Politique de confidentialité du service Création SCI
Parcours en ligne de création de SCI sur sci-ai.app
V-1.0 applicable au 1er juin 2026. La présente politique complète, pour les traitements spécifiques au parcours Création SCI, la politique de confidentialité générale de sci-ai.app.
1Responsable de traitement
Le responsable du traitement des données collectées dans le cadre du parcours Création SCI est la société COMPTABILITE-AI, SAS, SIREN 978 548 899, siège 77 rue de la Schliffe, 25200 Montbéliard, exploitant le site sci-ai.app.
Le cabinet d'expertise comptable partenaire « Conseil Assistance Gestion Expert » (CAGE, SIREN 830 570 081) intervient en qualité de responsable de traitement distinct au titre de ses obligations propres de vigilance LCB-FT (article L.561-1 et suivants du Code monétaire et financier).
Pour toute question relative à la présente politique ou à l'exercice de vos droits : contact@sci-ai.app.
2Catégories de données collectées
Dans le cadre du parcours Création SCI, nous collectons les catégories de données suivantes :
- Identité du Client et des associés : civilité, nom, nom d'usage, prénoms, date et lieu de naissance, nationalité, filiation (noms et prénoms des père et mère).
- Coordonnées : adresse postale, email, numéro de téléphone.
- Données patrimoniales et familiales nécessaires à la constitution : régime matrimonial, consentement du conjoint, qualité d'associé ou gérant, apports (numéraire et nature), parts détenues.
- Données relatives à la SCI : dénomination, objet social, siège social, capital, durée, clauses statutaires.
- Pièces justificatives : pièce d'identité officielle, justificatif de domicile, attestation de non-condamnation, attestation de dépôt des fonds, justificatifs d'apports en nature.
- Données de vérification d'identité (KYC) : photo de la pièce, capture vidéo de vivacité, données biométriques de comparaison faciale, score de fiabilité, transmises et traitées par notre prestataire Veriff.
- Données de paiement : traitées exclusivement par Stripe (le Prestataire ne stocke pas les numéros de carte) ; nous conservons l'identifiant de transaction, le montant et la date.
- Données de signature électronique : dossier de preuve Yousign (audit trail, horodatage, empreinte cryptographique des documents signés, adresses IP et coordonnées des signataires).
- Données techniques : journaux de connexion, adresses IP, agents utilisateurs, horodatages d'acceptation des CGV et de renonciation au droit de rétractation.
Les données biométriques traitées par Veriff dans le cadre de la vérification d'identité (gabarits faciaux issus de la comparaison entre la photo de la pièce d'identité et la capture vidéo de vivacité) constituent des données à caractère particulier au sens de l'article 9 du RGPD. Leur traitement est fondé sur le consentement explicite de la personne concernée (article 9.2.a du RGPD), recueilli préalablement à toute capture biométrique via une case à cocher dédiée au démarrage de la vérification Veriff. Ce consentement peut être retiré à tout moment, étant entendu que la vérification d'identité étant indispensable pour satisfaire l'obligation légale de connaissance client (LCB-FT, article L.561-5 du Code monétaire et financier), son retrait emportera l'impossibilité de poursuivre la création de la SCI.
