Documents Monity

Politique de Confidentialité Monity

Version 4.0 — Date d'entrée en vigueur : 24/09/2026 (date de publication). Cette version remplace la version 3.0 du 9 septembre 2026.

Ce qui change dans cette version. Le règlement par prélèvement bancaire introduit de nouvelles données : le mandat de prélèvement et sa référence, l'état des prélèvements présentés, les avis préalables envoyés. Cette version les décrit, précise ce que Monity conserve elle-même et ce que conserve le Prestataire de Paiement, et complète la liste des journaux techniques.

1. Préambule

1.1 Objet du document

La présente Politique de Confidentialité (ci-après « Politique ») a pour objet d'informer les Utilisateurs de la plateforme Monity sur :

  • les données personnelles collectées
  • les finalités de leur traitement
  • les bases légales qui les justifient
  • les destinataires auxquels elles sont transmises
  • les durées de conservation appliquées
  • les droits dont disposent les Utilisateurs et les modalités pour les exercer

1.2 Cadre légal applicable

Cette Politique s'inscrit dans le cadre :

  • du Règlement (UE) 2016/679 du 27 avril 2016 (Règlement Général sur la Protection des Données — « RGPD »)
  • de la Loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (« Loi Informatique et Libertés »)
  • des lignes directrices de la CNIL et du Comité Européen de la Protection des Données (CEPD)

1.3 Acceptation et opposabilité

L'utilisation de la plateforme Monity implique l'acceptation sans réserve de la présente Politique. Cette dernière est opposable aux Utilisateurs dès leur inscription.

1.4 Articulation avec les CGU

La présente Politique complète les Conditions Générales d'Utilisation et de Prestation (CGU) de Monity. En cas de divergence entre la Politique et les CGU sur un point relatif aux données personnelles, la Politique prévaut.

2. Responsable du traitement

2.1 Identification

Le Responsable de traitement au sens de l'article 4 du RGPD est :

MONITY TECHNOLOGIES, Société par Actions Simplifiée Unipersonnelle (SASU)
Capital social : 1 000 €
Siège social : 47 Rue Vivienne, 75002 Paris, France
RCS Paris : 104 671 227
SIRET : 104 671 227 00015
Email : support@monity.fr

2.2 Représentant légal

Représentée par son Président : Akil ÜVEYS

2.3 Délégué à la Protection des Données (DPO)

À la date d'entrée en vigueur de la présente Politique, Monity n'a pas l'obligation légale de désigner un DPO (article 37 RGPD), compte tenu de la nature et du volume de ses traitements, et n'en a pas désigné. Toute question relative aux données personnelles est adressée à support@monity.fr ou par courrier à Monity, 47 Rue Vivienne, 75002 Paris, France. Monity s'engage à désigner un DPO dès lors que les seuils d'activité l'imposent, ou à titre volontaire pour renforcer la protection des Utilisateurs, et à en publier les coordonnées dans la présente Politique.

3. Données collectées

3.1 Catégories de données

Monity collecte et traite les catégories de données suivantes :

A — Données d'identification

  • Nom, prénom
  • Adresse email
  • Numéro de téléphone
  • Mot de passe (stocké sous forme hachée par le service d'authentification, jamais en clair)
  • Photo de profil ou logo de l'établissement (facultatif)

B — Données professionnelles

Pour les Gérants (Auto-écoles) : raison sociale, numéro SIRET, numéro de TVA intracommunautaire, numéro d'agrément préfectoral, adresse et téléphone de l'établissement, et les documents de vérification : extrait d'immatriculation (Kbis), document d'agrément, pièce d'identité du représentant.

Pour les Enseignants : statut juridique et dénomination, numéro SIRET, régime de TVA et numéro de TVA intracommunautaire (le cas échéant), taux horaire pratiqué, véhicule pédagogique (type de boîte, plaque d'immatriculation), et les documents de vérification : autorisation d'enseigner, attestation de visite médicale, attestation d'assurance responsabilité civile professionnelle, permis de conduire, certificat d'immatriculation et attestation d'assurance du véhicule (si véhicule propre), attestation d'immatriculation SIRET, attestation de régime de TVA (si assujetti).

