Politique de Confidentialité
Dernière mise à jour : 02 Août 2026
Compty est un logiciel desktop de gestion financière et administrative personnelle. La protection de votre vie privée est inscrite au cœur de sa conception. Cette politique vous explique avec transparence quelles données sont collectées, pourquoi, comment elles sont protégées et quels droits vous disposez conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi française Informatique et Libertés.
Responsable du Traitement
Le responsable du traitement est :
Elysium Lab59, rue de Ponthieu
75008 Paris, FRANCE
E-mail : society@my-domain.it
Pour toute question relative à vos données personnelles ou pour exercer vos droits, vous pouvez nous contacter à l'adresse ci-dessus. Nous nous engageons à vous répondre dans un délai maximum d'un mois à compter de la réception de votre demande (délai extensible de deux mois supplémentaires en cas de complexité, avec information préalable).
1. Architecture « Privacy by Design » — un avantage clé
Compty repose sur la technologie Tauri / Rust : l'intégralité de vos données financières et administratives (comptes, transactions, contrats, documents, notes, tâches, habitudes) est stockée localement sur votre ordinateur et n'est pas conservée sur nos serveurs
Nous n'avons pas accès à ces données détaillées, qui ne quittent pas votre appareil. Seules l'authentification et, si vous l'activez, la connexion bancaire impliquent nos serveurs, dans les limites décrites au §2.2. Cette architecture « local-first » a été choisie intentionnellement pour garantir un haut niveau de confidentialité dès la conception (« Privacy by Design » et « Privacy by Default », art. 25 RGPD).
2. Quelles données collectons-nous et pourquoi ?
2.1 Sur le site web (présentation et téléchargement de Compty)
| Données collectées | Finalité | Base légale (art. 6 RGPD) | Durée de conservation |
|---|---|---|---|
| Adresse IP, pages visitées, horodatage | Logs serveur, sécurité, statistiques d'audience anonymisées | Intérêt légitime (art. 6.1.f) | 13 mois maximum (recommandation CNIL) |
| Nom, adresse e-mail (formulaire de contact) | Répondre à vos demandes de support ou d'information | Consentement (art. 6.1.a) | 3 ans après le dernier échange |
| Adresse e-mail (newsletter optionnelle) | Envoi d'informations sur les mises à jour de Compty | Consentement (art. 6.1.a) | Jusqu'à désinscription ou 3 ans d'inactivité |
| Cookies de mesure d'audience (si activés) | Amélioration du site, mesure de fréquentation | Consentement (art. 6.1.a) + directive ePrivacy | 13 mois maximum |
2.2 Dans l'application desktop Compty
Compty ne collecte aucune donnée personnelle depuis l'application vers nos serveurs.
Vos données personnelles et financières détaillées (comptes bancaires, transactions, contrats, documents, notes, tâches, habitudes)
sont stockées exclusivement dans une base de données locale sur votre appareil et ne sont pas conservées sur nos serveurs.
Deux traitements limités impliquent nos serveurs, strictement pour rendre le service :
- Authentification : votre adresse e-mail et un identifiant de compte sont enregistrés chez notre prestataire d'authentification (voir §4) afin de vous permettre de vous connecter.
- Connexion bancaire (fonctionnalité optionnelle) : si vous choisissez de relier un compte bancaire, les données correspondantes transitent par notre infrastructure en simple relais vers l'agrégateur bancaire agréé, uniquement pour cette fonctionnalité et sans aucune conservation ni stockage de notre part — elles ne font que passer et sont immédiatement remises à votre application, qui les enregistre localement.
Concernant ces traitements côté serveur : les données de compte (e-mail, identifiant, statut d'abonnement) sont conservées pendant la durée de vie du compte, puis supprimées dans un délai de 3 mois après sa clôture ; les données de facturation éventuelles sont conservées 10 ans (obligations comptables et fiscales) ; les données de connexion bancaire ne sont pas conservées sur nos serveurs et résident localement sur votre appareil, sous votre seul contrôle.
Les mises à jour automatiques ne font transiter que des informations techniques minimales (version installée, système d'exploitation). Aucune donnée financière n'est impliquée dans ce processus.
