Politique de confidentialité
Dernière mise à jour : 22 août 2026
La présente politique décrit comment Progst (le « Service ») collecte et traite vos données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
Responsable du traitement
Le responsable du traitement est W47 iT (SAS, SIREN 104 377 460), représentée par Walid Naili — 45 T route de Saint-Gratien, 95100 Argenteuil. Pour toute question relative à tes données : contact@progst.app.
Données collectées
- Compte : adresse e-mail, mot de passe (haché).
- Entreprise : dénomination, forme juridique, SIRET, adresse, IBAN, etc.
- Activité : factures, clients, comptes-rendus d’activité, frais, objectifs.
- Justificatifs : pièces que vous importez (notes de frais, factures fournisseurs…). Leur contenu peut être analysé automatiquement (OCR) par une IA tierce — voir ci-dessous.
- Assistant IA : les questions que vous posez et le contexte financier transmis pour y répondre.
- Paiement : en cas d’abonnement, les données de facturation sont traitées par Stripe (Progst ne stocke pas vos données de carte bancaire).
- Mesure d’audience : uniquement si vous y consentez, des événements d’usage anonymisés (pages vues, étapes franchies dans le parcours) sont envoyés à PostHog, hébergé dans l’Union européenne. Aucun profil n’est constitué à des fins publicitaires et aucune donnée comptable n’y est transmise. Sans consentement, aucun cookie n’est déposé et aucun événement n’est envoyé.
- Connexion bancaire : identifiants de l’API Qonto, chiffrés au repos (AES-256-GCM) ; transactions et soldes récupérés à votre demande.
Finalités
Les données servent exclusivement à fournir les fonctionnalités du Service : facturation, suivi financier, estimations fiscales, export comptable. Aucune donnée n’est revendue.
Base légale
- Exécution du contrat : fourniture des fonctionnalités du Service (compte, facturation, comptabilité, justificatifs, assistant IA).
- Intérêt légitime : sécurité, supervision technique des erreurs, amélioration du Service.
- Obligations légales : conservation de certaines pièces comptables et fiscales.
- Consentement : connexion bancaire optionnelle (Qonto), mesure d’audience et emails marketing/onboarding. Le consentement est libre et révocable à tout moment ; le refuser ne dégrade aucune fonctionnalité.
Hébergement et sécurité
La base de données et l’authentification sont hébergées chez Supabase dans l’Union européenne (région eu-west-1), avec isolation stricte par utilisateur (Row Level Security PostgreSQL). L’application et son CDN sont déployés sur Vercel. Les échanges sont chiffrés en transit (HTTPS) et les secrets sensibles (ex. API Qonto) sont chiffrés au repos (AES-256-GCM) ; ils ne sont jamais stockés en clair ni exposés au navigateur. Les erreurs applicatives sont supervisées via Sentry, avec masquage (scrubbing) des données personnelles activé.
Sous-traitants & transferts hors UE
Progst fait appel à des sous-traitants pour fournir le Service. Chacun n’accède qu’aux données strictement nécessaires à sa finalité. Lorsqu’un transfert a lieu hors de l’Union européenne, il est encadré par des clauses contractuelles types (CCT) de la Commission européenne et/ou le cadre Data Privacy Framework (DPF) UE–États-Unis.
- Supabase — hébergement de la base de données et authentification. Localisation : UE (eu-west-1). Pas de transfert hors UE.
- Vercel — hébergement de l’application et CDN. Localisation : États-Unis. Garantie : CCT / DPF.
- Stripe — traitement des paiements par abonnement. Localisation : États-Unis. Garantie : CCT / DPF.
- Brevo (Sendinblue) — envoi des emails transactionnels et d’onboarding. Localisation : UE. Pas de transfert hors UE.
- Anthropic — assistant IA et reconnaissance optique (OCR) des justificatifs. Localisation : États-Unis. Garantie : CCT. Important : lorsque vous utilisez l’assistant IA ou importez un justificatif, du contexte financier ainsi que le contenu de vos justificatifs peuvent être transmis à cette IA tierce située hors UE pour traitement. Ces données ne sont pas utilisées pour entraîner ses modèles.
- Sentry — supervision des erreurs applicatives. Le scrubbing des données personnelles est activé pour limiter les données transmises.
- PostHog — mesure d’audience, activée sur consentement seulement. Localisation : UE (PostHog Cloud EU). Pas de transfert hors UE.
- Qonto — agrégation bancaire optionnelle, activée uniquement avec votre consentement. Localisation : UE.
Droit d’opposition à l’IA : l’usage de l’assistant IA et de l’OCR est facultatif. Vous pouvez ne pas utiliser ces fonctionnalités et continuer à saisir vos justificatifs manuellement. Pour toute question ou opposition, écrivez à contact@progst.app.
Durée de conservation
- Compte et données d’activité : conservés pendant toute la durée d’utilisation du Service, puis trois (3) ans après le dernier accès au compte, à l’issue desquels le compte inactif est supprimé après information préalable.
- Données de facturation de l’abonnement : dix (10) ans, durée de conservation des pièces comptables de l’éditeur (article L123-22 du Code de commerce).
- Mesure d’audience : treize (13) mois au maximum, conformément à la recommandation de la CNIL.
- Journaux techniques et supervision des erreurs : douze (12) mois.
- À la suppression du compte, les données sont effacées immédiatement (voir ci-dessous), sous la seule réserve de ce que la loi impose de conserver.
⚠️ Vos propres obligations de conservation ne sont pas les nôtres. Vous restez tenu de conserver vos livres et pièces justificatives six ans (article L102 B du Livre des procédures fiscales) et dix ans (article L123-22 du Code de commerce). La suppression de votre compte efface nos copies : exportez vos données avant de la demander, l’écran de suppression vous y invite.
Vos droits
- Accès et portabilité : exportez toutes vos données en JSON depuis Paramètres → « Confidentialité & données ».
- Effacement : supprimez votre compte et toutes vos données depuis la même section.
- Rectification : modifiez vos informations à tout moment dans l’app.
- Opposition (article 21 RGPD) : vous pouvez vous opposer aux traitements fondés sur notre intérêt légitime, et refuser à tout moment la mesure d’audience comme les emails marketing — sans conséquence sur le Service.
- Limitation (article 18 RGPD) : vous pouvez demander le gel d’un traitement contesté, le temps que nous en vérifiions l’exactitude ou la licéité.
- Retrait du consentement : pour la mesure d’audience, la connexion bancaire et les emails marketing, à tout moment et sans justification. Le retrait ne remet pas en cause les traitements déjà effectués.
- Ces droits s’exercent à contact@progst.app ; nous répondons dans un délai d’un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies et traceurs
Deux catégories, et deux régimes différents :
- Strictement nécessaires — session d’authentification, préférences locales (thème, société active, réglages d’écran). Ils ne requièrent pas de consentement et ne peuvent pas être désactivés sans rendre le Service inutilisable.
- Mesure d’audience — déposés par PostHog uniquement après votre consentement explicite, recueilli par le bandeau affiché à votre première visite. Tant que vous n’avez pas accepté, aucun cookie de mesure n’est déposé et aucun événement n’est envoyé ; vous pouvez revenir sur votre choix à tout moment.
Aucun traceur publicitaire, aucun partage à des fins de ciblage, aucune revente.