Dernière mise à jour : 30 mai 2026 · v2.0
Contrat de traitement des données
Si vous utilisez vokse en foyer avec d'autres personnes, partagez l'accès avec un comptable ou pilotez une petite équipe, l'article 28 du RGPD s'applique vraisemblablement. Ce DPA est pré-signé de notre côté et automatiquement incorporé à nos Conditions : vous n'avez rien à faire pour l'accepter. La version PDF est disponible sur demande à hello@vokse.ai.
Sur cette page
1. Rôles
Vous (le client) êtes responsable de traitement pour les données personnelles téléversées ou générées dans vokse. Exafire LLC, qui édite vokse, est sous-traitant et agit sur vos instructions documentées.
2. Périmètre du traitement
Nous traitons vos données uniquement pour fournir le service : stockage d'opérations, exécution de l'assistant IA, synchronisation avec les banques via open banking, génération de rapports et support. Nous ne les utilisons à aucune autre fin.
3. Catégories de données
Identifiants (nom, e-mail), données financières (comptes, opérations, soldes), données comportementales (logs d'usage) et tout texte libre ou pièce jointe que vous choisissez de téléverser (mémos, reçus, mémos vocaux).
4. Sous-traitants
Notre liste de sous-traitants courante est sur /sub-processors. Nous vous prévenons dans l'app et par e-mail au moins 14 jours avant d'ajouter ou de remplacer un sous-traitant. Vous pouvez vous opposer. Si nous ne pouvons pas y donner suite, nous vous laisserons résilier avec un remboursement proratisé.
5. Transferts internationaux
Le traitement principal a lieu dans l'UE. Exafire LLC est établie aux États-Unis et y accède depuis ce pays, et certains sous-traitants ultérieurs (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) les traitent hors de l'UE ; les deux cas reposent sur les Clauses Contractuelles Types (CCT 2021/914). Le chiffrement et les contrôles d'accès suivent les données.
6. Sécurité
TLS 1.3 en transit, AES-256 au repos, clés gérées par KMS, IAM à privilèges minimaux, journalisation d'audit sur chaque écriture, scan de vulnérabilités à chaque déploiement, pentest annuel, alignement ISO 27001. Voir /security pour la version longue.
7. Violation de données personnelles
Nous vous notifierons toute violation confirmée de données personnelles sans retard indu et au plus tard sous 48 heures. Les notifications partent vers l'e-mail du compte et (si vous l'avez désigné) vers votre contact sécurité.
8. Demandes des personnes concernées
Vous pouvez répondre aux demandes d'accès, rectification, effacement et portabilité depuis Paramètres → Confidentialité & données sans nous contacter. Si vous avez besoin de nous, nous répondons sous 30 jours.
9. Audits
Sur demande, nous partagerons nos rapports d'audit indépendants les plus récents (surveillance ISO 27001, SOC 2 Type II une fois obtenu), le résumé du pentest et les diagrammes d'architecture sous NDA. Pour les clients plus importants nous acceptons des audits tiers sur préavis de 30 jours, plafonnés à un par an.
10. Fin de la relation
À la résiliation, nous restituons ou supprimons vos données sous 30 jours, à votre choix. Les journaux d'audit peuvent être conservés plus longtemps lorsque la réglementation l'exige.