Documents légauxLegato

Politique de Confidentialité — Legato

Dernière mise à jour : 27 avril 2026

1. Identité du responsable de traitement

Legato SAS SaaS de conseil fiscal à destination des CGP et experts-comptables Contact RGPD : privacy@legato.fr

2. Données collectées

2.1 Utilisateurs professionnels (CGP / Experts-comptables)

CatégorieDonnéesFinalité
IdentitéNom, prénom, email professionnelCréation de compte, authentification
ProfessionnelCabinet, numéro ORIAS/SIRET, rôleVérification de l'éligibilité beta
TechniqueAdresse IP (inscription), user-agentPreuve de consentement RGPD, sécurité
PaiementEmail Stripe (tokenisé)Facturation — aucune carte stockée en propre
UsageLogs d'analyse fiscale, dossiers créésAmélioration du service, audit légal

2.2 Clients finaux des CGP/EC (données traitées pour compte)

Legato agit en tant que sous-traitant pour les données des clients finaux que les CGP/EC chargent dans la plateforme. Ces données comprennent :

  • Situation patrimoniale agrégée (tranches, montants)
  • Événements fiscaux déclarés (cessions, transmissions)
  • Documents uploadés dans le coffre-fort numérique

Les CGP/EC sont responsables de traitement pour leurs clients finaux et s'engagent, via les CGU, à avoir obtenu les consentements nécessaires.

3. Bases légales des traitements

TraitementBase légale (RGPD art. 6)
Création de compte et serviceExécution du contrat (6.1.b)
Logs d'audit fiscalObligation légale comptable (6.1.c)
Amélioration du serviceIntérêt légitime (6.1.f) — opt-out disponible
Marketing et emails betaConsentement explicite (6.1.a)

4. Durées de conservation

DonnéesDuréeMotif
Compte utilisateur actifDurée de la relation contractuelle + 3 ansPrescription commerciale
Données de facturation10 ansObligation comptable (CGI art. 54)
Logs d'audit fiscal10 ansObligation de traçabilité fiscale
Données clients finauxDurée définie par le CGP/EC responsableSous-traitance
Données de consentement5 ans après retraitPreuve CNIL
Leads non convertis3 ans après dernier contactProspection B2B

5. Destinataires des données

  • Équipe Legato : accès sur le principe du besoin d'en connaître
  • Neon (PostgreSQL cloud) : hébergement base de données — DPA signé, hébergement EU
  • Vercel : hébergement applicatif — DPA disponible, hébergement EU disponible
  • Stripe (via NanoCorp) : paiement tokenisé — certifié PCI-DSS niveau 1
  • Aucun transfert hors UE sans garanties appropriées (clauses contractuelles types UE)

6. Droits des personnes concernées

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données
  • Droit de rectification (art. 16) : corriger des données inexactes
  • Droit à l'effacement (art. 17) : demander la suppression de votre compte via DELETE /api/user/:id ou par email à privacy@legato.fr
  • Droit à la portabilité (art. 20) : recevoir vos données en format JSON
  • Droit d'opposition (art. 21) : s'opposer aux traitements fondés sur l'intérêt légitime
  • Droit à la limitation (art. 18) : geler un traitement contesté

Délai de réponse : 30 jours calendaires (prolongeable à 90 jours pour les demandes complexes).

Réclamation CNIL : www.cnil.fr/fr/plaintes — en cas de réponse insatisfaisante.

7. Sécurité

  • Chiffrement TLS 1.3 en transit
  • Données au repos chiffrées (AES-256, Neon)
  • Authentification renforcée (NextAuth, sessions httpOnly)
  • Journalisation d'audit immuable (table audit_log sans UPDATE/DELETE)
  • Revue de sécurité trimestrielle prévue

8. Cookies et traceurs

CookieTypeFinalitéDurée
next-auth.session-tokenStrictement nécessaireSession authentifiéeSession
next-auth.csrf-tokenStrictement nécessaireProtection CSRFSession
Analytics NanoCorpMesure d'audiencePages vues anonymisées13 mois

Le consentement est demandé pour les cookies non strictement nécessaires lors de la première visite.

9. Modifications

Toute modification substantielle sera notifiée par email 30 jours avant entrée en vigueur. La date de mise à jour figure en tête de document.


Document conforme au Règlement (UE) 2016/679 (RGPD) et aux recommandations CNIL.

Contact légal — Pour toute question relative à ce document : legal@legato.fr — Legato SAS, Paris, France.