Politique de confidentialité
Version 1.5 · applicable depuis le 22 septembre 2026. Rédigée conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés). Lielo traite des données bancaires et des données de santé : la transparence et la minimisation sont au coeur de cette politique.
1. Qui est responsable de vos données ?
Le responsable du traitement est l'éditeur de Lielo : Thomas Covez, entrepreneur individuel (« EI »), rue des Fougères (le « Responsable »). Coordonnées complètes et identification : Mentions légales.
- Contact pour vos données : contact@lielo.fr
- Délégué à la protection des données (DPO) : aucun DPO n'est désigné à ce stade (la désignation n'est pas obligatoire au vu de la taille de la structure) ; le point de contact pour toute question relative aux données est Thomas Covez (contact@lielo.fr). Ce choix sera réévalué à mesure que le traitement de données sensibles (santé) et bancaires monte en échelle ; un DPO sera, le cas échéant, désigné et déclaré à la CNIL.
2. Notre principe : local-first et minimisation
Lielo est conçu local-first : par défaut, vos données sont stockées et traitées sur votre appareil (navigateur / application). Nous ne collectons et ne transmettons que le strict nécessaire pour fournir les fonctionnalités que vous activez.
- Tant que vous n'activez pas de fonctionnalité en ligne (synchronisation bancaire, conseiller IA, sauvegarde sur nos serveurs), la majorité de vos données ne quitte pas votre appareil.
- Vous pouvez exporter l'intégralité de vos données à tout moment (portabilité), dans tous les plans.
3. Quelles données traitons-nous, pour quoi, et sur quelle base légale ?
| Catégorie de données | Finalité | Base légale (RGPD) |
|---|---|---|
| Compte et authentification (e-mail, mot de passe haché, nom/pseudo) | Créer et sécuriser votre compte, vous authentifier | Exécution du contrat (art. 6.1.b) |
| Données financières et patrimoniales (comptes, transactions, charges, épargne, logement, véhicules, revenus) | Fournir les fonctionnalités de pilotage que vous utilisez ; et, sans rien en lire d'autre que leur nombre, compter en totaux combien de comptes créés sur une période ont commencé à s'en servir (ligne « Étapes de votre compte ») | Exécution du contrat (art. 6.1.b) ; intérêt légitime pour ce comptage |
| Données bancaires agrégées (soldes, opérations issues de vos banques via l'agrégateur) | Synchronisation bancaire automatique (plans payants) | Consentement (art. 6.1.a) + exécution du contrat |
| Documents et justificatifs (PDF, scans, métadonnées) | Classement, rapprochement justificatif/transaction | Exécution du contrat (art. 6.1.b) |
| Données de santé (soins, traitements, mutuelle, reste à charge) | Suivi du budget santé et des remboursements. Le détail est chiffré sur votre appareil puis conservé chiffré sur nos serveurs ; le montant, la date et la catégorie « Santé » restent lisibles par nos serveurs, ainsi que le libellé d'une opération classée « Santé » sans être rattachée à un soin (voir la section 5) | Consentement explicite (art. 9.2 a). ⚠️ Le mécanisme de recueil et de retrait de ce consentement reste à construire : voir la section 5 |
| Données de facturation (plan, historique de paiement, montants) | Gérer l'abonnement et la facturation | Exécution du contrat + obligation légale (comptable/fiscale) (art. 6.1.c) |
| Données de paiement (carte) | Encaisser l'abonnement | Traitées par Stripe ; nous ne stockons pas le numéro de carte |
| Données d'usage techniques (logs de sécurité, identifiants de session, journaux d'erreurs ; pour chaque session ouverte sur votre compte, la description technique du navigateur, que vous retrouvez dans l'écran « Appareils connectés », et l'adresse IP de connexion, conservée par notre service d'authentification sans être affichée ; journaux techniques de notre hébergeur, qui gardent l'adresse IP et la description de chaque requête pendant 7 jours au plus ; empreinte pseudonymisée de l'adresse IP, calculée avec une clé qui change chaque jour, dans un compteur anti-abus effacé automatiquement environ deux heures après la dernière requête) | Sécurité, prévention de la fraude, maintien du Service | Intérêt légitime (art. 6.1.f) |
