Politique de confidentialité

POLITIQUE DE CONFIDENTIALITÉ DE KARRI.IO

Date d’entrée en vigueur : 27/05/2026

Qui sommes-nous ?

Karri.io Ltd (« Karri », « nous », « notre » ou « nos ») s’engage à protéger votre vie privée et à traiter vos données personnelles de manière responsable.

Nous sommes immatriculés en Angleterre et au pays de Galles (numéro d’entreprise 13759853), et notre siège social est situé au 71 Queen Victoria Street, Londres, EC4V 4BE.

Nous sommes le responsable du traitement des données personnelles décrites dans la présente politique. Cela signifie que nous déterminons comment et pourquoi vos données personnelles sont traitées.

Si vous avez des questions concernant cette politique ou la manière dont nous traitons vos données, vous pouvez nous contacter à tout moment : privacy@karri.io

Champ d’application de la présente politique

La présente Politique de confidentialité explique quelles données personnelles nous collectons, pourquoi nous les collectons, comment nous les utilisons, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits.

Elle s’applique à :

(a) notre site web à l’adresse karri.io ;

(b) l’application Karri (disponible sur iOS et Android) ;

(c) l’appareil Karri Messenger et le matériel associé ; et

(d) toutes les communications que nous vous envoyons en lien avec ce qui précède (collectivement, les « Services »).

Veuillez lire attentivement la présente politique. Si vous avez des préoccupations concernant la manière dont nous traitons vos données, veuillez nous contacter à l’adresse suivante : privacy@karri.io avant d’utiliser les Services.

1. Données des enfants et comptes parentaux

1.1 Un service conçu pour les enfants et géré par les parents

Le Service Karri est conçu pour les enfants âgés d’environ 7 à 12 ans. Nous reconnaissons que les enfants méritent le plus haut niveau de protection de la vie privée en ligne, et notre service a été conçu en plaçant ce principe au cœur de ses priorités.

1.2 Qui est le titulaire du compte ?

1.2.1 Le compte Karri est créé et détenu par un parent ou tuteur légal (le « titulaire du compte »). Le titulaire du compte est l’adulte qui achète l’appareil Karri, souscrit à l’abonnement et gère le compte via l’application Karri.

1.2.2 L’enfant qui utilise l’appareil Karri Messenger ne crée pas de compte et ne nous fournit pas directement de données personnelles. L’enfant est un utilisateur de l’appareil, mais le titulaire du compte est la personne concernée aux fins de la présente politique et du droit britannique relatif à la protection des données.

1.2.3 En créant un compte et en achetant un abonnement, le titulaire du compte assume la responsabilité de la gestion de l’utilisation du Service Karri au sein de son foyer.

1.3 Création du compte et vérification du paiement

1.3.1 Pour permettre à un appareil Karri Messenger de fonctionner sur la plateforme Karri, le titulaire du compte doit effectuer une étape de paiement traitée par l’un de nos prestataires de paiement. Cette étape de paiement sert de mesure de vérification afin de garantir que la création du compte est effectuée par un adulte capable de conclure un contrat juridiquement contraignant et d’effectuer une transaction financière.

1.3.2 Aucun appareil Karri Messenger ne peut être activé sur la plateforme sans effectuer cette étape de paiement.

1.4 Contacts invités

1.4.1 Le titulaire du compte (le parent ou le tuteur agissant en qualité d’administrateur) peut inviter des adultes de confiance, tels que des grands-parents, d’autres membres de la famille ou des contacts approuvés, à communiquer avec l’enfant via la plateforme Karri.

1.4.2 Les contacts invités recevront une invitation du titulaire du compte. Celui-ci conserve le contrôle total des personnes autorisées à communiquer avec l’enfant et peut supprimer des contacts à tout moment.

1.4.3 Les contacts invités qui rejoignent la plateforme disposeront de leur propre compte limité, réservé aux communications. Nous traiterons leur nom et leurs coordonnées dans la mesure nécessaire à cette fin.

1.5 Aucune collecte directe de données personnelles auprès d’enfants

1.5.1 Nous ne recueillons pas sciemment de données personnelles directement auprès d’enfants. Le nom ou le pseudonyme de l’enfant peut être saisi par le titulaire du compte lors de la configuration de l’appareil, mais ces informations sont associées au compte du parent plutôt qu’à un compte distinct de l’enfant.

1.5.2 Si nous apprenons que nous avons recueilli par inadvertance des données personnelles directement auprès d’un enfant sans implication parentale appropriée, nous prendrons rapidement les mesures nécessaires pour supprimer ces données.

