1. Qui sommes-nous ?
Heelio Decode (le « Service ») est édité par Heelio, société française accessible à l'adresse decode.heelio.io. Heelio est responsable du traitement des données personnelles collectées via le Service au sens du Règlement (UE) 2016/679 (RGPD) et de la loi française n° 78-17 du 6 janvier 1978 modifiée.
Contact : [email protected]
2. Quelles données collectons-nous ?
Heelio Decode collecte les catégories de données suivantes :
- Données d'identification : adresse e-mail, identifiant OAuth Google ou Microsoft (lorsque vous choisissez de vous connecter via ces services), mot de passe haché si vous créez un compte avec un mot de passe.
- Données financières uploadées : fichiers FEC (Fichier des Écritures Comptables), comptes annuels (PDF liasses fiscales, plaquettes), et toute donnée financière que vous soumettez volontairement à des fins d'analyse.
- Métadonnées techniques : adresse IP, type de navigateur, pays/ville approximative (déduits de l'IP), horodatages de connexion. Ces données sont utilisées à des fins de sécurité, de détection de fraude et d'amélioration du Service.
- Données d'usage : analyses générées, préférences d'affichage, historique de consultation des rapports.
3. Pourquoi collectons-nous ces données ?
Les données sont traitées pour les finalités suivantes :
- Fourniture du Service : exécuter l'analyse financière demandée à partir des fichiers que vous uploadez (base légale : exécution du contrat, art. 6.1.b RGPD).
- Authentification et sécurité : gérer votre compte, prévenir les accès frauduleux, respecter les obligations de sécurité (base légale : intérêt légitime, art. 6.1.f RGPD).
- Support utilisateur : répondre à vos demandes par e-mail (base légale : exécution du contrat).
- Amélioration du Service : agréger des statistiques anonymisées pour comprendre l'usage et améliorer les fonctionnalités (base légale : intérêt légitime).
Heelio Decode n'utilise pas vos données financières pour entraîner des modèles d'IA, et ne vend ni ne loue vos données à des tiers à des fins commerciales.
4. Combien de temps conservons-nous vos données ?
- Compte actif : pendant toute la durée d'utilisation du Service.
- Fichiers uploadés (FEC, PDF) : 30 jours après analyse, sauf si vous les supprimez vous-même avant. Les analyses générées restent accessibles dans votre espace.
- Compte fermé : 30 jours après suppression du compte, sauf obligations légales (lutte anti-fraude : conservation jusqu'à 3 ans des logs techniques anonymisés).
- Données de facturation : 10 ans conformément aux obligations comptables (art. L.123-22 Code de commerce).
5. Qui a accès à vos données ?
Vos données sont hébergées et traitées par des sous-traitants soigneusement sélectionnés. Au 11 septembre 2026, nos principaux sous-traitants sont :
- Supabase (base de données + authentification). Hébergement Union Européenne, région Frankfurt (eu-central-1). Conforme RGPD.
- Vercel (hébergement de l'application web). Infrastructure mondiale avec edge nodes UE. Conforme RGPD.
- Google LLC / Microsoft Corporation, uniquement pour les utilisateurs qui choisissent de se connecter via OAuth (Sign in with Google / Microsoft). Aucune donnée financière n'est partagée avec ces providers, seulement votre identifiant et votre e-mail pour l'authentification.
- Anthropic / OpenAI (modèles d'IA générative, pour les fonctions d'analyse textuelle uniquement). Transferts hors UE encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne. Les requêtes envoyées ne contiennent pas vos fichiers bruts ; uniquement des extraits agrégés ou pseudonymisés strictement nécessaires à l'analyse demandée.
- Stripe (paiement des abonnements Premium souscrits sur le site). Stripe reçoit votre e-mail, vos coordonnées de facturation et votre moyen de paiement, qu'il conserve lui-même : Heelio n'a jamais accès à votre numéro de carte. Transferts hors UE encadrés par les Clauses Contractuelles Types.
- Apple (achats intégrés dans l'application iOS). Apple encaisse le paiement ; Heelio reçoit uniquement l'identifiant de la transaction, le produit acheté et sa date d'échéance, pour activer votre accès Premium.
La liste à jour des sous-traitants peut être obtenue sur simple demande à [email protected].
6. Transferts hors Union Européenne
Certains de nos sous-traitants (notamment Anthropic et OpenAI) sont établis hors de l'Union Européenne. Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), assurant un niveau de protection équivalent à celui du RGPD.
7. Quels sont vos droits ?
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement : demander la suppression de vos données (« droit à l'oubli »).
- Droit à la portabilité : recevoir vos données dans un format structuré et lisible (CSV, JSON).
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime.
- Droit à la limitation : demander la suspension temporaire du traitement.
Pour exercer ces droits, écrivez à [email protected]. Nous répondons sous un mois maximum. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL.
8. Cookies
Heelio Decode utilise uniquement des cookies strictement nécessaires au fonctionnement du Service (authentification, préférences d'affichage). Nous n'utilisons pas de cookies publicitaires, ni de traceurs tiers de mesure d'audience (Google Analytics et équivalents).
Aucun consentement préalable n'est requis pour les cookies strictement nécessaires (article 82 de la loi Informatique et Libertés, recommandation CNIL).
9. Sécurité
Vos données sont chiffrées en transit (TLS 1.3) et au repos (AES-256 côté Supabase). Les mots de passe sont hachés avec bcrypt. L'accès à votre espace est protégé par authentification multi-facteurs optionnelle.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL sous 72 heures et vous informerons sans délai.
10. Modifications de cette politique
Cette politique peut être mise à jour pour refléter des changements légaux ou techniques. La date en haut de cette page indique la dernière révision. Les modifications substantielles vous seront notifiées par e-mail au moins 30 jours avant leur entrée en vigueur.
11. Contact
Pour toute question relative à cette politique ou à vos données personnelles : [email protected]