Politique de confidentialité

Politique de confidentialité de KARRI.IO

Date d’entrée en vigueur : 27/05/2026

Qui sommes-nous ?

Karri.io Ltd (« Karri », « nous » ou « notre ») s’engage à protéger votre vie privée et à traiter vos données personnelles de manière responsable.

Nous sommes immatriculés en Angleterre et au Pays de Galles (numéro d’entreprise 13759853), et notre siège social est situé au 71 Queen Victoria Street, Londres, EC4V 4BE.

Nous sommes le responsable du traitement des données personnelles décrites dans la présente politique. Cela signifie que nous décidons comment et pourquoi vos données personnelles sont traitées.

Si vous avez des questions concernant cette politique ou la manière dont nous traitons vos données, vous pouvez nous contacter à tout moment : privacy@karri.io

Champ d’application de la présente politique

La présente Politique de confidentialité explique quelles données personnelles nous collectons, pourquoi nous les collectons, comment nous les utilisons, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits.

Elle s’applique à :

(a) notre site web à l’adresse karri.io ;

(b) l’application Karri (disponible sur iOS et Android) ;

(c) l’appareil Karri Messenger et le matériel associé ; et

(d) toute communication que nous vous envoyons en lien avec ce qui précède (collectivement, les « Services »).

Veuillez lire attentivement cette politique. Si vous avez des préoccupations concernant la manière dont nous traitons vos données, veuillez nous contacter à l’adresse privacy@karri.io avant d’utiliser les Services.

1. Données des enfants et comptes parentaux

1.1 Un service conçu pour les enfants et géré par les parents

Le Service Karri est conçu pour les enfants âgés d’environ 7 à 12 ans. Nous reconnaissons que les enfants méritent le plus haut niveau de protection de la vie privée en ligne, et notre service a été conçu selon ce principe fondamental.

1.2 Qui est le titulaire du compte ?

1.2.1 Le compte Karri est créé et détenu par un parent ou tuteur (le « titulaire du compte »). Le titulaire du compte est l’adulte qui achète l’appareil Karri, configure l’abonnement et gère le compte via l’application Karri.

1.2.2 L’enfant qui utilise l’appareil Karri Messenger ne crée pas de compte et ne nous fournit pas directement de données personnelles. L’enfant est un utilisateur de l’appareil, mais le titulaire du compte est la personne concernée aux fins de la présente politique et du droit britannique relatif à la protection des données.

1.2.3 En créant un compte et en achetant un abonnement, le titulaire du compte assume la responsabilité de la gestion de l’utilisation du Service Karri au sein de son foyer.

1.3 Création du compte et vérification du paiement

1.3.1 Pour permettre à un appareil Karri Messenger de fonctionner sur la plateforme Karri, le titulaire du compte doit effectuer une étape de paiement traitée par l’un de nos prestataires de paiement. Cette étape de paiement sert de mesure de vérification afin de s’assurer que la création du compte est effectuée par un adulte capable de conclure un contrat juridiquement contraignant et d’effectuer une transaction financière.

1.3.2 Aucun appareil Karri Messenger ne peut être activé sur la plateforme sans avoir effectué cette étape de paiement.

1.4 Contacts invités

1.4.1 Le titulaire du compte (le parent ou tuteur agissant en qualité d’administrateur) peut inviter des adultes de confiance, tels que des grands-parents, d’autres membres de la famille ou des contacts approuvés, à communiquer avec l’enfant via la plateforme Karri.

1.4.2 Les contacts invités recevront une invitation du titulaire du compte. Le titulaire du compte conserve le contrôle total des personnes autorisées à communiquer avec l’enfant et peut supprimer des contacts à tout moment.

1.4.3 Les contacts invités qui rejoignent la plateforme disposeront de leur propre compte limité, uniquement à des fins de communication. Nous traiterons leur nom et leurs coordonnées dans la mesure nécessaire pour faciliter cette communication.

1.5 Aucune collecte directe de données personnelles auprès d’enfants

1.5.1 Nous ne collectons pas sciemment de données personnelles directement auprès d’enfants. Le nom ou le surnom de l’enfant peut être saisi par le titulaire du compte lors de la configuration de l’appareil, mais ces informations sont associées au compte du parent plutôt qu’à un compte enfant distinct.

1.5.2 Si nous découvrons que nous avons recueilli par inadvertance des données personnelles directement auprès d’un enfant sans implication parentale appropriée, nous prendrons rapidement les mesures nécessaires pour supprimer ces données.

2. Données personnelles que nous collectons

2.1 Données relatives au compte et à l’adhésion

Lorsque vous créez un compte et achetez un appareil ou une adhésion Karri, nous collectons:

2.1.1 votre nom;

2.1.2 votre adresse e-mail;

2.1.3 votre adresse de livraison;

2.1.4 votre numéro de téléphone (si fourni);

2.1.5 les informations de paiement (traitées de manière sécurisée par Stripe -- nous ne conservons pas les informations complètes de la carte de paiement);

2.1.6 les informations relatives à l’adhésion et à l’abonnement, notamment le type de formule, la fréquence de facturation et le statut du renouvellement; et

2.1.7 le nom ou surnom que vous attribuez à l’appareil de l’enfant.

