Politique de confidentialité
Comment Kollaborate traite vos données à caractère personnel, conformément au RGPD et à la législation belge en matière de protection des données.
Dernière mise à jour: 15 septembre 2026
1. Responsable du traitement
Le responsable du traitement de vos données à caractère personnel est SOCIALWORLD CommV, sous les noms commerciaux Noble Matter et Kollaborate, BCE 0794.495.920, TVA BE0794.495.920, RPM/RLE Anvers, siège social Krijgsbaan 11, 2640 Mortsel (bureau : Frankrijklei 5, 2000 Anvers).
Pour toute question relative à la protection des données, contactez-nous via info@kollaborate.app.
Kollaborate n'a pas désigné de délégué à la protection des données (DPD/DPO) à ce jour. Les questions et demandes concernant vos données à caractère personnel sont traitées via info@kollaborate.app.
2. Quelles données à caractère personnel nous traitons
2.1 Données de compte (tous les utilisateurs)
- Nom, prénom, adresse e-mail
- Photo de profil (facultatif)
- Numéro de téléphone (facultatif)
- Rôle sur la plateforme (entreprise ou créateur)
- Mot de passe (stocké chiffré via Supabase Auth, jamais lisible par nous)
- Historique de connexion et données de session
2.2 Données d'entreprise
- Dénomination sociale et nom commercial
- Numéro d'entreprise BCE (vérifié via la banque de données BCE)
- Numéro de TVA
- Secteur et description de l'activité
- Adresse de l'établissement
- Données de facturation pour l'abonnement et les frais de plateforme
2.3 Données des créateurs
- Identifiant Instagram et/ou TikTok
- Statistiques publiques du compte (nombre d'abonnés, engagement, portée), obtenues via les API officielles de Meta et TikTok
- Niche et style de contenu (indiqués par le créateur lui-même)
- Localisation (ville/région, indiquée par le créateur lui-même)
- Données de paiement : compte bancaire ou compte Stripe Express (via Stripe, non stockées directement chez nous)
- Adresse (rue, code postal, commune) et statut fiscal, nécessaires pour effectuer un paiement et établir une facture
- Numéro de registre national, uniquement pour les créateurs sans numéro d'entreprise. En Belgique, il s'agit du numéro d'identification fiscale d'une personne physique et nous en avons besoin pour respecter l'obligation de déclaration de la directive (UE) 2021/514 (DAC7). Nous le traitons uniquement à cette fin, le transmettons exclusivement à l'administration fiscale belge et ne l'utilisons nulle part ailleurs dans le service. Si vous avez un numéro d'entreprise, nous ne le demandons pas.
- Date de naissance, également uniquement pour la déclaration DAC7
2.4 Données de collaboration et de transaction
- Collaborations proposées et acceptées, y compris les briefings et contre-propositions
- Échanges de messages via le chat intégré
- Contenu livré (liens, téléversements) et statut d'approbation
- Données de paiement des collaborations : montants, identifiants de transaction, statuts (via Stripe, aucune donnée de carte chez nous)
- Évaluations et avis à l'issue d'une collaboration
2.5 Données d'utilisation et statistiques de plateforme
- Statistiques anonymes de pages vues via Vercel Web Analytics. Cet outil n'utilise pas de cookies et ne traite aucune donnée à caractère personnel ; aucune identification individuelle n'est possible.
- Analyse comportementale limitée via Microsoft Clarity sur les pages publiques du site : défilement, schémas de clics, cartes de chaleur et enregistrements de session. Clarity est configuré avec les cookies désactivés et le contenu sensible reste masqué. Nous l'utilisons pour rendre le site plus utilisable, jamais pour du ciblage publicitaire.
- Journaux techniques (erreurs, performances) pour la sécurité et la stabilité
2.6 Communications de support et de contact
- Lorsque vous posez une question via notre formulaire de support ou de contact, ou par e-mail : votre nom (facultatif), votre adresse e-mail, la catégorie et le contenu de votre message, ainsi qu'un contexte technique limité (la page depuis laquelle vous avez écrit et votre type de navigateur) afin de pouvoir traiter correctement votre demande.
- Ces données servent à vous aider et à veiller à la qualité de notre service (base juridique : exécution du contrat et/ou notre intérêt légitime à assurer le support client).
