Informations légales

Centre de conformité RGPD.

Privacy by Design — Conforme RGPD, loi Informatique & Libertés et directive NIS2

Dernière mise à jour : 5 octobre 2026

Notre engagement

Garantiz traite des preuves d'achat susceptibles de servir lors d'un sinistre. La sécurité et la confidentialité de ces documents sont une exigence fondamentale. L'Éditeur applique le principe de protection des données dès la conception et par défaut (art. 25 RGPD) et adopte une approche de cyber-résilience alignée avec la directive (UE) 2022/2555 (NIS2).

Cette page expose, en complément de la politique de confidentialité, les modalités concrètes d'exercice de vos droits et le détail des mesures de protection.

Vos droits en un coup d'œil

Droit d'accès (art. 15)

Obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.

Droit de rectification (art. 16)

Corriger ou compléter des données inexactes directement depuis votre compte ou sur demande.

Droit à l'effacement (art. 17)

Supprimer votre compte et l'intégralité des données associées, hors obligations légales de conservation.

Droit à la portabilité (art. 20)

Récupérer vos données dans un format structuré, couramment utilisé et lisible par machine (JSON).

Droit d'opposition (art. 21)

Vous opposer à tout traitement fondé sur l'intérêt légitime, et au marketing direct sans motif.

Droit à la limitation (art. 18)

Faire « geler » l'utilisation de vos données pendant le temps nécessaire à une vérification.

Comment exercer vos droits

  • Depuis votre compte : exportez vos données et supprimez votre compte à tout moment dans Paramètres > Confidentialité.
  • Par email : rgpd@garantiz.fr — joignez une pièce d'identité uniquement si nécessaire à l'authentification de votre demande (article 12.6 RGPD).
  • Délai de réponse : un mois maximum, prorogeable de deux mois pour les demandes complexes (vous serez prévenu).
  • Recours : en cas de réponse insatisfaisante, vous pouvez saisir la CNIL — cnil.fr/fr/plaintes.

Sous-traitants (art. 28 RGPD)

Sous-traitant Finalité Pays Garanties
Supabase Pte. Ltd. Hébergement, base de données PostgreSQL, stockage fichiers, authentification, fonctions serveur Singapour (siège) — données hébergées en France (Paris) Hébergement dans l'UE, DPA Supabase, CCT pour transferts éventuels
Amazon Web Services EMEA SARL Infrastructure cloud sous-jacente à Supabase Luxembourg (siège) — datacenter de Paris (France) Code de conduite CISPE, certifications ISO 27001/27017/27018, HDS
Stripe Payments Europe, Ltd. Traitement des paiements, gestion des abonnements et facturation Irlande (UE) — réplication globale Stripe PCI-DSS niveau 1, DPA Stripe, SCC pour transferts hors UE
Cloudflare, Inc. Hébergement des pages du site (Cloudflare Pages), CDN, protection DDoS, CAPTCHA Turnstile, WAF, routage des e-mails entrants États-Unis — points de présence UE prioritaires DPA Cloudflare, CCT, certification EU-U.S. Data Privacy Framework (DPF)
Google (API Gemini) Intelligence artificielle : lecture des factures et tickets, analyse anti-fraude, suggestions documentaires et aide au support Union européenne / États-Unis Conditions de traitement des données de Google, CCT, DPF ; offre payante, sans réutilisation des données pour l'entraînement
Resend (Plus Five Five, Inc.) Envoi des e-mails transactionnels (notify.garantiz.fr : vérification, alertes, factures) et de la newsletter, réception des e-mails entrants (support, import de factures) États-Unis — envoi depuis l'UE (Irlande) DPA Resend, CCT, chiffrement TLS
OVH SAS Messagerie professionnelle (échanges par e-mail avec le support et le service RGPD) France Hébergement en France, DPA OVHcloud
Firecrawl (Mendable, Inc.) Recherche web de notices et de prix de produits (aucune donnée de compte transmise) États-Unis CCT

Bases légales appliquées

  • Exécution du contrat (art. 6.1.b) : création de compte, stockage des preuves d'achat, extraction OCR, facturation, emails transactionnels.
  • Consentement (art. 6.1.a) : newsletter, parrainage, traceurs non essentiels.
  • Intérêt légitime (art. 6.1.f) : sécurité, prévention de la fraude, statistiques d'amélioration. Une mise en balance documentée (« LIA ») a été réalisée pour chacun.
  • Obligation légale (art. 6.1.c) : conservation des pièces comptables, réponse aux réquisitions des autorités.

Durées de conservation

Type de données Durée Justification
Compte actif Durée du compte Exécution du contrat
Compte clôturé Suppression sous 30 jours Délai technique de purge en cascade
Factures et pièces comptables 10 ans Art. L.123-22 Code de commerce
Logs techniques et de sécurité 12 mois Art. L.34-1 CPCE
Logs anti-fraude 90 jours Intérêt légitime, minimisation
Exports assurance générés 7 jours (max 20 derniers) Minimisation
Sauvegardes chiffrées 30 jours glissants Continuité d'activité
Statistiques d'usage anonymisées 25 mois Recommandation CNIL mesure d'audience

Sécurité (RGPD art. 32 — NIS2)

  • TLS 1.3 avec HSTS, certificats automatisés.
  • Chiffrement au repos conforme à l'état de l'art.
  • Cloisonnement strict des données par utilisateur au niveau de la base.
  • MFA TOTP disponible avec codes de récupération.
  • Signed URLs à durée limitée pour les pièces sensibles.
  • CAPTCHA et anti-bot sur les formulaires sensibles, limitation de débit, protection DDoS.
  • En-têtes de sécurité conformes aux recommandations OWASP.
  • Journalisation des accès admin, plan de réponse aux incidents, exercices de restauration.
  • Hachage des mots de passe selon les recommandations ANSSI / OWASP.

Procédure en cas de violation de données

  1. Détection et qualification de l'incident (équipe technique et référent données).
  2. Confinement et remédiation immédiate (rotation de secrets, révocation de sessions, isolement).
  3. Notification à la CNIL sous 72 heures en cas de risque pour les droits et libertés (art. 33 RGPD).
  4. Information individuelle des personnes concernées sans délai en cas de risque élevé (art. 34 RGPD).
  5. Post-mortem, mise à jour de l'analyse d'impact (AIPD) et plan d'amélioration.

Transferts internationaux

Les données sont stockées dans l'UE (Supabase). Certains traitements sont réalisés hors de l'UE, notamment aux États-Unis, par les sous-traitants listés ci-dessus (ex. : Cloudflare, Stripe, Resend, Firecrawl, fournisseurs de modèles d'IA) ; ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) et, lorsque applicable, par la décision d'adéquation EU-U.S. Data Privacy Framework.

Une question sur la protection de vos données ?

Notre référent données vous répond sous 30 jours maximum.

Contacter le référent RGPD