2.2 Données d’utilisation et relatives à l’appareil

Lorsque vous utilisez l’application ou le site web Karri, nous pouvons collecter:

2.2.1 votre adresse IP;

2.2.2 les informations sur l’appareil, notamment le modèle de l’appareil, le système d’exploitation et la version de l’application;

2.2.3 le type et les paramètres du navigateur;

2.2.4 les données de journalisation, notamment les heures d’accès, les pages ou écrans consultés et les interactions; et

2.2.5 les événements liés à l’utilisation de l’application et les données analytiques (voir la section 3 consacrée à l’analyse);

2.3 Données de communication

2.3.1 Si vous contactez notre service client, nous collecterons et conserverons les archives de cet échange, y compris les données personnelles que vous incluez dans votre message.

2.3.2 Nous utilisons Intercom pour gérer les échanges avec le service client.

2.4 Données marketing

2.4.1 Si vous avez accepté de recevoir des communications marketing, nous conserverons votre nom et votre adresse e-mail à cette fin (voir la section 6 consacrée au marketing).

3. Données GPS et de localisation

3.1 Ce que nous collectons

3.1.1 L’appareil Messenger Karri est équipé d’une fonctionnalité GPS. Lorsque la fonctionnalité GPS est active, l’appareil transmet ses coordonnées géographiques (latitude et longitude) aux serveurs de Karri et met la localisation la plus récente à la disposition du titulaire du compte via l’application Karri. Le titulaire du compte peut désactiver le suivi GPS à tout moment à l’aide de son application compagnon.

3.1.2 Nous ne collectons pas de flux continu ou en direct de données de localisation. Nous collectons des points de données GPS ponctuels à intervalles réguliers.

3.2 Minimisation des données

3.2.1 Nous appliquons une approche stricte de minimisation des données concernant les données de localisation, comme indiqué au paragraphe 11.1.1

3.2.2 Les points de données plus anciens sont automatiquement supprimés de nos systèmes à mesure que de nouveaux points de données sont reçus. Nous ne créons ni ne conservons de journal historique des déplacements de l’enfant.

3.3 Ce que vous voyez dans l’application

3.3.1 L’application Karri affiche au titulaire du compte la localisation la plus récente de l’appareil de l’enfant. L’application n’affiche pas d’historique ni de trajet des déplacements passés. Le titulaire du compte peut également désactiver le suivi GPS à tout moment via l’application.

3.4 Stockage et serveurs

3.4.1 Les données de localisation sont stockées sur des serveurs situés au sein de l’Union européenne (UE). Nous ne stockons pas les données de localisation sur des serveurs situés en dehors de l’UE.

3.5 Qui peut accéder aux données de localisation

3.5.1 Les données de localisation sont accessibles comme suit :

3.5.1(a) Le titulaire du compte via l’application Karri : la localisation la plus récente de l’appareil associé à leur compte. Le titulaire du compte peut également autoriser des contacts approuvés (tels que des membres de la famille invités) à consulter la localisation de l’appareil via leur propre application. Cette autorisation peut être révoquée à tout moment par le titulaire du compte.

3.5.1(b) Personnel interne de Karri: l’accès aux données de localisation brutes est strictement limité. Seuls le directeur général, le directeur de la technologie et l’ingénieur backend le plus haut placé sont autorisés à accéder aux données de localisation dans le cadre de leurs responsabilités de maintenance des systèmes ou de résolution des problèmes. Cet accès est régi par notre politique interne d’accès aux données.

3.5.1(c) Les données de localisation ne sont partagées avec aucun autre tiers, sauf si la loi l’exige.

3.6 Base légale du traitement des données de localisation

3.6.1 La base légale du traitement des données de localisation est l’exécution de notre contrat avec vous (pour fournir le service Karri que vous avez acheté) ainsi que nos intérêts légitimes à aider les parents à assurer la sécurité de leurs enfants.

3.6.2 Nous avons effectué un test de mise en balance afin d’évaluer nos intérêts légitimes au regard des droits à la vie privée des personnes concernées. À cette fin, nous avons pris en compte : (a) le volume limité de données conservées ; (b) la finalité du traitement liée à la sécurité de l’enfant ; (c) l’accès interne restreint aux données ; et (d) le fait que le titulaire du compte, en tant que parent ou tuteur, a choisi d’utiliser cette fonctionnalité et contrôle l’appareil.

