ELEGG
Finance
Confidentialité

Politique de confidentialité

Information sur les traitements de données personnelles effectués via le site eleggfinance.com et l'espace client ELEGG FX, conformément aux articles 13 et 14 du Règlement (UE) 2016/679 (RGPD).

Dernière mise à jour : 5 septembre 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via le site eleggfinance.com et l'espace client ELEGG FX est Elliot Alexis LEGGE, entrepreneur individuel exerçant sous le nom commercial ELEGG CONSEIL et la marque ELEGG FINANCE, immatriculé au RCS de Brive sous le numéro 842 848 442. Aucun délégué à la protection des données (DPO) n'a été désigné, l'organisation n'étant pas soumise à cette obligation au sens de l'article 37 du RGPD. Pour toute question relative à vos données :

Contact protection des données
contact@eleggfinance.com

2. Données collectées

Les données collectées diffèrent selon que vous visitez le site public ou que vous disposez d'un accès à l'espace client :

  • Formulaire de contact, demande de démonstration ou de cotation : nom, e-mail professionnel, société, SIREN, téléphone (facultatif), devises utilisées, volume annuel estimé, message libre.
  • Compte de l'espace client : nom, e-mail, société, adresse, devise de référence. Le mot de passe est géré par Supabase Auth et conservé sous forme de condensat — il n'est jamais stocké en clair et nous n'y avons pas accès.
  • Sécurité de la connexion : codes à six chiffres envoyés par e-mail lors de la double authentification, et jetons de réinitialisation de mot de passe. Les uns comme les autres ne sont conservés que sous forme d'empreinte salée.
  • Données d'activité de couverture : besoins en devises, positions, couvertures et leurs dénouements, projets et marges commerciales, soldes de trésorerie, contreparties bancaires. Il s'agit pour l'essentiel de données d'entreprise, qui peuvent toutefois contenir des noms de personnes physiques (interlocuteur bancaire, signataire d'une opération).
  • Documents déposés dans l'espace client : term sheets, confirmations de courtier, contrats et pièces jointes, ainsi que leur nom de fichier et leur catégorie.
  • Alertes de change : adresse e-mail, paire de devises, seuil, sens et langue, ainsi que la date du dernier envoi afin de ne pas vous écrire plus d'une fois par jour.
  • Abonnement : les données de facturation et le moyen de paiement sont collectés et conservés par Stripe. Aucun numéro de carte ne transite par nos serveurs ni n'est stocké par nos soins.
  • Données techniques : adresse IP (anonymisée par notre hébergeur Vercel à des fins de protection contre les abus), user-agent du navigateur, page visitée. La fréquentation est mesurée par Vercel Web Analytics, qui compte les pages vues sans déposer de cookie et sans conserver d'identifiant permettant de vous reconnaître d'une visite à l'autre : c'est un comptage, pas un pistage. Aucun pixel publicitaire, aucun outil de type Google Analytics ou Meta Pixel n'est déployé.
  • Corpus anonymisé de term sheets : lorsque vous déposez un document sur la page Pricer, nous en conservons par défaut une version anonymisée (sans nom de société, e-mail, téléphone, RIB, SIREN ni adresse) afin d'améliorer la précision du moteur de pricing. Vous pouvez vous y opposer en cochant une case avant l'envoi. Le document original identifiable n'est jamais conservé à ce titre : il est traité en mémoire puis détruit après extraction.

3. Finalités et bases légales

Les données sont traitées pour les finalités suivantes, sur les bases légales indiquées :

  • Fournir l'espace client, les valorisations et le suivi des couvertures — base légale : exécution du contrat (RGPD art. 6.1.b).
  • Répondre à une demande de contact, de démonstration ou de cotation — base légale : mesures précontractuelles (RGPD art. 6.1.b) ou intérêt légitime du responsable de traitement (RGPD art. 6.1.f).
  • Sécuriser l'accès au compte : double authentification, limitation du nombre de tentatives, journalisation des connexions — base légale : intérêt légitime (RGPD art. 6.1.f) et obligation de sécurité (RGPD art. 32).
  • Envoyer les alertes de change que vous avez demandées — base légale : consentement (RGPD art. 6.1.a). Ce consentement est recueilli par double opt-in : l'alerte reste inactive tant que le lien reçu par e-mail n'a pas été cliqué. Il peut être retiré à tout moment par le lien de désinscription présent dans chaque message.
  • Lire automatiquement un document importé pour en extraire les caractéristiques d'une opération de change — base légale : exécution du contrat (RGPD art. 6.1.b). Cette lecture fait appel à un service tiers d'intelligence artificielle (voir section 4).
  • Gérer l'abonnement, encaisser les paiements et émettre les factures — base légale : exécution du contrat (RGPD art. 6.1.b) et obligation légale (RGPD art. 6.1.c).
  • Améliorer la précision du pricer FX — base légale : intérêt légitime (RGPD art. 6.1.f). Les données effectivement conservées étant anonymisées au sens du considérant 26 du RGPD, elles ne constituent plus des données personnelles. Vous disposez néanmoins d'un droit d'opposition exprès, exerçable avant l'envoi via une case à cocher et à tout moment ensuite sur simple demande.
  • Respecter nos obligations comptables et fiscales — base légale : obligation légale (RGPD art. 6.1.c).

