En deux phrases
PointXP enregistre ce que tu saisis sur tes finances, pour te le restituer. Rien n'est vendu, rien n'est analysé à des fins publicitaires, et aucun traceur ne suit ta navigation.
Le reste de cette page dit la même chose en détail, parce que la loi l'exige et parce que tu dois pouvoir vérifier.
Qui est responsable
Guillaume Thomas, joignable à contact@pointxp.fr. C'est aussi l'adresse à laquelle adresser toute demande relative à tes données ; une réponse t'est due sous un mois.
Ce qui est enregistré
Ton adresse électronique, et le nom que tu choisis d’afficher aux autres membres du foyer.
Ce que tu saisis sur tes finances : noms de comptes et établissements, soldes que tu relèves, postes de dépense et montants prévus, dépenses pointées avec leur date et l’enseigne si tu la renseignes, rentrées attendues, virements entre tes comptes, projets d’épargne.
Les réglages du foyer : qui voit quoi, quels comptes sont suivis.
Les traces techniques que produit tout site : adresse IP et horodatage dans les journaux des hébergeurs, conservés par eux à des fins de sécurité.
Ce qui n’est pas enregistré
Aucune connexion à ta banque. PointXP n’a pas d’agrégateur bancaire, ne demande jamais d’identifiants bancaires, et n’en aura pas sans te le dire et te le demander.
Aucun numéro de carte, aucun RIB, aucun identifiant de compte bancaire.
Aucun mot de passe : la connexion se fait par un lien envoyé à ton adresse.
Aucune mesure d’audience, aucun cookie publicitaire, aucun pixel de réseau social.
Aucune requête vers un autre domaine que celui-ci : les polices de caractères, les icônes et les images sont servies depuis ce site. Ouvrir une page de PointXP ne signale ta visite à personne.
Pourquoi, et à quel titre
Rendre le service
Exécution du contrat qui nous lie : sans ces données, l’application n’a rien à calculer.
T’authentifier
Exécution du contrat, et intérêt légitime à protéger les comptes.
Sécurité et journaux
Intérêt légitime : détecter les abus et rétablir le service après un incident.
Il n'y a ni prospection, ni profilage, ni décision automatisée te concernant.
Qui d’autre y a accès
Les autres membres de ton foyer, dans la limite exacte des droits que tu leur accordes. Un compte personnel n'est visible d'un autre membre que si tu l'as explicitement autorisé : ce n'est pas un masquage à l'écran, c'est un refus de la base de données.
L'éditeur, enfin, dispose d'un accès d'administration à la plateforme. Il faut le dire plutôt que de le laisser découvrir : cet accès montre la liste des foyers, leur nom et le nom d'affichage de leurs membres, et sert à ouvrir ou fermer les inscriptions. Il ne donne accès ni aux comptes, ni aux soldes, ni aux dépenses, ni aux adresses électroniques — la base le refuse à lui comme aux autres.
Trois prestataires techniques interviennent, sans autre usage que le leur :
Supabase
Base de données et authentification : tout le contenu y est stocké. supabase.com — région d’hébergement : Irlande, Union européenne (AWS eu-west-1).
Vercel Inc.
Hébergement du site. Les pages servies ne contiennent aucune donnée de ton compte, mais ses serveurs voient et journalisent l’adresse IP de chaque requête. 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis — vercel.com
Routeur de courrier
Acheminement des liens de connexion : ton adresse et le message, rien d’autre. À COMPLÉTER — Resend ou Brevo, une fois le domaine vérifié
Ce qui sort de l’Union européenne
Une seule chose, et il vaut mieux l'écrire que la sous-entendre : l'hébergeur du site, Vercel Inc., est une société américaine. Les pages qu'il sert ne contiennent aucune donnée de ton compte, mais son réseau voit l'adresse IP depuis laquelle tu les demandes, et la garde quelques jours dans ses journaux techniques. C'est un transfert vers un pays tiers. Il doit être encadré par les clauses contractuelles types de la Commission européenne, qui figurent dans l'accord de sous-traitance de Vercel — lequel ne s'applique qu'à partir de son offre payante. L'hébergement de ce site y passera avant l'ouverture des inscriptions. D'ici là, les seules données concernées sont l'adresse IP des visiteurs de ces quelques pages publiques, et l'heure de leur visite.