4. Données de messagerie vocale

4.1 La messagerie vocale est la fonctionnalité principale du service Karri. L’appareil Karri Messenger permet à un enfant d’envoyer des messages vocaux à l’application du titulaire du compte, et au titulaire du compte d’envoyer des messages vocaux à l’appareil. Lorsque deux enfants ont été mutuellement approuvés par leurs titulaires de compte respectifs (parents/tuteurs), ils peuvent également s’envoyer des messages vocaux via leurs appareils.

4.2 Ce que nous stockons

4.2.1 Les messages vocaux sont stockés sous forme de fichiers audio sur nos serveurs, qui sont situés au sein de l’Union européenne (UE), sur une infrastructure AWS. Les messages vocaux sont chiffrés en transit et au repos.

4.2.2 Les messages vocaux sont audibles à la fois par le titulaire du compte (via l’application) et par l’enfant (via l’appareil) tant que le compte reste actif. Les messages vocaux ne sont pas supprimés automatiquement après une période fixe pendant la durée de vie du compte. 

4.3 Qui peut accéder aux données des messages vocaux

4.3.1 L’accès aux données des messages vocaux dans Karri est strictement limité. Seuls le directeur général/CTO et l’ingénieur backend le plus expérimenté sont autorisés à accéder aux données brutes des messages vocaux, uniquement lorsque cela est nécessaire et après mûre réflexion, par exemple pour la maintenance du système ou le dépannage.

4.4 Transcription

4.4.1 L’application Karri permet aux utilisateurs de transcrire les messages vocaux en texte. La transcription est fournie par AssemblyAI, un service tiers de conversion de la parole en texte que nous avons configuré pour utiliser des serveurs basés dans l’UE. Lorsque la transcription est utilisées, le fichier audio concerné est transmis à AssemblyAI pour traitement et le texte obtenu est renvoyé à l’application. Les transferts vers AssemblyAI sont effectués en vertu du UK-US Data Bridge (AssemblyAI est certifié dans le cadre de l’extension britannique du cadre UE-États-Unis de protection des données). Un accord de traitement des données est en place conformément aux conditions générales d’AssemblyAI.

4.5 Base juridique

4.5.1 La base juridique du traitement des données des messages vocaux est l’exécution de notre contrat avec vous (article 6(1)(b) du RGPD britannique). Le traitement des messages vocaux est nécessaire pour fournir la fonctionnalité essentielle de messagerie du service Karri que vous avez acheté.

5. Cookies et technologies de suivi

5.1 Ce que nous utilisons

5.1.1 Nous utilisons des cookies et des technologies de suivi similaires sur notre site web. Celles-ci comprennent :

5.1.1(a) Cookies essentiels: nécessaires au bon fonctionnement du site web ;

5.1.1(b) Cookies d’analyse: pour comprendre comment les visiteurs utilisent notre site web (Google Analytics, Google Firebase, Google Data Studio, Hotjar) ;

5.1.1(c) Cookies publicitaires: pour mesurer les performances de nos campagnes publicitaires et afficher des publicités pertinentes (Google Ads, Meta (Facebook/Instagram), Amazon Ads) ; et

5.1.1(d) Cookies fonctionnels: pour mémoriser vos préférences et améliorer votre expérience.

5.2 Votre consentement

5.2.1 Les cookies non essentiels (y compris les cookies d’analyse et de publicité) ne sont placés sur votre appareil qu’avec votre consentement. Il vous sera demandé de donner ce consentement via notre bannière de consentement aux cookies lors de votre première visite sur notre site web.

5.2.2 Vous pouvez retirer ou gérer vos préférences en matière de cookies à tout moment en [accédant à notre outil de paramètres des cookies / modifiant les paramètres de votre navigateur].

5.2.3 Veuillez noter que la désactivation de certains cookies peut affecter le fonctionnement de notre site web.

6. Analyses

6.1 Outils que nous utilisons

6.1.1 Nous utilisons des outils d’analyse pour comprendre comment notre site web et notre application sont utilisés, améliorer nos produits et mesurer les performances de nos campagnes marketing. Nous utilisons les outils d’analyse suivants :

6.1.1(a) Google Analytics - analyse du trafic du site web et du comportement des utilisateurs ;

6.1.1(b) Google Firebase - données d’utilisation de l’application et données relatives aux événements, y compris les rapports de plantage anonymisés et les indicateurs d’utilisation ;

6.1.1(c) Google Data Studio - visualisation des données et rapports ; et

6.1.1(d) Données analytiques agrégées - enregistrement du comportement sur le site web et cartes de chaleur (enregistrements anonymisés du comportement des utilisateurs à l’écran sur notre site web).

6.2 Anonymisation et minimisation

6.2.1 Dans la mesure du possible, les données d’analyse sont recueillies sous une forme anonymisée ou agrégée. Nous configurons nos outils d’analyse afin de réduire au minimum la quantité de données à caractère personnel traitées à des fins d’analyse.

6.2.2 Nous n’utilisons pas les données d’analyse pour établir des profils individuels de nos utilisateurs ni pour prendre des décisions automatisées à leur sujet.

