Beewiip prend la protection des données personnelles au sérieux. Cette politique explique quelles données sont collectées, pourquoi, comment elles sont protégées, et comment exercer tes droits.
1. Responsable du traitement
Le responsable du traitement des données personnelles est Beewiip, dont les coordonnées figurent dans les mentions légales. Contact pour toute question relative aux données : contact@beewiip.com.
2. Données collectées
Beewiip collecte les catégories de données suivantes :
Données de compte
- Adresse email (obligatoire pour la création du compte).
- Mot de passe haché (hash bcrypt côté Supabase, non accessible en clair même par Beewiip).
- Pseudo ou prénom affiché (facultatif).
- Secret 2FA TOTP si activée (chiffré).
- Date et heure d'inscription, dernière connexion, nombre de connexions.
Données patrimoniales
- Portefeuilles, actifs, quantités, prix d'achat (saisis par l'Utilisateur).
- Biens immobiliers (valeur, loyers, crédit en cours).
- Budget mensuel (revenus, charges, épargne) si activé.
- Paramètres : objectifs, préférences d'affichage.
- Fiscalité (si tu l’utilises) : situation familiale, nombre d’enfants, âge et présence d’un conjoint (simulation de transmission), revenu net imposable ou tranche marginale, cessions enregistrées et moins-values reportées. Les calculs sont faits sur ton appareil ; ces données sont enregistrées avec tes autres données (hébergement Supabase) et ne sont envoyées à aucun autre service.
- Snapshots historiques de patrimoine total (un par jour).
- Fichiers importés (tableau Excel, relevé CSV, capture d’écran d’application bancaire) : ils sont lus sur ton appareil ; seules les lignes que tu valides sont enregistrées, le fichier lui-même n’est pas conservé.
Données techniques
- Adresse IP (au moment de la connexion, à des fins de sécurité).
- Type de navigateur, système d'exploitation.
- Logs d'erreurs (en cas de bug, pour le diagnostic), sans email ni jeton de connexion.
- Journal d’activité dans l’application (connexions, pages consultées).
- Si tu l’acceptes via le bandeau : mesure d’audience (PostHog) et suivi d’erreurs (Sentry), rattachés à un identifiant technique, sans ton email.
Données de paiement (si Premium)
Les données de carte bancaire ne sont jamais collectées ni stockées par Beewiip. Elles sont gérées exclusivement par Stripe Payments Europe selon ses propres conditions. Beewiip reçoit uniquement un identifiant client Stripe et un statut d'abonnement (actif, annulé, etc.).
3. Finalités du traitement
Les données sont traitées pour :
- Fournir le Service de suivi de patrimoine (finalité principale).
- Authentifier l'Utilisateur et sécuriser son compte.
- Gérer les abonnements Premium et la facturation.
- Envoyer des emails transactionnels (confirmation d'inscription, rappel de paiement, notification de sécurité).
- Envoyer un email de relance après 7 jours sans connexion (au plus un par mois), sans aucun montant ; il se désactive dans Paramètres → Notifications.
- Envoyer, uniquement si tu l’as activé dans Paramètres → Notifications, un rapport hebdomadaire indiquant le montant et l’évolution de ton patrimoine. Il est désactivé par défaut et tu peux l’arrêter à tout moment.
- Produire, uniquement à ta demande et après ton accord explicite, une analyse par IA (voir la section 5).
- Détecter et prévenir les fraudes et abus.
- Améliorer le Service (mesure d’audience et suivi d’erreurs, uniquement avec ton accord).
4. Base légale
Les traitements reposent sur :
- L'exécution du contrat entre Beewiip et l'Utilisateur (compte, fourniture du Service, facturation).
- Le consentement de l'Utilisateur pour les communications optionnelles (newsletter, rappels).
- L'intérêt légitime de Beewiip pour les traitements de sécurité (logs IP, détection de fraude) et d'amélioration du Service.
- Les obligations légales applicables (conservation comptable des factures, lutte contre le blanchiment si applicable).
5. Hébergement et sous-traitants
Les données sont hébergées chez Supabase Inc., sur leur infrastructure située en Allemagne (région Frankfurt am Main, eu-central-1). Les serveurs respectent les exigences du RGPD européen.
Les sous-traitants principaux sont :
- Supabase : hébergement de la base de données et de l'authentification.
- GitHub : conservation d’une copie de secours de la base, hors de Supabase, pour pouvoir la reconstruire en cas d’incident. La copie est chiffrée avant son envoi avec une clé que seul Beewiip détient : GitHub ne peut pas la lire. Chaque copie est conservée 90 jours.
- Cloudflare Pages : distribution des fichiers statiques (HTML, CSS, JS).
- Stripe Payments Europe : gestion des paiements et des abonnements.
- Resend : envoi des emails (relance, rapport hebdomadaire, messages du support). Reçoit ton adresse email, ton prénom affiché et, pour le rapport hebdomadaire (uniquement si tu l’as activé), le montant et l’évolution de ton patrimoine.
