Traitements de données à caractère personnel liés au Service.
Version en vigueur : 1.0 — 25 juillet 2026
Fimovia est utilisé par des cabinets de conseil en gestion de patrimoine (les « Cabinets ») pour gérer les dossiers de leurs propres clients (les « clients finaux »). Le RGPD distingue deux situations, appliquées ici comme suit.
L'éditeur n'exploite les données des clients finaux à aucune fin propre. Il ne les vend pas, ne les loue pas, ne les utilise pas à des fins de prospection et ne les emploie pas pour entraîner un modèle d'apprentissage automatique.
Selon le remplissage des dossiers, sont susceptibles d'être traitées :
Le Service n'est pas destiné à recevoir de données sensibles au sens de l'article 9 du RGPD. Il appartient au Cabinet de ne pas en saisir, y compris dans les champs libres.
Pour les données des clients finaux, la finalité et la base légale sont déterminées par le Cabinet, responsable de traitement. Elles reposent en pratique sur l'exécution du contrat conclu entre le client final et son Cabinet, sur le respect des obligations légales de celui-ci, ou sur son intérêt légitime à assurer le suivi de la relation. L'éditeur ne traite ces données que sur instruction documentée du Cabinet, aux fins de fournir le Service.
Pour les données de compte des utilisateurs professionnels, dont l'éditeur est responsable, les traitements reposent sur :
Lorsqu'un utilisateur sollicite l'assistance par intelligence artificielle sur un dossier, les données de ce dossier sont transmises à OpenAI aux seules fins de produire la réponse demandée. Sont concernées les catégories énumérées à l'article 2, à l'exclusion du contenu des documents déposés, dont seuls le nom de fichier et le type sont transmis.
Les caractéristiques de ce traitement sont les suivantes :
Un Cabinet peut demander à tout moment la désactivation complète de cette fonction pour l'ensemble de ses comptes, sans frais. Aucune donnée n'est alors transmise à OpenAI.
Les données ne sont accessibles qu'aux utilisateurs habilités du Cabinet concerné et, dans la stricte mesure nécessaire à l'exploitation et au support, au personnel de l'éditeur tenu à une obligation de confidentialité.
L'éditeur recourt aux sous-traitants suivants :
Cette liste est reprise et tenue à jour à l'annexe 3 du contrat de sous-traitance, qui fixe les modalités d'information préalable et de contestation en cas de changement.
Les données peuvent en outre être communiquées à une autorité administrative ou judiciaire lorsque la loi l'impose. L'éditeur en informe alors le Cabinet, sauf interdiction légale.
Ces durées s'entendent sans préjudice des obligations de conservation propres au Cabinet au titre de sa réglementation, qu'il lui appartient de satisfaire par ses propres moyens.
Les mesures techniques et organisationnelles mises en œuvre sont décrites à l'annexe 2 du contrat de sous-traitance. Elles comprennent notamment le chiffrement des communications et des données au repos, un cloisonnement des données appliqué au niveau de la base de données, l'absence d'inscription publique, la restriction des accès au strict nécessaire et la journalisation des accès.
En cas de violation de données à caractère personnel, l'éditeur en informe le Cabinet concerné dans les meilleurs délais et au plus tard soixante-douze heures après en avoir pris connaissance, en lui communiquant les éléments nécessaires à l'accomplissement de ses propres obligations de notification. Il appartient au Cabinet, responsable de traitement, de procéder le cas échéant à la notification à la CNIL et à l'information des personnes concernées.
Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.
Client final d'un cabinet — la demande doit être adressée au Cabinet, seul responsable de traitement, qui dispose d'un mois pour y répondre. L'éditeur, sous-traitant, n'est pas habilité à traiter directement une telle demande ; s'il en reçoit une, il la transmet au Cabinet sans y donner suite lui-même et en informe le demandeur.
Utilisateur professionnel — la demande relative aux données de compte s'exerce auprès de l'éditeur à [email], accompagnée de tout élément permettant de justifier de l'identité du demandeur.
Toute personne peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Le Service n'utilise aucun cookie publicitaire, aucun traceur de mesure d'audience et aucun outil d'analyse comportementale. Aucune donnée n'est transmise à une régie publicitaire ou à un réseau social.
Seuls sont employés des dispositifs de stockage local strictement nécessaires à la fourniture du Service : conservation du jeton de session de l'utilisateur connecté, conservation du jeton d'accès à l'espace client pour la durée de la session du navigateur, et mémorisation de préférences d'affichage. Ces dispositifs relèvent de l'exemption de consentement prévue à l'article 82 de la loi n° 78-17 du 6 janvier 1978 ; aucun bandeau de consentement n'est donc requis.
Toute question relative à la présente politique peut être adressée à [email]. Le délégué à la protection des données, lorsqu'il est désigné, est joignable à la même adresse.
La présente politique peut être modifiée. Toute modification substantielle est notifiée aux Cabinets au moins trente jours avant son entrée en vigueur.