3. Politique Cookies
Notre site peut utiliser des cookies. Conformément à la recommandation de la CNIL du 17 septembre 2020 et à la directive ePrivacy (2002/58/CE), les cookies non strictement nécessaires au fonctionnement du site requièrent votre consentement préalable et explicite.
- Cookies essentiels : Indispensables au fonctionnement du site (session, sécurité). Aucun consentement requis.
- Cookies de mesure d'audience : Google Analytics. Activés uniquement avec votre accord explicite.
Vous pouvez à tout moment modifier vos préférences via le gestionnaire de cookies accessible en bas de page, ou en paramétrant votre navigateur pour refuser les cookies. Voir notre Politique des Cookies.
4. Sous-traitants et Hébergement
Le site web de Compty est hébergé par Ionos, qui agit en qualité de sous-traitant au sens de l'art. 28 RGPD. Ce prestataire est soumis à nos instructions et dispose de mesures de sécurité appropriées.
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales.
En cas de recours à d'autres sous-traitants (ex. : service d'envoi d'e-mails transactionnels), un contrat de traitement des données conforme à l'art. 28 RGPD est conclu avec chacun d'eux, en privilégiant des prestataires établis dans l'Union européenne.
Nous faisons appel aux sous-traitants suivants, au sens de l'art. 28 RGPD, chacun encadré par un contrat de traitement conforme et soumis à nos instructions :
| Sous-traitant | Rôle | Données concernées |
|---|---|---|
| Ionos | Hébergement du site web | Logs de connexion, formulaire de contact |
| Supabase | Authentification & services backend | Adresse e-mail, identifiant de compte, statut d'abonnement ; relais sans conservation des données de connexion bancaire |
| Bridge | Connexion et agrégation des comptes bancaires (optionnel) | Données des comptes que vous choisissez de relier |
| Lemon Squeezy | Traitement des paiements | Données de facturation |
| Brevo | Fournisseur SMTP des e-mails transactionnels envoyés via Supabase (confirmation, réinitialisation de mot de passe) | Adresse e-mail |
| Google (Analytics) | Mesure d'audience du site web, uniquement si vous y consentez | Identifiants de mesure, adresse IP, données de navigation |
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales. Nous privilégions des prestataires établis dans l'Union européenne ; lorsqu'un prestataire est établi hors UE, le transfert est encadré par les garanties de l'art. 46 RGPD (voir §5).
Connexion bancaire — rôle de Bridge. Lorsque vous activez la connexion bancaire, vous consentez directement auprès de Bridge à l'agrégation de vos comptes dans le cadre de la DSP2. Bridge agit alors comme responsable de traitement distinct pour cette agrégation, selon ses propres conditions ; Elysium Lab n'intervient qu'en simple relais technique et ne conserve pas ces données.
5. Transferts de Données hors Union Européenne
Nous veillons à ce que vos données restent dans l'Union européenne. Si un transfert hors UE devait s'avérer nécessaire, nous nous assurons qu'il repose sur des garanties appropriées : décision d'adéquation de la Commission européenne, clauses contractuelles types (CCT), ou autre mécanisme reconnu par le RGPD (art. 46). Vos données sont hébergées et traitées au sein de l'Union européenne :
- Authentification & services backend : Supabase, région Italie (UE).
- Connexion bancaire : Bridge, agrégateur agréé établi en France (UE).
- Hébergement du site web : Ionos (UE).
Exception — traitement des paiements. Lorsque des abonnements payants seront proposés, le prestataire de paiement Lemon Squeezy est établi aux États-Unis. Le traitement des données de facturation impliquera alors un transfert hors UE, encadré par les garanties appropriées de l'art. 46 RGPD : clauses contractuelles types (CCT) de la Commission européenne et/ou adhésion au cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework). Pendant la phase de bêta gratuite, aucune donnée n'est transmise à ce prestataire et aucune de vos données ne quitte l'Union européenne.
