POLITIQUE DE CONFIDENTIALITÉ
BESEEDER - Application de gestion financière personnelle
INTRODUCTION
La protection de vos données personnelles est une priorité pour BESEEDER. La présente Politique de Confidentialité a pour objectif de vous informer de manière transparente sur la façon dont nous collectons, utilisons, partageons et protégeons vos données personnelles lorsque vous utilisez notre Application.
Cette politique est établie conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi n°78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.
En utilisant l'Application BESEEDER, vous reconnaissez avoir pris connaissance de la présente Politique de Confidentialité et acceptez le traitement de vos données personnelles dans les conditions décrites ci-après.
Sommaire
1. IDENTITÉ DU RESPONSABLE DE TRAITEMENT
Le responsable du traitement de vos données personnelles est :
BESEEDER SAS
Société par actions simplifiée au capital de 500 euros
RCS Paris 992 164 988
Siège social : 60 rue François 1er, 75008 Paris, France
Contact Délégué à la Protection des Données (DPO) :
Email : dpo@be-seeder.com
Adresse : BESEEDER SAS - DPO, 60 rue François 1er, 75008 Paris
2. DONNÉES PERSONNELLES COLLECTÉES
2.1 Données que vous nous fournissez directement
| Catégorie | Données collectées | Caractère |
|---|---|---|
| Données d'identification | Nom, prénom, adresse email | Obligatoire |
| Données de connexion | Mot de passe (hashé), identifiant unique | Obligatoire |
| Données de profil | Photo de profil, préférences de notification | Facultatif |
| Données de support | Messages, réclamations, feedbacks | Facultatif |
2.2 Données bancaires collectées via l'agrégation
Lorsque vous connectez vos comptes bancaires, les données suivantes sont collectées par notre partenaire d'agrégation (Bridge API) et nous sont transmises :
| Catégorie | Données collectées |
|---|---|
| Informations de compte | Nom de la banque, type de compte (courant, épargne), IBAN (partiellement masqué), numéro de compte (partiellement masqué) |
| Soldes | Solde actuel, solde disponible |
| Transactions | Date, montant, libellé, catégorie (si disponible), sens (crédit/débit) |
| Informations du titulaire | Nom du titulaire du compte (tel que fourni par la banque) |
IMPORTANT
Nous n'avons jamais accès à vos identifiants bancaires (login/mot de passe). Ces informations sont transmises directement et exclusivement à Bridge API, établissement de paiement agréé par l'ACPR.
2.3 Données collectées automatiquement
| Catégorie | Données collectées | Finalité |
|---|---|---|
| Données techniques | Adresse IP, type de navigateur, système d'exploitation, résolution d'écran | Sécurité, compatibilité |
| Données de connexion | Date/heure de connexion, durée de session, pages visitées | Sécurité, amélioration |
| Données de localisation | Pays (déduit de l'IP) | Conformité réglementaire |
| Identifiants d'appareil | Identifiant unique de l'appareil (mobile) | Authentification |
| Jeton de notification push | Identifiant d'appareil APNs (Apple) — application mobile iOS | Envoi de notifications push (opt-in) |
Application mobile (iOS)
Notre application mobile native (distribuée via l'App Store) charge nos services en ligne sécurisés. Le jeton de notification push n'est enregistré que si vous activez les notifications dans les Préférences (opt-in) ; il est supprimé lorsque vous les désactivez ou en cas de désinstallation. Sur iOS, l'Abonnement est souscrit via l'achat intégré Apple (In-App Purchase) : les données de cet achat (identifiant de transaction, produit souscrit, statut de l'abonnement) sont traitées par notre prestataire RevenueCat, qui nous informe du statut de votre abonnement sans nous transmettre vos coordonnées bancaires.
Application mobile (Android)
Notre application mobile native (distribuée via Google Play) charge nos services en ligne sécurisés. À la différence d'iOS, l'Abonnement sur Android est souscrit via le paiement web Stripe, ouvert dans votre navigateur : l'application ne collecte et ne traite aucune donnée de paiement in-app.
2.4 Données générées par notre traitement
| Catégorie | Données générées |
|---|---|
| Catégorisation | Catégorie attribuée à chaque transaction |
| Analyses | Statistiques de dépenses, tendances, prévisions |
| Score financier | Beseeder Score (0-100) |
| Recommandations | Conseils personnalisés générés par IA |
| Progression éducation | Badges, points, niveau, séries, ligues |
2.5 Authentification biométrique (Face ID / Touch ID)
Vos données biométriques ne nous parviennent jamais
Si vous activez la connexion biométrique sur l'application mobile, la reconnaissance (Face ID / Touch ID) est réalisée exclusivement sur votre appareil par le système Apple (Secure Enclave). BESEEDER ne collecte, ne reçoit ni ne stocke aucune donnée biométrique : l'appareil ne nous transmet qu'un résultat « réussite / échec ». Vos identifiants de connexion mémorisés pour cette fonction sont conservés chiffrés dans le Trousseau iOS (Keychain), sur votre appareil uniquement, jamais sur nos serveurs.
