Finlai

Dernière mise à jour : juillet 2026

Politique de confidentialité

Version 2.0. Champ d'application : Espagne.

1. Introduction et responsable du traitement

Pour FINLAI SOFTWARE FISCAL, S.L. (ci-après, « Finlai », « nous » ou le « Responsable »), la protection de vos données personnelles est une priorité, en particulier en raison de la nature économique, fiscale et financière des informations que nous traitons. La présente Politique de confidentialité (ci-après, la « Politique ») décrit comment nous collectons, utilisons, conservons et protégeons vos données personnelles lorsque vous utilisez notre plateforme web et notre application de gestion financière, documentaire, fiscale et de facturation (ci-après, la « Plateforme »), conformément au Règlement (UE) 2016/679 (« RGPD ») et à la Ley Orgánica 3/2018, de 5 de diciembre (loi espagnole sur la protection des données, « LOPDGDD »).

L'accès, l'inscription et l'utilisation de la Plateforme impliquent l'acceptation des pratiques décrites dans la présente Politique. Nous vous recommandons de la lire attentivement afin de comprendre comment nous traitons vos informations personnelles.

  • Identité : FINLAI SOFTWARE FISCAL, S.L.
  • Siège social : C/ Serrano Anguita 13, Hub Barceló, 28004, Madrid.
  • NIF (numéro d'identification fiscale espagnol) : B88869128.
  • E-mail dédié à la confidentialité : privacy@finlai.es

2. Définitions

TermeDéfinition
ClientPersonne physique ou morale qui souscrit à la Plateforme pour gérer sa propre activité fiscale, comptable et de facturation.
UtilisateurPersonne physique qui accède à la Plateforme au nom du Client (titulaire du compte, employé autorisé ou collaborateur).
Tiers du ClientClients, fournisseurs, conseillers, employés ou destinataires de facture dont le Client intègre les données dans la Plateforme.
PlateformeLe site web et l'application web de Finlai, y compris ses fonctionnalités de gestion financière, documentaire, fiscale, de facturation et, le cas échéant, de gestion sociale.
Données personnellesToute information relative à une personne physique identifiée ou identifiable, au sens de l'art. 4.1 RGPD.

3. Principes applicables au traitement

Finlai traite les données personnelles conformément aux principes de licéité, de loyauté et de transparence ; de limitation des finalités ; de minimisation des données ; d'exactitude ; de limitation de la durée de conservation ; d'intégrité et de confidentialité ; et de responsabilité proactive, énoncés à l'art. 5 RGPD. En particulier, compte tenu du caractère économique et fiscal d'une grande partie des données traitées, Finlai applique un critère renforcé de minimisation, en limitant l'accès interne aux informations strictement nécessaires à chaque finalité.

4. Qui doit lire cette Politique et de qui traitons-nous les données ?

La présente Politique s'applique aux données personnelles : (i) de l'Utilisateur qui s'inscrit et utilise la Plateforme ; (ii) des personnes de contact du Client lorsque celui-ci est une personne morale ; (iii) des employés du Client, lorsque le service de gestion sociale est souscrit ; et (iv) des tiers du Client dont celui-ci intègre les données dans la Plateforme pour la prestation du service (clients, fournisseurs, conseillers ou destinataires de facture).

En ce qui concerne les données des tiers du Client, c'est le Client lui-même qui détermine les finalités et les moyens du traitement initial et qui, par conséquent, détient la qualité de responsable du traitement vis-à-vis de ces personnes, Finlai agissant en tant que sous-traitant dans les conditions prévues à la clause 8 de la présente Politique.

5. Quelles données personnelles traitons-nous, dans quel but et sur quelle base juridique ?

Nous détaillons ci-dessous les catégories de données que nous traitons, les finalités pour lesquelles nous les utilisons et la base légale qui nous y autorise :

