Responsable du traitement
Le responsable des traitements décrits dans cette politique est :
- Identité
- Frédéric Aman, entrepreneur individuel, exerçant sous le nom commercial SuriOne
- Adresse
- 173 rue de Courcelles, 75017 Paris, France
- Contact RGPD
- privacy@suribudget.com
Les informations juridiques complètes de l’éditeur figurent dans les Mentions légales.
Utilisateurs mineurs
Suribudget n’est pas destiné aux personnes âgées de moins de 18 ans. Avant d’ouvrir un accès anticipé privé ou de souscrire, l’utilisateur doit confirmer, au moyen d’une attestation obligatoire non précochée, qu’il a au moins 18 ans et dispose de la capacité juridique nécessaire. Suribudget conserve l’horodatage de cette attestation avec la preuve contractuelle, sans collecte de date de naissance ni de pièce d’identité à cette seule fin.
Si Suribudget apprend qu’un compte est utilisé par une personne mineure, il pourra suspendre ou fermer le compte et supprimer les données associées, sous réserve des données dont la conservation reste nécessaire au respect d’obligations légales, à la gestion d’un remboursement ou à la défense de droits en justice. Toute situation de ce type peut être signalée au contact RGPD indiqué ci-dessus.
Données traitées
L’inventaire ci-dessous est issu du schéma actuel de l’API Suribudget et de ses migrations de base de données :
- Liste d’attente et étude de lancement : adresse électronique, méthode actuelle de gestion du budget, outil éventuellement utilisé, besoin prioritaire déclaré, source, support et campagne d’origine lorsqu’ils figurent dans le lien, statut, version de la notice, bases légales, échéance de conservation et dates d’inscription ou de retrait. L’adresse, l’outil et le besoin sont chiffrés ; une empreinte HMAC de l’adresse empêche les inscriptions actives en double.
- Compte et profil : nom complet de facturation, adresse électronique actuelle, en attente ou associée à une inscription temporaire, mot de passe sous forme hachée, style et graine d’avatar. Une inscription non finalisée peut aussi contenir, pendant 48 heures, un code de vérification haché et les références techniques nécessaires à la reprise du paiement.
- Accès et parcours de lancement : type et bornes de l’accès anticipé privé, de l’essai ou de la lecture seule, groupe d’invitation, source autorisée, jalons métier minimisés et état des rappels d’essai. Ces jalons décrivent uniquement l’avancement du parcours ; ils ne contiennent ni catégorie, ni libellé, ni montant budgétaire.
- Organisation du budget : espaces budgétaires, devise, comptes financiers, groupes de catégories, catégories, bénéficiaires, règles de renommage et thèmes personnalisés.
- Transactions : montants, dates, statuts, libellés, mémos, ventilations, catégories, bénéficiaires et liens entre virements.
- Planification budgétaire : montants, dates, fréquences et états des objectifs, ainsi que les agrégats mensuels calculés à partir des transactions.
- Imports : contenu des fichiers CSV, OFX ou QIF le temps de leur lecture, format choisi, profil de règles et compte associé. Le fichier brut n’est pas enregistré dans une table ; seules les transactions validées sont conservées.
- Authentification et sécurité : jetons d’accès, de vérification et de réinitialisation sous forme hachée, échéances, dernière utilisation et compteurs de limitation de débit. Lors des requêtes et des événements de sécurité, l’infrastructure et l’API peuvent également traiter l’adresse IP source, le user-agent, l’identifiant de requête, la route appelée et le statut HTTP.
- Courriels transactionnels : adresse du destinataire, expéditeur, objet, contenu HTML rendu, lien d’action comportant un jeton temporaire et, selon le message, ancienne et nouvelle adresses électroniques. Brevo produit également des journaux techniques liés à l’acheminement des messages.
- Abonnement et paiement : offre choisie, statut et échéance de l’abonnement, fin de l’essai, changement ou résiliation programmés, référence du rappel de renouvellement, date de dernière synchronisation et identifiants techniques Stripe de client, d’abonnement et de session, ainsi que l’horodatage de l’attestation de majorité, de l’acceptation des conditions et de la demande d’activation immédiate. Pour afficher et gérer la facturation, l’application reçoit aussi de Stripe les caractéristiques non sensibles des cartes (marque, quatre derniers chiffres et expiration), les types et identifiants des moyens de paiement, ainsi que les numéros, statuts, montants, dates et liens des factures. Les références techniques temporaires nécessaires à l’ajout d’un moyen de paiement ne sont utilisées que pendant l’opération concernée.
