Politique de Confidentialité
Ceci est une traduction fournie à titre informatif. La version anglaise fait foi.
Dernière mise à jour : juillet 2026
Résumé Rapide
Avant d'entrer dans les détails, voici l'essentiel sur notre gestion de vos données.
- 🚫 Nous ne vendons pas vos données. Jamais. Point final.
- 🔒 Vos données restent vôtres. Nous ne surveillons pas vos factures ni les informations de vos clients
- 🇨🇭 Standards suisses de confidentialité. Conforme LPD, RGPD et CCPA
- 🏦 Données bancaires uniquement avec votre consentement. Connexions bLink en lecture seule, révocables à tout moment
- 🎛️ Vous contrôlez vos données. Supprimez votre compte à tout moment
- 🛡️ Sécurité intégrée. Le chiffrement protège les données en transit et au repos
Qui nous sommes
Magic Heidi est exploité par Magic Heidi AG, Route de Vaux 1, 1126 Vaux, Suisse, IDE CHE-215.620.945. Magic Heidi AG est responsable du traitement des données décrit dans la présente politique.
Contact pour les demandes relatives à la protection des données :
- E-mail : hello@magicheidi.ch
- Site web : https://magicheidi.ch
Pour toute réclamation, vous pouvez également contacter le Préposé fédéral à la protection des données et à la transparence (PFPDT) : https://www.edoeb.admin.ch
Champ d'application
Cette politique de confidentialité s'applique à :
- les applications mobiles Magic Heidi (iOS et Android) ;
- les applications de bureau Magic Heidi (Mac et Windows) ;
- l'application web Magic Heidi ;
- notre site web https://magicheidi.ch.
En accédant au Service, vous acceptez nos Conditions d'utilisation et la présente Politique de confidentialité. L'utilisation de Magic Heidi requiert l'acceptation des deux.
Les données que nous collectons
En tant que logiciel de facturation et de comptabilité, Magic Heidi a besoin de certaines informations. Voici exactement ce que nous collectons et pourquoi :
- Données d'entreprise. Raison sociale, adresse, IBAN, coordonnées de paiement et numéro de TVA.
- Données de facturation. Produits et services, prix, conditions de paiement et historique des factures.
- Informations sur les clients. Noms, adresses, coordonnées et historique de paiement de vos clients.
- Informations de compte. Adresse e-mail, méthode de connexion utilisée et statut de l'abonnement.
- Documents téléversés. Justificatifs, factures et pièces de dépense que vous téléversez ou nous transférez.
- Données de compte bancaire (uniquement si vous connectez une banque). Si vous connectez un compte bancaire via bLink, nous recevons des informations de compte de votre banque : identifiants du compte (comme l'IBAN), soldes et données de transactions (date, montant, devise, contrepartie et référence de paiement). Voir « Open banking via SIX bLink » ci-dessous.
Données collectées automatiquement
Données d'utilisation :
- fonctionnalités de l'application utilisées ;
- journaux d'erreurs et rapports de plantage ;
- type d'appareil et système d'exploitation.
Nous ne collectons pas :
- les données de localisation ;
- les listes de contacts ;
- les photos (sauf si vous téléversez des justificatifs) ;
- l'historique de navigation ;
- vos identifiants e-banking — vous vous authentifiez directement auprès de votre banque, nous ne voyons jamais vos données de connexion.
Comment nous utilisons vos données
Nous utilisons vos données pour les finalités spécifiques suivantes :
Pour fournir nos services
- création de factures conformes à la loi ;
- synchronisation de vos données sur tous vos appareils ;
- traitement de vos paiements et abonnements ;
- envoi de factures et de rappels de paiement à vos clients ;
- récupération des informations des comptes bancaires que vous avez connectés et rapprochement des transactions avec vos factures et dépenses (réconciliation).
Pour améliorer Magic Heidi
- correction de bugs et de problèmes techniques ;
- analyse des fonctionnalités à améliorer ;
- test de nouvelles fonctionnalités.
