Zéro problème

Politique de confidentialité

Dernière mise à jour : 30 août 2026

Cette politique explique quelles données personnelles cette application traite, pourquoi, et comment vous pouvez les contrôler, conformément au Règlement général sur la protection des données (RGPD). Elle est rédigée à partir de l’application réelle, pas d’un modèle générique — chaque traitement décrit ci-dessous correspond à ce que le produit fait réellement.

1. Responsable de traitement

Maksym Kogin, agissant en tant que personne physique, est responsable de traitement pour les traitements décrits ici.

Contact pour toute question, y compris l’exercice de vos droits : maksymkogin@gmail.com.

Délégué à la protection des données : non désigné. Nos traitements ne relèvent pas de l’article 37(1) du RGPD : ni suivi systématique à grande échelle, ni données sensibles au sens de l’article 9.

2. Notre position en un paragraphe

Vous nous confiez l’image de votre patrimoine. Nous la traitons comme une donnée sensible, même si le droit ne la classe pas ainsi. Nous collectons le minimum nécessaire au fonctionnement du produit, nous ne vendons rien, nous n’entraînons aucun modèle, nous ne transmettons rien à des annonceurs. Chaque tiers destinataire figure à l’article 10 et n’y figure que parce que le produit ne fonctionne pas sans lui.

3. Données collectées — identité et compte

Adresse e-mail et identifiant Google, à la connexion. Dates de création et de dernière visite, générées par le Service pour afficher « ce qui a changé depuis votre dernière visite ». Devise d’affichage et langue de l’interface, que vous choisissez.

Aucun mot de passe n’est reçu ni conservé. L’authentification est entièrement déléguée à Google.

Sessions de démonstration. Une session ouverte sans compte ne comporte aucune donnée d’identité : ni adresse e-mail, ni nom, ni identifiant d’un fournisseur quelconque. Le Service génère un identifiant interne et une adresse technique dans le domaine réservé demo.invalid, qui ne peut recevoir aucun courrier et n’appartient à personne.

4. Données collectées — biens et données financières

C’est la substance de ce que vous nous confiez : nom, type, adresse, code postal, surface et statut du bien ; date et prix d’acquisition, valeur actuelle et historique d’estimations ; revenus et dépenses avec dates, catégories et notes ; montant, taux, durée, mensualité et dates du crédit ; inventaire et dates de garantie ; tâches et échéances ; classe DPE et sa validité.

Avertissement sur les tiers. Si vous inscrivez le nom d’un locataire dans une note, vous saisissez la donnée personnelle d’un tiers. Vous en êtes alors responsable de traitement et nous en sommes sous-traitant. N’y inscrivez que le nécessaire, et assurez-vous de disposer d’une base légale.

5. Données collectées — documents

Fichiers déposés (PDF, JPEG ou PNG uniquement — vérifiés par lecture de la signature réelle du fichier, non de son nom), avec nom, taille, type, catégorie et date d’expiration.

Les documents sont conservés dans un espace de stockage privé et vous sont restitués par des liens signés de courte durée. Ils ne sont jamais rendus publics et sont effacés sur votre instruction ou avec votre compte.

6. Données collectées — données techniques

Cookies de session (Supabase Auth), conservés le temps de la session. Adresse IP dans un compteur de limitation de débit, conservée 24 heures maximum, pour prévenir les attaques par force brute et les abus. Rapports d’erreur (Sentry), conservés 90 jours. Compteurs d’accès aux liens de partage, conservés 30 jours, pour vous montrer combien de fois votre lien a été ouvert.

Sur les rapports d’erreur en particulier. Sentry est configuré avec sendDefaultPii désactivé et un nettoyeur qui retire cookies, corps de requête, en-têtes et tout champ correspondant aux motifs password / secret / token / authorization avant émission. De l’utilisateur, seul l’identifiant est transmis — ni e-mail, ni adresse IP. Le Session Replay est volontairement désactivé.

Lien de calendrier. Tant que le flux est actif, le Service conserve un jeton aléatoire et sa date d’émission. C’est l’application d’agenda que vous choisissez qui vient chercher le fichier : nous n’envoyons rien et n’ajoutons aucun destinataire. La révocation supprime le jeton.

