Politique de Confidentialité

Date d'effet : 13 février 2026 — Version 1.0

1. INTRODUCTION

Cette Politique de Confidentialité explique comment LAZO GROUP (« Penry », « Nous », « Notre ») collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre Service. Responsable du traitement : • Entité juridique : LAZO GROUP • SIRET : 983 329 442 00013 • Adresse : 3 rue Lamartine, 91320 Wissous, France • Email : privacy@penry.fr Lois applicables : • Règlement Général sur la Protection des Données (RGPD) de l'UE • Loi Informatique et Libertés • Code de la consommation

2. DONNÉES QUE NOUS COLLECTONS

2.1 Informations de compte Ce que nous collectons : • Adresse email (obligatoire) • Nom complet (obligatoire) • Mot de passe (chiffré avec bcrypt, nous ne pouvons pas voir votre mot de passe) • Nom de société / Raison sociale (optionnel) • Numéro SIRET (optionnel) • Numéro de téléphone (optionnel) • Photo de profil (optionnel) Base juridique : Exécution du contrat (nécessaire pour fournir le Service) 2.2 Informations financières Ce que nous collectons (que VOUS saisissez) : • Enregistrements de revenus (montants, dates, sources, descriptions) • Enregistrements de dépenses (montants, dates, catégories, descriptions, reçus) • Informations clients (noms, adresses, emails, numéros de téléphone) • Informations locataires (noms, adresses, emails, numéros de téléphone) • Détails des biens (adresses, informations de propriété, conditions de location) • Données de facturation (articles, prix, conditions de paiement) • Noms de comptes bancaires et 4 derniers chiffres (PAS les numéros complets) • Détails des entités financières (biens LMNP, entités commerciales, SCI, etc.) Ce que nous NE collectons PAS : • Numéros complets de comptes bancaires • Mots de passe ou identifiants bancaires • Numéros de carte de crédit (gérés par Stripe, nous ne les voyons jamais) • Numéros de sécurité sociale • Données personnelles sensibles (santé, religion, opinions politiques, etc.) 2.3 Données de synchronisation bancaire (Via Bridge API) Si vous activez la synchronisation bancaire : Ce à quoi Bridge API accède (PAS nous directement) : • Soldes des comptes bancaires • Historique des transactions • Descriptions, montants, dates des transactions • Noms des titulaires de comptes Ce que nous recevons de Bridge : • Données de transactions (détails sensibles anonymisés) • Soldes des comptes • 4 derniers chiffres des numéros de compte • Noms des comptes Ce que nous NE recevons PAS : Vos identifiants bancaires (mot de passe, codes de sécurité), numéros de compte complets, ou données d'authentification bancaire sensibles. Base juridique : Votre consentement explicite (vous autorisez la connexion) Sous-traitant tiers : Bridge API (basé dans l'UE, conforme au RGPD) 2.4 Informations de paiement Traitées par Stripe (nous NE voyons NI ne stockons) : • Numéros de carte de crédit/débit • Dates d'expiration des cartes • Codes CVV • Adresses de facturation Ce que nous recevons de Stripe : 4 derniers chiffres de la carte, marque de la carte, statut de succès/échec du paiement, statut de l'abonnement. 2.5 Données de contenu généré par IA Lorsque vous utilisez la génération de documents par IA : Ce que nous envoyons à l'API Anthropic Claude : • Vos demandes de génération de documents • Données de contexte (anonymisées dans la mesure du possible) • Préférences de modèles Ce que nous N'envoyons PAS : Données personnelles non liées, données d'autres utilisateurs, informations sensibles inutiles. Vous reconnaissez que : Les fournisseurs d'IA peuvent utiliser vos entrées pour l'amélioration des modèles. Nous anonymisons les données dans la mesure du possible, mais ne pouvons garantir une anonymisation complète. 2.6 Données d'utilisation Ce que nous collectons automatiquement : • Pages consultées dans le Service • Fonctionnalités utilisées • Adresse IP (anonymisée après 90 jours) • Type d'appareil (ordinateur, mobile, tablette) • Type et version du navigateur • Système d'exploitation • Date et heure d'accès Base juridique : Intérêt légitime (amélioration du service, sécurité, analyses) 2.7 Cookies et suivi Cookies essentiels (toujours actifs) : • Gestion de session (vous maintenir connecté) • Authentification (vérifier votre identité) • Sécurité (prévention de la fraude, protection CSRF) • Répartition de charge (distribuer le trafic) Cookies analytiques (nécessitent votre consentement) : Statistiques d'utilisation, suivi d'utilisation des fonctionnalités, analyse du parcours utilisateur. Nous N'utilisons PAS : Cookies publicitaires, suivi inter-sites, réseaux publicitaires tiers.