Traitements actifs selon la phase de lancement
Toutes les fonctions décrites dans cette politique ne sont pas utilisées dès la première visite. Le tableau suivant précise quand chaque traitement devient actif.
| Traitement | Liste d’attente | Accès anticipé privé | Accès anticipé commercial | Lancement public |
|---|---|---|---|---|
| Demande d’accès et invitation | Oui | Oui, pour les demandes encore ouvertes | Seulement pour les demandes déjà conservées | Seulement pour les demandes déjà conservées |
| Compte, authentification et données budgétaires | Non | Oui | Oui | Oui |
| Retours transmis volontairement | Non, sauf réponse libre sollicitée dans le formulaire | Oui, sans obligation | Oui, sans obligation | Oui, sans obligation |
| Essai de 35 jours | Non | Non | Oui | Oui |
| Stripe, abonnement et facturation | Non | Non | Oui, à l’ouverture du parcours concerné | Oui, à l’ouverture du parcours concerné |
Flux de données avec Stripe
Stripe n’est pas sollicité pendant la liste d’attente ni pendant l’accès anticipé privé. L’intégration Stripe Checkout et Stripe Billing ne devient active que lorsque l’utilisateur ouvre un parcours de paiement ou de facturation. Les échanges sont alors limités aux informations nécessaires à la souscription, à la facturation et au suivi de l’abonnement :
- Données transmises à Stripe : Suribudget transmet l’adresse électronique vérifiée et l’identifiant technique de l’inscription. L’utilisateur saisit son nom complet et son adresse de facturation dans la page Suribudget ; ils restent dans la mémoire de cette page puis sont envoyés depuis le navigateur à Stripe au moment de la confirmation. Le pays est fixé à la France et contrôlé lors de la finalisation. Sont également communiqués l’offre mensuelle ou annuelle choisie, sa référence tarifaire et la période d’essai affichée dans le tunnel de souscription. Lors d’une modification ultérieure de l’adresse de facturation, celle-ci transite temporairement par l’API Suribudget pour mettre à jour Stripe.
- Données reçues de Stripe et enregistrées par Suribudget : le nom complet de facturation, les identifiants Stripe de client, d’abonnement et de session, le plan, le statut de l’abonnement, la fin de la période d’essai et la date de dernière synchronisation. Le nom complet est chiffré dans la base ; les identifiants et états techniques restent structurés pour permettre le suivi de l’abonnement.
- Données non enregistrées par Suribudget : l’adresse de facturation n’est pas enregistrée dans la base de données Suribudget avec l’intégration actuelle. Le numéro complet de carte, le cryptogramme CVC, les coordonnées bancaires et les données d’authentification du paiement sont saisis dans les composants Stripe et ne transitent pas par les serveurs Suribudget. Les données de carte résumées et les factures demandées à Stripe pour l’affichage ne sont pas recopiées dans la base Suribudget.
- Données reçues uniquement pour la gestion : Stripe fournit, lorsque cela est nécessaire, les informations non sensibles permettant d’identifier un moyen de paiement — marque, quatre derniers chiffres et date d’expiration — ainsi que les factures, leurs liens et les références techniques temporaires nécessaires à l’ajout d’un moyen de paiement. Ces informations servent à l’affichage ou à l’opération en cours sans être recopiées dans la base Suribudget.
Selon le traitement concerné, Stripe agit comme responsable de traitement et/ou sous-traitant de Suribudget. Stripe réalise notamment des traitements relevant de la prévention de la fraude, de ses obligations légales et réglementaires et de ses durées de conservation propres. Leur détail figure dans la politique de confidentialité de Stripe.
Protection des données dans la base
La protection ci-dessous décrit la couche ajoutée par Suribudget dans PostgreSQL. Elle est distincte du chiffrement du transport et des protections de stockage mises en œuvre par les hébergeurs.
| Protection applicative | Données concernées |
|---|---|
| Chiffrement AES-256-GCM |
|
| Hachage ou empreinte HMAC |
|
| Structuré, sans chiffrement AES applicatif |
|
Les montants, dates et autres données structurées nécessaires aux calculs restent exploitables par PostgreSQL afin de permettre les agrégations, tris et filtres SQL utilisés pour calculer les soldes, statistiques et projections. Cela signifie qu’ils ne bénéficient pas du chiffrement applicatif AES-256-GCM, mais restent protégés par le chiffrement au repos de Neon et le chiffrement des communications.
Les contraintes PostgreSQL empêchent l’enregistrement en clair dans les colonnes prévues pour du texte chiffré.
