Politique de confidentialité

Dernière mise à jour : 22 juillet 2026

La présente politique explique comment le service Soma, édité par Dylan BARBIER-MOURAUX (SOMA CONSULTING), collecte et traite les données personnelles, conformément au Règlement (UE) 2016/679 (le « RGPD »), notamment ses articles 12 à 14, et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).

1. Responsable de traitement et coordonnées

Pour les traitements dont il est responsable, le responsable de traitement est Dylan BARBIER-MOURAUX (SOMA CONSULTING), 6 boulevard Édouard Vaillant, 93300 Aubervilliers, France. Toute demande relative aux données personnelles peut être adressée par courriel à contact@soma-consulting.fr ou par courrier à l'adresse ci-dessus. L'Éditeur n'a pas désigné de délégué à la protection des données (DPO), sa désignation n'étant pas obligatoire au regard de son activité ; le point de contact pour toute question de protection des données reste l'adresse précitée.

2. Deux rôles distincts : responsable de traitement et sous-traitant

Soma intervient sous deux qualités selon les données concernées :

  • Responsable de traitement pour les données de ses propres clients et prospects : personnes qui créent un compte administrateur, contactent l'Éditeur, demandent un devis ou souscrivent un abonnement. Ces traitements sont décrits par la présente politique.
  • Sous-traitant, au sens de l'article 28 du RGPD, pour les données des bénévoles et membres saisies par une fondation cliente dans son espace (notes de frais, justificatifs, participations aux missions). Dans ce cas, la fondation cliente est responsable de traitement et Soma agit uniquement sur ses instructions documentées, dans le cadre d'un accord de traitement des données. Les personnes concernées exercent leurs droits auprès de la fondation ; Soma l'assiste (voir la section « Vos droits »).

3. Catégories de données traitées, par finalité

  • Compte et contact : nom, prénom, adresse e-mail, structure de rattachement, rôle (administrateur, bénévole), et le contenu des messages adressés à l'Éditeur.
  • Notes de frais et justificatifs (traités pour le compte des fondations) : dépenses, trajets et distances (barème kilométrique), montants, participations aux missions, pièces justificatives déposées, données figurant sur les reçus fiscaux d'abandon de frais.
  • Données de scan de reçus (images) : image du justificatif transmise à la fonction de scan intelligent et données extraites (montant, date, marchand). Voir la section dédiée ci-dessous.
  • Facturation : coordonnées de facturation et données d'abonnement. Le paiement est traité par Stripe ; Soma ne collecte ni ne stocke aucune donnée de carte bancaire.
  • Données techniques et journaux : adresse IP, journaux de connexion et de sécurité, données d'usage nécessaires au fonctionnement et à la protection du Service.
  • Mesure d'audience : statistiques de fréquentation agrégées, collectées sans cookie ni donnée directement identifiante.

4. Finalités et bases légales

  • Fournir, administrer et sécuriser le Service (création et gestion des comptes, accès, hébergement des données) : exécution du contrat (article 6.1.b du RGPD).
  • Gérer l'abonnement, la facturation et la comptabilité : exécution du contrat et respect d'une obligation légale, notamment comptable et fiscale (articles 6.1.b et 6.1.c du RGPD).
  • Répondre aux demandes de contact et aux demandes de devis, et assurer le suivi commercial des prospects : intérêt légitime de l'Éditeur à répondre aux sollicitations et à développer son activité (article 6.1.f du RGPD).
  • Améliorer le Service, mesurer l'audience et prévenir les abus (sécurité, détection des usages frauduleux, statistiques anonymisées) : intérêt légitime de l'Éditeur (article 6.1.f du RGPD).
  • Extraire les informations des justificatifs par le scan intelligent : exécution du contrat et intérêt légitime (facilitation de la saisie), voir la section dédiée (articles 6.1.b et 6.1.f du RGPD).
  • Traiter les données des bénévoles saisies par les fondations : sur instruction de la fondation cliente, responsable de traitement, dans le cadre de l'article 28 du RGPD.

5. Scan de reçus par intelligence artificielle

Le Service propose une fonction de scan intelligent de reçus : l'image d'un justificatif déposée par l'utilisateur est transmise à l'API du prestataire Anthropic PBC afin d'en extraire automatiquement certaines informations (montant, date, marchand), dans le but de pré-remplir la note de frais. L'image sert également de pièce justificative.

  • Base légale : exécution du contrat et intérêt légitime (faciliter et fiabiliser la saisie des notes de frais).
  • Traitement transitoire : l'image est transmise à l'API le temps de l'extraction ; elle n'est pas utilisée à d'autres fins par le prestataire.
  • Absence d'entraînement : Anthropic n'utilise pas les données transmises via son API pour entraîner ses modèles.
  • Vérification humaine : le résultat de l'extraction constitue un simple pré-remplissage, qui est toujours vérifié et validé par l'utilisateur avant enregistrement. Aucune décision produisant des effets juridiques n'est prise sur le seul fondement d'un traitement automatisé.
  • Transfert : Anthropic PBC étant établie aux États-Unis, ce traitement implique un transfert hors Union européenne encadré (voir la section « Transferts hors Union européenne »).

