Skip to main content

Hébergement souverain

Toutes les données sont hébergées exclusivement dans l’Union Européenne :
ServiceFournisseurRégionCertification
Base de donnéesSupabase (AWS)eu-west (Irlande)SOC 2 Type II
API GatewayRailwayEU (Francfort)ISO 27001
Intelligence artificielleMistral AIFrance (Paris)HDS en cours
Email transactionnelResendEU
SMS/WhatsAppTwilioEUSOC 2
Mistral AI est un modèle français développé par Mistral AI (Paris). Les données envoyées au modèle ne sont jamais utilisées pour l’entraînement et ne quittent pas l’infrastructure EU de Mistral.

RGPD — Conformité

Base légale

Le traitement des données personnelles dans le cadre du recouvrement repose sur l’intérêt légitime du créancier (Article 6.1.f du RGPD) et l’exécution du contrat (Article 6.1.b).

Données traitées

CatégorieDonnéesDurée de conservation
Identité débiteurNom, email, téléphone, adresse, SIRET3 ans après clôture du dossier
Données financièresMontants, dates, statuts de paiement3 ans après clôture
CommunicationsHistorique des relances (canal, date, contenu)3 ans après clôture
Scoring IAScore comportemental, facteurs explicatifs3 ans après clôture
Logs techniquesRequêtes API, adresses IP12 mois

Droits des personnes concernées

Finkare implémente l’ensemble des droits RGPD :
DroitImplémentation
Accès (Art. 15)Export JSON/CSV de toutes les données du débiteur
Rectification (Art. 16)Mise à jour via l’API ou le dashboard
Effacement (Art. 17)Purge complète des données personnelles
Portabilité (Art. 20)Export structuré (JSON)
Opposition (Art. 21)Arrêt immédiat des communications
Limitation (Art. 18)Gel du traitement sur demande

Exercice des droits

Les demandes d’exercice de droits RGPD peuvent être adressées à : Délai de réponse : 30 jours maximum (Article 12.3 du RGPD).

Chiffrement

Données au repos

  • Base de données : chiffrement AES-256 au niveau du volume (AWS EBS)
  • Sauvegardes : chiffrées et stockées en EU
  • API Keys : hashées SHA-256, jamais stockées en clair
  • Webhook secrets : hashés SHA-256

Données en transit

  • TLS 1.3 obligatoire (TLS 1.2 minimum)
  • HSTS avec preload et includeSubDomains
  • Certificate pinning recommandé pour les intégrations sensibles

Pseudonymisation

  • Environnements non-production : les données personnelles sont pseudonymisées
  • Logs : les emails, téléphones et montants sont masqués (PII masking)
  • Monitoring : aucune donnée personnelle dans les métriques

Sous-traitants

Sous-traitantRôleDPA signéLocalisation
SupabaseBase de donnéesOuiEU (Irlande)
Mistral AIIA de recouvrementOuiFrance
RailwayHébergement APIOuiEU (Francfort)
ResendEmail transactionnelOuiEU
TwilioSMS/WhatsAppOuiEU
MolliePaiementsOuiPays-Bas
PayPlugPaiementsOuiFrance
Tous les sous-traitants ont signé un Data Processing Agreement (DPA) conforme à l’Article 28 du RGPD.

AI Act — Système high-risk

Le scoring comportemental de Finkare (13 critères, score 0-195) est classé high-risk au sens de l’AI Act européen :
ExigenceImplémentation
TransparenceFacteurs explicatifs fournis avec chaque score
DocumentationRegistre des données d’entraînement et métriques
BiaisAudit régulier des biais (sexe, âge, localisation)
Human-in-the-loopValidation humaine si score de confiance < 0.7
Droit d’explicationEndpoint /debtors/:id/score avec facteurs détaillés

Contact