement (article 6.1.a RGPD) : connexion optionnelle de services tiers (e-mail, calendrier), cookies non essentiels le cas échéant, et toute fonctionnalité explicitement soumise à votre accord.

5. Durées de conservation

Données de compte et d'organisation : conservées pendant toute la durée de la relation contractuelle, puis archivées ou supprimées dans un délai maximal de trois (3) ans après la clôture du compte, sauf obligation légale contraire.

Données bancaires et financières : conservées tant que le compte est actif et le connecteur bancaire autorisé ; après résiliation, suppression ou anonymisation dans un délai raisonnable compatible avec vos obligations de pilotage et nos sauvegardes techniques.

Journaux de sécurité et d'audit : généralement conservés entre douze (12) et vingt-quatre (24) mois selon la criticité.

Messages de support : conservés le temps du traitement de la demande, puis archivés jusqu'à trois (3) ans à des fins de qualité et de preuve.

Les durées peuvent être ajustées pour respecter une obligation légale ou en cas de litige en cours.

6. Sous-traitants et hébergement

Vos données sont hébergées et traitées via des prestataires sélectionnés pour leur niveau de sécurité et leur conformité, agissant en qualité de sous-traitants au sens de l'article 28 du RGPD, dans le cadre de contrats encadrant la confidentialité et la protection des données.

Supabase (base de données PostgreSQL, authentification et stockage associés) — hébergement des données applicatives et fichiers.

Netlify (hébergement et diffusion de l'application web Klyrio) — exécution du front-end et des fonctions serverless.

Bridge API (Powens) — agrégation bancaire sécurisée et synchronisation des transactions que vous autorisez.

Nylas — synchronisation optionnelle des e-mails et calendriers professionnels connectés par l'utilisateur.

Resend — envoi d'e-mails transactionnels (authentification, invitations, notifications essentielles).

OpenRouter — fournisseur d'API utilisé pour certaines fonctionnalités d'assistance IA (texte uniquement), sans stockage permanent de données personnelles par défaut.

Meta Conversions API — envoi server-side d'événements de conversion marketing, uniquement lorsque vous avez consenti aux cookies marketing ; les données sont hachées (SHA-256) avant transmission.

Sentry — observabilité technique et gestion des erreurs, limitée aux données techniques nécessaires au diagnostic.

PostHog — analyse produit et mesure d'audience (pages visitées, parcours utilisateur), activé uniquement après consentement au bandeau de cookies, avec masquage des données personnelles. Hébergement UE.

La liste des sous-traitants peut évoluer ; toute modification substantielle fera l'objet d'une mise à jour de la présente politique. La base de données applicative et les fichiers associés sont hébergés par Supabase dans la région UE (eu-west-1, Irlande).

7. Transferts hors Union européenne

Nous privilégions l'hébergement et le traitement des données au sein de l'Union européenne ou de l'Espace économique européen.

Certains sous-traitants (notamment Netlify, Resend ou des services d'observabilité) peuvent impliquer des transferts vers des pays tiers, principalement les États-Unis. Lorsque c'est le cas, ces transferts sont encadrés par des garanties appropriées au sens du RGPD (clauses contractuelles types de la Commission européenne, mesures complémentaires, certifications le cas échéant).

Vous pouvez obtenir des informations complémentaires sur ces garanties, y compris une copie des clauses contractuelles types, en nous contactant à contact@klyrio.io.

8. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité (lorsque applicable) et de retrait du consentement pour les traitements fondés sur celui-ci.

Pour les données traitées dans le cadre de votre organisation Klyrio, certaines demandes peuvent devoir être adressées à l'administrateur de votre espace (owner) qui gère les accès et le périmètre des données.

Pour exercer vos droits ou obtenir une copie de vos données, écrivez à contact@klyrio.io en précisant votre identité et, le cas échéant, le nom de votre organisation. Nous répondrons dans un délai d'un mois, prolongeable selon la complexité de la demande.

Vous pouvez également contacter notre DPO à contact@klyrio.io avec l'objet « Données personnelles / RGPD ».

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

9. Cookies et traceurs

Klyrio utilise des cookies et technologies similaires strictement nécessaires au fonctionnement du service : maintien de session, sécurité (CSRF, authentification Supabase), préférences de langue et bonne exécution de l'application. Ces cookies ne peuvent pas être désactivés.

