Politique de confidentialité
Dernière mise à jour : 15 septembre 2026
Projet en attente de relecture juridique. Le contenu décrit le fonctionnement réel du produit, mais il n'a pas été relu par un avocat et des informations obligatoires manquent.
Avant la publication définitive : compléter l'identification du responsable de traitement (§1), désigner le délégué à la protection des données (§11, exigé par l'art. 41 de la LGPD) et revoir les bases légales du §3.
1. Qui est responsable
OAZE est le responsable du traitement des données personnelles traitées ici, au sens de la loi générale brésilienne de protection des données (loi 13.709/2018).
Vous êtes la personne concernée. Le rôle de responsable ne change qu'en cas de futur contrat professionnel dans lequel le client déciderait du traitement de données personnelles de tiers ; ce cas fera l'objet d'un contrat et d'une annexe spécifiques.
À compléter : raison sociale, numéro d'entreprise (CNPJ) et adresse.
2. Ce que nous collectons
Données d'inscription. E-mail, mot de passe (conservé uniquement sous forme de hachage, jamais en clair) et, facultativement, le nom par lequel vous souhaitez être appelé.
Données financières que vous saisissez. Comptes, cartes, catégories, opérations, budgets, objectifs et investissements. Nous ne les récupérons nulle part : tout arrive parce que vous l'avez saisi ou importé depuis un fichier téléchargé par vous auprès de votre banque.
Données de la formule. Formule, limites et statut de l'abonnement liés au compte, avec les identifiants de session et d'abonnement chez Stripe.
Données de paiement. Lors de l'abonnement, OAZE transmet à Stripe votre e-mail, la formule et le montant choisis. Les données de carte sont saisies sur la page de Stripe et ne transitent jamais par OAZE.
Données techniques minimales. Journaux d'erreurs du serveur, avec un identifiant de requête et un horodatage. Ils ne contiennent aucun contenu financier.
Nous ne collectons pas : votre localisation, votre liste de contacts, votre historique de navigation sur d'autres sites, ni des données de tiers. Nous n'utilisons ni cookies publicitaires ni traceurs de réseaux sociaux. Nous n'utilisons que le stockage essentiel à la session, aux préférences et au fonctionnement local. Si vous choisissez de vous connecter avec Google, Google peut utiliser ses propres cookies pendant cette authentification.
3. À quelles fins, et sur quelle base légale
- Exécution du contrat (art. 7, V) — maintenir votre compte, synchroniser vos données entre appareils, appliquer les limites de la formule et facturer l'abonnement, le cas échéant.
- Respect d'une obligation légale (art. 7, II) — satisfaire aux obligations légales applicables au service.
- Intérêt légitime (art. 7, IX) — sécurité, prévention de la fraude et correction des défauts, toujours avec le minimum de données nécessaires.
- Consentement (art. 7, I) — uniquement pour l'envoi de données à UGLEZ, décrit au §5. Vous pouvez ne pas utiliser UGLEZ ; le reste du produit fonctionne à l'identique.
4. Où les données sont hébergées
Les enregistrements se trouvent dans une base PostgreSQL gérée par Supabase, avec un cloisonnement par compte appliqué dans la base elle-même (Row Level Security) : un compte n'atteint que ses propres lignes, et c'est la base qui l'impose, pas une vérification dans l'application.
Le site est hébergé chez Hostinger.
Transfert international : ces services peuvent disposer de serveurs hors du Brésil. Avant chaque transfert, OAZE doit confirmer la base légale, le pays, l'importateur et un mécanisme valide prévu par la LGPD et la résolution ANPD nº 19/2024. À confirmer : la région du projet Supabase et les pays utilisés par chaque fournisseur.
5. UGLEZ et l'usage de l'intelligence artificielle
Une grande partie de ce que montre UGLEZ est calculée dans votre propre navigateur. Pour cela, aucune donnée ne quitte l'appareil.