Finalités, bases légales et durées
Les finalités et bases légales ci-dessous correspondent aux traitements mis en œuvre dans le cadre du service. Le détail des durées de conservation, de la suppression et de l’archivage figure dans la section suivante.
| Finalité | Données principales | Base légale | Durée |
|---|---|---|---|
| Enregistrer une demande d’accès anticipé, la qualifier et envoyer une éventuelle invitation | Adresse électronique, méthode actuelle, outil utilisé, besoin prioritaire, attribution de campagne et dates | Mesures précontractuelles prises à la demande de la personne pour l’inscription et l’invitation ; intérêt légitime pour comprendre les besoins et améliorer le produit | Jusqu’au retrait de la demande et, au plus tard, 12 mois après l’inscription. La purge automatique s’applique à cette échéance. |
| Traiter les avis et signalements transmis volontairement | Adresse électronique, contenu du message et éléments techniques communiqués par l’utilisateur | Intérêt légitime à comprendre les difficultés et à améliorer le service ; aucun retour n’est obligatoire pour conserver l’accès | Durée nécessaire au traitement du retour, puis deux ans au maximum après le dernier échange |
| Créer, sécuriser et administrer le compte | Profil, authentification et jetons | Exécution du contrat | Relation contractuelle ; 2 ans après la dernière action pour un compte inactif |
| Administrer l’essai, accompagner l’activation et mesurer le funnel de lancement | Type et échéance d’accès, groupe d’invitation, source, formule, jalons horodatés et état des rappels, sans contenu ni montant du budget | Exécution du contrat et intérêt légitime à améliorer le service et accompagner l’essai | Pendant la vie du compte, puis suppression avec celui-ci ; rapports opérateur limités à des agrégats sans donnée nominative |
| Fournir les fonctions de budget et de suivi financier | Espaces, comptes, transactions, catégories et objectifs | Exécution du contrat | Relation contractuelle, puis suppression avec le compte |
| Prévisualiser et importer des transactions | Fichier temporaire, profil d’import et transactions sélectionnées | Exécution du contrat | Fichier brut limité à la requête ; données validées conservées comme les budgets et transactions |
| Gérer l’essai, l’abonnement et la facturation | Adresse électronique, nom complet de facturation, offre, statut, échéances et identifiants Stripe ; horodatage de l’attestation de majorité et des acceptations contractuelles ; adresse de facturation envoyée à Stripe à la confirmation ou transitant temporairement par l’API lors de sa modification ; moyen de paiement complet traité directement par Stripe | Exécution du contrat et obligations comptables | Relation contractuelle ; factures et pièces comptables conservées 10 ans |
| Traiter l’exercice du droit de rétractation | Nom complet, adresse électronique, référence du contrat, référence du reçu, date de réception, suite donnée, données d’annulation et, le cas échéant, montants et références techniques du remboursement | Respect d’une obligation légale et exécution du contrat | Durée du traitement, puis conservation de la preuve pendant 5 ans à compter de la réception de la demande |
| Sécuriser le service, prévenir les abus et diagnostiquer les incidents | Journaux techniques, adresse IP et événements de sécurité | Intérêt légitime de sécurisation du service | Limitation de débit : 1 à 20 minutes ; journaux applicatifs et HTTP Railway : 7 jours ; CloudTrail pour les actions d’administration AWS : 365 jours |
| Envoyer les messages transactionnels nécessaires au compte, au contrat et à l’abonnement | Adresse électronique, contenu du message, lien d’action temporaire et événements d’acheminement | Exécution du contrat ou intérêt légitime de sécurité, selon le message | Journaux et aperçus HTML conservés pendant 2 mois pour tous les expéditeurs, puis supprimés automatiquement |
| Traiter les demandes d’exercice de droits et les réclamations | Coordonnées, contenu de la demande, justificatifs strictement nécessaires et réponse apportée | Respect des obligations légales et défense des droits en justice | Durée du traitement, puis archivage intermédiaire de la preuve pendant 5 ans |
Durées de conservation
Suribudget conserve dans la base active uniquement les données nécessaires à la fourniture du service. Lorsqu’une conservation supplémentaire est imposée par la loi ou nécessaire à la constatation, à l’exercice ou à la défense de droits en justice, les données concernées sont isolées dans un archivage intermédiaire, dont l’accès est restreint et la durée limitée. À l’échéance indiquée, elles sont supprimées ou anonymisées de façon irréversible, sauf litige en cours ou obligation légale particulière dûment documentée.