3Finalités et bases légales
Finalité
Exécution du parcours Création SCI (génération de documents, dépôt INPI)
Base légale
Exécution du contrat (art. 6.1.b)
Finalité
Création et gestion du compte client
Base légale
Exécution du contrat (art. 6.1.b)
Finalité
Vérification d'identité et conformité LCB-FT
Base légale
Obligation légale (art. 6.1.c) ; consentement explicite (art. 9.2.a) pour les données biométriques
Finalité
Prévention de la fraude et de l'usurpation d'identité
Base légale
Intérêt légitime (art. 6.1.f)
Finalité
Facturation, comptabilité et obligations fiscales
Base légale
Obligation légale (art. 6.1.c)
Finalité
Conservation des actes signés et du dossier de preuve
Base légale
Intérêt légitime (art. 6.1.f) ; obligation légale (art. 6.1.c)
Finalité
Information et support client (réponse aux demandes)
Base légale
Exécution du contrat (art. 6.1.b)
Finalité
Communications commerciales (newsletter, offres)
Base légale
Consentement (art. 6.1.a) recueilli séparément
| Finalité | Base légale RGPD |
|---|---|
| Exécution du parcours Création SCI (génération de documents, dépôt INPI) | Exécution du contrat (art. 6.1.b) |
| Création et gestion du compte client | Exécution du contrat (art. 6.1.b) |
| Vérification d'identité et conformité LCB-FT | Obligation légale (art. 6.1.c) ; consentement explicite (art. 9.2.a) pour les données biométriques |
| Prévention de la fraude et de l'usurpation d'identité | Intérêt légitime (art. 6.1.f) |
| Facturation, comptabilité et obligations fiscales | Obligation légale (art. 6.1.c) |
| Conservation des actes signés et du dossier de preuve | Intérêt légitime (art. 6.1.f) ; obligation légale (art. 6.1.c) |
| Information et support client (réponse aux demandes) | Exécution du contrat (art. 6.1.b) |
| Communications commerciales (newsletter, offres) | Consentement (art. 6.1.a) recueilli séparément |
4Durées de conservation
Données contractuelles (parcours, dossier client)
5 ans après fin de la relation
Art. L.110-4 C. com., prescription contractuelle
Factures et données comptables
10 ans
Art. L.123-22 C. com.
Actes signés (statuts, mandat) et dossier de preuve Yousign
10 ans
Prescription contractuelle, valeur probante
Données KYC Veriff (vidéo, pièce, biométrie)
5 ans après fin de relation
Art. L.561-12 CMF (LCB-FT)
Pièces d'identité hors KYC
6 ans maximum
Référentiel CNIL gestion commerciale
Données RBE (bénéficiaires effectifs)
Durée d'existence de la SCI + 5 ans
Art. L.561-46 CMF
Journaux d'acceptation CGV, renonciation rétractation
5 ans
Démonstration de la conformité contractuelle
Logs de connexion et techniques
1 an
Sécurité, recommandations CNIL
Données de prospects non clients
3 ans après dernier contact
Référentiel CNIL gestion commerciale
Consentements marketing
Jusqu'au retrait + 3 ans (preuve)
Démonstration accountability
| Catégorie | Durée | Justification |
|---|---|---|
| Données contractuelles (parcours, dossier client) | 5 ans après fin de la relation | Art. L.110-4 C. com., prescription contractuelle |
| Factures et données comptables | 10 ans | Art. L.123-22 C. com. |
| Actes signés (statuts, mandat) et dossier de preuve Yousign | 10 ans | Prescription contractuelle, valeur probante |
| Données KYC Veriff (vidéo, pièce, biométrie) | 5 ans après fin de relation | Art. L.561-12 CMF (LCB-FT) |
| Pièces d'identité hors KYC | 6 ans maximum | Référentiel CNIL gestion commerciale |
| Données RBE (bénéficiaires effectifs) | Durée d'existence de la SCI + 5 ans | Art. L.561-46 CMF |
| Journaux d'acceptation CGV, renonciation rétractation | 5 ans | Démonstration de la conformité contractuelle |
| Logs de connexion et techniques | 1 an | Sécurité, recommandations CNIL |
| Données de prospects non clients | 3 ans après dernier contact | Référentiel CNIL gestion commerciale |
| Consentements marketing | Jusqu'au retrait + 3 ans (preuve) | Démonstration accountability |
5Destinataires et sous-traitants
Les données sont accessibles aux personnes habilitées au sein de COMPTABILITE-AI et de son cabinet partenaire CAGE, dans la stricte mesure nécessaire à l'accomplissement de leurs missions. Elles sont également transmises aux destinataires suivants :
- Autorités et organismes publics : INPI (dépôt de la formalité au Guichet Unique), greffe du tribunal de commerce, TRACFIN le cas échéant (déclaration de soupçon LCB-FT, sans information du Client conformément à la loi), administration fiscale.