6. Destinataires et sous-traitants

Les données sont accessibles au personnel habilité de l'Éditeur et, dans la limite de leurs missions respectives, aux prestataires techniques suivants, agissant en qualité de sous-traitants dans le respect du RGPD :

  • Supabase Inc. : base de données, authentification et stockage des justificatifs. Localisation : données au repos en région Union européenne ; société établie hors UE (États-Unis).
  • Vercel Inc. : hébergement et diffusion de l'application. Localisation : États-Unis (hors UE).
  • Resend : envoi des e-mails transactionnels (codes de connexion, notifications). Localisation : États-Unis (hors UE).
  • Stripe : traitement des paiements d'abonnement (aucune donnée de carte bancaire n'est stockée par Soma ; prestataire conforme à la norme PCI-DSS). Localisation : Union européenne et États-Unis.
  • PostHog : mesure d'audience respectueuse de la vie privée, sans cookie ni donnée directement identifiante. Localisation : Union européenne.
  • Anthropic PBC : scan de reçus par intelligence artificielle : extraction transitoire du montant, de la date et du marchand à partir de l'image du justificatif. Localisation : États-Unis (hors UE).

Des données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige. Aucune donnée n'est vendue ni cédée à des tiers à des fins publicitaires.

7. Transferts hors Union européenne

Certains prestataires sont établis en dehors de l'Union européenne, ce qui peut impliquer un transfert de données vers un pays tiers :

  • Vercel Inc., Resend et Anthropic PBC sont établis aux États-Unis.
  • Supabase Inc. est établie hors de l'Union européenne, mais les données du Service sont conservées au repos en région Union européenne.
  • Stripe peut, selon les cas, impliquer un transfert encadré vers les États-Unis.

Ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, le mécanisme du Data Privacy Framework (EU-US Data Privacy Framework) lorsque le prestataire y adhère. Vous pouvez obtenir une copie de ces garanties en écrivant à contact@soma-consulting.fr.

8. Durées de conservation

  • Données de compte et de contact : pendant toute la durée de la relation contractuelle, puis suppression ou anonymisation dans un délai raisonnable après la fin de celle-ci.
  • Pièces comptables et factures : conservées 10 ans, conformément aux obligations légales et fiscales (article L. 123-22 du code de commerce).
  • Notes de frais, justificatifs et reçus fiscaux : conservés pendant la relation contractuelle et selon les durées imposées par les obligations propres à la fondation cliente (notamment ses obligations comptables et fiscales), en sa qualité de responsable de traitement.
  • Journaux techniques et de sécurité : conservés quelques mois à des fins de sécurité et de preuve.
  • Prospects et demandes de contact : conservés le temps nécessaire au traitement de la demande et au suivi commercial, dans la limite d'une durée raisonnable (usuellement 3 ans à compter du dernier contact), puis supprimés.
  • Mesure d'audience : statistiques agrégées, conservées sous une forme ne permettant pas d'identifier directement les personnes.

À la résiliation, les données d'une fondation sont supprimées ou restituées sur demande, dans un délai raisonnable, sous réserve des durées de conservation légales.

9. Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès. Ces droits s'exercent par courriel à contact@soma-consulting.fr. L'Éditeur répond dans un délai d'un mois à compter de la réception de la demande, pouvant être prolongé de deux mois en cas de demande complexe.

Pour les données saisies par une fondation dans son espace (données des bénévoles et membres), la fondation est responsable de traitement : la demande doit lui être adressée directement. Soma, en qualité de sous-traitant, assiste la fondation dans le traitement de ces demandes.

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.

10. Cookies et mesure d'audience

Le Service dépose uniquement des cookies strictement nécessaires à son fonctionnement (authentification, sécurité et maintien de la session). Ces cookies sont exemptés de consentement.

La mesure d'audience est assurée par PostHog dans une configuration respectueuse de la vie privée : sans cookie, sans traceur publicitaire et sans donnée directement identifiante. Aucun cookie publicitaire ou de suivi tiers n'est déposé et aucune donnée n'est exploitée à des fins de ciblage.

11. Sécurité

L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données : accès authentifiés et chiffrés, isolation de chaque fondation par conception (les données d'une fondation ne sont accessibles ni en lecture ni en écriture par une autre), et stockage des justificatifs dans un espace privé non accessible publiquement. L'accès aux données est limité aux personnes habilitées, dans la limite de leurs missions.

12. Modification de la politique

La présente politique peut être mise à jour pour tenir compte des évolutions légales, techniques ou du Service. La version applicable est celle publiée sur le site à la date de consultation ; la date de dernière mise à jour figure en tête de page.

Contact

Pour toute question relative à la protection de vos données : contact@soma-consulting.fr.