Le reste — ta base de données, ton authentification, tes chiffres — ne quitte pas l'hébergeur indiqué ci-dessus. Le jour où un outil nouveau changerait cela, cette page le dirait avant lui.
Combien de temps
Tes données financières
Tant que ton compte existe. Elles n’ont d’intérêt que par leur historique.
Après suppression
Effacées immédiatement de la base active.
Sauvegardes
Les sauvegardes de la base sont écrasées au bout de sept jours ; une donnée supprimée en disparaît donc sous une semaine.
Journaux techniques
Quelques jours chez les hébergeurs, selon leurs propres politiques.
Journal de tes demandes
Trois ans. Une ligne par export et par suppression : ton identifiant, le type de demande, la date. Rien d’autre, et surtout pas le contenu.
Ce dernier point mérite une phrase, parce qu'il paraît contradictoire : si tu supprimes ton compte, la ligne qui dit « ce compte a demandé sa suppression le 12 mars » reste. C'est voulu. Sans elle, il n'existe aucune preuve que la demande a été honorée, et c'est à l'éditeur de l'apporter, pas à toi. Cette ligne ne contient ni ton adresse, ni ton nom, ni un seul de tes chiffres : un identifiant qui ne renvoie plus à rien, et une date.
Aucune purge automatique n'est encore en place : un compte inactif n'est pas effacé de lui-même. Ce sera le cas le jour où le service s'ouvrira, et ce document le dira alors.
Tes droits, et comment les exercer
Le règlement européen te donne un droit d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition. Deux d'entre eux s'exercent sans passer par personne, depuis l'écran « Mon compte » :
Télécharger mes données : un fichier JSON contenant tout ce que tu peux voir, lisible et réutilisable ailleurs — y compris la liste de tes demandes précédentes.
Supprimer mon compte : immédiat et définitif. Tes comptes personnels partent avec toi ; un foyer que tu partages passe à un autre membre plutôt que d’être détruit, parce que ces données sont aussi les siennes.
Pour le reste, écris à contact@pointxp.fr. Si la réponse ne te convient pas, tu peux saisir la CNIL, 3 place de Fontenoy, 75007 Paris, ou cnil.fr.
Sécurité
Tout transite en HTTPS, et la base chiffre ce qu’elle stocke sur disque.
Le cloisonnement entre membres est imposé par la base elle-même, requête par requête, et non par l’interface.
Il n’existe pas de mot de passe à voler : la connexion passe par un lien à usage unique, valable une heure.
Les demandes d’accès et d’effacement s’inscrivent d’elles-mêmes dans un journal que personne ne peut modifier ni effacer, pas même l’éditeur.
Si malgré tout ces données venaient à fuir, à être altérées ou perdues, une procédure écrite dit quoi faire et dans quel ordre : la CNIL est prévenue sous soixante-douze heures, et toi directement dès que le risque te concerne vraiment. Tu recevrais alors un courrier disant ce qui s'est passé, quelles données, et ce que tu peux faire — pas un communiqué.
Cookies et stockage local
PointXP ne dépose aucun cookie de mesure ni de publicité. Aucun bandeau de consentement ne t'est demandé, parce qu'il n'y a rien à consentir.
Une seule chose est conservée par ton navigateur : le jeton qui te garde connecté. Il entre dans la catégorie que la CNIL exempte de consentement — un traceur strictement nécessaire à un service que tu as toi-même demandé. Il disparaît quand tu te déconnectes.
L'absence de bandeau n'est donc pas un oubli, c'est la conséquence de l'inventaire. Un bandeau posé sans traceur à consentir n'est pas une protection, c'est une gêne de plus. Le jour où une mesure d'audience, un outil de suivi d'erreurs ou un moyen de paiement seront branchés, ce sera l'inverse : rien ne se chargera avant ton accord, refuser sera aussi simple qu'accepter, et ton choix sera redemandé au bout de six mois.
Modifications
Cette page peut évoluer avec l'application. Tout changement qui toucherait à ce qui est collecté, ou à qui y a accès, sera annoncé par courrier aux personnes concernées avant d'entrer en vigueur.