| Catégorie | Base active | Archivage ou suppression |
|---|---|---|
| Compte actif | Pendant la relation contractuelle et tant que le compte reste actif. | À la suppression du compte, les données nécessaires au service quittent la base active. Seules les preuves strictement nécessaires à une obligation légale ou à la défense de droits peuvent être placées en archivage intermédiaire pendant la durée applicable. |
| Compte supprimé | Suppression des données du compte, des budgets et des transactions de la base active dès la prise d’effet de la suppression demandée. | Aucune copie générale du compte n’est archivée. Les seules données contractuelles nécessaires à la preuve d’un droit peuvent être isolées pendant 5 ans ; les futures factures suivent leur durée comptable de 10 ans. Le reliquat technique de Neon suit la fenêtre de restauration indiquée ci-dessous. |
| Compte inactif | 2 ans à compter de la dernière action de l’utilisateur, après un avertissement préalable permettant de conserver le compte. | Le compte et ses données de service sont ensuite supprimés selon les mêmes règles qu’un compte supprimé. Un compte couvert par un abonnement payant en cours n’est pas considéré comme inactif du seul fait d’une absence de connexion. |
| Inscription temporaire non finalisée | 48 heures à compter du début de l’inscription. Pendant ce délai, l’adresse électronique chiffrée, l’empreinte du mot de passe, le code de vérification haché et les références techniques de paiement nécessaires à la reprise du parcours peuvent être conservés. | Suppression automatique de l’inscription temporaire et de ses références associées au plus tard lors de la purge quotidienne suivant l’expiration, sans création de compte ni archivage intermédiaire. |
| Budgets et transactions | Pendant la relation contractuelle, jusqu’à la suppression du compte ou des données concernées par l’utilisateur. | Suppression de la base active avec le compte ; aucun archivage intermédiaire général des données budgétaires. Une conservation ciblée ne peut intervenir qu’en cas de litige ou d’obligation légale identifiée. |
| Fichiers bruts d’import temporaires | Uniquement pendant la lecture et la prévisualisation, jusqu’à la fin du traitement de la requête. | Suppression du fichier temporaire à la fin de la requête, y compris en cas d’échec. Les transactions validées et les profils d’import suivent ensuite la durée des budgets et transactions. |
| Jetons de vérification et de réinitialisation | 24 heures au maximum ; suppression immédiate après utilisation. | Suppression automatique des jetons expirés au plus tard lors de la purge quotidienne suivante, sans archivage intermédiaire. Les jetons d’accès expirent après 2 heures et sont également purgés. |
| Clés techniques de limitation de débit | En mémoire du serveur pendant 1 minute pour les limitations courantes et jusqu’à 20 minutes en cas de blocage temporaire d’une tentative de connexion. | Expiration automatique, sans archivage ni enregistrement dans la base Neon. Ces clés peuvent contenir l’adresse IP et, pour certaines tentatives de connexion, l’adresse électronique. |
| Adresses IP et journaux applicatifs et HTTP de sécurité | Les événements de sécurité journalisés par l’API et les journaux HTTP produits par Railway sont conservés pendant 7 jours. Ils peuvent comprendre l’adresse IP source, le user-agent, l’identifiant de requête, la route appelée et le statut HTTP. | Suppression automatique par Railway à l’échéance, sans archivage général. Une extraction ciblée peut être isolée pour la durée strictement nécessaire à l’analyse d’un incident ou à un contentieux en cours. |
| Journaux CloudTrail des opérations d’administration AWS | 365 jours à compter de l’événement de gestion AWS. L’adresse IP enregistrée est celle à l’origine de l’action AWS, par exemple un administrateur ou le serveur appelant KMS, et non l’adresse IP du visiteur du service. | Expiration selon la règle de cycle de vie S3 décrite dans la section Sécurité ; dans le compartiment versionné, la version non courante devient éligible à sa suppression définitive un jour plus tard. |
| Historique de restauration et sauvegardes Neon | La fenêtre de restauration accessible à Suribudget est configurable pour le projet et conserve l’historique pendant une durée maximale de 7 jours. Une durée plus courte peut être retenue dans la configuration du projet. | Des copies techniques peuvent subsister dans les sauvegardes internes chiffrées de Neon pendant une durée maximale annoncée de 30 jours, sans être utilisées comme base active. Les branches et instantanés éventuels doivent être inventoriés et supprimés afin de ne pas prolonger cette durée. |
| Abonnements, factures et données de paiement | Dans la base Suribudget, le nom complet de facturation chiffré, les identifiants Stripe de client, d’abonnement et de session, le plan, le statut, la fin de l’essai, les changements programmés, la référence du rappel de renouvellement et la date de dernière synchronisation sont conservés pendant la relation contractuelle. L’adresse de facturation et les données complètes du moyen de paiement restent chez Stripe et ne sont pas enregistrées dans la base Suribudget. | Les factures et pièces comptables seront conservées 10 ans à compter de la clôture de l’exercice. Les preuves de paiement, remboursement ou litige strictement nécessaires pourront être placées en archivage intermédiaire pendant 5 ans. Stripe applique en parallèle ses propres durées de conservation pour fournir ses services et respecter ses obligations légales, réglementaires, fiscales, comptables et de prévention de la fraude. |
| Demandes RGPD et réclamations | Pendant le traitement de la demande ou de la réclamation. | Archivage intermédiaire du dossier et de la réponse pendant 5 ans à compter de sa clôture, pour établir la preuve du traitement. Une pièce d’identité exceptionnellement demandée est supprimée dès la vérification terminée et n’est pas conservée avec le dossier. |
L’historique de restauration de Neon est une mesure de continuité technique : il n’est pas utilisé comme une archive active ni pour rétablir individuellement des données supprimées, hors nécessité de reprise après incident affectant le service. Les messages transactionnels sont soumis séparément à la durée Brevo de 2 mois indiquée ci-dessus.