C — Données de localisation

  • Adresse postale de l'établissement ou de l'Enseignant
  • Code postal, ville
  • Coordonnées GPS (latitude, longitude — calculées par géocodage de l'adresse au moyen de la Base Adresse Nationale ; aucune géolocalisation de l'appareil n'est effectuée)
  • Rayon d'action paramétrable (Enseignants)

D — Données financières et de paiement

  • Offre souscrite (sans abonnement ou Monity Pro), état de l'abonnement, dates de la période en cours, nombre de sièges d'enseignant régulier et relations d'enseignant régulier (désignation, retrait, dates)
  • Taux horaire pratiqué (Enseignants)
  • Montants des Missions, commissions, prélèvements, remboursements, versements et dettes d'annulation
  • Carte bancaire des Gérants : numéro complet et données de sécurité collectés et conservés par le Prestataire de Paiement (Stripe) ; Monity ne conserve qu'un identifiant technique, la marque, les quatre derniers chiffres et la date d'expiration
  • Mandat de prélèvement SEPA des Gérants : coordonnées bancaires complètes (IBAN), signature du mandat et pièces associées collectées et conservées par le Prestataire de Paiement ; Monity conserve un identifiant technique du moyen de paiement, les quatre derniers chiffres de l'IBAN, l'état du mandat (en attente, actif, révoqué, échoué) et sa référence unique de mandat (RUM)
  • État des prélèvements : montant, date de présentation, date d'encaissement, statut (en cours, encaissé, refusé), motif de refus communiqué par la banque ou le Prestataire de Paiement, nombre de tentatives, et avis préalables envoyés (date, montant annoncé)
  • Compte de paiement des Enseignants (Stripe Connect) : identité, coordonnées bancaires et justificatifs recueillis directement par Stripe ; Monity ne conserve que l'identifiant du compte et son état de validation
  • Factures émises et reçues

Données transmises au Prestataire de Paiement. Pour créer le compte client nécessaire au règlement, Monity transmet au Prestataire de Paiement le nom ou la raison sociale et l'adresse email du Gérant, ainsi qu'une référence technique de son Compte Monity. Le contenu des échanges relatifs à une Mission ne lui est jamais transmis.

E — Données de vérification (KYC)

  • Les documents de vérification listés au point B, téléversés par l'Utilisateur, ainsi que leur état de validation et leur date d'expiration
  • Monity ne collecte aucune donnée biométrique et n'effectue aucune comparaison de photographie. Le verrouillage optionnel de l'application par empreinte digitale ou reconnaissance faciale est traité localement par le système d'exploitation de l'appareil ; aucune donnée biométrique n'est transmise à Monity

F — Données d'usage et journaux techniques

  • Historique des Annonces, Disponibilités, Candidatures, Offres
  • Historique des Missions, heures prévues, déclarées et retenues, annulations
  • Score de Fiabilité, Tier et événements qui les composent
  • Incidents signalés, réponses, sanctions disciplinaires éventuelles et réclamations
  • Journaux techniques du serveur (date, heure, identifiant technique, adresse IP) tenus par l'hébergeur
  • Journal des événements de paiement : Monity conserve, pour chaque événement transmis par le Prestataire de Paiement (paiement, prélèvement, mandat, remboursement, versement, abonnement), le message brut reçu et ses en-têtes techniques. Ce message peut contenir l'identifiant du client de paiement, les quatre derniers chiffres du moyen de paiement, la référence du mandat, les montants et les dates. Cette conservation permet de prouver ce qui s'est passé en cas de contestation ou d'anomalie
  • Jeton de notification push de l'appareil

G — Données de signature électronique

  • Image de la signature manuscrite tracée dans l'application
  • Horodatage serveur de la signature
  • Adresse IP publique de l'appareil au moment de la signature (telle que reçue par les serveurs de Monity)
  • Empreinte SHA-256 du document PDF signé, et le document lui-même
  • Identification technique de l'appareil et de l'application (user-agent)

Ces éléments concernent les documents signés dans l'application Monity (CGU, Mandat de Facturation, Politique de Confidentialité). La signature du mandat de prélèvement SEPA est recueillie et conservée par le Prestataire de Paiement, sur sa propre page ; Monity n'en conserve que la référence (RUM) et l'état.

H — Données de communication

  • Messages échangés via la messagerie intégrée entre Utilisateurs d'une même Mission
  • Notifications envoyées et reçues, y compris les avis préalables de prélèvement
  • Réclamations, signalements et échanges avec le support

3.2 Sources des données

Les données proviennent : directement de l'Utilisateur (informations fournies à l'inscription, modifications de profil, documents téléversés, publications, échanges) ; automatiquement lors de l'utilisation de la plateforme (journaux techniques, jeton de notification) ; du Prestataire de Paiement (état des paiements et des prélèvements, état et référence du mandat de prélèvement, motif de refus, identité du compte de paiement et son état de validation) ; de sources externes : la Base Adresse Nationale (api-adresse.data.gouv.fr) et l'API Découpage administratif (geo.api.gouv.fr) pour le géocodage et la validation des adresses ; l'API Recherche d'entreprises (recherche-entreprises.api.gouv.fr) pour les informations publiques de l'entreprise à partir du SIRET (dénomination, adresse, et, pour un entrepreneur individuel, nom du dirigeant) ; le service VIES de la Commission européenne pour la validité du numéro de TVA intracommunautaire.