2. Données personnelles que nous recueillons

2.1 Données relatives au compte et à l’adhésion

Lorsque vous créez un compte et achetez un appareil ou une adhésion Karri, nous recueillons :

2.1.1 votre nom ;

2.1.1 votre adresse e-mail ;

2.1.1 votre adresse de livraison ;

2.1.1 votre numéro de téléphone (s’il est fourni) ;

2.1.1 les informations de paiement (traitées de manière sécurisée par Stripe — nous ne conservons pas les données complètes de votre carte de paiement) ;

2.1.1 les informations relatives à l’adhésion et à l’abonnement, notamment le type de forfait, la fréquence de facturation et le statut du renouvellement ; et

2.1.1 le nom ou le pseudonyme que vous attribuez à l’appareil de l’enfant.

2.2 Données relatives à l’utilisation et à l’appareil

Lorsque vous utilisez l’application ou le site web Karri, nous pouvons recueillir :

2.2.1 votre adresse IP ;

2.2.1 les informations sur l’appareil, notamment le modèle, le système d’exploitation et la version de l’application ;

2.2.1 le type et les paramètres du navigateur ;

2.2.1 les données de journalisation, notamment les heures d’accès, les pages ou écrans consultés et les interactions ; et

2.2.1 les événements liés à l’utilisation de l’application et les données analytiques (voir la section 3 consacrée aux analyses).

2.3 Données relatives aux communications

2.3.1 Si vous contactez notre service client, nous recueillerons et conserverons les enregistrements de cette communication, y compris toute donnée personnelle incluse dans votre message.

2.3.2 Nous utilisons Intercom pour gérer les interactions avec le service client.

2.4 Données marketing

2.4.1 Si vous avez choisi de recevoir des communications marketing, nous conserverons votre nom et votre adresse e-mail à cette fin (voir la section 6 consacrée au marketing).

3. Données GPS et de localisation

3.1 Données que nous recueillons

3.1.1 L’appareil Karri Messenger est équipé d’une fonctionnalité GPS. Lorsque celle-ci est activée, l’appareil transmet ses coordonnées géographiques (latitude et longitude) aux serveurs de Karri et met la position la plus récente à la disposition du titulaire du compte via l’application Karri. Le titulaire du compte peut désactiver le suivi GPS à tout moment à l’aide de son application compagnon.

3.1.2 Nous ne recueillons pas de flux continu ou en direct de données de localisation. Nous recueillons des points de données GPS ponctuels à intervalles réguliers.

3.2 Minimisation des données

3.2.1 Nous appliquons une approche stricte de minimisation des données concernant les données de localisation, comme indiqué au paragraphe 11.1.1

3.2.2 Les points de données plus anciens sont automatiquement supprimés de nos systèmes à mesure que de nouveaux points de données sont reçus. Nous ne créons ni ne conservons de journal historique des déplacements de l’enfant.

3.3 Ce que vous voyez dans l’application

3.3.1 L’application Karri affiche au titulaire du compte la localisation la plus récente de l’appareil de l’enfant. L’application n’affiche pas d’historique ni de tracé des déplacements passés. Le titulaire du compte peut également désactiver le suivi GPS à tout moment via l’application.

3.4 Stockage et serveurs

3.4.1 Les données de localisation sont stockées sur des serveurs situés au sein de l’Union européenne (UE). Nous ne stockons pas les données de localisation sur des serveurs situés en dehors de l’UE.

3.5 Qui peut accéder aux données de localisation

3.5.1 Les données de localisation sont accessibles comme suit :

3.5.1(a) Le titulaire du compte via l’application Karri : la localisation la plus récente de l’appareil associé à leur compte. Le titulaire du compte peut également autoriser des contacts approuvés (tels que des membres de la famille invités) à consulter la localisation de l’appareil via leur propre application. Cette autorisation peut être révoquée à tout moment par le titulaire du compte.

3.5.1(b) Personnel interne de Karri : l’accès aux données de localisation brutes est strictement limité. Seuls le directeur général, le directeur technique et l’ingénieur backend le plus expérimenté sont autorisés à accéder aux données de localisation dans le cadre de leurs responsabilités de maintenance des systèmes ou de résolution des problèmes. Cet accès est régi par notre politique interne d’accès aux données.

3.5.1(c) Les données de localisation ne sont communiquées à aucun autre tiers, sauf si la loi l’exige.

3.6 Base juridique du traitement des données de localisation

3.6.1 La base juridique du traitement des données de localisation est l’exécution de notre contrat avec vous (afin de fournir le service Karri que vous avez acheté) ainsi que nos intérêts légitimes à aider les parents à assurer la sécurité de leurs enfants.

3.6.2 Nous avons effectué une mise en balance afin d’évaluer nos intérêts légitimes au regard des droits à la vie privée des personnes concernées. À cette fin, nous avons pris en compte : (a) le volume limité de données conservées ; (b) la finalité du traitement liée à la sécurité de l’enfant ; (c) l’accès interne restreint aux données ; et (d) le fait que le titulaire du compte, en tant que parent ou tuteur, a choisi d’utiliser cette fonctionnalité et contrôle l’appareil.