Finalité du traitementDonnées personnelles traitéesBase juridique du traitement
Création et gestion du compte, authentification et espace de travail.Données d'identification et de contact (prénom, nom, adresse e-mail, téléphone), identifiants de connexion et données de l'espace de travail (dénomination de l'entreprise, activité économique).Exécution d'un contrat et mesures précontractuelles (art. 6.1.b RGPD).
Prestation des services de gestion financière, documentaire, fiscale et de facturation.Données fiscales (NIF, domicile fiscal, activité économique, rubrique de l'IAE (nomenclature fiscale espagnole des activités économiques)), documents, factures, revenus, dépenses, impôts, retenues, données des clients et fournisseurs du Client, produits et services.Exécution d'un contrat (art. 6.1.b RGPD), respect d'obligations légales (art. 6.1.c RGPD) et, concernant les données de tiers intégrées par le Client, sous-traitance conformément à l'art. 28 RGPD.
Prestation du service de conseil fiscal humain, lorsqu'il est souscrit.Données fiscales et comptables et documentation fournies par le Client, nécessaires à la prestation du service de conseil.Exécution d'un contrat (art. 6.1.b RGPD).
Connexion aux comptes bancaires et agrégation des mouvements.Données d'identification du titulaire du compte et mouvements bancaires (montants, libellés, dates, établissement), obtenus par l'intermédiaire de prestataires d'agrégation bancaire agréés conformément à PSD2.Exécution d'un contrat et consentement spécifique du Client pour la connexion de chaque compte bancaire (art. 6.1.a et 6.1.b RGPD).
Obtention du mandat de représentation auprès de l'Agencia Tributaria (administration fiscale espagnole) et téléchargement des données fiscales pour la prestation du service de conseil.Données obtenues au moyen des mandats accordés par le Client auprès de l'AEAT (entre autres, les procédures GENERALNOT, GENERALDATPE, GENERALLEY58 et PAGOAPODECC) : données fiscales, données censales (recensement fiscal), les déclarations fiscales (modelos) déposées par le Client au cours des quatre (4) dernières années et ses notifications électroniques.Exécution d'un contrat et respect d'obligations légales, sur le fondement du mandat accordé par le Client (art. 6.1.b et 6.1.c RGPD).
Traitement de documents au moyen de l'OCR et de l'intelligence artificielle (lecture de factures, classification des dépenses, suggestions de déduction, alertes et brouillons).Données figurant dans les documents et fichiers téléversés par le Client (factures, reçus, relevés bancaires) et résultats générés par les systèmes d'OCR/IA.Exécution d'un contrat et intérêt légitime à améliorer la sécurité, la qualité et la fiabilité du service (art. 6.1.b et 6.1.f RGPD).
Émission de factures, gestion des encaissements et respect de la réglementation Verifactu.Données d'identification et données fiscales de l'émetteur et du destinataire de la facture, libellés, montants, impôts, retenues et registres de facturation exigés par la réglementation Verifactu.Exécution d'un contrat et respect d'obligations légales, commerciales et fiscales (art. 6.1.b et 6.1.c RGPD).
Gestion des paiements, des abonnements et des impayés.Données de facturation et de paiement, gérées par l'intermédiaire d'un prestataire de paiement externe Stripe.Exécution d'un contrat (art. 6.1.b RGPD).
Gestion sociale (paie et sécurité sociale) pour les Clients ayant des employés (plans Premium et Empresas).Données d'identification, d'affiliation à la sécurité sociale et données professionnelles et salariales des employés du Client.Exécution d'un contrat et respect d'obligations légales en matière de droit du travail et de sécurité sociale (art. 6.1.b et 6.1.c RGPD).
Assistance (support), incidents, demandes de renseignements et sollicitations commerciales ou de démonstration.Données d'identification et de contact, et contenu de la demande ou de l'incident signalé.Consentement, mesures précontractuelles, exécution du contrat ou intérêt légitime (art. 6.1.a, 6.1.b et 6.1.f RGPD).
Envoi de communications opérationnelles, légales, techniques, de sécurité et de facturation.Données d'identification et de contact.Exécution du contrat et respect d'une obligation légale (art. 6.1.b et 6.1.c RGPD).
Envoi de newsletters, de nouveautés et de communications commerciales.Données d'identification et de contact (adresse e-mail).Consentement explicite ou intérêt légitime pour proposer des services similaires aux Clients existants, avec un moyen simple et gratuit de désinscription dans chaque communication (art. 6.1.a et 6.1.f RGPD ; art. 21 de la Ley 34/2002 (loi espagnole sur le commerce électronique, « LSSI-CE »)).
Sécurité, prévention de la fraude, journaux techniques et détection des abus.Journaux techniques, données de navigation et d'utilisation de la plateforme.Intérêt légitime et respect d'obligations légales, le cas échéant (art. 6.1.f et 6.1.c RGPD).
Gestion des candidatures, si Finlai reçoit des curriculums vitae ou des candidatures à un emploi.Données figurant dans le curriculum vitae et la candidature.Consentement et mesures précontractuelles (art. 6.1.a et 6.1.b RGPD).

