1. Responsable du traitement
Le responsable du traitement de vos données personnelles est l'éditeur du service Earnnest, accessible à l'adresse goearnnest.com.
Contact protection des données (RGPD) : support@goearnnest.com
2. Données collectées
Earnnest collecte uniquement les données strictement nécessaires à la fourniture du service :
| Catégorie | Données | Base légale |
|---|---|---|
| Identification | Email, nom, photo de profil (Google OAuth) | Exécution du contrat |
| Abonnement | Plan, ID client Stripe (pas de CB stockée chez nous) | Exécution du contrat |
| Profil investisseur | Expérience, horizon, tolérance au risque (volontaire) | Intérêt légitime / consentement |
| Activité trading | Journal de trades, watchlist, alertes, objectifs, plans | Exécution du contrat |
| Notifications | Token push (Web Push), chat_id Telegram (optionnel) | Consentement |
| Credentials broker | Clés API broker (chiffrées AES-128 Fernet) | Consentement explicite |
Earnnest ne collecte aucune donnée de géolocalisation, donnée sensible au sens de l'article 9 du RGPD, ni information de paiement (les CB sont gérées exclusivement par Stripe PCI-DSS).
3. Finalités du traitement
- Création et gestion de votre compte utilisateur
- Fourniture des fonctionnalités de la plateforme (analyses, screener, portefeuille, alertes…)
- Gestion de l'abonnement et de la facturation via Stripe
- Envoi de notifications push et Telegram si vous y avez consenti
- Amélioration du service et détection des abus
- Respect des obligations légales
4. Destinataires des données
Vos données sont transmises aux sous-traitants suivants, dans la stricte mesure du nécessaire :
| Sous-traitant | Rôle | Région | Garantie transfert |
|---|---|---|---|
| Supabase | Base de données PostgreSQL | EU West : Paris 🇫🇷 | Hébergement UE : pas de transfert |
| Upstash | Cache Redis | EU : Frankfurt 🇩🇪 | Hébergement UE : pas de transfert |
| Vercel | Frontend (CDN) | CDN UE pour visiteurs EU | Pas de données perso stockées sur CDN |
| Google Cloud | Backend API (Cloud Run) | EU : europe-west1, Belgique 🇧🇪 | Hébergement UE : Google Cloud DPA |
| Stripe | Paiements (PCI-DSS L1) | USA 🇺🇸 | SCC + Privacy Shield successor : Stripe DPA |
| Resend | Emails transactionnels | USA 🇺🇸 | SCC : email uniquement (pas de données trading) |
| Anthropic / Groq | IA (analyses, chatbot) | USA 🇺🇸 | Aucune donnée perso : tickers uniquement |
SCC = Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914). Aucune donnée n'est vendue à des tiers. Aucun transfert à des fins de publicité ciblée.
5. Durée de conservation
| Catégorie | Durée | Base légale |
|---|---|---|
| Données de compte (email, nom, profil) | Durée du compte, puis suppression sous 30 jours | Art. 5(1)(e) RGPD |
| Données d'activité (journal, alertes, plans, watchlist) | Durée du compte, puis suppression sous 30 jours | Art. 5(1)(e) RGPD |
| Données contractuelles (CGV acceptées, historique abonnement) | 5 ans après fin du contrat | Art. L.110-4 C.com., prescription commerciale |
| Preuves de consentement (acceptation CGU/CGV) | 5 ans | Art. 2224 C.civ., prescription de droit commun |
| Données de facturation (factures, transactions) | 10 ans à compter de la transaction | Art. L.123-22 C.com., obligation comptable |
| Logs techniques (serveurs) | 90 jours maximum | CNIL : recommandation logs |
À l'expiration de chaque durée, les données sont supprimées ou anonymisées de manière irréversible. La suppression de compte depuis les paramètres déclenche la suppression immédiate des données actives ; les données soumises à obligation légale de conservation restent archivées jusqu'à expiration de leur délai.
6. Sécurité des données
- Transport chiffré TLS 1.3 entre le navigateur et les serveurs
- Authentification par token JWT (RS256) à durée de vie limitée
- Credentials brokers chiffrés par clé Fernet (AES-128-CBC)
- Base de données accessible uniquement depuis le backend (réseau privé Supabase)
- Mots de passe jamais stockés (authentification déléguée à Google OAuth)
7. Vos droits RGPD
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : téléchargeable depuis Paramètres → Compte & données
- Droit de rectification (art. 16) : via les paramètres de votre compte Google
- Droit à l'effacement (art. 17) : suppression immédiate depuis Paramètres → Compte & données
- Droit à la portabilité (art. 20) : export JSON disponible (même lien)
- Droit d'opposition (art. 21) : contactez-nous par email
- Droit à la limitation (art. 18) : contactez-nous par email
Pour exercer vos droits, contactez-nous à support@goearnnest.com. Nous répondrons dans un délai d'un mois (délai maximal RGPD).
En cas de réclamation non résolue, vous pouvez saisir la CNIL (öffnet ein neues Fenster) (Commission Nationale de l'Informatique et des Libertés).
8. Cookies et traceurs
Earnnest utilise uniquement des cookies fonctionnels strictement nécessairesau service. Ces cookies sont exemptés de consentement préalable conformément aux lignes directrices CNIL (délibération 2020-091) et à l'article 82 de la loi Informatique et Libertés.
| Cookie | Finalité | Durée | Nécessaire |
|---|---|---|---|
| next-auth.session-token | Session d'authentification | 30 jours | Oui : exempt |
| theme | Préférence de thème (clair/sombre) | 1 an | Oui : exempt |
Aucun cookie publicitaire, analytics (Google Analytics, Matomo…) ni traceur tiers (Facebook Pixel, LinkedIn Insight Tag…) n'est déposé. Aucun bandeau de consentement cookies n'est donc requis.
9. Modifications de cette politique
En cas de modification substantielle, vous serez informé par email ou par notification dans l'application au moins 30 jours avant l'entrée en vigueur des changements.