← Retour

Politique de confidentialité

Traitements de données à caractère personnel liés au Service.

Version en vigueur : 1.0 — 25 juillet 2026

1. Deux rôles distincts

Fimovia est utilisé par des cabinets de conseil en gestion de patrimoine (les « Cabinets ») pour gérer les dossiers de leurs propres clients (les « clients finaux »). Le RGPD distingue deux situations, appliquées ici comme suit.

  • Données de compte des utilisateurs professionnels — identité, coordonnées professionnelles, cabinet de rattachement, rôle, journaux de connexion : l'éditeur agit en qualité de responsable de traitement.
  • Données des clients finaux — l'ensemble des informations saisies dans les dossiers : le Cabinet est responsable de traitement et l'éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Les engagements correspondants figurent au contrat de sous-traitance.

L'éditeur n'exploite les données des clients finaux à aucune fin propre. Il ne les vend pas, ne les loue pas, ne les utilise pas à des fins de prospection et ne les emploie pas pour entraîner un modèle d'apprentissage automatique.

2. Données traitées pour le compte des Cabinets

Selon le remplissage des dossiers, sont susceptibles d'être traitées :

  • identité et état civil : civilité, nom, prénoms, date et lieu de naissance, nationalité ;
  • coordonnées : adresse postale, adresses électroniques, numéros de téléphone ;
  • situation familiale : situation matrimoniale, régime matrimonial, date de mariage, enfants et personnes à charge, données relatives au conjoint ;
  • situation professionnelle : profession, employeur, nature du contrat, ancienneté ;
  • situation économique : revenus, primes, revenus fonciers et financiers, charges, capacité d'épargne, domiciliation bancaire ;
  • situation fiscale : revenu fiscal de référence, parts fiscales, taux marginal d'imposition, impôt sur le revenu, assujettissement à l'impôt sur la fortune immobilière ;
  • patrimoine : biens immobiliers, placements financiers, contrats d'assurance-vie et clauses bénéficiaires, emprunts en cours ;
  • objectifs et profil : objectifs patrimoniaux, horizon d'investissement, profil de risque ;
  • suivi de la relation : historique des échanges, notes et appréciations du conseiller, tâches, étape d'avancement, propositions étudiées ;
  • documents déposés par le Cabinet ou par le client final, et leurs métadonnées.

Le Service n'est pas destiné à recevoir de données sensibles au sens de l'article 9 du RGPD. Il appartient au Cabinet de ne pas en saisir, y compris dans les champs libres.

3. Finalités et bases légales

Pour les données des clients finaux, la finalité et la base légale sont déterminées par le Cabinet, responsable de traitement. Elles reposent en pratique sur l'exécution du contrat conclu entre le client final et son Cabinet, sur le respect des obligations légales de celui-ci, ou sur son intérêt légitime à assurer le suivi de la relation. L'éditeur ne traite ces données que sur instruction documentée du Cabinet, aux fins de fournir le Service.

Pour les données de compte des utilisateurs professionnels, dont l'éditeur est responsable, les traitements reposent sur :

  • l'exécution du contrat, pour la fourniture des accès, l'assistance et la facturation ;
  • l'intérêt légitime de l'éditeur à assurer la sécurité du Service et à prévenir les abus, pour la journalisation des accès ;
  • le respect d'obligations légales, notamment comptables et fiscales.

4. Fonction d'assistance par intelligence artificielle

Lorsqu'un utilisateur sollicite l'assistance par intelligence artificielle sur un dossier, les données de ce dossier sont transmises à OpenAI aux seules fins de produire la réponse demandée. Sont concernées les catégories énumérées à l'article 2, à l'exclusion du contenu des documents déposés, dont seuls le nom de fichier et le type sont transmis.

Les caractéristiques de ce traitement sont les suivantes :

  • il n'est déclenché que sur action explicite d'un utilisateur ; aucune transmission n'intervient à l'ouverture d'un dossier ni en arrière-plan ;
  • les données transmises via l'interface de programmation d'OpenAI ne sont pas utilisées pour entraîner ses modèles ;
  • elles sont conservées par OpenAI pour une durée maximale de trente jours à des fins de détection des usages abusifs, puis supprimées ;
  • elles font l'objet d'un transfert hors de l'Union européenne, encadré par les clauses contractuelles types adoptées par la Commission européenne ;
  • aucune décision produisant un effet juridique ou affectant significativement une personne n'est prise sur le seul fondement d'un traitement automatisé : les réponses produites sont des projets soumis au contrôle du conseiller.

