Politique de confidentialité (RGPD)

Dernière mise à jour : 13 septembre 2026

csync traite des données personnelles, y compris des données financières et fiscales sensibles par nature. Cette politique décrit les traitements réalisés, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

1. Qui est responsable de quoi

csync est un logiciel vendu à des cabinets, qui l'utilisent pour leurs propres clients. Les rôles au sens du RGPD ne sont donc pas les mêmes selon les données.

  • Données des clients d'un cabinet (situation fiscale et patrimoniale, pièces, comptes bancaires, études) : le cabinet est responsable de traitement. YB CONSULTING agit comme sous-traitant, pour son compte et sur ses instructions, dans le cadre d'une convention de sous-traitance (article 28 du RGPD) que le cabinet accepte dans son espace.
  • Données du compte du cabinet lui-même (identification, facturation, sécurité, mesure d'audience) : YB CONSULTING est responsable de ces traitements.

L'éditeur est la société YB CONSULTING (SARL, SIREN 834 143 844, RCS Nanterre), dont le siège social est situé 99 avenue Achille Peretti, 92200 Neuilly-sur-Seine, France. Aucun délégué à la protection des données (DPO) n'a été désigné à ce jour ; le point de contact pour toute question relative à la protection des données est le gérant, Monsieur Yahya Benabdelkrim : comptabilite@ybcparis.com.

Si vous êtes le client d'un cabinet, adressez vos demandes à ce cabinet : c'est lui qui détermine les finalités du traitement et qui y répond. L'éditeur lui transmet toute demande reçue directement, sans y répondre à sa place.

2. Données collectées

  • Données d'identification et de compte : email, mot de passe (chiffré), organisation ;
  • Données bancaires : relevés, transactions, soldes des comptes reliés ou importés ;
  • Données comptables et justificatifs : pièces, factures, écritures ;
  • Données fiscales et patrimoniales : avis d'imposition (montants lus par reconnaissance optique de caractères), composition du foyer, actifs immobiliers et financiers, hypothèses de simulation ;
  • Données de facturation liées à l'abonnement ;
  • Données techniques de connexion et journaux (logs).

Ces données présentent un caractère sensible sur le plan financier ; elles font l'objet de mesures de protection renforcées.

3. Finalités et bases légales

Les finalités et les bases légales des traitements portant sur les données des clients d'un cabinet sont déterminées par ce cabinet, et figurent dans son propre registre. Celles qui suivent sont celles que l'éditeur détermine lui-même, et celles qu'il rappelle à titre indicatif pour le service rendu.

  • Fourniture du Service (centralisation, rapprochement, calcul et simulation) : exécution du contrat (art. 6.1.b RGPD) ;
  • Gestion des comptes, facturation et support : exécution du contrat et obligations légales (art. 6.1.b et 6.1.c) ;
  • Sécurité, prévention de la fraude et amélioration du Service : intérêt légitime (art. 6.1.f) ;
  • Conservation de pièces comptables et fiscales : obligation légale (art. 6.1.c).

4. Destinataires et sous-traitants

Les données sont accessibles au personnel habilité de l'éditeur et aux sous-traitants suivants, encadrés par un accord de traitement (DPA) au sens de l'article 28 RGPD :

Sous-traitantRôleLocalisation
Supabase Inc.Base de données et authentificationAWS Europe (Francfort), région eu-central-1 — Union européenne
Vercel Inc.Hébergement de l'applicationÉtats-Unis
StripeTraitement des paiements par carte bancaireUE / États-Unis
Enable Banking OyAgrégation des comptes bancaires (prestataire de services d'information sur les comptes agréé au titre de la DSP2)Finlande (Union européenne)
Stockage des pièces (Oracle Cloud Infrastructure ou Supabase Storage)Stockage des justificatifs et pièces importéesFrance (Oracle, région eu-paris-1) ou région du projet Supabase, selon la configuration active
Oracle Cloud InfrastructureHébergement du moteur de calcul fiscal et de la reconnaissance optique de secours (infrastructure exploitée par l'éditeur)États-Unis (région us-ashburn-1, Virginie)
Microsoft (Azure / Graph)Réception des justificatifs transmis par courrier électronique à la boîte dédiée (lecture de la boîte aux lettres, lorsque cette option est activée)UE / États-Unis
Google (API Gemini)Lecture des avis d'imposition et des justificatifs (reconnaissance optique de caractères)États-Unis
Anthropic (API Claude)Classification comptable et assistant conversationnelÉtats-Unis

Le calcul fiscal (moteur OpenFisca) ainsi qu'un modèle de reconnaissance optique de secours sont opérés sur l'infrastructure propre de l'éditeur. Certains services listés ci-dessus (par exemple la lecture de la boîte aux lettres de dépôt des justificatifs) ne sont activés que lorsque l'organisation a configuré la fonctionnalité correspondante. Les données ne sont ni vendues, ni louées à des tiers.