4. Données de messagerie vocale

4.1 La messagerie vocale est la fonctionnalité principale du service Karri. L’appareil Karri Messenger permet à un enfant d’envoyer des messages vocaux à l’application du titulaire du compte, et au titulaire du compte d’envoyer des messages vocaux à l’appareil. Lorsque deux enfants ont été mutuellement approuvés par les titulaires de leurs comptes respectifs (parents ou tuteurs), ils peuvent également s’envoyer des messages vocaux via leurs appareils.

4.2 Ce que nous stockons

4.2.1 Les messages vocaux sont stockés sous forme de fichiers audio sur nos serveurs, situés au sein de l’Union européenne (UE) sur une infrastructure AWS. Les messages vocaux sont chiffrés en transit et au repos.

4.2.2 Les messages vocaux sont audibles par le titulaire du compte (via l’application) et par l’enfant (via l’appareil) tant que le compte reste actif. Les messages vocaux ne font pas l’objet d’une suppression automatique après une période déterminée pendant la durée de vie du compte. 

4.3 Qui peut accéder aux données des messages vocaux

4.3.1 L’accès aux données des messages vocaux au sein de Karri est strictement limité. Seuls le directeur général/CTO et l’ingénieur backend le plus senior sont autorisés à accéder aux données brutes des messages vocaux, uniquement lorsque cela est nécessaire et après mûre réflexion, par exemple pour la maintenance du système ou le dépannage.

4.4 Transcription


4.4.1 L’application Karri offre aux utilisateurs la possibilité de transcrire les messages vocaux en texte. La transcription est fourni par AssemblyAI, un service tiers de conversion de la parole en texte que nous avons configuré pour utiliser des serveurs situés dans l’UE. Lorsque la transcription est utilisé, le fichier audio concerné est transmis à AssemblyAI pour traitement, puis le texte obtenu est renvoyé à l’application. Les transferts vers AssemblyAI sont effectués en vertu du UK-US Data Bridge (AssemblyAI est certifiée au titre de l’extension britannique du cadre de protection des données UE-États-Unis). Un accord de traitement des données est en place par l’intermédiaire des conditions standard d’AssemblyAI.


4.5 Base juridique


4.5.1 La base juridique du traitement des données des messages vocaux est l’exécution de notre contrat avec vous (article 6(1)(b) du RGPD britannique). Le traitement des messages vocaux est nécessaire pour fournir la fonctionnalité essentielle de messagerie du service Karri que vous avez acheté.

5. Cookies et technologies de suivi

5.1 Ce que nous utilisons

5.1.1 Nous utilisons des cookies et des technologies de suivi similaires sur notre site web. Celles-ci comprennent :

5.1.1(a) Cookies essentiels: nécessaires au bon fonctionnement du site web ;

5.1.1(b) Cookies d’analyse: pour comprendre comment les visiteurs utilisent notre site web (Google Analytics, Google Firebase, Google Data Studio, Hotjar) ;

5.1.1(c) Cookies publicitaires: pour mesurer les performances de nos campagnes publicitaires et afficher des publicités pertinentes (Google Ads, Meta (Facebook/Instagram), Amazon Ads) ; et

5.1.1(d) Cookies fonctionnels: pour mémoriser vos préférences et améliorer votre expérience.

5.2 Votre consentement

5.2.1 Les cookies non essentiels (y compris les cookies d’analyse et de publicité) ne sont placés sur votre appareil qu’avec votre consentement. Il vous sera demandé de donner ce consentement via notre bannière de consentement aux cookies lors de votre première visite sur notre site web.

5.2.2 Vous pouvez retirer ou gérer vos préférences en matière de cookies à tout moment en [accédant à notre outil de gestion des paramètres des cookies / modifiant les paramètres de votre navigateur].

5.2.3 Veuillez noter que la désactivation de certains cookies peut affecter le fonctionnement de notre site web.

6. Analyse

6.1 Outils que nous utilisons

6.1.1 Nous utilisons des outils d’analyse pour comprendre comment notre site web et notre application sont utilisés, améliorer nos produits et mesurer les performances de nos activités marketing. Nous utilisons les outils d’analyse suivants :

6.1.1(a) Google Analytics - analyse du trafic du site web et du comportement des utilisateurs ;

6.1.1(b) Google Firebase - données d’utilisation et d’événements de l’application, y compris les rapports d’incidents anonymisés et les indicateurs d’utilisation ;

6.1.1(c) Google Data Studio - visualisation et création de rapports sur les données ; et

6.1.1(d) Hotjar - enregistrement du comportement sur le site web et cartes thermiques (enregistrements anonymisés du comportement des utilisateurs à l’écran sur notre site web).

6.2 Anonymisation et minimisation

6.2.1 Dans la mesure du possible, les données d’analyse sont recueillies sous une forme anonymisée ou agrégée. Nous configurons nos outils d’analyse afin de réduire au minimum la quantité de données personnelles traitées à des fins d’analyse.

