Liste des sous-traitants et destinataires
Version 1.0 · applicable depuis le 6 août 2026.
⚠️ La synchronisation bancaire n'est ouverte à aucun utilisateur. Elle est en bêta fermée, limitée par liste blanche au compte de l'éditeur : aucun utilisateur du service ne voit ses informations de comptes transmises à un prestataire tiers. Le prestataire agréé (AISP, DSP2) sera nommé dans ce tableau, et les utilisateurs informés, avant toute ouverture. Annexe à la Politique de confidentialité. À tenir à jour : tout nouveau sous-traitant doit être ajouté ici et, si le traitement le justifie, notifié aux utilisateurs. Les prestataires marqués « phase 3 » n'interviennent qu'au lancement des fonctionnalités correspondantes (synchronisation bancaire, paiement). En phase locale, la plupart des données ne quittent pas l'appareil.
1. Sous-traitants et prestataires
| Prestataire | Rôle | Données concernées | Localisation | Garanties / encadrement | Phase |
|---|---|---|---|---|---|
| Vercel Inc. (USA) | Hébergement de l'application (web) | Données techniques de service, contenu servi | USA (société hors UE) ; représentant UE EDPO (Bruxelles) | DPA, clauses contractuelles types | 2-3 |
| Supabase (Pte. Ltd. / Inc.) | Hébergement des données serveur (base de données, fichiers) | Données de compte et de service synchronisées | AWS Europe (Irlande), eu-west-1 ; société hors UE |
DPA, chiffrement au repos, clauses contractuelles types | 2-3 |
| Stripe | Prestataire de services de paiement | Données de facturation et de paiement (carte tokenisée) | UE / international | DPA, conformité PCI-DSS, clauses contractuelles types pour transferts | 3 |
| Fournisseur d'un modèle d'intelligence artificielle | Aucun à ce jour. Le conseiller budgétaire rend des calculs déterministes ; l'extraction des documents et le rapprochement sont réalisés sur votre appareil, sans envoi | Aucune | Sans objet | Le prestataire retenu sera nommé dans ce tableau, et les utilisateurs informés, avant toute mise en service. Il sera lié par un DPA excluant l'entraînement du modèle, et les données de santé ne lui seront jamais transmises | Aucun prestataire contracté à ce jour |
| Resend | Envoi des e-mails transactionnels (compte, abonnement, sécurité) | E-mail, contenu du message de service | UE / international | DPA, clauses contractuelles types si hors UE | 2-3 |
Have I Been Pwned (api.pwnedpasswords.com) (destinataire technique, PAS un sous-traitant au sens de l'art. 28 : aucune donnée personnelle ne lui est transmise, donc aucun DPA n'est requis) |
Vérification qu'un mot de passe choisi ne figure pas dans une fuite connue, à l'inscription et au changement de mot de passe | Aucune donnée personnelle : seuls les 5 premiers caractères de l'empreinte SHA-1 du mot de passe sont transmis (k-anonymat), la comparaison finale se fait sur votre appareil. Ni le mot de passe, ni l'e-mail, ni aucun identifiant | International | Protocole k-anonymat + remplissage de la réponse (Add-Padding) qui empêche de déduire quoi que ce soit de sa taille ; aucun compte identifiable côté destinataire |
2 - actif aujourd'hui |
Aucun outil de mesure d'audience n'est utilisé à ce jour, et aucun prestataire ne reçoit de statistiques d'usage. Si une mesure d'audience est mise en place, elle figurera dans ce tableau avant sa mise en service.
2. Principes appliqués à la sous-traitance
- Chaque sous-traitant est lié par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD.
- Nous privilégions le stockage des données dans l'Union européenne ; lorsqu'un prestataire est soumis à une juridiction hors UE, les transferts sont encadrés par des clauses contractuelles types.
- Les transferts hors UE sont encadrés par des garanties appropriées (clauses contractuelles types, décision d'adéquation le cas échéant).
- Principe de minimisation : chaque sous-traitant ne reçoit que les données strictement nécessaires à sa mission.
- Les données de santé ne sont transmises à aucun sous-traitant d'intelligence artificielle. Leur détail est chiffré sur l'appareil de l'utilisateur avant tout envoi : l'hébergeur conserve un bloc chiffré qu'il ne peut pas lire, et le montant, la date et la catégorie « Santé » restent lisibles pour permettre le calcul des soldes. Le détail figure à la section 5 de la Politique de confidentialité.
