Mast Finance Sàrl. En vigueur depuis le 31 août 2026. Version 1.0
Version française. Traduction de la version anglaise « Privacy Policy », qui constitue la version originale et la source de référence, dans son état au 31 août 2026. Toute modification est apportée d'abord à la version anglaise, puis reportée ici. En cas de divergence ou de contradiction entre la version française et la version anglaise, la version anglaise prévaut.
Mast Finance Sàrl (« Mast Finance », « nous ») s'engage à protéger les données à caractère personnel. La présente politique de confidentialité expose la manière dont nous collectons, utilisons et protégeons les données à caractère personnel dans le cadre du Service Mast Finance, et décrit les droits dont disposent les personnes concernées en vertu du droit applicable en matière de protection des données, notamment le Règlement général sur la protection des données de l'Union européenne (RGPD) et la loi fédérale suisse révisée sur la protection des données (nLPD).
1. Qui nous sommes et nos rôles
Mast Finance Sàrl est une société à responsabilité limitée de droit suisse inscrite sous le numéro CHE-136.079.732, dont le siège est sis Rue Centrale 15, 1003 Lausanne, Suisse.
Selon le contexte :
- Responsable du traitement : Mast Finance agit en qualité de responsable du traitement pour les données à caractère personnel qu'elle traite pour ses propres finalités commerciales, notamment la gestion des comptes, la facturation, la sécurité et l'amélioration du Service.
- Sous-traitant : Mast Finance agit en qualité de sous-traitant lorsqu'elle traite les Données Client pour le compte de ses clients dans le cadre de la fourniture du Service. Ce traitement est régi par notre Contrat de sous-traitance des données (DPA).
2. Données à caractère personnel que nous traitons
Selon la manière dont vous utilisez le Service, nous sommes susceptibles de traiter les catégories de données à caractère personnel suivantes :
- Données de compte et de contact : noms, fonctions, adresses électroniques, raison sociale, coordonnées de facturation.
- Données d'authentification et d'accès : identifiants d'utilisateur, horodatages de connexion, données de session, identifiants d'appareil. Précision : les adresses IP sont traitées par l'infrastructure d'authentification mais ne sont pas conservées par notre plateforme de mesure d'audience (voir la section 4).
- Données de Service (collectées par Mast Finance en qualité de responsable du traitement, pour ses propres finalités commerciales) : métadonnées de compte, identifiants d'utilisateur, événements et fréquence de connexion, durée et activité des sessions, données d'utilisation et d'adoption des fonctionnalités, données de parcours, volumes d'appels d'API, taux d'erreur, données d'abonnement et de facturation, identifiants d'appareil et toute autre donnée technique ou comportementale générée par l'interaction avec le Service. Les Données de Service ne comprennent pas le contenu financier, comptable ou commercial substantiel téléversé par les clients (les « Données Client »), qui est traité séparément selon les modalités décrites dans le Contrat de sous-traitance des données.
- Données de facturation et d'abonnement : factures, statut des paiements, caractéristiques du plan d'abonnement.
- Données Client : données financières, comptables, de frais et de trésorerie téléversées ou générées au moyen du Service, qui peuvent comprendre des données relatives à des collaborateurs, des mandataires indépendants, des clients ou des fournisseurs.
- Données liées aux fonctionnalités d'intelligence artificielle et automatisées : éléments soumis, requêtes, configurations et résultats produits par les fonctionnalités automatisées ou fondées sur l'intelligence artificielle.
Les données à caractère personnel sont collectées directement auprès des clients et des utilisateurs autorisés, ou générées automatiquement par l'utilisation du Service.
3. Finalités et bases légales
Nous traitons les données à caractère personnel aux fins suivantes :
- Fourniture et exploitation du Service : base légale, l'exécution du contrat (art. 6, par. 1, let. b, RGPD).
- Facturation et gestion des comptes : base légale, l'exécution du contrat et les intérêts légitimes.
- Sécurité, prévention de la fraude et détection des usages abusifs : base légale, les intérêts légitimes (art. 6, par. 1, let. f, RGPD), mis en balance avec les droits des personnes concernées.
- Respect des obligations légales : base légale, l'obligation légale (art. 6, par. 1, let. c, RGPD), notamment en matière comptable, fiscale et réglementaire.
- Suivi des erreurs et de la fiabilité du Service : base légale, les intérêts légitimes (art. 6, par. 1, let. f, RGPD). Nous recourons à un outil de suivi des erreurs pour identifier et résoudre les incidents techniques. Aucune donnée à caractère personnel n'est collectée par défaut ; les rapports d'erreur ne contiennent que des traces d'exécution techniques et des métadonnées. Les données de suivi des erreurs sont traitées dans l'Union européenne (Francfort) par Sentry, sous-traitant ultérieur figurant sur notre page Sous-traitants ultérieurs.
