En résumé
Mon petit budget traite des données bancaires, qui comptent parmi les plus révélatrices d’une vie privée : un relevé dit où vous allez, ce que vous soignez, qui vous soutenez.
Ces données ne sont ni revendues, ni exploitées à des fins publicitaires, ni utilisées pour établir un profil à destination de tiers. Elles servent uniquement à vous afficher vos propres comptes.
La présente politique détaille ce qui est collecté, pourquoi, avec qui c’est techniquement partagé, et comment reprendre la main. Elle complète les conditions générales d’utilisation.
Responsable du traitement
Le responsable du traitement, au sens du règlement général sur la protection des données (RGPD), est l’éditeur du service, identifié dans les mentions légales.
Pour toute question relative à vos données ou pour exercer vos droits : evandavison.pro@gmail.com
Compte tenu de sa taille et de la nature de ses activités, l’éditeur n’est pas tenu de désigner un délégué à la protection des données.
Données collectées
Compte
- votre adresse électronique ;
- votre prénom, si vous le renseignez à l’inscription ;
- votre mot de passe, qui n’est jamais conservé en clair : seule une empreinte cryptographique irréversible est stockée ;
- lorsque vous passez par Google ou Apple, l’identifiant de compte transmis par ce fournisseur et l’adresse électronique associée.
Comptes bancaires et opérations
- le libellé, le type et l’établissement de chaque compte que vous ajoutez, ainsi que son solde et la date à laquelle il a été relevé ;
- l’IBAN complet des comptes reliés par agrégation. Il est nécessaire pour rattacher sans ambiguïté les opérations au bon compte ; l’interface n’en affiche que les quatre derniers caractères ;
- pour chaque opération : la date, le montant, le libellé communiqué par la banque, et l’identifiant que lui attribue votre banque ou le prestataire d’agrégation ;
- le nom des fichiers de relevé que vous importez, ainsi que le nombre de lignes lues et insérées.
Ce que vous produisez dans l’outil
- vos catégories et sous-catégories, et leur couleur ;
- vos règles de catégorisation, c’est-à-dire les motifs de texte que vous associez à une catégorie ;
- vos plafonds mensuels par catégorie ;
- vos décisions relatives aux dépenses évitables, mémorisées au niveau du marchand pour ne pas vous les redemander ;
- vos paramètres d’import de fichiers CSV : séparateur, encodage, format de date, colonnes.
Connexions bancaires
- le nom et le pays de l’établissement relié, l’état de la connexion et sa date d’expiration ;
- les identifiants techniques de session délivrés par le prestataire d’agrégation, ainsi qu’un jeton aléatoire servant à sécuriser le retour depuis votre banque.
Vos identifiants bancaires ne sont jamais collectés. Vous les saisissez directement sur le site de votre banque, au cours d’une authentification à laquelle le service n’assiste pas.
Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Créer et gérer votre compte, vous authentifier | Exécution du contrat (art. 6.1.b RGPD) |
| Enregistrer vos opérations, les catégoriser, calculer vos indicateurs et votre taux d’épargne | Exécution du contrat (art. 6.1.b RGPD) |
| Relier un compte bancaire et récupérer ses opérations | Votre consentement explicite (art. 6.1.a RGPD), recueilli séparément et révocable à tout moment |
| Assurer la sécurité du service, prévenir les accès frauduleux, diagnostiquer les pannes | Intérêt légitime de l’éditeur (art. 6.1.f RGPD) |
| Répondre à vos demandes et réclamations | Exécution du contrat et intérêt légitime |
Aucune décision produisant des effets juridiques n’est prise de manière exclusivement automatisée. La catégorisation par règles est une commodité d’affichage que vous pouvez corriger à tout moment ; une catégorie que vous fixez manuellement n’est jamais écrasée par une règle.