6.2.2 Nous n’utilisons pas les données d’analyse pour établir des profils individuels de nos utilisateurs ni pour prendre des décisions automatisées à leur sujet.

6.3 Base légale

6.3.1 La base légale du traitement à des fins d’analyse repose sur notre intérêt légitime à comprendre la manière dont nos services sont utilisés et à les améliorer. Lorsque le traitement à des fins d’analyse repose sur des cookies, il est soumis à votre consentement tel que décrit à la section 5.

7. Communications marketing

7.1 Notre approche

7.1.1 Nous vous envoyons des communications marketing uniquement si vous nous avez donné votre consentement explicite à cette fin. Le consentement est recueilli via une case d’acceptation lors du processus d’achat dans notre boutique Shopify. Vous ne recevrez aucune communication marketing de notre part à moins d’avoir coché activement la case d’acceptation correspondante lors du processus de paiement.

7.2 Outils que nous utilisons

7.2.1 Nous utilisons les outils suivants pour gérer et envoyer les communications marketing :

7.2.1(a) Klaviyo -- marketing par e-mail et gestion automatisée des campagnes ;

7.2.1(b) Mailerlite -- newsletters et campagnes par e-mail ; et

7.2.1(c) Sendgrid -- envoi d’e-mails transactionnels et marketing.

7.3 Retrait du consentement

7.3.1 Vous pouvez retirer votre consentement à recevoir des communications marketing à tout moment. Chaque e-mail marketing que nous envoyons contient un lien de désabonnement. En cliquant sur ce lien, vous serez retiré(e) de notre liste marketing. Vous pouvez également retirer votre consentement en nous contactant à l’adresse hello@karri.io.

7.3.2 Le retrait de votre consentement aux communications marketing n’affectera pas votre capacité à utiliser le service Karri ni la validité des traitements effectués avant le retrait de votre consentement.

7.3.3 Veuillez noter que nous pouvons continuer à vous envoyer des communications transactionnelles ou liées au service (telles que des confirmations de commande, des mises à jour d’expédition ou des avis importants concernant votre compte), même si vous vous êtes désabonné(e) des communications marketing. Ces communications ne sont pas des communications marketing et ne nécessitent pas votre consentement.

8. Base légale du traitement

8.1 Le tableau ci-dessous présente les catégories de données personnelles que nous traitons, les finalités pour lesquelles nous les traitons et la base légale sur laquelle nous nous appuyons en vertu du RGPD britannique.

Catégorie de données

Finalité

Base légale

Notes

Données du compte et de l’adhésion (nom, adresse e-mail, adresse, informations de paiement, informations d’abonnement)

Exécuter notre contrat avec vous ; gérer votre compte ; fournir le Service Karri

Exécution du contrat (article 6(1)(b) du RGPD britannique)

Le traitement est nécessaire pour fournir le service que vous avez payé.

Données de localisation (coordonnées GPS)

Rendre la localisation de l’enfant accessible au titulaire du compte via l’application ; fournir la fonctionnalité GPS du Service

Exécution du contrat et Intérêts légitimes (article 6(1)(b) et 6(1)(f) du RGPD britannique)

Notre intérêt légitime consiste à aider les parents à assurer la sécurité de leurs enfants. Un test de mise en balance a été effectué, en tenant compte de l’âge de l’enfant et de la nature limitée des données conservées.

Données marketing (nom, adresse e-mail)

Envoyer des communications marketing lorsque vous avez accepté de les recevoir

Consentement (article 6(1)(a) du RGPD britannique)

Le consentement est recueilli par une procédure d’acceptation lors de l’achat. Vous pouvez retirer votre consentement à tout moment.

Données d’analyse et d’utilisation

Comprendre comment nos services sont utilisés ; améliorer nos produits et l’expérience utilisateur

Intérêts légitimes (article 6(1)(f) du RGPD britannique) / Consentement lorsque des cookies sont utilisés

Nous avons un intérêt légitime à améliorer nos services. Les analyses fondées sur les cookies sont soumises à votre consentement.

Données publicitaires (via des cookies et pixels publicitaires)

Mesurer et améliorer les performances de nos campagnes publicitaires ; afficher des publicités pertinentes

Consentement (article 6(1)(a) du RGPD britannique)

Les cookies publicitaires ne sont déposés qu’avec votre consentement, via notre mécanisme de consentement aux cookies.

Données relatives à l’assistance client

Gérer les demandes d’assistance et y répondre

Exécution du contrat et Intérêts légitimes (article 6(1)(b) et 6(1)(f) du RGPD britannique)

Le traitement est nécessaire pour remplir nos obligations en matière d’assistance.

Données relatives aux messages vocaux

Comprendre comment nos services sont utilisés ; améliorer nos produits et l’expérience utilisateur

Exécution du contrat (article 6(1)(b) du RGPD britannique)



Le traitement est nécessaire pour fournir le service que vous avez payé.

