Politique de confidentialité
Dernière mise à jour : 24 mai 2026. Conforme au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
Données collectées
Nexus collecte les données strictement nécessaires à la fourniture de ses services de paiement, facturation et comptabilité B2B :
- Informations de société (raison sociale, SIRET, NAF, capital social, dirigeants)
- Documents officiels (KBIS, statuts, cartes d'identité des UBO) pour le KYB
- Données de transaction (montants, dates, contreparties)
- Données bancaires synchronisées via Bridge (opt-in marchand), et coordonnées des bénéficiaires des virements initiés depuis Nexus
- Métadonnées d'usage (logs d'accès, IP, user-agent) pour la sécurité
Base légale : exécution du contrat (Art. 6.1.b RGPD) pour la fourniture du service, et obligation légale (Art. 6.1.c) pour le KYB et la conservation comptable décennale.
Sous-traitants tiers
Pour fournir nos services, nous transmettons certaines données à des sous-traitants techniques. Tous sont liés par un DPA (Data Processing Agreement) conforme à l'Article 28 RGPD :
Stripe Payments Europe Ltd.
Irlande / États-Unis
- Finalité
- Traitement des paiements par carte bancaire, gestion des comptes connectés marchands.
- Données transmises
- Données de transaction, données du marchand (KYB), informations bancaires.
- Rétention
- Selon obligations légales (au moins 10 ans pour la compta).
- Garanties de transfert
- DPA signé, Clauses Contractuelles Types EU pour le transfert US.
DIDIT (verification.didit.me)
Estonie / Union européenne
- Finalité
- Vérification d'identité (KYC / KYB) : extraits Kbis, pièces d'identité, lutte anti-blanchiment.
- Données transmises
- Pièces d'identité, KBIS, photos de visage (liveness check), métadonnées AML.
- Rétention
- Selon obligations LCB-FT (5 ans après la fin de la relation).
- Garanties de transfert
- DPA signé. Hébergement UE, pas de transfert hors UE.
Anthropic, PBC (Claude API)
États-Unis (San Francisco)
- Finalité
- Extraction automatique d'informations structurées depuis des documents PDF (KBIS, statuts, factures fournisseurs) via le modèle d'IA Claude.
- Données transmises
- Contenu des documents transmis (peut inclure noms de dirigeants, adresses, montants). Pas de transmission des bases de données complètes.
- Rétention
- 30 jours maximum côté Anthropic (puis suppression automatique). AUCUNE utilisation pour l'entraînement des modèles.
- Garanties de transfert
- DPA signé. Clauses Contractuelles Types EU pour le transfert US. SOC 2 Type II + ISO 27001.
- Opt-out
- Désactivable via toggle sur /client/profil-fiscal — l'hydratation continue alors depuis les seules sources internes.
Bridge
France / Union européenne
- Finalité
- Agrégation de comptes bancaires (opt-in marchand) pour la réconciliation automatique, et initiation de virements SEPA — encaissement d'une facture par le client, règlement des factures fournisseurs. Les fonds circulent de banque à banque : ils ne transitent par aucun compte Nexus.
- Données transmises
- Liste des transactions bancaires, IBAN et soldes des comptes agrégés ; pour un virement initié : identité et IBAN du bénéficiaire, montant, libellé et référence de l'opération.
- Rétention
- Selon obligations DSP2 (90 jours rolling) sauf consentement explicite pour conservation. Les ordres de virement sont conservés comme pièces justificatives comptables.
- Garanties de transfert
- Agréé établissement de paiement par l'ACPR. Hébergement UE.
Bunny.net (storage)
Slovénie / Union européenne
- Finalité
- Stockage chiffré des documents KYB (KBIS, statuts, pièces d'identité).
- Données transmises
- Documents chiffrés AES-256-GCM côté Nexus avant upload (zero-knowledge depuis Bunny).
- Rétention
- Conservée tant que la relation marchand existe + durée légale post-clôture.
- Garanties de transfert
- Hébergement EU. Données chiffrées avant transfert : Bunny ne voit jamais le contenu en clair.
Railway (hosting)
États-Unis (régions disponibles : EU-West, Amsterdam pour Nexus)
- Finalité
- Hébergement des serveurs applicatifs Nexus et de la base de données PostgreSQL.
- Données transmises
- Toute donnée applicative — chiffrée au repos.
- Rétention
- Tant que le service tourne.
- Garanties de transfert
- Région EU-West (Amsterdam). DPA signé. SCC pour le contrôle opérationnel US.
Tes droits
En tant qu'utilisateur, tu disposes des droits suivants (Art. 15-22 RGPD) :
- Droit d'accès : connaître les données détenues sur toi.
- Droit de rectification : corriger les données inexactes.
- Droit à l'effacement (« droit à l'oubli ») : limité par nos obligations légales (conservation comptable 10 ans, conservation KYB 5 ans).
- Droit à la portabilité : récupérer tes données dans un format structuré (CSV / JSON) — disponible via le bouton « Exporter mes données » dans les paramètres.
- Droit d'opposition au traitement automatisé : tu peux désactiver l'extraction IA des PDF KYB via le toggle sur ton profil fiscal.
- Droit de réclamation auprès de la CNIL : si tu estimes que tes droits ne sont pas respectés.
Pour exercer ces droits, contacte privacy@nexuspay.fr. Réponse sous 30 jours.
Sécurité
Nexus applique les bonnes pratiques de sécurité de l'industrie :
- Chiffrement TLS 1.3 pour toutes les communications externes
- Chiffrement AES-256-GCM au repos pour les documents sensibles (KYB, KYC)
- Authentification JWT + rotation régulière des tokens
- Logs d'accès immuables (append-only) pour les documents sensibles
- Backups quotidiens chiffrés
- Tests de pénétration réguliers (à venir)