| Parrainage (code, statut) | Gérer le programme de parrainage, prévenir la fraude | Exécution du contrat + intérêt légitime |
| Communications de service (e-mails liés au compte, à l'abonnement, à la sécurité) | Vous informer du fonctionnement du Service | Exécution du contrat / obligation légale |
| Communications marketing (le cas échéant) | Vous tenir informé de nouveautés | Consentement (opt-in), retirable à tout moment |
| Mesure d'audience (numéros aléatoires propres à votre navigateur, page consultée, provenance de campagne sur le site, indication d'écran tactile ; type d'appareil, système et navigateur intégré à une application, réduits à des étiquettes en liste fermée et seulement comptés par jour, sans être rangés avec la visite) | Compter les visites du site et les ouvertures de l'application, savoir par quelles pages elles arrivent et sur quels types d'appareils le Service doit bien fonctionner. Aucun profil, aucun rapprochement avec votre compte. Le détail : Politique de cookies, point 3.1 | Intérêt légitime (art. 6.1.f), et exemption de consentement au sens des lignes directrices CNIL du 17 septembre 2020 (délib. n° 2020-091) |
| Étapes de votre compte (adresse confirmée, application ouverte, première opération, premier document, abonnement payant), comptées sans être enregistrées | Savoir si le Service tient ses promesses : sur l'ensemble des comptes créés pendant une période, combien ont franchi chaque étape. L'application n'envoie rien de plus pour cela et rien n'est gardé à votre nom : notre serveur recompte, quand nous consultons nos statistiques, à partir des données déjà présentes dans les comptes, dont il ne lit que le nombre d'opérations et de documents, et une marque qui signale un jeu d'exemple (rangée avec lui quand vous en ouvrez un, retirée quand vous l'avez vidé, pour qu'il ne compte pas), jamais le contenu. Seuls des totaux sortent, sur une période d'au moins sept jours, jamais une ligne ni une liste de comptes. Ces totaux sont exacts : quand peu de comptes ont été créés sur la période, un total peut ne concerner qu'une ou deux personnes, et nous nous engageons à ne jamais nous en servir pour étudier un compte en particulier. Ce n'est pas de la mesure d'audience | Intérêt légitime (art. 6.1.f) ; vous pouvez vous y opposer à tout moment |
| Activité du compte (les jours où vous ouvrez l'application, le nombre d'ouvertures de chaque jour, l'heure de la dernière) | Mesurer la fréquence d'usage du Service et repérer un compte devenu inactif. Rien n'est déposé sur votre appareil pour cela | Intérêt légitime (art. 6.1.f) ; vous pouvez vous y opposer à tout moment |
| Questionnaire d'accueil (facultatif : tranche d'âge, façon dont vous avez connu Lielo, principal besoin, et le prénom que vous choisissez de donner) | Adapter l'accueil, et savoir quels profils nous rejoignent ou renoncent à l'inscription. Les réponses données avant l'inscription sont gardées sur nos serveurs sans compte, sous un numéro qui ne vit qu'en mémoire de la page ; sur votre appareil, elles attendent votre première connexion dans le stockage local de votre navigateur, qui les range dans votre compte et les efface de l'appareil (si vous ne créez pas de compte, elles y restent jusqu'à ce que vous effaciez les données du site) | Intérêt légitime (art. 6.1.f) ; chaque question peut être passée |
Origine de l'inscription (le canal du lien par lequel vous êtes arrivé : source, support, campagne et variante du lien, par exemple utm_source=tiktok) |
Savoir quels canaux nous font connaître. Ces quatre étiquettes sont celles que nous écrivons dans nos liens : elles ne disent rien de vous, seulement par où vous êtes passé. Elles sont rattachées à votre compte, jamais à votre navigation sur le site | Intérêt légitime (art. 6.1.f). Vous pouvez vous y opposer à tout moment (art. 21) en écrivant à contact@lielo.fr : l'étiquette est alors effacée de votre compte |
| Autres cookies et traceurs | Voir la Politique de cookies | Consentement (sauf traceurs strictement nécessaires) |
Nous ne vendons pas vos données et n'affichons pas de publicité ciblée.
