Protection des données
Politique de confidentialité
AYMVEST traite les informations nécessaires au fonctionnement d’un espace patrimonial personnel, et rien d’autre. Cette page décrit quelles données sont traitées, pourquoi, par qui, combien de temps, et comment exercer tes droits.
1. Responsable du traitement
Le responsable du traitement est Pierre SCHMITZ, La Tour des Prises, chemin de la grifforine, 17670 La Couarde sur mer. Toute question ou demande relative aux données personnelles peut être adressée à schmitz.pierre1604@gmail.com.
2. Données traitées
Données de compte
- nom, adresse électronique, photo de profil éventuelle (fournie par Google lors d’une connexion Google) ;
- mot de passe, conservé uniquement sous forme hachée, jamais en clair ;
- données techniques de session : identifiant de session, date d’expiration, adresse IP et navigateur utilisés lors de la connexion, à des fins de sécurité.
Données patrimoniales et financières
- comptes, actifs, dettes, positions, valorisations, objectifs, alertes, journal, simulations et documents que l’utilisateur saisit ou dépose ;
- soldes, positions et opérations bancaires récupérés par une connexion à un établissement financier, lorsque l’utilisateur l’a demandée (voir la section 4) ;
- événements et rappels d’agenda saisis par l’utilisateur ;
- préférences d’affichage, disposition du cockpit, thème.
Contenu transmis à la demande
- captures d’écran ou fichiers importés pour extraire des positions ou des opérations ;
- la question et le contexte transmis lorsqu’une analyse assistée par intelligence artificielle est déclenchée.
AYMVEST ne demande jamais les identifiants bancaires de l’utilisateur, ne détient aucun fonds et n’exécute aucune transaction.
3. Finalités et bases juridiques
- Fournir le service (création et sécurisation du compte, cockpit, calculs patrimoniaux, agenda, alertes) : exécution du contrat formé par les conditions d’utilisation.
- Sécurité et prévention des abus (sessions, journaux techniques, limitation de débit) : intérêt légitime de l’éditeur à protéger le service et ses utilisateurs.
- Communications techniques indispensables (vérification d’adresse, réinitialisation de mot de passe) : exécution du contrat.
- Connexion à un établissement financier, lecture d’un calendrier externe, analyse assistée : ces fonctions ne s’activent que sur demande expresse de l’utilisateur, qui peut y mettre fin à tout moment. Elles reposent sur l’exécution du contrat pour les fonctions demandées et, pour l’accès à un compte tiers (Google Calendar), sur le consentement donné auprès de ce tiers.
Aucune donnée n’est utilisée à des fins publicitaires, de profilage commercial ou de revente. Aucune décision automatisée produisant un effet juridique n’est prise à partir de ces données : les indicateurs affichés sont des calculs explicables, jamais des décisions.
4. Connexions à des établissements financiers
Lorsque l’utilisateur relie une banque ou un courtier, l’authentification a lieu chez l’établissement ou chez l’agrégateur, jamais sur AYMVEST. Le prestataire d’agrégation est Powens, prestataire de services d’information sur les comptes agréé par l’Autorité de contrôle prudentiel et de résolution (numéro CIB 16948). AYMVEST reçoit en lecture seule les comptes, soldes, positions et opérations que l’utilisateur a autorisés. Les jetons d’accès sont chiffrés (AES-256-GCM) avant stockage et ne sont jamais transmis au navigateur ni journalisés.
L’utilisateur peut à tout moment déconnecter un établissement (révocation du jeton) ou supprimer les données importées depuis cet établissement, depuis la page Connexions. Une synchronisation en échec ne modifie jamais les données précédentes : elles restent affichées, datées de leur dernière mise à jour réussie.
5. Connexion Google et Google Calendar
Connexion Google. L’utilisateur peut se connecter avec son compte Google. AYMVEST reçoit alors uniquement l’adresse électronique, le nom et la photo de profil, pour identifier le compte. Aucune autre donnée Google n’est lue à cette occasion.
Lecture du calendrier Google. Sur demande expresse, l’Agenda peut lire le calendrier Google de l’utilisateur. Deux niveaux d’accès sont proposés et choisis avant la connexion : « occupé/libre », où seuls les créneaux occupés sont lus, sans titre ni détail ; « détails », où les titres, horaires et descriptions des événements sont lus. AYMVEST n’écrit, ne modifie et ne supprime jamais rien dans le calendrier Google.
Les données lues servent uniquement à afficher ces événements dans l’Agenda de l’utilisateur, à côté de ses échéances financières. Elles ne sont pas conservées au delà de l’affichage, ne sont transmises à aucun tiers, ne servent ni à la publicité ni au profilage, et ne sont analysées par aucun modèle d’intelligence artificielle. Seuls les jetons d’accès sont stockés, chiffrés, pour permettre les lectures suivantes. La connexion peut être révoquée à tout moment depuis l’Agenda : les jetons sont alors révoqués auprès de Google et supprimés, sans effet sur les événements créés dans AYMVEST. L’utilisation des informations reçues des API Google respecte la politique de données utilisateur des services API Google, y compris ses exigences d’utilisation limitée.