Destinataires et sous-traitants
Vos données ne sont communiquées à aucun tiers à des fins commerciales. Elles sont hébergées et traitées par les prestataires techniques suivants, agissant comme sous-traitants au sens de l’article 28 du RGPD :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données et gestion des comptes utilisateurs | Union européenne — région de Paris |
| Vercel | Hébergement de l’application et exécution du code serveur | [à compléter : région de déploiement retenue] |
| Enable Banking | Prestataire de services d’information sur les comptes (DSP2) : établit la connexion avec votre banque et transmet les opérations | Union européenne |
| Google, Apple | Authentification, uniquement si vous choisissez ce mode de connexion. Ces fournisseurs ne reçoivent aucune donnée bancaire. | Hors Union européenne |
Les données peuvent également être communiquées à une autorité administrative ou judiciaire lorsque la loi l’impose.
Transferts hors Union européenne
Les données bancaires sont hébergées dans l’Union européenne. Certains prestataires sont toutefois établis aux États-Unis ou susceptibles d’y accéder à des fins d’administration technique.
Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD : certification au titre du cadre de protection des données UE—États-Unis, ou clauses contractuelles types de la Commission européenne.
Si vous ne souhaitez pas recourir à un fournisseur d’identité tiers, la connexion par adresse électronique et mot de passe reste disponible et n’implique ni Google ni Apple.
Durées de conservation
| Données | Durée |
|---|---|
| Compte, opérations, catégories, règles, plafonds | Tant que votre compte existe. Effacées lors de sa suppression, sous trente jours au plus. |
| Connexions bancaires | Jusqu’à leur révocation ou l’expiration du consentement, puis effacées avec le compte. |
| Comptes inactifs | Trois ans sans connexion. Un courrier électronique vous est adressé avant toute suppression. |
| Journaux techniques et de sécurité | Douze mois au plus. |
| Sauvegardes | Trente jours glissants. Une donnée effacée disparaît des sauvegardes à l’issue de ce cycle. |
Vous pouvez supprimer une opération, un compte ou une règle à tout moment sans attendre ces échéances.
Sécurité
Les mesures suivantes sont mises en œuvre :
- chiffrement des échanges entre votre navigateur et le service, et entre le service et ses prestataires ;
- cloisonnement des données par utilisateur : chaque lecture en base est filtrée sur l’identifiant issu de votre session vérifiée, et la base applique en outre ses propres règles de sécurité au niveau des lignes ;
- mots de passe conservés sous forme d’empreinte irréversible, jamais en clair, jamais consultables par l’éditeur ;
- accès administratif restreint et authentifié.
Aucun système n’est infaillible. En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits, vous en serez informé dans les conditions prévues à l’article 34 du RGPD, et la CNIL sera notifiée dans les soixante-douze heures.
Vos droits
Vous disposez des droits suivants sur vos données :
- Accès — obtenir la confirmation qu’elles sont traitées et en recevoir une copie ;
- Rectification — faire corriger une information inexacte ;
- Effacement — obtenir la suppression de votre compte et des données qui s’y rattachent ;
- Portabilité — récupérer vos données dans un format structuré et lisible par machine ;
- Limitation — demander le gel d’un traitement le temps d’une vérification ;
- Opposition — vous opposer à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à votre situation particulière ;
- Retrait du consentement — révoquer à tout moment une connexion bancaire, sans que cela remette en cause la licéité de ce qui a été fait auparavant ;
- Directives post mortem — définir le sort de vos données après votre décès.
Ces droits s’exercent à l’adresse indiquée à l’article 2. Une réponse vous sera apportée dans un délai d’un mois, prolongeable de deux mois si la demande est complexe. Une preuve d’identité pourra être demandée en cas de doute sérieux sur l’identité du demandeur.
Réclamation
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur cnil.fr.
Évolution de la présente politique
Cette politique peut être modifiée, notamment pour tenir compte d’une évolution du service ou de la réglementation. La date de dernière mise à jour figure en tête de page. Toute modification substantielle, en particulier l’ajout d’une finalité ou d’un destinataire, vous sera notifiée par courrier électronique avant son entrée en vigueur.