Documentation Index
Fetch the complete documentation index at: https://docs.finkare.io/llms.txt
Use this file to discover all available pages before exploring further.
Hébergement souverain
Toutes les données sont hébergées exclusivement dans l’Union Européenne :
| Service | Fournisseur | Region | Certification |
|---|
| Base de données | Supabase (AWS) | eu-west (Irlande) | SOC 2 Type II |
| Frontends | Vercel | France (Paris CDG1) | SOC 2 |
| Backend (microservices) | Railway | EU (Francfort) | ISO 27001 |
| Intelligence artificielle | Mistral AI | EU (Suede) | HDS en cours |
| Email transactionnel | Resend (AWS) | eu-west (Irlande) | — |
| SMS/WhatsApp | Telnyx | EU | SOC 2 |
| Paiements débiteurs | Mollie | Pays-Bas | PCI DSS |
| Paiements créanciers | Stripe | EU (Irlande) | PCI DSS Level 1 |
Mistral AI est une société française (Paris). L’inférence est exécutée sur des serveurs en Union Européenne (Suède). Les données envoyées au modèle ne sont jamais utilisées pour l’entraînement et ne quittent pas l’infrastructure EU.
Base légale
Le traitement des données personnelles dans le cadre du recouvrement repose sur l’intérêt légitime du créancier (Article 6.1.f du RGPD) et l’exécution du contrat (Article 6.1.b).
Données traitées
| Catégorie | Données | Durée de conservation |
|---|
| Identité débiteur | Nom, email, téléphone, adresse, SIRET | 3 ans après clôture du dossier |
| Données financières | Montants, dates, statuts de paiement | 3 ans après clôture |
| Communications | Historique des relances (canal, date, contenu) | 3 ans après clôture |
| Scoring IA | Score comportemental, facteurs explicatifs | 3 ans après clôture |
| Logs techniques | Requêtes API, adresses IP | 12 mois |
Droits des personnes concernées
Finkare implémente l’ensemble des droits RGPD :
| Droit | Implémentation |
|---|
| Accès (Art. 15) | Export JSON/CSV de toutes les données du débiteur |
| Rectification (Art. 16) | Mise à jour via l’API ou le dashboard |
| Effacement (Art. 17) | Purge complète des données personnelles |
| Portabilité (Art. 20) | Export structuré (JSON) |
| Opposition (Art. 21) | Arrêt immédiat des communications |
| Limitation (Art. 18) | Gel du traitement sur demande |
Exercice des droits
Les demandes d’exercice de droits RGPD peuvent être adressées à :
Délai de réponse : 30 jours maximum (Article 12.3 du RGPD).
Chiffrement
Données au repos
- Base de données : chiffrement AES-256 au niveau du volume (AWS EBS)
- Sauvegardes : chiffrées et stockées en EU
- API Keys : hashées SHA-256, jamais stockées en clair
- Webhook secrets : hashés SHA-256
Données en transit
- TLS 1.3 obligatoire (TLS 1.2 minimum)
- HSTS avec preload et includeSubDomains
- Certificate pinning recommandé pour les intégrations sensibles
Pseudonymisation
- Environnements non-production : les données personnelles sont pseudonymisées
- Logs : les emails, téléphones et montants sont masqués (PII masking)
- Monitoring : aucune donnée personnelle dans les métriques
Sous-traitants
| Sous-traitant | Rôle | DPA signé | Localisation données |
|---|
| Supabase (AWS) | Base de données, auth, stockage | Oui | EU — Irlande (eu-west) |
| Mistral AI | Intelligence artificielle | Oui | EU — Suede |
| Railway | Hébergement microservices | Oui | EU — Francfort |
| Vercel | Hébergement frontends | Oui | France — Paris CDG1 |
| Resend (AWS) | Email transactionnel | Oui | EU — Irlande (eu-west) |
| Telnyx | SMS, WhatsApp, voix | Oui | EU |
| Mollie | Paiements débiteurs | Oui | Pays-Bas |
| Stripe | Paiements créanciers (wallet) | Oui | EU — Irlande |
| PayPlug | Paiements (backup) | Oui | France |
Tous les sous-traitants ont signé un Data Processing Agreement (DPA) conforme à l’Article 28 du RGPD.
Le scoring Finkare est conçu pour respecter les exigences de l’AI Act européen :
| Exigence | Implémentation |
|---|
| Transparence | Chaque score est accompagné des critères qui l’ont déclenché |
| Explicabilité | Scoring 100% algorithmique (13 critères nommés et pondérés), pas de deep learning opaque |
| Non-discrimination | Aucune donnée sensible utilisée (pas d’âge, sexe, origine, localisation personnelle). Seules les données factuelles entreprise et comportementales sont prises en compte |
| Supervision humaine | Le créancier peut consulter et contester chaque score via le dashboard |
| Documentation | Registre des critères, pondérations et seuils opérationnels disponible |