3.3 Caractère obligatoire ou facultatif

Les données dont la fourniture est obligatoire pour la création du Compte et l'utilisation de la plateforme sont identifiées comme telles lors de la collecte. Le refus de fournir les données obligatoires entraîne l'impossibilité de créer un Compte ou d'accéder aux services. Les données facultatives (photo de profil, logo, téléphone fixe) peuvent être fournies à la discrétion de l'Utilisateur.

4. Finalités des traitements

4.1 Gestion des Comptes Utilisateurs

Création, authentification, modification, désactivation du Compte. Gestion des sessions et de la sécurité de l'authentification.

4.2 Mise en relation entre Utilisateurs

Matching entre Auto-écoles et Enseignants. Affichage des Annonces et Disponibilités selon les filtres géographiques. Gestion des Candidatures et Offres Directes. Messagerie intégrée entre les parties d'une Mission. Gestion des relations d'enseignant régulier.

4.3 Exécution, paiement et facturation des Missions

Suivi du cycle de vie des Missions. Selon le moyen de paiement enregistré par le Gérant : débit de la carte à l'acceptation, ou préparation, avis préalable, présentation et encaissement d'un prélèvement bancaire après la Mission, sur les heures retenues. Conservation des sommes pour le compte de l'Enseignant, versement, remboursements, relance en cas de refus de prélèvement, par l'intermédiaire du Prestataire de Paiement. Gestion de l'abonnement et des sièges d'enseignant régulier. Génération automatique des factures (mandat de facturation) et des factures de commission. Archivage des factures (10 ans).

4.4 Vérification des dossiers (KYC)

Vérification des qualifications professionnelles et des documents par les services de modération. Lutte contre la fraude et l'usurpation d'identité. Conformité aux obligations légales et réglementaires du secteur.

4.5 Modération et sécurité

Calcul du Score de Fiabilité, traitement des incidents et application des sanctions. Examen des signalements, litiges et réclamations. Lutte contre les comportements abusifs ou frauduleux. Sécurisation de la plateforme.

4.6 Communication

Notifications dans l'application relatives aux Missions, paiements, avis préalables de prélèvement, factures et décisions (toujours actives). Notifications push sur l'appareil, sous réserve de l'autorisation accordée au système d'exploitation, que l'Utilisateur peut retirer à tout moment dans les réglages de son appareil. Emails de service (nouvelle mise en relation, nouvelle candidature, demande de mission, annulation, facture émise, décision sur le dossier, sécurité du Compte) ; certains de ces emails d'information (nouvelle mise en relation, nouvelle candidature, facture émise) peuvent être désactivés depuis les préférences de l'application. Le Prestataire de Paiement adresse en outre, sous sa propre identité, les messages relatifs au mandat de prélèvement et aux prélèvements présentés. À la date de la présente version, Monity n'envoie aucune communication marketing ; si elle en envoyait, ce serait uniquement avec le consentement explicite préalable de l'Utilisateur et avec un lien de désinscription.

Rappels d'échéance des documents. Monity envoie à l'adresse électronique du Compte des rappels avant l'expiration de chaque document daté du dossier — trois mois avant, deux mois avant, puis chaque semaine jusqu'au dépôt d'une version à jour (Article 4.7 des CGU). Ces envois relèvent de l'exécution du contrat et ne peuvent pas être désactivés tant que le document concerné n'est pas renouvelé.

4.7 Amélioration des services

Diagnostic des dysfonctionnements à partir des journaux techniques du serveur et du journal des événements de paiement. Statistiques internes agrégées d'usage de la plateforme. À la date de la présente version, aucun outil d'analyse d'audience ni de suivi comportemental n'est intégré à l'application.

4.8 Respect des obligations légales

Conservation des factures et des preuves de signature (10 ans). Conformité comptable et fiscale. Réponse aux réquisitions des autorités. Coopération avec le Prestataire de Paiement au titre de ses propres obligations (lutte contre la fraude, le blanchiment et le financement du terrorisme).