3. Finalités et bases juridiques du traitement
3.1 Exécution du contrat (art. 6, § 1, b) RGPD)
- Création et gestion des comptes
- Mise en relation entre entreprises et créateurs
- Traitement des paiements et des versements
- Communication via le chat intégré
- Vérification de l'inscription à la BCE et des profils de réseaux sociaux
- Gestion des abonnements, périodes d'essai et codes promotionnels
3.2 Obligation légale (art. 6, § 1, c) RGPD)
- Conservation des pièces comptables (loi du 17 juillet 1975 relative à la comptabilité des entreprises, durée de conservation de sept ans)
- Contrôles KYC et AML par Stripe conformément à la loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux et du financement du terrorisme
- Déclaration DAC7 à l'administration fiscale belge (directive (UE) 2021/514, transposée aux articles 321quater et suivants du CIR 92). En tant qu'opérateur de plateforme, nous devons déclarer chaque année qui a perçu une rémunération via Kollaborate, pour quel montant et sous quel numéro d'identification. À cette fin, nous traitons le numéro de registre national ou le numéro d'entreprise, la date de naissance, l'adresse et les montants versés. Il s'agit d'une obligation légale : sans ces données, nous ne pouvons pas payer.
- Coopération avec les autorités compétentes sur injonction légale
3.3 Intérêt légitime (art. 6, § 1, f) RGPD)
- Détection et prévention de la fraude, des faux comptes et des abus (intérêt : intégrité de la plateforme et protection des autres utilisateurs)
- Surveillance de sécurité et journaux d'audit (intérêt : sécurité de la plateforme et des données des utilisateurs)
- Amélioration technique de la plateforme sur la base de statistiques d'utilisation anonymisées
3.4 Consentement (art. 6, § 1, a) RGPD)
- Les lettres d'information et communications marketing par e-mail ne sont envoyées qu'après un consentement exprès et distinct. Vous pouvez retirer ce consentement à tout moment via le lien de désinscription au bas de chaque e-mail ou en nous contactant à info@kollaborate.app.
4. Destinataires et sous-traitants
Nous travaillons avec les sous-traitants suivants, qui traitent des données à caractère personnel en notre nom. Un contrat de sous-traitance conforme à l'art. 28 RGPD a été conclu avec chacun d'eux :
4.1 Sous-traitants avec stockage au sein de l'UE/EEE
- Supabase (base de données, AWS eu-central-1 / Francfort, Allemagne) : stockage des données de compte, des collaborations, des messages de chat et des fichiers téléversés. Les données se trouvent dans l'UE. L'accord de sous-traitance est conclu avec Supabase Pte. Ltd., établie à Singapour, et l'accès par l'entreprise elle-même relève des clauses contractuelles types (module 2) de cet accord.
- Upstash (AWS eu-central-1 / Francfort, Allemagne) : limitation de débit sur nos formulaires et API publics, afin de prévenir les abus et les requêtes automatisées. Conserve temporairement un compteur par adresse IP, pas plus de quelques minutes. Base légale : intérêt légitime (sécurité), art. 6.1.f RGPD.
- Sentry (région Allemagne, de.sentry.io) : rapports d'erreur depuis l'application. Uniquement avec votre consentement, réglable via Profil › Préférences de mesure. Configuré sans données à caractère personnel (sendDefaultPii: false).
4.2 Sous-traitants hors UE/EEE
Pour les transferts hors EEE, nous nous appuyons sur les garanties appropriées prévues dans l'accord de sous-traitance de chaque partie : les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) et, lorsque le sous-traitant est en outre certifié au titre du cadre de protection des données UE-États-Unis, la décision d'adéquation (UE) 2023/1795. Vous pouvez obtenir une copie des garanties applicables via info@kollaborate.app.
- Vercel Inc. (États-Unis) : hébergement du site et de la web app. Traite des journaux de requêtes pouvant contenir des adresses IP, et fournit des statistiques de visite sans cookies ni identification individuelle.
- Plus Five Five, Inc. (Resend, États-Unis) : envoi des e-mails transactionnels (confirmation, réinitialisation de mot de passe, notifications). Traite les adresses e-mail et le contenu de ces messages.
- PostHog Inc. (États-Unis, avec stockage sur l'hôte européen eu.i.posthog.com) : analyse produit dans la web app. Mesure les étapes franchies par les utilisateurs et les relie à un identifiant utilisateur. Uniquement avec votre consentement, réglable via Profil › Préférences de mesure.