Des cookies ou traceurs de mesure d'audience et de marketing (Meta Conversions API) sont déposés uniquement si vous y consentez explicitement via le bandeau de cookies. Ils servent à comprendre l'usage du produit et à optimiser nos campagnes sans revendre vos données.

Vous pouvez à tout moment modifier votre choix via le bandeau de cookies ou en supprimant le cookie « klyrio-consent-v1 » de votre navigateur. Vous pouvez aussi configurer votre navigateur pour refuser les cookies non essentiels ; certaines fonctionnalités peuvent alors être dégradées. Les cookies essentiels à l'authentification restent nécessaires pour accéder à votre espace sécurisé.

10. Sécurité des données

Klyrio applique une approche « security-by-design » : la protection des données est intégrée à l'architecture, aux processus et aux outils de développement. Les mesures ci-dessous sont mises en œuvre et auditées régulièrement.

Chiffrement au repos

La base de données PostgreSQL, hébergée par Supabase, est chiffrée au repos au niveau du disque. Les sauvegardes et les fichiers associés héritent du même chiffrement.

Chiffrement en transit

Toutes les communications entre votre navigateur, nos serveurs et les API tierces sont chiffrées via TLS/HTTPS. Les certificats sont gérés et renouvelés automatiquement.

Isolation multi-tenant

Chaque organisation dispose d'un périmètre de données strictement isolé. La base applique des politiques Row Level Security (RLS) fondées sur l'organization_id : un utilisateur authentifié ne peut jamais lire ou modifier les données d'une autre organisation.

Contrôle d'accès par rôle

Les données financières sensibles (transactions, comptes bancaires, rapprochements) ne sont accessibles qu'aux dirigeants (owner) et aux administrateurs (admin). Les collaborateurs ne voient que les données strictement nécessaires à leur mission.

Chiffrement au niveau colonne

Les IBAN et autres données bancaires sensibles sont chiffrés dans la base de données grâce à pgcrypto et à une clé stockée dans Supabase Vault. Même en cas d'accès au stockage sous-jacent, ces données restent illisibles.

Gestion des secrets

Les secrets d'authentification (clés API, tokens de cron, secrets de webhooks) ne sont jamais stockés en clair dans le code ou la base de données applicative. Ils sont conservés dans Supabase Vault et injectés de manière contrôlée.

Protection des API et des webhooks

Tous les endpoints applicatifs requièrent une authentification. Les entrées sont validées avec Zod, les mutations sensibles sont rate-limitées, et les webhooks entrants sont vérifiés par signature HMAC avec idempotence.

Content Security Policy (CSP)

Un nonce unique est généré à chaque requête pour les scripts inline. La politique CSP restreint les origines de connexion (connect-src) à une allowlist explicite et interdit les scripts non autorisés.

Monitoring et observabilité

Sentry collecte les erreurs et les performances avec un scrubbing des données personnelles (IBAN, emails, tokens) appliqué avant envoi. PostHog collecte des données d'analyse produit (pages visitées, parcours utilisateur) uniquement après consentement explicite via le bandeau de cookies, avec masquage des données personnelles avant envoi. Les pages sensibles (paramètres, facturation, connexion bancaire) sont exclues du tracking.

Audits et gouvernance

Klyrio a fait l'objet d'un audit de sécurité Red Team avec un score de 98,5/100. Un skill de sécurité et non-régression est appliqué systématiquement à chaque modification de code pour vérifier les impacts, les règles de sécurité et les tests.

Conformité RGPD

Les droits d'accès, de rectification, d'effacement, d'opposition et de portabilité sont décrits dans la section « Vos droits ». Les mesures de sécurité ci-dessus constituent les garanties techniques de cette conformité.

Aucune mesure de sécurité n'étant infaillible, nous vous invitons à protéger vos identifiants, à utiliser des mots de passe robustes, à activer l'authentification à deux facteurs lorsqu'elle est disponible et à signaler toute suspicion d'accès non autorisé à contact@klyrio.io.

11. Contact

SARL Infly Communication — 5C rue Marie-Antoinette Tonnelet, 21000 Dijon — RCS Dijon 938 211 141.

E-mail : contact@klyrio.io — Site : klyrio.io.

Pour les questions relatives à la protection des données, merci d'utiliser l'objet « Données personnelles / RGPD » et d'adresser votre demande à notre DPO à contact@klyrio.io afin d'accélérer le traitement.

12. Autorité de contrôle

En cas de différend non résolu, vous pouvez saisir la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

SARL Infly Communication — RCS Dijon 938 211 141ConfidentialitéCGU