5. Bases légales des traitements

Conformément à l'article 6 du RGPD, chaque finalité repose sur une base légale spécifique :

FinalitéBase légaleRéférence RGPD
Gestion du CompteExécution du contratArt. 6.1.b
Matching, Missions et messagerieExécution du contratArt. 6.1.b
Paiements, prélèvements, versements et remboursementsExécution du contrat + Obligation légaleArt. 6.1.b et c
Avis préalable de prélèvementExécution du contrat + Obligation légale (règles SEPA)Art. 6.1.b et c
Facturation et archivageObligation légale + Exécution du contratArt. 6.1.c et b
Journal des événements de paiementIntérêt légitime (preuve, sécurité) + Obligation légaleArt. 6.1.f et c
Vérification des dossiers (KYC)Intérêt légitime + Obligation légaleArt. 6.1.f et c
Modération, fiabilité et sécuritéIntérêt légitimeArt. 6.1.f
Notifications et emails de serviceExécution du contratArt. 6.1.b
Notifications pushConsentement (autorisation système)Art. 6.1.a
Communication marketing (aucune à ce jour)Consentement expliciteArt. 6.1.a
Statistiques internes agrégéesIntérêt légitimeArt. 6.1.f
Réponse aux autoritésObligation légaleArt. 6.1.c

5.1 Justification de l'intérêt légitime

Lorsque le traitement repose sur l'intérêt légitime, cet intérêt a été mis en balance avec les droits et libertés des Utilisateurs. Les Utilisateurs disposent toujours d'un droit d'opposition (Article 8.6).

5.2 Retrait du consentement

Lorsque le traitement repose sur le consentement, ce consentement peut être retiré à tout moment, sans que cela compromette la licéité du traitement effectué avant le retrait.

6. Destinataires des données

6.1 Personnel autorisé de Monity

Les données sont accessibles, dans la stricte limite de leurs missions, au personnel autorisé de Monity : équipe technique (administrateurs, développeurs), équipe de modération, équipe support, équipe administrative et comptable. Tout le personnel est tenu à une obligation de confidentialité stricte. Les actions de modération sont journalisées.

6.2 Sous-traitants et services tiers

Monity fait appel aux sous-traitants suivants pour la fourniture de services techniques. Chacun est lié par un accord de traitement de données conforme à l'article 28 du RGPD.

Sous-traitantServiceLocalisation des donnéesGaranties
Supabase Inc.Base de données, authentification, stockage des documents et factures, fonctions serveurIrlande (AWS, région eu-west-1), Union européenneDPA ; données hébergées dans l'UE
Stripe Payments Europe, Ltd. et Stripe, Inc.Paiements par carte, prélèvements bancaires SEPA : collecte et conservation du mandat (IBAN, signature, référence), envoi de l'avis préalable de prélèvement, présentation et encaissement des prélèvements ; comptes de paiement des Enseignants, abonnements, remboursements et versementsIrlande (UE) et États-UnisDPA ; certification Data Privacy Framework ; PCI DSS
Expo, Inc. (Expo Application Services)Construction et mise à jour de l'application ; service d'acheminement des notifications push (jeton d'appareil et contenu des notifications)États-UnisDPA ; Clauses Contractuelles Types
Apple Inc. (APNs) et Google LLC (FCM)Remise des notifications push sur l'appareil (jeton d'appareil et contenu des notifications)États-UnisClauses Contractuelles Types ; certification Data Privacy Framework
Resend, Inc.Envoi des emails de service (adresse email, contenu des emails)Irlande (région eu-west-1), Union européenneDPA ; données hébergées dans l'UE
GitHub, Inc. (Microsoft)Hébergement du code source et exécution de traitements automatiques périodiques (aucune donnée personnelle stockée ; identifiants techniques dans les journaux d'exécution)États-UnisDPA ; certification Data Privacy Framework
Netlify, Inc.Hébergement et diffusion du site monity.fr et de la version web de la plateforme (adresse IP et informations techniques du navigateur des visiteurs)États-UnisDPA ; Clauses Contractuelles Types ; certification Data Privacy Framework
Cloudflare, Inc. (Turnstile)Contrôle anti-robot à l'inscription et à la connexion (adresse IP, caractéristiques techniques de la connexion et du navigateur)États-UnisDPA ; Clauses Contractuelles Types ; certification Data Privacy Framework

Monity consulte en outre des services publics, qui ne sont pas des sous-traitants mais reçoivent la donnée nécessaire à la requête : la Base Adresse Nationale et l'API Découpage administratif (adresse saisie — France), l'API Recherche d'entreprises (numéro SIRET — France) et le service VIES de la Commission européenne (numéro de TVA — Union européenne). Lorsque l'Utilisateur ouvre l'adresse d'une Mission dans l'application de cartographie de son appareil, cette adresse est transmise à l'éditeur de cette application par le système d'exploitation, en dehors de Monity.

6.3 Autres Utilisateurs

Certaines données sont accessibles aux autres Utilisateurs de la plateforme, dans la stricte limite de la mise en relation.

