Politique de Confidentialité
Dernière mise à jour : 02/10/2026
Article 1 - Préambule
Heelio accorde une grande importance à la protection de vos données personnelles. Nous nous engageons à garantir le respect de votre vie privée conformément à la législation applicable, notamment le Règlement Général sur la Protection des Données (RGPD) et la loi « Informatique et Libertés ».
Cette Politique de Confidentialité détaille la manière dont Heelio collecte, utilise, protège et partage vos informations personnelles. Nous vous invitons à la lire attentivement.
La présente politique s'applique au site heelio.io, à l'application Heelio (app.heelio.io) et au connecteur pour assistants conversationnels (mcp.heelio.io). Ces services sont édités par la société Heelio, société par actions simplifiée au capital de 10 152 €, immatriculée au registre du commerce et des sociétés de Nanterre sous le numéro 905 026 928, dont le siège est situé 164 avenue Charles de Gaulle, 92200 Neuilly-sur-Seine. Heelio est responsable des traitements décrits dans cette politique, sauf pour les données des personnes qui figurent dans vos sources, que Heelio traite pour le compte de votre entreprise (article 2).
Article 2 - Collecte des données personnelles
Nous collectons différentes catégories de données personnelles en fonction de votre interaction avec nos services. Chaque catégorie de données a une base juridique spécifique, est collectée à des fins déterminées et peut être obligatoire ou facultative.
1. Données d'identité (nom, prénom, etc.)
2. Coordonnées (adresse e-mail, numéro de téléphone, etc.)
3. Données professionnelles (entreprise, poste, etc.)
4. Données de connexion et de navigation
5. Données de facturation et de paiement de votre abonnement
6. Données issues de vos sources financières
Si votre entreprise exerce dans la santé, vos libellés bancaires et vos factures peuvent révéler des informations de santé sur des personnes, par exemple le nom d'un patient. Heelio les traite pour le compte de votre entreprise, aux mêmes conditions que vos autres données.
Moments de collecte :
• Utilisation des services et/ou inscription sur notre plateforme : pour utiliser certains services ou vous inscrire, la fourniture de certaines données est obligatoire.
• Connexion de vos sources : à votre initiative, Heelio lit vos comptes bancaires, votre comptabilité ou vos factures.
• Branchement d'un assistant conversationnel : voir l'article 4 bis.
• Navigation sur notre site : sans votre consentement, aucun outil de mesure ne s'exécute. Avec votre consentement, PostHog mesure votre parcours d'une page et d'une visite à l'autre, et enregistre vos sessions de navigation en masquant ce que vous saisissez dans les formulaires. Vous pouvez modifier votre choix à tout moment par le lien « Gérer mes cookies » en bas des pages du site.
• Réservation d'une démonstration : les informations que vous saisissez pour prendre rendez-vous sont enregistrées par HubSpot. Avec votre consentement, son calendrier s'affiche sur le site ; sans votre consentement, un lien ouvre la page de réservation sur le site de HubSpot.
• Interaction avec nous : les données peuvent être collectées lors de vos échanges avec nos équipes, par exemple, via notre support client.
Veuillez noter que vous avez le droit de retirer votre consentement à tout moment, mais cela n'affectera pas la légalité du traitement effectué avant le retrait. Pour plus d'informations sur vos droits, veuillez vous référer à l'Article 7.
Article 3 - Utilisation des données personnelles
Heelio utilise vos données personnelles pour :
• Fournir et maintenir nos services.
• Améliorer le site et l'application à partir des données de votre compte et de vos données de navigation.
• Calculer les chiffres de votre entreprise à partir de vos sources et catégoriser vos mouvements.
• Restituer vos chiffres à l'assistant conversationnel que vous avez branché, à votre demande (article 4 bis).
• Envoyer votre point de trésorerie ou vos échéances de factures vers les adresses e-mail et les outils que vous avez choisis.
• Traiter les transactions et envoyer les notifications correspondantes.
• Répondre à vos questions et résoudre les éventuels problèmes.
• Personnaliser votre expérience utilisateur.
• Mesurer la fréquentation du site, avec votre consentement.
• Envoyer des communications marketing, dans le respect de vos préférences.