3. COMMENT NOUS UTILISONS VOS DONNÉES

3.1 Objectifs principaux (Exécution du contrat) Nous utilisons vos données pour : • Fournir les fonctionnalités du Service que vous utilisez • Créer et gérer votre compte • Traiter vos paiements d'abonnement • Générer factures, reçus, devis et documents • Synchroniser les transactions bancaires (si activé) • Exporter des formulaires fiscaux et rapports financiers • Fournir un support client • Envoyer des emails transactionnels (compte, facturation, sécurité) 3.2 Amélioration du service (Intérêt légitime) Nous utilisons des données anonymisées/agrégées pour : • Analyser les modèles d'utilisation • Améliorer les fonctionnalités et l'expérience utilisateur • Identifier et corriger les bugs • Développer de nouvelles fonctionnalités Nous NE : Vendons PAS vos données à des tiers, n'utilisons pas vos données pour la publicité, et ne partageons pas de données identifiables à des fins marketing. 3.3 Communication Emails transactionnels (désabonnement impossible) : Confirmation de compte, réinitialisation de mot de passe, reçus de paiement, avis de renouvellement d'abonnement, alertes de sécurité, mises à jour critiques du service. Emails marketing (désabonnement possible) : Mises à jour produit, conseils et tutoriels, offres spéciales, actualités de l'entreprise. Vous pouvez vous désabonner des emails marketing en cliquant sur « Se désabonner » dans tout email marketing ou via les Paramètres du compte.

4. PARTAGE ET TRANSFERTS DE DONNÉES

4.1 Prestataires de services tiers Nous partageons des données avec des sous-traitants pour fournir le Service : • Stripe — Traitement des paiements (UE/US, conforme RGPD, DPA, EU-US DPF) • Bridge API — Synchronisation bancaire (UE, conforme RGPD, DPA) • Anthropic — Génération de documents par IA (US, EU-US DPF, SCC, DPA) • Hébergement Cloud — Infrastructure (UE, conforme RGPD, DPA) Accords de traitement des données (DPA) : Nous avons des DPA en place avec tous les sous-traitants, assurant la conformité RGPD. 4.2 Transferts internationaux de données Certains sous-traitants sont situés hors de l'UE. Pour les sous-traitants basés aux US (Anthropic, Stripe), nous assurons une protection adéquate via la certification EU-US Data Privacy Framework et les Clauses Contractuelles Types (SCC). Vos données sont principalement stockées dans des centres de données de l'UE (France/Allemagne). 4.3 Divulgations légales Nous pouvons divulguer vos données si la loi l'exige : • Ordonnance du tribunal ou assignation • Demande de l'autorité fiscale française (DGFIP) • Enquête URSSAF ou autre enquête réglementaire • Investigation des forces de l'ordre (avec base juridique valide) • Pour protéger nos droits légaux ou notre sécurité 4.4 Aucune vente de données NOUS NE : Vendons PAS vos données personnelles à quiconque, ne partageons pas vos données avec des annonceurs, ne fournissons pas vos données à des courtiers en données, et n'utilisons pas vos données à des fins commerciales non liées.

5. CONSERVATION DES DONNÉES

5.1 Comptes actifs Tant que votre compte est actif, nous conservons toutes vos données pour fournir le Service. Aucune suppression automatique. Vous contrôlez vos données (suppression possible à tout moment). 5.2 Comptes annulés Après votre annulation : • Période de grâce : 90 jours (données conservées pour réactivation possible) • Après 90 jours : Toutes les données personnelles définitivement supprimées • Exceptions : Analyses anonymisées, dossiers légaux/fiscaux (selon la loi), dossiers de prévention de la fraude 5.3 Exigences légales La loi française peut nous obliger à conserver : • Documents comptables : 10 ans • Documents fiscaux : 6 ans • Contrats clients : 5 ans après la fin • Enregistrements de paiement : Selon la loi fiscale

6. VOS DROITS (RGPD)

6.1 Droit d'accès (Article 15) Vous pouvez demander confirmation des données que nous détenons vous concernant, une copie de vos données personnelles et des informations sur la façon dont nous utilisons vos données. Comment exercer : Email à privacy@penry.fr avec l'objet « Demande d'accès aux données » Délai : Nous répondons sous 30 jours 6.2 Droit de rectification (Article 16) Vous pouvez corriger des données inexactes ou compléter des données incomplètes. Comment exercer : Mettez à jour directement dans les Paramètres du compte OU email à privacy@penry.fr 6.3 Droit à l'effacement / « Droit à l'oubli » (Article 17) Vous pouvez demander la suppression si : • Les données ne sont plus nécessaires pour l'objectif initial • Vous retirez votre consentement (pour le traitement basé sur le consentement) • Vous vous opposez au traitement (et pas de motifs légitimes impérieux) • Données traitées illicitement Exceptions : Nous ne pouvons pas supprimer si requis pour la conformité légale (dossiers fiscaux, comptabilité), réclamations ou défense juridique, ou intérêt public. 6.4 Droit à la portabilité des données (Article 20) Vous pouvez recevoir vos données dans un format structuré et lisible par machine (CSV, JSON) et demander la transmission à un autre service (lorsque techniquement faisable). Comment exercer : Exportez les données dans Paramètres du compte → Exporter les données 6.5 Droit à la limitation du traitement (Article 18) Vous pouvez limiter le traitement si : • L'exactitude des données est contestée (pendant la vérification) • Le traitement est illicite (mais vous ne souhaitez pas la suppression) • Nous n'avons plus besoin des données, mais vous en avez besoin pour des réclamations juridiques • Vous vous êtes opposé au traitement (en attente de vérification) 6.6 Droit d'opposition (Article 21) Vous pouvez vous opposer au traitement basé sur l'intérêt légitime, au marketing direct (toujours). Pour le marketing : Cliquez sur « Se désabonner » ou Paramètres du compte → Préférences email 6.7 Droit de retirer le consentement (Article 7) Pour le traitement basé sur le consentement (synchronisation bancaire, cookies analytiques, communications marketing, utilisation des fonctionnalités IA), vous pouvez retirer votre consentement à tout moment via Paramètres du compte → Paramètres de confidentialité. 6.8 Droit de déposer une plainte Si vous estimez que nous avons violé le RGPD, vous pouvez déposer une plainte auprès de : Autorité de contrôle française (CNIL) : • Site web : https://www.cnil.fr • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 • Téléphone : +33 1 53 73 22 22 Nous vous encourageons à nous contacter d'abord : privacy@penry.fr