Pour communiquer avec vous
- réponse aux demandes de support ;
- envoi de mises à jour produit importantes ;
- conseils d'utilisation de l'application (uniquement avec opt-in).
Traitement par IA des scans de justificatifs
Lorsque vous téléversez un justificatif, une facture ou une pièce de dépense, nous traitons le fichier pour extraire des champs tels que fournisseur, date, devise, TVA, montant et suggestions de catégorie.
- Les images de justificatifs, PDF, captures d'écran et pièces jointes d'e-mails transférés peuvent être envoyés à Anthropic pour extraction.
- Ce traitement n'a lieu que pour fournir la fonctionnalité que vous avez demandée.
- Nous n'utilisons pas vos justificatifs téléversés pour entraîner nos propres modèles Magic Heidi.
- Le traitement par IA ne modifie jamais automatiquement vos données comptables sans votre validation.
- Les fichiers originaux restent partie de vos documents jusqu'à leur suppression ou la suppression de votre compte, sous réserve des obligations légales de conservation.
Open banking via SIX bLink
Si vous choisissez de connecter un compte bancaire, la connexion s'effectue via bLink, la plateforme suisse d'open banking exploitée par SIX. Voici comment cela fonctionne :
- Ce que nous récupérons. Des informations de compte en lecture seule auprès de votre banque : identifiants de compte, soldes et transactions. Nous n'initions aucun paiement.
- Votre consentement. Une connexion n'est établie qu'avec votre consentement explicite, donné via le processus de consentement fourni par SIX (« Consent as a Service ») et/ou votre banque. La portée et la durée de votre consentement vous sont présentées au moment où vous le donnez.
- Actualisation en arrière-plan. Si votre consentement le couvre, nous récupérons périodiquement des informations de compte en arrière-plan (accès hors ligne) afin que vos données restent à jour sans que vous soyez connecté.
- Vos identifiants restent chez votre banque. Vous vous authentifiez directement auprès de votre banque. Magic Heidi ne reçoit ni ne stocke jamais vos identifiants e-banking.
- Qui est impliqué. SIX traite les données de connexion et de consentement pour exploiter la plateforme bLink, et votre banque sait que Magic Heidi récupère des données pour votre compte. Chacun agit sous sa propre responsabilité et selon ses propres conditions.
- Révocation. Vous pouvez révoquer une connexion bancaire à tout moment dans Magic Heidi ou auprès de votre banque. La révocation met fin à toute récupération future. Les données de transactions déjà récupérées restent partie de vos pièces comptables et sont conservées comme décrit sous « Conservation des données » ci-dessous.
Base légale du traitement
Selon le droit suisse et le RGPD, nous traitons vos données sur la base :
- du contrat : nous avons besoin de vos données pour fournir le service souscrit ;
- du consentement : pour les connexions bancaires et les communications facultatives — vous décidez ;
- de l'intérêt légitime : pour la sécurité, la prévention de la fraude et l'amélioration du service ;
- de l'obligation légale : pour les documents que la loi nous impose de conserver.
Prestataires tiers
Nous travaillons avec des partenaires de confiance. Chacun respecte des normes strictes de sécurité et de conformité, et tous les tiers traitant des données personnelles pour notre compte sont contractuellement liés par des obligations de protection des données.
Sous-traitants et partenaires désignés
- Firebase (Google) : authentification, données applicatives et synchronisation. Certifié ISO 27001, conforme SOC.
- Google Cloud : stockage des fichiers téléversés tels que justificatifs et pièces jointes. Certifié ISO 27001.
- SIX (bLink) : plateforme d'open banking par laquelle les informations de comptes bancaires sont récupérées avec votre consentement, y compris la gestion du consentement (« Consent as a Service »).
- Anthropic : extraction par IA pour les scans de justificatifs et de dépenses.
- RevenueCat : gestion des abonnements. Conforme RGPD.
- Stripe : traitement des paiements sur le web, le cas échéant.
- Apple App Store / Google Play : facturation mobile et distribution.
- Postmark : e-mails transactionnels. Conforme ISO 27001, SOC 2 Type II.