- Groq : analyse par IA, uniquement à ta demande et après ton accord explicite, dans un seul cas : la lecture d’un relevé de courtier que l’application n’a pas su lire sur ton appareil (contenu minimisé : IBAN, emails, numéros de compte, titulaire et adresse retirés). Rien d’autre n’est envoyé.
- PostHog (mesure d’audience) et Sentry (suivi d’erreurs) : uniquement si tu l’acceptes, avec un identifiant technique et sans email.
- hCaptcha : protection anti-robots de la page de connexion.
- Yahoo Finance, CoinGecko, OpenFIGI, Wikidata : récupération des prix et logos (aucune donnée personnelle transmise, seulement l’identifiant de l’actif).
- jsDelivr, cdnjs, Google Fonts : distribution de bibliothèques et de polices (ton adresse IP leur est visible, comme pour tout site web).
Transferts hors de l’Union européenne. Groq, Resend, hCaptcha et Google Fonts sont des services établis aux États-Unis : les données qui leur sont transmises (décrites ci-dessus) peuvent y être traitées. PostHog et Sentry sont des sociétés américaines ; Beewiip utilise leurs serveurs situés dans l’Union européenne. GitHub (États-Unis) ne reçoit que la copie de secours chiffrée décrite ci-dessus, illisible sans la clé de Beewiip.
Chacun de ces sous-traitants respecte ses propres obligations RGPD. Aucune donnée personnelle n'est revendue ni partagée à des fins commerciales tierces.
6. Durée de conservation
| Catégorie de donnée | Durée |
|---|---|
| Compte actif et données patrimoniales | Tant que le compte est actif |
| Copies de sécurité de tes données (sauvegarde quotidienne) | 30 jours glissants, effacées avec le compte |
| Copie de secours chiffrée de la base, hors de l’hébergeur (GitHub) | 90 jours glissants : après la suppression d’un compte, ses données disparaissent des copies au plus tard 90 jours après |
| Version précédente conservée avant une suppression ou un remplacement de tes données (protection contre les pertes) | 90 jours, effacée avec le compte |
| Compte supprimé | Effacement sous 7 jours en production, sous 90 jours sur les sauvegardes |
| Logs techniques (IP, erreurs) | 30 jours |
| Données de facturation (Stripe) | 10 ans (obligation comptable et fiscale française) |
7. Droits des utilisateurs
Conformément au RGPD (articles 15 à 22), tout Utilisateur dispose des droits suivants :
- Droit d'accès : obtenir une copie de ses données personnelles.
- Droit de rectification : corriger une donnée inexacte.
- Droit à l'effacement : supprimer son compte et toutes ses données.
- Droit à la limitation : suspendre le traitement de certaines données.
- Droit à la portabilité : récupérer ses données dans un format structuré (Excel, JSON).
- Droit d'opposition : s'opposer à certains traitements (notamment commerciaux).
L'Utilisateur peut exercer ces droits :
- Directement depuis son espace personnel pour la rectification, la portabilité et l'accès (export Excel ou JSON : données, profil, historique du patrimoine, journaux d’activité et d’erreurs du compte, liste des copies de sécurité) et l'effacement (suppression du compte).
- En écrivant à contact@beewiip.com pour les autres demandes.
Beewiip s'engage à répondre dans un délai d'un mois à toute demande légitime.
8. Sécurité
Beewiip met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les données :
- Chiffrement HTTPS (TLS) pour toutes les communications entre ton appareil et nos serveurs.
- Chiffrement au repos des données stockées chez Supabase (AES-256).
- Hashage des mots de passe avec bcrypt (non réversible).
- Politique de mots de passe : minimum 8 caractères.
- Double authentification TOTP disponible.
- Sauvegardes automatiques quotidiennes de la base de données.
- Logs des connexions et tentatives de connexion.
- Mises à jour de sécurité régulières des dépendances logicielles.
- Accès aux données restreint à un nombre minimal de personnes (administrateurs techniques uniquement, pour le support et la maintenance).
9. Cookies et stockage local
Beewiip ne dépose pas de cookie. L’application utilise le stockage local de ton navigateur pour :
- Session : jeton de connexion Supabase, indispensable pour rester connecté.
- Données de l’application : une copie de tes données pour un affichage rapide, effacée à la déconnexion.
- Préférences et consentement : ton choix dans le bandeau, la dernière page ouverte.
La mesure d’audience (PostHog) et le suivi d’erreurs (Sentry) ne sont chargés que si tu les acceptes dans le bandeau ; tu peux changer d’avis à tout moment dans les Paramètres. Le service hCaptcha de la page de connexion peut déposer ses propres cookies techniques. Beewiip n'utilise pas de cookies publicitaires, ni de pixels Facebook ou Google Analytics.
10. Réclamations
Tout Utilisateur estimant que ses droits ne sont pas respectés peut adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :
3 place de Fontenoy
TSA 80715
75334 PARIS CEDEX 07
www.cnil.fr
11. Modifications
Beewiip peut mettre à jour cette politique de confidentialité. Les utilisateurs sont informés par email des modifications substantielles au moins 30 jours avant leur entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.
Contact
Toute question relative à la protection des données : contact@beewiip.com.