Date d'entrée en vigueur : 20 septembre 2026 · Dernière mise à jour : 20 septembre 2026
Nous vous invitons à lire la présente Politique de confidentialité afin de comprendre comment Ekiloa Sàrl s'engage à respecter votre vie privée et à protéger vos données personnelles.
Cette notice s'applique aux applications mobiles, aux sites internet et aux services associés actuellement proposés par Ekiloa Sàrl. Certaines fonctionnalités décrites ci-dessous ne sont disponibles que pour certains produits ou certaines régions.
En résumé. Nos applications et nos sites sont gratuits : il n'y a ni abonnement, ni achat intégré, ni paiement d'aucune sorte, et nous ne collectons donc jamais de données de carte, de compte bancaire ou de facturation. Nous ne nous connectons pas à votre banque : les chiffres financiers de l'application sont ceux que vous saisissez vous-même. Nous ne vendons ni ne partageons vos données personnelles, nous n'affichons aucune publicité et nous n'intégrons aucun SDK publicitaire ou de pistage tiers. Vous pouvez supprimer votre compte, et les données qui y sont rattachées, directement dans l'application.
Responsable du traitement
Ekiloa Sàrl
Rue du Port-Franc 22
1003 Lausanne
Suisse
Numéro d'identification des entreprises (IDE) : CHE-198.984.723
E-mail : [email protected]
Contact vie privée
Ekiloa Sàrl - Vie privée
Rue du Port-Franc 22
1003 Lausanne
Suisse
E-mail : [email protected]
Nous nous efforçons de répondre à toute demande relative à la vie privée dans un délai de 30 jours. Nous n'avons pas désigné de délégué à la protection des données, l'ampleur et la nature de nos traitements ne l'exigeant pas au sens de l'article 37 du RGPD ; les demandes sont traitées par le contact ci-dessus.
Ekiloa Sàrl (« Ekiloa », « nous ») est l'exploitant et le responsable du traitement pour les services couverts par la présente notice, sauf mention expresse contraire.
Nous traitons les données personnelles conformément à la Loi fédérale suisse sur la protection des données (nLPD) lorsque le droit suisse s'applique, au Règlement général européen sur la protection des données (RGPD) et au UK GDPR lorsque ces textes s'appliquent, au California Consumer Privacy Act tel que modifié par le CPRA lorsqu'il s'applique, et aux autres législations applicables en matière de vie privée lorsque nos services sont utilisés ailleurs.
Apple, Google, les magasins d'applications et les autres prestataires tiers mentionnés dans la présente notice peuvent traiter des données personnelles selon leurs propres politiques, en qualité de responsables de traitement indépendants pour leurs propres services.
Selon le produit et les fonctionnalités que vous utilisez, nous pouvons traiter les catégories de données personnelles suivantes :
Ce qui reste sur votre appareil. Si vous définissez un code de verrouillage de l'application, il est conservé uniquement dans le coffre sécurisé de votre appareil (Trousseau iOS / Keystore Android) et ne nous est jamais transmis. Les données biométriques (Face ID, Touch ID, empreinte digitale) sont gérées entièrement par votre système d'exploitation ; nous ne les recevons ni ne les conservons jamais.
Nous ne collectons pas intentionnellement de catégories particulières de données (santé, religion, opinions politiques, etc.). Merci de ne pas faire figurer de telles informations dans des champs libres, comme le nom d'une enveloppe ou un message de retour.
Nous collectons et traitons des données personnelles uniquement dans le cadre des services couverts par la présente notice. Le tableau ci-dessous indique chaque finalité et la base juridique invoquée au titre du RGPD et des règles suisses équivalentes.