6. Origine des données

Les données personnelles que nous traitons proviennent de :

  • La personne concernée elle-même, via le formulaire d'inscription, le téléversement de documents ou le contact avec le support.
  • Le Client, lorsqu'il intègre dans la Plateforme les données de ses propres clients, fournisseurs, conseillers ou employés.
  • Les prestataires d'agrégation bancaire, lorsque le Client autorise expressément la connexion de ses comptes.
  • Les sources publiques ou les registres officiels, lorsque cela est nécessaire pour vérifier des données fiscales ou d'identification dans le cadre du service de conseil souscrit.
  • L'Agencia Estatal de Administración Tributaria (AEAT, administration fiscale espagnole), au moyen des mandats de représentation que le Client nous accorde.

7. Pendant combien de temps conserverons-nous vos données ?

Nous conserverons vos données personnelles uniquement pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées. Dès qu'elles cesseront d'être nécessaires, nous procéderons à leur suppression ou, lorsqu'il existe une obligation légale ou une possible responsabilité, à leur blocage conformément à l'art. 32 de la LOPDGDD, les données restant exclusivement à la disposition des juges, des tribunaux, du Ministère public ou des administrations publiques compétentes pendant le délai de prescription applicable, à l'issue duquel elles seront définitivement supprimées.

  • Données de compte : elles seront conservées tant que votre compte reste actif. Après la résiliation, elles seront bloquées pendant six (6) ans si cela est nécessaire pour répondre à des responsabilités contractuelles ou légales.
  • Données du service de gestion financière, documentaire, fiscale et de facturation : elles seront conservées pendant la durée du service. Après la résiliation, elles seront supprimées, anonymisées ou bloquées pendant six (6) ans lorsqu'elles font partie de la documentation contractuelle, fiscale, comptable ou de défense contre des réclamations, conformément au Código de Comercio (code de commerce espagnol) et à la réglementation fiscale (art. 66 et suivants de la LGT, Ley General Tributaria (loi fiscale générale espagnole)).
  • Résultats d'OCR/IA : ils seront conservés pendant la durée du service, selon le délai applicable aux documents ou mouvements auxquels ils sont associés.
  • Données de facturation, d'encaissements, de paiements et d'impôts : elles seront conservées pendant six (6) ans au titre des obligations commerciales et fiscales, sauf délai légal supérieur ou responsabilités en cours.
  • Données de support, d'incidents et de demandes : une fois la demande résolue, elles seront bloquées pendant un (1) an, sauf si elles donnent lieu à un contrat ou à une réclamation.
  • Données destinées aux communications commerciales : elles seront traitées jusqu'à la révocation du consentement ou jusqu'à votre opposition au traitement, une liste minimale de suppression étant conservée afin d'éviter de nouveaux envois non souhaités.
  • Journaux techniques et de sécurité : ils seront conservés, en règle générale, jusqu'à douze (12) mois, sauf enquête en cours, obligation légale ou réclamation.
  • Données de candidature : elles seront conservées pendant le processus de sélection et, après sa clôture, pendant un (1) an, sauf opposition ou demande de suppression.

8. Destinataires et transferts de données

8.1 Avec qui partageons-nous les données personnelles ?

Chez Finlai, la confidentialité de nos Clients est fondamentale. Nous ne vendons, ne louons ni ne cédons vos données personnelles à des tiers à des fins de marketing sans votre consentement explicite. Toutefois, pour la bonne prestation de nos services, vos données peuvent être partagées avec les catégories de destinataires suivantes, toutes soumises à un contrat de sous-traitance conformément à l'art. 28 RGPD lorsqu'elles agissent en qualité de sous-traitants :

  • Prestataires d'hébergement dans le cloud, de bases de données et de stockage, situés de préférence dans l'Espace économique européen (EEE).
  • Prestataire(s) d'OCR et d'intelligence artificielle pour la lecture et la classification automatique de documents.
  • Prestataire de paiement externe, pour la gestion des abonnements, des encaissements et des impayés.
  • Prestataires de facturation électronique et des systèmes techniques nécessaires au respect de la réglementation Verifactu.
  • Conseillers fiscaux, juridiques, comptables, financiers et autres collaborateurs professionnels nécessaires à la prestation du service de conseil souscrit.
  • Autres prestataires de support technique, de communications et d'analyse.

Finlai tient un registre à jour des sous-traitants et des sous-traitants ultérieurs, qui pourra être communiqué au Client qui en fait la demande, en application du devoir de transparence envers les responsables du traitement pour le compte desquels des données de tiers sont traitées.

