BTPGestion

Politique de confidentialité de BTPGestion

Dernière mise à jour : 26-09-2026 (version 2026-09-26)


1. Qui nous sommes

BTPGestion est fourni par Kality Ltd, société à responsabilité limitée par actions immatriculée en République du Ghana sous le numéro CS226722016, dont le siège social est situé House No. F15, Manet Ville, Spintex, Accra, Greater Accra Region, Ghana (« Kality », « nous »). BTPGestion est un produit de Kality Ltd ; « Kality Group » est une marque, pas une société distincte.

Pour toute question sur vos données personnelles, écrivez au délégué à la protection des données de Kality Ltd : hello@kalitygroup.com, en indiquant « Données personnelles » dans l’objet.

2. À qui s’adresse cette politique

Cette politique concerne toutes les personnes dont les données personnelles passent par BTPGestion :

  • les titulaires de compte : les personnes qui créent un compte, créent une entreprise ou y sont invitées comme membres ;
  • les tiers : les clients, fournisseurs, employés, prêteurs, associés, titulaires de caisse et autres contacts qu’une entreprise enregistre dans BTPGestion ;
  • les destinataires d’un lien de partage (devis, facture, reçu) envoyé par une entreprise.

3. Deux rôles différents : l’entreprise et Kality

Cette distinction vous indique à qui vous adresser.

  • Pour les données qu’une entreprise enregistre (ses tiers, ses opérations, ses projets, ses fichiers, ses champs personnalisés), c’est l’entreprise qui décide quelles données elle collecte et pourquoi. Elle est responsable du traitement. Kality stocke et traite ces données pour son compte et selon ses instructions, en tant que sous-traitant. Si vous êtes un tiers et avez une question sur les données qu’une entreprise détient sur vous, adressez-vous d’abord à cette entreprise. Si vous nous écrivez, nous transmettrons votre demande à l’entreprise concernée et l’aiderons à vous répondre.
  • Kality est responsable du traitement pour les données des comptes (les personnes qui se connectent à BTPGestion) et pour la sécurité du service.

4. Ce que nous collectons

Titulaires de compte

  • Nom et adresse e-mail.
  • Moyens de connexion : mot de passe (conservé uniquement sous forme hachée, jamais en clair), clés d’accès (la vérification par empreinte ou visage reste sur votre appareil ; nous ne recevons qu’une clé publique), secret de l’application d’authentification (stocké chiffré), codes à usage unique envoyés par e-mail (conservés sous forme hachée).
  • Sessions : date de connexion et de dernière activité, adresse IP, type d’appareil et de navigateur, option « rester connecté ».
  • Les entreprises dont vous êtes membre, votre profil et vos autorisations dans chacune.
  • La version des conditions d’utilisation et de la présente politique que vous avez acceptée, avec la date et l’adresse IP.
  • Si vous activez les notifications : l’adresse d’abonnement de votre navigateur ou le jeton de votre téléphone.
  • Les messages que vous nous envoyez pour obtenir de l’aide.

Données saisies par une entreprise (Kality sous-traitant)

  • Les informations de l’entreprise : nom, raison sociale, fuseau horaire, paramètres.
  • Les tiers : nom, type (personne ou organisation), relations, e-mail, téléphone, NIF/RCCM, adresse, étiquettes, notes et champs personnalisés.
  • Les données financières et de chantier : comptes, opérations, projets, devis, factures, reçus, créances et dettes, promesses de paiement, prêts et échéances, caisses déléguées, carnets CECA, patrimoine, associés et stock.
  • Les relevés bancaires ou de mobile money importés, et les fichiers et photos déposés (pièces jointes, justificatifs, documents), chiffrés avant stockage.

L’entreprise ne doit pas enregistrer dans BTPGestion de données sensibles (santé, opinions, origine, infractions, numéro d’identification national) : le service n’est pas conçu pour cela.

Journal d’activité et journaux techniques

  • Le journal d’activité de chaque entreprise : qui a fait quelle modification, quand, la valeur avant et après, et le motif éventuel. Vos propres événements de compte (connexions, changements de sécurité) y figurent aussi.
  • Les journaux techniques du service : requêtes, erreurs, adresses IP, utilisés pour faire fonctionner et sécuriser le service.

5. Pourquoi nous utilisons ces données, et sur quelle base

Ce que nous faisonsPourquoiBase légale
Créer et gérer les comptes, vous connecterFournir le serviceExécution de notre accord avec vous
Envoyer les codes de vérification et de connexion, les invitations et les avis de sécurité par e-mailConfirmer votre adresse et sécuriser la connexionExécution de notre accord ; intérêt légitime (sécurité)
Stocker et traiter les données saisies par une entrepriseFaire fonctionner le service pour l’entrepriseInstructions de l’entreprise, en tant que sous-traitant ; l’entreprise dispose de sa propre base légale
Lire un relevé PDF avec une intelligence artificielle, si l’entreprise le demandeProposer des brouillons d’opérations, que l’entreprise vérifie avant de les enregistrerInstructions de l’entreprise
Envoyer les notifications et rappels que vous avez activésVous prévenir à tempsExécution de notre accord ; votre choix, que vous pouvez retirer à tout moment
Tenir le journal d’activité, détecter les abus, sécuriser le serviceProtéger les entreprises, leurs tiers et nous-mêmesIntérêt légitime ; obligation légale
Répondre aux demandes d’aide et aux demandes sur vos donnéesVous aider, respecter vos droitsExécution de notre accord ; obligation légale
Informer les titulaires de compte des changements du service ou des conditionsVous tenir informéExécution de notre accord ; intérêt légitime

