Cadrio est un outil de gestion de trésorerie destiné aux entreprises. Il traite des données bancaires, ce qui nous oblige à être précis sur ce que nous collectons, pourquoi, où c'est stocké et combien de temps. C'est l'objet de ce document.
1. Qui est responsable de vos données
CADRIO, société par actions simplifiée unipersonnelle au capital de 500 euros, dont le siège social est situé 7 avenue de Genève, 95190 Goussainville, immatriculée au RCS de Pontoise sous le numéro 109 557 629.
Contact : contact@cadrio.fr
Nous n'avons pas désigné de délégué à la protection des données ; cette désignation n'est pas obligatoire au regard de notre activité. Toute question relative à vos données peut être adressée à l'adresse ci-dessus.
2. Ce que couvre ce document
Cette politique s'applique :
- au site cadrio.fr ;
- à l'application Cadrio et à l'ensemble de ses fonctionnalités ;
- aux échanges commerciaux que nous entretenons avec nos clients et prospects professionnels ;
- aux courriers électroniques d'information que nous adressons à nos abonnés et à nos clients.
Deux rôles différents s'appliquent selon les données concernées.
Nous sommes responsables de traitement pour la gestion de votre compte, la facturation, la sécurité du service et la relation client.
Nous sommes sous-traitants pour les données contenues dans les comptes et transactions que vous synchronisez ou importez — y compris les données relatives à des tiers, comme les bénéficiaires de vos virements. Sur ce périmètre, c'est vous qui déterminez les finalités, et notre rôle est encadré par l'accord de sous-traitance annexé à nos conditions générales de vente.
3. Les données que nous traitons, et pourquoi
| Finalité | Données concernées | Base légale | Durée de conservation |
|---|---|---|---|
| Création et gestion de votre compte | Adresse électronique, mot de passe (sous forme chiffrée), nom et prénom si renseignés | Exécution du contrat | Durée du contrat + 3 mois |
| Fourniture du service : agrégation, catégorisation, prévisionnel, analyse | Intitulés et types de comptes, IBAN, soldes, devises, nom de l'établissement bancaire, montants, dates, libellés et sens des transactions, bénéficiaires pré-enregistrés, catégories, règles, budgets et prévisions | Exécution du contrat | Durée du contrat + 3 mois |
| Import manuel de données | Fichiers CSV importés, comptes et transactions saisis manuellement | Exécution du contrat | Durée du contrat + 3 mois |
| Facturation et obligations comptables | Offre souscrite, historique des paiements, données de facturation | Obligation légale et exécution du contrat | 10 ans (art. L123-22 du Code de commerce) |
| Sécurité du service et prévention des usages abusifs | Horodatage des connexions, adresse IP, données techniques du navigateur | Intérêt légitime : protéger le service et ses utilisateurs | 12 mois maximum |
| Support et réponse à vos demandes | Contenu des échanges, adresse électronique | Exécution du contrat et intérêt légitime | 3 ans à compter du dernier échange |
| Envoi des courriers électroniques liés au service | Adresse électronique, nom et prénom, identifiant interne | Exécution du contrat | Durée du contrat + 3 mois |
| Envoi de la lettre d'information « Astuces trésorerie » | Adresse électronique, date, source et confirmation de l'inscription, statut d'abonnement, statistiques d'ouverture et de clic | Consentement, recueilli par un formulaire confirmé par courrier électronique ou par une case à cocher lors de l'inscription, et retirable à tout moment | Jusqu'au désabonnement, puis 3 ans à compter du dernier contact |
| Information des clients sur les nouveautés du service | Adresse électronique, nom et prénom si renseignés, identifiant interne, statut d'abonnement, statistiques d'ouverture et de clic | Intérêt légitime : informer nos clients des évolutions du service qu'ils utilisent (article L34-5 du Code des postes et des communications électroniques). Vous pouvez vous y opposer à tout moment | Durée du contrat, puis 3 ans à compter du dernier contact |
| Amélioration du service | Données agrégées et anonymisées, ne permettant l'identification d'aucune personne | Intérêt légitime | Sans limite, les données n'étant plus personnelles |
| Prospection commerciale | Nom du contact ou de l'entreprise, téléphone, site internet, échanges et notes de suivi | Intérêt légitime : développer notre activité auprès de professionnels | 3 ans à compter du dernier contact |
| Mesure d'audience du site | Pages consultées, provenance, données techniques agrégées, sans cookie ni identifiant persistant | Intérêt légitime : comprendre la fréquentation du site | 13 mois maximum |
Ce que nous ne traitons pas
Vos identifiants bancaires. Ils sont saisis exclusivement dans l'environnement sécurisé de notre prestataire d'agrégation, établissement de paiement agréé. Cadrio ne les voit jamais, ne les reçoit jamais et ne les stocke jamais.