Intelligence artificielle
Heelio utilise des modèles d'intelligence artificielle pour Nova, son assistant IA, pour lire les pièces que vous lui joignez, pour proposer des mots-clés et des catégories, pour catégoriser automatiquement certains mouvements, pour harmoniser les noms de marchands et pour rédiger la phrase de synthèse du point de trésorerie.
Nova répond avec un modèle Claude (Anthropic), GPT (OpenAI), Gemini (Google Cloud, par Vertex AI) ou Mistral (Mistral AI). Chaque utilisateur choisit son modèle ou laisse le mode Auto, et Nova indique sous chaque réponse le modèle qui l'a rédigée. Le fournisseur du modèle qui répond reçoit votre question, les chiffres que Nova lit pour y répondre et vos pièces jointes.
En mode Auto, un modèle Claude répond. Si Anthropic ne répond pas, Nova passe sur un modèle Gemini. Les documents scannés que vous joignez sont lus par Mistral AI. Ces deux relais ne jouent pas si votre entreprise a retiré Google ou Mistral AI des modèles proposés.
La catégorisation automatique, les noms de marchands harmonisés et la phrase de synthèse utilisent les modèles Claude d'Anthropic.
Le texte de chaque question posée à Nova est aussi transmis à TypeSafe, dans la limite de 2 000 caractères, pour choisir l'outil qui y répond. TypeSafe ne reçoit aucune donnée de vos sources.
Dans Paramètres, puis IA, un administrateur active ou coupe chaque usage de l'intelligence artificielle pour son entreprise. Il peut couper Nova, et retirer OpenAI, Google ou Mistral AI des modèles proposés. Chaque changement de ce réglage est journalisé : son auteur, sa date, la valeur d'avant et celle d'après.
La dictée transcrit votre voix dans votre navigateur : le son n'est pas transmis à Heelio. Le texte transcrit est ensuite traité comme une question tapée.
Heelio attribue automatiquement une catégorie à vos mouvements, à partir de mots-clés, de votre comptabilité ou d'un modèle d'intelligence artificielle. Chaque catégorie reste modifiable, et celles posées par l'intelligence artificielle sont signalées. Elles ne produisent aucun effet juridique à l'égard d'une personne.
Les règles de catégorisation que propose Nova ne sont créées qu'après votre validation.
Article 4 - Partage et transfert de données personnelles
Heelio s'engage à ne pas vendre vos données personnelles. Pour l'exécution de ses services, Heelio les communique aux destinataires des catégories ci-dessous. Ses prestataires les traitent dans le cadre de leur contrat avec Heelio. Les logiciels que vous connectez et l'assistant que vous branchez les traitent selon leurs propres conditions.
La page Prestataires de Heelio présente chacun d'eux, avec le lien vers sa politique de confidentialité.
• Hébergement et réseau : l'application et le connecteur sont hébergés par Google Cloud en Belgique. Vos données bancaires et comptables sont hébergées dans l'Union européenne. Le site est hébergé par Cloudflare. Le site, l'application et le connecteur sont servis à travers le réseau de Cloudflare.
• Agrégation bancaire : la connexion à vos comptes bancaires passe par Bridge, prestataire agréé, en lecture seule.
• Logiciels que vous connectez : les logiciels de comptabilité et de facturation que vous choisissez de connecter, à votre initiative.
• Intelligence artificielle : Anthropic, OpenAI, Google Cloud et Mistral AI fournissent les modèles décrits à l'article 3. Chacun ne reçoit vos données que lorsqu'un de ses modèles est utilisé. TypeSafe reçoit le texte de vos questions à Nova, pour choisir l'outil qui y répond.
• Paiement : Stripe, qui traite le paiement de votre abonnement.
• Suivi des erreurs : les erreurs techniques de l'application sont remontées à Sentry, dans sa région européenne (Allemagne). Sentry ne reçoit ni les variables internes de l'application, ni les paramètres de connexion à vos logiciels.
• Mesure d'audience : PostHog, dans sa région européenne. Sur le site, la mesure ne démarre qu'avec votre consentement (article 2).
• Rendez-vous et relation commerciale : notre outil de rendez-vous et de suivi commercial, HubSpot, héberge nos données dans son centre de données européen.