6.3 Base juridique

6.3.1 La base juridique du traitement à des fins d’analyse repose sur notre intérêt légitime à comprendre l’utilisation de nos services et à les améliorer. Lorsque le traitement à des fins d’analyse repose sur des cookies, il est soumis à votre consentement, comme décrit à la section 5.

7. Communications marketing

7.1 Notre approche

7.1.1 Nous vous envoyons des communications marketing uniquement si vous avez expressément consenti à les recevoir. Le consentement est recueilli via une case d’acceptation lors du processus d’achat dans notre boutique Shopify. Vous ne recevrez aucune communication marketing de notre part à moins d’avoir coché activement la case d’acceptation correspondante lors du processus de paiement.

7.2 Outils que nous utilisons

7.2.1 Nous utilisons les outils suivants pour gérer et envoyer des communications marketing :

7.2.1(a) Klaviyo -- marketing par e-mail et gestion automatisée des campagnes ;

7.2.1(b) Mailerlite -- newsletters et campagnes par e-mail ; et

7.2.1(c) Sendgrid -- envoi d’e-mails transactionnels et marketing.

7.3 Retrait du consentement

7.3.1 Vous pouvez retirer votre consentement à recevoir des communications marketing à tout moment. Chaque e-mail marketing que nous envoyons comprend un lien de désabonnement. En cliquant sur ce lien, vous serez retiré de notre liste marketing. Vous pouvez également retirer votre consentement en nous contactant à l’adresse hello@karri.io.

7.3.2 Le retrait de votre consentement aux communications marketing n’affectera pas votre capacité à utiliser le service Karri ni la validité des traitements effectués avant le retrait de votre consentement.

7.3.3 Veuillez noter que nous pouvons continuer à vous envoyer des communications transactionnelles ou liées au service (telles que des confirmations de commande, des mises à jour d’expédition ou des avis importants concernant votre compte), même si vous vous êtes désinscrit des communications marketing. Ces communications ne sont pas des communications marketing et ne nécessitent pas votre consentement.

8. Base juridique du traitement

8.1 Le tableau ci-dessous présente les catégories de données à caractère personnel que nous traitons, les finalités de ce traitement et la base juridique sur laquelle nous nous appuyons en vertu du RGPD britannique.

Catégorie de données

Finalité

Base juridique

Remarques

Données de compte et d’adhésion (nom, adresse e-mail, adresse, informations de paiement, informations d’abonnement)

Pour exécuter notre contrat avec vous ; pour gérer votre compte ; pour fournir le service Karri

Exécution du contrat (article 6(1)(b) du RGPD britannique)

Le traitement est nécessaire pour fournir le service que vous avez payé.

Données de localisation (coordonnées GPS)

Pour rendre la localisation de l'enfant accessible au titulaire du compte via l'application ; pour fournir la fonctionnalité GPS du service

Exécution du contrat et Intérêts légitimes (articles 6(1)(b) et 6(1)(f) du RGPD britannique)

Notre intérêt légitime consiste à aider les parents à assurer la sécurité de leurs enfants. Un test de mise en balance a été effectué, en tenant compte de l'âge de l'enfant et de la nature limitée des données conservées.

Données marketing (nom, adresse e-mail)

Pour envoyer des communications marketing lorsque vous y avez consenti

Consentement (article 6(1)(a) du RGPD britannique)

Le consentement est recueilli par une procédure d'acceptation au moment de l'achat. Vous pouvez retirer votre consentement à tout moment.

Données d'analyse et d'utilisation

Pour comprendre comment nos services sont utilisés ; pour améliorer nos produits et l'expérience utilisateur

Intérêts légitimes (article 6(1)(f) du RGPD britannique) / Consentement lorsque des cookies sont utilisés

Nous avons un intérêt légitime à améliorer nos services. Les analyses fondées sur les cookies sont soumises à votre consentement.

Données publicitaires (via des cookies et pixels publicitaires)

Pour mesurer et améliorer les performances de nos campagnes publicitaires ; pour afficher des publicités pertinentes

Consentement (article 6(1)(a) du RGPD britannique)

Les cookies publicitaires ne sont déposés qu'avec votre consentement, via notre mécanisme de consentement aux cookies.

Données du service client

Pour gérer les demandes d'assistance et y répondre

Exécution du contrat et Intérêts légitimes (articles 6(1)(b) et 6(1)(f) du RGPD britannique)

Le traitement est nécessaire pour remplir nos obligations en matière d'assistance.

Données des messages vocaux

Pour transmettre des messages vocaux entre les appareils et comptes approuvés

Exécution du contrat (article 6(1)(b) du RGPD britannique)



Le traitement est nécessaire pour fournir le service que vous avez payé.

