Politique de confidentialité de l’application PCC gestion

Version du [à compléter : date d’entrée en vigueur] — dernière mise à jour [à compléter : date]

Document en cours de finalisation. Ce texte est un projet préparé pour le cabinet ; il doit être complété (mentions signalées en surbrillance) et validé par un conseil juridique avant son entrée en vigueur.

1. Objet et périmètre

La présente politique décrit les traitements de données personnelles mis en œuvre dans le cadre de l’application « PCC gestion », outil interne de gestion patrimoniale du cabinet [à compléter : dénomination sociale exacte] (le « Cabinet »).

Elle couvre deux catégories de personnes :

  • Les utilisateurs de l’Application : les conseillers en gestion de patrimoine membres du Cabinet, titulaires d’un compte.
  • Les clients du Cabinet : personnes physiques (et représentants de sociétés civiles) dont les données sont gérées dans l’Application par les utilisateurs, pour le compte du Cabinet (section 8).

2. Responsable de traitement

Le responsable de traitement est le Cabinet :

  • [à compléter : dénomination sociale, forme juridique, SIREN, adresse du siège, numéro ORIAS]
  • Contact pour toute question relative aux données personnelles : [à compléter : email ou adresse postale de contact]
  • Délégué à la protection des données : aucun délégué n’est désigné à ce jour, cette désignation n’étant pas requise au regard de l’article 37 du RGPD. Un référent Informatique et Libertés est identifié au sein du Cabinet.

3. Données traitées concernant les utilisateurs

  • Données de compte : adresse email professionnelle, nom, mot de passe (stocké exclusivement sous forme hachée — jamais en clair).
  • Données d’authentification renforcée : facteurs MFA TOTP enregistrés, codes de récupération (stockés hachés, à usage unique).
  • Journaux d’audit : trace des actions réalisées dans l’Application (connexions, créations et modifications de dossiers, générations de rapports, actions d’administration), avec horodatage et identifiant technique de l’utilisateur. Ces journaux sont inscrits en mode « ajout seul » (non modifiables).
  • Données de sécurité : compteur d’échecs de connexion (verrouillage temporaire du compte après 5 échecs, pendant 15 minutes) ; lors de la création ou du changement de mot de passe, une vérification contre les bases de mots de passe compromis est effectuée selon un procédé de k-anonymat (seuls les 5 premiers caractères de l’empreinte SHA-1 du mot de passe candidat sont transmis au service HaveIBeenPwned — jamais le mot de passe lui-même, ni l’identité de l’utilisateur).
  • Invitations : l’email du destinataire d’une invitation à rejoindre le cabinet est traité le temps de sa validité (expiration à 14 jours).

4. Finalités et bases légales

TraitementFinalitéBase légale pressentie
Gestion des comptes utilisateurs et authentificationPermettre l’accès sécurisé à l’outil de travailIntérêt légitime du Cabinet (art. 6.1.f RGPD) — sécurité et administration de son outil interne
Journaux d’audit et mesures anti-fraudeSécurité du système, traçabilité, détection d’usage anormalIntérêt légitime (art. 6.1.f RGPD)
Gestion des dossiers clients (via l’Application)Exécution du mandat de conseil du CabinetExécution du contrat (art. 6.1.b RGPD)
Conservations réglementaires (dossiers, justificatifs)Respect des obligations légales applicables aux conseillers en gestion de patrimoineObligation légale (art. 6.1.c RGPD)

Bases légales pressenties, à valider par un conseil en protection des données.

5. Durées de conservation

Durées effectivement implémentées dans l’Application :

  • Journaux d’audit : 5 ans (purge automatique hebdomadaire). Les données personnelles contenues dans leurs métadonnées sont minimisées au bout de 12 mois (purge hebdomadaire automatique).
  • Alertes : 18 mois à compter de leur traitement par le conseiller (purge automatique ; une alerte non encore traitée est conservée jusqu’à son traitement).
  • Invitations de membres : expiration à 14 jours.
  • Compte utilisateur : pendant la durée de l’accès de l’utilisateur à l’Application. Au départ d’un membre, son accès est désactivé ; la suppression définitive de ses données de compte suit la procédure interne d’effacement documentée.
  • Données clients (dossiers, positions, rapports) : conservées pendant la relation contractuelle avec le client ; à l’issue de celle-ci, [à compléter : durée légale de conservation post-relation applicable au Cabinet — obligations CGP/LCB-FT, à valider avec le conseil juridique]. Une procédure d’effacement définitif est documentée.
  • Sauvegardes : sauvegardes chiffrées conservées hors de l’environnement de production, selon la procédure interne du Cabinet.

6. Destinataires et sous-traitants

Les données ne sont accessibles qu’aux membres autorisés du Cabinet, selon des règles de cloisonnement techniques (isolation par cabinet et droits par appartenance, appliqués au niveau de la base de données).