Nous ne vendons pas de données personnelles, nous ne les utilisons pas à des fins publicitaires, et nous ne prenons aucune décision fondée uniquement sur un traitement automatisé qui aurait des effets juridiques sur les personnes. Les brouillons proposés par l’intelligence artificielle ne comptent nulle part tant qu’une personne ne les a pas validés.

6. Avec qui nous les partageons

Nous ne partageons des données personnelles que dans la mesure nécessaire au fonctionnement du service :

  • L’entreprise concernée. Les données des tiers appartiennent à l’entreprise. Ses membres les voient selon leur profil et leurs autorisations.
  • Les destinataires d’un lien de partage. Quand une entreprise partage un devis, une facture ou un reçu, la personne qui reçoit le lien voit ce document, jusqu’à ce que l’entreprise retire le lien ou qu’il expire.
  • Nos sous-traitants ultérieurs, chacun pour sa seule mission :
PrestataireMissionDonnées concernées
Hébergement : serveurs exploités pour Kality Ltd, situés au GhanaFaire fonctionner le service, stocker les données, les fichiers, les journaux et les sauvegardesToutes les données du service
Cloudflare, Inc.Nom de domaine (DNS), protection du réseau et, le cas échéant, acheminement du traficAdresses IP et requêtes en transit
Resend (Resend, Inc., États-Unis), prestataire d’envoi d’e-mails ; nos e-mails partent de l’adresse notification-btpgestion@estatitfy.comEnvoyer nos e-mails (codes, invitations, avis de sécurité)Nom, adresse e-mail et contenu de ces e-mails
Anthropic, PBC (États-Unis) — uniquement si l’entreprise importe un relevé au format PDFLire le relevé et en extraire les lignesLe contenu du relevé envoyé. Selon ses conditions commerciales, Anthropic n’utilise pas ces données pour entraîner ses modèles
Services de notification de votre navigateur (Google, Mozilla, Apple, Microsoft) — si vous activez les notificationsAcheminer la notification jusqu’à votre appareilLe contenu est chiffré de bout en bout : le service ne peut pas le lire
  • Les autorités, lorsque la loi l’exige, ou pour protéger la sécurité des personnes ou nos droits.
  • Un repreneur, si l’activité de Kality est cédée ou fusionnée, avec les mêmes garanties que cette politique.

7. Où sont stockées vos données (transferts internationaux)

BTPGestion fonctionne sur des serveurs exploités pour Kality Ltd et situés au Ghana, avec des sauvegardes sur un second serveur. Les données venant du Togo ou d’autres pays sont donc stockées hors du pays d’où elles proviennent. Cloudflare exploite un réseau mondial ; lorsqu’une entreprise utilise l’import de relevés PDF, le relevé est traité aux États-Unis par Anthropic. Nos e-mails (codes, invitations, avis) sont envoyés par Resend, aux États-Unis.

Nous protégeons ces transferts par les mesures de sécurité décrites à l’article 9 et par nos contrats avec nos prestataires, et nous respectons les conditions de transfert prévues par les lois applicables, notamment la loi togolaise n° 2019-014 (articles 28 à 30) et le Data Protection Act, 2012 (Act 843) du Ghana.

Pour les entreprises établies au Togo : en tant que responsable du traitement des données de vos tiers, la loi togolaise vous demande d’informer l’Instance de protection des données à caractère personnel (IPDCP) avant de transférer des données vers un pays tiers (article 28), ce qui est le cas en utilisant BTPGestion. Nous vous fournissons sur demande les informations utiles à cette démarche.