Deux mesures qui ne se rencontrent jamais. Les deux dernières lignes du tableau se ressemblent et sont pourtant étanches, volontairement. La mesure d'audience compte des visites du site, sous un numéro aléatoire, sans savoir qui vous êtes. L'origine de l'inscription est une étiquette rangée dans votre compte au moment où il est créé. Aucune de nos requêtes ne relie les deux, et la mesure d'audience ne porte aucun identifiant de compte. Nous pouvons donc dire « douze comptes créés ce mois-ci viennent de tel canal » et, séparément, « tant de visites viennent de tel canal ». Dire « cette visite est devenue ce compte », nous ne le faisons pas et nous nous l'interdisons. C'est ce cloisonnement, avec les conditions détaillées au point 3.1 de la Politique de cookies (et la réserve qui y est écrite), qui nous fait estimer que la mesure d'audience reste exemptée de consentement. L'étiquette d'appareil de la mesure d'audience va plus loin : elle n'est rangée avec aucune visite, ni du site ni de l'application. Elle ajoute seulement une unité à un compteur du jour (« tel jour, tant d'ouvertures de l'application sur un téléphone Android »), qui ne porte ni heure, ni page, ni numéro, ni identifiant de compte. Un jour de très faible trafic, un compteur peut ne valoir qu'une unité : ce qui interdit alors tout rapprochement, c'est notre engagement de ne jamais le faire. Nos écrans de suivi lisent la mesure d'audience en nombres exacts (compteurs d'appareil additionnés sur 7 jours au moins, deux périodes comparées pouvant isoler un jour ; pages vues, clics et ouvertures du formulaire au jour ; volume de la dernière heure ; volume des dernières 24 heures dans les e-mails d'exploitation envoyés à l'équipe) : la Politique de cookies (point 3.1) détaille ces lectures, l'écart qu'elles représentent avec une recommandation de la CNIL, et pourquoi nous l'assumons. Les totaux d'étapes et l'activité de votre compte (lignes ci-dessus) ne sont jamais rapprochés de la mesure d'audience. (Distinct de la mesure : pour la sécurité de votre compte, la liste de vos sessions garde la description du navigateur de chaque appareil connecté, voir la ligne « Données d'usage techniques ».)
Rien n'est déposé sur votre appareil pour cela. L'étiquette de campagne voyage dans l'adresse de la page, le temps de votre visite, et n'est jamais conservée dans votre navigateur. Conséquence assumée : si vous découvrez Lielo un jour et créez votre compte trois jours plus tard, votre compte ne porte aucune origine, et c'est très bien ainsi.
4. Intelligence artificielle : comment vos données sont protégées
⚠️ À la date de la présente version, aucune donnée n'est transmise à un fournisseur de modèle d'intelligence artificielle. Aucune clé d'accès à un tel service n'est configurée. Le conseiller budgétaire rend des calculs déterministes, et la lecture de vos documents s'effectue intégralement sur votre appareil, sans aucun envoi.
Une précision que nous vous devons, parce qu'elle est vraie : lorsque vous interrogez le conseiller depuis un compte synchronisé, votre question et un contexte agrégé sont transmis à notre propre serveur, hébergé dans l'Union européenne. Ce contexte ne contient que des montants, des types de compte (« Courant », « Épargne »), des catégories de dépense génériques (« Courses », « Transport ») et des dates : jamais un nom de compte, un libellé d'opération ou un nom de tiers. Votre question, elle, est débarrassée des informations directement identifiantes (IBAN, adresse e-mail, téléphone, numéro de sécurité sociale, numéro de carte) avant de quitter votre appareil, et l'envoi est purement et simplement abandonné si une information de ce type y survit. Notre serveur constate qu'aucun modèle n'est configuré, ne transmet rien à un tiers, et la réponse est alors calculée sur votre appareil.
Les règles ci-dessous s'appliqueront dès l'activation d'un modèle, dont l'ouverture vous sera annoncée et soumise pour acceptation.
Certaines fonctions reposent sur un modèle d'intelligence artificielle (conseiller budgétaire, extraction d'informations de documents, rapprochement avancé). Conformément à l'AI Act, vous êtes informé lorsque vous interagissez avec une IA. Pour protéger vos données :
- l'extraction de texte des documents se fait sur votre appareil ; le document brut n'est pas envoyé à l'IA pour être lu ;
- avant tout envoi à un modèle d'IA, les données sont minimisées et pseudonymisées (suppression des informations directement identifiantes : numéro de sécurité sociale, IBAN, e-mail, téléphone, carte, noms) ;
- les données de santé ne sont jamais envoyées à un modèle d'IA ;
- aucun fournisseur de modèle d'intelligence artificielle n'est contracté à ce jour. Lorsqu'un modèle sera activé, le fournisseur retenu sera nommé dans la Liste des sous-traitants avant toute mise en service, lié par un accord de traitement (DPA) conforme à l'article 28 du RGPD, et configuré de manière à exclure l'entraînement du modèle sur vos données.
