Mon Suivi Bourse

Légal

Politique de confidentialité

Ce que Mon Suivi Bourse enregistre, pourquoi, pendant combien de temps, et ce qu’il n’enregistre pas.

État de ce document au 13 septembre 2026. Il est rédigé par l’éditeur du service et décrit fidèlement son fonctionnement réel : chaque affirmation correspond à une ligne de code ou à une colonne de la base. Il n’a pas encore été relu par un juriste, et le service n’est pas ouvert au public — il fonctionne en version d’essai gratuite, dont chaque compte est ouvert à la main.

1. Qui traite vos données

L’éditeur de Mon Suivi Bourse, dont l’identité complète figure sur la page mentions légales. Aucune donnée n’est cédée, vendue ni transmise à un tiers à des fins commerciales, publicitaires ou statistiques.

2. Ce qui est enregistré

Votre compte

Votre demande de compte

Pendant la phase d’essai, un compte n’est pas créé à l’inscription : le formulaire dépose une demande, que l’éditeur valide à la main. En attendant, la demande conserve votre adresse e-mail, votre prénom s’il est donné, l’empreinte de votre mot de passe — jamais le mot de passe lui-même — et la version des conditions acceptées avec la date de cette acceptation. L’éditeur reçoit par courriel votre adresse et votre prénom, accompagnés d’un lien de validation.

Validée, la demande devient votre compte et disparaît. Non validée dans les 48 heures, elle expire : aucun compte n’est jamais créé à partir d’elle, et elle est effacée par l’entretien automatique quotidien qui suit, au plus tard 24 heures après son échéance.

Vos données patrimoniales

Ce sont celles que vous saisissez ou importez : portefeuilles (nom, type d’enveloppe, devise, date d’ouverture, frais de gestion) et opérations (date, sens, titre, code ISIN, quantité, prix, frais, montant, devise, taux de change du jour de l’opération, note libre). S’y ajoutent vos réglages par titre — secteur, région, frais courants — et des caches de calcul qui ne sont jamais une source : ils se reconstruisent intégralement à partir de vos opérations.

Ces tables sont cloisonnées par compte au niveau du moteur de base de données lui-même (row level security, en mode strict), et non seulement par le code de l’application. Une requête qui oublierait de préciser à qui elle s’adresse ne renvoie rien, plutôt que les données d’autrui.

Ce qui est enregistré pour la sécurité du service

DonnéePourquoiConservation
Jetons de vérification d’adresse et de réinitialisation de mot de passe Ils font fonctionner les liens envoyés par courriel, à usage unique 7 jours après leur expiration, puis suppression automatique quotidienne. Le délai n’est pas de la prudence : il permet de vous répondre « ce lien a expiré » plutôt qu’une page d’erreur
Tentatives de connexion échouées, et tentatives d’inscription : adresse IP, et adresse e-mail sous forme d’empreinte SHA-256 Limiter le bourrage de mots de passe, le balayage de comptes et les demandes de compte en rafale 24 heures, puis suppression automatique quotidienne

L’adresse IP est conservée en clair, et c’est délibéré. La transformer en empreinte donnerait l’apparence d’une protection sans en être une : une adresse IPv4 ne compte que quatre milliards de valeurs possibles, qu’on parcourt en quelques secondes pour retrouver l’originale. Mieux vaut une donnée qu’on annonce qu’une protection qui rassure à tort. L’adresse e-mail, elle, se prête à une empreinte utile — l’ensemble des adresses possibles n’est pas énumérable.

3. Cookies

Un seul cookie est déposé, et il est strictement nécessaire au fonctionnement : il porte l’identifiant de votre session, rien d’autre. Il est inaccessible au JavaScript de la page (HttpOnly) et n’est pas envoyé depuis un autre site (SameSite=Strict).

