Politique de confidentialité
Dernière mise à jour : juin 2026
1. Responsable du traitement
AussitotFait SAS
Siège social : France
Délégué à la protection des données (DPO) : dpo@aussitotfait.fr
2. Données personnelles collectées
Nous traitons les catégories de données suivantes :
Données de compte
- Adresse e-mail (identifiant unique)
- Prénom et nom
- Numéro de téléphone (facultatif)
- Code postal (facultatif)
- Mot de passe haché (bcrypt, non réversible)
- Type d'abonnement (Gratuit / Premium / Entreprise)
Données de consommation énergétique
- Numéro de PDL (Point de Livraison — 14 chiffres, compteur Linky)
- Numéro de PCE (14 caractères, compteur gaz GRDF)
- Données de consommation électrique et gazière (kWh/MWh)
- Catégorie tarifaire, puissance souscrite, fournisseur actuel
- Montants des factures (mensuel, annuel)
Factures téléversées
- Fichiers PDF ou image (stockés chiffrés — voir section 7)
- Données extraites automatiquement : nom du client, adresse, fournisseur, numéros de contrat, montants, dates
Données de navigation et de sécurité
- Adresse IP pseudonymisée (hachée SHA-256, non réversible)
- En-tête User-Agent du navigateur
- Journal d'audit des actions sensibles (connexion, upload, suppression…)
Sessions anonymes (avant création de compte)
Avant toute inscription, une session temporaire peut être créée via un cookie (optim_ghost_id) afin de conserver le résultat d'une analyse pendant 30 minutes. Ces données sont supprimées automatiquement à expiration et ne sont jamais transmises à des tiers.
3. Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création et gestion de votre compte | Exécution du contrat |
| Analyse des factures et génération de recommandations | Exécution du contrat |
| Envoi d'e-mails transactionnels (lien de connexion, alertes) | Exécution du contrat |
| Prévention de la fraude et sécurité du service | Intérêt légitime |
| Journalisation des actions (audit) | Obligation légale / intérêt légitime |
| Versement de commissions aux partenaires affiliés | Exécution du contrat (clause de partage de valeur) |
| Amélioration du service (analyses statistiques agrégées) | Intérêt légitime |
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Sessions anonymes (ghost) | 30 minutes (suppression automatique) |
| Données de compte actif | Jusqu'à suppression du compte |
| Factures et données extraites | 13 mois glissants, puis suppression automatique |
| Sessions d'authentification | 30 jours (renouvellement à chaque connexion) |
| Journaux d'audit | 3 ans (obligation légale de traçabilité) |
| Compte inactif (aucune connexion) | Suppression après 3 ans d'inactivité |
| Données post-suppression du compte | Effacement immédiat (crypto-effacement des fichiers) |
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles peuvent être transmises aux sous-traitants suivants, liés à AussitotFait par un accord de traitement des données (DPA) conforme au RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| IONOS | Hébergement de l'application et des données | France 🇫🇷 |
| Mistral AI | OCR et analyse des factures téléversées | France 🇫🇷 |
| Resend | Envoi d'e-mails transactionnels | États-Unis 🇺🇸 (SCC) |
| Google (OAuth) | Authentification via compte Google (optionnel) | États-Unis 🇺🇸 (SCC) |
| Microsoft (Azure AD) | Authentification via compte Microsoft (optionnel) | États-Unis 🇺🇸 (SCC) |
| Apple | Authentification via identifiant Apple (optionnel) | États-Unis 🇺🇸 (SCC) |
| Kwanko / Awin / Effinity | Suivi des conversions (programme d'affiliation) | UE 🇪🇺 |
SCC = Clauses contractuelles types de la Commission européenne garantissant un niveau de protection adéquat pour les transferts hors UE.
6. Transferts hors Union européenne
Les données transmises à Resend, Google, Microsoft et Apple sont hébergées aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT/SCC) adoptées par la Commission européenne, conformément à l'article 46 du RGPD. Aucune donnée de facture ni aucun PDL/PCE ne quitte le territoire de l'Union européenne.
7. Sécurité des données
- Chiffrement des fichiers : toutes les factures sont chiffrées avec AES-256-GCM avant stockage. Les clés sont distinctes de la clé de session et inaccessibles sans authentification.
- Mots de passe : hachés avec bcrypt (10 rounds), jamais stockés en clair.
- Adresses IP : pseudonymisées par hachage SHA-256 non réversible ; les 16 premiers caractères hexadécimaux sont seuls conservés.
- Communications : toutes les connexions sont chiffrées (TLS 1.2+).
- Accès restreint : chaque utilisateur n'accède qu'à ses propres données ; toutes les routes sensibles sont protégées par authentification.
- Limitation de débit : les tentatives d'inscription, d'upload et de vérification sont limitées par IP pour prévenir les abus.
- Crypto-effacement : à la suppression d'un compte, les clés de chiffrement sont détruites, rendant les fichiers définitivement inaccessibles.
8. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679), vous disposez des droits suivants :
- Droit d'accès : obtenir une copie complète de vos données personnelles.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, sous réserve de nos obligations légales de conservation.
- Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition : vous opposer au traitement fondé sur notre intérêt légitime.
- Droit à la limitation : demander la suspension d'un traitement pendant l'examen d'une contestation.
Comment exercer vos droits ?
Directement depuis votre espace profil (export et suppression en un clic), ou par e-mail à dpo@aussitotfait.fr. Nous répondons dans un délai maximal de 30 jours.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr/fr/plaintes.
10. Décisions automatisées et profilage
Les recommandations d'offres proposées par AussitotFait sont générées par un traitement automatisé de vos données de consommation. Elles n'ont aucun effet juridique ni conséquence significative sur votre situation — il s'agit d'informations à titre consultatif. Vous n'êtes jamais contraint de donner suite à une recommandation.
11. Modifications de la politique
Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. En cas de modification substantielle, vous serez informé par e-mail ou par un bandeau visible lors de votre prochaine connexion. La date de dernière mise à jour est indiquée en haut de cette page.
12. Contact
Pour toute question relative à cette politique ou à vos données personnelles, contactez notre délégué à la protection des données : dpo@aussitotfait.fr