- Mixpanel : analyses produit anonymisées. Conforme RGPD avec anonymisation des données.
- Vercel Analytics : analyses du site web.
- Sentry : surveillance des erreurs et diagnostics.
Si vous activez des intégrations facultatives (par exemple Stripe, Shopify ou Zapier), nous traitons les données de ces services selon la configuration que vous choisissez.
Transferts internationaux de données
Nos données applicatives principales sont hébergées en Suisse. Certains prestataires peuvent toutefois traiter des données limitées dans d'autres pays, notamment aux États-Unis et dans l'UE, selon le service concerné.
Exemples :
- Suisse : hébergement applicatif principal, données clients stockées et plateforme SIX bLink ;
- États-Unis : Anthropic, Mixpanel, RevenueCat, Stripe, Sentry, Postmark et Vercel Analytics ;
- UE et autres régions prises en charge : certaines infrastructures Google et réseaux de diffusion peuvent traiter des données plus près de chez vous.
Lorsque des données personnelles sont transférées hors de Suisse ou de votre pays, nous nous appuyons sur des clauses contractuelles types, des décisions d'adéquation ou d'autres mécanismes de transfert légalement admis.
Conservation des données
Nous ne conservons vos données qu'aussi longtemps que nécessaire :
| Type de données | Durée de conservation |
|---|---|
| Informations de compte | Jusqu'à la suppression du compte |
| Données de facturation, de dépenses et d'entreprise | Jusqu'à la suppression du compte, sauf obligation légale de conservation plus longue |
| Justificatifs et pièces jointes téléversés | Avec vos documents jusqu'à la suppression, sous réserve des obligations légales de conservation |
| Données de comptes bancaires et de transactions (bLink) | Avec vos pièces comptables jusqu'à la suppression, sous réserve des obligations légales de conservation (jusqu'à 10 ans selon l'art. 958f CO) |
| Preuves de consentement pour les connexions bancaires | Pendant la durée du consentement et aussi longtemps que nécessaire pour démontrer qu'un consentement valable a été donné |
| Analyses d'utilisation | 24 mois (anonymisées) |
| Conversations de support | 36 mois |
| Documents de paiement | 10 ans (obligation légale) |
| Sauvegardes chiffrées | Jusqu'à 90 jours après la suppression |
Lorsque vous supprimez votre compte, nous supprimons ou restreignons les données personnelles devenues inutiles dans un délai de 30 jours. Les documents que la loi nous impose de conserver, comme les données comptables ou de paiement, peuvent être conservés plus longtemps. Les sauvegardes chiffrées peuvent subsister jusqu'à 90 jours avant leur suppression définitive.
Vos droits — vous contrôlez vos données
Voici ce que vous pouvez faire de vos données à tout moment :
- Accès & export. Demandez une copie de toutes vos données et téléchargez factures, listes de clients et données d'entreprise dans des formats standard.
- Correction & mise à jour. Corrigez les informations erronées directement dans l'application ou contactez-nous.
- Suppression & restriction. Utilisez la suppression de compte dans l'application ou écrivez-nous. Nous supprimons vos données de manière irréversible dans les 30 jours, sous réserve des obligations légales de conservation.
- Opposition & réclamation. Opposez-vous aux communications marketing et à certains traitements. En cas d'insatisfaction, vous pouvez contacter le PFPDT ou votre autorité locale de protection des données.
- Révocation des connexions bancaires. Retirez à tout moment votre consentement à toute connexion bancaire, dans l'application ou auprès de votre banque.
Droits suisses en matière de protection des données (LPD)
En tant que résident suisse, vous disposez de droits selon la loi fédérale sur la protection des données (LPD), en vigueur depuis septembre 2023 :
- droit à l'information sur le traitement des données ;
- droit d'accès à vos données personnelles ;
- droit à la portabilité des données ;
- droit à la rectification des données inexactes ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit à la limitation du traitement ;
- droit d'opposition au traitement.
La LPD impose la protection des données dès la conception et par défaut. Nous l'appliquons en ne collectant que les données nécessaires et en utilisant des paramètres par défaut respectueux de la vie privée.