Le conseiller ne fournit jamais de conseil en investissement (activité réglementée CIF) et ne remplace pas un conseil professionnel.
4 bis. Traitements automatiques et absence de décision automatisée
Le Service comporte des traitements automatiques et déterministes : catégorisation des opérations, détection des abonnements et des charges fixes, rapprochement d'un justificatif avec une opération, projection de trésorerie, alertes. Ils s'exécutent sur votre appareil, à partir de règles écrites par nous, et leur apprentissage éventuel reste local : ce que vous corrigez ne nous est pas renvoyé et n'est pas mutualisé entre utilisateurs.
Ces traitements ne constituent pas des décisions automatisées au sens de l'article 22 du Règlement (UE) 2016/679. Ils ne produisent aucun effet juridique à votre égard et ne vous affectent pas de manière significative : ils ne débouchent sur aucune notation, aucun profil de solvabilité, aucun score, ne déclenchent aucun refus ni aucune limitation, ne sont communiqués à aucun tiers, et chacun de leurs résultats peut être corrigé ou annulé par vous depuis l'application.
5. Données de santé (traitement spécifique)
Les données de santé sont des données sensibles (art. 9 du RGPD). Une précision d'abord, parce qu'elle corrige ce que cette page affirmait jusqu'ici : ces données ne restent pas uniquement sur votre appareil. Nous préférons rectifier plutôt que laisser croire.
Ce qui se passe réellement, dans l'ordre.
- Vous saisissez un soin, un traitement ou un contrat de mutuelle. Ces informations sont d'abord enregistrées sur votre appareil.
- Avant tout envoi, le détail sensible est chiffré sur votre appareil, avec une clé propre à votre compte. Ce détail comprend : vos soins, vos traitements, vos contrats de mutuelle, le libellé réel des dépenses et remboursements rattachés à un soin, et depuis la version 1.5 de cette politique le nom et la description des dossiers du pôle Santé ainsi que le titre, le type, le nom de fichier, les notes et la référence des papiers qui y sont rangés. Sur nos serveurs, ces dossiers et ces papiers n'apparaissent plus que sous une étiquette neutre (« Dossier santé », « Papier santé »). ⚠️ Jusqu'à cette version, ces noms partaient en clair : un dossier nommé d'après une pathologie était donc lisible par nos serveurs. Nous préférons l'écrire plutôt que de laisser croire que cela a toujours été couvert.
- Ce bloc chiffré est ensuite conservé sur nos serveurs, avec le reste de votre espace. Nous ne pouvons pas le lire en fonctionnement normal : la clé qui l'ouvre est elle-même protégée par votre mot de passe et par votre code de récupération.
- Restent lisibles par nos serveurs le montant, la date et la catégorie « Santé » de vos dépenses et remboursements de santé, parce qu'ils sont nécessaires au calcul de vos soldes et de vos statistiques. Le libellé des opérations rattachées à un soin est remplacé par « Dépense santé » ou « Remboursement santé ». ⚠️ Une opération seulement classée « Santé » dans vos finances (par exemple importée de votre banque, sans être rattachée à un soin) garde son libellé d'origine, lisible par nos serveurs : ce masquage ne couvre aujourd'hui que les opérations rattachées à un soin. Nous préférons l'écrire plutôt que de laisser croire le contraire.
- Tant que le coffre est verrouillé, le détail que vous saisissez reste sur votre appareil et n'est pas envoyé.
Nous sommes donc responsables de ce traitement, et nous l'assumons. Conserver un bloc chiffré qui vous concerne est un traitement au sens de l'article 4, point 2, du RGPD, et nous en sommes le responsable au sens de l'article 4, point 7. Nous ne nous abritons pas derrière le chiffrement pour prétendre le contraire : des données ne sortent du champ du règlement, pour celui qui les détient, que s'il ne dispose d'aucun moyen raisonnable de remonter à la personne (CJUE, 4 septembre 2025, CEPD contre CRU, C-413/23 P), et votre mot de passe transite par notre service d'authentification à chaque connexion. Nous ne revendiquons donc aucun chiffrement de bout en bout.
Sur quelle base. Le pôle santé est facultatif : ces données ne sont traitées que si vous choisissez de les saisir, et vous pouvez ne jamais l'ouvrir. Nous les traitons sur le fondement de votre consentement explicite (art. 9.2 a du RGPD). ⚠️ Une étape de recueil de ce consentement, dédiée, distincte du reste et retirable en un geste, n'est pas encore en place. Elle sera ajoutée, et cette page le dira le jour où ce sera fait. En attendant, vous pouvez supprimer à tout moment n'importe quel élément de ce pôle, et la suppression de votre compte efface le bloc chiffré avec le reste de vos données.