Données visibles par les autres Utilisateurs :

  • Nom et prénom (ou raison sociale et logo pour les Auto-écoles)
  • Ville, code postal et coordonnées géographiques calculées à partir de l'adresse, utilisées pour le filtrage géographique
  • Rayon d'action (Enseignants) et présentation libre, si renseignée
  • Tier de fiabilité (Excellence, Fiable, etc.)
  • Taux horaire pratiqué (Enseignants) ou proposé (Annonces)
  • Type de véhicule, boîte manuelle/automatique
  • Photo de profil (si fournie)
  • Pour les Auto-écoles : le numéro SIRET et l'indication qu'un moyen de paiement est enregistré (sans préciser lequel, ni aucune coordonnée)
  • Pour l'Enseignant désigné comme régulier : cette qualité et la date de sa désignation, visibles par lui et par le Gérant concerné
  • Une fois une Mission confirmée, entre les deux parties : l'adresse de la Mission, la messagerie intégrée, et l'identité complète figurant sur le Bon de Commande et la facture (dénomination, adresse, SIRET, numéro de TVA), ainsi que le moyen de paiement retenu et l'état du règlement (en attente, réglé, refusé) — sans aucune coordonnée bancaire

Données NON visibles par les autres Utilisateurs :

  • Adresse postale en clair (rue, numéro) avant la confirmation d'une Mission
  • Numéro de téléphone et adresse email (les échanges passent par la messagerie intégrée)
  • Documents de vérification
  • Score de fiabilité numérique précis (seul le Tier est visible)
  • Historique des sanctions et des incidents
  • Coordonnées bancaires, références de mandat, données de carte et de compte de paiement

6.4 Autorités judiciaires et administratives

Monity peut être amenée à transmettre des données aux autorités, sur réquisition écrite et conforme à la loi : tribunaux et magistrats, forces de l'ordre, administration fiscale, CNIL, toute autre autorité légalement habilitée.

6.5 Obligations déclaratives fiscales

En qualité d'opérateur de plateforme (article 242 bis du Code général des impôts et articles 1649 ter A et suivants, transposant la directive (UE) 2021/514 dite DAC7), Monity transmet chaque année à l'administration fiscale les données d'identification des Utilisateurs prestataires et les montants qu'ils ont perçus par son intermédiaire. Cette transmission n'est pas subordonnée à une réquisition : elle procède d'une obligation légale (article 6.1.c du RGPD). Chaque Utilisateur est informé des données le concernant qui ont été transmises, et reçoit au plus tard le 31 janvier un récapitulatif des sommes perçues l'année précédente.

6.6 Cession d'activité

En cas de cession de l'activité Monity (vente, fusion, acquisition), les données pourront être transmises au cessionnaire, sous réserve qu'il s'engage à respecter les engagements pris dans la présente Politique.

7. Transferts hors Union Européenne

7.1 Localisation des serveurs

La base de données, les documents, les factures et les emails de service sont hébergés dans l'Union européenne (Irlande). Certains sous-traitants (Stripe, Expo, Apple, Google, GitHub, Netlify, Cloudflare) ont leur siège ou une partie de leurs serveurs aux États-Unis et traitent les données limitées indiquées à l'article 6.2.

7.2 Garanties

Pour ces transferts hors UE, Monity s'assure que des garanties appropriées sont mises en place, conformément aux articles 44 et suivants du RGPD :

  • Décision d'adéquation de la Commission européenne, notamment le Data Privacy Framework UE-États-Unis pour les sous-traitants qui y sont certifiés
  • Clauses Contractuelles Types approuvées par la Commission européenne (Expo, Apple, Google, Netlify, Cloudflare)
  • Limitation des données transférées à celles strictement nécessaires au service rendu

7.3 Cas particulier des États-Unis

Suite à l'adoption du Data Privacy Framework (DPF) UE-États-Unis en juillet 2023, les transferts vers les entreprises américaines certifiées bénéficient d'une décision d'adéquation. Monity privilégie les sous-traitants certifiés DPF lorsque c'est possible, et s'appuie sur les Clauses Contractuelles Types pour les autres.

7.4 Information préalable

Sur demande, Monity fournit à l'Utilisateur la liste à jour des sous-traitants et la localisation des serveurs où ses données sont stockées.

8. Droits des Utilisateurs

Les Utilisateurs disposent, conformément aux articles 15 à 22 du RGPD, des droits suivants :

8.1 Droit d'accès (Article 15 RGPD)

Tout Utilisateur peut obtenir la confirmation que ses données sont traitées, la communication d'une copie de ses données, les informations sur les finalités, catégories de données, destinataires, durées de conservation, etc. La demande est adressée à support@monity.fr et traitée dans les délais de l'Article 9.3.