- Informatique décisionnelle, développement produit et analyse commerciale (en qualité de responsable du traitement) : Mast Finance utilise les Données de Service pour analyser sa base de clients, mesurer l'adoption des fonctionnalités, suivre les tendances d'utilisation, éclairer le développement produit et les décisions commerciales, et détecter les menaces de sécurité. Base légale, les intérêts légitimes (art. 6, par. 1, let. f, RGPD).
- Mesure d'audience fondée sur les cookies : base légale, le consentement (art. 6, par. 1, let. a, RGPD), recueilli au moyen de la bannière cookies. Voir notre Politique en matière de cookies pour le détail.
- Fonctionnalités d'intelligence artificielle (Mast AI) : le Service comprend un assistant intégré fondé sur l'intelligence artificielle qui vous aide à naviguer dans l'application, à comprendre des notions financières et à analyser vos données. Lorsque vous utilisez Mast AI, le contenu de votre requête ainsi que le contexte financier pertinent tiré de votre compte (par exemple les totaux de produits et de charges, la position de trésorerie et les noms de clients ou de fournisseurs) sont transmis à notre infrastructure d'intelligence artificielle pour y être traités. Les réponses sont restituées en temps réel et conservées au sein de l'historique de votre conversation. L'ensemble de l'inférence s'exécute sur AWS Bedrock, un service géré d'AWS, au moyen de modèles Anthropic (Claude) et Cohere accessibles dans le cadre de ce service. Les Données Client sont stockées en Suisse. L'inférence est exécutée principalement en Suisse (AWS Bedrock, Zurich, eu-central-2) et, pour le reclassement des résultats et la capacité de pointe, dans des régions de l'Union européenne couvertes par la décision d'adéquation Suisse-UE. Les fonctions de conversation et de vectorisation recourent à des profils d'inférence interrégionaux de l'Union européenne dont la région principale est Zurich mais qui peuvent s'étendre à d'autres régions de l'Union européenne ; le reclassement Cohere s'exécute sur AWS Bedrock à Francfort (eu-central-1), région non disponible à Zurich et couverte par la décision d'adéquation Suisse-UE. Deux acteurs distincts interviennent, et ni l'un ni l'autre n'entraîne de modèle sur vos données par défaut. Les fournisseurs tiers (AWS, ainsi que les fournisseurs de modèles Anthropic et Cohere accessibles par l'intermédiaire d'AWS Bedrock) n'utilisent jamais vos requêtes, les réponses générées ou les Données Client pour entraîner ou améliorer leurs modèles. Cette interdiction est contractuelle et ne souffre aucune exception ; aucun réglage du Service ne peut la modifier. Les modèles propres de Mast Finance ne sont pas davantage entraînés sur vos données, sauf si votre organisation active expressément le programme d'amélioration des modèles (désactivé par défaut, activable uniquement par un propriétaire ou un administrateur, révocable à tout moment). Lorsque le programme est activé, Mast Finance n'utilise que des exemples d'apprentissage rendus anonymes de manière irréversible (ni nom, ni adresse, ni numéro de compte, et des montants ramenés à des ordres de grandeur), selon les modalités décrites dans nos Conditions générales d'utilisation. Amazon Web Services est un sous-traitant ultérieur figurant sur notre page Sous-traitants ultérieurs. Base légale, l'exécution du contrat (art. 6, par. 1, let. b, RGPD).
4. Hébergement et infrastructure
Le Service est hébergé chez Amazon Web Services (AWS). Les Données Client primaires sont stockées dans la région AWS Suisse (Zurich), eu-central-2. Deux flux limités placent des Données Client au repos dans l'Union européenne plutôt qu'en Suisse, l'un comme l'autre couverts par la décision d'adéquation Suisse-UE et par l'avenant de traitement des données conclu avec AWS :
- Sauvegardes de reprise après sinistre. Des instantanés mensuels de conformité de la base de données de production sont copiés vers AWS Irlande (eu-west-1), chiffrés au moyen d'une clé dédiée détenue dans cette région et conservés 10 ans afin de satisfaire à la durée de conservation comptable suisse (art. 958f CO). Cette copie existe afin que la perte d'une seule région ne puisse emporter simultanément la base de données active et l'ensemble des sauvegardes.
- Réception des factures par courrier électronique. Lorsque vous activez la réception des factures fournisseurs par courrier électronique, les messages adressés à l'adresse de facturation Mast et leurs pièces jointes sont reçus par AWS SES et conservés de manière transitoire dans AWS Irlande (eu-west-1) pendant 7 jours au plus, avant d'être intégrés à votre espace client en Suisse. La réception de courrier électronique par SES n'est pas proposée dans la région de Zurich.