Droits dans l'Union européenne (RGPD)
Si vous résidez dans l'UE, au Royaume-Uni, au Liechtenstein, en Norvège ou en Islande, vous disposez de droits supplémentaires selon le RGPD :
- tous les droits énumérés ci-dessus ;
- le droit de déposer une réclamation auprès de votre autorité de contrôle locale ;
- le droit de retirer votre consentement à tout moment ;
- le droit de ne pas faire l'objet d'une décision automatisée.
Nous ne prenons aucune décision automatisée vous affectant de manière significative.
Droits californiens (CCPA/CPRA)
Les résidents de Californie disposent des droits suivants :
- Droit de savoir : quelles données personnelles nous collectons et pourquoi ;
- Droit de suppression : demander la suppression de vos données personnelles ;
- Droit d'opt-out : nous ne vendons pas de données personnelles, aucun opt-out n'est donc nécessaire ;
- Droit à la non-discrimination : nous ne vous traitons pas différemment si vous exercez vos droits.
Nous ne vendons pas vos données personnelles. Nous ne les partageons pas contre de l'argent ou toute autre contrepartie de valeur.
Mesures de sécurité
Nous protégeons vos données par plusieurs couches de sécurité :
- Chiffrement. Toutes les données sont chiffrées en transit (TLS 1.2+) et au repos (AES-256).
- Contrôles d'accès. Accès selon le besoin d'en connaître, avec authentification multifacteur.
- Infrastructure. Audits de sécurité réguliers, analyse automatisée des vulnérabilités.
- Protection dès la conception. Nous ne collectons que le nécessaire, avec des paramètres par défaut respectueux de la vie privée.
Notification des violations de données
En cas de violation de sécurité affectant vos données personnelles, nous nous engageons à :
- notifier le PFPDT sans retard injustifié — et, lorsque requis, dans les 72 heures ;
- vous contacter directement en cas de risque élevé pour vos droits ;
- expliquer ce qui s'est passé et les mesures que nous prenons.
Cookies et suivi
Sur notre site web
Nous utilisons un petit nombre de technologies essentielles et de mesure sur notre site :
- Cookies essentiels : nécessaires au fonctionnement du site ;
- Mixpanel : mesure l'activité produit et de référencement sur le site ;
- Vercel Analytics : fournit des métriques agrégées de site et de performance ;
- Sentry : capture les erreurs techniques et les données de diagnostic en cas de problème.
Vous pouvez bloquer ou supprimer les cookies non essentiels dans les paramètres de votre navigateur.
Dans nos applications
Nos applications mobiles et de bureau n'utilisent pas de cookies de navigateur, mais peuvent envoyer des télémétries limitées d'analyse et d'erreur via des SDK tels que Mixpanel et Sentry. Pour la connexion, nous utilisons des jetons d'authentification sécurisés plutôt que des cookies de navigateur.
Protection des mineurs
Magic Heidi est conçu pour un usage professionnel. Nous ne collectons sciemment aucune donnée de personnes de moins de 16 ans. Si vous pensez qu'un enfant nous a transmis des données personnelles, contactez-nous immédiatement.
Modifications de cette politique
Nous pouvons mettre à jour cette politique de confidentialité en cas d'évolution de la loi ou de nos services. En cas de modification importante :
- nous mettons à jour la date de « Dernière mise à jour » ;
- nous vous informons via l'application ou par e-mail ;
- nous recueillons votre consentement si nécessaire.
La poursuite de l'utilisation de Magic Heidi après l'entrée en vigueur des modifications vaut acceptation de la politique mise à jour.
Des questions ?
Nous vous expliquons volontiers tout ce que contient cette politique. Contactez-nous :
E-mail : hello@magicheidi.ch
Adresse postale : Magic Heidi AG Route de Vaux 1, 1126 Vaux Suisse
Pour les questions de protection des données non résolues, adressez-vous au Préposé fédéral à la protection des données et à la transparence :
- Site web : https://www.edoeb.admin.ch
- E-mail : info@edoeb.admin.ch