Politique de confidentialité

Quelles données Altiv traite, pourquoi, avec qui, combien de temps — et ce que vous pouvez en faire.

Document en cours de validation

Ce texte est en cours de validation juridique. Les mentions surlignées attendent une information que nous compléterons avant sa publication définitive.

1. Qui traite vos données

Le responsable du traitement est [À COMPLÉTER : dénomination sociale], [À COMPLÉTER : forme juridique] au capital de [À COMPLÉTER : montant], dont le siège social est situé [À COMPLÉTER : adresse], immatriculée au RCS de [À COMPLÉTER : ville] sous le numéro [À COMPLÉTER : numéro].

Pour toute question relative à vos données ou pour exercer vos droits : contact@altiv-finance.com.

2. Ce que couvre ce document

Ce document décrit les traitements mis en œuvre par Altiv dans le cadre de son service en ligne : création de compte, connexion des contrats d'épargne, production du diagnostic, support et mesure d'usage.

Il ne couvre pas les traitements mis en œuvre par des tiers pour leur propre compte — notamment votre assureur et l'agrégateur, pour ce qui relève de leur relation directe avec vous. Chacun publie sa propre politique.

3. Les données que nous traitons

CatégorieExemplesOrigine
CompteAdresse électronique, identifiant technique, date de création, date de suppressionVous, via le prestataire d'authentification
Contexte déclaréObjectif d'épargne, horizon, enveloppes détenues, niveau de connaissance déclaré — réponses facultativesVous
ContratsType (assurance-vie, PER), assureur, libellé du contrat, encours déclaré, frais de gestion du contrat et leur sourceVotre établissement teneur, via l'agrégateur
Supports détenusLibellé, code ISIN, quantité, valorisation, valeur liquidative, date de valorisation, catégorie, indicateur de risque, performances, part dans le portefeuilleVotre établissement teneur, via l'agrégateur ; enrichi de données publiques de marché
Historique de portefeuillePhotographies périodiques de la composition et de la valorisation de vos contratsCalculé par nous à partir de ce qui précède
Accès agrégateurJeton d'accès délivré par l'agrégateur, chiffré en base, statut de la connexionL'agrégateur, après votre autorisation
Journaux techniquesTraces d'import et de synchronisation (statut, code d'erreur, compteurs), journaux d'erreurs applicatives, adresse IP, type de navigateurGénérés automatiquement
Mesure d'usageÉvénements d'usage sans identifiant persistant (pages ouvertes, étapes franchies, échecs de parcours)Générés automatiquement
Liste d'attenteAdresse électronique et origine de l'inscriptionVous

Les codes ISIN, valeurs liquidatives et caractéristiques de fonds constituent des données de marché publiques. Conservées séparément et sans rattachement à un utilisateur, elles ne sont pas des données personnelles ; elles le redeviennent dès qu'elles sont associées à vos positions.

4. Pourquoi nous les traitons, sur quelle base, et combien de temps

FinalitéBase légaleDurée de conservation
Créer et gérer votre compte, vous authentifierExécution du contrat (art. 6.1.b)Durée du compte, puis [À COMPLÉTER : 30 jours] en sauvegarde
Connecter vos contrats et les synchroniserExécution du contrat (art. 6.1.b)Durée du compte ; jeton d'accès supprimé dès la révocation
Produire le diagnostic : frais, comparaisons, scoresExécution du contrat (art. 6.1.b)Durée du compte
Conserver l'historique de votre portefeuilleExécution du contrat (art. 6.1.b)Durée du compte
Améliorer le service à partir du contexte déclaré[À COMPLÉTER : intérêt légitime ou consentement]Durée du compte
Assurer la sécurité et diagnostiquer les incidentsIntérêt légitime (art. 6.1.f)[À COMPLÉTER : 12 mois] pour les journaux ; 90 jours pour la supervision des erreurs
Mesurer l'usage du service sans vous identifierIntérêt légitime (art. 6.1.f)Événements non rattachables à une personne
Répondre à vos demandes et réclamationsIntérêt légitime (art. 6.1.f)[À COMPLÉTER : 3 ans] après le dernier échange
Gérer la liste d'attente et vous informer de l'ouvertureConsentement (art. 6.1.a)3 ans après le dernier contact, ou désinscription
Respecter nos obligations légales et faire valoir nos droitsObligation légale / intérêt légitimeDurée de prescription applicable

5. Ce que nous ne faisons pas

  • Nous ne vendons, ne louons et n'échangeons aucune donnée personnelle.
  • Nous ne transmettons aucune donnée patrimoniale à des fins publicitaires ou de prospection par des tiers.
  • Nous ne transmettons ni montant, ni code ISIN, ni nom de fonds, ni adresse électronique à notre outil de mesure d'usage. Les points d'entrée de la mesure rejettent techniquement ces clés, côté navigateur comme côté serveur.
  • Nous ne pouvons effectuer aucune opération sur vos contrats : l'accès est en lecture seule.
  • Nous ne procédons à aucun profilage publicitaire et n'enrichissons vos données auprès de courtiers en données.

6. Cookies et mesure d'audience

Le service ne dépose aucun traceur soumis à votre consentement, et n'affiche donc pas de bandeau. La mesure d'usage est réalisée sans cookie et sans identifiant persistant : nous ne sommes pas en mesure de vous reconnaître d'une visite à l'autre, ni de reconstituer votre parcours dans le temps.