5. Transferts hors Union européenne

Les données d'agrégation bancaire (Enable Banking Oy, Finlande) sont traitées au sein de l'Union européenne. Le stockage des pièces peut être opéré en France (Oracle Cloud, région eu-paris-1) selon la configuration active. Le calcul fiscal (moteur OpenFisca) et la reconnaissance optique de secours sont en revanche opérés sur une infrastructure exploitée par l'éditeur et hébergée aux États-Unis (Oracle Cloud, région us-ashburn-1, Virginie) ; les données y sont chiffrées en transit et l'accès aux routes de calcul est soumis à jeton. Une migration vers une région de l'Union européenne est prévue ; elle conditionne l'ouverture du service aux particuliers. D'autres sous-traitants peuvent traiter des données hors de l'Union européenne, notamment aux États-Unis (Vercel, Google, Anthropic, et selon les cas Stripe ou Microsoft). Ces transferts sont encadrés par des garanties appropriées : les sous-traitants établis aux États-Unis (Vercel, Google, Anthropic, et selon les cas Stripe et Microsoft) traitent les données sur le fondement des clauses contractuelles types (CCT) de la Commission européenne et/ou de leur certification au Data Privacy Framework UE–États-Unis, conformément aux accords de sous-traitance (DPA) conclus avec chacun.

6. Durées de conservation

  • Données de compte : pendant la durée de l'abonnement, puis suppression ou anonymisation dans un délai de 3 mois après clôture (base active) ;
  • Études et simulations : les entrées d'un calcul (votre situation complète) sont effacées 7 jours après le calcul ; les résultats sont conservés pendant l'abonnement, les études de trajectoire vie entière étant limitées aux 20 dernières par organisation ; les aperçus, les exports et les calculs en erreur sont supprimés au bout de 30 jours ;
  • Profil de risque (questionnaire d'adéquation) : pendant l'abonnement ; l'historique des versions remplacées est supprimé au bout de 5 ans ;
  • Événements d'usage : 13 mois sous forme nominative (puis pseudonymisés), 25 mois au maximum ;
  • Archive à accès restreint : les études livrées (résultats et empreinte des entrées) sont conservées 5 ans après la clôture, hors de l'application, pour la constatation, l'exercice ou la défense de droits en justice (art. 17.3.e RGPD, art. L110-4 du Code de commerce), puis purgées ;
  • Pièces comptables et fiscales : durée légale de conservation (généralement 6 à 10 ans selon la nature du document) ;
  • Données de facturation : durée légale applicable (jusqu'à 10 ans) ;
  • Journaux techniques : ceux de nos hébergeurs (Vercel, Supabase), conservés selon les durées que ceux-ci fixent. L'éditeur ne tient pas de journal d'accès applicatif distinct ; seule l'ouverture d'un dossier client est journalisée, avec les événements d'usage ci-dessus.

Mise en œuvre, au 13 septembre 2026. Les durées ci-dessus sont des maximums que l'éditeur s'impose. La purge automatique quotidienne qui les exécute en base de données est écrite et vérifiée, mais n'est pas encore active ; jusqu'à son activation, les suppressions correspondantes sont effectuées à la demande. Les durées relatives aux pièces comptables, aux données de compte et à la facturation sont, elles, tenues manuellement.

7. Sécurité

L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées à la sensibilité des données : chiffrement des échanges en transit (HTTPS), cloisonnement strict des données par organisation (isolation applicative et contrôle d'accès par organisation), authentification, contrôle d'accès et journalisation. Les données sont chiffrées au repos par les hébergeurs (Supabase et Vercel : chiffrement AES-256 ; Oracle Cloud pour le stockage de pièces, le cas échéant) et en transit (TLS 1.2 ou supérieur).

8. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Le Service permet l'export et la suppression de vos données depuis votre espace. Vous pouvez également exercer vos droits en écrivant à comptabilite@ybcparis.com. Si vous êtes le client d'un cabinet, adressez-lui votre demande : l'éditeur n'y répond pas à sa place et la lui transmet. Vous avez le droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).

9. Cookies

Le Service utilise uniquement des cookies strictement nécessaires à son fonctionnement (authentification et gestion de session). Il n'a recours à aucun cookie de mesure d'audience, de publicité ou de traçage tiers ; aucun bandeau de recueil du consentement n'est donc requis pour ces seuls cookies techniques. Si un outil de mesure d'audience venait à être ajouté, la présente politique serait mise à jour et le consentement recueilli le cas échéant.