Passer au contenu principal

Conformité RGPD

Vos relevés bancaires contiennent des données financières sensibles. Nous avons conçu BankStatementLab avec la protection des données au cœur de chaque fonctionnalité. Voici exactement comment nous protégeons vos informations.

Dernière mise à jour : 29 août 2026

Nos 6 engagements de protection des données

Chaque fonctionnalité que nous développons commence par une question : comment protéger les données de nos utilisateurs ?

Suppression automatique des PDF sources

Les PDF sources sont supprimés après traitement. Exception : pour les utilisateurs connectés, les PDF d’extractions comportant plusieurs tableaux peuvent être conservés jusqu’à 7 jours à des fins de contrôle qualité.

Chiffrement des transferts en TLS 1.3

Tous les transferts de données utilisent le chiffrement TLS 1.3, de l'envoi de votre fichier au téléchargement de vos résultats.

Aucune vente ni utilisation publicitaire

Nous ne vendons ni ne monétisons jamais vos données, et vos informations financières ne sont jamais utilisées à des fins publicitaires. Leur traitement est limité à ce qui est nécessaire pour fournir et sécuriser le service, ainsi qu'aux obligations légales applicables.

Contrôle total par l'utilisateur

Configurez votre propre politique de rétention. Choisissez la suppression automatique de 1 à 30 jours, ou gérez vos données manuellement.

Droit à l'effacement garanti

Fermez votre compte depuis votre profil à tout moment. Cela désactive l'accès et exécute les suppressions opérationnelles décrites ci-dessous ; contactez le support pour exercer une demande distincte d'effacement.

Infrastructure hébergée en UE

Nos serveurs et bases de données sont hébergés dans l'Union européenne, soumis aux réglementations les plus strictes en matière de protection des données.

Mesures de protection des données
Chiffrement TLS 1.3
Suppression automatique
Données hébergées en UE

Notre engagement RGPD

BankStatementLab est pleinement engagé dans le respect du Règlement Général sur la Protection des Données (UE) 2016/679. En tant que service qui traite des relevés bancaires — des documents financiers hautement sensibles — nous nous imposons les standards les plus élevés en matière de protection des données. Dans le cadre du RGPD, nous traitons les documents pour le compte de nos utilisateurs, qui déterminent les finalités du traitement. Nous les convertissons en formats structurés (Excel, CSV, OFX), sécurisons et assurons le support du Service, et respectons nos obligations légales. Nous ne profilons pas vos données financières et ne les utilisons ni à des fins publicitaires ni pour des finalités sans rapport avec le Service. Les PDF sources sont supprimés après traitement. Exception : pour les utilisateurs connectés, les PDF d’extractions comportant plusieurs tableaux peuvent être conservés jusqu’à 7 jours à des fins de contrôle qualité. Les PDF conservés sont accessibles uniquement aux administrateurs autorisés. Ils ne peuvent être téléchargés ni par les utilisateurs ni via l’API publique.

Données collectées

Nous suivons le principe de minimisation des données. Nous ne collectons que ce qui est strictement nécessaire au fonctionnement du service : • Informations de compte : adresse email, mot de passe haché, préférence linguistique • Données de facturation : entièrement gérées par Stripe — nous ne stockons jamais vos numéros de carte bancaire • Les PDF sources sont supprimés après traitement. Exception : pour les utilisateurs connectés, les PDF d’extractions comportant plusieurs tableaux peuvent être conservés jusqu’à 7 jours à des fins de contrôle qualité. • Résultats d'extraction : données structurées de transactions (colonnes, montants, dates) conservées jusqu'à ce que vous les supprimiez ou que votre règle de suppression automatique s'applique • Sessions de découpe PDF : état technique pseudonymisé lié à votre compte (nombre de fichiers et de pages, séparations, issue et durée), conservé au maximum 365 jours pour diagnostiquer et améliorer l'outil ; aucun contenu, nom de fichier, miniature ou texte du PDF n'est enregistré dans cet historique • Logs techniques : métriques d'utilisation minimisées pour la sécurité, le diagnostic et l'amélioration du service ; lorsqu'elles restent liées à un compte, elles ne sont pas présentées comme anonymes Nous ne collectons PAS : votre adresse IP à des fins de suivi, votre historique de navigation, vos empreintes numériques, ni aucune donnée au-delà de ce qui est listé ci-dessus.