- Les identifiants bancaires ne sont jamais stockés ni transmis : l'accès passe par l'agrégateur agréé via des autorisations révocables.
3. Mise à jour de cette liste et prévenance
Cette liste est révisée à chaque ajout, remplacement ou retrait d'un prestataire. Elle porte une version et une date, et l'ancienne mention n'est pas effacée : elle est datée.
3.1 Information préalable
Avant qu'un nouveau sous-traitant intervienne sur vos données, ou qu'un sous-traitant existant soit remplacé par un autre, vous en êtes informé :
- au moins 30 jours avant la mise en service, par e-mail à l'adresse de votre compte et par un message affiché dans l'application ;
- l'information indique qui est le prestataire, ce qu'il fera, quelles données il recevra, où elles seront hébergées et, s'il est établi hors de l'Union européenne, sur quel fondement le transfert repose ;
- la présente liste est mise à jour à la même date, avant la mise en service et non après.
Ce délai de prévenance est un engagement contractuel que nous prenons envers vous. Il transpose à votre bénéfice le mécanisme que l'article 28.2 du Règlement (UE) 2016/679 organise entre un responsable de traitement et son sous-traitant : information de tout changement envisagé, et faculté d'objection.
3.2 Votre droit de vous y opposer
Si ce changement ne vous convient pas, vous pouvez :
- exporter vos données puis supprimer votre compte, à tout moment et sans frais ;
- mettre fin à votre abonnement sans frais ni pénalité, dans les conditions de l'article 9 des CGV, et revenir au Plan Gratuit sans perdre vos données ;
- retirer votre consentement lorsque le traitement concerné repose sur lui (synchronisation bancaire, prospection), sans que cela remette en cause ce qui a été fait auparavant.
Lorsque le changement modifie le service numérique au-delà de ce qui est nécessaire au maintien de sa conformité, l'article L224-25-26 du Code de la consommation vous ouvre en outre le droit de résoudre le contrat sans frais, dans un délai de trente jours, sauf si ce changement n'a sur vous qu'une incidence mineure.
Ce que nous ne pouvons pas vous proposer, et que nous ne prétendrons pas offrir : rester sur l'ancien prestataire. Nous n'avons pas les moyens d'exploiter deux hébergements en parallèle, et l'écrire serait une promesse que nous ne tiendrions pas.
3.3 En cas d'urgence
Un prestataire peut cesser son activité, subir une panne durable, être frappé d'une interdiction, ou présenter une faille rendant son maintien déraisonnable. Dans ce cas, la continuité et la sécurité du Service priment sur le délai de prévenance, et le remplacement peut intervenir immédiatement.
Nous nous engageons alors à :
- n'y recourir que si l'attente de 30 jours ferait courir un risque à vos données ou priverait le Service d'une fonction essentielle ;
- choisir un prestataire offrant des garanties au moins équivalentes, notamment quant à la localisation des données et à l'encadrement des transferts ;
- vous en informer dans les meilleurs délais, et au plus tard sous 30 jours, en expliquant ce qui s'est passé et pourquoi nous n'avons pas pu vous prévenir avant ;
- mettre à jour cette liste à la même date ;
- vous ouvrir, à compter de cette information, les mêmes facultés qu'au point 3.2, comme si le délai de prévenance avait été respecté.
3.4 Ce qu'aucun changement de prestataire ne peut entraîner
Quel que soit le prestataire retenu, et quelles que soient les circonstances de son arrivée, un changement ne peut jamais avoir pour effet :
- de transmettre vos données de santé à un sous-traitant, ni d'autoriser leur stockage hors de votre appareil sans votre consentement explicite recueilli séparément ;
- d'autoriser l'entraînement d'un modèle d'intelligence artificielle sur vos données ;
- de permettre la revente, la location ou la cession de vos données ;
- de faire sortir vos données de service de l'Union européenne sans que le fondement du transfert soit relevé et publié dans la Politique de confidentialité.
Version 1.0 · applicable depuis le 6 août 2026. Aucun agrégateur bancaire n'est utilisé à ce jour : la synchronisation bancaire n'est ouverte à personne.