Dernière mise à jour : août 2026 — Version 1.1
Politique de Confidentialité
La présente Politique de Confidentialité décrit la manière dont Twikit, édité par Baptiste Tintet, auto-entrepreneur immatriculé sous le SIRET 992 107 227 00017, dont le siège est situé 60 Rue François Ier, 75008 Paris (ci-après « Twikit » ou « nous »), collecte, utilise, conserve et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679) et à la loi française Informatique et Libertés modifiée.
1. Responsable du traitement
- Dénomination : Tintet Baptiste
- SIRET : 992 107 227 00017
- Adresse : 60 Rue François Ier, 75008 Paris
- Email contact RGPD : contact@twikit.fr
2. Données collectées
2.1 Données d'identification et de compte
- Adresse email
- Prénom (optionnel)
- Mot de passe (haché, jamais stocké en clair)
- Date de création du compte
- Offre souscrite (Starter, Plus ou Pro) et date d'échéance
2.2 Données bancaires et financières (via agrégateur PSD2)
Ces données sont collectées uniquement après votre consentement explicite et via notre partenaire agréé Bridge by Bankin' :
- IBAN partiel (4 derniers chiffres du numéro de compte)
- Nom de l'établissement bancaire
- Type de compte (courant, épargne…)
- Historique des transactions (libellé, montant, date) sur une période de 24 mois maximum
- Devise
Important : Twikit ne collecte jamais vos identifiants ou mots de passe bancaires. L'authentification auprès de votre banque est gérée exclusivement par Bridge.
2.3 Données générées par le Service
- Prélèvements et dépenses récurrentes détectés ou créés manuellement
- Catégories, montants, fréquences, statuts des prélèvements
- Préférences et paramètres de l'application
- Alertes et notifications générées
2.4 Données de navigation (logs techniques)
- Adresse IP (anonymisée après 30 jours)
- Type et version du navigateur
- Pages visitées et durée de session
- Logs d'erreurs techniques
3. Finalités et bases légales des traitements
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion de votre compte | Exécution du contrat (art. 6.1.b) |
| Fourniture du Service (détection, tableau de bord) | Exécution du contrat (art. 6.1.b) |
| Connexion bancaire et agrégation de comptes | Consentement explicite (art. 6.1.a) |
| Envoi d'alertes et notifications | Exécution du contrat (art. 6.1.b) |
| Facturation et gestion des paiements | Obligation légale (art. 6.1.c) |
| Amélioration du Service (analytics anonymisés) | Intérêt légitime (art. 6.1.f) |
| Sécurité et prévention des fraudes | Intérêt légitime (art. 6.1.f) |
| Communication marketing (avec opt-in) | Consentement explicite (art. 6.1.a) |
4. Sous-traitants et transferts de données
Nous faisons appel aux sous-traitants suivants, avec lesquels des contrats de traitement des données (DPA) sont en place :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase Inc. | Base de données, authentification | EU (AWS Frankfurt) |
| Vercel Inc. | Hébergement de l'application | USA (clauses contractuelles types) |
| Bridge by Bankin' (SAS) | Agrégateur bancaire PSD2 | France (Paris) |
| Resend Inc. | Envoi d'emails transactionnels | USA (clauses contractuelles types) |
| Stripe Payments Europe Ltd. | Paiement des abonnements | Irlande (UE) |
| Anthropic PBC | Reconnaissance des commerçants à partir du libellé | USA (clauses contractuelles types) |
| Functional Software Inc. (Sentry) | Détection des erreurs techniques | UE (région européenne) |
Sur la reconnaissance des commerçants. Pour transformer un libellé illisible comme « CB SARL BDC PAU 04/08 » en une enseigne identifiable, Twikit peut soumettre ce seul libellé à Anthropic. Ni le montant, ni la date, ni le numéro de compte, ni votre identité ne l'accompagnent, et le résultat est mis en cache : un même commerçant n'est soumis qu'une fois, pour l'ensemble des utilisateurs. Certains libellés bancaires comportent toutefois un nom de personne — vous pouvez nous demander de désactiver cet enrichissement pour votre compte.