7. Ce que nous ne faisons pas

  • Nous ne vendons pas vos données — à personne, sous aucune forme, agrégée ou non.
  • Nous n’utilisons pas vos données pour entraîner des modèles d’apprentissage automatique. Notre hébergeur s’en réserve le droit au titre de ses conditions ; l’option est désactivée dans notre compte, et nous le dirons ici si cela change.
  • Nous ne faisons pas de publicité, et nous n’utilisons aucun traceur publicitaire ou analytique.
  • Nous ne réalisons aucun profilage au sens de l’article 22 du RGPD, ni aucune décision automatisée produisant des effets juridiques à votre égard.
  • Nous ne lisons pas vos documents. Ils sont stockés, restitués à vous, et supprimés sur votre instruction.

8. Bases légales (article 6 du RGPD)

La fourniture du Service, le stockage de vos données et le calcul des indicateurs reposent sur l’exécution du contrat (article 6(1)(b)). La sécurité, la limitation de débit, la prévention des abus et la supervision des erreurs reposent sur l’intérêt légitime (article 6(1)(f)). La conservation de la preuve qu’une demande d’effacement a été exécutée repose sur une obligation légale (article 6(1)(c)). Tout identifiant non strictement nécessaire repose sur le consentement (article 6(1)(a)).

Lorsque nous invoquons l’intérêt légitime, une mise en balance avec vos droits a été réalisée. Vous pouvez vous y opposer à tout moment (article 12).

9. Durées de conservation

Compte et données de portefeuille : conservés pour la durée du compte. Après une demande de suppression : conservés 30 jours, puis effacés irréversiblement. Documents déposés : conservés pour la durée du compte, puis effacés avec lui. Une trace d’audit de suppression est conservée après effacement, limitée à votre identifiant, votre e-mail et des horodatages, comme preuve de conformité.

Sur le délai de 30 jours. La suppression n’est pas immédiate, volontairement : ce délai vous protège contre une prise de contrôle de compte utilisée pour détruire votre portefeuille, et il s’inscrit dans le délai d’un mois de l’article 12(3) du RGPD. Vous pouvez annuler pendant ces 30 jours en vous reconnectant.

Sessions de démonstration. Tout ce qui est créé dans une session ouverte sans compte — l’enregistrement du compte, le portefeuille d’exemple et ce qui a été saisi pendant la session — est effacé automatiquement 48 heures après son ouverture, par le même processus que les demandes de suppression. Le délai de 30 jours ne s’applique pas ici : il n’y a personne à prévenir ni décision sur laquelle revenir.

10. Destinataires et sous-traitants

Nous ne communiquons vos données à personne d’autre, sauf réquisition légale. Les prestataires suivants traitent des données strictement pour faire fonctionner le Service :

  • Supabase Pte. Ltd (Singapour) — authentification, base de données et stockage de fichiers — données hébergées à Stockholm, Union européenne (AWS eu-north-1). Les transferts sont encadrés par les Clauses contractuelles types de l’UE (Module Deux), intégrées à l’accord de sous-traitance de Supabase.
  • Vercel Inc. (États-Unis) — hébergement de l’application — les fonctions serveur s’exécutent à Paris, France (région cdg1), fixée dans la configuration du projet : le code de l’application s’exécute donc dans l’Union européenne. Vercel Inc. est une société américaine et son personnel peut accéder aux systèmes à des fins d’administration et de support. Les fichiers statiques sont diffusés par un réseau de distribution mondial et ne contiennent aucune donnée personnelle. Les conditions de sous-traitance de Vercel sont publiées sur vercel.com/legal/dpa.
  • Sentry — supervision des erreurs, et uniquement après votre consentement — données hébergées à Francfort, Allemagne (région européenne de Sentry).
  • Google — connexion uniquement — États-Unis, dans le cadre du Data Privacy Framework UE-US.
  • Banque centrale européenne — données publiques de taux de référence, flux sortant uniquement, aucune donnée personnelle transmise — UE.