9. Avec qui partageons-nous vos données

9.1 Notre approche du partage des données

9.1.1 Nous ne vendons pas vos données à caractère personnel à des tiers. Nous ne partageons des données à caractère personnel avec des tiers que lorsque cela est nécessaire pour fournir le service Karri, pour respecter une obligation légale ou lorsque vous avez consenti à ce partage.

9.1.2 Tous les tiers qui traitent des données à caractère personnel pour notre compte sont tenus de le faire conformément à nos instructions et à la législation applicable en matière de protection des données. Lorsque cela est requis, nous concluons des accords de traitement des données avec nos sous-traitants conformément à l'article 28 du RGPD britannique.

9.2 Tableau des prestataires tiers

Le tableau suivant présente les catégories de prestataires tiers auxquels nous faisons appel, les données qu'ils reçoivent et les raisons de leur utilisation.

Infrastructure cloud

Prestataire

Finalité

Données partagées

Amazon Web Services (AWS)

Hébergement cloud de notre base de données et de notre infrastructure backend

Données du compte, données d'utilisation, données de localisation 

Hetzner Online GmbH

Hébergement cloud de nos données et de notre infrastructure backend

Données du compte, données d'utilisation, données de localisation

Analyses

Prestataire

Finalité

Données partagées

Google Analytics

Analyse du trafic et du comportement sur le site web

Données anonymisées d'utilisation et d'événements ; adresses IP (sous réserve des paramètres d'anonymisation des adresses IP)

Google Firebase

Analyse de l'application et rapports de plantage

Données anonymisées d'utilisation de l'application et d'événements ; identifiants de l'appareil

Google Data Studio

Google Data Studio

Rapports internes et visualisation des données

Données analytiques agrégées

Enregistrement du comportement sur le site web et cartes thermiques

Données anonymisées sur le comportement à l’écran ; interactions avec les formulaires masquées

Marketing et CRM

Prestataire

Finalité

Données partagées

Klaviyo

Marketing par e-mail et campagnes automatisées

Nom, adresse e-mail (abonnés marketing uniquement)

Mailerlite

Newsletters par e-mail

Nom, adresse e-mail (abonnés marketing uniquement)

Sendgrid

Envoi d’e-mails (transactionnels et marketing)

Nom, adresse e-mail

Assistance client

Prestataire

Finalité

Données partagées

Intercom

Chat et gestion des tickets de l’assistance client

Nom, adresse e-mail, dossiers des échanges avec l’assistance

Commerce et adhésions

Prestataire

Finalité

Données partagées

Shopify

Plateforme de commerce électronique (achats d’appareils et adhésions)

Nom, adresse e-mail, adresse de livraison, détails de la commande, tokenisation des paiements

Smartrr

Extension de gestion des abonnements Shopify

Mêmes données que Shopify (Smartrr fonctionne comme une extension dans l’environnement Shopify)

Publicité

Prestataire

Finalité

Données partagées

Google Ads

Publicité sur les moteurs de recherche et mesure des campagnes

Identifiants publicitaires, données des cookies (sous réserve du consentement)

Meta (Facebook / Instagram Ads)

Publicité sur les réseaux sociaux et mesure des campagnes

Identifiants publicitaires, données des cookies (sous réserve du consentement)

Amazon Ads

Publicité display et mesure des campagnes

Identifiants publicitaires, données des cookies (sous réserve du consentement)

Exécution et expédition

Prestataire

Finalité

Données partagées

The Pack Smart Group Ltd (3PL)

Logistique et exécution des commandes par des tiers

Nom, adresse de livraison, détails de la commande

Royal Mail

Livraison de colis

Nom, adresse de livraison

DPD

Livraison de colis

Nom, adresse de livraison

Boutiques d’applications

Prestataire

Finalité

Données partagées

Apple App Store

Distribution et mises à jour de l’application iOS

Informations relatives uniquement à l’application et à l’appareil (installations, plantages, modèle de l’appareil, version du système d’exploitation). Aucune donnée utilisateur intégrée à l’application n’est partagée avec Apple.

Google Play Store

Distribution et mises à jour de l’application Android

Informations relatives uniquement à l’application et à l’appareil (installations, plantages, modèle de l’appareil, version du système d’exploitation). Aucune donnée utilisateur intégrée à l’application n’est partagée avec Google par ce canal.

Connectivité IoT

Prestataire

Finalité

Données partagées

Emnify

Prestataire de cartes SIM et de connectivité IoT pour l’appareil Karri Messenger

Données de connectivité de l’appareil (identifiants de l’appareil, données réseau). Aucune donnée personnelle client telle que le nom, l’adresse postale ou le numéro de téléphone n’est partagée avec Emnify.

