> ## Documentation Index
> Fetch the complete documentation index at: https://docs.finkare.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Protection des données

> Hébergement EU, RGPD, Mistral AI souverain, chiffrement et droits des personnes concernées.

## Hébergement souverain

Toutes les données sont hébergées **exclusivement dans l'Union Européenne** :

| Service                   | Fournisseur    | Region              | Certification   |
| ------------------------- | -------------- | ------------------- | --------------- |
| Base de données           | Supabase (AWS) | eu-west (Irlande)   | SOC 2 Type II   |
| Frontends                 | Vercel         | France (Paris CDG1) | SOC 2           |
| Backend (microservices)   | Railway        | EU (Francfort)      | ISO 27001       |
| Intelligence artificielle | Mistral AI     | EU (Suede)          | HDS en cours    |
| Email transactionnel      | Resend (AWS)   | eu-west (Irlande)   | —               |
| SMS/WhatsApp              | Telnyx         | EU                  | SOC 2           |
| Paiements débiteurs       | Mollie         | Pays-Bas            | PCI DSS         |
| Paiements créanciers      | Stripe         | EU (Irlande)        | PCI DSS Level 1 |

<Note>
  **Mistral AI** est une société française (Paris). L'inférence est exécutée sur des serveurs en **Union Européenne (Suède)**. Les données envoyées au modèle ne sont **jamais utilisées pour l'entraînement** et ne quittent pas l'infrastructure EU.
</Note>

## RGPD — Conformité

### Base légale

Le traitement des données personnelles dans le cadre du recouvrement repose sur **l'intérêt légitime** du créancier (Article 6.1.f du RGPD) et l'**exécution du contrat** (Article 6.1.b).

### Données traitées

| Catégorie               | Données                                        | Durée de conservation          |
| ----------------------- | ---------------------------------------------- | ------------------------------ |
| **Identité débiteur**   | Nom, email, téléphone, adresse, SIRET          | 3 ans après clôture du dossier |
| **Données financières** | Montants, dates, statuts de paiement           | 3 ans après clôture            |
| **Communications**      | Historique des relances (canal, date, contenu) | 3 ans après clôture            |
| **Scoring IA**          | Score comportemental, facteurs explicatifs     | 3 ans après clôture            |
| **Logs techniques**     | Requêtes API, adresses IP                      | 12 mois                        |

### Droits des personnes concernées

Finkare implémente l'ensemble des droits RGPD :

| Droit                       | Implémentation                                    |
| --------------------------- | ------------------------------------------------- |
| **Accès** (Art. 15)         | Export JSON/CSV de toutes les données du débiteur |
| **Rectification** (Art. 16) | Mise à jour via l'API ou le dashboard             |
| **Effacement** (Art. 17)    | Purge complète des données personnelles           |
| **Portabilité** (Art. 20)   | Export structuré (JSON)                           |
| **Opposition** (Art. 21)    | Arrêt immédiat des communications                 |
| **Limitation** (Art. 18)    | Gel du traitement sur demande                     |

### Exercice des droits

Les demandes d'exercice de droits RGPD peuvent être adressées à :

* **DPO** : [dpo@finkare.io](mailto:dpo@finkare.io)
* **Adresse** : Finkare — RCS Paris 101 482 081

Délai de réponse : **30 jours** maximum (Article 12.3 du RGPD).

## Chiffrement

### Données au repos

* **Base de données** : chiffrement AES-256 au niveau du volume (AWS EBS)
* **Sauvegardes** : chiffrées et stockées en EU
* **API Keys** : hashées SHA-256, jamais stockées en clair
* **Webhook secrets** : hashés SHA-256

### Données en transit

* **TLS 1.3** obligatoire (TLS 1.2 minimum)
* **HSTS** avec preload et includeSubDomains
* **Certificate pinning** recommandé pour les intégrations sensibles

## Pseudonymisation

* **Environnements non-production** : les données personnelles sont pseudonymisées
* **Logs** : les emails, téléphones et montants sont masqués (PII masking)
* **Monitoring** : aucune donnée personnelle dans les métriques

## Sous-traitants

| Sous-traitant  | Rôle                            | DPA signé | Localisation données   |
| -------------- | ------------------------------- | --------- | ---------------------- |
| Supabase (AWS) | Base de données, auth, stockage | Oui       | EU — Irlande (eu-west) |
| Mistral AI     | Intelligence artificielle       | Oui       | EU — Suede             |
| Railway        | Hébergement microservices       | Oui       | EU — Francfort         |
| Vercel         | Hébergement frontends           | Oui       | France — Paris CDG1    |
| Resend (AWS)   | Email transactionnel            | Oui       | EU — Irlande (eu-west) |
| Telnyx         | SMS, WhatsApp, voix             | Oui       | EU                     |
| Mollie         | Paiements débiteurs             | Oui       | Pays-Bas               |
| Stripe         | Paiements créanciers (wallet)   | Oui       | EU — Irlande           |
| PayPlug        | Paiements (backup)              | Oui       | France                 |

Tous les sous-traitants ont signé un **Data Processing Agreement** (DPA) conforme à l'Article 28 du RGPD.

## AI Act — Conformité

Le scoring Finkare est conçu pour respecter les exigences de l'AI Act européen :

| Exigence                | Implémentation                                                                                                                                                           |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Transparence**        | Chaque score est accompagné des critères qui l'ont déclenché                                                                                                             |
| **Explicabilité**       | Scoring 100% algorithmique (13 critères nommés et pondérés), pas de deep learning opaque                                                                                 |
| **Non-discrimination**  | Aucune donnée sensible utilisée (pas d'âge, sexe, origine, localisation personnelle). Seules les données factuelles entreprise et comportementales sont prises en compte |
| **Supervision humaine** | Le créancier peut consulter et contester chaque score via le dashboard                                                                                                   |
| **Documentation**       | Registre des critères, pondérations et seuils opérationnels disponible                                                                                                   |

## Contact

* **DPO** : [dpo@finkare.io](mailto:dpo@finkare.io)
* **Sécurité** : [security@finkare.io](mailto:security@finkare.io)
* **Support** : [hello@finkare.io](mailto:hello@finkare.io)
* **RCS** : Paris 101 482 081