8.2 Droit de rectification (Article 16 RGPD)

Tout Utilisateur peut corriger ses données inexactes ou incomplètes. La plupart des données du profil peuvent être modifiées directement depuis l'espace personnel sur la plateforme ; les données vérifiées par les services de modération (documents, SIRET, régime de TVA) sont corrigées sur demande à support@monity.fr, avec les justificatifs nécessaires.

8.3 Droit à l'effacement (Article 17 RGPD)

Tout Utilisateur peut demander la suppression de ses données dans les cas suivants : les données ne sont plus nécessaires aux finalités initiales, l'Utilisateur retire son consentement (lorsque c'est la base légale), l'Utilisateur s'oppose au traitement et il n'existe pas de motif légitime impérieux, les données ont été traitées illicitement.

Procédure : la fonction « Supprimer mon compte » de l'espace personnel désactive immédiatement le Compte (accès interrompu, profil retiré de la mise en relation). La suppression ou l'anonymisation des données personnelles est ensuite effectuée sur demande écrite à support@monity.fr, depuis l'adresse email du Compte, et traitée sous 30 jours. L'Utilisateur en est informé par email à l'issue du traitement.

Limites au droit à l'effacement : Monity conserve certaines données malgré la demande, pour répondre à : une obligation légale (factures, Bons de Commande et preuves de signature conservés 10 ans), l'exercice ou la défense de droits en justice — notamment les données de mandat et de prélèvement (référence du mandat, état, montants, avis envoyés, motifs de refus) tant qu'un règlement reste possible ou contestable —, la lutte contre la fraude (historique des sanctions disciplinaires et des incidents, 5 ans), et l'intégrité de l'historique des autres Utilisateurs (les Missions réalisées avec d'autres Utilisateurs sont conservées sous forme anonymisée). Les données détenues par le Prestataire de Paiement (IBAN, signature du mandat, données de carte) sont conservées par lui selon ses propres obligations légales.

8.4 Droit à la limitation du traitement (Article 18 RGPD)

Tout Utilisateur peut demander la limitation du traitement (le traitement est suspendu, les données sont conservées mais non utilisées) dans certains cas spécifiques, par demande à support@monity.fr.

8.5 Droit à la portabilité (Article 20 RGPD)

Tout Utilisateur peut récupérer les données qu'il a fournies, dans un format structuré, couramment utilisé et lisible par machine (JSON ou CSV), sur demande à support@monity.fr, traitée sous 30 jours. Il peut également demander leur transmission directe à un autre responsable de traitement, lorsque techniquement possible.

8.6 Droit d'opposition (Article 21 RGPD)

Tout Utilisateur peut s'opposer au traitement de ses données pour des raisons tenant à sa situation particulière : lorsque le traitement repose sur l'intérêt légitime ; lorsque le traitement vise des finalités de prospection commerciale (sans avoir à justifier sa demande).

8.7 Droit relatif à la décision automatisée et au profilage (Article 22 RGPD)

Le Score de Fiabilité et le Tier public sont calculés de manière automatisée sur la base des règles définies dans les CGU (Article 11), à partir d'événements objectifs (missions terminées, annulations et leur délai, incidents confirmés, sanctions). Les sanctions disciplinaires et la confirmation des incidents sont décidées par les services de modération humains, après que la partie mise en cause a pu répondre. Aucune sanction n'est prononcée de manière purement automatisée.

De même, la suspension automatique de la faculté de régler par prélèvement après un refus (CGU, Article 9.5) découle d'un fait objectif — le rejet communiqué par la banque — et non d'une évaluation de la personne ; elle est levée dès la régularisation. L'Utilisateur peut contester une sanction, un incident, l'événement qui affecte son Score ou une suspension par réclamation écrite à support@monity.fr dans les 7 jours de sa notification ; Monity répond de manière motivée sous 30 jours (CGU, Article 11.4).

8.8 Droit de définir des directives post-mortem (Loi Informatique et Libertés)

Tout Utilisateur peut définir des directives relatives à la conservation, l'effacement ou la communication de ses données après son décès, conformément à l'article 85 de la Loi Informatique et Libertés.

8.9 Droit de retirer son consentement (Article 7 RGPD)

Lorsque le traitement repose sur le consentement, tout Utilisateur peut retirer son consentement à tout moment, sans que cela affecte la licéité du traitement effectué avant le retrait. Les notifications push se désactivent dans les réglages de l'appareil ; les emails d'information désactivables se gèrent dans les préférences de l'application. La révocation du mandat de prélèvement s'effectue depuis l'application et produit les effets prévus à l'Article 9.7 des CGU.