Vos données de carte bancaire. Elles sont traitées directement par notre prestataire de paiement, certifié PCI-DSS. Nous n'y avons pas accès.
Vos données ne sont ni vendues, ni louées, ni cédées à des tiers, et ne sont jamais utilisées à des fins publicitaires.
Aucune de vos données n'est transmise à un service d'intelligence artificielle générative, ni utilisée pour entraîner un modèle.
Données sensibles
Nous ne cherchons pas à traiter de données sensibles au sens de l'article 9 du RGPD. Vous devez toutefois savoir que les libellés de transactions bancaires peuvent en révéler incidemment : un paiement à un établissement de santé, une cotisation syndicale, un don à une organisation politique ou religieuse. Nous ne recherchons pas ces informations, nous ne les exploitons pas et nous ne les utilisons pour aucun profilage.
Décision automatisée
Le service ne prend aucune décision automatisée produisant des effets juridiques à votre égard. La catégorisation des transactions repose sur des règles que vous définissez ou que nous proposons par défaut, et que vous pouvez modifier à tout moment.
4. Où vos données sont hébergées
Vos données sont hébergées en France.
- Base de données, authentification et traitements serveur : région
eu-west-3(Paris). - Application : région
cdg1(Paris).
5. Qui a accès à vos données
Nous faisons appel aux prestataires suivants, sélectionnés pour leur niveau de sécurité et liés à nous par contrat.
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Supabase | Base de données, authentification, traitements serveur | L'ensemble des données du service | Hébergement en France (eu-west-3) |
| Vercel | Hébergement et exécution de l'application | Données transitant par l'application, journaux techniques | Hébergement en France (cdg1) |
| Stripe | Traitement des paiements et facturation | Adresse électronique, données de facturation et de paiement. Aucune donnée bancaire agrégée | Union européenne, avec transferts intragroupe vers les États-Unis |
| Loops | Envoi des courriers électroniques liés au service, de la lettre d'information et des nouveautés | Adresse électronique, nom et prénom, identifiant interne, statut d'abonnement. Aucune donnée bancaire | États-Unis |
| OVH | Messagerie professionnelle utilisée pour le support | Contenu de vos échanges avec nous | France |
| Umami | Mesure d'audience du site vitrine, sans cookie | Statistiques de fréquentation agrégées. Aucune donnée de compte, aucune donnée bancaire | Éditeur américain |
Le prestataire d'agrégation bancaire
La synchronisation de vos comptes est assurée par Perspecteev (Bridge), société immatriculée au RCS de Paris sous le numéro 529 196 313, établissement de paiement agréé par l'Autorité de Contrôle Prudentiel et de Résolution sous le numéro 16918 — agrément consultable sur regafi.fr.
Bridge n'est pas notre sous-traitant : il agit en qualité de responsable de traitement autonome pour les traitements qu'il réalise, notamment au titre de ses obligations réglementaires en matière de lutte contre le blanchiment de capitaux. Ses propres conditions s'appliquent aux traitements qu'il opère.
C'est auprès de lui, et non de nous, que vous saisissez vos identifiants bancaires. Vous pouvez à tout moment retirer l'autorisation d'accès que vous nous avez donnée : la synchronisation cesse alors pour les comptes concernés.
Transferts hors Union européenne
Nos données sont hébergées en France, mais Supabase, Vercel, Stripe, Loops et Umami sont des sociétés de droit américain. Des accès depuis les États-Unis sont donc possibles, notamment pour les besoins du support technique ; Loops traite les adresses électroniques aux États-Unis, et Umami les statistiques de fréquentation du site.
Notre messagerie professionnelle est hébergée par OVH, en France, sans transfert.
Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par la certification du destinataire au titre du Cadre de protection des données UE–États-Unis.
Une copie de ces garanties peut vous être communiquée sur simple demande à contact@cadrio.fr.