- Microsoft Ireland Operations Ltd. (Microsoft Clarity) : mesure la façon dont les visiteurs font défiler et cliquent sur les pages publiques du site, y compris des enregistrements de ces mouvements. Uniquement après votre consentement via la bannière cookies ; en cas de refus, le script n'est pas chargé.
- RevenueCat Inc. (États-Unis) : gestion des abonnements achetés via l'App Store ou Google Play. Traite un identifiant utilisateur d'application et le statut de votre abonnement, aucune donnée de paiement.
- Apple Inc. et Google Ireland Ltd. : achats intégrés. Lors d'un achat via la boutique, la boutique est elle-même le vendeur ; nous ne recevons que le statut de votre abonnement, jamais vos données de paiement.
- Expo (650 Industries, Inc.) (États-Unis) : compilation et distribution des mises à jour de l'application. Traite des données techniques sur l'appareil et la version de l'application lors du téléchargement d'une mise à jour.
- Meta Platforms Ireland Ltd. (Instagram Graph API) et TikTok Technology Ltd. (API TikTok) : consultation des statistiques publiques des comptes de créateurs, uniquement lorsqu'un créateur connecte lui-même son compte.
4.3 Stripe : sous-traitant et responsable de traitement autonome
Stripe Payments Europe Ltd. (Irlande) traite les paiements entre commerces et créateurs ainsi que les versements via Stripe Connect Express. Stripe est certifié PCI DSS niveau 1. Nous ne stockons aucune donnée de carte.
Point important : Stripe n'est pas notre sous-traitant pour tout. Pour certaines finalités, Stripe détermine lui-même les finalités et les moyens et agit donc en tant que responsable du traitement autonome : le choix des banques et des prestataires de moyens de paiement, la prévention de la fraude, les contrôles anti-blanchiment et d'identité (KYC), sa propre facturation et l'amélioration de ses produits. Pour ces traitements, ce sont les conditions de confidentialité de Stripe qui s'appliquent, et non les nôtres.
La politique de confidentialité de Stripe est disponible sur stripe.com/be/privacy.
Nous ne vendons jamais vos données à caractère personnel à des tiers à des fins marketing.
5. Durées de conservation
| Catégorie | Durée de conservation | Base |
|---|---|---|
| Données de compte (actif) | Tant que le compte est actif | Contrat |
| Données de compte après suppression | Dans les 30 jours au plus tard | Obligation légale (art. 17 RGPD) |
| Données de transaction et pièces comptables | 7 ans | Obligation légale (législation comptable belge) |
| Messages de chat et données de collaboration | 2 ans après la dernière activité | Intérêt légitime (règlement des litiges) |
| Journaux de sécurité et d'audit | 12 mois | Intérêt légitime (sécurité) |
| Messages de support et de contact | 2 ans après traitement | Intérêt légitime (suivi et qualité) |
| Consentement à la lettre d'information | Jusqu'au retrait du consentement + 1 an (preuve) | Consentement |
6. Vos droits en tant que personne concernée
En vertu du RGPD (règlement général sur la protection des données, règlement (UE) 2016/679), vous disposez des droits suivants :
- Droit d'accès (art. 15 RGPD) : vous pouvez demander quelles données à caractère personnel nous traitons à votre sujet et en recevoir une copie.
- Droit de rectification (art. 16 RGPD) : faire corriger des données incomplètes ou inexactes.
- Droit à l'effacement (art. 17 RGPD) : faire supprimer vos données à caractère personnel (« droit à l'oubli »), sauf si des durées de conservation légales s'appliquent.
- Droit à la limitation du traitement (art. 18 RGPD) : faire suspendre temporairement le traitement pendant l'examen d'un litige.
- Droit à la portabilité des données (art. 20 RGPD) : recevoir vos données dans un format lisible par machine ou les faire transférer à un autre prestataire.
- Droit d'opposition (art. 21 RGPD) : vous opposer à un traitement fondé sur l'intérêt légitime, en particulier à des fins de marketing.
- Droit de retirer le consentement (art. 7, § 3 RGPD) : retirer à tout moment un consentement donné (par ex. marketing), sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
Envoyez votre demande à info@kollaborate.app. Nous répondons à votre demande dans les trente (30) jours calendrier suivant sa réception. Nous pouvons vérifier votre identité avant de répondre.