Sur la détection des erreurs. Les rapports envoyés à Sentry sont filtrés avant émission : ils ne contiennent aucune transaction, aucun montant, aucun IBAN, aucune adresse e-mail ni adresse IP. Seuls le message d'erreur, la ligne de code concernée et un identifiant technique de compte sont transmis, et ils sont stockés dans l'Union européenne.
Les transferts vers les États-Unis sont encadrés par les clauses contractuelles types (CCT) approuvées par la Commission européenne.
Nous ne vendons pas vos données. Vos données personnelles et bancaires ne sont ni vendues, ni louées, ni échangées, ni cédées à des tiers à des fins commerciales, publicitaires ou de prospection. Nous ne constituons pas de profils destinés à des annonceurs et ne revendons aucune donnée agrégée ou anonymisée issue de vos comptes.
Les sous-traitants listés ci-dessus ne font pas exception à cet engagement : ils agissent uniquement sur nos instructions, pour les seules finalités décrites dans ce tableau, et n'ont pas le droit d'exploiter vos données pour leur propre compte. Confier un traitement technique à un prestataire n'est pas une cession : aucune contrepartie n'est perçue, et aucun tiers n'acquiert de droit sur vos données.
5. Durée de conservation
- Données de compte : pendant toute la durée de vie du compte + 3 ans après clôture (obligations légales)
- Données bancaires en l'absence de souscription : supprimées automatiquement 14 jours après la connexion bancaire si aucun abonnement n'a été souscrit. Sans contrat en cours, aucune base légale ne justifie leur conservation au-delà de la démonstration du service.
- Données bancaires / transactions : 24 mois à compter de leur collecte, ou jusqu'à révocation du consentement
- Données de facturation : 10 ans (obligation comptable légale)
- Logs techniques : 12 mois maximum
- Adresses IP : anonymisées après 30 jours
- Données après suppression de compte : suppression définitive dans les 30 jours suivant la demande (hors obligations légales de conservation)
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie de vos données (art. 15 RGPD)
- Droit de rectification : corriger des données inexactes (art. 16 RGPD)
- Droit à l'effacement : demander la suppression de vos données (art. 17 RGPD)
- Droit à la limitation : limiter le traitement de vos données (art. 18 RGPD)
- Droit à la portabilité : recevoir vos données dans un format structuré (art. 20 RGPD)
- Droit d'opposition : vous opposer au traitement fondé sur l'intérêt légitime (art. 21 RGPD)
- Retrait du consentement : révoquer à tout moment un consentement préalablement donné (connexion bancaire, marketing)
Pour exercer ces droits, contactez-nous à : privacy@twikit.fr en indiquant votre nom et adresse email de compte. Nous répondrons dans un délai d'un mois maximum.
Vous avez également le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
7. Sécurité des données
Twikit met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Chiffrement des communications via TLS 1.3 (HTTPS)
- Chiffrement des données au repos (AES-256) côté Supabase
- Mots de passe hachés avec bcrypt (jamais stockés en clair)
- Accès aux données restreint par le principe du moindre privilège (Row Level Security)
- Aucun stockage des identifiants bancaires — ceux-ci restent chez Bridge
- Authentification sécurisée via Supabase Auth (JWT)
- Revue régulière des accès et des habilitations
En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous nous engageons à notifier la CNIL dans les 72 heures et les personnes concernées dans les meilleurs délais.
8. Cookies
Twikit utilise des cookies et technologies similaires. Pour en savoir plus, consultez notre Politique de Cookies.
9. Mineurs
Le Service est réservé aux personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données personnelles relatives à des mineurs. Si vous pensez qu'un mineur nous a transmis des données, contactez-nous à privacy@twikit.fr.
10. Modification de la politique
Nous pouvons modifier la présente politique à tout moment. Toute modification substantielle sera notifiée par email et/ou par un bandeau sur l'application. La date de dernière mise à jour figure en haut de ce document.
11. Contact
Pour toute question relative à la protection de vos données : privacy@twikit.fr