Autres destinataires
Vos données peuvent être communiquées aux autorités administratives ou judiciaires lorsque la loi nous y oblige, et à nos conseils dans le cadre de la défense de nos droits.
6. Comment nous protégeons vos données
- Chiffrement de tous les échanges entre votre navigateur et nos serveurs (HTTPS/TLS), et chiffrement des données au repos.
- Cloisonnement au niveau de la base de données : chaque requête est filtrée par votre identité directement au niveau du moteur PostgreSQL, indépendamment du code de l'application. Une erreur applicative ne peut pas exposer les données d'un autre client.
- Mots de passe stockés sous forme de condensats cryptographiques, jamais accessibles en clair, y compris par nous.
- Aucun identifiant bancaire détenu, à aucun moment.
- Accès restreint aux données de production, limité aux personnes dont les fonctions l'exigent, et journalisation des actions d'administration.
- Sauvegardes régulières et séparation stricte des environnements de développement et de production.
Aucun système n'étant infaillible, nous nous engageons à vous informer sans délai en cas de violation de données susceptible d'engendrer un risque pour vos droits.
7. Vos droits
Vous disposez des droits suivants sur vos données :
- accès — obtenir une copie des données que nous détenons ;
- rectification — corriger des données inexactes ;
- effacement — demander la suppression de vos données ;
- limitation — demander le gel d'un traitement ;
- portabilité — recevoir vos données dans un format structuré et couramment utilisé ;
- opposition — vous opposer à un traitement fondé sur notre intérêt légitime ;
- retrait du consentement à tout moment, lorsque le traitement repose sur votre consentement ;
- directives post-mortem — définir le sort de vos données après votre décès.
Comment les exercer
Directement dans l'application : vous pouvez consulter et modifier vos données, supprimer un compte bancaire connecté, et supprimer définitivement votre compte depuis votre espace.
Depuis chaque courrier d'information : la lettre « Astuces trésorerie » et les nouveautés du service contiennent un lien de désabonnement, qui prend effet immédiatement. Il ne concerne pas les courriers indispensables au service, comme la réinitialisation d'un mot de passe ou une information de facturation.
Par courrier électronique à contact@cadrio.fr pour toute autre demande, notamment l'export complet de vos données. Nous répondons dans un délai d'un mois, qui peut être prolongé de deux mois si la demande est complexe. Nous pouvons vous demander une preuve d'identité en cas de doute raisonnable.
Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr
Si vous êtes un tiers apparaissant dans les données d'un client
Si vos données figurent dans le service parce qu'un client de Cadrio a synchronisé un compte bancaire sur lequel vous apparaissez — par exemple comme bénéficiaire d'un virement — c'est ce client qui est responsable de traitement. Adressez-lui directement votre demande. Si vous nous écrivez, nous lui transmettrons votre demande sous 48 heures et vous en informerons.
8. Cookies et mesure d'audience
Nous n'utilisons que des cookies strictement nécessaires au fonctionnement du service — authentification, sécurité, préférences d'affichage. Ils ne requièrent pas votre consentement et ne peuvent pas être désactivés sans rendre le service inutilisable.
Nous n'utilisons aucun cookie publicitaire, aucun traceur tiers et aucun outil de profilage. Aucun bandeau de consentement ne vous est présenté parce que nous n'avons rien à vous demander.
La mesure d'audience du site vitrine est réalisée sans cookie et sans identifiant persistant : elle produit des statistiques de fréquentation agrégées qui ne permettent pas de vous identifier ni de vous suivre d'un site à l'autre. À ce titre, elle est exemptée de consentement au sens des recommandations de la CNIL.
L'application ne contient aucun outil de mesure d'audience.
9. Conservation et suppression
Les durées de conservation figurent dans le tableau de l'article 3.
À la fin de votre contrat, vos données sont conservées trois mois, période pendant laquelle vous pouvez demander leur restitution ou réactiver votre compte. À l'issue de ce délai, elles sont supprimées définitivement, à l'exception des données que nous devons conserver au titre de nos obligations légales, notamment comptables et fiscales.
Les sauvegardes sont purgées selon leur cycle de rotation, dans un délai maximal de trente jours après la suppression.
10. Modifications
Nous pouvons faire évoluer cette politique. Toute modification substantielle vous sera notifiée par courrier électronique au moins un mois avant sa prise d'effet. La date de version figure en tête de document.