Flux d’abonnement iCalendar. L’utilisateur peut activer un flux en lecture seule que son application de calendrier (Apple Calendar, Google Agenda, Outlook) relit à intervalles réguliers. L’adresse de ce flux contient un jeton secret propre à l’utilisateur, régénérable et révocable depuis l’Agenda. Toute personne disposant de cette adresse peut lire le flux : elle doit être traitée comme un mot de passe.
6. Analyse assistée par intelligence artificielle
Certaines fonctions (extraction de positions depuis une capture d’écran, commentaire sur une valeur) transmettent, uniquement lorsque l’utilisateur les déclenche, le contenu concerné à un fournisseur de modèle de langage (Anthropic). Seul le contenu nécessaire à la demande est transmis ; il n’est pas utilisé par ce fournisseur pour entraîner ses modèles selon ses conditions applicables aux API. Les réponses sont présentées comme une aide à l’organisation, jamais comme un conseil.
7. Prestataires et destinataires
Les données ne sont accessibles qu’aux personnes qui en ont besoin pour exploiter le service et aux prestataires techniques suivants, qui agissent sur instruction de l’éditeur :
- Vercel (États-Unis) : hébergement de l’application et journaux techniques ;
- Neon : base de données, hébergée dans l’Union européenne (Francfort) ;
- Resend : envoi des courriels techniques (vérification d’adresse, réinitialisation de mot de passe) ;
- Powens (France) : agrégation bancaire, sur demande de l’utilisateur ;
- Google : connexion facultative, lecture facultative du calendrier, et service d’icônes utilisé pour afficher l’emblème des établissements financiers (le navigateur de l’utilisateur charge ces icônes directement) ;
- Anthropic : analyse assistée, uniquement à la demande ;
- Fournisseurs de données de marché (Finnhub, Yahoo Finance, OpenFIGI, Réserve fédérale de Saint-Louis pour le calendrier économique, flux publics de banques centrales et de presse) : AYMVEST leur transmet des symboles d’instruments financiers et des dates, jamais l’identité de l’utilisateur ni ses montants ;
- TradingView : le graphique d’un instrument est un composant intégré chargé depuis TradingView, qui reçoit le symbole affiché et peut déposer ses propres cookies (voir la page Cookies).
Certains de ces prestataires sont établis hors de l’Espace économique européen, principalement aux États-Unis. Les transferts reposent sur les clauses contractuelles types de la Commission européenne ou, pour les prestataires certifiés, sur le cadre de protection des données UE‑États-Unis. Aucune donnée n’est vendue ni cédée.
8. Durée de conservation
- les données du compte et les données patrimoniales sont conservées tant que le compte existe ; la suppression du compte, disponible dans les réglages, efface immédiatement et définitivement l’ensemble des données rattachées ;
- les données importées depuis un établissement financier sont supprimées dès que l’utilisateur le demande depuis la page Connexions ;
- les sessions expirent automatiquement après une période d’inactivité limitée ; les jetons de vérification et de réinitialisation expirent en quelques heures ;
- les jetons Google Calendar sont supprimés à la déconnexion du calendrier ;
- les journaux techniques de l’hébergeur sont conservés pour une durée courte, fixée par celui-ci, à des fins de sécurité et de diagnostic.
9. Cookies et stockage local
AYMVEST n’utilise que les cookies strictement nécessaires (session, protection des parcours de connexion) et le stockage local du navigateur pour des préférences d’interface. Aucun traceur publicitaire ni outil de mesure d’audience n’est intégré. Le détail figure sur la page Cookies.
10. Droits de l’utilisateur
Conformément au règlement général sur la protection des données et à la loi Informatique et Libertés, l’utilisateur dispose d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de ses données, ainsi que du droit de définir des directives relatives à leur sort après son décès.
- un export complet de ses données, au format lisible par machine, est disponible dans les réglages du compte ;
- la suppression du compte, définitive et immédiate, est disponible dans les réglages ;
- toute autre demande peut être adressée à schmitz.pierre1604@gmail.com ; une réponse est apportée dans un délai d’un mois, prolongeable dans les cas prévus par la réglementation.
Si l’utilisateur estime que ses droits ne sont pas respectés, il peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés.
11. Sécurité
Les données de chaque utilisateur sont isolées : toute lecture et toute écriture sont filtrées par l’identifiant du compte connecté. Les connexions sont chiffrées en transit, les secrets des connexions financières et des calendriers sont chiffrés au repos, les mots de passe sont hachés, et des en têtes de sécurité web sont appliqués. Aucun système ne pouvant garantir une sécurité absolue, toute suspicion d’accès non autorisé doit être signalée sans délai à schmitz.pierre1604@gmail.com.
12. Mineurs
Le service s’adresse aux personnes majeures. Aucune donnée n’est sciemment collectée auprès de mineurs.
13. Modifications
Cette politique peut évoluer avec le service. Toute modification substantielle est signalée dans l’application, et la date de dernière mise à jour figure ci-dessous. L’historique reste consultable sur demande.
Dernière mise à jour : 6 septembre 2026.