• Communication et support : Google Workspace, qui envoie les e-mails de l'application, dont le point de trésorerie, et reçoit les messages adressés à contact@heelio.io.
• Code de l'application : GitHub, qui héberge le code source de Heelio.
• Contenu du site : Sanity, qui stocke les articles de la rubrique Ressources et sert leurs images, et Soro, dont le script affiche les articles de la page Blog.
• Services que vous choisissez : les messageries et les agendas vers lesquels vous choisissez d'envoyer votre point de trésorerie ou vos échéances de factures.
• Assistants conversationnels : si, et seulement si, vous branchez vous-même un assistant sur votre compte, les données que vous lui demandez de lire transitent par son éditeur, selon les conditions de celui-ci. Le détail figure à l'article 4 bis.
Anthropic et OpenAI peuvent traiter vos données aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. TypeSafe est établi aux États-Unis, où son service est hébergé. Les modèles Gemini sont appelés sur l'emplacement européen de Google Cloud. Mistral AI est une société française. La page Prestataires de Heelio donne le lieu de traitement de chacun.
Les autres transferts de données personnelles en dehors de l'Espace économique européen sont effectués uniquement vers des pays ou des entités reconnus par la Commission européenne comme offrant un niveau de protection adéquat, ou sont encadrés par les clauses contractuelles types adoptées par la Commission européenne.
En cas de demande légale, nous pourrions être amenés à divulguer vos données aux autorités compétentes, mais nous nous engageons à vous en informer dans les plus brefs délais, sauf interdiction légale.
Toute autre divulgation à des tiers ne peut se faire qu'avec votre consentement explicite et éclairé, et vous aurez toujours la possibilité de retirer votre consentement.
Article 4 bis - Connecteur pour assistants conversationnels
Le connecteur de Heelio (mcp.heelio.io) permet de brancher un assistant conversationnel sur votre compte, par exemple Claude ou ChatGPT. Le connecteur est en lecture seule : ses 13 outils lisent vos chiffres et ne modifient rien.
L'autorisation repose sur OAuth avec PKCE ; vous choisissez les entreprises que l'assistant peut lire. Tout membre d'une entreprise peut autoriser un assistant, quel que soit son rôle, pour les seules entreprises auxquelles il a accès.
À chaque question qui fait appel au connecteur, votre assistant transmet à Heelio l'outil demandé et ses paramètres, par exemple l'entreprise ou la période. Le modèle qui répond est celui de votre assistant ; Heelio ne lui envoie que les données que ses outils rendent : chiffres et, selon l'outil, noms de clients et de fournisseurs, libellés et brouillons de relance.
Le jeton d'accès remis à l'assistant vaut une heure. L'assistant le renouvelle sans nouvelle autorisation tant qu'il s'en sert au moins une fois tous les 30 jours ; chaque renouvellement remplace le précédent. Une entreprise retirée de l'accès cesse d'être lisible dès la question suivante, sans attendre l'expiration du jeton.
La clé d'accès, réservée aux administrateurs, couvre une seule entreprise, n'expire pas et se coupe par « Régénérer la clé » ou « Supprimer » ; « Supprimer » retire aussi l'entreprise de tous les assistants branchés. Dans Heelio, les assistants se gèrent depuis le menu « Intégrations », puis « Mes intégrations ».
Ce traitement a pour finalité de restituer vos chiffres à l'assistant que vous avez branché, à votre demande, et de sécuriser cet accès. Il repose sur l'exécution du contrat.
Ce que vous demandez à votre assistant et ce que Heelio lui répond transitent par son éditeur, qui les traite selon sa propre politique de confidentialité. Selon votre offre et les réglages de votre compte chez cet éditeur, vos conversations peuvent servir à l'entraînement de ses modèles. Ce réglage se gère chez lui.
Article 5 - Sécurité des données et notification en cas de violation de données
Heelio prend très au sérieux la sécurité de vos données personnelles et a mis en place des mesures de sécurité robustes pour les protéger. Nous utilisons une combinaison de mesures techniques et organisationnelles pour garantir la sécurité et la confidentialité de vos données.
La page Sécurité du site décrit les mesures en vigueur : cloisonnement entre clients, sessions, chiffrement, hébergement, intelligence artificielle et suppression du compte.