9. Modalités d'exercice des droits

9.1 Canaux d'exercice

Les Utilisateurs peuvent exercer leurs droits par les moyens suivants :

  • Email : support@monity.fr, de préférence depuis l'adresse email du Compte
  • Courrier postal : Monity, 47 Rue Vivienne, 75002 Paris, France
  • Espace personnel sur la plateforme (pour les rectifications simples, les préférences de notification, les moyens de paiement et la désactivation du Compte)

9.2 Justification d'identité

Pour des raisons de sécurité et pour éviter les fraudes, Monity peut demander un justificatif d'identité avant de répondre à une demande. Ce justificatif sera détruit après vérification.

9.3 Délai de réponse

Monity s'engage à répondre dans un délai d'1 mois à compter de la réception de la demande complète. Ce délai peut être prolongé de 2 mois supplémentaires en cas de demande complexe ou multiple, avec information préalable de l'Utilisateur.

9.4 Gratuité

L'exercice des droits est gratuit. Toutefois, des frais raisonnables peuvent être facturés en cas de demandes manifestement infondées ou excessives.

9.5 Refus motivé

En cas de refus, Monity fournira une réponse motivée par écrit, et indiquera les voies de recours : réclamation auprès de la CNIL, recours juridictionnel devant le tribunal compétent.

9.6 Droit de réclamation auprès de la CNIL

Tout Utilisateur peut introduire une réclamation auprès de la CNIL :

  • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
  • Téléphone : 01 53 73 22 22
  • Site web : www.cnil.fr/fr/plaintes

10. Durées de conservation

Les données sont conservées pendant les durées suivantes :

Catégorie de donnéesDurée de conservationJustification
Données du Compte et du profil, historique des Missions, messageriePendant la durée du Compte, puis jusqu'au traitement de la demande d'effacement (Article 8.3) ; à défaut de demande, 3 ans après la désactivation du CompteContinuité du service, prévention des fraudes, prescription
Documents de vérification (KYC)Pendant la durée du Compte, puis jusqu'au traitement de la demande d'effacement ; à défaut, 3 ans après la désactivationLutte contre la fraude, preuve des vérifications
Factures, Bons de Commande, historique des paiements, des prélèvements, remboursements et versements10 ans à compter de l'émission ou de l'opérationArticle L.123-22 Code de Commerce
Données de mandat de prélèvement conservées par Monity (identifiant, 4 derniers chiffres de l'IBAN, état, référence RUM, avis envoyés)Pendant la durée du mandat, puis 13 mois après son dernier prélèvement ou sa révocation ; au-delà, conservées avec l'historique des paiements lorsqu'elles figurent sur une facture ou un règlementDélai de contestation d'un prélèvement non autorisé (13 mois) ; défense en justice
Données de signature électronique (image, PDF signé, empreinte, IP, horodatage)Durée de la relation + 10 ansForce probante des engagements
Événements du Score de FiabilitéPris en compte dans le calcul pendant 365 jours (CGU, Article 11.3) ; conservés avec l'historique du CompteFonctionnement du système de fiabilité
Incidents, sanctions, réclamations5 ans à compter du faitLutte contre la récidive, défense en justice
Journaux techniques du serveurDurée limitée fixée par l'hébergeur (de quelques jours à quelques semaines selon le service), sans exploitation nominativeSécurité, diagnostic
Journal des événements de paiement (messages bruts du Prestataire de Paiement)10 ans, comme l'historique des paiements auquel il se rapportePreuve des opérations de paiement, défense en justice, obligations comptables
Jeton de notification pushJusqu'à la désactivation du Compte ou la désinscription de l'appareilAcheminement des notifications
Données de paiement détenues par le Prestataire de Paiement (IBAN, signature du mandat, données de carte)Selon les obligations légales propres au Prestataire de PaiementRéglementation des services de paiement

10.1 Application des durées

À la date de la présente version, Monity n'exécute pas de purge automatique : les durées ci-dessus sont appliquées lors du traitement des demandes d'effacement (Article 8.3) et lors de revues périodiques des Comptes désactivés. Les données qui doivent être conservées au-delà de la désactivation du Compte le sont en archivage à accès restreint (finalité limitée à la défense en justice ou aux obligations légales).

10.2 Suppression effective

À l'issue de ces traitements, les données sont supprimées ou anonymisées (elles perdent tout caractère identifiant) ; les données liées à des Missions réalisées avec d'autres Utilisateurs sont anonymisées et non supprimées, afin de préserver l'historique de ces derniers.