Aucun cookie de mesure d’audience. Aucun traceur publicitaire. Aucun script tiers. Les pages de ce site ne chargent strictement rien d’un autre domaine — ni police de caractères, ni bibliothèque, ni pixel : la politique de sécurité de contenu du site l’interdit, et les polices sont hébergées ici. Votre navigateur ne parle qu’à nous.

4. Les services tiers que notre serveur interroge

Votre navigateur ne les contacte jamais ; c’est notre serveur qui le fait, et il ne leur transmet aucune donnée permettant de vous identifier.

ServicePour quoi faireCe qui lui est transmis
Banque centrale européenneTaux de change de référenceRien
Yahoo FinanceCours de clôtureUn symbole boursier
justETFFrais courants et classement des fonds indicielsUn code ISIN
OpenFIGI Retrouver le symbole boursier d’un titre à partir de son code ISIN Un code ISIN et un code de place boursière. Ces codes désignent un titre financier, jamais une personne : ils sont publics et identiques pour tout le monde
Have I Been Pwned Vérifier qu’un mot de passe choisi ne figure pas déjà dans une fuite publique Les cinq premiers caractères de l’empreinte SHA-1 du mot de passe, et rien de plus. Le service reçoit en retour plusieurs centaines de candidats ; la comparaison se fait chez nous. Votre mot de passe ne quitte jamais notre serveur, et ce service ne peut pas le deviner
Le service d’envoi de courriels de notre hébergeur Demande et ouverture de compte, vérification d’adresse, réinitialisation de mot de passe L’adresse du destinataire et le texte du message

5. Où vos données sont hébergées

Sur des serveurs situés en France, chez notre hébergeur, dont l’identité figure sur la page mentions légales. Aucune donnée n’est transférée hors de l’Union européenne.

Journaux du serveur web. L’hébergeur conserve les journaux d’accès habituels — adresse IP, horodatage, page demandée, code de réponse, navigateur. La durée exacte de leur conservation fait l’objet d’une réponse contradictoire de notre hébergeur et n’est pas encore établie ; nous l’écrirons ici dès qu’elle le sera. Constat de notre côté : au moins dix-sept jours.

Sauvegardes. Notre hébergeur sauvegarde chaque jour les fichiers, les bases de données et les courriels du service. Ces sauvegardes sont stockées dans un centre de données distinct, à plusieurs kilomètres du centre de production et exploité par un autre prestataire. Elles sont conservées 7 jours sur l’offre d’hébergement actuelle du service, et jamais plus de 30 jours quelle que soit l’offre. Nous n’en tenons aucune autre copie.

6. Combien de temps vos données sont conservées

Les données de votre compte et vos données patrimoniales sont conservées tant que votre compte existe. Elles sont supprimées lorsque vous supprimez votre compte : immédiatement des systèmes actifs, puis des sauvegardes de l’hébergeur à leur rotation, au plus tard 30 jours après. Les données de sécurité obéissent aux délais du tableau du point 2.

7. Vos droits, et comment ils sont réellement honorés

DroitComment l’exercer
Accès et portabilité Depuis Mon compte, un export au format CSV de vos portefeuilles et de la totalité de vos opérations. Immédiat, sans demande à formuler
Rectification Depuis Mon compte pour votre nom et votre mot de passe ; directement dans l’application pour vos portefeuilles et vos opérations. Le changement d’adresse e-mail n’est pas encore possible en autonomie : il demande un lien de confirmation envoyé à la nouvelle adresse, qui reste à écrire. En attendant, il se fait sur demande
Effacement Depuis Mon compte. La suppression est définitive et immédiate : elle emporte le compte, les portefeuilles, les opérations et les traces de sécurité associées. Elle n’est pas réversible, et nous n’en conservons aucune copie : elle disparaît aussi des sauvegardes de l’hébergeur à leur rotation, au plus tard 30 jours après (voir le point 5)
Opposition et limitation Par courriel, à l’adresse indiquée sur la page mentions légales

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL).

8. Ce que nous ne faisons pas

Une question sur ce document ? Les coordonnées sont sur la page mentions légales.