- Journal d'annonces légales partenaire via Pappers : publication de l'annonce légale obligatoire.
Les principaux sous-traitants au sens de l'article 28 du RGPD sont :
Yousign
Signature électronique avancée des actes
France (UE)
Veriff (Veriff OÜ)
Vérification d'identité et liveness
Estonie (UE)
Stripe
Paiement en ligne
Irlande (UE) avec transferts encadrés vers les États-Unis
Pappers
Publication d'annonces légales
France (UE)
Powens
Agrégation bancaire (option)
France (UE)
Google (Maps, Geocoding)
Autocomplétion d'adresses
UE / États-Unis (transferts encadrés)
Anthropic (Claude API)
Assistance à l'analyse de documents
UE / États-Unis (transferts encadrés)
Hébergeur du site
Stockage des données applicatives
UE (précisé dans les mentions légales)
Routeurs email transactionnels
Envoi des emails clients
UE
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Yousign | Signature électronique avancée des actes | France (UE) |
| Veriff (Veriff OÜ) | Vérification d'identité et liveness | Estonie (UE) |
| Stripe | Paiement en ligne | Irlande (UE) avec transferts encadrés vers les États-Unis |
| Pappers | Publication d'annonces légales | France (UE) |
| Powens | Agrégation bancaire (option) | France (UE) |
| Google (Maps, Geocoding) | Autocomplétion d'adresses | UE / États-Unis (transferts encadrés) |
| Anthropic (Claude API) | Assistance à l'analyse de documents | UE / États-Unis (transferts encadrés) |
| Hébergeur du site | Stockage des données applicatives | UE (précisé dans les mentions légales) |
| Routeurs email transactionnels | Envoi des emails clients | UE |
Chaque sous-traitant est lié au Prestataire par un accord conforme à l'article 28 du RGPD, qui encadre la nature des traitements, la durée, les obligations de confidentialité, de sécurité et d'assistance, ainsi que la suppression ou la restitution des données en fin de relation.
6Transferts hors Union européenne
Certains de nos sous-traitants procèdent à des transferts de données vers les États-Unis. Ces transferts sont encadrés par les mécanismes prévus aux articles 44 à 49 du RGPD. Le tableau suivant précise le mécanisme applicable à chaque sous-traitant concerné :
Sous‑traitant
Stripe Payments Europe Ltd. (paiement)
Mécanisme de transfert
Hébergement européen (Irlande), avec recours possible à Stripe, Inc. (USA) certifiée Data Privacy Framework UE‑États‑Unis (DPF)
Sous‑traitant
Google LLC (Google Maps / Geocoding pour la saisie d'adresse)
Mécanisme de transfert
Société mère certifiée Data Privacy Framework UE‑États‑Unis (DPF)
Sous‑traitant
Anthropic, PBC (assistance à l'analyse documentaire via Claude API)
Mécanisme de transfert
Clauses contractuelles types (CCT) adoptées par la Commission européenne (décision d'exécution 2021/914), complétées par chiffrement en transit et engagement de non‑entraînement sur les données client
Sous‑traitant
Routeurs email transactionnels (transmission des emails de confirmation et magic links)
Mécanisme de transfert
Data Privacy Framework UE‑États‑Unis (DPF) ou clauses contractuelles types selon le prestataire retenu
Lorsque l'analyse d'impact relative à la protection des données le justifie, le Prestataire met en œuvre des mesures techniques et organisationnelles complémentaires (chiffrement, pseudonymisation, minimisation des données transmises). Une copie des garanties applicables peut être obtenue sur demande à contact@sci-ai.app.