Mesure d'audience et suivi des erreurs :
- La mesure d'audience produit (PostHog) est traitée dans l'Union européenne (Francfort) par PostHog Cloud EU, sous-traitant ultérieur. Elle porte sur les événements d'utilisation, l'adoption des fonctionnalités et, lorsque cette fonction est activée, des enregistrements de session anonymisés dont les champs de saisie sont masqués. Les adresses IP ne sont pas collectées. Seules des Données de Service sont concernées ; aucune Donnée Client (pièces financières ou comptables) n'est jamais transmise.
- Le suivi des erreurs (Sentry) est traité dans l'Union européenne (Francfort) par Sentry Cloud EU, sous-traitant ultérieur. Aucune donnée à caractère personnel n'est collectée par défaut ; les rapports d'erreur ne contiennent que des traces d'exécution techniques et des métadonnées. Les adresses électroniques qui apparaîtraient dans un message d'erreur sont automatiquement occultées avant transmission.
Ces deux sous-traitants ultérieurs sont énumérés, avec leur raison sociale complète et le fondement des clauses contractuelles types applicables, sur notre page Sous-traitants ultérieurs.
L'acheminement des courriers électroniques transactionnels s'effectue au moyen d'AWS SES dans l'Union européenne (Irlande, eu-west-1), ce service n'étant pas encore disponible en eu-central-2. Les courriers électroniques de compte émis par notre service d'authentification (codes de vérification à l'inscription et réinitialisations de mot de passe) sont acheminés par AWS SES dans l'Union européenne (Francfort, eu-central-1) ; ils comportent votre adresse électronique et un code à usage unique, à l'exclusion de toute Donnée Client. Les ressources statiques de l'interface sont distribuées par AWS CloudFront depuis des points de présence répartis dans le monde ; aucune Donnée Client ne transite par CloudFront. L'ensemble des services AWS est couvert par un unique avenant de traitement des données (DPA) conclu avec AWS.
5. Sous-traitants ultérieurs
Nous recourons à un nombre limité de sous-traitants ultérieurs pour fournir certaines composantes du Service. Une liste à jour de ces sous-traitants ultérieurs est publiée à l'adresse mastfinance.io/fr/sous-traitants. Les clients peuvent s'opposer à un nouveau sous-traitant ultérieur pour des motifs légitimes tenant à la protection des données, selon les modalités prévues par notre Contrat de sous-traitance des données.
Précision : la mesure d'audience produit (PostHog) et le suivi des erreurs (Sentry) sont assurés par deux sous-traitants ultérieurs établis dans l'Union européenne et traitant les données à Francfort. Les Données Client, à savoir vos pièces financières et comptables, ne leur sont jamais transmises. Ils ne reçoivent que des Données de Service (télémétrie, événements d'utilisation, métadonnées d'erreur), selon la description figurant à la section 2.
6. Transferts internationaux de données
Nous stockons et traitons les Données Client principalement en Suisse (AWS Zurich). Des données circulent hors de Suisse dans les cas limités et documentés suivants :
- Les courriers électroniques transactionnels sont acheminés par AWS SES en Irlande (Union européenne, eu-west-1), service couvert par le DPA conclu avec AWS.
- Les ressources statiques de l'interface sont distribuées par les points de présence mondiaux d'AWS CloudFront, qui ne traitent que les adresses IP des visiteurs ; aucune Donnée Client n'est concernée.
- Les données de contact de facturation sont traitées par Stripe, prestataire de paiement établi aux États-Unis et certifié au titre du Data Privacy Framework UE-États-Unis et du Data Privacy Framework Suisse-États-Unis. En qualité de responsable du traitement suisse, Mast Finance se fonde sur le Data Privacy Framework Suisse-États-Unis pour ses propres transferts de données à caractère personnel vers Stripe aux États-Unis.
- La mesure d'audience produit (événements d'utilisation, enregistrements de session à saisies masquées) est traitée par PostHog Cloud EU à Francfort. Aucune Donnée Client n'est transmise.
- Le suivi des erreurs (traces d'exécution et métadonnées techniques) est traité par Sentry Cloud EU à Francfort. Aucune Donnée Client n'est transmise.
- L'inférence d'intelligence artificielle (Mast AI) s'exécute principalement sur AWS Bedrock en Suisse (Zurich, eu-central-2) ; les fonctions de conversation et de vectorisation recourent à des profils d'inférence interrégionaux de l'Union européenne susceptibles de s'étendre à d'autres régions de l'Union, et le reclassement Cohere s'exécute sur AWS Bedrock à Francfort (eu-central-1). Le contenu de vos requêtes et le contexte financier décrit à la section 3 sont concernés. Le traitement est couvert par la décision d'adéquation Suisse-UE.