7. Réclamation auprès de l'Autorité de protection des données
Si vous estimez que le traitement de vos données à caractère personnel constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente. En Belgique, il s'agit de l'Autorité de protection des données (APD) :
- Site web : autoriteprotectiondonnees.be
- Adresse : Rue de la Presse 35, 1000 Bruxelles
- E-mail : contact@apd-gba.be
- Téléphone : +32 2 274 48 00
Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle de l'État membre de l'UE où vous résidez ou travaillez habituellement.
8. Sécurité des données à caractère personnel
Nous appliquons des mesures techniques et organisationnelles appropriées afin de protéger vos données à caractère personnel contre tout accès non autorisé, toute perte, destruction ou divulgation, notamment :
- Chiffrement des transferts de données via TLS (HTTPS)
- Chiffrement des données au repos (AES-256, via Supabase/AWS)
- Contrôle d'accès basé sur les rôles (aucun collaborateur ne dispose d'un accès plus large que nécessaire)
- Stockage des mots de passe hachés et salés via Supabase Auth (bcrypt)
- Journaux de sécurité et d'accès conservés 12 mois
- Centres de données dans l'UE (Francfort) pour la base de données principale
9. Cookies et technologies de suivi
Nous utilisons un nombre limité de cookies strictement nécessaires à la gestion de la connexion. Pour l'analyse du site public, nous utilisons Vercel Web Analytics et Microsoft Clarity. Les cookies de Clarity sont désactivés. Nous n'utilisons aucun cookie publicitaire ni pixel de reciblage. Vous trouverez davantage d'informations dans notre politique en matière de cookies.
10. Décision automatisée et profilage
L'article 13, paragraphe 2, f) du RGPD nous oblige à indiquer si nous prenons des décisions vous concernant par des moyens exclusivement automatisés. Ce n'est pas le cas. Il n'existe aucune décision automatisée au sens de l'article 22 du RGPD : aucune décision produisant des effets juridiques ou vous affectant de manière significative de façon similaire n'est prise sans intervention humaine.
Concrètement :
- Qui est accepté comme créateur ou comme entreprise, qui reçoit un versement, et quel compte est limité ou clôturé : chaque fois, une personne examine le dossier et décide.
- Nous ne calculons ni score de confiance, ni score de crédit, ni score de fraude à votre sujet.
- Nous ne déduisons pas de profil de votre comportement pour prédire votre personnalité, vos centres d'intérêt ou votre fiabilité, et nous ne vendons donc un tel profil à personne.
Certaines choses se produisent bel et bien automatiquement. Comme « aucune décision automatisée » peut facilement se lire comme « rien ne se passe automatiquement », voici ce dont il s'agit :
- L'ordre dans lequel apparaissent les créateurs et les offres. Il découle de règles fixes, et non d'un modèle qui apprend de votre comportement. Les paramètres figurent dans l'application, à la page « Comment nous déterminons l'ordre », accessible depuis la liste dans Découvrir.
- Un contrôle automatique des messages de discussion. Un petit nombre de catégories sont refusées au moment de l'envoi : contenu sexuel associé à la minorité, demandes d'images dénudées, et proposition de relations sexuelles en contrepartie. Vous le voyez immédiatement et le message n'est pas enregistré. Un second groupe, plus large, passe mais reçoit un marquage destiné à nos collaborateurs, par exemple lorsqu'un numéro de compte y figure ou qu'un paiement hors plateforme semble être organisé. Ce marquage se rattache au message, pas à vous : rien n'est noté dans votre profil et aucune conséquence automatique n'en découle.
- Des limites de fréquence. Quiconque effectue un nombre inhabituel de requêtes en peu de temps reçoit temporairement une erreur. Cela protège le service contre les abus et se résorbe de soi-même.
- Rappels et notifications. Les messages relatifs à un délai qui expire, à une nouvelle réponse ou à un versement sont envoyés automatiquement en fonction de ce qui se passe dans votre dossier.
Si vous n'êtes pas d'accord avec un traitement automatique, vous pouvez toujours demander qu'une personne l'examine via info@kollaborate.app. S'il s'agit d'une décision portant sur un contenu que nous avons retiré ou refusé, la procédure de recours de notre politique DSA s'applique également.
11. Modifications de la présente politique de confidentialité
Nous pouvons adapter la présente politique de confidentialité afin de refléter nos pratiques de traitement actuelles ou des exigences légales. En cas de modification substantielle, nous vous en informons par e-mail. La date de la dernière modification figure en haut de cette page. Nous vous recommandons de consulter cette politique régulièrement.