Les seuls cookies déposés sont strictement nécessaires au fonctionnement du service — maintien de votre session d'authentification et protection contre la falsification de requêtes. Ils sont exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés.

7. Qui accède à vos données

En interne, l'accès est limité aux personnes qui en ont besoin, sous contrôle d'accès. En externe, nous faisons appel aux prestataires suivants, qui agissent en qualité de sous-traitants, sur nos instructions et dans le cadre d'un contrat conforme à l'article 28 du RGPD.

PrestataireRôleDonnées concernéesLocalisation
Clerk, Inc. [À VÉRIFIER]Authentification et gestion des comptesAdresse électronique, identifiant, journaux de connexionÉtats-Unis — voir §8
Powens [À VÉRIFIER]Agrégation de vos contratsAccès à votre espace assureur, données de contrats et de supportsUnion européenne [À VÉRIFIER]
Neon Inc. [À VÉRIFIER]Base de donnéesEnsemble des données applicativesUnion européenne — AWS Francfort (eu-central-1)
Render Services, Inc. [À VÉRIFIER]Hébergement de l'interface de programmationDonnées en transit, journaux applicatifsUnion européenne — Francfort
Vercel Inc. [À VÉRIFIER]Hébergement de l'interface webJournaux d'accèsUnion européenne — fonctions en région fra1
PostHog [À VÉRIFIER]Mesure d'usageÉvénements sans identifiant, sans donnée patrimonialeUnion européenne (offre Cloud EU)
Sentry [À VÉRIFIER]Supervision des erreursJournaux d'erreur, adresse IP, contexte techniqueUnion européenne (région UE)
HostingerNom de domaine et DNSAucune donnée applicativeFrance

8. Transferts hors de l'Union européenne

L'hébergement applicatif et la base de données sont localisés dans l'Union européenne. Certains prestataires sont toutefois établis aux États-Unis ou susceptibles d'y opérer des traitements accessoires — en particulier le prestataire d'authentification.

Ces transferts sont encadrés par [À COMPLÉTER : décision d'adéquation applicable au titre du cadre de protection des données UE — États-Unis, ou clauses contractuelles types de la Commission européenne], complétées le cas échéant de mesures supplémentaires. Une copie des garanties peut être obtenue sur demande à l'adresse de contact.

9. Sécurité

Nous mettons en œuvre les mesures suivantes, effectivement en place dans le service :

  • chiffrement en base des jetons d'accès à l'agrégateur — ils ne sont jamais stockés en clair ;
  • cloisonnement par utilisateur : chaque donnée métier est rattachée à un identifiant interne, et les accès sont filtrés sur cet identifiant ;
  • chiffrement des communications en transit ;
  • hébergement dans des infrastructures certifiées, dans l'Union européenne ;
  • supervision des erreurs et journalisation des imports, sans donnée personnelle dans les codes d'erreur ;
  • gestion centralisée des secrets, séparation des environnements et revue des accès.

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et vous informons dans les meilleurs délais lorsque le risque est élevé.

10. Décision automatisée et scores

Le service produit des scores et des indicateurs par un traitement automatisé. Ces scores ne produisent aucun effet juridique et n'affectent pas votre situation de manière significative : ils décrivent vos contrats, ne conditionnent l'accès à aucun droit, aucun produit et aucun tarif, et ne sont transmis à aucun tiers. Ils ne constituent donc pas une décision automatisée au sens de l'article 22 du RGPD.

La logique sous-jacente vous est expliquée dans le service : chaque score indique les éléments qui le composent, la source des données utilisées et leur date de valeur. Vous pouvez à tout moment nous signaler une donnée que vous estimez inexacte.

11. Vos droits

Vous disposez, dans les conditions prévues par le RGPD, des droits suivants :

DroitCe qu'il vous permet
AccèsObtenir la confirmation que vos données sont traitées et en recevoir une copie
RectificationFaire corriger une donnée inexacte ou incomplète
EffacementObtenir la suppression de vos données, dans les limites de nos obligations légales
LimitationDemander le gel d'un traitement, le temps d'une contestation
PortabilitéRecevoir dans un format structuré et lisible par machine les données que vous nous avez fournies
OppositionVous opposer à un traitement fondé sur notre intérêt légitime, pour un motif tenant à votre situation
Retrait du consentementRetirer à tout moment un consentement donné, sans effet sur les traitements déjà réalisés
Directives post-mortemDéfinir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés)

Ces droits s'exercent à l'adresse contact@altiv-finance.com — y compris la suppression de votre compte et la révocation de l'accès à vos contrats, que nous traitons sur demande. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une pièce d'identité peut être demandée en cas de doute raisonnable sur votre identité, et n'est alors pas conservée au-delà du traitement de la demande.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — ou depuis son site www.cnil.fr.

12. Mineurs

Le service n'est pas destiné aux personnes mineures. Nous ne collectons pas sciemment de données concernant un mineur ; si une telle collecte était portée à notre connaissance, les données seraient supprimées sans délai.

13. Modifications de cette politique

Cette politique peut évoluer, notamment en cas de changement de prestataire, de finalité ou de fonctionnalité. Toute modification substantielle vous est notifiée par courrier électronique et signalée dans le service avant son entrée en vigueur. La date de dernière mise à jour figure en tête du document, et les versions antérieures sont conservées.