· Legal

Politique de Confidentialité

Dernière mise à jour : août 2026

Cette politique décrit les données personnelles collectées par SENZOUKRIA (éditeur : Ryad Bouderga, contact : ryad.bouderga78@gmail.com), les finalités de leur traitement, les destinataires, vos droits et la façon de les exercer.

1. Données collectées et bases légales

Nous collectons uniquement les données nécessaires au fonctionnement du service.

CatégorieDonnéesBase légale (art. 6 RGPD)
CompteEmail, nom (optionnel), pseudo, avatar, mot de passe (haché bcrypt-12)Exécution du contrat
OAuth GoogleIdentifiant Google, access_token, refresh_token, id_tokenExécution du contrat (authentification déléguée)
SécuritéAdresse IP, user-agent, empreinte appareil (anti-partage de compte), tentatives de connexion échouéesIntérêt légitime (sécurité / lutte contre la fraude)
PaiementIdentifiant Stripe customer, identifiant d'abonnement Stripe (pas de numéro de carte)Exécution du contrat / obligation légale (facturation)
Journal de tradingSymbole, sens (LONG/SHORT), prix d'entrée/sortie, quantité, PnL, screenshots — saisis volontairement par l'utilisateurExécution du contrat (fonctionnalité Journal)
Assistant IAMessages texte et images envoyés à l'assistant — transmis à un fournisseur LLM tiers (voir §5)Exécution du contrat (fonctionnalité IA)
Rapports de plantage et signalementsMessage d'erreur, pile d'appels, version, système d'exploitation, langue, source de données broker et, pour un signalement écrit à la main, le texte que vous rédigez. Une adresse e-mail de réponse uniquement si vous la saisissez — le champ est facultatif et sert au seul message vous annonçant la correction. Identifiants, clés d'API, adresses e-mail et chemins de profil sont retirés du texte avant l'envoi, puis une seconde fois à la réception. L'envoi automatique des rapports de plantage est désactivé par défaut.Intérêt légitime (corriger les défauts du logiciel) — art. 6.1.f

2. Données NON collectées

Nous ne collectons JAMAIS :

  • Données de marché CME en temps réel (ticks, quotes, DOM, trades)
  • Identifiants de compte broker (login/mot de passe Rithmic, Apex, IBKR…)
  • Numéros de carte bancaire ni données de paiement brutes
  • Positions ouvertes, ordres et P&L de votre compte broker : l'application desktop les lit depuis votre broker et, si vous le décidez, lui transmet vos ordres (manuels, ou ceux d'une stratégie que vous avez explicitement armée) directement depuis votre poste ; rien de tout cela ne transite par nos serveurs

Les données du journal de trading (entrée/sortie, PnL) sont saisies volontairement par l'utilisateur dans le module Journal — elles ne sont pas capturées automatiquement depuis le broker.

3. Finalités du traitement

  • Authentification et gestion des sessions (JWT 6h)
  • Prévention du partage de compte (anti-sharing, détection multi-appareils)
  • Gestion de l'abonnement et de la facturation (Stripe)
  • Fourniture des fonctionnalités : Footprint, Heatmap, GEX, Journal, Assistant IA
  • Sécurité du service (détection d'attaques, blocage de comptes compromis)
  • Support et assistance technique

4. Durées de conservation

  • Sessions : supprimées à l'expiration (6h) ou à la déconnexion, purge automatique des sessions expirées
  • Données de compte : conservées pendant la durée de l'abonnement + 30 jours après résiliation (délai de réactivation), puis supprimées sur demande ou automatiquement
  • Logs IP / journaux de sécurité : 12 mois maximum
  • Données de paiement (Stripe) : 10 ans (obligation comptable légale, art. L123-22 C.com.)
  • Journal de trading : conservé tant que le compte est actif ; supprimé avec le compte sur demande (hors contrainte légale)
  • Rapports de plantage et signalements : 24 mois à compter de leur réception. La suppression d'un compte ne les efface pas — ils sont alors détachés du compte (le lien est mis à nul) et ne portent plus d'identifiant. L'adresse de réponse, elle, est supprimée avec le compte ou sur demande

5. Sous-traitants et transferts hors UE

Nous faisons appel aux sous-traitants suivants. Certains sont établis aux États-Unis (transferts encadrés par les Clauses Contractuelles Types UE ou le Data Privacy Framework UE-USA) :

Sous-traitantRôlePaysGarantie
Vercel Inc.Hébergement de l'application webÉtats-UnisDPF UE-USA + SCC
Stripe Inc.Traitement des paiementsÉtats-UnisDPF UE-USA + SCC
Anthropic PBCLLM assistant IA (Claude) — reçoit vos messages et imagesÉtats-UnisSCC
Groq Inc.LLM assistant IA (Llama) — reçoit vos messages et imagesÉtats-UnisSCC
Google LLCOAuth (connexion Google) + LLM Gemini (assistant IA)États-UnisDPF UE-USA + SCC
Fournisseur SMTPEnvoi des emails de vérification et notificationsVariableSCC si hors UE

Concernant l'assistant IA : vos messages texte et images de charts envoyés à l'assistant sont transmis à ces fournisseurs pour générer une réponse. Ils ne sont pas utilisés pour l'entraînement de leurs modèles (clauses contractuelles en vigueur). L'application n'envoie d'elle-même à l'IA aucun identifiant de connexion, aucun ordre et aucune position : seul part ce que vous écrivez ou joignez. En revanche, une capture d'écran que vous joignez part telle quelle — elle n'est pas analysée ni caviardée avant l'envoi, et peut donc montrer votre solde, vos positions ou votre numéro de compte s'ils étaient affichés. L'application vous le rappelle au moment de joindre une image ; regardez-la avant de l'envoyer.

6. Vos droits

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :

  • Accès : obtenir une copie de vos données
  • Rectification : corriger des données inexactes
  • Suppression : demander l'effacement — accessible directement depuis Compte → Zone Danger → Supprimer le compte
  • Portabilité : recevoir vos données dans un format structuré — accessible depuis Compte → Exporter mes données
  • Opposition / limitation : vous opposer à certains traitements fondés sur l'intérêt légitime

Pour exercer ces droits : ryad.bouderga78@gmail.com. Réponse sous 30 jours. En cas de réclamation non résolue, vous pouvez saisir la CNIL.

7. Cookies

Nous utilisons uniquement des cookies techniques strictement nécessaires au fonctionnement du service (cookie de session NextAuth, cookie CSRF). Aucun cookie publicitaire, de profilage ou de tracking tiers n'est déposé. Aucun outil d'analytics tiers n'est actif.

8. Sécurité

  • Mots de passe hachés avec bcrypt (12 rounds) — jamais stockés en clair
  • Identifiants broker (Rithmic, Apex…) stockés exclusivement dans le trousseau OS local de l'utilisateur (DPAPI Windows / Keychain macOS) — jamais transmis à nos serveurs
  • Sessions avec expiration 6h et révocation immédiate possible
  • Base de données PostgreSQL chiffrée en transit (TLS 1.2+)
  • Communications HTTPS uniquement

9. Langue de la présente politique

Cette politique est rédigée en français et en anglais. La traduction anglaise est fournie pour la commodité du lecteur. En cas de divergence d'interprétation entre les deux versions, la version française prévaut, le responsable de traitement étant établi en France.

Contact DPO / données personnelles : ryad.bouderga78@gmail.com