9. Avec qui nous partageons vos données

9.1 Notre approche du partage des données

9.1.1 Nous ne vendons pas vos données à caractère personnel à des tiers. Nous ne partageons des données à caractère personnel avec des tiers que lorsque cela est nécessaire pour fournir le Service Karri, respecter une obligation légale ou lorsque vous nous avez donné votre consentement à cette fin.

9.1.2 Tous les tiers qui traitent des données à caractère personnel pour notre compte sont tenus de le faire conformément à nos instructions et à la législation applicable en matière de protection des données. Lorsque cela est requis, nous concluons des accords de traitement des données avec nos sous-traitants conformément à l’article 28 du RGPD britannique.

9.2 Liste des prestataires tiers

Le tableau suivant présente les catégories de prestataires tiers que nous utilisons, les données qu’ils reçoivent et la raison de leur utilisation.

Infrastructure cloud

Prestataire

Finalité

Données partagées

Amazon Web Services (AWS)

Hébergement cloud de notre base de données et de notre infrastructure backend

Données du compte, données d’utilisation, données de localisation 

Hetzner Online GmbH

Hébergement cloud de nos données et de notre infrastructure backend

Données du compte, données d’utilisation, données de localisation

Analyses

Prestataire

Finalité

Données partagées

Google Analytics

Analyse du trafic et du comportement sur le site web

Données anonymisées d’utilisation et d’événements ; adresses IP (sous réserve des paramètres d’anonymisation des adresses IP)

Google Firebase

Analyses de l’application et rapports de plantage

Données anonymisées d’utilisation de l’application et d’événements ; identifiants de l’appareil

Google Data Studio

Rapports internes et visualisation des données

Données analytiques agrégées

Hotjar

Enregistrement du comportement sur le site web et cartes de chaleur

Données anonymisées sur le comportement à l’écran ; interactions avec les formulaires masquées

Marketing et CRM

Prestataire

Finalité

Données partagées

Klaviyo

E-mail marketing et campagnes automatisées

Nom, adresse e-mail (abonnés marketing uniquement)

Mailerlite

Newsletters par e-mail

Nom, adresse e-mail (abonnés marketing uniquement)

Sendgrid

Envoi d’e-mails (transactionnels et marketing)

Nom, adresse e-mail

Service client

Prestataire

Finalité

Données partagées

Intercom

Chat et gestion des tickets du service client

Nom, adresse e-mail, dossiers des échanges avec l’assistance

Commerce et adhésions

Prestataire

Finalité

Données partagées

Shopify

Plateforme de commerce électronique (achats d’appareils et adhésions)

Nom, adresse e-mail, adresse de livraison, détails de la commande, tokenisation des paiements

Smartrr

Plug-in de gestion des abonnements Shopify

Mêmes données que Shopify (Smartrr fonctionne comme un plug-in au sein de l’environnement Shopify)

Publicité

Prestataire

Finalité

Données partagées

Google Ads

Publicité dans les moteurs de recherche et mesure des campagnes

Identifiants publicitaires, données de cookies (sous réserve du consentement)

Meta (Facebook / Instagram Ads)

Publicité sur les réseaux sociaux et mesure des campagnes

Identifiants publicitaires, données de cookies (sous réserve du consentement)

Amazon Ads

Publicité display et mesure des campagnes

Identifiants publicitaires, données de cookies (sous réserve du consentement)

Traitement des commandes et expédition

Prestataire

Finalité

Données partagées

The Pack Smart Group Ltd (3PL)

Logistique tierce et traitement des commandes

Nom, adresse de livraison, détails de la commande

Royal Mail

Livraison de colis

Nom, adresse de livraison

DPD

Livraison de colis

Nom, adresse de livraison

Boutiques d’applications

Prestataire

Finalité

Données partagées

Apple App Store

Distribution et mises à jour de l’application iOS

Informations au niveau de l’application et de l’appareil uniquement (installations, plantages, modèle de l’appareil, version du système d’exploitation). Aucune donnée utilisateur intégrée à l’application n’est partagée avec Apple.

Google Play Store

Distribution et mises à jour de l’application Android

Informations au niveau de l’application et de l’appareil uniquement (installations, plantages, modèle de l’appareil, version du système d’exploitation). Aucune donnée utilisateur intégrée à l’application n’est partagée avec Google par ce canal.

Connectivité IoT

Prestataire

Finalité

Données partagées

Emnify

Fournisseur de cartes SIM et de connectivité IoT pour l’appareil Karri Messenger

Données de connectivité de l’appareil (identifiants de l’appareil, données réseau). Aucune donnée personnelle client telle que le nom, l’adresse postale ou le numéro de téléphone n’est partagée avec Emnify.