Comment obtenir une copie des garanties (art. 13(1)(f) RGPD) : les conditions de sous-traitance de Vercel sont publiées sur vercel.com/legal/dpa ; celui de Supabase — supabase.com/legal/dpa ; la certification Data Privacy Framework peut être vérifiée dans le registre officiel dataprivacyframework.gov. Sur demande à maksymkogin@gmail.com nous vous en enverrons une copie. Notre analyse d’impact des transferts est tenue à disposition de l’autorité de contrôle.

Les régions d’hébergement ont été vérifiées le 10 août 2026 (Supabase à Stockholm, AWS eu-north-1 ; Sentry à Francfort, lue sur le point de collecte auquel cette application envoie effectivement ses données) puis à nouveau le 28 août 2026 après un changement d’hébergeur : les fonctions serveur s’exécutent désormais à Paris (région cdg1), fixée dans la configuration du projet et non laissée à la valeur par défaut de l’hébergeur. L’accord de sous-traitance de Supabase (version 1 du 1er août 2026) fait partie intégrante de ses conditions de service et est donc en vigueur.

11. Sécurité

  • L’accès est contrôlé dans le code de l’application : chaque action serveur vérifie l’utilisateur puis la propriété de l’objet avant toute opération.
  • Row Level Security en mode Deny-All sur toutes les tables de la base de données, fermant l’API publique.
  • Les documents sont stockés dans un bucket privé, servis uniquement via des URL signées de courte durée.
  • Politique de sécurité de contenu (CSP) stricte, HSTS, et X-Frame-Options : DENY.
  • Les téléversements sont validés par la signature réelle du fichier, non par le type déclaré ; le type de contenu est imposé côté serveur.
  • Une limitation de débit s’applique à la connexion et aux liens de partage publics.
  • Une nouvelle authentification auprès de votre fournisseur d’identité est exigée avant l’acceptation d’une demande de suppression de compte.
  • Les rapports d’erreur sont nettoyés de toute donnée personnelle avant de quitter le serveur ; les source maps sont retirées du bundle de production.

Aucun système n’est inviolable. En cas de violation affectant vos droits, nous notifierons la CNIL sous 72 heures (article 33 du RGPD) et vous informerons sans retard injustifié en cas de risque élevé (article 34).

12. Vos droits

En application des articles 15 à 22 du RGPD, vous disposez des droits suivants : accès, rectification, effacement, limitation, portabilité, opposition, et retrait du consentement à tout moment.

En pratique, sans écrire à personne : accès et portabilité — export CSV depuis votre compte, à tout moment ; rectification — modification directe de toute fiche ; effacement — suppression du compte depuis les réglages, avec un délai de grâce de 30 jours.

Pour le reste : maksymkogin@gmail.com. Nous répondons sous un mois (prorogeable de deux mois pour les demandes complexes, avec information préalable).

Droit de réclamation. Vous pouvez saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr. Vous n’avez besoin ni de notre autorisation ni de nous avoir contactés au préalable.

13. Cookies

Nous utilisons uniquement des cookies strictement nécessaires à l’authentification et à la sécurité de session. Ils ne requièrent pas de consentement au sens de l’article 82 de la loi Informatique et Libertés.

Supervision des erreurs. Sentry dépose un identifiant côté client qui n’est pas strictement nécessaire. Il n’est donc chargé qu’après votre acceptation dans le bandeau de consentement affiché à la première visite ; en cas de refus, Sentry n’est jamais initialisé et aucun identifiant n’est déposé. Votre choix est conservé dans le stockage local de votre navigateur, et non dans un cookie ; vous pouvez revenir dessus en vidant ce stockage.

14. Mineurs

Le Service ne s’adresse pas aux mineurs et nous ne collectons pas sciemment leurs données. Si vous pensez qu’un mineur a créé un compte, écrivez-nous à maksymkogin@gmail.com ; nous l’effacerons.

15. Modifications

Toute modification substantielle est notifiée par courriel 30 jours à l’avance. La version et la date en haut de cette page indiquent toujours le texte applicable.

16. Contact

Maksym Kogin · maksymkogin@gmail.com