1. Collecte des données
PERMUTA SAS (« PERMUTA », « nous », « notre ») collecte les données suivantes lors de votre inscription et de l'utilisation de la plateforme :
- Informations d'identité : nom, prénom, date de naissance, nationalité
- Coordonnées : adresse e-mail, numéro de téléphone, adresse postale
- Documents d'identité : passeport, carte d'identité, permis de conduire (KYC)
- Données biométriques : empreinte digitale / reconnaissance faciale (Mythos 3FA, avec consentement explicite)
- Empreinte numérique : device fingerprint, adresse IP, user-agent, type d'appareil
- Données transactionnelles : montants, devises, bénéficiaires, historique des transferts
- Données de localisation (avec votre permission, pour la détection de fraude)
2. Base légale du traitement
Nous traitons vos données sur les bases légales suivantes :
- Exécution contractuelle (RGPD art. 6.1.b) : traitement des transferts, gestion des comptes
- Obligation légale (RGPD art. 6.1.c) : KYC/AML, lutte contre le blanchiment, gel des avoirs
- Intérêt légitime (RGPD art. 6.1.f) : sécurité, prévention de la fraude, amélioration du service
- Consentement (RGPD art. 6.1.a) : données biométriques, marketing direct, cookies optionnels
3. Finalités du traitement
- Exécution et suivi des transferts financiers (ISO 20022)
- Authentification multi-facteurs via le système Mythos (ternaire 3FA)
- Vérification d'identité (KYC) et conformité réglementaire (AML/CFT)
- Détection et prévention des fraudes et transactions suspectes
- Communication client : notifications de transfert, alertes de sécurité, mises à jour
- Amélioration de la plateforme : analytics anonymisés, tests A/B
- Respect des obligations légales et réglementaires (BCE, AMF, ACPR, Banque de France)
4. Destinataires des données
Vos données peuvent être partagées avec :
- Les autorités réglementaires (ACPR, Banque de France, Tracfin, BCE)
- Nos partenaires bancaires et de paiement (banques correspondantes PERMUTA, processeurs SWIFT/SEPA)
- Nos sous-traitants techniques (hébergement AWS/Azure, services de vérification d'identité)
- Les bénéficiaires de vos transferts (informations limitées au nom et au montant)
Nous ne vendons jamais vos données à des tiers à des fins commerciales.
5. Transferts internationaux
Dans le cadre du réseau PERMUTA couvrant 209 pays, vos données peuvent être transférées hors UE. Ces transferts sont encadrés par :
- Clauses contractuelles types (CCT) approuvées par la Commission européenne
- Décisions d'adéquation (pays tiers offrant un niveau de protection équivalent)
- Règles d'entreprise contraignantes (BCR) pour notre groupe
6. Durée de conservation
| Type de données | Durée |
|---|
| Données d'identité et KYC | 5 ans après clôture du compte |
| Transactions financières | 10 ans (obligation légale) |
| Données biométriques | Durée de la session + 30 jours |
| Logs de connexion | 1 an |
| Données de navigation (cookies) | 13 mois max |
7. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès (article 15 RGPD)
- Droit de rectification (article 16 RGPD)
- Droit à l'effacement (« droit à l'oubli », article 17 RGPD)
- Droit à la limitation du traitement (article 18 RGPD)
- Droit à la portabilité des données (article 20 RGPD)
- Droit d'opposition (article 21 RGPD)
- Droit de retirer votre consentement à tout moment
- Droit de définir des directives relatives à la conservation de vos données après votre décès
Pour exercer vos droits : dpo@permuta.io. Nous répondons sous 30 jours maximum.
8. Sécurité
PERMUTA met en oeuvre les mesures de sécurité suivantes :
- Chiffrement AES-256 au repos et TLS 1.3 en transit
- Authentification Mythos 3FA (mot de passe + empreinte + biométrie)
- Stockage sécurisé des clés QFS dans un module HSM dédié
- Audits de sécurité trimestriels par un cabinet indépendant
- Détection d'intrusion (IDS/IPS) en temps réel
- Tests de pénétration bimensuels
9. Cookies
Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement de la plateforme (session, authentification, sécurité). Aucun cookie publicitaire ou de suivi tiers n'est utilisé sans consentement explicite.
10. Contact
Délégué à la Protection des Données (DPO) :
PERMUTA SAS
À l'attention du DPO
E-mail : dpo@permuta.io
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
PERMUTA SAS — RCS Paris 987 654 321 — Siège social : 128 Rue de Rivoli, 75001 Paris, France