11. Sécurité des données

11.1 Mesures techniques

  • Chiffrement des communications entre l'application et les serveurs (TLS)
  • Hachage des mots de passe (bcrypt) par le service d'authentification
  • Chiffrement au repos des bases de données et des fichiers par l'hébergeur
  • Contrôle d'accès strict aux données via des règles de sécurité par ligne (Row Level Security PostgreSQL)
  • Espaces de stockage privés pour les documents de vérification et les factures, accessibles uniquement à leur titulaire et aux services de modération
  • Aucune coordonnée bancaire complète (numéro de carte, IBAN) n'est stockée par Monity : elles sont détenues par le Prestataire de Paiement
  • Vérification de l'authenticité des messages reçus du Prestataire de Paiement par signature cryptographique ; les messages non authentifiés sont rejetés
  • Sauvegardes régulières assurées par l'hébergeur
  • Journalisation des actions de modération et des opérations sensibles
  • Verrouillage optionnel de l'application par le mécanisme biométrique de l'appareil, traité localement

11.2 Mesures organisationnelles

  • Politique de gestion des accès (principe du moindre privilège, rôles distincts)
  • Confidentialité contractuelle pour tout le personnel et les sous-traitants
  • Gestion des secrets via des coffres sécurisés
  • Procédure de gestion des incidents de sécurité

11.3 Notification de violation de données

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, Monity s'engage à : notifier la CNIL dans un délai de 72 heures après la prise de connaissance de la violation (article 33 RGPD) ; informer les Utilisateurs concernés dans les meilleurs délais lorsque le risque est élevé (article 34 RGPD).

12. Cookies et stockage local

12.1 Cookies et traceurs

Monity, utilisée depuis l'application mobile ou depuis un navigateur web, n'utilise aucun traceur publicitaire et aucun outil de mesure d'audience. Les seuls cookies et données enregistrés sur l'appareil ou dans le navigateur sont strictement nécessaires au service : la session d'authentification (article 12.2) et, lors de l'inscription et de la connexion, le contrôle anti-robot du service Cloudflare Turnstile, qui peut déposer des cookies ou écrire dans le stockage du navigateur afin de distinguer un humain d'un robot. Les pages tenues par le Prestataire de Paiement (enregistrement d'une carte ou d'un mandat de prélèvement), ouvertes depuis l'application, relèvent de la politique de ce prestataire.

12.2 Stockage local sur l'appareil

L'application conserve sur l'appareil, dans un espace de stockage qui lui est réservé, les seules données nécessaires à son fonctionnement : jeton de session d'authentification, préférences d'affichage, réglage du verrouillage biométrique. Le jeton de session est supprimé à la déconnexion ; l'ensemble de ces données disparaît à la désinstallation de l'application. Depuis un navigateur web, ces données sont conservées dans le stockage local du navigateur ; le jeton de session est supprimé à la déconnexion, et l'ensemble peut être effacé à tout moment depuis les réglages du navigateur.

13. Données des mineurs

13.1 Public cible

La plateforme Monity est destinée à un public exclusivement professionnel. Aucun mineur n'a vocation à utiliser la plateforme.

13.2 Vérification de l'âge

Lors de l'inscription, l'Utilisateur doit attester avoir plus de 18 ans ou agir en qualité de représentant d'une personne morale.

13.3 En cas de découverte

Si Monity découvre qu'un mineur a néanmoins créé un Compte (par exemple via une fausse déclaration), le Compte sera immédiatement désactivé et toutes les données associées effacées dans les meilleurs délais.

14. Modification de la Politique

14.1 Faculté de modification

Monity se réserve le droit de modifier la présente Politique à tout moment, notamment pour : s'adapter aux évolutions législatives et réglementaires ; intégrer de nouveaux services, fonctionnalités ou sous-traitants ; préciser ou améliorer les engagements pris.

14.2 Procédure

Monity informe les Utilisateurs dans l'application au moins 30 jours avant l'entrée en vigueur d'une nouvelle version, sauf mise en conformité légale ou correction d'erreur matérielle ; la signature électronique de la nouvelle version est requise à compter de son entrée en vigueur pour continuer à utiliser les fonctionnalités de mise en relation et de Mission.

14.3 Historique des versions

Les versions précédentes de la Politique sont conservées et peuvent être consultées sur demande à support@monity.fr. Chaque Utilisateur conserve, dans son espace personnel, le document qu'il a signé.

15. Contact

Pour toute question relative à la présente Politique ou au traitement de vos données personnelles :

  • Email : support@monity.fr
  • Courrier postal : Monity, 47 Rue Vivienne, 75002 Paris, France

FIN DE LA POLITIQUE DE CONFIDENTIALITÉ MONITY — Version 4.0

Une question sur ce document ? support@monity.fr · AssistanceHaut de page ↑