3. FINALITÉS ET BASES LÉGALES DU TRAITEMENT
| Finalité | Base légale | Données concernées |
|---|---|---|
| Création et gestion de votre compte | Exécution du contrat (CGU) | Données d'identification, de connexion |
| Fourniture des services d'agrégation bancaire | Exécution du contrat | Données bancaires |
| Catégorisation automatique des transactions | Exécution du contrat | Transactions |
| Génération de budgets et analyses | Exécution du contrat | Données bancaires, catégorisation |
| Recommandations personnalisées par IA | Consentement | Données bancaires, profil |
| Envoi de notifications (alertes budget, in-app et push) | Exécution du contrat | Email, jeton push, préférences, données budget |
| Envoi de communications marketing | Consentement | |
| Amélioration de l'Application | Intérêt légitime | Données d'usage anonymisées |
| Prévention de la fraude et sécurité | Intérêt légitime | Données techniques, connexion |
| Respect des obligations légales | Obligation légale | Toutes données pertinentes |
| Gestion des réclamations et litiges | Intérêt légitime | Données d'identification, échanges |
| Statistiques et recherche | Intérêt légitime | Données anonymisées/agrégées |
4. TRAITEMENT PAR INTELLIGENCE ARTIFICIELLE
4.1 Technologies utilisées
L'Application utilise des technologies d'intelligence artificielle fournies par :
- Anthropic (Claude) : pour la catégorisation des transactions, l'analyse budgétaire et le coach conversationnel « Spora » (assistant qui répond à vos questions en s'appuyant sur votre situation financière réelle)
- Perplexity AI : pour les recommandations financières personnalisées
- Modèles propriétaires : pour le calcul du Beseeder Score
4.2 Données transmises aux services d'IA
Le coach « Spora » a besoin de comprendre votre situation pour vous aider. Lorsque vous l'utilisez (conversation ou diagnostic mensuel), un instantané de vos données financières est transmis à Anthropic (Claude), uniquement pour générer sa réponse. Cet instantané peut contenir :
- Votre budget et vos catégories de dépenses
- Vos revenus, votre épargne et les soldes de vos comptes
- Vos transactions récentes (libellé, montant, date, catégorie) et vos charges récurrentes
- Votre prénom et le nom que vous avez donné à votre coach
Pour la catégorisation automatique des transactions, seuls le libellé, le montant et la date de l'opération concernée sont transmis à Anthropic.
Votre consentement explicite est recueilli avant la première utilisation du coach, et vous pouvez choisir de ne pas l'utiliser. Ces données servent uniquement à produire la réponse demandée : elles ne sont pas utilisées pour entraîner les modèles d'Anthropic. Anthropic peut les conserver de façon temporaire et limitée, à des fins de sécurité et de prévention des abus, conformément à ses conditions, avant suppression. Le transfert vers les États-Unis est encadré par les Clauses Contractuelles Types (voir section 5.2).
4.3 Décisions automatisées
Conformément à l'article 22 du RGPD, vous êtes informé que certains traitements automatisés peuvent produire des effets sur vous :
| Traitement | Impact potentiel | Vos droits |
|---|---|---|
| Catégorisation automatique | Attribution d'une catégorie à vos dépenses | Modification manuelle possible |
| Beseeder Score | Évaluation de votre santé financière | Information sur les critères, contestation |
| Recommandations | Suggestions personnalisées | Désactivation possible |
Vous pouvez à tout moment demander une intervention humaine, exprimer votre point de vue ou contester une décision automatisée en contactant notre DPO.