Comptabilité

Prestataire

Finalité

Données partagées

Xero

Comptabilité et tenue des documents financiers

Nom, adresse e-mail, données relatives aux transactions et relevés de facturation nécessaires à des fins comptables

Outils internes

Prestataire

Finalité

Données partagées

Atlassian (Jira / Confluence)

Gestion de projets internes, suivi des problèmes et documentation

Données personnelles limitées incluses incidemment dans les dossiers internes (par exemple, tickets d’assistance référencés dans Jira)

Enquêtes

Prestataire

Finalité

Données partagées

Tally

Enquêtes en ligne et formulaires de commentaires

Nom et adresse e-mail si fournis volontairement par les répondants ; réponses aux enquêtes

Transcription

Prestataire

Finalité

Données partagées

AssemblyAI

Transcription de messages vocaux (conversion de la parole en texte)

Fichiers audio soumis par les titulaires de compte pour transcription ; texte transcrit renvoyé à l’application. Mécanisme de transfert : UK-US Data Bridge (AssemblyAI est certifié dans le cadre de l’extension britannique du cadre de protection des données UE-États-Unis). Un DPA est en place via les conditions standard d’AssemblyAI.

9.3 Autres divulgations

9.3.1 Nous pouvons également divulguer vos données personnelles :

9.3.1(a) lorsque la loi, la réglementation ou une décision de justice l’exige ;

9.3.1(b) aux autorités chargées de l’application de la loi ou aux autorités de réglementation lorsque nous sommes légalement tenus de le faire ;

9.3.1(c) à des conseillers professionnels (notamment des avocats, des comptables et des auditeurs) soumis à des obligations de confidentialité ; et

9.3.1(d) dans le cadre de la vente, de la fusion, de l’acquisition ou de la restructuration d’une entreprise, lorsque les données à caractère personnel peuvent être transférées au nouveau propriétaire ou exploitant de l’entreprise.

10. Transferts internationaux de données à caractère personnel

10.1 Nos propres serveurs

10.1.1 Les propres serveurs de Karri, y compris ceux sur lesquels nous stockons les données de compte et les données de localisation, sont situés dans l’Union européenne. L’UE et le Royaume-Uni disposent de décisions d’adéquation réciproques, ce qui signifie que les données à caractère personnel peuvent circuler librement entre le Royaume-Uni et l’UE sans mécanismes de transfert supplémentaires.

10.2 Transferts vers des pays tiers par l’intermédiaire de fournisseurs tiers

10.2.1 Certains des fournisseurs tiers mentionnés à la section 9 sont établis aux États-Unis ou dans d’autres pays situés en dehors du Royaume-Uni. Lorsque nous transférons des données à caractère personnel à ces fournisseurs, nous veillons à ce que des garanties appropriées soient en place.

10.2.2 Pour les transferts vers les États-Unis, les principaux mécanismes sur lesquels nous nous appuyons sont les suivants :

10.2.2(a) UK-US Data Bridge (extension britannique du EU-US Data Privacy Framework): Lorsqu’un fournisseur établi aux États-Unis est certifié dans le cadre du UK-US Data Bridge (l’extension britannique du EU-US Data Privacy Framework), nous nous appuyons sur ce mécanisme d’adéquation pour le transfert. Le UK-US Data Bridge est entré en vigueur le 12 octobre 2023 et permet de transférer des données à caractère personnel du Royaume-Uni vers des organisations américaines certifiées sans garanties supplémentaires. Nous prenons des mesures pour vérifier que les fournisseurs américains concernés sont enregistrés et participent activement au Data Privacy Framework avec l’extension britannique avant de nous appuyer sur ce mécanisme.

10.2.2(b) Accord international britannique sur le transfert de données (IDTA) / Clauses contractuelles types (CCT) avec addendum britannique: Lorsqu’un fournisseur n’est pas certifié dans le cadre du Data Bridge, ou lorsque d’autres mécanismes de transfert sont plus appropriés, nous utilisons l’UK International Data Transfer Agreement (IDTA) ou les clauses contractuelles types de l’UE avec l’addendum britannique, approuvés par l’ICO. Il s’agit de mécanismes contractuels qui exigent du destinataire qu’il protège les données à caractère personnel selon une norme équivalente à celle du droit britannique.

10.2.3 Nous prenons des mesures pour réexaminer régulièrement nos dispositifs de transfert et veiller à ce que les garanties sur lesquelles nous nous appuyons restent valides et appropriées. Compte tenu de l’évolution du droit relatif aux transferts internationaux de données, nous mettrons à jour cette section si les mécanismes de transfert changent.

10.2.4 Pour les transferts vers d’autres pays (en dehors des États-Unis et de l’UE), nous nous appuyons sur les mécanismes de transfert les plus appropriés selon les circonstances, notamment les décisions d’adéquation prises par le gouvernement britannique et, lorsque cela est nécessaire, les garanties contractuelles.

10.2.5 Si vous souhaitez obtenir davantage d’informations sur les garanties spécifiques mises en place pour un transfert particulier, veuillez nous contacter à l’adresse hello@karri.io.

11. Conservation des données

11.1 Données de localisation

11.1.1 Comme indiqué à la section 3, nous ne conservons à aucun moment que le point de données GPS le plus récent par appareil. Les points de données plus anciens sont automatiquement remplacés lorsque de nouveaux points de données sont reçus.

