Vie privée
Protection des données & RGPD
Cette politique décrit les traitements de données mis en œuvre par NEXORA, leurs finalités, les bases juridiques, les destinataires, les droits des personnes et les mécanismes de protection.
1. Responsable du traitement
Le responsable du traitement est [DÉNOMINATION SOCIALE À COMPLÉTER], [FORME JURIDIQUE À COMPLÉTER], dont le siège est situé [ADRESSE DU SIÈGE SOCIAL À COMPLÉTER]. Contact général : [EMAIL DE CONTACT À COMPLÉTER]. Contact relatif aux données personnelles : [EMAIL DONNÉES PERSONNELLES À COMPLÉTER]. Aucun DPO n’est indiqué comme désigné dans la configuration actuelle.
2. Données traitées
- Compte : adresse e-mail, identifiants techniques, informations de profil et préférences.
- Finance : comptes, soldes, transactions, catégories, budgets, objectifs, prévisions et patrimoine saisis ou importés.
- Open Banking : données de comptes et opérations transmises par le fournisseur d’agrégation après le parcours de connexion.
- IA : questions, réponses, contexte financier strictement nécessaire au traitement demandé, mémoire et traces de gouvernance lorsque la fonctionnalité est activée.
- Technique et sécurité : journaux, informations de session, événements de sécurité et données nécessaires au diagnostic.
3. Finalités et bases juridiques
- Exécution du service / contrat : authentification, affichage des données, budget, transactions, prévisions et fonctionnalités demandées.
- Intérêt légitime : sécurité, prévention des abus, journalisation de sécurité, amélioration technique et continuité du service, avec mise en balance des intérêts.
- Obligation légale : conservation comptable, fiscale, lutte contre la fraude ou autres obligations lorsqu’elles sont applicables.
- Consentement : traceurs optionnels et tout traitement qui exige légalement un consentement préalable.
4. Données bancaires et Open Banking
La connexion bancaire passe par le parcours du fournisseur d’agrégation. NEXORA n’a pas vocation à demander ou stocker les identifiants bancaires lorsque l’authentification est réalisée chez le fournisseur ou la banque. Les données reçues sont limitées aux comptes et opérations nécessaires aux fonctionnalités choisies. Une connexion peut être révoquée ; la révocation arrête les synchronisations futures sans entraîner automatiquement l’effacement de l’historique lorsqu’une conservation reste légitime.
5. Intelligence artificielle et automatisation
LIA peut utiliser des données financières autorisées pour produire des analyses, explications, prévisions, recommandations et plans d’action. Les réponses sont assistées par des traitements déterministes et, lorsque configuré, par des modèles d’IA. NEXORA distingue observation, estimation, recommandation et action. Une action financière sensible doit rester soumise aux contrôles de gouvernance et à une validation humaine lorsque le niveau de risque l’exige. Les sorties de l’IA ne constituent pas un conseil professionnel garanti.
6. Destinataires et sous-traitants
Selon les fonctionnalités utilisées, les données peuvent être traitées par les prestataires nécessaires à l’hébergement, la base de données, l’authentification, l’agrégation bancaire, l’envoi de communications, la recherche ou l’IA. Chaque sous-traitant doit être encadré conformément à l’article 28 du RGPD et les garanties de sécurité et de transfert doivent être documentées. La liste opérationnelle des prestataires doit être maintenue à jour avec leur rôle, leur localisation et les garanties applicables.
7. Transferts hors EEE
Lorsqu’un prestataire implique un transfert de données hors Espace économique européen, NEXORA doit appliquer le mécanisme de transfert approprié prévu par le RGPD, notamment une décision d’adéquation lorsqu’elle existe ou des garanties appropriées telles que des clauses contractuelles types, ainsi que les mesures complémentaires nécessaires.
8. Durées de conservation
| Catégorie | Principe de conservation |
|---|---|
| Compte et profil | Pendant la durée du compte, puis suppression ou anonymisation selon les obligations applicables. |
| Données bancaires / transactions | Pendant la fourniture du service et la durée nécessaire à la continuité, à la sécurité et aux obligations légales ; suppression ou anonymisation ensuite. |
| Journaux de sécurité | Durée limitée au besoin de sécurité, de détection et d’investigation des incidents. |
| Demandes de droits / support | Le temps nécessaire au traitement puis pendant la durée utile à la preuve et aux obligations légales. |
| Choix cookies | 6 mois dans le mécanisme de préférence actuel, sauf nécessité légale ou technique différente. |
Les durées précises sont réévaluées selon la finalité, la minimisation et les obligations de conservation.
9. Vos droits
Vous pouvez, dans les conditions prévues par le RGPD, demander l’accès, la rectification, l’effacement, la limitation du traitement, vous opposer à certains traitements, demander la portabilité lorsque celle-ci est applicable et retirer un consentement. Les demandes sont adressées à [EMAIL DONNÉES PERSONNELLES À COMPLÉTER]. Une réclamation peut également être adressée à la CNIL, 3 place de Fontenoy, TSA 80751, 75334 Paris Cedex 07.
10. Sécurité
NEXORA applique une approche de sécurité par conception : contrôle d’accès, séparation des utilisateurs, validation serveur des actions sensibles, limitation des permissions, protection des secrets, traçabilité et contrôles de gouvernance. Les mesures sont adaptées au risque et réévaluées lorsque l’architecture ou les traitements évoluent.
11. Violation de données
Tout incident susceptible d’affecter des données personnelles doit être évalué selon une procédure interne. Lorsque les conditions du RGPD sont réunies, la notification à l’autorité compétente et, lorsque nécessaire, l’information des personnes concernées sont effectuées dans les délais prévus par la réglementation.
12. Mineurs
NEXORA n’est pas conçu pour solliciter volontairement des données financières de mineurs. Les conditions d’accès et les mécanismes de consentement parental applicables doivent être respectés lorsque la réglementation l’exige.
13. Mise à jour
Cette politique est mise à jour lorsque les traitements, prestataires, fonctionnalités ou exigences réglementaires évoluent. La date de dernière mise à jour est affichée en bas de page.
Dernière mise à jour : 14 septembre 2026.