HeyOmnii Retour au site
RGPD · Article 13 + 20

Politique de confidentialité
on en collecte le moins possible.

Dernière mise à jour : 1er mai 2026 · Version 1.0

Mentions légales Confidentialité Cookies Conditions Nous écrire

HeyOmnii respecte votre vie privée. Cette politique explique quelles données nous collectons, pourquoi, combien de temps nous les conservons, et comment vous pouvez les contrôler.

01 · Responsable du traitement

1. Responsable du traitement

Le responsable du traitement de vos données est HeyOmnii, dont les coordonnées complètes figurent dans nos mentions légales.

Délégué à la protection des données (DPO) : dpo@heyomnii.fr

02 · Données collectées

2. Données collectées

Nous collectons trois catégories de données :

a) Données de compte (vous nous les confiez)

  • Email, mot de passe (chiffré par hash bcrypt côté Supabase)
  • Nom de l'entreprise, forme juridique, SIREN/SIRET, n° TVA, adresse
  • Logo, coordonnées bancaires de facturation (IBAN affiché sur factures)
  • Préférences d'usage (thème clair/sombre, langue, paramètres app)

b) Données métier (générées par votre activité)

  • Factures, devis, avoirs, dépenses, transactions, déclarations TVA
  • Clients, rendez-vous, notes internes
  • Justificatifs uploadés (PDF, photos de tickets)

c) Données techniques (collectées automatiquement)

  • Adresse IP, type de navigateur, système d'exploitation (logs Supabase, conservés 30 jours)
  • Date et heure de connexion, sessions actives
  • Tentatives de connexion échouées (sécurité, hashées SHA-256, conservation 30 jours)
03 · Finalités du traitement

3. Finalités du traitement

  • Fourniture du service : génération de factures, déclarations TVA, livre comptable.
  • Authentification & sécurité : login, MFA optionnel, détection de connexions suspectes.
  • Conformité légale : archivage 10 ans des factures (Code de commerce art. L. 123-22), conservation des données fiscales (LPF art. L. 102 B).
  • Support utilisateur : répondre à vos questions techniques.
  • Amélioration du service : statistiques d'usage agrégées et anonymisées.

Nous n'utilisons jamais vos données pour de la publicité ciblée, et nous ne les vendons à aucun tiers.

04 · Bases légales (RGPD art. 6)

4. Bases légales (RGPD art. 6)

  • Exécution du contrat (art. 6.1.b) : pour fournir le service que vous payez.
  • Obligation légale (art. 6.1.c) : pour respecter les durées de conservation comptables et fiscales.
  • Intérêt légitime (art. 6.1.f) : pour la sécurité (détection de fraude, audit log).
  • Consentement (art. 6.1.a) : pour les fonctionnalités optionnelles (newsletter, analytics).
05 · Hébergement et localisation des données

5. Hébergement et localisation des données

Vos données sont stockées chez Supabase Inc., dans la région UE (eu-west-1, Irlande) par défaut. Les sauvegardes automatiques sont chiffrées et localisées dans la même région UE.

Aucune donnée n'est transférée hors de l'Union européenne sans garantie appropriée (clauses contractuelles types, décision d'adéquation).

06 · Durées de conservation

6. Durées de conservation

  • Compte actif : conservation tant que le compte existe.
  • Données comptables (factures, dépenses, livre) : 10 ans minimum après la clôture de l'exercice (Code de commerce art. L. 123-22, LPF art. L. 102 B).
  • Logs de connexion : 30 jours.
  • Sauvegardes : 30 jours roulants.
  • Compte fermé : suppression complète sous 30 jours, sauf obligations légales de conservation des pièces comptables.
07 · Vos droits (RGPD art. 13 à 22)

7. Vos droits (RGPD art. 13 à 22)

Vous disposez à tout moment des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de toutes vos données.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : suppression du compte (sauf obligations comptables).
  • Droit à la limitation (art. 18) : geler temporairement le traitement.
  • Droit à la portabilité (art. 20) : exporter vos données dans un format ouvert (CSV, JSON, FEC).
  • Droit d'opposition (art. 21) : refuser certains traitements (analytics, newsletter).
  • Droit de retrait du consentement à tout moment.
Exercer vos droits

L'application HeyOmnii intègre un panneau dédié Réglages → Mes droits RGPD qui permet d'exporter ou supprimer vos données en autonomie. Pour toute demande complexe, contactez dpo@heyomnii.fr. Réponse sous 30 jours maximum (RGPD art. 12).

08 · Cookies et stockage local

8. Cookies et stockage local

HeyOmnii utilise uniquement des cookies et stockage local strictement nécessaires au fonctionnement :

  • Cookies de session Supabase : authentification (durée de vie : session ou 7 jours si "Se souvenir de moi").
  • localStorage : préférences utilisateur (thème, langue, état des panneaux dépliés/repliés). Pas de tracking.
  • Cookies Cloudflare Turnstile (__cf_bm, cf_clearance) : challenge anti-robot sur les formulaires d'inscription, de connexion et de mot de passe oublié. Indispensables à la sécurité. Durée de vie maximale : 30 minutes pour __cf_bm, 30 jours pour cf_clearance. Posés par Cloudflare, Inc. (USA) au moment où vous interagissez avec les formulaires d'authentification. Voir politique cookies Cloudflare.

Aucun cookie tiers analytique, aucun cookie publicitaire, aucun pixel de tracking n'est utilisé. Conformément au RGPD et à la directive ePrivacy (CNIL, recommandation du 17 septembre 2020), les cookies strictement nécessaires ci-dessus ne nécessitent pas votre consentement préalable.

