Politique de confidentialité
Dernière mise à jour · 2026-09-09
Ceci est une traduction de courtoisie — en cas de divergence, la version anglaise de ce document fait foi.
La présente politique de confidentialité explique comment Rexa (« nous ») traite les données personnelles lorsque vous utilisez le service de gestion des reçus et des notes de frais de Rexa (le « Service »). Rexa est exploité par Rexa B.V. (constitution en cours), Amsterdam, Pays-Bas. Nous sommes responsable du traitement pour les données décrites à l'article 2 et sous-traitant pour les données clients décrites à l'article 3.
1. À qui cette politique s'applique
Cette politique s'applique : aux visiteurs du site marketing (rexa.one), aux personnes qui s'inscrivent à un espace de travail ou y sont invitées, et aux utilisateurs finaux dont les données sont traitées au sein de l'espace de travail d'un client (porteurs de carte, approbateurs, personnel financier).
2. Données que nous collectons en tant que responsable du traitement
Lorsque vous vous inscrivez ou visitez le site :
- Données de compte : e-mail, mot de passe (haché), secret TOTP (chiffré), horodatage de la vérification de l'e-mail.
- Données de session : adresse IP, user agent, horodatage de dernière activité. Utilisées pour la gestion révocable des sessions ; conservées 90 jours.
- Données marketing : pages visitées, URL de provenance, statistiques anonymisées. Nous n'utilisons aucun pixel de suivi tiers.
Base légale
- Exécution du contrat — la fourniture du Service auquel vous vous êtes inscrit.
- Intérêt légitime — la protection du Service contre les abus.
- Consentement — pour l'assistant IA optionnel ; activation par tenant et révocable à tout moment.
3. Données que nous traitons pour le compte des clients
Au sein d'un espace de travail, nous traitons les transactions par carte, les reçus, les sorties OCR, les justifications de dépenses, les décisions d'approbation, les commentaires et les événements d'audit pour le compte du client (les « Données d'espace de travail »). Le client est responsable du traitement des Données d'espace de travail et signe un accord de traitement des données (DPA) avec nous avant toute utilisation en production. Voir le DPA.
Nous ne stockons jamais le numéro complet (PAN) d'une carte de paiement. Les identifiants de carte dans notre base de données se limitent aux quatre derniers chiffres, normalisés à la frontière de l'adaptateur.
4. Localisation des données
Les Données d'espace de travail sont stockées exclusivement dans l'Union européenne (Postgres + S3 en eu-central-1, serveurs applicatifs dans la région Amsterdam de Fly.io). Lorsque le client active explicitement les fonctions IA, les prompts et instantanés peuvent transiter vers Anthropic aux États-Unis dans le cadre d'un avenant de traitement des données et des clauses contractuelles types de l'UE. Les clients peuvent désactiver les fonctions IA par espace de travail à tout moment sans perdre les autres fonctionnalités.
5. Sous-traitants ultérieurs
La liste complète des sous-traitants ultérieurs est publiée sur /legal/subprocessors. Les clients sont informés de tout nouveau sous-traitant ultérieur au moins 30 jours à l'avance et peuvent s'y opposer pendant ce délai.
6. Conservation
Les Données d'espace de travail sont conservées aussi longtemps que nécessaire pour fournir le Service et satisfaire aux obligations de conservation des documents financiers (aux Pays-Bas, 7 ans en vertu de l'art. 52 de l'Algemene wet inzake rijksbelastingen et de l'art. 2:10 BW). Les champs de texte libre contenant des données personnelles incidentes (notes, commentaires, données OCR) sont purgés lors de l'effacement de l'utilisateur ou 30 jours après qu'un utilisateur a quitté un espace de travail, selon la première échéance. Les journaux de session et de sécurité sont conservés 90 jours. Les événements d'audit liés aux documents financiers sont conservés 7 ans.
7. Vos droits (RGPD art. 15–22)
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition au traitement de vos données personnelles. Le Service propose l'export et l'effacement des données en un clic sous /settings. Pour les demandes que nous ne pouvons pas satisfaire via l'interface, contactez privacy@rexa.one. Nous répondons sous 30 jours.
Vous pouvez à tout moment introduire une réclamation auprès de l'autorité de contrôle néerlandaise (Autoriteit Persoonsgegevens).
8. Sécurité
Nous documentons publiquement notre posture de sécurité sur /security. Points clés : chiffrement d'enveloppe AES-256-GCM au repos, clés gérées par KMS en production, row-level security Postgres, journal d'audit en ajout seul (append-only) imposé au niveau SQL, hachage des mots de passe argon2id, double authentification TOTP, sessions JWT révocables.
9. Transferts internationaux
Lorsque des données quittent l'UE (actuellement : appels IA optionnels vers Anthropic), nous nous appuyons sur les clauses contractuelles types de l'UE (2021/914) et sur l'analyse d'impact des transferts correspondante que nous tenons à disposition.
10. Cookies
Nous utilisons un petit nombre de cookies strictement nécessaires pour l'authentification et la protection CSRF. Nous n'utilisons pas de cookies à des fins publicitaires ni de suivi par des tiers.
11. Modifications
Toute modification substantielle de cette politique sera communiquée par e-mail aux administrateurs d'espace de travail et annoncée dans l'application au moins 30 jours avant son entrée en vigueur.
12. Contact
Questions relatives à la vie privée : privacy@rexa.one. Questions de sécurité : security@rexa.one. Délégué à la protection des données : désignation en cours ; dans l'intervalle, le fondateur est le point de contact pour les questions de protection des données.