| Finalité | Données utilisées | Base juridique |
|---|---|---|
| Créer, administrer et sécuriser votre compte ; vous authentifier ainsi que votre appareil | Données de compte, d'appareil et de sécurité | Exécution du contrat (art. 6, par. 1, let. b RGPD) |
| Fournir les fonctionnalités que vous utilisez, notamment votre budget, vos factures et enveloppes, ou votre parcours d'apprentissage | Données de budget et de finances personnelles, données d'apprentissage, données de compte | Exécution du contrat (art. 6, par. 1, let. b RGPD) |
| Envoyer les notifications push et rappels que vous avez activés | Jeton d'appareil, statut des notifications | Consentement donné dans les réglages de votre appareil (art. 6, par. 1, let. a RGPD) |
| Traiter vos demandes d'assistance et vos retours | Données de compte, contenu de votre message | Exécution du contrat et intérêt légitime à assister nos utilisateurs (art. 6, par. 1, let. b et f RGPD) |
| Mesurer l'usage du produit afin de le maintenir, le déboguer et l'améliorer | Données d'usage et de service, informations du site internet | Intérêt légitime à comprendre et améliorer notre propre service (art. 6, par. 1, let. f RGPD) |
| Assurer la sécurité et la stabilité, détecter et prévenir la fraude, le spam et les abus | Données de sécurité et de lutte contre les abus, données d'appareil | Intérêt légitime à protéger le service et ses utilisateurs (art. 6, par. 1, let. f RGPD) |
| Envoyer des communications produit facultatives que vous avez demandées | Adresse e-mail | Consentement (art. 6, par. 1, let. a RGPD) |
| Respecter nos obligations légales, fiscales, comptables, réglementaires et contentieuses | Toutes les données ci-dessus, selon les besoins | Obligation légale et constatation ou défense de droits en justice (art. 6, par. 1, let. c et f RGPD) |
Lorsque nous nous fondons sur le consentement, vous pouvez le retirer à tout moment pour l'avenir — par exemple en désactivant les notifications dans les réglages de votre appareil ou en vous désabonnant d'un e-mail. Lorsque nous nous fondons sur un intérêt légitime, vous pouvez vous y opposer ; nous cesserons alors le traitement, sauf motifs légitimes impérieux prévalant sur vos intérêts.
Nous utilisons des contrôles automatisés limités pour valider les identifiants de connexion, les signaux d'intégrité de l'appareil et de l'application, ainsi que les schémas de requêtes ou d'usage suspects. Ces contrôles nous aident à protéger le service, prévenir les abus, enquêter sur les usages détournés et maintenir la sécurité de la plateforme.
Lorsqu'une requête ou un appareil ne peut être validé, l'accès à certaines fonctionnalités peut être refusé, limité ou différé jusqu'à résolution. Nous ne recourons pas à des décisions exclusivement automatisées produisant des effets juridiques ou vous affectant de manière significative de façon similaire. Si un contrôle automatisé vous bloque et que vous estimez cela injustifié, écrivez-nous : une personne réexaminera la situation.
Nous protégeons les données personnelles contre les risques prévisibles et les accès non autorisés par des mesures techniques et organisationnelles appropriées, notamment :
Aucune méthode de transmission ou de stockage n'est totalement sûre. Si une violation de données personnelles est susceptible d'engendrer un risque pour vos droits et libertés, nous en informerons l'autorité de contrôle compétente et, lorsque la loi l'exige, vous-même, dans les meilleurs délais. Si vous pensez que votre compte ou votre appareil a été compromis, contactez-nous rapidement.
Nous ne vendons pas de données personnelles et ne les divulguons pas pour le marketing de tiers. Nous les partageons uniquement avec les prestataires nécessaires au fonctionnement du produit, ainsi qu'avec des conseils professionnels, des autorités ou un partenaire d'opération lorsque cela est nécessaire pour respecter la loi, prévenir les abus, protéger des droits ou accompagner une opération telle qu'une fusion ou une acquisition.