Comment nous traitons vos fichiers

Lorsque vous importez un PDF de relevé bancaire, voici exactement ce qui se passe : 1. Votre fichier est envoyé via une connexion chiffrée TLS 1.3 2. Les PDF sources sont supprimés après traitement. Exception : pour les utilisateurs connectés, les PDF d’extractions comportant plusieurs tableaux peuvent être conservés jusqu’à 7 jours à des fins de contrôle qualité. 3. Notre moteur d'extraction IA lit et structure les données 4. Les données structurées (transactions, colonnes) sont enregistrées dans votre compte 5. Les PDF conservés sont accessibles uniquement aux administrateurs autorisés. Ils ne peuvent être téléchargés ni par les utilisateurs ni via l’API publique. Ce processus prend généralement quelques secondes. Pour les utilisateurs invités (sans compte), l'extraction et les données associées sont supprimées au bout de 24 heures.

Chiffrement et mesures de sécurité

Nous mettons en œuvre plusieurs couches de sécurité pour protéger vos données : • Chiffrement en transit : toutes les communications entre votre navigateur et nos serveurs utilisent TLS 1.3, le standard de chiffrement le plus récent • Sécurité des mots de passe : tous les mots de passe sont hachés avec bcrypt et sel — nous ne stockons jamais de mots de passe en clair • Authentification sécurisée : authentification par JWT avec cookies sécurisés et httpOnly • Contrôle d'accès : un contrôle strict fondé sur les rôles limite l'accès aux extractions à vous-même et au personnel autorisé lorsque le support opérationnel, la sécurité ou une obligation légale l'exige • Sécurité de l'infrastructure : nos serveurs fonctionnent sur des environnements renforcés avec mises à jour de sécurité automatiques • Surveillance des dépendances : nous auditons et mettons à jour régulièrement toutes les dépendances logicielles

Suppression automatique des fichiers

La suppression n'est pas optionnelle — elle est automatique et systématique : • Les PDF sources sont supprimés après traitement. Exception : pour les utilisateurs connectés, les PDF d’extractions comportant plusieurs tableaux peuvent être conservés jusqu’à 7 jours à des fins de contrôle qualité. • Fichiers de traitement temporaires (pages découpées) : nettoyés automatiquement • Extractions réalisées sans compte : entièrement supprimées après 24 heures • Extractions des comptes utilisateurs : supprimées lorsque vous les supprimez, ou selon votre règle de suppression automatique (1 à 30 jours) si vous l'activez Une tâche de nettoyage quotidienne applique le réglage de chaque utilisateur. Les suppressions sont réelles et définitives — pas un simple marquage : les données de transactions associées sont effacées elles aussi.

Rétention des données configurable

Pour les utilisateurs enregistrés, nous vous donnons le contrôle total sur la rétention de vos données : • Suppression auto DÉSACTIVÉE (par défaut) : vos résultats d'extraction sont conservés jusqu'à ce que vous les supprimiez manuellement • Suppression auto ACTIVÉE : choisissez une période de rétention de 1 à 30 jours (14 jours par défaut à l'activation). Les extractions plus anciennes sont automatiquement et définitivement supprimées • Sessions techniques de découpe PDF : supprimées automatiquement au plus tard 365 jours après leur création, et immédiatement lors de la fermeture du compte Vous pouvez configurer votre politique de rétention à tout moment depuis vos paramètres de profil. Les changements s'appliquent immédiatement — si vous réduisez votre période de rétention, les extractions dépassant la nouvelle limite seront supprimées lors du prochain nettoyage automatique quotidien. Pour les données de facturation, nous conservons les factures pendant 7 ans conformément au droit fiscal français. Après la fermeture du compte, l'accès est désactivé ; contactez le support pour exercer vos droits d'effacement.

