Politique de Confidentialité
Chez SWIPIFY, nous nous engageons à protéger votre vie privée et vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi française Informatique et Libertés.
Dernière mise à jour : 6 août 2026
1. Responsable du traitement
PLATEL HOLDING (SASU)
Siège social : 6 allée des Serments, 26300 Chatuzange-le-Goubet
SIRET : 901 983 387 00019
Référent protection des données : contact@swipify.fr
2. Données personnelles collectées
Lors de l’inscription
- Nom et prénom
- Adresse e‑mail
- Numéro de téléphone
- Mot de passe (hashé et sécurisé)
- Informations de votre entreprise (nom, SIRET, adresse)
Lors de l’utilisation du service
- Données de facturation (clients, fournisseurs, montants)
- Documents téléversés (factures, devis, justificatifs)
- Historique des conversations avec l’IA
- Logs de connexion et d’utilisation
- Données de navigation (intérêt légitime, désactivable depuis le profil)
- Identifiants de votre messagerie, uniquement si vous choisissez d’envoyer vos documents depuis votre propre adresse e-mail (voir ci-dessous)
Envoi depuis votre propre adresse e-mail
Par défaut, vos factures et devis sont envoyés par SWIPIFY au nom de votre entreprise. Vous pouvez choisir qu’ils partent de votre propre adresse : SWIPIFY envoie alors ces e-mails en votre nom, depuis la boîte que vous avez connectée. Cette fonctionnalité est facultative et se désactive à tout moment.
- Connexion par mot de passe. Le mot de passe de votre boîte (ou le mot de passe d’application fourni par votre messagerie) est vérifié auprès de votre serveur, puis conservé chiffré (AES-256-GCM). Il n’est jamais réaffiché, ni transmis à un tiers. À savoir : certains fournisseurs délivrent des mots de passe d’application qui donnent accès à l’ensemble de votre messagerie. SWIPIFY ne s’en sert que pour envoyer vos documents, et ne lit jamais votre courrier.
- Connexion Google ou Microsoft. Aucun mot de passe ne nous est communiqué. Seule l’autorisation d’envoi est demandée (gmail.send chez Google, Mail.Send chez Microsoft), à l’exclusion de toute lecture de vos messages. Seul le jeton de renouvellement est conservé, chiffré, et vous pouvez révoquer l’accès à tout moment depuis votre compte Google ou Microsoft.
- Suppression. Revenir à l’envoi par SWIPIFY supprime immédiatement les identifiants ou le jeton conservés. Ils sont également supprimés avec votre compte.
Base légale : exécution du contrat, sur votre activation explicite. Ces identifiants servent exclusivement à l’envoi de vos propres documents et ne sont utilisés à aucune autre fin.
Usage limité des données des API Google. L’autorisation gmail.send permet uniquement d’envoyer les documents que vous avez composés dans SWIPIFY. Aucun message de votre boîte n’est lu, stocké, ni transmis à un modèle d’intelligence artificielle. Les fonctionnalités d’IA de SWIPIFY décrites plus bas ne traitent jamais de données issues des API Google. L’usage des données utilisateur reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences d’usage limité (Limited Use).
Les prestataires listés plus bas dans cette page (fournisseurs d’IA, mesure d’audience, supervision technique) ne reçoivent jamais de données obtenues via les API Google. Cette autorisation sert uniquement à remettre vos documents à vos clients, et à rien d’autre : ni publicité, ni statistiques, ni entraînement de modèle, ni lecture par un humain.
The use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Specifically, data obtained through the gmail.send scope is used solely to provide the user-facing feature described above — sending the user’s own invoices and quotes from their own address. SWIPIFY does not transfer this data to any third party, including the service providers listed below in this policy; does not use it for serving advertisements, analytics or any other purpose; does not allow humans to read it; and does not use raw or derived user data from Google Workspace APIs to develop, improve, or train generalized artificial intelligence or machine learning models.
Données techniques
- Adresse IP (pseudonymisée après 30 jours)
- Type de navigateur et système d’exploitation
- Données d’authentification 2FA
- Cookies techniques et de préférences
3. Finalités et bases légales
| Finalité | Base légale | Conservation |
|---|---|---|
| Fourniture du service de facturation | Exécution du contrat | Durée du contrat + 3 ans |
| Gestion de la relation client | Exécution du contrat | Durée du contrat + 3 ans |
| Conservation des documents comptables | Obligation légale | 10 ans (Code de commerce) |
| Amélioration des services (analytics) | Intérêt légitime (opt-out depuis le profil) | Durée du compte ; purge à la suppression |
| Services d'IA (extraction, assistance) | Consentement explicite | Session + 30 jours |
| Sécurité et prévention des fraudes | Intérêt légitime | 12 mois |
| Réponse aux demandes de contact (formulaire, e-mail) | Mesures précontractuelles et intérêt légitime | 3 ans après le dernier contact |
4. Vos droits sur vos données
Droit d'accès
Consulter toutes les données vous concernant
Droit de rectification
Corriger vos informations incorrectes
Droit à l'effacement
Supprimer vos données (sauf obligations légales)
Droit à la portabilité
Récupérer vos données dans un format exploitable
Droit de limitation
Limiter temporairement l'utilisation de vos données
Droit d'opposition
Vous opposer à certains traitements
Comment exercer vos droits ?
