extmoney

Accord de traitement des données

Auteur: Zanket GroupPublié le: 5 juillet 2026Mis à jour le: 7 juillet 2026

Cette traduction est fournie à titre informatif. Seule la version anglaise fait foi.


1. Parties et champ d'application

Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions générales conclues entre le client (« Client », le responsable du traitement) et Zanket, exploitant ExtMoney (« ExtMoney », le sous-traitant). Il s'applique lorsque ExtMoney traite des données personnelles pour le compte du Client dans le cadre de la fourniture du Service. Lorsque ExtMoney est le responsable du traitement (comptes de consommateurs individuels), c'est la Politique de confidentialité qui s'applique. En cas de conflit entre le présent DPA et les Conditions, le présent DPA prévaut pour les questions de protection des données.

2. Définitions

« Données personnelles », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée » et « violation de données personnelles » ont le sens que leur donne le RGPD de l'UE/du Royaume-Uni. « Droit applicable en matière de protection des données » désigne le RGPD, le RGPD du Royaume-Uni, la loi canadienne LPRPDE (PIPEDA) et la Loi 25 du Québec, selon le cas.

3. Détails du traitement

ExtMoney ne traite les données personnelles que comme décrit à l'Annexe 1 (objet, durée, nature et finalité du traitement, types de données personnelles et catégories de personnes concernées).

4. Obligations d'ExtMoney (art. 28(3) RGPD)

ExtMoney s'engage à :

  1. ne traiter les données personnelles que sur instructions documentées du Client (y compris les Conditions et le présent DPA), et informer le Client si une instruction enfreint le Droit applicable en matière de protection des données ;
  2. veiller à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation de confidentialité appropriée ;
  3. mettre en œuvre les mesures de sécurité techniques et organisationnelles décrites à l'Annexe 3 (art. 32) ;
  4. respecter les conditions énoncées au §5 pour le recours à des sous-traitants ultérieurs ;
  5. assister le Client, par des mesures appropriées, pour répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
  6. assister le Client en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultation préalable (art. 32–36) ;
  7. au choix du Client, supprimer ou restituer toutes les données personnelles à la résiliation et supprimer les copies existantes, sauf si leur conservation est légalement requise (§8) ; et
  8. mettre à disposition les informations nécessaires pour démontrer la conformité, et permettre la réalisation d'audits et y contribuer (§9).

5. Sous-traitants ultérieurs

Le Client donne à ExtMoney une autorisation générale de recourir aux sous-traitants ultérieurs énumérés à l'Annexe 2. ExtMoney imposera à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution. ExtMoney donnera un préavis d'au moins 30 jours avant tout ajout ou remplacement envisagé d'un sous-traitant ultérieur, et le Client pourra s'y opposer pour des motifs raisonnables liés à la protection des données.

6. Transferts internationaux

Lorsque le traitement implique le transfert de données personnelles en dehors de l'EEE/du Royaume-Uni vers un pays ne bénéficiant pas d'une décision d'adéquation, le transfert est effectué en vertu des clauses contractuelles types (Commission européenne / IDTA du Royaume-Uni) et/ou d'un mécanisme de transfert valide, lesquels sont incorporés par renvoi. Le stockage principal d'ExtMoney se trouve dans l'UE (Allemagne) ; certains sous-traitants ultérieurs opèrent aux États-Unis (Annexe 2).

7. Violation de données personnelles

ExtMoney notifiera le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles affectant les données du Client, en fournissant les informations dont le Client a raisonnablement besoin pour remplir ses propres obligations de notification (art. 33 RGPD ; notification à la CAI en vertu de la Loi 25).

8. Restitution et suppression

À l'expiration ou à la résiliation du Service, ExtMoney supprimera ou restituera les données personnelles du Client, au choix de celui-ci, dans un délai de 30 jours, sauf lorsqu'une conservation plus longue est légalement requise (p. ex. registres fiscaux). Les contrôles de suppression de compte propres au Client (suppression définitive irréversible ; export gratuit) restent disponibles.

9. Audit

ExtMoney mettra à disposition les informations nécessaires pour démontrer le respect de l'art. 28 et permettra les audits (y compris les inspections) par le Client ou un auditeur mandaté par lui, moyennant un préavis raisonnable, au plus une fois par an sauf exigence d'une autorité de contrôle ou après une violation, sous réserve de confidentialité et sans compromettre la sécurité des autres clients.

10. Responsabilité et primauté

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité prévues dans les Conditions. Rien dans le présent DPA ne limite les obligations de l'une ou l'autre partie envers les personnes concernées ou les autorités de contrôle en vertu du Droit applicable en matière de protection des données.


Annexe 1 — Détails du traitement

  • Objet : fourniture du service de finances personnelles ExtMoney au Client.
  • Durée : pendant la durée de l'abonnement du Client, plus toute période de conservation légalement requise.
  • Nature et finalité : stockage, organisation, affichage, sauvegarde et analyse des enregistrements financiers que le Client et ses utilisateurs autorisés créent ou importent ; fonctions d'IA optionnelles lorsqu'elles sont activées.
  • Types de données personnelles : données de compte/d'identité (courriel, nom), enregistrements financiers et de transactions et — lorsque la fonction concernée est utilisée — enregistrements vocaux, images de reçus, données d'utilisation/d'appareil. Aucune catégorie particulière de données n'est requise ; il est demandé aux utilisateurs de ne pas en téléverser.
  • Catégories de personnes concernées : les utilisateurs autorisés / membres d'équipe du Client.

Annexe 2 — Sous-traitants ultérieurs approuvés

Tels qu'énumérés dans la Politique de confidentialité (§6), incluant actuellement : Hetzner (hébergement, UE) ; Stripe (paiements) ; Apple / Google Play (achats intégrés) ; AssemblyAI (voix, UE) ; Google Cloud/Vertex AI (toutes les fonctions d'IA — voix, OCR des reçus, analyses par IA — UE) ; Google/Firebase (notifications push + statistiques mobiles) ; Cloudflare (anti-pourriel du formulaire de contact) ; Telegram (livraison optionnelle de notifications). La surveillance des erreurs est auto-hébergée sur l'infrastructure UE propre d'ExtMoney et ne constitue pas un sous-traitant ultérieur.

Annexe 3 — Mesures techniques et organisationnelles (art. 32)

Chiffrement en transit et au repos ; mots de passe hachés ; contrôles d'accès par rôle et par équipe avec application côté serveur ; accès administratif selon le principe du moindre privilège ; sauvegardes chiffrées ; surveillance des erreurs auto-hébergée avec purge des données personnelles ; minimisation des données transmises aux sous-traitants ultérieurs ; et suppression rapide des médias vocaux et de reçus après traitement.