8. Combien de temps nous les conservons

DonnéesDurée
Données d’une entreprise (tiers, opérations, projets, documents, fichiers, listes, champs personnalisés, journal d’activité)Tant que l’entreprise existe. Lorsqu’un propriétaire supprime l’entreprise, elle peut être restaurée pendant 30 jours, puis elle est effacée avec ses fichiers. Les copies de sauvegarde sont supprimées dans un délai de 3 ans.
Données de compte (nom, e-mail, moyens de connexion)Tant que le compte existe. À la suppression du compte, votre nom, votre adresse e-mail, vos moyens de connexion et vos sessions sont effacés ; les copies de sauvegarde sont supprimées dans un délai de 3 ans. Les enregistrements faits pour une entreprise restent dans cette entreprise, attribués à un « ancien membre ».
Sessions (appareil et adresse IP)Jusqu’à la déconnexion ou l’expiration de la session (12 heures au plus sans « rester connecté », 30 jours renouvelés à l’usage avec), puis supprimées environ un jour plus tard.
Codes de connexion par e-mailValables 10 minutes, supprimés environ un jour après leur expiration.
Événements de votre compte (connexions, changements de sécurité) et acceptation des conditionsTant que le compte existe, pour pouvoir prouver ce qui s’est passé en cas de litige ou d’incident.
Relevés importésLes lignes restent des brouillons jusqu’à ce que l’entreprise les enregistre ou les supprime. Le fichier PDF envoyé pour lecture n’est pas conservé par BTPGestion.
Journaux techniques du serveurRotation automatique : ils sont remplacés au fil de l’eau (quelques dizaines de mégaoctets par service), en général en quelques jours.
Messages d’assistance et demandes relatives aux donnéesLe temps de traiter la demande, puis 2 ans après sa clôture.

9. Comment nous les protégeons

Entre autres mesures : les données de chaque entreprise sont séparées dans la base de données (chaque requête est limitée à l’entreprise en cours) ; les fichiers sont chiffrés avant d’être stockés ; les secrets de connexion sont chiffrés et les mots de passe hachés ; toutes les connexions sont chiffrées (TLS) ; la connexion peut exiger une clé d’accès ou une application d’authentification, et être limitée à certaines heures et à certains réseaux ; les tentatives de connexion sont limitées ; chaque modification est inscrite dans un journal d’activité que personne ne peut modifier ; les liens de partage sont aléatoires, expirent et peuvent être retirés ; des sauvegardes sont conservées sur un serveur distinct.

Aucun système n’est parfaitement sûr. Si une violation de sécurité touche des données personnelles, nous en informerons sans délai les entreprises concernées et, lorsque la loi l’exige ou que le risque le justifie, l’autorité compétente et les personnes concernées.

10. Vos droits

Selon la loi qui s’applique à vous, notamment la loi n° 2019-014 du 29 octobre 2019 relative à la protection des données à caractère personnel au Togo et le Data Protection Act, 2012 (Act 843) au Ghana, vous avez le droit :

  • d’être informé de l’utilisation de vos données ;
  • d’accéder à vos données personnelles et d’en obtenir une copie ;
  • de faire rectifier, compléter, mettre à jour ou effacer des données inexactes, incomplètes ou périmées ;
  • de vous opposer, pour des motifs légitimes, à l’utilisation de vos données ;
  • de recevoir vos données dans un format courant ;
  • de retirer votre consentement à tout moment, lorsque nous nous fondons sur celui-ci ;
  • de faire prendre en compte le décès d’une personne par ses ayants droit ;
  • d’introduire une réclamation auprès d’une autorité de protection des données.

Comment les exercer.

  • Dans l’application : modifiez votre nom et vos moyens de connexion dans « Mon compte » ; téléchargez une copie des données de votre compte (« Mes données ») ; supprimez votre compte vous-même (« Supprimer mon compte »). Un propriétaire peut télécharger toutes les données de son entreprise ou la supprimer depuis ses paramètres.
  • Par e-mail : écrivez à hello@kalitygroup.com depuis l’adresse de votre compte, avec « Données personnelles » dans l’objet.
  • Si vous êtes un tiers d’une entreprise, adressez-vous à cette entreprise ; si vous ne pouvez pas la joindre, écrivez-nous et nous lui transmettrons votre demande.

Nous répondons gratuitement, dans un délai d’un mois, après avoir vérifié votre identité si nécessaire.

Réclamations. Vous pouvez saisir l’Instance de protection des données à caractère personnel (IPDCP) au Togo (https://ipdcp.tg), la Data Protection Commission au Ghana, ou l’autorité de protection des données de votre pays. Nous vous serions reconnaissants de nous laisser d’abord la possibilité de régler le problème, mais vous n’y êtes pas obligé.

11. Cookies

BTPGestion n’utilise qu’un cookie strictement nécessaire, le cookie de session, et quelques préférences enregistrées dans votre navigateur. Aucun cookie publicitaire, de mesure d’audience ou de suivi. Le détail est dans la politique cookies.

12. Enfants

BTPGestion est un outil professionnel destiné aux adultes. Les comptes ne sont pas destinés aux personnes de moins de 18 ans. Si vous pensez qu’un enfant nous a transmis des données personnelles, écrivez à hello@kalitygroup.com ; nous supprimerons le compte.

13. Modifications de cette politique

Nous pouvons mettre à jour cette politique. Nous changerons alors la date de « Dernière mise à jour » et, pour les changements importants, nous préviendrons les titulaires de compte par e-mail ou dans l’application au moins 30 jours avant leur entrée en vigueur. Chaque compte garde la trace de la version acceptée.

14. Contact

Kality Ltd — House No. F15, Manet Ville, Spintex, Accra, Greater Accra Region, Ghana Délégué à la protection des données, Kality Ltd : hello@kalitygroup.com