Ce que nous ne faisons pas. Ces données ne sont transmises ni à un modèle d'intelligence artificielle, ni à un membre de votre foyer (le partage entre membres n'est ouvert à personne, et la clé est propre à votre compte), ni à un assureur, une mutuelle ou un professionnel de santé. Nous n'en tirons aucun profil et aucune recommandation de contrat.
Hébergement de données de santé (HDS). Nous ne détenons pas la certification prévue à l'article L1111-8 du Code de la santé publique, et notre hébergeur n'en est pas titulaire pour ce service. Nous ne prétendons pas trancher à notre avantage la question de savoir si ce régime s'applique à des informations que vous saisissez vous-même, hors de toute activité de soins : c'est précisément parce que la question est discutable que le détail est chiffré sur votre appareil avant de nous parvenir. Aucune fonction qui nous permettrait de lire ces données en clair ne sera ouverte sans hébergeur certifié HDS, sans analyse d'impact relative à la protection des données, et sans votre accord demandé avant la mise en service.
Les champs les plus sensibles (praticien, numéro d'adhérent) restent optionnels.
⚠️ Conséquence pratique, que nous préférons écrire plutôt que taire. Si vous perdez à la fois votre mot de passe et votre code de récupération, personne ne peut rouvrir ce coffre, nous y compris, et son contenu devient définitivement illisible. Produisez un export de sauvegarde, coffre déverrouillé, et conservez-le.
6. Synchronisation bancaire (DSP2)
⚠️ À la date de la présente version, la synchronisation bancaire n'est ouverte à aucun utilisateur : aucune information de vos comptes n'est transmise à un agrégateur. Les règles ci-dessous s'appliqueront dès son ouverture, qui vous sera annoncée.
Si vous activez la synchronisation bancaire :
- elle est assurée par un agrégateur de comptes agréé (AISP, agréé par l'ACPR au titre de la DSP2), qui agit sous notre responsabilité comme sous-traitant et/ou destinataire ;
- vous donnez un consentement explicite à l'accès à vos informations de comptes, via l'interface sécurisée de l'agrégateur ;
- nous ne stockons jamais vos identifiants bancaires : l'accès repose sur des autorisations (tokens) révocables ;
- conformément à la DSP2, votre consentement doit être renouvelé environ tous les 180 jours.
7. Qui reçoit vos données ?
Vos données ne sont accessibles qu'aux personnes habilitées de l'Éditeur et à des sous-traitants strictement nécessaires au fonctionnement du Service : hébergement de l'application, hébergement des données, envoi des e-mails de service, et, lorsque ces fonctions seront ouvertes, encaissement des paiements, agrégation bancaire et fourniture d'un modèle d'intelligence artificielle. La liste, leurs finalités et leur localisation figurent dans la Liste des sous-traitants.
Un service tiers est par ailleurs interrogé lorsque vous choisissez un mot de passe, afin de vérifier qu'il ne figure pas dans une fuite de données connue. Aucune donnée personnelle ne lui est transmise : seuls les cinq premiers caractères de l'empreinte de votre mot de passe partent, la comparaison finale se fait sur votre appareil, et ni votre mot de passe, ni votre adresse e-mail, ni aucun identifiant ne quittent votre navigateur.
Nous pouvons être amenés à communiquer des données pour répondre à une obligation légale ou à une demande d'autorité judiciaire.
Avant qu'un nouveau prestataire intervienne sur vos données, ou qu'un prestataire existant soit remplacé, vous en êtes informé au moins 30 jours à l'avance, par e-mail et dans l'application : qui il est, ce qu'il fera, quelles données il recevra, où elles seront hébergées et, s'il est établi hors de l'Union européenne, sur quel fondement le transfert repose. Vous pouvez alors exporter vos données, supprimer votre compte, mettre fin à un abonnement sans frais ou retirer un consentement.
Ce délai ne peut être écarté qu'en cas d'urgence tenant à la sécurité ou à la continuité du Service : nous vous informons alors dans les meilleurs délais, et au plus tard sous 30 jours, en expliquant pourquoi nous n'avons pas pu vous prévenir avant, et vous disposez des mêmes facultés. Le détail de cet engagement, y compris ce qu'aucun changement de prestataire ne peut jamais entraîner (données de santé, entraînement d'un modèle d'intelligence artificielle, revente, sortie de l'Union européenne sans fondement publié), figure au point 3 de la Liste des sous-traitants.