Un Cabinet peut demander à tout moment la désactivation complète de cette fonction pour l'ensemble de ses comptes, sans frais. Aucune donnée n'est alors transmise à OpenAI.

5. Destinataires et sous-traitants

Les données ne sont accessibles qu'aux utilisateurs habilités du Cabinet concerné et, dans la stricte mesure nécessaire à l'exploitation et au support, au personnel de l'éditeur tenu à une obligation de confidentialité.

L'éditeur recourt aux sous-traitants suivants :

  • Supabase, Inc. — base de données, authentification, stockage de fichiers et fonctions serveur. Hébergement dans l'Union européenne (région Paris, eu-west-3).
  • Vercel, Inc. — hébergement et diffusion de l'interface applicative. États-Unis, sous clauses contractuelles types.
  • OpenAI — fonction d'assistance par intelligence artificielle, dans les conditions de l'article 4. États-Unis, sous clauses contractuelles types.

Cette liste est reprise et tenue à jour à l'annexe 3 du contrat de sous-traitance, qui fixe les modalités d'information préalable et de contestation en cas de changement.

Les données peuvent en outre être communiquées à une autorité administrative ou judiciaire lorsque la loi l'impose. L'éditeur en informe alors le Cabinet, sauf interdiction légale.

6. Durées de conservation

  • Dossiers clients : conservés pendant la durée du contrat liant le Cabinet à l'éditeur. Un dossier supprimé par un utilisateur est placé en corbeille pendant trente jours, période durant laquelle il reste restaurable, puis supprimé de manière irréversible.
  • À l'issue du contrat : conservation pendant trente jours pour permettre l'export, puis suppression des systèmes de production ; les sauvegardes sont purgées selon leur cycle de rotation, au plus tard dans les trente jours suivants.
  • Comptes utilisateurs : durée du contrat, puis suppression dans les mêmes conditions.
  • Journaux de connexion et de sécurité : douze mois.
  • Documents comptables : dix ans, conformément à l'article L. 123-22 du code de commerce.

Ces durées s'entendent sans préjudice des obligations de conservation propres au Cabinet au titre de sa réglementation, qu'il lui appartient de satisfaire par ses propres moyens.

7. Sécurité

Les mesures techniques et organisationnelles mises en œuvre sont décrites à l'annexe 2 du contrat de sous-traitance. Elles comprennent notamment le chiffrement des communications et des données au repos, un cloisonnement des données appliqué au niveau de la base de données, l'absence d'inscription publique, la restriction des accès au strict nécessaire et la journalisation des accès.

8. Violation de données

En cas de violation de données à caractère personnel, l'éditeur en informe le Cabinet concerné dans les meilleurs délais et au plus tard soixante-douze heures après en avoir pris connaissance, en lui communiquant les éléments nécessaires à l'accomplissement de ses propres obligations de notification. Il appartient au Cabinet, responsable de traitement, de procéder le cas échéant à la notification à la CNIL et à l'information des personnes concernées.

9. Droits des personnes

Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.

Client final d'un cabinet — la demande doit être adressée au Cabinet, seul responsable de traitement, qui dispose d'un mois pour y répondre. L'éditeur, sous-traitant, n'est pas habilité à traiter directement une telle demande ; s'il en reçoit une, il la transmet au Cabinet sans y donner suite lui-même et en informe le demandeur.

Utilisateur professionnel — la demande relative aux données de compte s'exerce auprès de l'éditeur à [email], accompagnée de tout élément permettant de justifier de l'identité du demandeur.

Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

10. Traceurs et stockage local

Le Service n'utilise aucun cookie publicitaire, aucun traceur de mesure d'audience et aucun outil d'analyse comportementale. Aucune donnée n'est transmise à une régie publicitaire ou à un réseau social.

Seuls sont employés des dispositifs de stockage local strictement nécessaires à la fourniture du Service : conservation du jeton de session de l'utilisateur connecté, conservation du jeton d'accès à l'espace client pour la durée de la session du navigateur, et mémorisation de préférences d'affichage. Ces dispositifs relèvent de l'exemption de consentement prévue à l'article 82 de la loi n° 78-17 du 6 janvier 1978 ; aucun bandeau de consentement n'est donc requis.

11. Contact et modifications

Toute question relative à la présente politique peut être adressée à [email]. Le délégué à la protection des données, lorsqu'il est désigné, est joignable à la même adresse.

La présente politique peut être modifiée. Toute modification substantielle est notifiée aux Cabinets au moins trente jours avant son entrée en vigueur.