Comptabilité

Prestataire

Finalité

Données partagées

Xero

Comptabilité et tenue des registres financiers

Nom, adresse e-mail, transactions et données de facturation nécessaires à des fins comptables

Outils internes

Prestataire

Finalité

Données partagées

Atlassian (Jira / Confluence)

Gestion de projets internes, suivi des problèmes et documentation

Données personnelles limitées incluses accessoirement dans les dossiers internes (par exemple, tickets d’assistance référencés dans Jira)

Enquêtes

Prestataire

Finalité

Données partagées

Tally

Enquêtes en ligne et formulaires de commentaires

Nom et adresse e-mail s’ils sont fournis volontairement par les répondants ; réponses aux enquêtes

Transcription

Prestataire

Finalité

Données partagées

AssemblyAI

Transcription des messages vocaux (conversion de la parole en texte)

Fichiers audio soumis à des fins de transcription par les titulaires de comptes ; texte transcrit renvoyé à l’application. Mécanisme de transfert : UK-US Data Bridge (AssemblyAI est certifié dans le cadre de l’extension britannique du EU-US Data Privacy Framework). Un DPA est en place via les conditions standard d’AssemblyAI.

9.3 Autres divulgations

9.3.1 Nous pouvons également divulguer vos données personnelles :

9.3.1(a) lorsque la loi, la réglementation ou une décision de justice l’exige ;

9.3.1(b) aux autorités chargées de l’application de la loi ou aux autorités réglementaires lorsque la loi nous y oblige ;

9.3.1(c) à des conseillers professionnels (notamment des avocats, des comptables et des auditeurs) soumis à des obligations de confidentialité ; et

9.3.1(d) dans le cadre de la vente, de la fusion, de l’acquisition ou de la restructuration d’une entreprise, lorsque les données à caractère personnel peuvent être transférées au nouveau propriétaire ou exploitant de l’entreprise.

10. Transferts internationaux de données à caractère personnel

10.1 Nos propres serveurs

10.1.1 Les propres serveurs de Karri, notamment ceux sur lesquels nous stockons les données de compte et les données de localisation, sont situés dans l’Union européenne. L’UE et le Royaume-Uni ont adopté des décisions d’adéquation réciproques, ce qui signifie que les données à caractère personnel peuvent circuler librement entre le Royaume-Uni et l’UE sans mécanismes de transfert supplémentaires.

10.2 Transferts vers des pays tiers par l’intermédiaire de prestataires tiers

10.2.1 Certains des prestataires tiers mentionnés à la section 9 sont établis aux États-Unis ou dans d’autres pays situés en dehors du Royaume-Uni. Lorsque nous transférons des données à caractère personnel à ces prestataires, nous veillons à mettre en place des garanties appropriées.

10.2.2 Aux fins des transferts vers les États-Unis, les principaux mécanismes sur lesquels nous nous appuyons sont les suivants :

10.2.2(a) Data Bridge Royaume-Uni–États-Unis (extension britannique du cadre UE–États-Unis de protection des données): Lorsqu’un prestataire établi aux États-Unis est certifié dans le cadre du Data Bridge Royaume-Uni–États-Unis (extension britannique du cadre UE–États-Unis de protection des données), nous nous appuyons sur ce mécanisme d’adéquation pour le transfert. Le Data Bridge Royaume-Uni–États-Unis est entré en vigueur le 12 octobre 2023 et permet de transférer des données à caractère personnel du Royaume-Uni vers des organisations américaines certifiées sans garanties supplémentaires. Nous prenons des mesures pour vérifier que les prestataires américains concernés sont enregistrés et participent activement au cadre de protection des données avec l’extension britannique avant de nous appuyer sur ce mécanisme.

10.2.2(b) Accord international britannique sur le transfert de données (IDTA) / Clauses contractuelles types (CCT) avec l’Addendum britannique: Lorsqu’un prestataire n’est pas certifié dans le cadre du Data Bridge, ou lorsque d’autres mécanismes de transfert sont plus appropriés, nous utilisons l’Accord international britannique sur le transfert de données (IDTA) ou les Clauses contractuelles types de l’UE avec l’Addendum britannique, approuvés par l’ICO. Il s’agit de mécanismes contractuels qui obligent le destinataire à protéger les données à caractère personnel selon un niveau équivalent à celui exigé par le droit britannique.

10.2.3 Nous prenons des mesures pour réexaminer régulièrement nos dispositifs de transfert et veiller à ce que les garanties sur lesquelles nous nous appuyons restent valides et appropriées. Compte tenu de l’évolution du droit relatif aux transferts internationaux de données, nous mettrons à jour cette section si les mécanismes de transfert changent.

10.2.4 Pour les transferts vers d’autres pays (en dehors des États-Unis et de l’UE), nous nous appuyons sur les mécanismes de transfert les plus adaptés aux circonstances, notamment les décisions d’adéquation prises par le gouvernement britannique et, lorsque cela est nécessaire, des garanties contractuelles.

10.2.5 Si vous souhaitez obtenir davantage d’informations sur les mesures de protection spécifiques mises en place pour un transfert donné, veuillez nous contacter à l’adresse suivante hello@karri.io.

