Politique de confidentialité
Dernière mise à jour : à compléter.
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via Valhorize est : {NOM DU CABINET}, {adresse}, {email contact}. Délégué à la Protection des Données (DPO) : {Nom DPO ou « non désigné »}.
2. Données collectées
Le Service traite les catégories de données suivantes :
- Comptes utilisateurs : nom, email, mot de passe (haché), rôle (cabinet ou client), tarif horaire (collaborateurs cabinet), dernière connexion.
- Dossiers clients : raison sociale, SIREN/SIRET, adresse, forme juridique, code APE, régime fiscal et social, plan comptable, références Fulll (companyID, exerciceID), code interne du cabinet.
- Dirigeants : nom, prénom, fonction, date de péremption de pièce d'identité.
- Contacts client : nom, email, téléphone.
- Pièces comptables déposées (PDF, images, fichiers texte) : le fichier, son nom d'origine, son MIME, le compte qui l'a déposé.
- Lettres de mission : dates, missions, honoraires, PDF signé éventuel.
- Communications : emails échangés avec le client, pièces jointes éventuelles (côté CRM).
- Identifiants techniques : identifiants Fulll du cabinet, clés API Qonto et Google Drive par dossier, secret TOTP. Toutes ces valeurs sont chiffrées au champ avant écriture en base (libsodium XSalsa20-Poly1305 authentifié, deux clés maîtres distinctes pour mot de passe et secret TOTP).
- Logs techniques : dates, actions, adresse IP — caviardés pour ne jamais contenir un secret ou un mot de passe.
3. Finalités du traitement
- Exécution du contrat de mission entre le cabinet et son client.
- Tenue comptable et déclarations fiscales / sociales (Fulll).
- Automatisation de la saisie depuis les pièces transmises par le client.
- Communication avec le client (emails, espace en ligne dédié).
- Sécurité du service et journalisation à fin d'audit (CLAUDE.md §6 règle 7).
4. Bases légales
- Exécution du contrat : lettre de mission cabinet ↔ client (article 6.1.b RGPD).
- Obligation légale : comptabilité, fiscalité, code de déontologie (article 6.1.c RGPD).
- Intérêt légitime du cabinet : sécurité du service, prévention de la fraude, amélioration interne (article 6.1.f RGPD).
- Consentement : stockage des identifiants Fulll de l'expert-comptable, automatisation des saisies — recueilli lors de la signature de la lettre de mission.
5. Destinataires
- Les collaborateurs du cabinet, dans la limite de leur affectation au dossier.
- L'éditeur du logiciel comptable Fulll (production.fulll.io) pour les écritures transmises.
- L'éditeur de Google (Drive, OAuth) pour la lecture des pièces déposées par le client sur son Drive.
- L'éditeur de Qonto, le cas échéant, pour la lecture du compte bancaire.
- L'hébergeur du service (cf. mentions légales).
Aucune donnée n'est cédée à des tiers commerciaux. Aucun transfert hors Union européenne n'est effectué sauf si le client en est explicitement informé pour un service tiers qu'il choisit (Drive aux US par exemple).
6. Durée de conservation
- Données comptables et pièces : 10 ans (durée légale de conservation des documents comptables).
- Données de connexion (logs) : 12 mois.
- Identifiants Fulll d'un client : supprimés sous 30 jours après fin de mission (CLAUDE.md §6 règle 25).
- Comptes utilisateur cabinet : jusqu'à fin de collaboration + archivage légal.
7. Sécurité
- Chiffrement TLS de bout en bout (Let's Encrypt automatique via Caddy).
- Mots de passe hachés (bcrypt/argon2id) — jamais stockés en clair.
- Identifiants tiers (Fulll, Qonto, Google) chiffrés au champ en base via libsodium AEAD, deux clés maîtres distinctes pour les mots de passe et les secrets TOTP. Clés stockées hors du dépôt de code (vault Infisical en production).
- Disque chiffré LUKS sur le serveur d'hébergement.
- Sauvegardes quotidiennes chiffrées (age) déposées sur un stockage objet distinct.
- 2FA recommandée sur les comptes administrateur cabinet.
- Logs systématiquement caviardés pour ne pas contenir de secret.
8. Vos droits
Conformément au RGPD, vous disposez à tout moment du droit :
- d'accès à vos données (article 15),
- de rectification (article 16),
- à l'effacement (article 17) — sous réserve des durées légales de conservation comptable,
- à la limitation du traitement (article 18),
- à la portabilité (article 20) — fichiers comptables au format FEC notamment,
- d'opposition (article 21),
- de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez à contact@valhorize.com. Une réponse vous parviendra dans un délai maximum d'un mois. Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
9. Cookies
Le Service utilise uniquement des cookies strictement nécessaires à son fonctionnement :
PHPSESSID: identifiant de session, durée de vie limitée à la session navigateur.- Jeton anti-CSRF Symfony.
Aucun cookie de mesure d'audience, de profilage ou publicitaire n'est déposé. Aucun consentement préalable n'est requis pour les cookies strictement nécessaires (CNIL, lignes directrices 2020).
10. Mise à jour de la présente politique
La présente politique de confidentialité peut être amenée à évoluer. La version en vigueur est consultable à tout moment sur cette page.