Informations légales
Centre de conformité RGPD.
Privacy by Design — Conforme RGPD, loi Informatique & Libertés et directive NIS2
Dernière mise à jour : 5 octobre 2026
Notre engagement
Garantiz traite des preuves d'achat susceptibles de servir lors d'un sinistre. La sécurité et la confidentialité de ces documents sont une exigence fondamentale. L'Éditeur applique le principe de protection des données dès la conception et par défaut (art. 25 RGPD) et adopte une approche de cyber-résilience alignée avec la directive (UE) 2022/2555 (NIS2).
Cette page expose, en complément de la politique de confidentialité, les modalités concrètes d'exercice de vos droits et le détail des mesures de protection.
Vos droits en un coup d'œil
Droit d'accès (art. 15)
Obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.
Droit de rectification (art. 16)
Corriger ou compléter des données inexactes directement depuis votre compte ou sur demande.
Droit à l'effacement (art. 17)
Supprimer votre compte et l'intégralité des données associées, hors obligations légales de conservation.
Droit à la portabilité (art. 20)
Récupérer vos données dans un format structuré, couramment utilisé et lisible par machine (JSON).
Droit d'opposition (art. 21)
Vous opposer à tout traitement fondé sur l'intérêt légitime, et au marketing direct sans motif.
Droit à la limitation (art. 18)
Faire « geler » l'utilisation de vos données pendant le temps nécessaire à une vérification.
Comment exercer vos droits
- Depuis votre compte : exportez vos données et supprimez votre compte à tout moment dans Paramètres > Confidentialité.
- Par email : rgpd@garantiz.fr — joignez une pièce d'identité uniquement si nécessaire à l'authentification de votre demande (article 12.6 RGPD).
- Délai de réponse : un mois maximum, prorogeable de deux mois pour les demandes complexes (vous serez prévenu).
- Recours : en cas de réponse insatisfaisante, vous pouvez saisir la CNIL — cnil.fr/fr/plaintes.
Sous-traitants (art. 28 RGPD)
| Sous-traitant | Finalité | Pays | Garanties |
|---|---|---|---|
| Supabase Pte. Ltd. | Hébergement, base de données PostgreSQL, stockage fichiers, authentification, fonctions serveur | Singapour (siège) — données hébergées en France (Paris) | Hébergement dans l'UE, DPA Supabase, CCT pour transferts éventuels |
| Amazon Web Services EMEA SARL | Infrastructure cloud sous-jacente à Supabase | Luxembourg (siège) — datacenter de Paris (France) | Code de conduite CISPE, certifications ISO 27001/27017/27018, HDS |
| Stripe Payments Europe, Ltd. | Traitement des paiements, gestion des abonnements et facturation | Irlande (UE) — réplication globale Stripe | PCI-DSS niveau 1, DPA Stripe, SCC pour transferts hors UE |
| Cloudflare, Inc. | Hébergement des pages du site (Cloudflare Pages), CDN, protection DDoS, CAPTCHA Turnstile, WAF, routage des e-mails entrants | États-Unis — points de présence UE prioritaires | DPA Cloudflare, CCT, certification EU-U.S. Data Privacy Framework (DPF) |
| Google (API Gemini) | Intelligence artificielle : lecture des factures et tickets, analyse anti-fraude, suggestions documentaires et aide au support | Union européenne / États-Unis | Conditions de traitement des données de Google, CCT, DPF ; offre payante, sans réutilisation des données pour l'entraînement |
| Resend (Plus Five Five, Inc.) | Envoi des e-mails transactionnels (notify.garantiz.fr : vérification, alertes, factures) et de la newsletter, réception des e-mails entrants (support, import de factures) | États-Unis — envoi depuis l'UE (Irlande) | DPA Resend, CCT, chiffrement TLS |
| OVH SAS | Messagerie professionnelle (échanges par e-mail avec le support et le service RGPD) | France | Hébergement en France, DPA OVHcloud |
| Firecrawl (Mendable, Inc.) | Recherche web de notices et de prix de produits (aucune donnée de compte transmise) | États-Unis | CCT |
Bases légales appliquées
- Exécution du contrat (art. 6.1.b) : création de compte, stockage des preuves d'achat, extraction OCR, facturation, emails transactionnels.
- Consentement (art. 6.1.a) : newsletter, parrainage, traceurs non essentiels.
- Intérêt légitime (art. 6.1.f) : sécurité, prévention de la fraude, statistiques d'amélioration. Une mise en balance documentée (« LIA ») a été réalisée pour chacun.
- Obligation légale (art. 6.1.c) : conservation des pièces comptables, réponse aux réquisitions des autorités.
Durées de conservation
| Type de données | Durée | Justification |
|---|---|---|
| Compte actif | Durée du compte | Exécution du contrat |
| Compte clôturé | Suppression sous 30 jours | Délai technique de purge en cascade |
| Factures et pièces comptables | 10 ans | Art. L.123-22 Code de commerce |
| Logs techniques et de sécurité | 12 mois | Art. L.34-1 CPCE |
| Logs anti-fraude | 90 jours | Intérêt légitime, minimisation |
| Exports assurance générés | 7 jours (max 20 derniers) | Minimisation |
| Sauvegardes chiffrées | 30 jours glissants | Continuité d'activité |
| Statistiques d'usage anonymisées | 25 mois | Recommandation CNIL mesure d'audience |
Sécurité (RGPD art. 32 — NIS2)
- TLS 1.3 avec HSTS, certificats automatisés.
- Chiffrement au repos conforme à l'état de l'art.
- Cloisonnement strict des données par utilisateur au niveau de la base.
- MFA TOTP disponible avec codes de récupération.
- Signed URLs à durée limitée pour les pièces sensibles.
- CAPTCHA et anti-bot sur les formulaires sensibles, limitation de débit, protection DDoS.
- En-têtes de sécurité conformes aux recommandations OWASP.
- Journalisation des accès admin, plan de réponse aux incidents, exercices de restauration.
- Hachage des mots de passe selon les recommandations ANSSI / OWASP.
Procédure en cas de violation de données
- Détection et qualification de l'incident (équipe technique et référent données).
- Confinement et remédiation immédiate (rotation de secrets, révocation de sessions, isolement).
- Notification à la CNIL sous 72 heures en cas de risque pour les droits et libertés (art. 33 RGPD).
- Information individuelle des personnes concernées sans délai en cas de risque élevé (art. 34 RGPD).
- Post-mortem, mise à jour de l'analyse d'impact (AIPD) et plan d'amélioration.
Transferts internationaux
Les données sont stockées dans l'UE (Supabase). Certains traitements sont réalisés hors de l'UE, notamment aux États-Unis, par les sous-traitants listés ci-dessus (ex. : Cloudflare, Stripe, Resend, Firecrawl, fournisseurs de modèles d'IA) ; ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) et, lorsque applicable, par la décision d'adéquation EU-U.S. Data Privacy Framework.
Une question sur la protection de vos données ?
Notre référent données vous répond sous 30 jours maximum.