11. Conservation des données

11.1 Données de localisation

11.1.1 Comme indiqué à la section 3, nous ne conservons à aucun moment qu’un seul point de données GPS, le plus récent, par appareil. Les points de données plus anciens sont automatiquement écrasés à mesure que de nouveaux points de données sont reçus.

11.2 Données du compte et de l’abonnement

11.2.1 Les données relatives à l’abonnement sont conservées pendant toute la durée de votre abonnement actif, puis pendant une période raisonnable, afin de nous permettre de traiter les demandes, litiges ou réclamations juridiques qui pourraient survenir. Les données du compte de l’application sont supprimées immédiatement après l’annulation de votre compte. Nous examinerons périodiquement les données d’abonnement et supprimerons celles qui ne sont plus nécessaires.

11.3 Données marketing

11.3.1 Si vous avez consenti à recevoir des communications commerciales, nous conserverons votre nom et votre adresse e-mail à des fins de marketing jusqu’au retrait de votre consentement. Une fois votre consentement retiré, nous vous supprimerons rapidement de nos listes de marketing actives.

11.4 Dossiers du service client

11.4.1 Nous conservons les dossiers relatifs aux échanges avec le service client aussi longtemps que nécessaire pour résoudre le problème, puis pendant une période raisonnable, en tenant compte de la possibilité de demandes de suivi ou de réclamations juridiques.

11.5 Données relatives aux messages vocaux

11.5.1 Les messages vocaux sont conservés en fonction du type d’abonnement tant que le compte reste actif, mais ne font actuellement pas l’objet d’une suppression automatique. Lorsqu’un compte est fermé ou supprimé, les messages vocaux stockés sur les serveurs de Karri dans les conversations appartenant au titulaire du compte sont supprimés. Les messages vocaux contenus dans des conversations qui restent actives après la fermeture du compte restent soumis à la période de conservation des messages prévue par le forfait Karri. Notre approche en matière de conservation fera l’objet d’un examen continu à la lumière du principe de limitation de la conservation prévu à l’article 5(1)(e) du RGPD britannique

11.6 Généralités

11.6.1 Dans certains cas, la loi peut nous obliger à conserver certaines données pendant une période minimale (par exemple, les documents financiers et comptables). Dans ce cas, nous conserverons les données pendant la durée minimale requise par la loi, puis nous les supprimerons.

11.6.2 Lorsque nous n’avons plus besoin des données à caractère personnel, nous les supprimons ou les anonymisons de manière sécurisée.

12. Sécurité

12.1 Nous prenons la sécurité de vos données à caractère personnel au sérieux. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, toute perte, divulgation ou destruction.

12.2 Ces mesures comprennent notamment :

12.2.1(a) des contrôles d’accès et des autorisations fondées sur les rôles, limitant les personnes au sein de Karri pouvant accéder aux données à caractère personnel ;

12.2.1(b) la transmission chiffrée des données ;

12.2.1(c) une infrastructure de serveurs basée dans l’UE ; et

12.2.1(d) des politiques internes strictes en matière d’accès aux données, notamment concernant les données de localisation (voir section 3.5).

12.3 Aucune méthode de transmission ou de stockage électronique n’est sécurisée à 100 %. Bien que nous mettions tout en œuvre pour protéger vos données personnelles, nous ne pouvons pas garantir leur sécurité absolue. Si vous avez connaissance d’un problème potentiel de sécurité concernant votre compte, veuillez nous contacter à privacy@karri.io.

13. Vos droits au titre du RGPD britannique

13.1 Présentation de vos droits

13.1.1 En tant que personne concernée au sens de la législation britannique sur la protection des données, vous disposez des droits suivants concernant vos données personnelles. Ces droits sont exercés par le titulaire du compte (le parent ou le tuteur qui détient le compte Karri). Lorsque les droits concernent des données traitées en lien avec l’enfant, le titulaire du compte peut exercer ces droits au nom de l’enfant.

13.2 Le droit d’accès (demande d’accès aux données personnelles)

13.2.1 Vous avez le droit de demander une copie des données personnelles que nous détenons à votre sujet, ainsi que des informations sur la manière dont nous les utilisons.

13.3 Le droit de rectification

13.3.1 Vous avez le droit de nous demander de rectifier toute donnée personnelle inexacte ou incomplète que nous détenons à votre sujet.

13.4 Le droit à l’effacement (« droit à l’oubli »)

13.4.1 Vous avez le droit de nous demander d’effacer vos données personnelles dans certaines circonstances, par exemple lorsque les données ne sont plus nécessaires aux fins pour lesquelles elles ont été collectées, ou lorsque vous avez retiré votre consentement et qu’il n’existe aucune autre base juridique au traitement.

13.5 Le droit à la limitation du traitement

13.5.1 Vous avez le droit de nous demander de limiter le traitement de vos données personnelles dans certaines circonstances, par exemple pendant que nous examinons une réclamation concernant leur exactitude.

