Politique de confidentialité
Dernière mise à jour : 4 juin 2026
La présente politique décrit comment Progst (le « Service ») collecte et traite vos données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
Responsable du traitement
Le responsable du traitement est W47 iT (SAS, SIREN 104 377 460), représentée par Walid Naili — 45 T route de Saint-Gratien, 95100 Argenteuil. Pour toute question relative à tes données : contact@progst.app.
Données collectées
- Compte : adresse e-mail, mot de passe (haché).
- Entreprise : dénomination, forme juridique, SIRET, adresse, IBAN, etc.
- Activité : factures, clients, comptes-rendus d’activité, frais, objectifs.
- Justificatifs : pièces que vous importez (notes de frais, factures fournisseurs…). Leur contenu peut être analysé automatiquement (OCR) par une IA tierce — voir ci-dessous.
- Assistant IA : les questions que vous posez et le contexte financier transmis pour y répondre.
- Paiement : en cas d’abonnement, les données de facturation sont traitées par Stripe (Progst ne stocke pas vos données de carte bancaire).
- Connexion bancaire : identifiants de l’API Qonto, chiffrés au repos (AES-256-GCM) ; transactions et soldes récupérés à votre demande.
Finalités
Les données servent exclusivement à fournir les fonctionnalités du Service : facturation, suivi financier, estimations fiscales, export comptable. Aucune donnée n’est revendue.
Base légale
- Exécution du contrat : fourniture des fonctionnalités du Service (compte, facturation, comptabilité, justificatifs, assistant IA).
- Intérêt légitime : sécurité, supervision technique des erreurs, amélioration du Service.
- Obligations légales : conservation de certaines pièces comptables et fiscales.
- Consentement : connexion bancaire optionnelle (Qonto) et emails marketing/onboarding.
Hébergement et sécurité
La base de données et l’authentification sont hébergées chez Supabase dans l’Union européenne (région eu-west-1), avec isolation stricte par utilisateur (Row Level Security PostgreSQL). L’application et son CDN sont déployés sur Vercel. Les échanges sont chiffrés en transit (HTTPS) et les secrets sensibles (ex. API Qonto) sont chiffrés au repos (AES-256-GCM) ; ils ne sont jamais stockés en clair ni exposés au navigateur. Les erreurs applicatives sont supervisées via Sentry, avec masquage (scrubbing) des données personnelles activé.
Sous-traitants & transferts hors UE
Progst fait appel à des sous-traitants pour fournir le Service. Chacun n’accède qu’aux données strictement nécessaires à sa finalité. Lorsqu’un transfert a lieu hors de l’Union européenne, il est encadré par des clauses contractuelles types (CCT) de la Commission européenne et/ou le cadre Data Privacy Framework (DPF) UE–États-Unis.
- Supabase — hébergement de la base de données et authentification. Localisation : UE (eu-west-1). Pas de transfert hors UE.
- Vercel — hébergement de l’application et CDN. Localisation : États-Unis. Garantie : CCT / DPF.
- Stripe — traitement des paiements par abonnement. Localisation : États-Unis. Garantie : CCT / DPF.
- Brevo (Sendinblue) — envoi des emails transactionnels et d’onboarding. Localisation : UE. Pas de transfert hors UE.
- Anthropic — assistant IA et reconnaissance optique (OCR) des justificatifs. Localisation : États-Unis. Garantie : CCT. Important : lorsque vous utilisez l’assistant IA ou importez un justificatif, du contexte financier ainsi que le contenu de vos justificatifs peuvent être transmis à cette IA tierce située hors UE pour traitement. Ces données ne sont pas utilisées pour entraîner ses modèles.
- Sentry — supervision des erreurs applicatives. Le scrubbing des données personnelles est activé pour limiter les données transmises.
- Qonto — agrégation bancaire optionnelle, activée uniquement avec votre consentement. Localisation : UE.
Droit d’opposition à l’IA : l’usage de l’assistant IA et de l’OCR est facultatif. Vous pouvez ne pas utiliser ces fonctionnalités et continuer à saisir vos justificatifs manuellement. Pour toute question ou opposition, écrivez à contact@progst.app.
Durée de conservation
Les données sont conservées tant que votre compte est actif. À la suppression du compte, elles sont effacées (voir ci-dessous). Certaines pièces peuvent devoir être conservées pour répondre à des obligations légales (ex. comptables/fiscales).
Vos droits
- Accès et portabilité: exportez toutes vos données en JSON depuis Paramètres → « Confidentialité & données ».
- Effacement : supprimez votre compte et toutes vos données depuis la même section.
- Rectification : modifiez vos informations à tout moment dans l’app.
- Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies
Progst n’utilise que des cookies/stockage strictement nécessaires au fonctionnement (session d’authentification, préférences locales). Aucun traceur publicitaire.