Passer au contenu principal

Conformité RGPD

Vos relevés bancaires contiennent des données financières sensibles. Nous avons conçu BankStatementLab avec la protection des données au cœur de chaque fonctionnalité. Voici exactement comment nous protégeons vos informations.

Dernière mise à jour : 16 août 2026

Nos 6 engagements de protection des données

Chaque fonctionnalité que nous développons commence par une question : comment protéger les données de nos utilisateurs ?

Aucun stockage du document source

Les PDF sources sont traités transitoirement pour la conversion et ne sont jamais stockés.

Chiffrement des transferts en TLS 1.3

Tous les transferts de données utilisent le chiffrement TLS 1.3, de l'envoi de votre fichier au téléchargement de vos résultats.

Aucune vente ni utilisation publicitaire

Nous ne vendons ni ne monétisons jamais vos données, et vos informations financières ne sont jamais utilisées à des fins publicitaires. Elles sont partagées uniquement avec des sous-traitants contrôlés lorsque le service l'exige, ou en cas d'obligation légale.

Contrôle total par l'utilisateur

Configurez votre propre politique de rétention. Choisissez la suppression automatique de 1 à 30 jours, ou gérez vos données manuellement.

Droit à l'effacement garanti

Fermez votre compte depuis votre profil à tout moment. Cela désactive l'accès et exécute les suppressions opérationnelles décrites ci-dessous ; contactez le support pour exercer une demande distincte d'effacement.

Infrastructure hébergée en UE

Nos serveurs et bases de données sont hébergés dans l'Union européenne, soumis aux réglementations les plus strictes en matière de protection des données.

Mesures de protection des données
Chiffrement TLS 1.3
Suppression automatique
Données hébergées en UE

Notre engagement RGPD

BankStatementLab est pleinement engagé dans le respect du Règlement Général sur la Protection des Données (UE) 2016/679. En tant que service qui traite des relevés bancaires — des documents financiers hautement sensibles — nous nous imposons les standards les plus élevés en matière de protection des données. Nous agissons en tant que sous-traitant pour le compte de nos utilisateurs (responsables de traitement). Nous traitons vos documents pour les convertir en formats structurés (Excel, CSV, OFX), sécuriser et assurer le support du Service, et respecter nos obligations légales. Nous ne profilons pas vos données financières et ne les utilisons ni à des fins publicitaires ni pour des finalités sans rapport avec le Service. Notre approche est simple : ne collecter que le strict nécessaire, traiter le plus rapidement possible et ne jamais stocker le document source.

Données collectées

Nous suivons le principe de minimisation des données. Nous ne collectons que ce qui est strictement nécessaire au fonctionnement du service : • Informations de compte : adresse email, mot de passe haché, préférence linguistique • Données de facturation : entièrement gérées par Stripe — nous ne stockons jamais vos numéros de carte bancaire • Fichiers importés : PDF de relevés bancaires traités transitoirement pour la conversion et jamais stockés • Résultats d'extraction : données structurées de transactions (colonnes, montants, dates) conservées jusqu'à ce que vous les supprimiez ou que votre règle de suppression automatique s'applique • Sessions de découpe PDF : état technique pseudonymisé lié à votre compte (nombre de fichiers et de pages, séparations, issue et durée), conservé au maximum 365 jours pour diagnostiquer et améliorer l'outil ; aucun contenu, nom de fichier, miniature ou texte du PDF n'est enregistré dans cet historique • Logs techniques : métriques d'utilisation minimisées pour la sécurité, le diagnostic et l'amélioration du service ; lorsqu'elles restent liées à un compte, elles ne sont pas présentées comme anonymes Nous ne collectons PAS : votre adresse IP à des fins de suivi, votre historique de navigation, vos empreintes numériques, ni aucune donnée au-delà de ce qui est listé ci-dessus.

Comment nous traitons vos fichiers

Lorsque vous importez un PDF de relevé bancaire, voici exactement ce qui se passe : 1. Votre fichier est envoyé via une connexion chiffrée TLS 1.3 2. Le PDF est traité transitoirement en mémoire et n'est jamais stocké 3. Notre moteur d'extraction IA lit et structure les données 4. Les données structurées (transactions, colonnes) sont enregistrées dans votre compte 5. Aucune fonctionnalité de l'application ni de l'API publique ne permet de retélécharger votre PDF d'origine Ce processus prend généralement quelques secondes. Pour les utilisateurs invités (sans compte), l'extraction et les données associées sont supprimées au bout de 24 heures.

Chiffrement et mesures de sécurité

Nous mettons en œuvre plusieurs couches de sécurité pour protéger vos données : • Chiffrement en transit : toutes les communications entre votre navigateur et nos serveurs utilisent TLS 1.3, le standard de chiffrement le plus récent • Sécurité des mots de passe : tous les mots de passe sont hachés avec bcrypt et sel — nous ne stockons jamais de mots de passe en clair • Authentification sécurisée : authentification par JWT avec cookies sécurisés et httpOnly • Contrôle d'accès : un contrôle strict fondé sur les rôles limite l'accès aux extractions à vous-même et au personnel autorisé lorsque le support opérationnel, la sécurité ou une obligation légale l'exige • Sécurité de l'infrastructure : nos serveurs fonctionnent sur des environnements renforcés avec mises à jour de sécurité automatiques • Surveillance des dépendances : nous auditons et mettons à jour régulièrement toutes les dépendances logicielles

Suppression automatique des fichiers

La suppression n'est pas optionnelle — elle est automatique et systématique : • PDF sources : traités transitoirement et jamais stockés • Fichiers de traitement temporaires (pages découpées) : nettoyés automatiquement • Extractions réalisées sans compte : entièrement supprimées après 24 heures • Extractions des comptes utilisateurs : supprimées lorsque vous les supprimez, ou selon votre règle de suppression automatique (1 à 30 jours) si vous l'activez Une tâche de nettoyage quotidienne applique le réglage de chaque utilisateur. Les suppressions sont réelles et définitives — pas un simple marquage : les données de transactions associées sont effacées elles aussi.