7Sécurité
Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées au risque, conformément à l'article 32 du RGPD :
- chiffrement des communications (TLS) et chiffrement au repos des données sensibles ;
- contrôle d'accès strict, journalisation des accès aux données sensibles ;
- sauvegardes régulières et plan de continuité ;
- sensibilisation et formation des personnels ;
- audits de sécurité périodiques et tests d'intrusion.
En cas de violation de données à caractère personnel, le Prestataire notifie la CNIL dans un délai de 72 heures conformément à l'article 33 du RGPD, et informe les personnes concernées dès lors qu'un risque élevé pour leurs droits et libertés est identifié (article 34 du RGPD).
8Vos droits
Vous disposez à tout moment, dans les limites prévues par la loi, des droits suivants :
- Droit d'accès (art. 15 RGPD) : obtenir confirmation que des données vous concernant sont traitées et copie de ces données.
- Droit de rectification (art. 16 RGPD) : obtenir la correction de données inexactes ou incomplètes.
- Droit à l'effacement (art. 17 RGPD) : sous réserve des durées légales de conservation (notamment LCB-FT 5 ans, comptable 10 ans, RBE pendant la vie de la SCI).
- Droit à la limitation (art. 18 RGPD).
- Droit d'opposition (art. 21 RGPD) : notamment pour les traitements fondés sur l'intérêt légitime et pour la prospection commerciale.
- Droit à la portabilité (art. 20 RGPD) pour les données fournies fondées sur le contrat ou le consentement.
- Droit de retirer son consentement à tout moment, lorsque le traitement est fondé sur le consentement, sans remettre en cause les traitements antérieurs.
- Droit de définir des directives relatives au sort de vos données après votre décès (art. 85 LIL).
Ces droits s'exercent par email à contact@sci-ai.app ou par courrier postal au siège, accompagnés d'une preuve d'identité. Le Prestataire répond dans le délai d'un (1) mois, prorogeable de deux (2) mois pour les demandes complexes.
9Cookies
Les modalités d'utilisation des cookies et traceurs sont détaillées dans le bandeau cookies et le module de gestion des consentements accessibles à tout moment depuis le pied de page. Vous pouvez accepter, refuser ou paramétrer vos choix conformément à l'article 82 de la loi Informatique et Libertés et aux lignes directrices CNIL.
10Modifications
La présente politique peut être mise à jour pour s'adapter aux évolutions du Service, de la réglementation ou de la jurisprudence. Toute modification substantielle est notifiée aux titulaires de compte par email au moins trente (30) jours avant son entrée en vigueur.
11Délégué à la protection des données et CNIL
Compte tenu de la nature des traitements opérés par le Prestataire (vérification d'identité biométrique au sens de l'article 9 du RGPD, suivi des opérations LCB-FT et traitement de données financières via agrégation bancaire), le Prestataire a désigné un Délégué à la Protection des Données (DPO) conformément à l'article 37 du RGPD.
Le DPO est l'interlocuteur dédié pour toute question relative à la protection de vos données personnelles, l'exercice de vos droits (accès, rectification, effacement, opposition, portabilité, retrait du consentement) et tout incident éventuel. Vous pouvez le contacter à l'adresse contact@sci-ai.app ou par courrier postal à l'adresse du siège social du Prestataire en mentionnant « À l'attention du DPO ».
Retrait du consentement marketing. Vous pouvez retirer à tout moment votre consentement aux communications commerciales par un simple clic sur le lien de désinscription présent dans le pied de chaque email transactionnel ou marketing reçu, ou en écrivant à contact@sci-ai.app. Conformément à l'article 7.3 du RGPD, ce retrait est aussi simple à exercer que le consentement initial.
Vous disposez par ailleurs du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés :
Autorité de contrôle
CNIL - Commission Nationale de l'Informatique et des Libertés
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Tél. 01 53 73 22 22 / www.cnil.fr