Politique de confidentialité
Dernière mise à jour : juillet 2025
Plio est conçue dans le respect de votre vie privée. Nous ne vendons ni ne louons jamais vos données personnelles. La présente politique vous explique quelles données nous collectons, pourquoi et comment nous les protégeons.
1. Responsable du traitement
Au sens du RGPD (Règlement UE 2016/679), le responsable du traitement est :
- Identité : [À COMPLÉTER — Nom, forme juridique]
- Adresse : [À COMPLÉTER]
- SIRET / RCS : [À COMPLÉTER]
- Email : [email protected]
Délégué à la Protection des Données (DPO) : [À COMPLÉTER ou indiquer l'absence si non obligatoire]
2. Données collectées
a) Données d'authentification
- Adresse e-mail et nom (fournis par Google ou saisis à l'inscription).
- Identifiant unique (UID) Firebase.
- Date et heure d'acceptation des CGU et de cette politique.
b) Données financières (saisie manuelle)
- Comptes (nom, type, solde initial).
- Transactions (montant, date, catégorie, note optionnelle).
- Catégories et groupes personnalisés.
- Dépenses récurrentes programmées (fréquence, montant, dates).
- Préférences d'affichage (devise, langue, thème).
c) Données bancaires Open Banking (Premium)
- Historique de transactions (montants, dates, libellés).
- IBAN masqué et nom du compte bancaire.
- Métadonnées de consentement PSU.
Important : vos identifiants bancaires ne sont jamais collectés, transmis ni stockés par Plio.
d) Données techniques
- Jeton FCM pour les notifications push.
- Horodatages de connexion (statistiques internes anonymes).
e) Données d'abonnement
- Statut d'abonnement et identifiant d'entitlement, gérés par RevenueCat Inc.
3. Finalités et bases légales du traitement
- Authentification et sécurité du compte — Exécution du contrat (art. 6.1.b RGPD).
- Fonctionnalités de gestion budgétaire (transactions, comptes, analyses…) — Exécution du contrat.
- Connexion bancaire Open Banking — Consentement de l'utilisateur (art. 6.1.a RGPD), révocable à tout moment.
- Envoi de notifications push — Consentement de l'utilisateur.
- Gestion de l'abonnement Premium — Exécution du contrat.
- Statistiques d'usage anonymes — Intérêt légitime (amélioration du service).
Vos données ne sont jamais utilisées à des fins publicitaires, ni vendues ni louées à des tiers.
4. Destinataires et sous-traitants
Des Accords de Traitement de Données (DPA) conformes au RGPD ont été conclus avec les sous-traitants suivants :
| Service | Rôle | Société | Pays |
|---|---|---|---|
| Firebase Authentication | Authentification | Google LLC | États-Unis |
| Cloud Firestore | Base de données | Google LLC | États-Unis |
| Firebase Cloud Functions | Backend / proxy Open Banking | Google LLC | États-Unis |
| Firebase Cloud Messaging | Notifications push | Google LLC | États-Unis |
| Enable Banking | Agrégation bancaire (AISP) | Enable Banking Oy | Finlande (UE) |
| RevenueCat | Gestion des abonnements | RevenueCat Inc. | États-Unis |
| Apple App Store | Distribution iOS et paiements | Apple Inc. | États-Unis |
| Google Play | Distribution Android et paiements | Google LLC | États-Unis |
Aucun autre tiers n'a accès à vos données personnelles.
5. Transferts de données hors Union Européenne
Google LLC, RevenueCat Inc. et Apple Inc. sont établis aux États-Unis. Les transferts de données sont encadrés par des clauses contractuelles types (SCC) approuvées par la Commission Européenne (art. 46 RGPD). Enable Banking Oy est établi en Finlande (UE) : aucun transfert hors UE. Pour obtenir une copie des garanties applicables : [email protected].
6. Durée de conservation
- Données de compte et financières : conservées pendant toute la durée d'activité du compte, supprimées définitivement dans les 30 jours suivant la suppression du compte.
- Token FCM : supprimé à la désactivation des notifications ou à la suppression du compte.
- Données Open Banking : supprimées à la révocation du consentement ou à la suppression du compte.
- Données RevenueCat : soumises à la politique de conservation de RevenueCat.
- Journaux de connexion : conservés 12 mois maximum.
7. Sécurité des données
- Chiffrement en transit : HTTPS/TLS sur toutes les communications.
- Chiffrement au repos : chiffrement natif Google Cloud (Firestore).
- Contrôle d'accès : règles de sécurité Firestore — chaque utilisateur n'accède qu'à ses propres données.
- Authentification : Firebase Auth (hachage des mots de passe, protection contre les attaques par force brute).
- Clés RSA Open Banking : stockées dans Firebase Secret Manager.
8. Droits des personnes concernées (RGPD)
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données personnelles.
- Rectification : corriger des données inexactes ou incomplètes.
- Effacement : exercé directement depuis Réglages → Supprimer mon compte dans l'application.
- Portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Opposition : vous opposer aux traitements fondés sur l'intérêt légitime.
- Retrait du consentement : retirer à tout moment votre consentement pour les notifications push et l'Open Banking.
Pour exercer vos droits (hors suppression de compte) : [email protected]. Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr.
9. Stockage local et cookies
Plio n'utilise pas de cookies publicitaires ou de traçage. Le stockage local (localStorage, IndexedDB, cache PWA) est utilisé uniquement pour :
- Le fonctionnement hors-ligne de l'application (mise en cache des ressources) ;
- La mémorisation de vos préférences d'affichage (thème, langue).
Ces données restent sur votre appareil et ne sont pas transmises à des tiers.
10. Utilisateurs mineurs
Plio est destinée à un public adulte (18 ans ou plus). Le service ne collecte pas sciemment de données relatives à des mineurs. Si vous avez connaissance qu'un mineur a créé un compte, contactez-nous à [email protected] pour que nous procédions à sa suppression.
11. Modifications de la présente politique
Nous pouvons mettre à jour cette politique pour refléter les évolutions du service ou des obligations légales. En cas de modification substantielle, vous serez informé par notification dans l'application ou par e-mail. La date de dernière mise à jour figure en haut de cette page.
12. Contact
- Email : [email protected]
- Courrier : [À COMPLÉTER — Adresse postale de l'éditeur]
Nous nous engageons à répondre à toute demande dans un délai maximum de 30 jours.