Rétention des données configurable

Pour les utilisateurs enregistrés, nous vous donnons le contrôle total sur la rétention de vos données : • Suppression auto DÉSACTIVÉE (par défaut) : vos résultats d'extraction sont conservés jusqu'à ce que vous les supprimiez manuellement • Suppression auto ACTIVÉE : choisissez une période de rétention de 1 à 30 jours (14 jours par défaut à l'activation). Les extractions plus anciennes sont automatiquement et définitivement supprimées • Sessions techniques de découpe PDF : supprimées automatiquement au plus tard 365 jours après leur création, et immédiatement lors de la fermeture du compte Vous pouvez configurer votre politique de rétention à tout moment depuis vos paramètres de profil. Les changements s'appliquent immédiatement — si vous réduisez votre période de rétention, les extractions dépassant la nouvelle limite seront supprimées lors du prochain nettoyage automatique quotidien. Pour les données de facturation, nous conservons les factures pendant 7 ans conformément au droit fiscal français. Après la fermeture du compte, l'accès est désactivé ; contactez le support pour exercer vos droits d'effacement.

Vos droits selon le RGPD

En vertu du RGPD, vous disposez des droits suivants, et nous facilitons leur exercice : • Droit d'accès (Art. 15) : demandez une copie de toutes les données que nous détenons sur vous • Droit de rectification (Art. 16) : corrigez toute donnée personnelle inexacte • Droit à l'effacement (Art. 17) : demandez l'effacement de vos données personnelles ; la fermeture en libre-service du compte désactive l'accès et exécute les suppressions opérationnelles décrites ci-dessous • Droit à la limitation (Art. 18) : demandez que nous limitions le traitement de vos données • Droit à la portabilité (Art. 20) : exportez vos données d'extraction dans des formats standard (Excel, CSV, OFX) à tout moment • Droit d'opposition (Art. 21) : opposez-vous à tout traitement de vos données Pour exercer l'un de ces droits, contactez-nous à support@bankstatementlab.com. Nous répondons à toutes les demandes dans un délai de 30 jours, conformément au RGPD.

Sous-traitants

Nous utilisons un nombre limité de sous-traitants de confiance pour fournir notre service. Chacun est sélectionné et lié par des obligations contractuelles de protection des données : • Prestataires d'hébergement, de base de données, de paiement, d'email transactionnel et de support client • Prestataires d'extraction IA qui traitent le contenu du document uniquement pour réaliser la conversion demandée • Analyse d'audience du site et mesure des conversions publicitaires soumises au consentement Certains prestataires traitent des données hors de l'Union européenne avec des garanties de transfert appropriées. La liste actuelle des prestataires, leurs finalités et leurs localisations est publiée sur notre page Sous-traitants.

Notification de violation de données

Dans le cas improbable d'une violation de données, nous nous engageons à : • Notifier l'autorité de contrôle compétente (la CNIL en France) dans les 72 heures suivant la prise de connaissance de la violation, conformément à l'Article 33 du RGPD • Notifier les utilisateurs concernés dans les meilleurs délais si la violation est susceptible d'entraîner un risque élevé pour leurs droits et libertés (Article 34) • Documenter toutes les violations, leurs effets et les mesures correctives prises Nous maintenons des procédures de réponse aux incidents et testons régulièrement nos systèmes pour prévenir les violations. À ce jour, nous n'avons subi aucune violation de données.

Suppression de compte et droit à l'oubli

Lorsque vous fermez votre compte depuis votre profil : • L'accès au compte est désactivé et l'enregistrement du compte est marqué comme supprimé • Les clés API actives sont révoquées et les journaux de requêtes API sont supprimés • Les identités bancaires OFX enregistrées et les sessions techniques de découpe PDF sont supprimées • Les envois de fichiers au support sont anonymisés et leurs fichiers importés sont supprimés La fermeture du compte en libre-service ne signifie pas que chaque enregistrement de compte ou d'extraction est immédiatement supprimé physiquement. Pour exercer une demande distincte d'effacement au titre de l'article 17 du RGPD, contactez support@bankstatementlab.com.

Accord de traitement des données (DPA)

Pour les clients entreprise et business ayant besoin d'un Accord de Traitement des Données (DPA) formel comme l'exige l'Article 28 du RGPD, nous fournissons un DPA standard sur demande. Notre DPA couvre : • Nature et finalité du traitement • Types de données personnelles traitées • Catégories de personnes concernées • Obligations des sous-traitants • Mesures de sécurité des données • Procédures de notification de violation • Suppression des données à la fin du contrat Pour demander un DPA, contactez-nous à support@bankstatementlab.com.

Nous contacter pour la protection des données

Pour toute question sur nos pratiques de protection des données, notre conformité RGPD ou pour exercer vos droits : • Email : support@bankstatementlab.com • Formulaire de contact : disponible sur notre page de contact Nous nous efforçons de répondre à toutes les demandes relatives à la vie privée dans un délai de 30 jours. Pour les questions urgentes liées à la sécurité des données, nous visons un délai de réponse de 24 heures. Si vous estimez que vos droits en matière de protection des données ont été violés, vous avez également le droit de déposer une plainte auprès de votre autorité de contrôle locale. En France, il s'agit de la CNIL (Commission Nationale de l'Informatique et des Libertés).

Des questions sur la protection des données ?

Notre équipe est là pour vous aider. Que vous ayez besoin d'un DPA, de réponses sur la conformité ou d'informations sur nos pratiques de sécurité.