Lorsqu’un utilisateur demande une copie de ses données, l’archive d’export est chiffrée en AES-256-GCM avant son dépôt chez Railway Corporation, dans le stockage objet privé S3-compatible suribudget-privacy-archives, en région ams (Amsterdam, Pays-Bas). Elle reste disponible pendant sept jours, puis est supprimée.
Caractère obligatoire des données
Les champs indispensables à la création du compte, à la fourniture du service ou à sa sécurisation doivent être identifiés comme obligatoires au moment de leur collecte. À défaut, la demande concernée pourrait ne pas pouvoir être traitée. Les autres informations sont facultatives.
Destinataires et sous-traitants
L’accès doit être limité aux personnes habilitées au sein de Suribudget et aux prestataires qui interviennent pour l’hébergement, l’envoi de messages, la supervision ou la sécurité.
Suribudget ne vend ni ne loue les données personnelles. Elles ne font l’objet d’aucune utilisation à des fins de publicité pour le compte de tiers.
- Vercel Inc. : hébergement du site public et de l’interface web de l’application ; fichiers statiques du site public et de l’interface web distribués mondialement par le réseau Vercel ; builds de l’interface web constatés dans la région sfo1 (San Francisco, États-Unis), sans que cette région constitue un lieu d’hébergement exclusif.
- Railway Corporation : hébergement du serveur applicatif et de l’API, et stockage objet privé des archives chiffrées d’export RGPD ; serveur applicatif et API à Amsterdam, Pays-Bas (EU West Metal, europe-west4-drams3a) ; bucket Railway « suribudget-privacy-archives » en région ams (Amsterdam, Pays-Bas).
- Neon : hébergement de la base de données PostgreSQL ; Francfort, Allemagne (AWS eu-central-1), pour la base de données active.
- Amazon Web Services EMEA SARL (AWS) : gestion des accès techniques, protection de la clé de chiffrement applicative et journalisation des événements de gestion AWS ; clé KMS et stockage des journaux CloudTrail dans la région eu-west-3 (Paris, France) ; IAM est un service global AWS.
- Sendinblue SAS (Brevo) : envoi des courriels transactionnels de compte et de sécurité.
- Stripe Payments Europe, Limited (Stripe) : collecte des informations de facturation et du moyen de paiement, gestion des clients, abonnements, paiements, factures, remboursements, litiges et prévention de la fraude ; le prestataire est établi en Irlande ; les données sont traitées sur les infrastructures de Stripe et de ses sous-traitants, avec les garanties contractuelles décrites dans le DPA et la politique de confidentialité de Stripe.
IAM limite l’identité technique de l’API à l’ouverture de l’enveloppe chiffrée autorisée ; KMS protège la clé de chiffrement applicative et CloudTrail journalise les événements de gestion AWS. Suribudget n’utilise actuellement aucun autre prestataire de supervision.
Railway traite l’adresse IP source de chaque requête dans ses journaux HTTP. L’API l’utilise aussi pour limiter les abus et la joint à certains événements de sécurité, notamment les connexions, échecs de connexion, déconnexions, changements de mot de passe, réinitialisations et dépassements de limite. Les clés de limitation de débit restent en mémoire pendant 1 à 20 minutes et ne sont pas enregistrées dans Neon ; les journaux applicatifs et HTTP Railway sont conservés pendant 7 jours.
Suribudget utilise exclusivement l’API de Brevo pour les courriels transactionnels de confirmation de l’inscription sur la liste d’attente et retrait de cette liste, invitation à l’accès anticipé, activation du compte, vérification d’un changement d’adresse, notification à l’ancienne adresse et réinitialisation du mot de passe ; aucune campagne marketing n’est envoyée. Sont transmis l’adresse destinataire, l’expéditeur, l’objet et le contenu HTML rendu, qui peut inclure un lien contenant un jeton temporaire. Aucune donnée budgétaire ni aucun fichier importé n’est concerné. Le contrat de traitement des données intégré aux Conditions Générales de Services de Brevo prévoit que Brevo agit comme sous-traitant de Suribudget pour l’envoi de ces courriels.