Le Cabinet recourt aux sous-traitants suivants :

Sous-traitantRôleLocalisation des donnéesDonnées concernées
Supabase Pte. Ltd. (société de droit singapourien)Base de données, authentification, stockage de fichiersAWS eu-west-1 (Irlande, UE)Ensemble des données de l’Application (utilisateurs et clients du Cabinet)
Scaleway SAS (France)Envoi des emails transactionnels (rapports, invitations, notifications)Région fr-par (France)Email du destinataire ; PDF de rapport en pièce jointe le cas échéant
Anthropic Ireland, Limited (Dublin, UE)Extraction structurée des documents produits (KID / Term Sheets PDF) via APIStockage aux États-Unis (aucune résidence UE disponible sur l’API)Documents financiers produits uniquement (documents publics, sans donnée personnelle client — règle interne, chaque document transmis étant identifié par son empreinte technique au journal)
HostingerHébergement du serveur applicatifDatacenter FranceL’application est sans état : les données résident chez Supabase ; le serveur voit transiter les données en mémoire

Encadrement contractuel. Des accords de traitement de données doivent être conclus avec chacun de ces prestataires. Un seul d’entre eux est établi hors de l’Union — Supabase Pte. Ltd., à Singapour, pays dépourvu de décision d’adéquation : les garanties du chapitre V du RGPD (clauses contractuelles types, analyse d’impact du transfert, mesures complémentaires) doivent couvrir ce transfert, y compris pour des données stockées dans l’Union — le lieu de stockage ne fait pas écran à la qualité de l’entité contractante. [à compléter : état de signature des accords de traitement]

Aucun des prestataires ci-dessus n’est établi aux États-Unis. Le recours à un prestataire américain de supervision technique, envisagé jusqu’au 19 août 2026, a été abandonné avant tout envoi de données, et n’a pas été remplacé par un autre destinataire : les incidents techniques sont désormais consignés dans les journaux du serveur qui exécute l’Application, sans transmission à un tiers. Cette affirmation porte sur les prestataires auxquels le Cabinet confie des données pour faire fonctionner l’Application — ceux du tableau ci-dessus, et eux seuls ; les prestataires techniques auxquels Supabase Pte. Ltd. recourt pour fournir son propre service comprennent, eux, des entreprises américaines.

Services tiers sans transmission de données personnelles clients : Marketstack (cours de bourse — aucune donnée personnelle transmise), Banque centrale européenne (taux de change — aucune donnée transmise), HaveIBeenPwned (vérification de mots de passe compromis par k-anonymat).

7. Sécurité

Mesures techniques et organisationnelles en place (art. 32 RGPD) :

  • Authentification multifacteur TOTP obligatoire pour tous les utilisateurs, avec codes de récupération hachés ;
  • Cloisonnement des données au niveau de la base (isolation par cabinet et droits par appartenance, appliqués sur toutes les tables) ;
  • Chiffrement en transit (TLS) et au repos (AES-256) ;
  • Journaux d’audit en ajout seul (non modifiables) ;
  • Vérification des mots de passe compromis (k-anonymat) ;
  • En-têtes HTTP durcis (politique de sécurité de contenu noncée, HSTS) ;
  • Création de comptes sur invitation uniquement ;
  • Verrouillage du compte après 5 échecs de connexion (15 minutes) ;
  • Secrets applicatifs stockés en coffre chiffré ;
  • Archivage des rapports remis en espace privé, avec empreinte d’intégrité (SHA-256) ;

8. Données des clients du Cabinet traitées via l’Application

L’Application sert d’outil de gestion des dossiers des clients du Cabinet. À ce titre, les utilisateurs y saisissent et consultent, pour le compte du Cabinet en sa qualité de responsable de traitement, des données relatives aux clients : identité, coordonnées, données patrimoniales (positions, montants investis, coupons perçus, autres actifs, profil de risque, montants déclarés), notes du conseiller, et, pour les sociétés, les informations d’identification et de représentation. Aucune donnée dite « sensible » au sens de l’article 9 du RGPD n’est traitée.

L’information des clients sur ces traitements (finalités, bases légales, durées, sous-traitants, droits) est assurée par le Cabinet au moyen de la mention d’information qui leur est remise dans le cadre de la relation de conseil. La présente page n’a pas vocation à se substituer à cette mention.

9. Droits des personnes

Conformément au RGPD et à la loi Informatique et Libertés, toute personne concernée (utilisateur ou client du Cabinet) dispose des droits d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité et d’opposition, dans les conditions prévues par la réglementation.

Ces droits s’exercent auprès du Cabinet : [à compléter : email ou adresse postale de contact]. Des procédures techniques d’effacement sont documentées et opérationnelles côté application.

Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

10. Cookies et traceurs

L’Application dépose deux catégories de traceurs : les cookies strictement nécessaires à l’authentification et au maintien de la session utilisateur, et un cookie de préférence d’interface (pcc-theme, durée de conservation douze mois) qui mémorise le choix de thème d’affichage clair ou sombre exprimé par l’utilisateur. Aucun cookie publicitaire, de profilage ou de mesure d’audience n’est déposé. Ces traceurs ne requièrent pas de consentement préalable : les premiers sont strictement nécessaires à la fourniture du service, le second se limite à la personnalisation d’interface expressément demandée par l’utilisateur.

11. Modification de la présente politique

La présente politique peut être mise à jour, notamment en cas d’évolution des traitements ou des prestataires. Les utilisateurs sont informés de toute modification substantielle. La date de dernière mise à jour figure en tête de page.