Dashboard

Retour

Données personnelles

Politique de confidentialité & cookies

Conforme au Règlement Général sur la Protection des Données (RGPD — UE 2016/679) et à la loi Informatique et Libertés.

Dernière mise à jour : 26 mai 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées sur ce site est Quentin Bransiec, éditeur du site (voir Mentions légales).

Contact pour toute demande relative à vos données : quentin.bransiec@ipag.fr

2. Données collectées

Le site collecte uniquement les données strictement nécessaires à son fonctionnement :

Données de compte

  • Adresse email (identifiant de connexion)
  • Mot de passe (stocké chiffré côté Supabase, jamais en clair)
  • Identifiant utilisateur UUID (généré à la création du compte)

Données patrimoniales (saisies par l'utilisateur)

  • Positions de portefeuille (ticker, quantité, prix de revient)
  • Comptes bancaires (libellé, solde, banque — IBAN optionnel)
  • Actifs et passifs patrimoniaux
  • Dépenses et catégories budgétaires
  • Objectifs d'épargne
  • Notes et préférences personnelles

Données techniques

  • Cookies d'authentification (session Supabase)
  • Cookie de mode démo (durée 24h, valeur 1)
  • Journaux d'accès Vercel (adresse IP anonymisée, durée 24h)

Aucun cookie publicitaire, aucun traqueur tiers (Google Analytics, Facebook Pixel, etc.) n'est utilisé.

3. Finalités & base légale

  • Création et gestion du compte — Exécution du contrat (art. 6.1.b RGPD)
  • Stockage et synchronisation des données patrimoniales — Exécution du contrat
  • Authentification et sécurité — Intérêt légitime du responsable
  • Notifications Telegram (si activées par l'utilisateur) — Consentement explicite (art. 6.1.a)
  • Appels à l'assistant IA Claude — Exécution du contrat, sur action de l'utilisateur

4. Durée de conservation

  • Données de compte : jusqu'à suppression du compte par l'utilisateur
  • Données patrimoniales : idem
  • Journaux Vercel : 24 heures
  • Cookies de session : 7 jours glissants
  • Cookie démo : 24 heures

5. Destinataires & sous-traitants

Vos données sont traitées exclusivement par l'éditeur du site et les sous-traitants techniques suivants, chacun lié par un contrat de sous-traitance ou des clauses contractuelles types :

Sous-traitantRôleLocalisationCadre légal
Vercel Inc.Hébergement webUE (Francfort) + USCCT UE-US + DPF
Supabase Inc.Base de données + authUE (Francfort)RGPD (UE)
Anthropic Inc.Assistant IA Claude (sur action)USCCT UE-US + DPF
Yahoo / Yahoo FinanceCotations boursières (aucune donnée perso transmise)USAPI publique
Telegram FZ-LLCBot notifications (opt-in)US / UAEConsentement explicite

CCT = Clauses Contractuelles Types — DPF = EU-US Data Privacy Framework

6. Vos droits (RGPD)

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Accès — obtenir une copie de vos données
  • Rectification — corriger des données inexactes
  • Effacement — droit à l'oubli (suppression du compte)
  • Limitation du traitement
  • Portabilité — export des données dans un format réutilisable (l'app propose un export Excel + CSV intégré)
  • Opposition au traitement
  • Retrait du consentement à tout moment (notifications Telegram, IA)

Pour exercer ces droits : quentin.bransiec@ipag.fr (réponse sous 1 mois maximum).

En cas de litige, vous pouvez introduire une réclamation auprès de la CNIL.

7. Cookies & traceurs

Le site n'utilise que des cookies strictement nécessaires à son fonctionnement, exemptés du consentement préalable conformément à la recommandation cookies CNIL (oct. 2020) :

  • sb-* — session Supabase (authentification)
  • kronos_demo — mode démo (24h)

Aucun cookie de mesure d'audience, de publicité ou de tracking n'est déposé. Aucun consentement n'est donc requis.

Le site utilise également le localStorage du navigateur pour mettre en cache vos données patrimoniales localement (offline, chargement rapide). Cette donnée reste sur votre appareil.

8. Sécurité

  • HTTPS obligatoire (TLS 1.3, HSTS activé)
  • Mots de passe stockés avec bcrypt (Supabase Auth)
  • Row-Level Security (RLS) PostgreSQL : chaque utilisateur ne peut lire/écrire QUE ses propres données
  • Variables d'environnement sensibles stockées chiffrées côté Vercel

9. Modifications

La présente politique peut être modifiée pour refléter l'évolution du service ou des obligations légales. Toute modification substantielle fera l'objet d'une information par email aux utilisateurs disposant d'un compte.