Brevo journalise les événements de délivrance, d’ouverture et de clic. Le suivi anonyme est activé : les ouvertures et clics sont comptabilisés dans des statistiques agrégées et ne sont pas associés à un destinataire déterminé. Les journaux de tous les expéditeurs et les aperçus HTML sont conservés pendant 2 mois, puis supprimés automatiquement.
Stripe traite les informations de facturation et de paiement décrites plus haut. Pour les opérations réalisées pour le compte de Suribudget, l’accord de traitement des données de Stripe fait partie de son contrat de services. Pour certains traitements nécessaires au fonctionnement du réseau de paiement, au respect de la réglementation ou à la lutte contre la fraude, Stripe et ses partenaires financiers peuvent agir en qualité de responsables de traitement. Aucune donnée budgétaire ni aucun fichier importé n’est transmis à Stripe.
Des données peuvent aussi être communiquées aux autorités légalement habilitées lorsqu’une obligation l’impose.
Transferts hors de l’Espace économique européen
La base PostgreSQL active est située à Francfort, le serveur applicatif et l’API sont situés à Amsterdam, et le bucket Railway suribudget-privacy-archives est configuré en région ams (Amsterdam). Le stockage principal de ces ressources est donc localisé dans l’Espace économique européen. Les builds de l’interface web statique sont créés dans la région Vercel sfo1 (San Francisco, États-Unis) avant distribution sur son réseau. Cette région de build ne désigne pas un lieu d’hébergement exclusif : les fichiers statiques sont distribués mondialement par le réseau Vercel.
Le DPA publié par Railway Corporation, entité contractante établie aux États-Unis, qualifie Suribudget de responsable du traitement et Railway de sous-traitant pour l’hébergement comme pour le stockage objet. Malgré la région européenne du bucket, Railway précise que ses opérations principales ont lieu aux États-Unis. Il encadre les transferts par le Data Privacy Framework lorsqu’il est applicable, ou par les clauses contractuelles types. Railway tient sa liste de sous-traitants ultérieurs dans son centre de confiance et prévoit une notification au moins dix jours avant l’accès d’un nouveau sous-traitant.
Le compte AWS situé en France relève d’Amazon Web Services EMEA SARL, établie au Luxembourg. La clé KMS et le stockage des journaux CloudTrail sont configurés dans la région eu-west-3 (Paris). Le DPA AWS s’applique automatiquement aux traitements de données client et incorpore les clauses contractuelles types pour les transferts concernés.
Le DPA de Vercel applicable au compte Suribudget encadre les données traitées afin de fournir le service : Suribudget agit comme responsable du traitement et Vercel comme sous-traitant. Vercel peut agir comme responsable de traitement pour les données de contact et les données d’usage générées par ses propres services. Ses installations principales de traitement se trouvent aux États-Unis et le DPA prévoit les clauses contractuelles types pour les transferts concernés. Son infrastructure repose sur AWS, Microsoft Azure et Google Cloud Platform ; les sauvegardes peuvent être répliquées mondialement.
Les services de base de données Neon sont régis par le Product Specific Schedule de Neon et le MCSA Databricks. Pour les traitements de données personnelles, le DPA Databricks est incorporé par référence au contrat applicable.
Pour Neon, la liste spécifique des sous-traitants mentionne Salesforce, Grafana, Amazon Web Services et Microsoft Azure, établis aux États-Unis, pour le support ou l’infrastructure. La base active reste sélectionnée à Francfort dans AWS eu-central-1. Le DPA Databricks incorpore les clauses contractuelles types pour les transferts concernés et Databricks indique adhérer au Data Privacy Framework.
Le DPA de Brevo identifie OVH, avec des serveurs en France, et Google Cloud Platform, avec des serveurs dans l’Union européenne, pour son infrastructure principale. Il mentionne également Cloudflare, société établie aux États-Unis avec des serveurs aux États-Unis et dans l’Union européenne, Zendesk avec des serveurs dans l’Union européenne et aux États-Unis, ainsi qu’Omni avec des serveurs aux États-Unis. Des sociétés du groupe situées en Allemagne, en Inde et aux États-Unis peuvent aussi intervenir pour l’expérience client et la maintenance.
Pour les transferts concernés, Brevo indique recourir, selon le sous-traitant, au cadre de protection des données UE–États-Unis, aux clauses contractuelles types ou à des règles d’entreprise contraignantes. La liste applicable reste susceptible d’évoluer conformément au DPA.
L’entité Stripe chargée des services de paiement dans l’Espace économique européen est établie en Irlande, mais Stripe utilise une infrastructure mondiale ainsi que des sociétés affiliées, sous-traitants et partenaires financiers. Lorsque Stripe, LLC reçoit des données aux États-Unis, l’avenant de Stripe relatif aux transferts internationaux prévoit le Data Privacy Framework lorsqu’il est applicable, puis les clauses contractuelles types comme mécanisme complémentaire ou de remplacement selon le transfert concerné.