09 · Sécurité

9. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes (RGPD art. 32) :

  • Chiffrement en transit : TLS 1.3 sur toutes les connexions.
  • Chiffrement au repos : AES-256 sur la base de données Supabase.
  • Authentification multi-facteurs (2FA TOTP) : disponible pour tous les comptes.
  • Audit log immuable : trace toutes les actions sensibles (suppression, export, accès tiers).
  • Rate limiting : protection contre les attaques par force brute.
  • RLS (Row-Level Security) : chaque utilisateur ne peut accéder qu'à ses propres données.
  • Sauvegardes chiffrées : quotidiennes, conservées 30 jours.
10 · Sous-traitants

10. Sous-traitants

Pour fournir le service, HeyOmnii fait appel aux sous-traitants suivants :

  • Supabase Inc. · hébergement base de données, authentification, stockage fichiers (région UE, Irlande). Conforme RGPD, certifié SOC 2 Type II.
  • Stripe Inc. · traitement des paiements d'abonnement (uniquement si vous souscrivez à un plan payant). Conforme PCI-DSS niveau 1.
  • Functional Software, Inc. (Sentry) · détection technique des erreurs côté navigateur et serveur, pour identifier et corriger les bugs avant qu'ils ne vous impactent. Données traitées : votre identifiant interne (UUID Supabase, jamais votre email ni votre nom), URL de la page où l'erreur survient, trace technique de l'erreur, type de navigateur et système d'exploitation. Aucune donnée fiscale ni contenu de formulaire n'est transmis (filtres anti-PII appliqués avant envoi). L'adresse IP n'est pas conservée. Région d'ingestion : Frankfurt (Allemagne). Conserve les events 90 jours puis suppression automatique. Conforme SOC 2 Type II. DPA signé.
  • Cloudflare, Inc. · service Turnstile (challenge anti-robot lors de l'inscription, de la connexion et du mot de passe oublié). Données traitées : adresse IP, empreinte navigateur, durée de l'interaction. Conserve ces données 72 h maximum pour la détection d'abus. Transfert hors UE encadré par les Clauses Contractuelles Types (CCT) Commission européenne 2021/914.
  • Google LLC (USA) · accès en lecture seule à vos statistiques Search Console et Google Analytics 4, uniquement si vous connectez votre compte Google depuis Réglages → Connexions. Données lues : mots-clés, impressions, sessions, conversions. Token OAuth chiffré côté serveur, KPIs mis en cache 24 h max. Déconnexion à tout moment avec appel /revoke côté Google. Transfert hors UE encadré par CCT 2021/914.
  • Meta Platforms Inc. (USA) · accès en lecture seule à vos statistiques Instagram (publications, impressions, engagement), uniquement si vous connectez votre compte Instagram. Token OAuth chiffré côté serveur, KPIs mis en cache 24 h max. La révocation se fait depuis business.facebook.com (absence d'endpoint /revoke standard côté Meta). Transfert hors UE encadré par CCT 2021/914.
  • TikTok Pte. Ltd. (Singapour) · accès en lecture seule à vos statistiques vidéos TikTok (vues, engagement), uniquement si vous connectez votre compte TikTok. Token OAuth chiffré côté serveur, KPIs mis en cache 24 h max. Déconnexion à tout moment avec appel /revoke côté TikTok. Important : les données peuvent transiter via des serveurs situés hors UE, incluant possiblement la Chine. Le niveau de protection des données n'est pas équivalent au RGPD européen. Votre consentement explicite est demandé avant chaque connexion (case non pré-cochée).
  • Mistral AI SAS (France) · lecture automatique de vos justificatifs (OCR), uniquement si vous activez « Lecture automatique des justificatifs » dans Réglages → Intégrations et lorsque vous soumettez un document. Données traitées : l'image de la facture fournisseur ou du ticket que vous scannez (pouvant contenir des données personnelles : nom du fournisseur, montants, dates), transmise à son modèle de vision pour en extraire le montant, la TVA et la date. Traitement et hébergement en Union européenne (Mistral AI est une société française). Les données soumises via l'API ne sont pas utilisées pour entraîner ses modèles. Désactivé par défaut (consentement explicite par activation, case non pré-cochée). Le justificatif scanné est stocké dans votre espace (région UE, Irlande) ; vous pouvez le supprimer à tout moment.
  • Plateformes Agréées RFE · transmission des factures B2B vers les destinataires (uniquement si vous activez la fonctionnalité). Liste détaillée dans Réglages → Connexions.

Aucun de ces sous-traitants n'utilise vos données pour ses propres finalités commerciales.

11 · Notification de violation

11. Notification de violation

En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifierons la CNIL dans les 72 heures (RGPD art. 33) et, si le risque est élevé, nous vous informerons directement (RGPD art. 34).

12 · Réclamations

12. Réclamations

Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous pouvez introduire une réclamation auprès de la CNIL :

  • www.cnil.fr/fr/plaintes
  • 3 Place de Fontenoy, 75007 Paris
  • Tél. : 01 53 73 22 22
13 · Modifications de cette politique

13. Modifications de cette politique

Nous pouvons mettre à jour cette politique pour refléter des changements légaux ou de service. Toute modification majeure vous sera notifiée par email et/ou via une bannière dans l'application au moins 30 jours avant son entrée en vigueur.

  • Mentions légales
  • Confidentialité
  • Cookies
  • CGU
  • Contact
© 2026 HeyOmnii · Beta privée