VELA

Données personnelles

Politique de confidentialité

Comment VELA collecte, utilise et protège vos données — en conformité avec le RGPD et la loi Informatique et Libertés.

L'essentiel en trois lignes : VELA ne vend jamais vos données. Vos relevés bancaires sont analysés puis effacés immédiatement. Vos données restent stockées en France et vous pouvez les supprimer définitivement à tout moment.

1. Responsable du traitement

Le responsable du traitement des données collectées via le service VELA est :

A-M (Alexis Mouchet)
Entreprise Individuelle, SIRET 840 700 058 00034
3 Place Grangier, 21000 Dijon, France
Contact : hq@vela-app.eu

Le Délégué à la Protection des Données (DPO) est Alexis Mouchet, joignable à la même adresse email.

2. Quelles données nous collectons

2.1 Données d'identification du compte

Lors de la création de votre compte, nous collectons :

  • Votre adresse email
  • Un mot de passe chiffré (jamais stocké en clair)

2.2 Données du foyer renseignées lors de l'onboarding

Pour personnaliser votre expérience, vous nous communiquez volontairement :

  • Nom, prénom, date de naissance
  • Situation familiale (célibataire, marié, pacsé, etc.)
  • Statut professionnel (salarié, indépendant, étudiant, etc.)
  • Composition du foyer (conjoint, enfants à charge)
  • Revenus nets mensuels déclarés
  • Logement (surface, type, mode de chauffage, DPE)

2.3 Données financières que vous renseignez

VELA stocke uniquement les données que vous saisissez ou importez vous-même :

  • Liste de vos engagements (loyer, abonnements, crédits) avec montants et périodicités
  • Contrats que vous choisissez d'analyser via l'OCR
  • Budget de vie courante (si vous le renseignez)
  • Économies réalisées et optimisations validées

Aucune connexion bancaire automatique. VELA ne se connecte jamais directement à vos comptes bancaires. Vous restez maître des données partagées.

2.4 Données techniques

Pour le bon fonctionnement du service et la sécurité, nous traitons techniquement :

  • Adresse IP (anonymisée après 6 mois)
  • Type de navigateur et système d'exploitation
  • Horodatage des connexions et actions

3. Pourquoi nous traitons ces données

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale identifiée :

Fourniture du service

Exécution du contrat (art. 6.1.b)

Vous fournir l'accès à VELA et à toutes ses fonctionnalités (registre, optimisations, calendrier, etc.)

Personnalisation des recommandations

Exécution du contrat (art. 6.1.b)

Calculer votre capacité d'épargne, détecter des optimisations, vous proposer des aides applicables à votre situation.

Communications de service

Intérêt légitime (art. 6.1.f)

Vous notifier des échéances importantes, des changements détectés sur vos engagements, des mises à jour produit.

Sécurité et prévention de la fraude

Intérêt légitime (art. 6.1.f)

Détecter les connexions suspectes, prévenir les usages frauduleux, garantir la disponibilité du service.

Obligations comptables et fiscales

Obligation légale (art. 6.1.c)

Conservation des factures et données de paiement pendant 10 ans (Code de commerce).

4. Analyse de vos relevés et contrats

Lorsque vous importez un relevé bancaire ou un contrat dans VELA, le document est :

  1. Téléversé temporairement vers notre serveur (TLS 1.3) puis vers le service d'analyse de notre partenaire IA Mistral AI (société française, données hébergées en France) ;
  2. Analysé pour en extraire vos engagements récurrents ou les informations clés du contrat ;
  3. Définitivement effacéde nos serveurs et de ceux de Mistral AI immédiatement après l'extraction ;
  4. Seules les données extraites (libellés, montants, dates) sont conservées dans votre espace VELA.

À aucun moment vos documents ne sont stockés durablement, indexés à des fins commerciales, ou utilisés pour entraîner un modèle d'IA.

5. Sous-traitants et partenaires

Pour faire fonctionner le service, nous travaillons avec des sous-traitants soigneusement sélectionnés, tous engagés contractuellement à respecter le RGPD :

Supabase

Rôle : Hébergement de la base de données (PostgreSQL)
Localisation : Région Paris (eu-west-3)
Transfert : Aucun transfert hors UE

Vercel

Rôle : Hébergement applicatif et edge network
Localisation : Points de présence européens
Transfert : Possible transfert vers USA dans le cadre du DPF (Data Privacy Framework)

Stripe

Rôle : Traitement des paiements et abonnements
Localisation : Irlande (siège UE)
Transfert : Conforme RGPD via Clauses Contractuelles Types

Mistral AI

Rôle : Analyse IA des relevés et contrats (souverain)
Localisation : France
Transfert : Aucun transfert hors UE

Tally

Rôle : Formulaires de support et de retour utilisateur
Localisation : Belgique (UE)
Transfert : Aucun transfert hors UE

6. Durée de conservation

  • Données de compte actif : tant que votre compte existe.
  • Compte inactif : après 3 ans sans connexion, votre compte et toutes vos données sont définitivement supprimés, après notification préalable par email.
  • Compte supprimé sur demande : suppression définitive dans un délai de 30 jours.
  • Factures et données de paiement : conservées 10 ans (obligation légale comptable et fiscale).
  • Logs techniques : 12 mois maximum.
  • Relevés et contrats analysés : effacés immédiatement après extraction.

7. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données :

  • Droit d'accès : obtenir confirmation que vos données sont traitées et en demander copie.
  • Droit de rectification : corriger toute donnée inexacte ou incomplète vous concernant.
  • Droit à l'effacement :demander la suppression de vos données (sous réserve d'obligations légales).
  • Droit à la limitation : demander la suspension du traitement.
  • Droit à la portabilité : récupérer vos données dans un format structuré (JSON ou CSV) pour les transférer ailleurs.
  • Droit d'opposition : vous opposer au traitement pour motif légitime.
  • Droit de retirer votre consentement : à tout moment, sans affecter la licéité du traitement antérieur.

Pour exercer un de ces droits, écrivez-nous à hq@vela-app.eu. Nous vous répondrons dans un délai maximum d'un mois.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL).

8. Sécurité de vos données

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :

  • Chiffrement TLS 1.3 pour toutes les communications
  • Chiffrement au repos des données sensibles dans la base de données
  • Mots de passe stockés sous forme de hash bcrypt (jamais en clair)
  • Row-Level Security (RLS) PostgreSQL : chaque utilisateur ne peut accéder qu'à ses propres données
  • Sauvegardes automatiques quotidiennes
  • Authentification à deux facteurs disponible (à venir)

9. Évolution de cette politique

La présente politique de confidentialité peut être amenée à évoluer. Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur, vous laissant le temps de retirer votre consentement ou de supprimer votre compte si vous le souhaitez.

Dernière mise à jour : juin 2026.