Sécurité
Les champs textuels identifiés dans la section « Protection des données dans la base » — notamment les coordonnées du compte, noms, libellés, mémos et configurations d’import — sont chiffrés avec AES-256-GCM avant leur écriture dans PostgreSQL. Une clé dédiée, distincte de la clé utilisée par le framework, est protégée par chiffrement d’enveloppe avec AWS KMS. L’identité technique IAM ne dispose que de l’autorisation kms:Decrypt sur cette clé, sous réserve du contexte de chiffrement attendu. La clé KMS est active dans la région eu-west-3 (Paris) et sa rotation annuelle est activée. Les mots de passe sont hachés avec scrypt. Les recherches sur des textes chiffrés utilisent des empreintes HMAC déterministes, sans stocker une deuxième copie lisible du texte.
Indépendamment de cette protection applicative, Neon chiffre l’ensemble des données au repos avec AES-256. Pour le projet Suribudget hébergé sur AWS, Neon gère ses propres clés d’infrastructure au moyen d’AWS KMS et applique une politique de rotation. Cette couche d’infrastructure, sous le contrôle de Neon, est distincte du chiffrement applicatif mis en œuvre par Suribudget avant l’écriture dans PostgreSQL.
CloudTrail journalise les événements de gestion AWS, y compris les appels à KMS, sans enregistrer les données budgétaires ou les clés en clair. Les journaux sont stockés dans Amazon S3 en région eu-west-3, chiffrés, versionnés, protégés contre l’accès public et verrouillés pendant 365 jours. Une règle rend les journaux éligibles à expiration après 365 jours. Dans ce compartiment versionné, S3 crée alors un marqueur de suppression ; la version non courante devient éligible à sa suppression définitive un jour plus tard. Aucune version non courante supplémentaire n’est conservée par cette règle.
Les données sont en outre isolées par utilisateur et espace budgétaire dans les règles d’accès de l’API et dans PostgreSQL.
Aucune mesure ne pouvant supprimer tout risque, un incident susceptible d’engendrer un risque pour les personnes sera traité conformément aux obligations applicables.
Vos droits
Dans les conditions prévues par la réglementation et selon la base légale du traitement concerné, vous pouvez exercer votre droit d’accès, de rectification, d’effacement, de limitation et de portabilité, ainsi que votre droit d’opposition. Vous pouvez retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci, sans remettre en cause les opérations antérieures à ce retrait.
Vous pouvez également définir des directives relatives au sort de vos données après votre décès. Si vous disposez d’un compte, vous pouvez déposer et suivre une demande d’accès, de rectification, de limitation, d’opposition ou une autre demande depuis votre espace Données et confidentialité. L’export et l’effacement du compte y disposent également de parcours dédiés. Pour toute question, si vous n’avez plus accès à votre compte ou si vous préférez le courriel, vous pouvez contacter Suribudget à l’adresse : privacy@suribudget.com. Une preuve d’identité ne sera demandée qu’en cas de doute raisonnable sur votre identité.
L’export libre-service contient une copie structurée des données communicables rattachées à votre compte : adresses e-mail actuelle et en attente, profil, préférences, abonnement, budgets, comptes financiers, transactions et transferts, paramètres d’import, inscription, acceptations contractuelles, rétractations, demandes relatives à vos droits, événements publics associés, preuves d’envoi des messages contractuels, données de facturation et factures disponibles. Le fichier JSON constitue la copie d’accès la plus large ; les fichiers CSV facilitent la réutilisation des catégories relevant de la portabilité.
Les mots de passe, codes, jetons, empreintes de recherche, clés de chiffrement, diagnostics internes et détails susceptibles de compromettre la sécurité ne figurent pas dans l’archive. Vous pouvez demander un complément par le canal indiqué ci-dessus pour les données détenues uniquement par un prestataire, les journaux techniques communicables, ou les preuves conservées après la suppression du compte et qui ne peuvent pas être rattachées sans risque à une session active. Ce complément reste soumis à la vérification proportionnée de votre identité et à la protection des droits des tiers.
Suribudget répond dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires lorsque la complexité ou le nombre de demandes le justifie ; la personne concernée en est informée dans le premier mois, avec les motifs de la prolongation. Les demandes sont traitées gratuitement. Des frais raisonnables ou un refus ne peuvent intervenir que pour une demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif, dans les conditions prévues par le RGPD.
Si vous estimez, après avoir contacté Suribudget, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Décision automatisée et profilage
Suribudget ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l’égard de l’utilisateur ou l’affectant de manière significative. Les calculs, catégorisations, indicateurs et recommandations proposés par le service ont uniquement une finalité d’information et d’aide à la gestion budgétaire.