7. SÉCURITÉ DES DONNÉES

7.1 Mesures de sécurité Nous mettons en œuvre une sécurité aux normes de l'industrie : Chiffrement : • TLS 1.3 pour les données en transit (HTTPS) • AES-256 pour les données au repos (chiffrement de base de données) • Bcrypt pour le hachage des mots de passe (unidirectionnel, irréversible) Contrôles d'accès : • Accès basé sur les rôles (les employés ont l'accès minimum nécessaire) • Authentification multifacteur pour l'accès administrateur • Révisions régulières des accès Sécurité de l'infrastructure : • Hébergement cloud basé dans l'UE avec conformité SOC 2 • Pare-feux et détection d'intrusion • Audits de sécurité réguliers • Protection DDoS • Sauvegardes chiffrées régulières 7.2 Limitations NOUS NE POUVONS PAS GARANTIR : La sécurité absolue (aucun système n'est sécurisé à 100%), la prévention de tout accès non autorisé, la protection contre toutes les cybermenaces, ou un risque zéro de violation de données. 7.3 Réponse aux violations de données Si nous découvrons une violation de données : • Sous 72 heures : Notification à la CNIL (autorité de protection des données française) • Si risque élevé pour vous : Notification directe par email • Investigation de la cause et mise en place de mesures de protection supplémentaires

8. VIE PRIVÉE DES ENFANTS

Le Service N'EST PAS destiné aux enfants de moins de 18 ans. Nous ne collectons pas sciemment de données d'enfants de moins de 18 ans, ne faisons pas de marketing auprès des enfants, et ne permettons pas aux enfants de créer des comptes. Si nous découvrons qu'un utilisateur a moins de 18 ans, nous supprimerons immédiatement son compte et ses données. Si vous êtes parent/tuteur et pensez que votre enfant a créé un compte, contactez-nous immédiatement : privacy@penry.fr

9. PRISE DE DÉCISION AUTOMATISÉE ET PROFILAGE

9.1 Traitement automatisé limité Nous utilisons l'automatisation pour : • Suggestions de catégorisation des dépenses (assistée par IA) • Catégorisation des transactions (basée sur les noms des commerçants) • Détection de fraude (signalement d'activité suspecte) Important : • Vous pouvez toujours annuler la catégorisation automatique • Vous examinez et approuvez toutes les suggestions IA • Aucune décision automatisée n'a d'effet juridique ou d'effet significatif similaire sur vous • Vous avez le dernier mot sur toute catégorisation 9.2 Pas de profilage Nous NE créons PAS de profils vous concernant à des fins marketing, n'utilisons pas vos données pour prédire votre comportement, ne prenons pas de décisions automatisées qui vous affectent significativement, et ne vendons pas votre profil à des tiers.

10. MODIFICATIONS DE CETTE POLITIQUE DE CONFIDENTIALITÉ

Nous pouvons mettre à jour cette politique pour de nouvelles fonctionnalités, des changements de lois ou des pratiques améliorées. Pour les changements significatifs : Préavis de 30 jours par email, notification visible dans le Service, date de « Dernière mise à jour » actualisée. Si vous êtes en désaccord avec les changements, vous pouvez annuler votre compte avant la date d'effet ou exercer vos droits de suppression de données.

11. INFORMATIONS DE CONTACT

Questions de confidentialité : • Email : privacy@penry.fr • Délai de réponse : Sous 7 jours ouvrés (demandes RGPD sous 30 jours) Informations de l'entreprise : • Entité juridique : LAZO GROUP • SIRET : 983 329 442 00013 • Adresse : 3 rue Lamartine, 91320 Wissous, France • Email : contact@penry.fr • Site web : https://penry.fr Autorité de contrôle — CNIL (Commission Nationale de l'Informatique et des Libertés) : • Site web : https://www.cnil.fr • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France • Téléphone : +33 1 53 73 22 22 EN UTILISANT PENRY, VOUS RECONNAISSEZ AVOIR LU ET COMPRIS CETTE POLITIQUE DE CONFIDENTIALITÉ.

LAZO GROUP — 3 rue Lamartine, 91320 Wissous, France — SIRET : 983 329 442 00013