Sécurité & conformité

Vos données restent
en Europe.

Les fichiers que vous traitez touchent à la vie privée et à l'argent. BankKey applique les règles que vos clients exigeraient de leur banque : chiffrement, isolation par cabinet, suppression sur demande.

Engagements

Six principes non négociables

01

Vous restez propriétaire de vos données

Vous exportez ou supprimez l'intégralité de vos données en un clic. Aucune clause de propriété intellectuelle sur les emails ou prospects traités.

02

Hébergement européen, sans transfert hors UE

Infrastructure dans l'Union européenne (Francfort). Aucune réplication ou backup hors UE. Conforme à l'article 44 du RGPD.

03

Chiffrement et accès en lecture seule

TLS 1.3 en transit, base de données chiffrée au repos (AES-256, hébergement UE). L'accès à votre boîte mail est en lecture seule et révocable à tout moment depuis votre compte Google ou Microsoft.

04

Isolation par cabinet

Row Level Security PostgreSQL : chaque cabinet ne voit jamais les données d'un autre, garantie au niveau du moteur de base de données.

05

Effacement sur demande sous 72 h

Demande par email à dpo@bankkey.ch. Suppression complète (production + sauvegardes) sous 72 heures ouvrées. Attestation envoyée.

06

Aucune revente, aucun entraînement de modèles

Vos emails et prospects ne sont jamais utilisés pour entraîner un modèle. Aucune donnée partagée à des tiers commerciaux.

Architecture

Le flux d'un email,
étape par étape.

1

Réception

BankKey lit votre boîte mail (Gmail, Outlook…) via OAuth en lecture seule. Aucun email n'est dupliqué.

2

Analyse

Le texte est envoyé pour analyse à notre prestataire de traitement du langage. Aucun email n'est conservé chez lui au-delà de la requête.

3

Stockage

Seul le profil structuré (revenus, apport, type de bien…) est stocké dans votre instance Supabase isolée.

4

Affichage

Vous accédez aux résultats via une session sécurisée (Supabase Auth), isolée par cabinet.

5

Action

Vous validez la réponse pré-rédigée. L'envoi se fait depuis votre compte Gmail directement, jamais en notre nom.

Transparence

Sous-traitants déclarés

Liste exhaustive des prestataires techniques pouvant traiter vos données. Tous ont signé un DPA.

PrestataireRôleLocalisationDPA
SupabaseHébergement base de données + authentificationEU (Francfort)
AnthropicTraitement automatique du langageUS — clauses contractuelles types
VercelHébergement de l'application webEU (Francfort)
ResendEnvoi d'emails transactionnelsEU
StripeTraitement des paiementsEU (Dublin)

Toute modification de cette liste vous sera notifiée par email 30 jours à l'avance.

Conformité réglementaire

Cadres applicables

RGPDConforme

Registre des traitements, base légale exécution contrat, droits effectifs.

IOBSPCompatible

Archivage 5 ans, traçabilité des conseils, journalisation des actions courtier.

SOC 2Roadmap 2026

Audit prévu fin 2026 après croissance de la base client.

ISO 27001Roadmap 2027

Préparation initiée. Politiques de sécurité formalisées.

Contact DPO

Une question sur la confidentialité ?

Le DPO BankKey répond sous 48 h ouvrées. Pour toute demande d'exercice de droits RGPD ou question de sécurité.

dpo@bankkey.ch