1. Identité du responsable de traitement
Le responsable du traitement des données personnelles est :
Brice de la Parra
Saint-Étienne (42), France
Email : [email protected]
2. Données collectées et finalités
2.1 Données de compte
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Adresse email | Création de compte, authentification, envoi des emails de confirmation et d'alertes (tier Pro) | Exécution du contrat (art. 6.1.b RGPD) | Durée du compte + 3 ans |
| Tier d'abonnement (gratuit / premium / pro) | Contrôle d'accès aux fonctionnalités | Exécution du contrat | Durée de l'abonnement actif |
| Date d'inscription et d'expiration | Gestion des abonnements et accès | Exécution du contrat | Durée du compte + 3 ans |
2.2 Données de paiement
| Donnée | Finalité | Base légale | Stockage |
|---|---|---|---|
| Identifiant client Stripe (stripe_customer_id) | Liaison compte utilisateur ↔ abonnement Stripe | Exécution du contrat | Nos serveurs |
| Numéro de carte, coordonnées bancaires | Traitement du paiement | Exécution du contrat | Stripe uniquement — jamais stockés sur nos serveurs |
| Historique des transactions | Facturation, justificatifs comptables | Obligation légale (art. 6.1.c) | Stripe — 10 ans (obligation fiscale) |
2.3 Données d'utilisation
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Logs techniques Railway (IP, user-agent, timestamps) | Sécurité, débogage, monitoring | Intérêt légitime (art. 6.1.f) | 30 jours (rotation automatique Railway) |
| Watchlist (tickers suivis) | Fonctionnalité de suivi personnalisé | Exécution du contrat | Durée du compte |
Pour mesurer l'audience du site (pages vues, sessions, sources de trafic), nous utilisons Google Analytics 4. Cet outil n'est chargé qu'après votre consentement explicite, recueilli via le bandeau affiché à votre première visite. Tant que vous n'avez pas accepté — ou si vous refusez — aucun script de mesure d'audience n'est exécuté et aucune donnée n'est transmise à Google.
Vous pouvez accepter ou refuser en un clic, et modifier votre choix à tout moment en effaçant les données de votre navigateur pour ce site. Aucun cookie publicitaire ni outil de traçage comportemental individuel (Hotjar, etc.) n'est utilisé. Les cookies strictement nécessaires au fonctionnement du service (session de connexion, paiement) ne requièrent pas de consentement, conformément aux recommandations de la CNIL.
3. Destinataires des données
Vos données sont partagées avec les sous-traitants strictement nécessaires au fonctionnement du service :
| Sous-traitant | Rôle | Localisation données | Garanties RGPD |
|---|---|---|---|
| Supabase | Authentification, base de données utilisateurs | UE (Francfort, AWS eu-central-1) | DPA Supabase + SCCs |
| Railway | Hébergement serveurs API et Streamlit | UE (Pays-Bas, Google Cloud) | DPA Railway |
| Stripe | Paiements et gestion abonnements | UE + US (SCCs) | SCCs + DPA Stripe |
| SendGrid (Twilio) | Envoi alertes email (tier Pro uniquement) | US (SCCs) | SCCs + DPA Twilio |
| Cloudflare | DNS, proxy réseau, routage emails | Edge mondial (DPA Cloudflare) | DPA Cloudflare + SCCs |
| Google Analytics 4 (Google Ireland Ltd) | Mesure d'audience (pages vues, sessions, source trafic) | UE + US (SCCs) — chargé uniquement après consentement | Consentement + SCCs |
4. Vos droits RGPD
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits suivants :
Pour exercer ces droits, contactez : [email protected]. Nous répondrons dans un délai maximum de 30 jours (délai légal RGPD). En cas de réponse insatisfaisante, vous pouvez saisir la CNIL : cnil.fr — 3, place de Fontenoy, TSA 80715, 75334 Paris cedex 07.
5. Sécurité des données
Les mesures techniques et organisationnelles mises en place pour protéger vos données incluent :
- Chiffrement en transit : HTTPS/TLS sur toutes les communications (Cloudflare + Railway) ;
- Chiffrement au repos : données Supabase chiffrées au repos (AES-256) ;
- Row Level Security : chaque utilisateur ne peut accéder qu'à ses propres données (PostgreSQL RLS activé) ;
- Isolation des secrets : clés API et secrets stockés exclusivement en variables d'environnement Railway (jamais en code source) ;
- Aucune donnée de carte bancaire stockée sur nos serveurs — traitement délégué intégralement à Stripe (certifié PCI DSS niveau 1) ;
- Accès minimal : seul l'éditeur a accès à la base de données de production.
6. Cookies
Le Service utilise un unique cookie strictement nécessaire :
| Cookie | Émetteur | Finalité | Durée |
|---|---|---|---|
sb-yaqawlfc-auth-token |
Supabase | Maintien de la session d'authentification | Session (supprimé à la déconnexion) |
Ce cookie est strictement nécessaire au fonctionnement du service d'authentification et ne requiert pas de consentement préalable (art. 82 loi Informatique et Libertés, directive ePrivacy 2002/58/CE). Aucun cookie publicitaire ou de traçage individuel n'est utilisé. Google Analytics 4 est configuré en mode sans cookie (client_storage: 'none') — il ne dépose aucun cookie _ga ou _gid.
7. Décisions automatisées
Le Service utilise un algorithme de machine learning (XGBoost) pour calculer des scores et des signaux sur les valeurs boursières. Ces traitements automatisés portent sur les valeurs boursières — pas sur les utilisateurs. Aucun profilage automatisé ni prise de décision individuelle automatisée au sens de l'article 22 du RGPD n'est effectué à l'égard des utilisateurs.
8. Mineurs
Le Service est destiné à des personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données personnelles concernant des mineurs. Si vous pensez qu'un mineur a créé un compte, contactez-nous à [email protected] pour suppression immédiate.
9. Modifications de la présente politique
Cette politique peut être mise à jour pour refléter des évolutions du service ou de la réglementation. En cas de modification substantielle, vous serez informé par email au moins 15 jours à l'avance. La version en vigueur est toujours accessible à l'adresse screener-smallcaps.fr/confidentialite.
10. Contact DPO et réclamations
Pour toute question relative à la protection de vos données :
Email : [email protected]
Délai de réponse : 30 jours maximum (délai légal RGPD)
En cas de réclamation non résolue, vous pouvez saisir l'autorité de contrôle française :
Commission Nationale de l'Informatique et des Libertés (CNIL)
3, place de Fontenoy, TSA 80715, 75334 Paris cedex 07
www.cnil.fr — Tél. : 01 53 73 22 22