Cookies et autres traceurs
Le site public n’écrit aucun cookie ou autre traceur depuis son code applicatif. Pour les seuls cookies Suribudget strictement nécessaires à l’authentification, à la sécurité et à la navigation, aucun consentement préalable n’est requis. Les préférences demandées par l’utilisateur restent enregistrées dans son navigateur.
Pour protéger les opérations de modification contre les requêtes frauduleuses provenant d’un autre site, l’application obtient auprès de l’API un jeton de sécurité lié à la session. Ce jeton reste uniquement dans la mémoire volatile de la page et est transmis à l’API dans un en-tête de sécurité. Il n’est jamais écrit dans un cookie, le stockage local ou le stockage de session du navigateur.
Stripe.js n’est chargé que sur les pages de paiement et de gestion de la facturation. Pour la prévention de la fraude, Stripe peut alors déposer les traceurs antifraude inventoriés ci-dessous et collecter des informations techniques du terminal, du navigateur et de l’appareil. Les valeurs observées sont des identifiants techniques gérés par Stripe, et non des jetons d’authentification au compte Suribudget. Ces traceurs sont strictement nécessaires pour afficher et sécuriser le paiement, authentifier certaines opérations et prévenir la fraude. Ils ne sont pas utilisés par Suribudget à des fins publicitaires et ne sont donc pas soumis au choix relatif aux traceurs facultatifs.
| Traceur ou stockage | Support | Finalité | Durée | Caractéristiques |
|---|---|---|---|---|
| adonis-session | Cookie chiffré | Authentifier l’utilisateur, maintenir sa session et conserver le secret utilisé par la protection CSRF. | 2 heures après la dernière activité | HttpOnly, Secure et SameSite=Lax |
| Jeton de protection CSRF | Mémoire volatile de la page | Protéger les opérations de modification contre les requêtes frauduleuses provenant d’un autre site. | Jusqu’au rechargement de la page, au changement de session ou à la fermeture de l’onglet | Jamais écrit dans un cookie, le stockage local (localStorage) ou le stockage de session (sessionStorage) ; transmis uniquement à l’API Suribudget dans l’en-tête X-CSRF-TOKEN |
| signup-intent | Cookie chiffré | Retrouver une inscription temporaire pendant la vérification de l’adresse électronique et le paiement, sans exposer son identifiant. | 48 heures au maximum | HttpOnly, Secure et SameSite=Lax |
| __stripe_mid | Cookie Stripe.js | Aider Stripe à reconnaître un appareil et à prévenir les paiements frauduleux. | 1 an | Identifiant antifraude déposé par Stripe sur les pages de paiement ou de gestion de la facturation ; ce n’est pas un jeton d’authentification Suribudget. |
| __stripe_sid | Cookie Stripe.js | Associer temporairement les signaux techniques d’une session de paiement pour la prévention de la fraude. | 30 minutes | Identifiant antifraude déposé par Stripe sur les pages de paiement ou de gestion de la facturation ; ce n’est pas un jeton d’authentification Suribudget. |
| m | Cookie tiers m.stripe.com | Permettre à Stripe de détecter les comportements frauduleux et de reconnaître l’appareil utilisé. | 2 ans | Cookie HttpOnly et Secure géré par Stripe ; ce n’est pas un jeton d’authentification Suribudget. |
| Stockage local (localStorage) | Stockage du navigateur | Mémoriser la langue, le thème et les préférences d’affichage, de navigation, de budget et de graphiques choisies dans l’application. | Jusqu’à sa suppression par l’utilisateur ou le navigateur | Aucune transmission à des fins publicitaires ou de suivi intersites |
| Stockage de session (sessionStorage) | Stockage du navigateur | Mémoriser temporairement certains chemins de retour pendant la navigation dans l’application. | Jusqu’à la fermeture de l’onglet | Limité à l’onglet de navigation en cours |
Suribudget n’utilise actuellement aucun outil publicitaire ni cookie de mesure d’audience. Les signaux antifraude de Stripe peuvent toutefois permettre à Stripe de reconnaître un appareil sur plusieurs services qui utilisent sa technologie. Cet inventaire sera mis à jour si les services ou leurs configurations évoluent.
Mise à jour de la politique
Cette politique pourra être mise à jour pour refléter une évolution du service, des traitements ou de la réglementation. La date d’entrée en vigueur et, lorsque cela est nécessaire, les changements importants seront portés à la connaissance des personnes concernées.
Date d’entrée en vigueur : 13 août 2026.
Historique des versions
Lorsqu’une version sera remplacée, elle restera accessible afin de permettre aux personnes concernées de retrouver les informations qui leur auront été communiquées à une date donnée.
Consulter l’historique des versions