11.2 Données du compte et de l’abonnement

11.2.1 Les données relatives à l’abonnement sont conservées pendant toute la durée de votre abonnement actif et pendant une période raisonnable par la suite, afin de nous permettre de traiter toute question, tout litige ou toute réclamation judiciaire susceptible de survenir. Les données du compte de l’application sont supprimées immédiatement après l’annulation de votre compte. Nous examinerons et supprimerons périodiquement les données relatives à l’abonnement qui ne sont plus nécessaires.

11.3 Données marketing

11.3.1 Si vous nous avez donné votre consentement pour recevoir des communications marketing, nous conserverons votre nom et votre adresse e-mail à des fins marketing jusqu’au retrait de votre consentement. Une fois votre consentement retiré, nous vous retirerons rapidement de nos listes marketing actives.

11.4 Enregistrements du service client

11.4.1 Nous conservons les enregistrements des échanges avec le service client aussi longtemps que nécessaire pour résoudre le problème, puis pendant une période raisonnable, en tenant compte de la possibilité de demandes de suivi ou de réclamations judiciaires.

11.5 Données relatives aux messages vocaux

11.5.1 Les messages vocaux seront conservés en fonction du type d’abonnement tant que le compte restera actif, mais ne sont actuellement pas soumis à une suppression automatique. Lorsqu’un compte est fermé ou supprimé, les messages vocaux stockés sur les serveurs de Karri dans les discussions appartenant au titulaire du compte sont supprimés. Les messages vocaux dans les discussions qui restent actives après la fermeture du compte restent soumis à la période de conservation des messages prévue par le forfait Karri. Notre approche en matière de conservation fera l’objet d’un examen continu à la lumière du principe de limitation de la conservation prévu à l’article 5(1)(e) du RGPD britannique

11.6 Généralités

11.6.1 Dans certains cas, la loi peut nous obliger à conserver certaines données pendant une période minimale (par exemple, les documents financiers et comptables). Dans ce cas, nous conserverons les données pendant la période minimale requise par la loi, puis nous les supprimerons.

11.6.2 Lorsque nous n’avons plus besoin des données personnelles, nous les supprimons ou les anonymisons de manière sécurisée.

12. Sécurité

12.1 Nous prenons très au sérieux la sécurité de vos données personnelles. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, toute perte, divulgation ou destruction.

12.2 Ces mesures comprennent notamment :

12.2.1(a) des contrôles d’accès et des autorisations fondées sur les rôles limitant les personnes au sein de Karri pouvant accéder aux données personnelles ;

12.2.1(b) la transmission de données chiffrées ;

12.2.1(c) une infrastructure de serveurs basée dans l’UE ; et

12.2.1(d) des politiques internes strictes en matière d’accès aux données, notamment en ce qui concerne les données de localisation (voir la section 3.5).

12.3 Aucune méthode de transmission ou de stockage électronique n’est sécurisée à 100 %. Bien que nous mettions tout en œuvre pour protéger vos données à caractère personnel, nous ne pouvons pas garantir leur sécurité absolue. Si vous avez connaissance d’un problème de sécurité potentiel concernant votre compte, veuillez nous contacter à l’adresse suivante privacy@karri.io.

13. Vos droits au titre du RGPD britannique

13.1 Présentation de vos droits

13.1.1 En tant que personne concernée au sens de la législation britannique sur la protection des données, vous disposez des droits suivants concernant vos données à caractère personnel. Ces droits sont exercés par le titulaire du compte (le parent ou tuteur qui détient le compte Karri). Lorsque les droits concernent des données traitées dans le cadre des services fournis à l’enfant, le titulaire du compte peut exercer ces droits au nom de l’enfant.

13.2 Le droit d’accès (demande d’accès aux données personnelles)

13.2.1 Vous avez le droit de demander une copie des données à caractère personnel que nous détenons à votre sujet, ainsi que des informations sur la manière dont nous les utilisons.

13.3 Le droit de rectification

13.3.1 Vous avez le droit de nous demander de corriger toute donnée à caractère personnel inexacte ou incomplète que nous détenons à votre sujet.

13.4 Le droit à l’effacement (« droit à l’oubli »)

13.4.1 Vous avez le droit de nous demander d’effacer vos données à caractère personnel dans certaines circonstances, par exemple lorsque les données ne sont plus nécessaires aux fins pour lesquelles elles ont été collectées, ou lorsque vous avez retiré votre consentement et qu’il n’existe aucune autre base juridique au traitement.

13.5 Le droit à la limitation du traitement

13.5.1 Vous avez le droit de nous demander de limiter le traitement de vos données à caractère personnel dans certaines circonstances, par exemple pendant que nous enquêtons sur une réclamation concernant leur exactitude.

