Responsable du traitement
Le responsable du traitement des données à caractère personnel collectées via Fincorp ONE est Fincorp ONE, accessible à l'adresse fincorpone.fr.
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez de droits sur vos données personnelles.
Données collectées
Données de compte
- Adresse email (identifiant de connexion)
- Nom et prénom (optionnel, saisi par l'utilisateur)
- Méthode d'authentification (email/mot de passe, Google, Microsoft)
Données professionnelles
- Informations sur votre entreprise (nom, SIRET, adresse, TVA)
- Factures et avoirs créés
- Clients enregistrés
- Déclarations URSSAF et historique
- Données de TVA et de comptabilité
Données techniques
- Adresse IP (journaux de sécurité)
- Type de navigateur et appareil
- Données de connexion et d'utilisation
Données de satisfaction et de support
- Note de satisfaction (NPS, de 0 à 10) que vous nous attribuez volontairement
- Demandes d'assistance et signalements de bug que vous nous envoyez
Hébergement et sous-traitants
Vos données sont hébergées dans l'Union européenne et confiées à des sous-traitants sélectionnés :
- Supabase — base de données et authentification (région UE)
- Vercel, Inc. (États-Unis) — hébergement serverless de l'application, exécution en région Paris (cdg1). Un contrat de sous-traitance (DPA) a été signé avec Vercel et le transfert de données hors UE est encadré par les clauses contractuelles types (CCT) prévues par la décision UE 2021/914 de la Commission européenne, ainsi que par l'adhésion de Vercel au Data Privacy Framework EU-US. Base légale : exécution du contrat (art. 6.1.b RGPD).
- Stripe — traitement des paiements
- Resend — envoi des emails (y compris le contenu de vos demandes de support)
- Cloudflare R2 — sauvegardes chiffrées (région UE)
- Sentry GmbH (Allemagne, UE) — monitoring d'erreurs applicatives, avec masquage automatique des données personnelles avant envoi (email, IBAN, SIRET, etc.). Base légale : intérêt légitime (sécurité du service, art. 6.1.f RGPD). Durée de conservation : 90 jours.
- Vercel Speed Insights — mesure technique de la performance d'affichage (Core Web Vitals), sans cookies ni profilage publicitaire. Base légale : intérêt légitime (amélioration du service, art. 6.1.f RGPD).
- BetterStack et Checkly — surveillance technique de la disponibilité du service. Ne traitent aucune donnée des utilisateurs finaux (uniquement des pings techniques et un compte de test interne dédié).
- Anthropic, Inc. (États-Unis) — fournisseur du modèle d'intelligence artificielle Claude utilisé par les fonctionnalités Coach IA et insights. Aucune de vos données n'est utilisée pour l'entraînement du modèle (politique no-train Anthropic Workbench). Le transfert hors UE est encadré par les clauses contractuelles types (CCT) prévues par la décision UE 2021/914 de la Commission européenne. Base légale : exécution du contrat (art. 6.1.b RGPD). Durée de conservation : 30 jours côté Anthropic.
- Upstash, Inc. (région UE Francfort) — cache Redis distribué pour la limitation de débit (rate limit) et la prévention de l'usage abusif. Stocke uniquement des identifiants techniques (clés temporaires utilisateur ou IP) pendant 1 heure maximum, sans contenu personnel. Base légale : intérêt légitime (sécurité du service, art. 6.1.f RGPD).
- OVHcloud SAS (France) — coffre d'archivage légal principal. Conserve vos factures, avoirs et pièces comptables pendant dix ans, sous verrou d'immuabilité (S3 Object Lock). Base légale : obligation légale de conservation (art. L123-22 du Code de commerce, art. L102 B du Livre des procédures fiscales ; art. 6.1.c RGPD).
- Scaleway SAS (France) — second coffre d'archivage légal, indépendant du premier. Même contenu, même durée, même fondement : deux copies chez deux prestataires distincts sont ce qui rend l'archive opposable.
- Super PDP — Plateforme Agréée de facturation électronique (France). Reçoit vos factures émises et vous transmet celles que vos fournisseurs vous adressent, conformément à l'obligation de facturation électronique. Base légale : obligation légale (art. 289 bis du CGI ; art. 6.1.c RGPD). Intervient uniquement si vous avez activé le module et autorisé Fincorp ONE à agir sur votre compte.
Finalités du traitement
Vos données sont traitées pour les finalités suivantes, chacune fondée sur une base légale précise du RGPD :
- Fourniture du service : gestion de votre compte, accès aux fonctionnalités de facturation et de gestion fiscale — base légale : exécution du contrat (art. 6.1.b RGPD).