- Les instantanés mensuels de reprise après sinistre de la base de données de production et, lorsque vous activez la réception des factures par courrier électronique, les messages entrants conservés de manière transitoire pendant 7 jours au plus, sont stockés dans AWS Irlande (eu-west-1), selon les modalités décrites à la section 4. Des Données Client sont concernées dans les deux cas.
Lorsque des transferts hors de l'Espace économique européen ont lieu, nous veillons à ce que des garanties appropriées soient en place, notamment :
- les décisions d'adéquation de la Commission européenne ou du Conseil fédéral suisse ;
- les clauses contractuelles types approuvées au titre du RGPD ou leur équivalent suisse ;
- tout autre mécanisme de transfert reconnu et requis.
7. Cookies et mesure d'audience
Nous utilisons des cookies strictement nécessaires au fonctionnement du Service et, avec votre consentement, des cookies de mesure d'audience destinés à comprendre l'utilisation et à améliorer les performances. Les données de mesure d'audience sont traitées dans l'Union européenne (Francfort) par PostHog Cloud EU. Veuillez consulter notre Politique en matière de cookies pour le détail.
8. Conservation
Nous ne conservons les données à caractère personnel que le temps nécessaire. Durées de conservation habituelles :
- Données de compte et de facturation : durée de l'abonnement, puis jusqu'à 10 ans (droit comptable suisse).
- Journaux d'utilisation et journaux techniques : journaux applicatifs 180 jours ; journaux de base de données 365 jours ; journaux réseau et de pare-feu applicatif 90 jours.
- Données d'événements de mesure d'audience : 90 jours.
- Enregistrements de session : 30 jours.
- Données Client : durée de l'abonnement. À la fin du contrat, elles demeurent intactes et exportables pendant 30 jours ; les données à caractère personnel qu'elles contiennent sont anonymisées au jour 30 ; les données financières rattachées à l'espace client sont définitivement purgées au jour 90. Voir la Politique de conservation des données et de suppression de compte.
- Journaux d'audit et pièces de facturation de l'espace client : 10 ans (art. 958f CO), les références aux utilisateurs individuels étant anonymisées au jour 30. Voir la Politique de conservation des données et de suppression de compte.
9. Vos droits
En vertu du RGPD et de la nLPD suisse, vous disposez des droits suivants :
- Droit d'accès, pour obtenir une copie de vos données à caractère personnel.
- Droit de rectification, pour faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli »), sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement.
- Droit à la portabilité des données, pour recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition, s'agissant des traitements fondés sur les intérêts légitimes.
- Droit de retirer votre consentement, lorsque le traitement est fondé sur celui-ci, sans que cela n'affecte les traitements antérieurs.
Pour exercer vos droits, veuillez nous écrire à l'adresse contact@mastfinance.io. Nous répondons dans le délai imposé par le droit applicable (en règle générale, dans les 30 jours).
10. Réclamations
Si vous estimez qu'il a été porté atteinte à vos droits en matière de protection des données, vous pouvez déposer une réclamation auprès de :
- Suisse : le Préposé fédéral à la protection des données et à la transparence (PFPDT), www.edoeb.admin.ch
- Union européenne et EEE : l'autorité de protection des données de votre pays de résidence ou de votre lieu de travail.
11. Contact et protection des données
Pour toute question relative à la protection des données ou pour exercer vos droits :
Mast Finance Sàrl, à l'attention du service Protection des données
Rue Centrale 15, 1003 Lausanne, Suisse
contact@mastfinance.io
Interlocutrice pour la protection des données : Sabine Pebrier, contact@mastfinance.io
Représentant dans l'Union européenne (art. 27 RGPD) : compte tenu de la nature et de l'ampleur actuelle de ses activités de traitement, et dès lors qu'elle ne traite pas de catégories particulières de données à caractère personnel à grande échelle, Mast Finance se prévaut de la dérogation prévue à l'art. 27, par. 2, RGPD. Nous désignerons un représentant établi dans l'Union européenne si et lorsque l'ampleur de nos activités l'exigera. Dans l'intervalle, les demandes en matière de protection des données émanant de personnes résidant dans l'Union européenne ou l'EEE peuvent être adressées à Sabine Pebrier, à l'adresse contact@mastfinance.io.
12. Modification de la présente politique
Nous sommes susceptibles de mettre à jour la présente politique de confidentialité. Nous vous informerons de toute modification substantielle par courrier électronique ou par l'intermédiaire du Service. La version en vigueur est toujours disponible à l'adresse /fr/confidentialite.
Mast Finance Sàrl, Rue Centrale 15, 1003 Lausanne, Suisse. contact@mastfinance.io