Optikash Tarifs Se connecter

Politique de confidentialité

Dernière mise à jour : [À COMPLÉTER : date]

[À COMPLÉTER : dénomination sociale] est responsable du traitement des données décrites ci-dessous, au sens du règlement (UE) 2016/679 (RGPD). Le détail interne des traitements figure dans notre registre-des-traitements.md, tenu à jour dans le dépôt du projet.

Données traitées et finalités

DonnéeFinalitéBase légaleDurée de conservation
E-mail, mot de passe (haché), prénomCréation et gestion du compteExécution du contratDurée du compte + 30 jours après suppression
Réponses au questionnaire budgétaireCalcul du plan personnaliséExécution du contrat / intérêt légitime avant inscription6 mois si non converti en compte (purge automatique mensuelle), puis durée du compte
Revenus, charges, opérations, épargne (chiffrés)Fonctionnement du serviceExécution du contratDurée du compte + 90 jours
Données de paiementFacturation de l'abonnementExécution du contratTraitées par Stripe — non stockées par nous
Journal de connexion (IP, horodatage)Sécurité, lutte contre la fraudeIntérêt légitime12 mois
Journal d'audit administrateurTraçabilité des actions du back-officeObligation légale / intérêt légitime5 ans

Destinataires

  • Stripe (paiement) — sous-traitant, contrat de traitement de données en place. Nous ne stockons jamais vos données bancaires : elles sont saisies et traitées directement par Stripe.
  • Render Services, Inc. (hébergement de l'application et de la base de données) — société américaine, sous-traitant. Les données sont stockées dans son centre de données de Francfort (Allemagne, Union européenne). Un accord de traitement des données (DPA) et des clauses contractuelles types encadrent ce transfert.
  • Resend (e-mail transactionnel) — sous-traitant, utilisé pour la vérification d'adresse et la réinitialisation de mot de passe.
  • Sentry (supervision technique des erreurs) — configuré pour ne pas capturer de données financières

Aucune donnée n'est vendue ni utilisée à des fins publicitaires.

Transferts hors Union européenne

Notre hébergeur, Render Services, Inc., est une société de droit américain : bien que les données soient stockées dans l'Union européenne (Francfort), leur accès depuis les États-Unis dans le cadre de l'exploitation du service constitue un transfert encadré par un accord de traitement des données (DPA) et des clauses contractuelles types, conformément aux exigences du RGPD. Stripe peut également être amené à transférer certaines données hors UE dans le cadre du traitement des paiements, sous le même type d'encadrement.

Sécurité

Les données financières détaillées (revenus, charges, opérations) sont chiffrées au repos (AES-256-GCM). Les mots de passe sont hachés avec Argon2id. Les sessions sont limitées dans le temps et révocables. Voir notre registre-des-traitements.md et notre aipd.md pour le détail de l'analyse de risque.

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. L'export complet de vos données (JSON) et la suppression de votre compte sont accessibles directement depuis vos réglages, en un clic. Pour toute autre demande : [À COMPLÉTER : adresse e-mail dédiée aux demandes RGPD].

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) — cnil.fr.