- Amélioration du service : analyse des usages et mesure de satisfaction (NPS), mesure technique de la performance (Speed Insights), monitoring d'erreurs (Sentry) — base légale : intérêt légitime (amélioration et fiabilité du service, art. 6.1.f RGPD).
- Sécurité : prévention des fraudes, limitation de débit (rate limit), protection de vos données — base légale : intérêt légitime (sécurité du service, art. 6.1.f RGPD).
- Sauvegarde et continuité : sauvegardes chiffrées quotidiennes (Cloudflare R2 région UE) — base légale : exécution du contrat (art. 6.1.b RGPD).
- Obligations légales : conservation des factures et documents comptables pendant 10 ans, conformité aux réglementations fiscales et comptables françaises — base légale : obligation légale (art. 6.1.c RGPD).
- Support client : réponse à vos demandes d'assistance — base légale : exécution du contrat (art. 6.1.b RGPD).
Vos données ne sont jamais vendues à des tiers.
Durée de conservation
- Données de compte : conservées pendant la vie du compte, puis supprimées immédiatement lorsque vous demandez la suppression — sans délai de rétention
- Factures et documents comptables : 10 ans (obligation légale française)
- Journaux de connexion : 12 mois
- Données de satisfaction et de support : 24 mois
- Données supprimées : effacement immédiat dans l'application et dans le miroir de vos fichiers, à l'exception des pièces que la loi impose de conserver — voir ci-dessous
- Sauvegardes de secours : vos données subsistent au plus 60 jours dans les sauvegardes chiffrées de secours (photo complète refaite au moins tous les 30 jours, sauvegardes quotidiennes conservées 30 jours), puis disparaissent par rotation. Ces sauvegardes ne servent qu'à remettre le service en marche après un sinistre : elles ne sont jamais consultées ni exploitées.
- Preuves d'archivage : conservées jusqu'à l'échéance légale du document qu'elles prouvent, même après la suppression du compte — voir ci-dessous
Ce qui survit à la suppression de votre compte, et pourquoi. Vos factures sont conservées dans un dispositif d'archivage à valeur probante. Pour que cette conservation ait une valeur, l'application doit garder la trace de ce qu'elle détient : pour chaque document, sa référence, sa date de dépôt et son empreinte numérique. Ces trois éléments — et rien de plus — sont conservés jusqu'à l'échéance légale du document, y compris après la fermeture de votre compte. Tout le reste est effacé.
Fondement : le droit à l'effacement ne s'applique pas lorsque le traitement est nécessaire au respect d'une obligation légale de conservation (art. 17.3.b du RGPD). L'obligation en cause est la conservation des factures et pièces comptables pendant dix ans (art. L123-22 du Code de commerce, art. L102 B du Livre des procédures fiscales). Effacer la preuve qu'un document a été archivé reviendrait à priver cette conservation de toute valeur.
Cas particulier — les factures de votre abonnement Fincorp ONE. Ce sont les pièces comptables de Fincorp, l'émetteur, et non vos données personnelles : c'est Fincorp qui en répond pendant dix ans. Elles sont conservées après la fermeture de votre compte, détachées de votre identité.
Vos droits RGPD
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données (export JSON disponible dans Paramètres)
- Droit de rectification : modifier vos données dans votre profil
- Droit à l'effacement : supprimer votre compte et vos données (disponible dans Paramètres). Exception prévue par l'art. 17.3.b du RGPD : les documents soumis à une obligation légale de conservation, et les preuves de leur archivage, sont conservés jusqu'à leur échéance — voir « Durée de conservation ».
- Droit à la portabilité : exporter vos données dans un format structuré (JSON)
- Droit d'opposition : vous opposer à certains traitements de vos données
Pour exercer ces droits ou pour toute question relative à la protection de vos données, contactez-nous à l'adresse indiquée ci-dessous.
Sécurité
Fincorp ONE met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement des données en transit (HTTPS/TLS)
- Chiffrement des données au repos (Supabase / PostgreSQL)
- Authentification sécurisée (OAuth 2.0, mots de passe hachés)
- Accès aux données limité par des politiques RLS (Row Level Security)
- Sauvegardes automatiques quotidiennes
- Headers de sécurité HTTP (CSP, HSTS, XSS protection)
Contact & réclamation
Pour toute question concernant cette politique de confidentialité ou pour exercer vos droits, contactez-nous :