13.6 Le droit à la portabilité des données

13.6.1 Lorsque nous traitons vos données à caractère personnel sur la base de votre consentement ou pour l’exécution d’un contrat, et que le traitement est effectué par des moyens automatisés, vous avez le droit de recevoir vos données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine, et de les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible.

13.7 Le droit d’opposition

13.7.1 Vous avez le droit de vous opposer au traitement de vos données à caractère personnel lorsque nous nous appuyons sur nos intérêts légitimes comme base juridique. Nous cesserons de traiter les données, sauf si nous disposons de motifs légitimes impérieux de poursuivre ce traitement, qui prévalent sur vos intérêts, droits et libertés, ou si le traitement est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.

13.7.2 Vous avez un droit inconditionnel de vous opposer au traitement de vos données à caractère personnel à des fins de prospection commerciale directe. Nous cesserons immédiatement ce traitement dès réception de votre opposition.

13.8 Droits relatifs à la prise de décision automatisée

13.8.1 Nous ne prenons pas de décisions vous concernant uniquement par des moyens automatisés ayant un effet juridique ou un effet significatif similaire à votre égard.

13.9 Comment exercer vos droits

13.9.1 Pour exercer l’un de vos droits ou si vous avez des questions sur la manière dont nous traitons vos données à caractère personnel, veuillez nous contacter à l’adresse suivante :

hello@karri.io

13.9.2 Nous répondrons à votre demande dans un délai d'un mois à compter de sa réception. Dans les cas complexes, nous pouvons prolonger ce délai de deux mois supplémentaires ; dans ce cas, nous vous en informerons au cours du premier mois et vous expliquerons pourquoi.

13.9.3 Nous ne facturerons pas de frais pour le traitement des demandes relatives à vos droits, sauf si une demande est manifestement infondée ou excessive, auquel cas nous pouvons facturer des frais administratifs raisonnables.

13.10 Droit de déposer une réclamation auprès de l'Information Commissioner's Office (ICO)

13.10.1 Si vous n'êtes pas satisfait de la manière dont nous avons traité vos données personnelles ou de notre réponse à une demande relative à vos droits, vous avez le droit de déposer une réclamation auprès de l'Information Commissioner's Office (ICO), l'autorité de contrôle britannique chargée de la protection des données.

13.10.2 Vous pouvez contacter l'ICO à l'adresse suivante :

Site web : www.ico.org.uk

Ligne d'assistance : 0303 123 1113

13.10.3 Nous vous invitons toutefois à nous donner la possibilité de répondre à vos préoccupations avant de contacter l'ICO. Veuillez nous contacter à l'adresse hello@karri.io dans un premier temps.

14. Liens vers des sites web et services tiers

14.1 Notre site web et notre application peuvent contenir des liens vers des sites web ou des services tiers. Nous ne sommes pas responsables des pratiques de ces tiers en matière de confidentialité. Nous vous encourageons à lire la politique de confidentialité de tout service tiers avant de lui communiquer vos données personnelles.

15. Modifications de la présente politique

15.1 Nous nous engageons à examiner et à améliorer continuellement nos pratiques en matière de protection des données.

15.2 Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre afin de tenir compte de l'évolution de nos pratiques, de nos technologies, des exigences légales ou d'autres facteurs. Lorsque nous apportons des modifications importantes, nous vous en informerons par e-mail (à l'adresse associée à votre compte) ou par un avis bien visible sur notre site web, avant l'entrée en vigueur des modifications.

15.3 La version actuelle de la présente politique, avec sa date d'entrée en vigueur et son numéro de version, sera toujours disponible à l'adresse karri.io.

16. Nous contacter

Si vous avez des questions, des préoccupations ou des demandes concernant la présente Politique de confidentialité ou nos pratiques en matière de données, veuillez nous contacter :

Karri.io Ltd, 71 Queen Victoria Street, London, EC4V 4BE

E-mail : hello@karri.io

Site web : karri.io

Historique des versions

Version Date Résumé des modifications
2.1 15.09.2026 Clarification de l'utilisation des données des messages vocaux à la section 8.1 ; corrections mineures de mise en forme et de fautes typographiques.
2.0 27.05.2026 Refonte complète intégrant : une section dédiée aux données des enfants ; une section sur les données GPS et de localisation avec les détails de conservation ; une section provisoire sur la messagerie vocale ; une annexe nommant les tiers ; une section mise à jour sur les transferts internationaux (UK-US Data Bridge / IDTA / clauses contractuelles types) ; une section mise à jour sur le marketing avec les outils nommés et la base juridique du consentement ; un tableau des bases légales ; une section élargie sur les droits des personnes concernées, notamment la procédure de réclamation auprès de l'ICO ; une section sur la conservation des données ; une réécriture générale en anglais clair. Préparée par Kyra Law pour Karri.io Ltd.
1.0 17.01.2025 Politique de confidentialité originale publiée le https://karri.io/pages/our-privacy-policy