8.2 Données de tiers fournies par le Client (sous-traitance)

Lorsque vous utilisez la Plateforme, vous pouvez y intégrer des données personnelles de vos propres clients, fournisseurs, conseillers, employés ou destinataires de facture. Dans ces cas, vous êtes le responsable du traitement de ces données et vous devez disposer d'une base juridique suffisante pour les intégrer dans Finlai, ainsi qu'informer les personnes concernées lorsque cela est requis. Finlai agit en tant que sous-traitant, en traitant ces données uniquement conformément à vos instructions documentées, pour la prestation du service souscrit, et en appliquant les mesures de sécurité et de confidentialité exigées par l'art. 28 RGPD.

8.3 Conseiller actuel du Client et autres responsables indépendants

Lorsque vous le demandez ou l'autorisez expressément, nous pourrons communiquer vos données à votre conseiller actuel ou à d'autres tiers que vous indiquez, afin de faciliter la gestion du changement de cabinet de conseil ou d'autres finalités que vous nous autorisez. De même, nous pourrons partager des données avec des établissements bancaires (concernant les services d'agrégation de comptes) et avec des conseillers fiscaux ou juridiques externes, tous agissant en tant que responsables indépendants de leur propre traitement.

8.4 Autorités publiques

Nous communiquerons des données à l'Agencia Estatal de Administración Tributaria (AEAT), à la Tesorería General de la Seguridad Social (trésorerie générale de la sécurité sociale espagnole), aux juges, tribunaux, forces et corps de sécurité ou administrations publiques compétentes lorsqu'il existe une obligation légale ou pour le respect des obligations fiscales, sociales ou de facturation souscrites, y compris, le cas échéant, la transmission des registres de facturation exigée par la réglementation Verifactu.

8.5 Transferts internationaux

Finlai privilégie le traitement des données personnelles au sein de l'Espace économique européen (EEE). Si, à titre exceptionnel, un transfert international de données vers un pays tiers ou une organisation internationale s'avérait nécessaire, par exemple en raison de la localisation d'un prestataire technologique, celui-ci ne serait effectué que lorsque l'une des garanties prévues aux art. 44 à 49 RGPD est réunie : une décision d'adéquation de la Commission européenne, les clauses contractuelles types (CCT) ou un autre mécanisme de transfert valide, accompagnées, lorsque cela est nécessaire, de mesures supplémentaires. Vous pouvez demander une copie des garanties appliquées en nous contactant à privacy@finlai.es.

9. Décisions automatisées, profilage et intelligence artificielle

La Plateforme utilise des systèmes d'intelligence artificielle et d'OCR aux fins suivantes :

  • Lecture automatique des factures, reçus et documents fournis par le Client.
  • Classification des revenus, des dépenses et des mouvements fiscaux.
  • Génération de suggestions de déduction, d'alertes fiscales et de brouillons de facture ou de déclarations fiscales.

Ces traitements constituent une forme limitée de profilage visant à classifier les informations économiques du Client, mais ils ne donnent pas lieu, sauf indication expresse contraire, à des décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative de façon similaire, au sens de l'art. 22 RGPD. Les lectures, classifications, suggestions et brouillons générés par ces systèmes ont un caractère indicatif et d'appui, et doivent être revus et validés par le Client ou, le cas échéant, par l'équipe de conseil, avant d'être utilisés, confirmés ou transmis à des tiers ou à l'Administration.

Dans le cas où des décisions entièrement automatisées produisant des effets juridiques seraient mises en place à l'avenir, la personne concernée en serait expressément informée, ainsi que de la logique appliquée et de son droit de demander une intervention humaine, d'exprimer son point de vue et de contester la décision.

10. Comment exercer vos droits en matière de protection des données ?

Vous disposez des droits suivants :

  • Accès : savoir quelles données vous concernant nous traitons.
  • Rectification : demander la correction de données inexactes.
  • Effacement (« droit à l'oubli ») : demander la suppression de vos données lorsque, entre autres motifs, elles ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées.
  • Opposition : vous opposer au traitement de vos données, en particulier aux traitements fondés sur notre intérêt légitime.
  • Limitation du traitement : demander que nous suspendions temporairement le traitement de vos données dans certaines circonstances.
  • Portabilité : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable du traitement.
  • Ne pas faire l'objet de décisions individuelles automatisées : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant, lorsque cela s'applique.
  • Retirer le consentement donné, à tout moment, sans que cela n'affecte la licéité du traitement effectué avant son retrait.