1. Mesures techniques :
• Firewalls : nous utilisons des firewalls avancés pour bloquer les accès non autorisés.
• Chiffrement des données : toutes les données sont chiffrées pendant la transmission et lorsqu'elles sont stockées.
• Contrôles d'accès : l'accès aux données est limité aux membres habilités de l'équipe Heelio.
• Sécurité physique : nos centres de données utilisent des mesures de sécurité strictes pour éviter tout accès physique non autorisé.
• Anti-malware et anti-virus : des solutions de sécurité protègent nos systèmes contre les logiciels malveillants et les virus.
2. Mesures organisationnelles :
• Formation du personnel : notre personnel est formé et conscientisé aux bonnes pratiques de sécurité de l'information.
• Politiques de sécurité : des politiques et procédures de sécurité strictes sont en place et sont régulièrement revues et mises à jour.
Procédures de notification en cas de violation de données :
En cas de violation de données personnelles susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous informerons sans délai injustifié, conformément aux obligations légales. Cette notification inclura, dans la mesure du possible, la nature de la violation, les données concernées, les conséquences possibles et les mesures prises pour remédier à la situation. Parallèlement, nous informerons également les autorités de contrôle compétentes conformément au Règlement Général sur la Protection des Données (RGPD).
Signalement d'une faille de sécurité :
Pour nous signaler une faille de sécurité, écrivez à contact@heelio.io. Nous accusons réception sous trois jours ouvrés.
Nous nous engageons à faire tout notre possible pour assurer la confidentialité, l'intégrité, et la disponibilité de vos données personnelles et pour protéger vos informations contre tout accès non autorisé, modification, divulgation, ou destruction.
Article 6 - Conservation des données
Heelio s'engage à ne pas conserver vos données personnelles au-delà de la durée strictement nécessaire à la réalisation des finalités pour lesquelles elles sont traitées, conformément à la législation en vigueur. Les critères de détermination des durées de conservation intègrent notamment les obligations légales de conservation, les délais de prescription légaux, ainsi que nos besoins opérationnels.
1. Données d'identité et coordonnées : ces données sont conservées pendant la durée de votre relation contractuelle avec Heelio, et seront supprimées 3 ans après la fin de cette relation, sauf obligations légales spécifiques conduisant à une durée de conservation plus longue (telles que les obligations fiscales).
2. Données de connexion et de navigation : les cookies que le site heelio.io dépose sur votre terminal ont une durée de vie de 13 mois au plus.
3. Données de facturation et de paiement de votre abonnement : ces données sont conservées pendant la durée de la relation contractuelle, puis dix ans après sa fin, au titre des obligations légales de conservation des documents comptables.
4. Données issues de vos sources financières : les données de vos banques, de votre comptabilité et de vos factures sont conservées pendant votre abonnement. Après sa fin, vous pouvez en demander l'export pendant trente jours, puis elles sont supprimées. Sans souscription à l'issue de l'essai gratuit, elles sont conservées trente jours puis supprimées, après un e-mail d'avertissement. Les copies que contiennent nos sauvegardes sont effacées au terme de leur cycle de rotation. D'ici là, elles ne servent qu'à rétablir le service après un incident et restent protégées.
5. Données professionnelles : ces données seront conservées pendant la durée de notre relation professionnelle et seront ensuite archivées pendant une durée de 5 ans à des fins de preuve et d'obligations légales.
6. Informations de support client : les correspondances et communications avec le support client seront conservées pendant une durée de 2 ans à compter de la dernière interaction.
7. Demandes de démonstration et données de prospection : ces données sont conservées trois ans à compter du dernier contact venu de vous, puis supprimées. L'ouverture d'un e-mail que nous vous avons envoyé ne compte pas comme un contact.
8. Choix exprimé dans le bandeau cookies du site : votre choix dans le bandeau du site heelio.io est conservé six mois, que vous acceptiez ou refusiez.
9. Connexions à vos logiciels : quand vous supprimez votre compte, Heelio efface vos données et ferme la connexion ouverte chez Xero.
En dehors de ces durées, Heelio s'engage à effacer ou anonymiser vos données de manière irréversible, sauf si la loi nous oblige à les conserver plus longtemps.
