Français

Version 1.0 — 16 mars 2026

POLITIQUE DE CONFIDENTIALITÉ

(Privacy Policy — RGPD Art. 13-14) · WITIMY SRL — BCE 1028.637.488

Version 1.0
Date 16 mars 2026
Rédacteur Christophe Mazzola — Cresco Cybersecurity

Table des matières

  1. Responsable du traitement
  2. Champ d'application
  3. Données collectées et finalités
  4. Données sensibles (Art. 9 RGPD)
  5. Intelligence artificielle et traitements automatisés
  6. Destinataires et sous-processeurs
  7. Transferts hors de l'Espace Économique Européen
  8. Durée de conservation
  9. Sécurité des données
  10. Vos droits
  11. Données des mineurs
  12. Cookies
  13. Modifications de la présente politique
  14. Contact

1. Responsable du traitement

Le responsable du traitement de vos données à caractère personnel est :

WITIMY SRL

Rue Emile Claus 49/8, 1050 Bruxelles (Ixelles), Belgique

BCE : 1028.637.488 — RPM Bruxelles

Email : [email protected]

Représentée par : Eric Van Uytbergen, CEO

Note : WITIMY n'a pas désigné de Délégué à la Protection des Données (DPO) à ce stade, la désignation n'étant pas obligatoire au regard de l'Art. 37 RGPD. Pour toute question : [email protected].

2. Champ d'application

La présente Politique s'applique aux traitements effectués dans le cadre de :

  • La Plateforme WITIMY (coffre-fort patrimonial familial numérique) — app.witimy.com
  • Le site vitrine witimy.com
  • Les communications marketing (newsletters, emails)
  • Le support client

Elle s'adresse aux Souscripteurs, Utilisateurs invités, visiteurs, testeurs bêta et toute personne dont les données sont traitées par WITIMY.

3. Données collectées et finalités

3.1. Création et gestion de votre compte

DonnéesPrénom, nom, email, mot de passe (hashé), langue, notifications
FinalitéCréer votre compte, authentification, gestion des rôles (Admin/Membre)
Base légaleExécution du contrat (Art. 6§1(b) RGPD)
ConservationDurée de l'abonnement + 30 jours après suppression

3.2. Fiches d'identité des membres familiaux

DonnéesPrénom, nom, naissance, nationalité, adresse, téléphone, email, photo, NISS, relations, données de mineurs
FinalitéGérer les fiches de chaque membre dans le coffre-fort numérique
Base légaleExécution du contrat (Art. 6§1(b)). NISS : consentement distinct + loi belge 8/08/1983. Mineurs < 13 ans : consentement parental (Art. 8 RGPD).
ConservationDurée de l'abonnement + 30 jours

3.3. Données médicales

DonnéesGroupe sanguin, allergies, traitements, médecins, historique médical, handicaps, contacts d'urgence
FinalitéCentraliser les informations médicales de chaque membre de la famille
Base légaleConsentement explicite (Art. 6§1(a) + Art. 9§2(a) RGPD) — données de santé, protection maximale
ConservationDurée de l'abonnement + 30 jours

3.4. Documents téléversés

DonnéesPasseports, cartes d'identité, attestations médicales, relevés bancaires, actes notariés, contrats
FinalitéStockage sécurisé + analyse automatique par IA (voir section 5)
Base légaleExécution du contrat (Art. 6§1(b)) + consentement explicite si données Art. 9
ConservationDurée de l'abonnement + 30 jours

3.5. Paiements et abonnements

DonnéesTitulaire, type de carte (token Stripe), historique de transactions, adresse de facturation
FinalitéTraitement des paiements, gestion du cycle d'abonnement, prévention de la fraude
Base légaleExécution du contrat (Art. 6§1(b)) + obligation légale comptable (Art. 6§1(c))
ConservationTransactions : 7 ans (loi belge). Tokens Stripe : durée de l'abonnement.