8. Transferts hors Union européenne
Les données des utilisateurs sont stockées dans une région européenne : hébergement Supabase
sur infrastructure AWS Europe (Irlande), région eu-west-1.
Certains prestataires sont néanmoins établis hors de l'Union européenne, ou soumis à une juridiction extra-européenne. Nous indiquons ci-dessous le fondement réel de chaque transfert, relevé dans l'accord de traitement de chaque prestataire, plutôt qu'une formule générale.
| Prestataire | Établissement | Fondement du transfert |
|---|---|---|
| Vercel Inc. (hébergement de l'application) | États-Unis | Clauses contractuelles types de la décision d'exécution (UE) 2021/914, prévues par son accord de traitement, et certification au titre du cadre de protection des données UE / États-Unis, qui fait l'objet d'une décision d'adéquation de la Commission européenne du 10 juillet 2023 (art. 45 du RGPD) |
| Supabase Pte. Ltd. (hébergement des données) | Singapour | Clauses contractuelles types de la décision (UE) 2021/914, modules 2 et 3 (art. 46.2 c du RGPD). Les données elles-mêmes restent stockées en Irlande |
| Resend (envoi des e-mails de service) | États-Unis | Clauses contractuelles types et certification au titre du cadre de protection des données UE / États-Unis |
| Stripe (paiement) | à compter de l'ouverture de l'abonnement payant | Le fondement applicable sera relevé et publié ici avant toute mise en service |
Vous pouvez obtenir copie des garanties encadrant ces transferts en écrivant à contact@lielo.fr (art. 13.1 f et 46.1 du RGPD).
9. Combien de temps conservons-nous vos données ?
| Donnée | Durée de conservation |
|---|---|
| Données du compte et de fonctionnement synchronisées sur nos serveurs | Pendant la durée de vie du compte, puis effacement à sa suppression |
| Documents et justificatifs synchronisés | Pendant la durée de vie du compte, puis effacement à sa suppression |
| Données stockées sur votre appareil | Aussi longtemps que vous les y laissez. Nous n'y avons pas accès et nous ne pouvons pas les effacer à votre place : vous les supprimez depuis l'application, ou en effaçant les données du site dans votre navigateur |
| Copies présentes dans des sauvegardes techniques | Sans objet à ce jour : notre plan d'hébergement ne réalise aucune sauvegarde automatisée de la base. Le jour où des sauvegardes seront activées, leur durée de rotation sera indiquée ici avant leur mise en service |
| Données de facturation | 10 ans à compter de la clôture de l'exercice (obligation comptable, art. L123-22 du Code de commerce) |
| Écrit constatant un contrat conclu par voie électronique pour un montant égal ou supérieur à 120 € | 10 ans à compter de la conclusion (art. L213-1 et D213-1 du Code de la consommation). Sans objet tant qu'aucun abonnement n'est commercialisé |
| Données de santé | Le détail, chiffré sur votre appareil, est conservé chiffré sur nos serveurs pendant la durée de vie du compte, puis effacé à sa suppression ; le montant, la date et la catégorie « Santé » sont conservés comme vos autres opérations (voir la section 5) |
| Preuve d'acceptation des conditions (version acceptée, date, texte affiché) | Pendant la durée du compte ; supprimée avec le compte |
| Preuve du consentement à la prospection (texte affiché, date, retrait éventuel) | Pendant la durée du compte ; supprimée avec le compte |
| Origine de l'inscription (canal du lien par lequel vous êtes arrivé) | Pendant la durée de vie du compte, puis effacement à sa suppression. Elle est écrite une seule fois, à la création du compte, et n'est jamais mise à jour ensuite |
| Mesures d'audience du site et de l'application (numéro aléatoire du navigateur, page consultée, provenance de campagne, compteurs du jour par type d'appareil) | 13 mois au maximum, avec effacement automatique sur nos serveurs (chaque nuit, tout ce qui a dépassé 13 mois est supprimé). Le numéro déposé sur votre navigateur expire de lui-même à cette échéance et un nouveau est tiré |
| Compteur anti-abus (empreinte pseudonymisée de l'adresse IP, calculée avec une clé qui change chaque jour) | Effacement automatique environ deux heures après la dernière requête |
