Politique de confidentialité

Dernière mise à jour : 14 août 2026

1. Responsable du traitement

Korvus, dont l'éditeur est identifié dans les mentions légales, est responsable du traitement des données personnelles collectées via le site korvus.fr et l'application app.korvus.fr.

Pour toute question relative à la protection de vos données : [email protected].

2. Ce que Korvus traite

Korvus traite deux catégories de données distinctes :

2.1 Comptes clients du service Korvus

Nom, prénom, adresse email professionnelle, informations de facturation, données de connexion (adresse IP au moment de la connexion, user agent). Ces données sont collectées pour la gestion du compte, la facturation, la sécurité et la communication d'alertes.

2.2 Utilisation de la plateforme Korvus

Afin de comprendre l'usage du SaaS et d'améliorer ses parcours, Korvus mesure la navigation dans l'onboarding et le dashboard app.korvus.fr avec PostHog Cloud UE. Cette mesure couvre les pages visitées, clics, interactions, performance, erreurs navigateur, heatmaps et replays de session. Elle peut inclure le contenu métier affiché dans le dashboard, notamment les domaines, montants, incidents et briefs.

Les utilisateurs sont identifiés par un UUID technique et les événements sont rattachés à l'UUID de leur organisation. Les valeurs saisies dans les formulaires, mots de passe, clés API, webhooks, corps et en-têtes réseau ne sont pas transmis. La mesure est activée par défaut dans le SaaS et peut être désactivée à tout moment dans Réglages, Données & confidentialité.

2.3 Visiteurs des sites clients (via le snippet)

Korvus est une solution de mesure d'audience et de détection de problèmes techniques. Les données collectées sur les sites clients sont décrites de manière exhaustive, champ par champ, dans notre documentation publique : Données collectées par le snippet Korvus. La liste des sous-traitants ultérieurs auxquels Korvus fait appel est publiée sur la page dédiée.

En synthèse : aucun cookie n'est posé en fonctionnement normal, les sessions sont identifiées viasessionStorageet meurent à la fermeture de l'onglet, aucune donnée personnelle identifiante n'est collectée (pas de nom, pas d'email, pas de contenu de formulaire, pas de heatmap individuelle, pas de fingerprinting, pas de suivi entre domaines) et aucune coordonnée de souris ou de clic n'est captée. Korvus n'enregistre pas la navigation en continu : sur un incident détecté, et uniquement sur les sites où le module optionnel de preuve vidéo a été activé, une preuve vidéo peut être produite, texte masqué avant tout envoi, consultable uniquement depuis le dossier de cet incident. Ce module est le seul à faire exception aux deux points ci-dessus : il n'enregistre qu'avec le consentement du visiteur, et la capture comprend alors les positions du pointeur et les coordonnées des clics, sans lesquelles la vidéo ne prouverait rien. L'adresse IP n'est jamais stockée : elle est utilisée une seule fois côté serveur pour dériver le pays, puis supprimée.

Données sensibles (article 9 RGPD). Sur certains sites clients (ex : e-commerce floral avec catégories liées au deuil, aux condoléances ou à des événements religieux), le snippet peut temporairement recevoir en transit des libellés de boutons ou des messages d'erreur visibles contenant des termes potentiellement sensibles. Ces données sont neutralisées côté serveur (remplacées par [sensitive]) avant toute écriture en base, via un dictionnaire multilingue (français, italien, espagnol, anglais, allemand). Aucune donnée de santé, de religion ou d'orientation n'est donc conservée.

2.4 Boutiques Shopify (via l'application Korvus)

Lorsqu'un marchand installe l'application Korvus sur sa boutique Shopify, celle-ci s'abonne à l'événement de création de commande et installe un pixel de checkout. Les autorisations demandées sont read_orders, write_pixels et read_customer_events. Korvus ne demande aucune des autorisations granulaires ouvrant l'accès au nom, à l'adresse électronique, au numéro de téléphone ou à l'adresse postale des clients du marchand.

Ce qui est conservé. À la réception d'une commande, Korvus retient uniquement l'identifiant de la commande, le montant total, la devise, le statut de paiement, le nombre de lignes de la commande, les codes promotionnels appliqués, et le jeton technique du checkout. Le pixel de checkout transmet le montant, la devise, le nombre d'articles, le jeton de checkout et un identifiant de session Korvus anonyme.

Ce qui n'est jamais conservé. Shopify transmet à l'application la commande complète, qui contient des données personnelles. Korvus les écarte avant toute écriture : nom, adresse électronique, numéro de téléphone, adresse de livraison, adresse de facturation et adresse IP ne sont ni stockés, ni journalisés. Le filtrage est appliqué côté serveur par une liste blanche de champs, et non par une simple politique déclarative. Le pixel s'exécute quant à lui dans un environnement isolé imposé par Shopify : il ne peut ni lire le contenu de la page de paiement, ni accéder aux coordonnées bancaires, ni au détail du panier.

Finalité et rôle des parties. Ces données servent exclusivement à détecter les défaillances du tunnel d'achat et à en estimer l'impact financier pour le marchand. Elles ne sont ni revendues, ni utilisées à des fins publicitaires, ni croisées entre marchands. Le marchand demeure responsable de traitement ; Korvus agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans le cadre de l'accord de traitement des données conclu avec lui.