Quand vous discutez avec UGLEZ, la question et un résumé de vos chiffres sont envoyés à l'un de nos serveurs, qui appelle l'API Responses d'OpenAI. L'écran indique quelles catégories de données partent avec, avant l'envoi.
Ce qui n'est pas envoyé : les descriptions d'opérations, les noms de commerçants, les numéros de compte ou de carte, et votre e-mail.
Vos données ne servent pas à entraîner des modèles. Elles ne sont envoyées que pour générer votre réponse. L'appel ne demande pas à l'API de conserver la réponse générée (store: false).
La clé d'accès au fournisseur reste sur le serveur. Elle n'arrive jamais dans votre navigateur, et le navigateur ne parle jamais directement à un fournisseur d'IA.
6. Avec qui nous partageons
Nous ne partageons que ce qui est nécessaire à l'opération choisie. Le rôle de chaque fournisseur peut être sous-traitant, sous-traitant ultérieur ou responsable indépendant :
- Supabase : base PostgreSQL, authentification, Edge Functions et sauvegardes disponibles dans la formule souscrite.
- Hostinger : hébergement des fichiers publics et journaux techniques nécessaires à la diffusion et à la sécurité du site.
- Stripe : Checkout, abonnement, facture, résiliation, remboursement, litige et prévention de la fraude.
- OpenAI : la réponse d'UGLEZ, uniquement lorsque vous choisissez d'envoyer une question, dans les limites décrites au §5.
- Google et Apple : authentification, uniquement lorsque la méthode est activée et que vous la choisissez.
- jsDelivr : secours technique pour charger la bibliothèque publique de Supabase si le fichier local n'est pas disponible.
Cloudflare Turnstile, hCaptcha, analytics, SMTP externe et surveillance des erreurs ne seront ajoutés à cette liste qu'avant leur activation et après évaluation de la finalité, des données, de la conservation, de la sécurité et du transfert international.
Nous ne vendons pas vos données. Nous ne les cédons pas à des fins publicitaires. Nous ne les croisons pas avec d'autres bases.
Nous pouvons fournir des données sur décision de justice. Dans ce cas, nous vous prévenons, sauf lorsque la loi l'interdit.
7. Ce qui reste uniquement sur votre appareil
OAZE conserve dans le localStorage du navigateur : les préférences d'affichage (thème, mois sélectionné), un cache de vos données pour un affichage rapide, et une file de ce qui n'a pas encore été envoyé lorsque vous êtes hors ligne.
C'est propre à chaque appareil et ne nous parvient jamais. Effacer les données du navigateur supprime cette partie — sans toucher à ce qui se trouve dans votre compte.
Si vous utilisez OAZE sans compte, vos enregistrements financiers restent sur l'appareil, et nous n'en avons ni copie ni moyen de récupération. L'hébergement peut néanmoins générer les journaux techniques et d'accès décrits dans cette politique.
8. Cookies et choix de confidentialité
OAZE utilise des cookies ou technologies équivalentes strictement nécessaires à la session, à la sécurité, aux préférences demandées et au fonctionnement local. Ils ne servent pas à la publicité.
La bannière permet d'accepter ou de refuser les technologies optionnelles. Elles restent désactivées jusqu'à votre choix et, en cas de refus, l'analytique, le marketing, la personnalisation non nécessaire et les SDK optionnels ne peuvent pas démarrer. Aujourd'hui, OAZE n'a aucune de ces catégories active.
La décision est conservée dans oaze.cookies.v2, dans votre navigateur, pour que la bannière respecte votre choix. Vous pouvez effacer cette préférence dans les données du navigateur et choisir de nouveau.
Refuser les technologies optionnelles ne met pas fin à la session et ne désactive pas les fonctions nécessaires au service demandé. Si vous ne souhaitez pas le traitement nécessaire à un compte, utilisez le mode local sans compte ; dans ce mode, OAZE ne reçoit pas vos enregistrements financiers.