13.6 Le droit à la portabilité des données

13.6.1 Lorsque nous traitons vos données personnelles sur la base de votre consentement ou dans le cadre de l’exécution d’un contrat, et que le traitement est effectué par des moyens automatisés, vous avez le droit de recevoir vos données personnelles dans un format structuré, couramment utilisé et lisible par machine, et de les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible.

13.7 Le droit d’opposition

13.7.1 Vous avez le droit de vous opposer au traitement de vos données personnelles lorsque nous nous fondons sur des intérêts légitimes comme base juridique. Nous cesserons de traiter les données, sauf si nous disposons de motifs légitimes impérieux de poursuivre ce traitement qui prévalent sur vos intérêts, droits et libertés, ou si le traitement est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.

13.7.2 Vous disposez d’un droit inconditionnel de vous opposer au traitement de vos données personnelles à des fins de marketing direct. Nous cesserons immédiatement ce traitement dès réception de votre opposition.

13.8 Droits relatifs à la prise de décision automatisée

13.8.1 Nous ne prenons pas de décisions vous concernant uniquement par des moyens automatisés qui produiraient à votre égard des effets juridiques ou des effets importants similaires.

13.9 Comment exercer vos droits

13.9.1 Pour exercer l’un de vos droits ou si vous avez des questions sur la manière dont nous traitons vos données à caractère personnel, veuillez nous contacter à l’adresse :

hello@karri.io

13.9.2 Nous répondrons à votre demande dans un délai d’un mois à compter de sa réception. Dans les cas complexes, nous pouvons prolonger ce délai de deux mois supplémentaires ; nous vous en informerons au cours du premier mois et vous expliquerons pourquoi.

13.9.3 Nous ne facturerons aucuns frais pour le traitement des demandes relatives à l’exercice de vos droits, sauf si une demande est manifestement infondée ou excessive, auquel cas nous pouvons facturer des frais administratifs raisonnables.

13.10 Droit de déposer une réclamation auprès de l’Information Commissioner’s Office (ICO)

13.10.1 Si vous n’êtes pas satisfait de la manière dont nous avons traité vos données à caractère personnel ou de notre réponse à une demande d’exercice de vos droits, vous avez le droit de déposer une réclamation auprès de l’Information Commissioner’s Office (ICO), l’autorité de contrôle britannique chargée de la protection des données.

13.10.2 Vous pouvez contacter l’ICO à l’adresse :

Site web : www.ico.org.uk

Ligne d’assistance : 0303 123 1113

13.10.3 Nous vous invitons toutefois à nous donner la possibilité de répondre à vos préoccupations avant de contacter l’ICO. Veuillez nous contacter à l’adresse hello@karri.io dans un premier temps.

14. Liens vers des sites web et services tiers

14.1 Notre site web et notre application peuvent contenir des liens vers des sites web ou services tiers. Nous ne sommes pas responsables des pratiques de ces tiers en matière de confidentialité. Nous vous encourageons à lire la politique de confidentialité de tout service tiers avant de lui communiquer vos données à caractère personnel.

15. Modifications de la présente politique

15.1 Nous nous engageons à examiner et à améliorer continuellement nos pratiques en matière de protection des données.

15.2 Nous pouvons mettre à jour la présente Politique de confidentialité ponctuellement afin de refléter l’évolution de nos pratiques, de nos technologies, des exigences légales ou d’autres facteurs. Lorsque nous apportons des modifications importantes, nous vous en informerons par e-mail (à l’adresse associée à votre compte) ou au moyen d’un avis bien visible sur notre site web, avant l’entrée en vigueur de ces modifications.

15.3 La version actuelle de la présente politique, avec sa date d’entrée en vigueur et son numéro de version, sera toujours disponible sur karri.io.

16. Nous contacter

Pour toute question, préoccupation ou demande concernant la présente Politique de confidentialité ou nos pratiques en matière de données, veuillez nous contacter :

Karri.io Ltd71 Queen Victoria Street London EC4V 4BE

E-mail : hello@karri.io

Site web : karri.io

Historique des versions

Version

Date

Résumé des modifications

1.0

17.01.2025

Politique de confidentialité originale publiée à l’adresse https://karri.io/pages/our-privacy-policy

2.0

27.05.2026

Refonte complète intégrant : une section dédiée aux données des enfants ; une section sur les données GPS et de localisation avec les détails de conservation ; une section réservée aux messages vocaux ; une annexe nommée concernant les tiers ; une section mise à jour sur les transferts internationaux (UK-US Data Bridge / IDTA / CCT) ; une section Marketing mise à jour avec les outils nommés et la base légale du consentement ; un tableau des bases légales ; une section élargie sur les droits des personnes concernées, y compris la procédure de réclamation auprès de l’ICO ; une section sur la conservation des données ; une réécriture générale en anglais clair. 

Préparé par Kyra Law pour Karri.io Ltd.