4.4 Conformité AI Act
Dans le cadre du Règlement européen sur l'intelligence artificielle (AI Act), nous nous engageons à :
- Informer les utilisateurs de l'utilisation de l'IA de manière claire et visible
- Garantir la transparence sur les critères utilisés par nos algorithmes
- Permettre le contrôle humain sur les décisions automatisées
- Former nos équipes aux bonnes pratiques en matière d'IA
5. DESTINATAIRES DES DONNÉES
5.1 Catégories de destinataires
Vos données personnelles peuvent être transmises aux catégories de destinataires suivantes :
| Destinataire | Type de données | Finalité | Localisation |
|---|---|---|---|
| Bridge API (PERSPECTEEV) | Données bancaires | Agrégation bancaire | France (UE) |
| Anthropic (Claude) | Instantané financier (budget, soldes, transactions, prénom) | Coach Spora et catégorisation | États-Unis |
| Perplexity AI | Données agrégées | Recommandations | États-Unis |
| Supabase | Toutes données | Hébergement base de données | UE (Allemagne) |
| Vercel | Données techniques | Hébergement application | États-Unis |
| Stripe | Données de paiement | Traitement paiements (web, et Android via navigateur) | États-Unis |
| RevenueCat | Données d'achat intégré (iOS) | Gestion de l'abonnement via App Store | États-Unis |
| Resend | Envoi d'emails | États-Unis | |
| Upstash | Données de cache | Performance | UE |
5.2 Transferts hors Union Européenne
Certains de nos sous-traitants sont situés en dehors de l'Union Européenne, notamment aux États-Unis. Dans ce cas, nous nous assurons que ces transferts sont encadrés par :
- Les Clauses Contractuelles Types (CCT) adoptées par la Commission Européenne
- Le Data Privacy Framework (DPF) UE-États-Unis pour les entreprises certifiées
- Des garanties contractuelles équivalentes assurant un niveau de protection adéquat
Vous pouvez obtenir une copie des garanties mises en place en contactant notre DPO.
5.3 Absence de vente de données
Notre engagement
Nous ne vendons jamais vos données personnelles à des tiers. Nous ne partageons pas vos données à des fins de prospection commerciale par des tiers sans votre consentement explicite.
6. DURÉE DE CONSERVATION
| Catégorie de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte | Durée de l'inscription + 3 ans | Prescription civile |
| Données bancaires (transactions) | 13 mois glissants (gratuit) / Durée abonnement + 1 an (premium) | Fonctionnalité service |
| Données de paiement | 13 mois + 5 ans archivage | Obligations comptables |
| Logs de connexion | 1 an | LCEN, sécurité |
| Logs de sécurité | 5 ans | Détection fraude |
| Données de support/réclamation | 5 ans après clôture | Preuve, prescription |
| Consentements | Durée du consentement + 5 ans | Preuve du consentement |
| Données marketing | 3 ans après dernier contact | Recommandations CNIL |
À l'issue de ces délais, vos données sont supprimées ou anonymisées de manière irréversible.
7. SÉCURITÉ DES DONNÉES
7.1 Mesures techniques
Nous mettons en œuvre les mesures de sécurité suivantes pour protéger vos données :
| Mesure | Description |
|---|---|
| Chiffrement en transit | TLS 1.3 pour toutes les communications |
| Chiffrement au repos | AES-256 pour les données stockées |
| Hachage des mots de passe | Algorithme bcrypt avec salt |
| Authentification forte | MFA disponible (TOTP) |
| Isolation des données | Row Level Security (RLS) sur la base de données |
| Tokens sécurisés | JWT avec expiration courte, refresh tokens |
| Protection CSRF | Tokens anti-CSRF sur tous les formulaires |
| Protection XSS | Sanitization de toutes les entrées utilisateur |
| Rate limiting | Limitation des requêtes par IP et utilisateur |
| WAF | Pare-feu applicatif (via Vercel) |
7.2 Mesures organisationnelles
| Mesure | Description |
|---|---|
| Accès restreint | Principe du moindre privilège pour les employés |
| Journalisation | Logs d'accès aux données sensibles |
| Sensibilisation | Formation régulière des équipes |
| Audits | Tests de pénétration annuels |
| Plan de réponse | Procédure de gestion des violations de données |
7.3 Notification des violations
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, conformément à l'article 34 du RGPD.
8. VOS DROITS
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
Obtenir confirmation du traitement et accéder à vos données personnelles.
Demander la correction de données inexactes ou incomplètes.
Demander la suppression de vos données (« droit à l'oubli »).
Demander le gel du traitement de vos données.
Recevoir vos données dans un format structuré (JSON, CSV).
Vous opposer au traitement fondé sur l'intérêt légitime.
Retirer votre consentement à tout moment, sans affecter la licéité du traitement antérieur.
Définir des directives relatives à vos données après votre décès.
Exercice de vos droits
Option 1 : Via l'Application
Accédez à Paramètres > Confidentialité > Mes données. Utilisez les fonctionnalités d'export et de suppression disponibles.
Option 2 : Par email
Envoyez votre demande à : dpo@be-seeder.com
Objet : [Exercice de droit - Précisez le droit]
Joignez une copie d'une pièce d'identité.
Option 3 : Par courrier
BESEEDER SAS - DPO
60 rue François 1er
75008 Paris, France
Nous répondrons à votre demande dans un délai d'un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux mois supplémentaires en cas de demande complexe, auquel cas vous en serez informé.
Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données constitue une violation de vos droits, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
9. COOKIES ET TECHNOLOGIES SIMILAIRES
9.1 Qu'est-ce qu'un cookie ?
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, smartphone, tablette) lors de votre visite sur notre Application.
9.2 Cookies utilisés
| Type | Nom | Finalité | Durée | Consentement |
|---|---|---|---|---|
| Essentiels | session_token | Authentification | Session | Non requis |
| Essentiels | csrf_token | Sécurité CSRF | Session | Non requis |
| Fonctionnels | preferences | Préférences utilisateur | 1 an | Non requis |
| Fonctionnels | theme | Thème visuel | 1 an | Non requis |
| Analytiques | _analytics | Statistiques d'usage | 13 mois | Requis |
| Performance | cache_* | Mise en cache | Variable | Non requis |
9.3 Gestion des cookies
Vous pouvez gérer vos préférences en matière de cookies :
- Lors de votre première visite : via le bandeau cookies
- À tout moment : via Paramètres > Confidentialité > Cookies
- Via votre navigateur : paramètres de confidentialité
Note : le refus des cookies essentiels peut empêcher le bon fonctionnement de l'Application.
9.4 Cookies tiers
Notre Application peut inclure des contenus de tiers qui déposent leurs propres cookies. Nous n'avons pas de contrôle sur ces cookies. Consultez les politiques de confidentialité des tiers concernés.
10. MINEURS
L'Application BESEEDER est destinée aux personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données personnelles de mineurs.
Si vous êtes parent ou tuteur et que vous pensez que votre enfant mineur nous a fourni des données personnelles, veuillez nous contacter à dpo@be-seeder.com pour que nous puissions supprimer ces informations.
11. LIENS VERS DES SITES TIERS
L'Application peut contenir des liens vers des sites web tiers. Nous ne sommes pas responsables des pratiques de confidentialité de ces sites. Nous vous encourageons à lire leurs politiques de confidentialité.
12. MODIFICATIONS DE LA POLITIQUE
Nous nous réservons le droit de modifier la présente Politique de Confidentialité à tout moment.
En cas de modification substantielle :
- • Vous serez informé par email et/ou notification dans l'Application au moins 30 jours avant l'entrée en vigueur
- • La nouvelle version sera accessible dans l'Application avec mention de la date de mise à jour
- • Votre utilisation continue de l'Application après l'entrée en vigueur vaut acceptation
En cas de modification mineure (clarifications, corrections) :
- • La mise à jour sera effective immédiatement
- • La date de dernière mise à jour sera actualisée
Nous conservons un historique des versions précédentes, disponible sur demande.
13. CONTACT
Pour toute question relative à la présente Politique de Confidentialité ou à la protection de vos données :
Délégué à la Protection des Données (DPO)
Email : dpo@be-seeder.com
ANNEXE A - GLOSSAIRE
| Terme | Définition |
|---|---|
| Données personnelles | Toute information se rapportant à une personne physique identifiée ou identifiable |
| Traitement | Toute opération effectuée sur des données personnelles (collecte, enregistrement, organisation, conservation, modification, extraction, consultation, utilisation, communication, effacement, destruction) |
| Responsable de traitement | La personne qui détermine les finalités et les moyens du traitement |
| Sous-traitant | La personne qui traite des données pour le compte du responsable de traitement |
| Destinataire | La personne qui reçoit communication des données |
| Consentement | Manifestation de volonté libre, spécifique, éclairée et univoque |
| Pseudonymisation | Traitement de données de sorte qu'elles ne puissent plus être attribuées à une personne sans informations supplémentaires |
| Anonymisation | Traitement irréversible rendant impossible l'identification de la personne |
ANNEXE B - LISTE DES SOUS-TRAITANTS
| Sous-traitant | Siège | Données traitées | Finalité | Garanties |
|---|---|---|---|---|
| PERSPECTEEV (Bridge API) | France | Données bancaires | Agrégation | Agrément ACPR |
| Supabase Inc. | États-Unis (héb. UE) | Base de données | Hébergement | CCT, hébergement UE |
| Vercel Inc. | États-Unis | Application | Hébergement | DPF certifié |
| Anthropic (Claude) | États-Unis | Instantané financier (budget, soldes, transactions, prénom) | Coach Spora + catégorisation | CCT |
| Perplexity AI | États-Unis | Données agrégées | IA recommandations | CCT |
| Stripe Inc. | États-Unis | Données paiement | Paiements (web, et Android via navigateur) | DPF certifié |
| RevenueCat Inc. | États-Unis | Données d'achat intégré (iOS) | Gestion abonnement App Store | CCT |
| Resend | États-Unis | Emails | Envoi d'emails | CCT |
| Upstash | Turquie (serv. UE) | Cache | Performance | Serveurs UE |
Liste mise à jour le 8 juillet 2026