Exception — mesure d'audience (Google Analytics). Si, et seulement si, vous consentez aux cookies de mesure d'audience, l'outil Google Analytics (fourni par Google LLC, établi aux États-Unis) est susceptible de transférer certaines données de navigation hors UE. Ce transfert est encadré par les garanties de l'art. 46 RGPD : clauses contractuelles types et adhésion de Google au cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework). En l'absence de consentement, aucun cookie de mesure n'est déposé et aucune donnée n'est transmise à Google.
Si un transfert hors UE devait s'avérer nécessaire pour un autre traitement, nous nous assurerions qu'il repose sur une décision d'adéquation de la Commission européenne, des clauses contractuelles types, ou un autre mécanisme reconnu par le RGPD (art. 46).
6. Vos Droits sur Vos Données Personnelles
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :
- Droit d'accès (art. 15) : Obtenir la confirmation que des données vous concernant sont traitées, et en recevoir une copie.
- Droit de rectification (art. 16) : Faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement — « droit à l'oubli » (art. 17) : Demander la suppression de vos données lorsque leur traitement n'est plus nécessaire ou que vous retirez votre consentement.
- Droit à la limitation du traitement (art. 18) : Restreindre l'utilisation de vos données dans certaines circonstances.
- Droit à la portabilité (art. 20) : Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d'opposition (art. 21) : Vous opposer à un traitement fondé sur l'intérêt légitime ou à des fins de prospection commerciale.
- Droit de ne pas faire l'objet d'une décision automatisée (art. 22) : Ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant.
- Retrait du consentement : Retirer à tout moment un consentement préalablement donné, sans remettre en cause la licéité des traitements effectués avant ce retrait.
Données stockées localement. Vos données financières et administratives résidant uniquement sur votre appareil, vous en conservez la maîtrise directe : vous pouvez y accéder, les exporter (fonction d'export intégrée) ou les supprimer à tout moment depuis l'application, sans intervention de notre part. Les droits ci-dessous s'exercent auprès de nous pour les seules données traitées sur nos serveurs (compte, e-mail, statut d'abonnement, facturation).
Pour exercer l'un de ces droits, adressez-nous votre demande par e-mail à society@my-domain.it en précisant votre identité. Nous vous répondrons dans un délai d'un mois.
Si vous estimez que vos droits ne sont pas respectés après nous avoir contactés, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07Site web : www.cnil.fr
7. Sécurité des Données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte, altération ou destruction, notamment :
- Architecture local-first : vos données financières et administratives résident sur votre appareil et ne sont pas centralisées sur nos serveurs, réduisant fortement la surface d'exposition.
- Stockage des secrets d'authentification dans le trousseau chiffré du système d'exploitation (Keychain macOS, Credential Manager Windows, Secret Service Linux).
- Accès à l'application protégé par authentification (une session valide est requise).
- Communications web sécurisées via HTTPS (TLS 1.2 minimum).
- Développement en Rust (langage à mémoire sûre) limitant les vulnérabilités systèmes courantes.
- Accès aux zones d'administration du site restreint par authentification.
- Mises à jour de sécurité régulières des dépendances logicielles.
- Le chiffrement de la base locale au repos est prévu dans une prochaine version.
8. Violation de Données Personnelles
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures suivant la découverte de l'incident, conformément à l'article 33 RGPD.
Si cette violation est susceptible d'engendrer un risque élevé pour vos droits, vous en serez informé dans les meilleurs délais (art. 34 RGPD), afin que vous puissiez prendre les mesures de protection nécessaires.
9. Contact « Protection des Données »
En tant que structure de taille réduite ne traitant pas de données à grande échelle ni de données sensibles de manière systématique, la désignation d'un Délégué à la Protection des Données (DPO) n'est pas obligatoire au sens de l'article 37 du RGPD. Le responsable du traitement assume directement les obligations de conformité.
Pour toute question relative à vos données personnelles ou pour exercer vos droits, vous pouvez contacter notre point de contact dédié à l'adresse society@my-domain.it.
10. Modifications de la Présente Politique
Nous nous réservons le droit de mettre à jour cette politique de confidentialité à tout moment, notamment pour refléter les évolutions réglementaires ou les nouvelles fonctionnalités de Compty. Toute modification substantielle sera signalée sur le site et, le cas échéant, notifiée aux utilisateurs inscrits à la newsletter.
Elysium Lab