Nos systèmes et bases de données principaux sont hébergés en Suisse. Les prestataires auxquels nous recourons, et ce que chacun reçoit, sont les suivants :
| Prestataire | Rôle | Données concernées | Lieu de traitement |
|---|---|---|---|
| Exoscale (Akenes SA) | Hébergement de nos serveurs, bases de données et fichiers stockés | Toutes les données décrites à la Section 3 | Suisse (Genève) |
| Cloudflare | Diffusion de contenu, terminaison TLS et protection contre les attaques pour nos sites et notre API | Métadonnées de connexion telles que l'adresse IP, le user-agent et l'URL demandée | Réseau mondial, le site le plus proche servant la requête |
| Resend | Acheminement des e-mails transactionnels (codes de connexion, avis de service) | Adresse e-mail, contenu du message | Union européenne et États-Unis |
| Sentry | Supervision des erreurs et des plantages | Contexte technique de l'erreur, métadonnées d'application et d'appareil, identifiant de compte | Union européenne et États-Unis |
| Apple | Distribution de l'application, Se connecter avec Apple, notifications push (APNs), contrôles d'intégrité App Attest | Identifiant de compte transmis par Apple, jeton d'appareil, signaux d'intégrité | États-Unis et monde entier |
| Distribution de l'application, Se connecter avec Google, notifications push (FCM), contrôles Play Integrity | Identifiant de compte transmis par Google, jeton d'appareil, signaux d'intégrité | États-Unis et monde entier |
Les données d'analyse de nos applications et de nos sites sont collectées et conservées par nos soins sur notre propre infrastructure ; nous n'utilisons aucun service d'analyse tiers.
Lorsque des données personnelles quittent la Suisse ou l'EEE, nous nous appuyons sur une décision d'adéquation lorsqu'il en existe une, et à défaut sur les Clauses Contractuelles Types de la Commission européenne assorties de l'addendum suisse reconnu par le Préposé fédéral à la protection des données et à la transparence, ainsi que sur toute mesure complémentaire requise par le transfert. Vous pouvez nous demander une copie des garanties mises en place.
Nous pouvons proposer la création de compte et la connexion via Apple ou Google. Si vous utilisez l'une de ces méthodes d'authentification unique, nous pouvons recevoir des informations telles que votre identifiant de compte, votre adresse e-mail et des données de profil de base mises à disposition par ce fournisseur. Avec Se connecter avec Apple, vous pouvez choisir de masquer votre adresse e-mail : nous travaillerons alors avec l'adresse relais fournie par Apple.
Nous ne maîtrisons pas l'étendue des traitements effectués par Apple ou Google pour leurs propres services. Veuillez consulter leurs politiques de confidentialité pour plus d'informations. Si vous supprimez votre compte Ekiloa, nous demandons également à Apple de révoquer l'autorisation de connexion qui reliait votre compte Apple au nôtre.
Nous pouvons vous contacter au sujet de thèmes liés au service, tels que la sécurité du compte, les évolutions du service, des informations produit directement liées à votre usage et les questions d'assistance. Ces messages font partie du service et ne peuvent pas être désactivés tant que vous disposez d'un compte.
Si vous demandez des communications produit facultatives, nous traitons vos coordonnées sur la base de votre consentement. Vous pouvez vous y opposer à tout moment via le lien de désinscription figurant dans la communication ou en nous contactant.
Nous conservons les données personnelles uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, ou aussi longtemps que l'exigent des obligations légales, réglementaires, fiscales, comptables, de sécurité, de règlement des litiges ou de sauvegarde. Nos durées actuelles sont les suivantes :
| Catégorie | Conservation |
|---|---|
| Informations de compte, données de budget et de finances personnelles, données d'apprentissage | Tant que votre compte existe ; effacées lorsque vous supprimez votre compte |
| Codes de connexion à usage unique par e-mail | 10 minutes, puis inutilisables ; supprimés avec votre compte |
| Sessions de connexion (jetons de rafraîchissement) | Expirent après 30 jours sans utilisation, et après 180 jours en tout état de cause |
| Journaux d'événements de sécurité et de lutte contre les abus | 90 jours, puis suppression automatique |
| Événements d'usage et d'analyse | 24 mois, puis suppression automatique |
| Échanges d'assistance et retours | Jusqu'à 24 mois après la fin de l'échange |
| Sauvegardes chiffrées | Renouvelées dans les 90 jours suivant une suppression |
| Éléments conservés pour des motifs légaux, fiscaux ou comptables | Pendant la durée légale qui leur est applicable, en général 10 ans en droit suisse |
Lorsque vous supprimez votre compte, l'effacement s'exécute immédiatement et couvre votre profil, vos méthodes de connexion et vos sessions, vos appareils et jetons push, ainsi que vos données de budget, d'apprentissage, de retours et de notifications. Les journaux d'événements de sécurité sont conservés sans l'identité de votre compte pour le reste de leur fenêtre de 90 jours, les événements d'analyse déjà collectés subsistent sous forme agrégée jusqu'à l'expiration de leur durée de conservation, et les sauvegardes chiffrées se renouvellent selon le calendrier ci-dessus.