3.6. Données patrimoniales

DonnéesValeurs immobilières, véhicules, polices d'assurance, loyers, gains/pertes
FinalitéGestion du patrimoine familial dans le coffre-fort numérique
Base légaleExécution du contrat (Art. 6§1(b))
ConservationDurée de l'abonnement + 30 jours

3.7. Navigation et marketing

DonnéesAdresse IP, cookies, navigation, prénom et email (newsletter)
FinalitéFonctionnement du site, analytics, newsletters, sécurité (WAF Cloudflare)
Base légaleIntérêt légitime (technique) + consentement (cookies non essentiels, newsletter)
ConservationCookies : voir politique cookies. Newsletter : jusqu'au désabonnement.

3.8. Support client

DonnéesNom, email, contenu des échanges, pièces jointes
FinalitéRépondre aux demandes, gérer les réclamations, traiter les droits RGPD
Base légaleExécution du contrat + obligation légale
Conservation3 ans après clôture du ticket (prescription civile)

4. Données sensibles (Art. 9 RGPD)

WITIMY traite des catégories particulières de données au sens de l'Art. 9 du RGPD :

Données de santéGroupe sanguin, allergies, traitements, historique médical, attestations
Données biométriques potentiellesPhotos de passeport traitées par l'IA (Mistral AI)
Numéro de registre national (NISS)Réglementé par la loi belge du 8 août 1983
Données de mineursFiches de membres familiaux mineurs
Base légale : Consentement explicite (Art. 9§2(a) RGPD), recueilli par case à cocher dédiée, horodaté et documenté.

Mesures renforcées : TLS 1.2+, chiffrement au repos, accès restreint, moindre privilège, journaux d'accès, sauvegardes chiffrées.

5. Intelligence artificielle et traitements automatisés

WITIMY intègre des fonctionnalités d'IA fournies par Mistral AI SAS (Paris, France) pour :

Ce que fait notre IA

OCR sur les documents téléversés.

Classification automatique des documents.

Extraction de champs structurés (noms, dates, numéros, montants).

Aide au suivi et suggestions automatisées.

Ce que notre IA ne fait pas

Aucune décision automatisée à effet juridique (Art. 22 RGPD).

Aucun profilage ni scoring.

Aucune conservation des documents par Mistral AI après analyse.

Aucune utilisation pour entraîner des modèles IA.

Transparence (IA Act Art. 13)

Vos documents sont analysés automatiquement par IA.

Les résultats sont informatifs — pas de conseils juridiques, médicaux ou financiers.

Vous pouvez demander une intervention humaine pour tout résultat automatisé.

Votre contrôle

L'analyse IA est optionnelle (opt-in).

Chaque résultat IA est identifié par un badge dans l'interface.

Vous pouvez corriger ou supprimer tout résultat.

Vous pouvez retirer votre consentement à tout moment dans vos paramètres.

6. Destinataires et sous-processeurs

Vos données peuvent être communiquées aux destinataires suivants, dans le strict respect du principe de minimisation :

Mistral AI SAS — France (UE)OCR / LLM — analyse documents
iterates SRL — Belgique (UE)Développement, maintenance, hébergement
Firebase / Google Ireland — Irlande (UE)Base de données, stockage
Keycloak auto-hébergé / OVH — France (UE)Authentification, sessions
Stripe Technology Europe — Irlande (UE)Paiements, abonnements
Kit Inc. — USA (CCT)Newsletter / email marketing
OVHcloud — France (UE)Hébergement, backups
Cloudflare Inc. — UE (UK backup)WAF, CDN, protection DDoS
Google Fonts / Google LLC — USA (CCT)Polices web (site vitrine)
CCT = Clauses Contractuelles Types (Art. 46§2(c) RGPD). Liste complète disponible sur demande à [email protected]. Toute modification vous sera notifiée avec un préavis de 30 jours.