| Étapes de votre compte | Rien n'est conservé à ce titre : les totaux sont recalculés à chaque consultation, à partir des données de votre compte, qui suivent leurs propres durées (lignes ci-dessus). Les étapes notées avant la présente version sous forme d'événements ne portent plus d'identifiant de compte, leur heure est ramenée au jour, et elles sont effacées automatiquement au plus tard 13 mois après leur enregistrement |
| Activité du compte (jours d'ouverture, nombre d'ouvertures, dernière ouverture) | Pendant la durée de vie du compte, puis effacement à sa suppression |
| Questionnaire d'accueil | Réponses rangées dans votre compte : pendant sa durée de vie, puis effacement à sa suppression. Réponses données avant l'inscription, sans compte : 13 mois, avec effacement automatique |
| Journaux de sécurité (connexions, événements d'authentification) | Conservés pendant la durée de vie du compte. ⚠️ Nous préférons l'écrire plutôt que de vous annoncer une durée que nous ne tenons pas : aucun effacement automatique n'est en place à ce jour. Sa mise en oeuvre est engagée, et la durée retenue sera publiée ici |
| Réclamations (message reçu, pièces jointes, réponse apportée) | 3 ans à compter de la clôture de la réclamation, afin de pouvoir établir ce qui a été demandé, ce qui a été répondu et à quelle date, et de traiter une éventuelle médiation ou action en justice. ⚠️ Ces échanges sont reçus et conservés dans la messagerie professionnelle du Responsable : leur effacement au terme des 3 ans est réalisé manuellement, aucun dispositif automatique n'y procède à ce jour |
| Données de prospection (le cas échéant) | 3 ans à compter du dernier contact |
À la suppression du compte, vos données sont effacées de nos serveurs. Seules subsistent, pour la durée indiquée ci-dessus, les pièces que la loi nous impose de conserver (comptabilité, facturation) et, uniquement en cas de litige déjà déclaré, les éléments strictement nécessaires à la constatation, à l'exercice ou à la défense d'un droit en justice.
10. Comment vos données sont-elles sécurisées ?
Nous mettons en oeuvre des mesures techniques et organisationnelles adaptées :
- chiffrement en transit (TLS) et, au repos, chiffrement des données serveur (AES-256) avec gestion des clés séparée (KMS) ;
- sauvegarde exportable chiffrable par mot de passe (AES-256-GCM) ;
- mots de passe jamais stockés en clair (hachage), et vérifiés contre les fuites connues à l'inscription et à chaque changement, selon un procédé qui ne transmet aucune donnée personnelle ;
- double authentification (2FA) disponible dès aujourd'hui, par application d'authentification (TOTP), avec des codes de secours à conserver hors ligne. Les clés d'accès (passkeys) sont à l'étude et ne sont pas disponibles à ce jour ;
- minimisation : nous ne collectons que le nécessaire ; le détail de vos données de santé est chiffré sur votre appareil avant tout envoi et n'est pas lisible par nous en fonctionnement normal (section 5) ; les identifiants bancaires ne sont jamais stockés.
Transparence honnête : nous n'annonçons pas de « chiffrement de bout en bout » ni de « zero-knowledge ». Ce serait faux : certaines opérations supposent que le serveur puisse accéder à des données (authentification, sauvegarde serveur, et demain l'analyse par IA de certaines fonctions). Nous annonçons uniquement ce que nous faisons réellement.
10 bis. En cas de violation de données
Si une violation de données personnelles survenait, elle serait consignée dans notre registre interne et notifiée à la CNIL dans les 72 heures lorsque l'article 33 du Règlement (UE) 2016/679 l'exige.
Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, vous en seriez informé directement, par e-mail et dans l'application, dans les meilleurs délais, conformément à l'article 34 du même règlement. Cette information vous dirait, en français simple : ce qui s'est passé, quelles catégories de données sont concernées, ce que vous devez faire, et ce que nous avons fait.
11. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- droit d'accès à vos données ;
- droit de rectification ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit à la limitation du traitement ;
- droit à la portabilité : vous pouvez exporter vos données à tout moment (export JSON intégré) ;
- droit d'opposition (notamment à la prospection) ;
- droit de retirer votre consentement à tout moment (sans effet rétroactif), notamment pour la synchronisation bancaire, les données de santé et le marketing ;
- directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, contactez contact@lielo.fr. Nous répondons dans un délai d'un mois. Lorsqu'une demande est complexe, ou lorsque plusieurs demandes sont en cours, ce délai peut être prolongé de deux mois : nous vous en informons alors dans le mois qui suit votre demande, en vous indiquant pourquoi (art. 12.3 du Règlement (UE) 2016/679). Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
11 bis. Après votre décès
L'article 85 de la loi n° 78-17 du 6 janvier 1978 modifiée vous permet de définir des directives relatives à la conservation, à l'effacement et à la communication de vos données personnelles après votre mort.
- Les directives générales portent sur l'ensemble de vos données. Elles peuvent être enregistrées auprès d'un tiers de confiance numérique certifié par la CNIL.
- Les directives particulières ne portent que sur les traitements qu'elles désignent et supposent un consentement spécifique : elles ne peuvent pas résulter de la seule acceptation de conditions générales.
- Vous pouvez les modifier ou les révoquer à tout moment, et y désigner la personne chargée de les exécuter.
En l'absence de directives, vos héritiers peuvent, en justifiant de leur qualité, faire clôturer votre compte, s'opposer à la poursuite du traitement de vos données ou en faire actualiser le contenu, en écrivant à contact@lielo.fr. Ils peuvent également exercer les droits nécessaires à l'organisation et au règlement de la succession, ainsi qu'à la prise en compte de votre décès par nos services. Nous répondons à ces demandes dans le délai d'un mois prévu à la section 11.
Ce que nous ne savons pas encore faire, et que nous préférons écrire. L'application ne comporte pas, à ce jour, d'écran permettant d'enregistrer vos directives ni de désigner par avance la personne à laquelle vos données seraient communiquées. Ce dispositif sera construit, et son ouverture vous sera annoncée. En attendant, deux chemins existent : nous adresser vos directives par écrit à contact@lielo.fr, où elles sont conservées et suivies, ou les confier à un tiers de confiance numérique certifié.
Une précision matérielle qui pèse plus lourd que la règle de droit. Lielo est conçu local-first : la plus grande part de vos données se trouve sur votre appareil, hors de notre portée. Ni vos héritiers ni nous ne pourrons les récupérer si cet appareil est perdu, effacé ou inaccessible, et le détail que vous saisissez dans le pôle Santé n'est conservé sur nos serveurs que chiffré, avec une clé que nous ne pouvons pas ouvrir sans votre mot de passe ou votre code de récupération (voir la section 5). Si vous souhaitez qu'un proche puisse un jour reprendre le fil, la seule mesure réellement efficace consiste à produire une archive de vos données depuis un ordinateur, à lui indiquer où elle se trouve, et à lui transmettre le mot de passe qui la protège si vous l'avez chiffrée.
12. Mineurs
Le Service est réservé aux personnes majeures (18 ans ou plus) et juridiquement capables, comme le prévoit l'article 4 des CGU. Nous ne collectons pas sciemment de données concernant des mineurs, et nous n'orientons ni notre service, ni nos contenus vers eux.
Nous ne demandons pas de justificatif d'âge à l'inscription : ce serait exiger une pièce d'identité, donc collecter bien plus de données que ce que nous cherchons à protéger. La déclaration de majorité résulte de l'acceptation des CGU.
Si vous êtes titulaire de l'autorité parentale et que vous constatez qu'un mineur a créé un compte, écrivez-nous à contact@lielo.fr : nous supprimons le compte et les données associées sans délai, sans vous demander de justifier votre demande au-delà du strict nécessaire.
Un cas mérite d'être distingué : un Utilisateur majeur peut légitimement renseigner des informations concernant un enfant mineur de son foyer (une dépense de santé, une allocation, un frais de scolarité). Ces informations relèvent alors de sa vie familiale et des garanties qu'il donne à l'article 6.4 des CGU ; le détail saisi dans le pôle Santé, en particulier, n'est conservé sur nos serveurs que chiffré sur son appareil (voir la section 5).
13. Modifications
Cette politique peut être mise à jour pour refléter les évolutions du Service ou de la réglementation. Chaque version porte un numéro et une date d'entrée en vigueur.
En cas de modification substantielle (nouvelle catégorie de données, nouveau destinataire, nouvelle finalité), vous en êtes informé et votre acceptation explicite est demandée dans l'application avant la poursuite de l'utilisation. Vous pouvez refuser, exporter vos données et supprimer votre compte à tout moment, sans frais.
Version 1.5 · applicable depuis le 22 septembre 2026.