Selon le droit applicable et votre lieu de résidence, vous disposez du droit de demander l'accès à vos données personnelles, leur rectification, leur effacement, la limitation du traitement, une copie portable, et de vous opposer aux traitements fondés sur nos intérêts légitimes. Vous pouvez également retirer votre consentement lorsque nous nous fondons sur celui-ci, sans que cela remette en cause les traitements déjà effectués.
Supprimer votre compte. Vous n'avez pas besoin de nous le demander : ouvrez l'application, allez dans l'écran des réglages et choisissez de supprimer votre compte. La suppression s'exécute comme décrit à la Section 11.
Les autres demandes peuvent être adressées à [email protected]. Nous pouvons demander les informations nécessaires à la vérification de votre identité avant de donner suite, et nous répondons dans un délai de 30 jours. L'exercice de vos droits est gratuit et ne vous exposera jamais à un traitement différent.
Nos services ne s'adressent pas et ne sont pas destinés aux enfants de moins de 16 ans, sauf si un âge de consentement numérique inférieur s'applique en vertu du droit local et qu'une autorisation valable existe. Nous ne collectons pas sciemment de données personnelles auprès d'un enfant en dessous de cet âge. Si vous pensez qu'un enfant nous a communiqué des données personnelles, contactez-nous et nous les supprimerons.
Si vous résidez en Californie, la présente section complète le reste de la notice. Au cours des 12 derniers mois, les catégories d'informations personnelles décrites à la Section 3 ont pu être collectées auprès de vous, de votre appareil ou navigateur, d'Apple ou de Google lorsque vous utilisez leurs services, et de nos propres systèmes au fil de votre utilisation. Nous utilisons ces catégories aux fins commerciales et professionnelles décrites à la Section 5, les divulguons aux prestataires listés à la Section 8 et les conservons pendant les durées indiquées à la Section 11.
Aucune vente, aucun partage. Nous n'avons vendu aucune information personnelle et n'avons partagé aucune information personnelle à des fins de publicité comportementale inter-contextuelle au cours des 12 derniers mois, et nous ne le faisons pas aujourd'hui. Nous n'exploitons donc aucun mécanisme « Do Not Sell or Share My Personal Information » ; puisque nous ne vendons ni ne partageons jamais, un signal de préférence tel que Global Privacy Control n'a rien à désactiver sur nos services, et nous le respectons par principe.
Informations personnelles sensibles. Nous ne collectons pas d'informations personnelles sensibles dans le but d'en déduire des caractéristiques, et nous ne les utilisons ni ne les divulguons au-delà des finalités autorisées sans droit d'opposition au titre du CPRA.
Les résidents de Californie peuvent demander à connaître, consulter, corriger et supprimer leurs informations personnelles, et en obtenir une copie portable, sous réserve des exceptions applicables. Utilisez les mêmes canaux que ceux décrits à la Section 12. Un mandataire autorisé peut soumettre une demande en votre nom sur présentation d'une preuve de mandat. Nous n'exercerons aucune discrimination à votre encontre pour l'exercice de ces droits.
Si vous avez des préoccupations concernant notre traitement de vos données personnelles, merci de nous contacter d'abord afin que nous puissions tenter de résoudre la question. Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle compétente de votre juridiction — en Suisse, le Préposé fédéral à la protection des données et à la transparence (PFPDT) ; dans l'EEE, l'autorité de contrôle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation alléguée ; au Royaume-Uni, l'Information Commissioner's Office (ICO).
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. La date de « Dernière mise à jour » en haut de cette page reflète toujours la version en vigueur. Si une modification affecte substantiellement la manière dont nous utilisons vos données personnelles, nous vous en informerons par e-mail ou par notification dans l'application avant son entrée en vigueur et, lorsque la loi l'exige, nous solliciterons votre consentement.