← Retour

Politique de confidentialité

Dernière mise à jour : 24 mai 2026. Conforme au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.

Données collectées

Nexus collecte les données strictement nécessaires à la fourniture de ses services de paiement, facturation et comptabilité B2B :

  • Informations de société (raison sociale, SIRET, NAF, capital social, dirigeants)
  • Documents officiels (KBIS, statuts, cartes d'identité des UBO) pour le KYB
  • Données de transaction (montants, dates, contreparties)
  • Données bancaires synchronisées via Bridge (opt-in marchand), et coordonnées des bénéficiaires des virements initiés depuis Nexus
  • Métadonnées d'usage (logs d'accès, IP, user-agent) pour la sécurité

Base légale : exécution du contrat (Art. 6.1.b RGPD) pour la fourniture du service, et obligation légale (Art. 6.1.c) pour le KYB et la conservation comptable décennale.

Sous-traitants tiers

Pour fournir nos services, nous transmettons certaines données à des sous-traitants techniques. Tous sont liés par un DPA (Data Processing Agreement) conforme à l'Article 28 RGPD :

Stripe Payments Europe Ltd.

Irlande / États-Unis

Finalité
Traitement des paiements par carte bancaire, gestion des comptes connectés marchands.
Données transmises
Données de transaction, données du marchand (KYB), informations bancaires.
Rétention
Selon obligations légales (au moins 10 ans pour la compta).
Garanties de transfert
DPA signé, Clauses Contractuelles Types EU pour le transfert US.

DIDIT (verification.didit.me)

Estonie / Union européenne

Finalité
Vérification d'identité (KYC / KYB) : extraits Kbis, pièces d'identité, lutte anti-blanchiment.
Données transmises
Pièces d'identité, KBIS, photos de visage (liveness check), métadonnées AML.
Rétention
Selon obligations LCB-FT (5 ans après la fin de la relation).
Garanties de transfert
DPA signé. Hébergement UE, pas de transfert hors UE.

Anthropic, PBC (Claude API)

États-Unis (San Francisco)

Finalité
Extraction automatique d'informations structurées depuis des documents PDF (KBIS, statuts, factures fournisseurs) via le modèle d'IA Claude.
Données transmises
Contenu des documents transmis (peut inclure noms de dirigeants, adresses, montants). Pas de transmission des bases de données complètes.
Rétention
30 jours maximum côté Anthropic (puis suppression automatique). AUCUNE utilisation pour l'entraînement des modèles.
Garanties de transfert
DPA signé. Clauses Contractuelles Types EU pour le transfert US. SOC 2 Type II + ISO 27001.
Opt-out
Désactivable via toggle sur /client/profil-fiscal — l'hydratation continue alors depuis les seules sources internes.

Bridge

France / Union européenne

Finalité
Agrégation de comptes bancaires (opt-in marchand) pour la réconciliation automatique, et initiation de virements SEPA — encaissement d'une facture par le client, règlement des factures fournisseurs. Les fonds circulent de banque à banque : ils ne transitent par aucun compte Nexus.
Données transmises
Liste des transactions bancaires, IBAN et soldes des comptes agrégés ; pour un virement initié : identité et IBAN du bénéficiaire, montant, libellé et référence de l'opération.
Rétention
Selon obligations DSP2 (90 jours rolling) sauf consentement explicite pour conservation. Les ordres de virement sont conservés comme pièces justificatives comptables.
Garanties de transfert
Agréé établissement de paiement par l'ACPR. Hébergement UE.

Bunny.net (storage)

Slovénie / Union européenne

Finalité
Stockage chiffré des documents KYB (KBIS, statuts, pièces d'identité).
Données transmises
Documents chiffrés AES-256-GCM côté Nexus avant upload (zero-knowledge depuis Bunny).
Rétention
Conservée tant que la relation marchand existe + durée légale post-clôture.
Garanties de transfert
Hébergement EU. Données chiffrées avant transfert : Bunny ne voit jamais le contenu en clair.

Railway (hosting)

États-Unis (régions disponibles : EU-West, Amsterdam pour Nexus)

Finalité
Hébergement des serveurs applicatifs Nexus et de la base de données PostgreSQL.
Données transmises
Toute donnée applicative — chiffrée au repos.
Rétention
Tant que le service tourne.
Garanties de transfert
Région EU-West (Amsterdam). DPA signé. SCC pour le contrôle opérationnel US.

Tes droits

En tant qu'utilisateur, tu disposes des droits suivants (Art. 15-22 RGPD) :

  • Droit d'accès : connaître les données détenues sur toi.
  • Droit de rectification : corriger les données inexactes.
  • Droit à l'effacement (« droit à l'oubli ») : limité par nos obligations légales (conservation comptable 10 ans, conservation KYB 5 ans).
  • Droit à la portabilité : récupérer tes données dans un format structuré (CSV / JSON) — disponible via le bouton « Exporter mes données » dans les paramètres.
  • Droit d'opposition au traitement automatisé : tu peux désactiver l'extraction IA des PDF KYB via le toggle sur ton profil fiscal.
  • Droit de réclamation auprès de la CNIL : si tu estimes que tes droits ne sont pas respectés.

Pour exercer ces droits, contacte privacy@nexuspay.fr. Réponse sous 30 jours.

Sécurité

Nexus applique les bonnes pratiques de sécurité de l'industrie :

  • Chiffrement TLS 1.3 pour toutes les communications externes
  • Chiffrement AES-256-GCM au repos pour les documents sensibles (KYB, KYC)
  • Authentification JWT + rotation régulière des tokens
  • Logs d'accès immuables (append-only) pour les documents sensibles
  • Backups quotidiens chiffrés
  • Tests de pénétration réguliers (à venir)

Contact DPO / responsable de traitement : privacy@nexuspay.fr

Nexus est éditée par Nexus SAS, immatriculée au RCS de Paris.