Vos droits selon le RGPD

En vertu du RGPD, vous disposez des droits suivants, et nous facilitons leur exercice : • Droit d'accès (Art. 15) : demandez une copie de toutes les données que nous détenons sur vous • Droit de rectification (Art. 16) : corrigez toute donnée personnelle inexacte • Droit à l'effacement (Art. 17) : demandez l'effacement de vos données personnelles ; la fermeture en libre-service du compte désactive l'accès et exécute les suppressions opérationnelles décrites ci-dessous • Droit à la limitation (Art. 18) : demandez que nous limitions le traitement de vos données • Droit à la portabilité (Art. 20) : exportez vos données d'extraction dans des formats standard (Excel, CSV, OFX) à tout moment • Droit d'opposition (Art. 21) : opposez-vous à tout traitement de vos données Pour exercer l'un de ces droits, contactez-nous à support@bankstatementlab.com. Nous répondons à toutes les demandes dans un délai de 30 jours, conformément au RGPD.

Services techniques encadrés

Un nombre limité de services techniques contribue au fonctionnement de BankStatementLab. Chacun est sélectionné et encadré par des obligations contractuelles de protection des données : • Hébergement, base de données, paiement, email transactionnel et support client • Extraction automatisée par IA, utilisée uniquement pour réaliser la conversion demandée • Analyse d'audience du site et mesure des conversions publicitaires soumises au consentement Chaque opération est limitée à sa finalité déclarée. Lorsqu'un traitement est réalisé hors de l'Union européenne, des garanties de transfert appropriées s'appliquent. La liste actuelle des services, de leurs finalités et de leurs localisations est publiée sur notre page Services techniques.

Notification de violation de données

Dans le cas improbable d'une violation de données, nous nous engageons à : • Notifier l'autorité de contrôle compétente (la CNIL en France) dans les 72 heures suivant la prise de connaissance de la violation, conformément à l'Article 33 du RGPD • Notifier les utilisateurs concernés dans les meilleurs délais si la violation est susceptible d'entraîner un risque élevé pour leurs droits et libertés (Article 34) • Documenter toutes les violations, leurs effets et les mesures correctives prises Nous maintenons des procédures de réponse aux incidents et testons régulièrement nos systèmes pour prévenir les violations. À ce jour, nous n'avons subi aucune violation de données.

Suppression de compte et droit à l'oubli

Lorsque vous fermez votre compte depuis votre profil : • L'accès au compte est désactivé et l'enregistrement du compte est marqué comme supprimé • Les clés API actives sont révoquées et les journaux de requêtes API sont supprimés • Les identités bancaires OFX enregistrées et les sessions techniques de découpe PDF sont supprimées • Les envois de fichiers au support sont anonymisés et leurs fichiers importés sont supprimés La fermeture du compte en libre-service ne signifie pas que chaque enregistrement de compte ou d'extraction est immédiatement supprimé physiquement. Pour exercer une demande distincte d'effacement au titre de l'article 17 du RGPD, contactez support@bankstatementlab.com.

Accord de traitement des données (DPA)

Pour les clients entreprise et business ayant besoin d'un Accord de Traitement des Données (DPA) formel comme l'exige l'Article 28 du RGPD, nous fournissons un DPA standard sur demande. Notre DPA couvre : • Nature et finalité du traitement • Types de données personnelles traitées • Catégories de personnes concernées • Obligations contractuelles applicables aux services techniques • Mesures de sécurité des données • Procédures de notification de violation • Suppression des données à la fin du contrat Pour demander un DPA, contactez-nous à support@bankstatementlab.com.

Nous contacter pour la protection des données

Pour toute question sur nos pratiques de protection des données, notre conformité RGPD ou pour exercer vos droits : • Email : support@bankstatementlab.com • Formulaire de contact : disponible sur notre page de contact Nous nous efforçons de répondre à toutes les demandes relatives à la vie privée dans un délai de 30 jours. Pour les questions urgentes liées à la sécurité des données, nous visons un délai de réponse de 24 heures. Si vous estimez que vos droits en matière de protection des données ont été violés, vous avez également le droit de déposer une plainte auprès de votre autorité de contrôle locale. En France, il s'agit de la CNIL (Commission Nationale de l'Informatique et des Libertés).

Des questions sur la protection des données ?

Notre équipe est là pour vous aider. Que vous ayez besoin d'un DPA, de réponses sur la conformité ou d'informations sur nos pratiques de sécurité.