Consentement et effacement. Le pixel de checkout vérifie, avant chaque transmission, que le visiteur a consenti à la mesure d'audience, en interrogeant l'interface de gestion du consentement fournie par Shopify. À défaut de consentement, aucune donnée n'est émise. L'application traite les demandes d'accès et d'effacement transmises par Shopify ; n'ayant conservé aucune donnée personnelle de client, elle n'a rien à restituer ni à effacer à ce titre. La désinstallation de l'application entraîne la suppression des données de la boutique et des événements associés.

3. Finalités et bases légales

  • Fourniture du service (détection d'anomalies, calcul d'impact, alertes) — exécution du contrat
  • Facturation et gestion du compte — exécution du contrat et obligations légales
  • Analyse de l'utilisation de la plateforme, replays, heatmaps, amélioration des parcours et détection d'erreurs — intérêt légitime de Korvus à améliorer et sécuriser son produit B2B
  • Mesure d'audience et détection de problèmes techniques sur les sites clients — intérêt légitime, exemptée de consentement au titre de l'article 82 de la loi Informatique et Libertés (voir classification CNIL détaillée dans la documentation)
  • Mesure à visée marketing (UTM, identifiants de clic, valeurs de transaction) — consentement du visiteur

4. Hébergement et transferts

Les données collectées sur les sites des clients sont hébergées en France, sur des serveurs Scaleway situés en région parisienne, sans transfert hors de l'Union européenne. La télémétrie d'utilisation de la plateforme app.korvus.fr est distincte : elle est traitée par PostHog Cloud UE, avec résidence principale des données à Francfort (Allemagne). PostHog Inc. est encadré par un accord de traitement des données et des garanties contractuelles pour ses éventuels accès ou sous-traitants hors Espace économique européen. Consultez la liste exhaustive de nos sous-traitants.

4.1 Diagnostic IA

Lorsqu'une alerte de type recherches sans résultat est créée pour l'un de nos clients, Korvus transmet à Mistral AI (société française, infrastructure UE) un résumé agrégé des requêtes de recherche concernées (top 10 avec compteur de fréquence) ainsi que des métriques techniques associées (volumes et taux de recherches sans résultat, plateforme e-commerce). Les requêtes de recherche ne sont incluses que pour les visiteurs ayant donné leur consentement ; sans consentement, seules les métriques agrégées sont transmises.

Aucune adresse IP, aucun identifiant de session, aucun user agent et aucune donnée personnelle identifiante n'est transmise à Mistral AI. L'appel est effectué une seule fois à la création de l'alerte. Mistral AI ne conserve aucune donnée au-delà du traitement de la requête.

4.2 Sous-traitants

Les principaux sous-traitants ultérieurs de Korvus sont :

  • Scaleway — hébergement applicatif et base de données, France (Paris)
  • Stripe — traitement des paiements d'abonnement, UE (Irlande)
  • Mistral AI — diagnostic IA pour les alertes de type recherches sans résultat, société française, infrastructure UE
  • PostHog — analyse produit, heatmaps et replays de la plateforme, Cloud UE (Francfort)

La liste exhaustive, incluant les finalités, les données traitées et les garanties applicables, est disponible sur la page Sous-traitants.

5. Durée de conservation

  • Données de compte client : durée de l'abonnement + 3 ans
  • Données collectées par le snippet : 13 mois maximum, suppression automatique par partitionnement mensuel
  • Données de facturation : 10 ans (obligation légale française)
  • Logs de connexion : 12 mois
  • Événements d'utilisation de la plateforme : 13 mois maximum
  • Replays de la plateforme : 30 jours maximum
  • Preuves vidéo d'incident (module optionnel, désactivé par défaut) : 90 jours, puis suppression automatique ; 100 jours maximum en tout état de cause, le stockage supprimant de lui-même tout fichier qui aurait échappé à cette suppression

6. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement. Pour les exercer, écrivez à [email protected].

Droit d'opposition pour les visiteurs des sites clients : même pour les données exemptées de consentement, les visiteurs peuvent refuser la collecte Korvus en posant le cookie korvus_optout=1. Quand ce cookie est présent, le snippet ne s'initialise pas du tout.

Les utilisateurs de la plateforme peuvent s'opposer à la mesure PostHog depuis Réglages, Données & confidentialité. La désactivation arrête l'autocapture et le replay et réinitialise l'identifiant local PostHog sur ce navigateur.

7. Cookies et stockages locaux sur korvus.fr et app.korvus.fr

7.1 Cookies strictement nécessaires

Ces cookies sont indispensables au fonctionnement du site. Ils ne nécessitent pas votre consentement.

CookieFinalitéDuréeÉmetteur
__Secure-better-auth.session_dataSession d'authentification (JWT)Durée de la sessionkorvus.fr
sidebar_stateÉtat de l'interface du dashboard7 jourskorvus.fr
korvus_cookie_consentStockage de votre choix de consentement13 moiskorvus.fr
korvus_platform_analytics_v1Mémorisation du réglage d'analyse produit en secours du stockage local13 moisapp.korvus.fr

Le site public korvus.fr ne dépose aucun cookie analytique ou publicitaire et ne transmet aucune donnée de navigation à PostHog. L'application authentifiée app.korvus.fr utilise le stockage local du navigateur pour l'identifiant technique PostHog et pour mémoriser une éventuelle désactivation de la mesure produit. Le réglage est disponible à tout moment dans Données & confidentialité.