Contactez-nous à contact@swipify.fr ou directement depuis votre espace personnel dans l’onglet « Confidentialité ».
Nous vous répondrons dans un délai maximum de 30 jours. En cas de refus justifié, vous pouvez saisir la CNIL.
5. Sécurité et protection
Chiffrement TLS
Toutes les données en transit sont chiffrées en TLS 1.3.
Authentification 2FA
Double authentification disponible pour protéger les comptes.
Mesures techniques et organisationnelles
- Chiffrement AES-256 des données sensibles
- Contrôles d’accès stricts et journalisation
- Sauvegardes automatiques chiffrées
- Tests de sécurité réguliers et audits
- Formation régulière aux bonnes pratiques de sécurité
6. Sous-traitants et transferts
Hébergement principal
Vos données de facturation sont hébergées en France (OVHcloud, Strasbourg), dans l’Union Européenne.
Liste des sous-traitants
Pour fournir le service, nous faisons appel aux sous-traitants suivants. Chacun fait l’objet d’un contrat de traitement (DPA) conforme à l’article 28 du RGPD :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| OVHcloud | Hébergement base de données et API | 🇫🇷 France (UE) |
| Stripe | Traitement des paiements | 🇮🇪 Irlande (UE), transferts US possibles, CCT |
| Brevo | Envoi d’e-mails transactionnels | 🇫🇷 France (UE) |
| SUPER PDP | Plateforme Agréée de facturation électronique (réforme 2026) | 🇫🇷 France (UE) |
| Gandi | Noms de domaine et boîtes e-mail (option site vitrine) | 🇫🇷 France (UE) |
| Bridge by Bankin’ | Agrégation bancaire (fonctionnalité à venir) | 🇫🇷 France (UE) |
| INSEE Sirene | Validation des SIRET | 🇫🇷 France (UE) |
| OpenAI | Extraction de documents et assistance IA | 🇺🇸 États-Unis, CCT + consentement |
| Google Gemini | Analyse et extraction de données | 🇺🇸 États-Unis, CCT + consentement |
| Grok / X.ai | IA conversationnelle | 🇺🇸 États-Unis, CCT + consentement |
| Anthropic (Claude) | IA conversationnelle et extraction de données | 🇺🇸 États-Unis, CCT + consentement |
| Sentry | Monitoring d’erreurs (PII masquée) | 🇺🇸 États-Unis, CCT |
| PostHog | Mesure d’audience et statistiques d’usage (désactivable depuis le profil) | 🇩🇪 Allemagne (UE), Cloud EU, DPA |
| Cloudflare | Hébergement du site vitrine, stockage des documents (R2, Europe de l’Ouest), CDN et protection | 🇺🇸 États-Unis, CCT |
Transferts hors Union Européenne
Les fonctionnalités d’Intelligence Artificielle (OpenAI, Google Gemini, Grok, Anthropic) et de monitoring (Sentry) impliquent des transferts vers les États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne. Les fonctionnalités IA requièrent en plus votre consentement explicite au moment de leur activation. La mesure d’audience (PostHog) est hébergée exclusivement dans l’Union européenne.
Autres destinataires
- Les autorités légalement habilitées (sur réquisition judiciaire)
- Votre expert-comptable (avec votre autorisation explicite)
7. Cookies et technologies de suivi
Techniques
Obligatoires pour le fonctionnement de la plateforme.
Analytiques
Intérêt légitime : mesure d’usage produit dans l’application (désactivable depuis le profil) ; sur ce site, mesure d’audience en mode cookieless, sans aucun stockage sur votre terminal.
Marketing
Aucun. Pas de cookie publicitaire, de retargeting ni de traceur de réseaux sociaux sur swipify.fr.
Performance
Aucun cookie dédié. La détection des erreurs techniques relève de la mesure d’usage ci-dessus.
Détail complet dans la charte des cookies. Utilisateurs de l’application : désactivez la mesure d’audience à tout moment depuis Profil → Sécurité et confidentialité.
8. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter les évolutions de nos services ou de la réglementation. En cas de modification substantielle, nous vous en informerons par e‑mail au moins 30 jours avant l’entrée en vigueur.
9. Nous contacter
Référent protection des données
E‑mail : contact@swipify.fr
Courrier : SWIPIFY (Protection des données), 6 allée des Serments, 26300 Chatuzange-le-Goubet
Objet : « Exercice de droits RGPD »
Autorité de contrôle
CNIL
Commission Nationale Informatique et Libertés
Site web : www.cnil.fr
Adresse : 3 Place de Fontenoy, 75007 Paris