4. Destinataires et sous-traitants

Vos données sont accessibles au responsable du traitement et, le cas échéant, aux personnes qu'il habilite. Elles sont traitées pour son compte par les sous-traitants techniques suivants, chacun lié par un accord de sous-traitance au sens de l'article 28 du RGPD :

Hébergement applicatif et mesure d'audience
Vercel Inc. (société américaine ; fonctions exécutées à Francfort)
Base de données et authentification
Supabase Inc. (société américaine ; données hébergées en Allemagne, Union européenne)
E-mails transactionnels
Resend (États-Unis) — codes de connexion, alertes de change, accusés de réception
Paiement de l'abonnement
Stripe Payments Europe Ltd (Irlande) et Stripe Inc. (États-Unis)
Lecture assistée des documents importés
Anthropic PBC (États-Unis) — le document est transmis pour extraction et n'est pas utilisé pour entraîner de modèle
Stockage du corpus anonymisé
GitHub Inc. (États-Unis)

5. Absence de cession

Aucune donnée personnelle n'est vendue, louée, échangée ni cédée à des tiers à des fins commerciales ou publicitaires. Les seuls tiers qui y accèdent sont les sous-traitants énumérés ci-dessus, agissant sur instruction et pour les seules finalités décrites.

6. Transferts hors Union européenne

Plusieurs des sous-traitants ci-dessus sont établis aux États-Unis. Chaque transfert est encadré soit par l'adhésion du sous-traitant au Data Privacy Framework EU-US (décision d'adéquation de la Commission européenne du 10 juillet 2023, JO L 231 du 20.9.2023, p. 118), soit par les clauses contractuelles types adoptées par la Commission européenne et figurant à son accord de sous-traitance. Le détail de la garantie applicable à chaque sous-traitant vous est communiqué sur simple demande à contact@eleggfinance.com.

7. Durées de conservation

Compte de l'espace client
Durée de la relation contractuelle, puis 3 ans
Données de couverture et documents déposés
Durée de la relation contractuelle, puis 5 ans (délai de prescription)
Codes de connexion
10 minutes, puis purgés
Jetons de réinitialisation de mot de passe
1 heure
Alertes de change
Jusqu'à la désinscription, immédiate par le lien présent dans chaque e-mail
Données du formulaire de contact
3 ans à compter du dernier contact (recommandation CNIL)
Corpus anonymisé
Jusqu'à demande de suppression par le contributeur
Logs techniques d'accès
1 an maximum
Statistiques de fréquentation
Données agrégées, sans identifiant individuel
Données comptables et de facturation
10 ans (obligation du Code de commerce)

8. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données personnelles :

  • Droit d'accès : obtenir une copie des données vous concernant que nous traitons.
  • Droit de rectification : faire corriger des données inexactes.
  • Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, sous réserve d'obligations légales contraires.
  • Droit à la limitation du traitement : faire suspendre certains traitements.
  • Droit à la portabilité : récupérer vos données dans un format structuré et lisible par machine.
  • Droit d'opposition : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime.
  • Droit de retirer votre consentement à tout moment, sans préjudice de la licéité du traitement effectué avant ce retrait.
  • Droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).

9. Exercice de vos droits

Pour exercer l'un de ces droits, écrivez à contact@eleggfinance.com en précisant l'objet de votre demande. Une réponse vous sera apportée dans un délai d'un mois maximum, prolongeable de deux mois en cas de complexité. Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité.

10. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits Informatique et Libertés ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) :

Adresse postale
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone
+33 1 53 73 22 22
Site
www.cnil.fr/fr/plaintes

11. Sécurité des données

Le site utilise HTTPS sur l'intégralité de ses pages. L'accès à l'espace client repose sur une double authentification : le mot de passe est vérifié côté serveur, puis un code à six chiffres est envoyé par e-mail ; aucune session n'est ouverte tant que ce second facteur n'a pas été validé. Les mots de passe sont gérés par Supabase Auth et conservés sous forme de condensat. Les codes de connexion et les jetons de réinitialisation ne sont stockés que sous forme d'empreinte SHA-256 salée par un secret propre au déploiement. Les tables de la base sont protégées par des politiques de sécurité au niveau des lignes : chaque client n'accède qu'à ses propres données. Le nombre de tentatives de connexion et de demandes est limité par adresse. Les documents déposés sont stockés dans un espace privé, accessible uniquement au client propriétaire.

12. Modification de la politique

Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. La date de dernière mise à jour est indiquée en tête de page. Pour les évolutions substantielles, les titulaires d'un compte et les personnes ayant communiqué leurs coordonnées seront notifiés par e-mail.