Vous pouvez exercer ces droits gratuitement en envoyant une demande par e-mail à privacy@finlai.es, en indiquant votre identité, le droit que vous exercez et les données concernées. Pour traiter votre demande, nous pourrons vous demander de justifier de votre identité en cas de doute raisonnable à ce sujet. Finlai répondra dans un délai maximum d'un (1) mois à compter de la réception de la demande, prorogeable de deux (2) mois supplémentaires dans les cas complexes, ce dont la personne concernée sera informée au cours du premier mois.

Si vous estimez que vos droits n'ont pas été dûment respectés, vous avez le droit d'introduire une réclamation auprès de l'Agencia Española de Protección de Datos (autorité espagnole de protection des données ; C/ Jorge Juan, 6, 28001, Madrid ; www.aepd.es), sans préjudice de la possibilité de vous adresser préalablement à Finlai pour résoudre tout incident.

11. Sécurité de l'information

Nous avons adopté les mesures techniques et organisationnelles nécessaires pour garantir la sécurité de vos données personnelles et éviter leur altération, leur perte, leur traitement ou leur accès non autorisé, compte tenu de l'état de la technique, de la nature des données traitées, y compris des informations fiscales et financières particulièrement sensibles pour le Client, et des risques auxquels elles sont exposées. Nous appliquons, entre autres, les mesures suivantes :

  • Chiffrement des données en transit (TLS) et, le cas échéant, au repos.
  • Contrôle des accès fondé sur les rôles et principe du moindre privilège pour le personnel autorisé.
  • Sauvegardes périodiques et plans de continuité d'activité.
  • Enregistrement et gestion des incidents de sécurité, avec une procédure de notification des violations de sécurité à l'autorité de contrôle dans un délai de 72 heures, et aux personnes concernées lorsqu'il existe un risque élevé pour leurs droits et libertés, conformément aux art. 33 et 34 RGPD.
  • Révision périodique des prestataires technologiques et évaluation de leur niveau de sécurité.
  • Engagement contractuel de confidentialité du personnel et des collaborateurs ayant accès aux données personnelles.

12. Utilisons-nous des cookies ou des technologies de suivi ?

Notre site web et notre Plateforme peuvent utiliser des cookies propres et de tiers, ainsi que d'autres technologies de suivi, classés en :

  • Cookies techniques ou nécessaires : indispensables au fonctionnement et à la sécurité de la session ; ils ne requièrent pas de consentement.
  • Cookies analytiques : pour analyser l'utilisation de la Plateforme et générer des statistiques internes, sur la base du consentement de l'utilisateur.
  • Cookies de personnalisation : pour adapter l'expérience de l'utilisateur à ses préférences.

Vous pouvez gérer et configurer vos préférences en matière de cookies depuis le panneau de configuration de notre site web (CMP) ou depuis les paramètres de votre navigateur, et retirer votre consentement à tout moment aussi facilement qu'il a été donné. Les cookies non techniques seront conservés pendant la durée indiquée dans le panneau de configuration et, en aucun cas, au-delà de 24 mois sans renouvellement du consentement. Pour plus d'informations, consultez notre Politique de cookies disponible sur le site web et sur la Plateforme.

13. Traitons-nous des données de mineurs ?

Les services de Finlai s'adressent exclusivement à des personnes majeures disposant de la capacité juridique de contracter, agissant en leur propre nom ou en représentation d'une entreprise, d'une société ou d'une activité professionnelle. Finlai ne collecte pas sciemment de données de mineurs. S'il est détecté qu'un mineur a fourni des données, celles-ci seront immédiatement supprimées, sans préjudice des mesures supplémentaires qui s'avéreraient applicables.

14. Changements concernant le responsable du traitement

Si le responsable du traitement, ses coordonnées ou la forme juridique sous laquelle le service est fourni venaient à changer, par exemple dans le cadre d'une opération sociétaire, les personnes concernées en seraient informées lorsque la réglementation applicable l'exige, et la présente Politique serait mise à jour en conséquence.

15. Modifications de la Politique de confidentialité

Nous nous réservons le droit de modifier la présente Politique afin de l'adapter aux évolutions législatives, jurisprudentielles, techniques ou fonctionnelles futures. En cas de changements significatifs, nous vous en informerons via la Plateforme ou par une communication à votre adresse e-mail, préalablement à leur entrée en vigueur.

16. Législation, juridiction applicable et contact

La présente Politique est régie par la législation espagnole et européenne en matière de protection des données. Pour tout litige, les parties se soumettent à la juridiction des juges et tribunaux de Madrid, avec renonciation expresse à toute autre juridiction, sans préjudice des droits auxquels les utilisateurs ne peuvent renoncer en leur qualité de consommateurs. Pour toute question relative à la présente Politique, vous pouvez nous écrire à privacy@finlai.es.