7. Transferts hors de l'Espace Économique Européen

Certains sous-processeurs sont situés en dehors de l'EEE (Kit — USA, Google Fonts — USA). Ces transferts sont encadrés par :

  • Des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (Art. 46§2(c) RGPD)
  • Le cas échéant, une décision d'adéquation de la Commission européenne (Art. 45 RGPD)
  • Des mesures supplémentaires techniques et organisationnelles conformément aux recommandations 01/2020 de l'EDPB

8. Durée de conservation

Données de compteDurée de l'abonnement + 30 jours après suppression
Contenus du coffre-fortDurée de l'abonnement + 30 jours après suppression
Données de paiement7 ans (obligation légale comptable belge)
Logs techniques12 mois glissants
Backups30 jours (rotation)
Données newsletterJusqu'au désabonnement
Support client3 ans après clôture du ticket
Données testeurs bêta6 mois après fin de la phase bêta
À l'expiration de ces délais, les données sont supprimées de manière irréversible ou anonymisées.

9. Sécurité des données

WITIMY met en œuvre les mesures suivantes conformément à l'Art. 32 RGPD :

ChiffrementTLS 1.2+ en transit, AES-256 au repos (Firebase, OVH)
AuthentificationKeycloak auto-hébergé, MFA disponible, mots de passe robustes (min. 12 caractères)
Protection réseauCloudflare WAF + protection DDoS. Bases de données jamais exposées directement à Internet.
SauvegardesQuotidiennes, chiffrées, hébergées chez OVH France, rétention 30 jours
Accès restreintPrincipe du moindre privilège, clés SSH individuelles
MonitoringJournaux d'accès, détection d'anomalies, pentests réguliers
Le Référentiel TOM (Mesures Techniques et Organisationnelles) complet est disponible sur demande.

10. Vos droits

Conformément au RGPD (Articles 15 à 22), vous disposez des droits suivants :

Accès (Art. 15)Obtenir confirmation et copie de vos données
Rectification (Art. 16)Faire corriger des données inexactes ou incomplètes
Effacement (Art. 17)Obtenir la suppression, sous réserve des obligations légales
Limitation (Art. 18)Limiter le traitement dans certaines circonstances
Portabilité (Art. 20)Recevoir vos données dans un format structuré (export ZIP)
Opposition (Art. 21)Vous opposer au traitement fondé sur l'intérêt légitime
Retrait du consentement (Art. 7§3)Retirer votre consentement à tout moment, sans effet rétroactif
Décisions automatisées (Art. 22)Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé
Comment exercer vos droits : Envoyez votre demande à [email protected] avec une copie de votre pièce d'identité (utilisée uniquement pour vérification, puis supprimée). Réponse sous 30 jours (Art. 12§3 RGPD), prolongeable de 2 mois si complexité.

Réclamation : Autorité de protection des données (APD) — Rue de la Presse 35, 1000 Bruxelles — [email protected] — autoriteprotectiondonnees.be

11. Données des mineurs

La Plateforme WITIMY peut contenir des données relatives à des mineurs dans le cadre des fiches de membres familiaux.

Conformément à l'Art. 8 du RGPD et à la législation belge, le traitement de données de mineurs de moins de 13 ans n'est licite que si le consentement est donné ou autorisé par le titulaire de la responsabilité parentale.

Le Souscripteur qui crée des fiches de membres mineurs déclare et garantit qu'il est le représentant légal ou qu'il a obtenu l'autorisation du représentant légal.

12. Cookies

L'utilisation de cookies est décrite dans notre Politique de cookies disponible sur witimy.com/cookies.

En résumé : seuls les cookies strictement nécessaires sont déposés sans consentement. Tous les cookies analytiques ou marketing nécessitent votre consentement préalable.

13. Modifications de la présente politique

WITIMY se réserve le droit de modifier la présente Politique à tout moment, notamment pour se conformer à des évolutions législatives ou réglementaires.

Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur.

14. Contact

SociétéWITIMY SRL
AdresseRue Emile Claus 49/8, 1050 Bruxelles, Belgique
BCE1028.637.488