La base de données et l'authentification de Kyras sont hébergées dans l'Union européenne, en région Paris, chez Supabase. L'application est hébergée par Vercel et l'assistant s'appuie sur les modèles d'Anthropic : ces deux sous-traitants sont établis aux États-Unis, et les transferts reposent sur les clauses contractuelles types de la Commission européenne.
Les sous-traitants de Kyras
Le DPA client autorise Hint, l'éditrice de Kyras, à recourir à ces sous-traitants. Tout ajout ou remplacement vous est notifié au moins 30 jours avant sa mise en œuvre.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données et authentification | Union européenne (région Paris) |
| Vercel | Hébergement de l'application | États-Unis |
| Anthropic | Modèles de langage, pour les réponses de l'assistant et la rédaction des rapports | États-Unis |
| Resend | Acheminement des e-mails transactionnels | Non précisée dans le DPA |
| Stripe | Traitement des paiements, pour les données de facturation | États-Unis |
La politique de confidentialité cite aussi Slack (Salesforce), établi aux États-Unis, pour la messagerie interne de Hint et les notifications de nouvelles inscriptions. Elle ne concerne pas les données de vos sources.
Qui est responsable de quoi ?
- Vous êtes responsable de traitement des données que vous connectez : vous décidez quelles sources brancher, pourquoi, et pour combien de temps.
- Hint est sous-traitant pour ces données, au sens de l'article 28 du RGPD. Elle ne les traite que sur vos instructions, pour rendre le service. Ce rôle est régi par le DPA client.
- Hint est responsable de traitement pour vos données de compte, d'usage et de facturation. C'est l'objet de la politique de confidentialité.
Vos données entraînent-elles un modèle ?
Non. Le DPA client l'écrit ainsi : Hint n'utilise jamais les données d'un client pour entraîner un modèle, pour alimenter un autre client, ni pour une finalité commerciale propre. Pour répondre à vos questions et produire vos rapports, des extraits agrégés de vos métriques sont transmis à un modèle de langage d'Anthropic, par son API, pour la seule génération du résultat demandé.
Ce que Kyras lit dans vos outils
- Kyras accède à vos sources en lecture seule, pour des données agrégées de mesure : sessions, conversions, revenus, dépenses et performances de campagnes, requêtes de recherche. Aucune écriture n'est effectuée dans vos comptes.
- Sur une boutique Shopify, Kyras lit l'identifiant numérique du client de chaque commande pour calculer des indicateurs agrégés, comme le taux de réachat. Cet identifiant est utilisé en mémoire pour le calcul, il n'est ni conservé ni transmis. Kyras ne lit ni le nom, ni l'adresse e-mail, ni le téléphone, ni l'adresse des clients.
- Le service n'est pas conçu pour les données sensibles (article 9 du RGPD : santé, opinions, orientation, biométrie) ni pour les données de l'article 10. Vous vous engagez à ne pas en introduire.
Les mesures de sécurité
- Données chiffrées en transit (TLS) et au repos.
- Jetons d'accès à vos sources conservés dans un coffre dédié, chiffré.
- Espaces cloisonnés par client en base de données (Row Level Security), et non seulement dans l'application.
- Authentification nominative de chaque utilisateur, journalisation des accès administrateur, accès internes limités au strict nécessaire.
Ces informations reprennent la politique de confidentialité (version du 2 octobre 2026) et le DPA client (version du 5 août 2026). En cas d'écart, ce sont les textes publiés qui font foi.