9. Combien de temps nous conservons et comment nous supprimons
Les enregistrements financiers sont conservés tant que votre compte existe. Lors de la suppression du compte, OAZE annule le renouvellement, révoque les sessions et supprime les données de la base active.
Certains enregistrements peuvent être conservés pendant la durée exigée par la loi ou nécessaire à l'exercice régulier de droits, y compris facturation, fraude, acceptations et journaux d'accès. Lorsque l'art. 15 du Marco Civil s'applique, les journaux d'accès sont conservés 6 mois, sous confidentialité et sécurité.
Des copies résiduelles peuvent subsister dans des sauvegardes protégées par le cycle technique du fournisseur. Elles ne sont pas disponibles pour un usage normal et doivent revenir dans la file de suppression si une sauvegarde est restaurée. Le délai maximal sera publié après confirmation contractuelle avec Supabase.
Les enregistrements d'incidents de sécurité sont conservés au moins 5 ans. Les données conservées après suppression ne seront pas réutilisées à des fins de marketing ou de réactivation.
10. Vos droits
La LGPD (art. 18) vous garantit : la confirmation du traitement, l'accès, la rectification, l'anonymisation ou le blocage, la portabilité, l'effacement, l'information sur le partage et le retrait du consentement.
En pratique, vous en exercez deux tout seul, sans rien demander à personne :
- Portabilité et accès — Réglages → Exporter. Tout sort, dans un format ouvert, immédiatement.
- Effacement — Réglages → Supprimer le compte. Nous vous demandons de saisir votre propre e-mail pour confirmer, car l'opération est irréversible.
Pour les autres, écrivez à l'assistance. Nous répondons sous 15 jours.
11. Délégué à la protection des données (DPO)
À compléter : nom et contact du délégué à la protection des données, conformément à l'art. 41 de la LGPD.
12. Enfants et adolescents
OAZE ne s'adresse pas aux personnes de moins de 18 ans sans l'autorisation d'un représentant légal, et nous ne collectons pas sciemment de données d'enfants. Si cela arrive, prévenez l'assistance et nous les supprimons.
13. Incidents et responsabilités
OAZE met en œuvre des mesures de sécurité proportionnées au risque et peut être tenu responsable lorsqu'il cause le dommage par un traitement illicite, une défaillance évitable, une instruction illicite, un retard dans la maîtrise de l'incident ou un choix et un suivi négligents d'un fournisseur.
Si un sous-traitant enfreint la LGPD ou nos instructions licites, ou si un responsable indépendant faillit dans une décision qui lui est propre, il peut répondre de sa part dans l'événement. Cela n'empêche pas OAZE de coopérer à l'enquête et d'accompagner la personne concernée.
L'utilisateur peut être tenu responsable en cas de fraude, d'acte illicite, de partage délibéré d'identifiants ou de faute exclusive prouvée. Une erreur courante ou l'hameçonnage ne transfèrent pas automatiquement toute la responsabilité.
Un incident susceptible de causer un risque ou un dommage important sera signalé à l'ANPD et aux personnes concernées sous 3 jours ouvrés, sauf délai légal spécifique. L'avis précisera la nature des données, les risques, les mesures prises et le canal de contact.
14. Accessibilité et confidentialité
Cette politique, les choix de cookies, les demandes d'exercice de droits, l'export et la suppression doivent fonctionner au clavier, avec les lecteurs d'écran, le zoom et d'autres technologies d'assistance. L'objectif d'OAZE est le niveau AA des WCAG 2.2.
Si un obstacle empêche l'exercice d'un droit, écrivez à suporte@oaze.site. Nous proposerons une alternative équivalente, sans frais et sans perte de délai.
15. Modifications de cette politique
Si quelque chose d'important change, nous vous prévenons par e-mail 30 jours à l'avance et mettons à jour la date en haut de cette page.