Nous nous efforçons de mettre à jour, corriger, ou supprimer toute donnée personnelle inexacte, incomplète, ou obsolète que nous possédons, dès lors que nous avons connaissance de son inexactitude, de son incomplétude, ou de son caractère obsolète. Si vous pensez que certaines de vos données sont incorrectes, vous pouvez exercer votre droit de rectification en nous contactant à l'adresse indiquée dans l'Article 7.
Article 7 - Vos droits
Vous disposez de plusieurs droits concernant vos données personnelles que vous pouvez exercer en vous adressant à nous. Ces droits incluent le droit d'accès, de rectification, d'effacement (droit à l'oubli), d'opposition pour motif légitime à l'utilisation de vos données, de limitation du traitement, et de portabilité de vos données. Vous avez également le droit de donner des instructions sur le sort de vos données après votre décès.
Pour exercer ces droits, écrivez à contact@heelio.io, ou par courrier postal à l'adresse du siège social de Heelio (article 9). Si vous avez un compte Heelio, écrivez de préférence depuis l'adresse e-mail associée à ce compte. En cas de doute raisonnable sur votre identité, nous vous demandons l'information nécessaire pour la vérifier. Nous répondons dans un délai d'un mois, prolongeable de deux mois si la demande est complexe ; nous vous prévenons alors.
Pour les données qui figurent dans les sources d'une entreprise cliente de Heelio, par exemple sur une facture ou dans un libellé bancaire, cette entreprise est responsable du traitement : adressez-lui votre demande.
Vous pouvez à tout moment introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), ou de l'autorité de protection des données de l'État membre de l'Union européenne où vous résidez, où vous travaillez ou où la violation alléguée a eu lieu.
Droit d'accès
vous avez le droit d'obtenir la confirmation que vos données sont traitées et d'y accéder.
Droit de rectification
vous pouvez demander la correction de vos données inexactes ou incomplètes.
Droit à l'effacement
vous avez le droit de demander la suppression de vos données dans certains cas.
Droit d'opposition et de limitation du traitement
vous avez le droit de vous opposer au traitement de vos données et de demander la limitation de leur traitement.
Droit à la portabilité
vous pouvez demander à recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ou demander leur transfert à un autre responsable du traitement lorsque cela est techniquement possible.
Heelio prend très au sérieux le respect de vos droits et s'engage à vous accompagner dans l'exercice de ces derniers de la manière la plus transparente et la plus diligente possible.
Article 8 - Modifications de la Politique de Confidentialité
Heelio se réserve le droit de modifier la présente Politique de Confidentialité afin de l'adapter aux nouvelles pratiques et offres de services, aux évolutions législatives et réglementaires ou pour toute autre raison.
Lorsque nous effectuons des modifications significatives à cette Politique de Confidentialité, nous nous engageons à informer tous les utilisateurs de manière claire et visible. Vous serez notifié(e) de toute modification par le biais de notifications sur notre site web, par e-mail, ou par tout autre moyen de communication adapté, avant l'entrée en vigueur de ces modifications.
Nous vous inviterons à prendre connaissance de la nouvelle version de la Politique de Confidentialité et à la revoir attentivement. Si vous êtes en désaccord avec ces modifications, vous pouvez mettre fin à votre abonnement dans les conditions de l'article 27 des Conditions Générales de Vente et d'Utilisation.
Nous vous recommandons de consulter régulièrement cette Politique de Confidentialité pour vous informer de la manière dont Heelio protège vos données personnelles. Nous nous engageons à mettre à jour la date de « dernière mise à jour » figurant en haut de cette Politique de Confidentialité chaque fois qu'une modification y est apportée.
Article 9 - Contact pour vos données personnelles
Pour exercer vos droits ou nous signaler un problème, écrivez à contact@heelio.io. Vous pouvez aussi nous écrire par courrier postal.
Par e-mail :
contact@heelio.ioPar courrier postal :
Heelio
164 avenue Charles de Gaulle
92200 Neuilly-sur-Seine
Le délai de réponse aux demandes d'exercice de vos droits figure à l'article 7. Pour une faille de sécurité, suivez la procédure de l'article 5.