Comment nous traitons et protégeons vos données
Découvrez comment AML PROOF traite, stocke et protège vos données, nos sous-traitants de confiance, les garanties applicables aux transferts internationaux et les contrôles RGPD/AMLR que nous appliquons sur l'ensemble de la plateforme.
Aperçu du traitement des données
Quelles données nous traitons
- Données d'identification des clients (§ 5 et § 8 de la loi n° 253/2008 Rec.)
- Enregistrements des transactions et suivi continu de la relation d'affaires (§ 16 de la loi n° 253/2008 Rec.)
- Évaluation des risques (§ 21a de la loi n° 253/2008 Rec.)
- Signalements de transactions suspectes et pistes d'audit (§ 18 de la loi n° 253/2008 Rec.)
- Informations de compte utilisateur et d'authentification
Finalités du traitement
- Respect des obligations découlant de la loi n° 253/2008 Rec. et de la loi n° 69/2006 Rec.
- Évaluation des risques et prévention de la fraude
- Identification et contrôle des clients, identification et contrôle renforcés des clients (§ 9a, § 13)
- Signalement des transactions suspectes à l'Office d'analyse financière (§ 18)
- Fourniture du service et fonctionnalité de la plateforme
Base légale du traitement
Obligation légale
Traitement requis pour se conformer aux lois LCB-FT et aux exigences réglementaires dans toutes les juridictions.
Comprend : identification KYC/KYB, dossiers LCB-FT, criblage des sanctions, signalement aux CRF.
Intérêt légitime
Traitement nécessaire à la prévention de la fraude, à la sécurité et à la fourniture de services de conformité efficaces.
Comprend : surveillance de la sécurité, prévention de la fraude, analyses d'utilisation pseudonymisées, communications commerciales aux clients existants.
Nécessité contractuelle
Traitement requis pour exécuter nos obligations contractuelles et fournir les services convenus.
Comprend : gestion du compte, génération de rapports, accès à la plateforme.
Sous-traitants de confiance
Nous travaillons avec des sous-traitants soigneusement sélectionnés pour fournir nos services. Tous les sous-traitants sont liés par des accords stricts de protection des données et font l'objet d'évaluations de sécurité régulières.
| Sous-traitant | Service | Emplacement | Données traitées |
|---|---|---|---|
| Neon | Services de base de données | États-Unis, UE | Données utilisateur, dossiers de conformité |
| Vercel Inc. | Hébergement, stockage et analyses | CDN mondial | Données d'application, journaux, fichiers |
| Stripe Inc. | Traitement des paiements et facturation | États-Unis, UE | Informations de paiement |
| Fio banka | Micro-virement à distance (vérification d'identité) | République tchèque | Compte bancaire pour un micro-virement de 1 CZK / 0,10 EUR ; données de transaction pour le rapprochement et les remboursements |
| Resend | Services de messagerie | États-Unis | Adresses e-mail, communications |
| Authentification OAuth | États-Unis, UE | Données d'authentification, informations de profil | |
| OpenSanctions | Criblage PPE et sanctions | UE | Noms, dates de naissance, pays pour le criblage |
| Commission européenne / Conseil de l'UE | Liste consolidée des sanctions de l'UE (source de données) | UE | Nous téléchargeons la liste ; le criblage est effectué localement ; aucune donnée client n'est envoyée |
| MZV ČR (Ministerstvo zahraničních věcí) | Liste nationale des sanctions tchèque (source de données) | République tchèque | Nous utilisons la liste pour le criblage ; les données sont importées et interrogées localement ; aucune donnée client n'est envoyée |
| Google (Gemini AI) | Criblage des médias défavorables | États-Unis, UE | Les données minimisées suivantes sont envoyées au modèle : nom complet de la personne criblée, année de naissance, pays (nationalité / immatriculation) et jusqu'à 3 alias (le premier en entier, les autres sous forme d'initiales). Les adresses, numéros de documents et coordonnées ne sont pas envoyés. Les résultats reposent sur des sources médiatiques accessibles au public. |
| Google Vertex AI | Lecture automatisée de documents (Scan to Fill) | UE (europe-west1) | Lors de la numérisation du document d'identité d'un client, l'image du document est envoyée au modèle Gemini 2.5 Flash via Google Vertex AI. Les champs extraits comprennent : nom, prénom, date de naissance, numéro de naissance, numéro de document, adresse et nationalité. Google n'utilise pas ces données pour l'amélioration de produits ou l'entraînement de modèles. Le transfert est régi par l'addendum de traitement des données de Google Cloud (SCC). |
| MV ČR (Ministerstvo vnitra) | Contrôle de validité des documents (Registre des documents invalides) | République tchèque | Type et numéro de document pour le contrôle de validité (carte d'identité CZ, passeport) |
| ARES | Vérification KYB et remplissage automatique des données | République tchèque | Informations sur les sociétés tchèques, numéros d'immatriculation, données d'immatriculation |
Transferts internationaux de données
Garanties applicables aux transferts
- Clauses contractuelles types (CCT) pour les transferts au sein de l'UE
- Décisions d'adéquation le cas échéant
- Accords de traitement des données avec tous les sous-traitants
- Audits et évaluations de conformité réguliers
Localisation des données
Les données des clients de l'UE sont principalement traitées et stockées au sein de l'Espace économique européen.
Nous utilisons une infrastructure cloud mondiale assortie de garanties appropriées pour les transferts transfrontaliers.
Conservation et suppression des données
Dossiers de conformité
10 ans
Les dossiers sont conservés pendant une durée de 10 ans conformément au § 16 de la loi n° 253/2008 Rec.
Données de transaction
10 ans
Les enregistrements des transactions et le suivi continu de la relation d'affaires sont conservés conformément au § 16 de la loi n° 253/2008 Rec.
Données de compte
30 jours
Les données du compte utilisateur sont supprimées dans les 30 jours suivant la clôture du compte. À l'exception des dossiers de conformité, qui sont soumis à la durée de conservation légale prévue par le § 16 de la loi n° 253/2008 Rec.
Vos droits relatifs aux données
Droits individuels
- Droit d'accès
Demander des copies de vos données personnelles
- Droit de rectification
Corriger des données personnelles inexactes
- Droit à l'effacement
Demander la suppression lorsque cela est légalement permis
- Droit à la portabilité
Recevoir vos données dans un format structuré
Exigences de conformité réglementaire
Certains droits relatifs aux données peuvent être limités par les obligations légales LCB-FT. Nous sommes tenus de conserver certains dossiers de conformité pendant les durées réglementaires, même après la clôture du compte.
Contact pour les droits relatifs aux données
Pour exercer vos droits relatifs aux données, contactez notre équipe chargée de la protection de la vie privée :
E-mail : privacy@amlproof.ai
AML Proof, s.r.o. a consulté son obligation de désigner un délégué à la protection des données (DPO) directement auprès de l'Autorité tchèque de protection des données (ÚOOÚ). Sur la base de cette consultation, il a été confirmé que la société ne remplit aucune des trois conditions légales imposant la désignation obligatoire d'un DPO : elle n'est pas une autorité publique, ses activités de base ne consistent pas en un suivi systématique à grande échelle de personnes physiques, et elle n'effectue pas de traitement à grande échelle de catégories particulières de données personnelles (article 37 du RGPD). Par conséquent, aucun DPO n'a été désigné.
Des questions sur le traitement des données ?
Si vous avez des questions sur la manière dont nous traitons vos données, sur nos sous-traitants, ou si vous souhaitez exercer vos droits relatifs aux données, n'hésitez pas à nous contacter.