1. Notre engagement
Bloomkey, courtier en assurance et en opérations de banque, traite des données personnelles sensibles (santé, situation financière, documents d'identité) pour le compte de ses clients et prospects. Cette politique décrit, en toute transparence, quelles données nous collectons, pourquoi, où elles sont hébergées et combien de temps nous les conservons.
Elle est rédigée conformément au Règlement (UE) 2016/679 dit RGPD et à la loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978 modifiée).
Pour une lecture orientée droits (droit d'accès, opposition, suppression…), voir la page Données personnelles (RGPD).
2. Responsable de traitement
Le responsable de traitement est :
Bloomkey — SAS au capital de 1 000 € — 29 rue Bichat, 75010 Paris — ORIAS n° 26 000 885.
3. Données collectées
Selon votre situation (visiteur, prospect, client), Bloomkey peut collecter :
3.1. Données d'identification
Nom, prénom, date de naissance, sexe, situation familiale, nationalité, adresse postale, adresse e-mail, numéro de téléphone.
3.2. Données socio-professionnelles et financières
Profession, employeur, statut, revenus, charges, patrimoine, encours de crédit, capacité d'emprunt.
3.3. Données de santé (données sensibles)
Pour les contrats d'assurance emprunteur, de prévoyance ou de santé : antécédents médicaux, traitements en cours, taille, poids, consommation de tabac, pratique de sports à risque. Ces données ne sont collectées qu'avec votre consentement explicite et ne sont accessibles qu'à un personnel habilité et formé au secret médical des données de santé.
3.4. Données contractuelles et de gestion
Contrats souscrits, partenaires choisis, primes versées, sinistres déclarés, échanges (e-mails, appels, messages dans l'Espace Client).
3.5. Documents justificatifs
Pièce d'identité, justificatif de domicile, avis d'imposition, bulletins de salaire, relevés bancaires, RIB, questionnaire de santé, devis et contrats. Ces documents sont stockés de manière chiffrée et leur accès est journalisé.
3.6. Données techniques de navigation
Adresse IP tronquée, type de navigateur, pages consultées, statistiques d'usage. Voir la Politique cookies.
4. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Recueillir vos besoins et formuler une recommandation (DDA) | Exécution du contrat de courtage |
| Comparer les offres de nos partenaires et constituer votre dossier | Exécution du contrat |
| Souscrire et suivre vos contrats, gérer les sinistres | Exécution du contrat |
| Traiter vos données de santé (assurance emprunteur, prévoyance) | Consentement explicite |
| Respecter nos obligations légales (DDA, LCB-FT, archivage 5 ans) | Obligation légale |
| Lutter contre la fraude, sécuriser nos systèmes | Intérêt légitime |
| Vous adresser nos actualités et nouveautés produits | Consentement (opt-in) |
| Améliorer le site et nos parcours (statistiques anonymisées) | Intérêt légitime |
5. Destinataires
Vos données sont destinées :
Vos données ne sont jamais vendues à des tiers à des fins commerciales.
6. Sous-traitants et hébergement
L'ensemble du traitement et de l'hébergement des données est réalisé au sein de l'Union européenne.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Vercel Inc. | Hébergement de l'application web et exécution des fonctions serveur | Frankfurt (Allemagne) — région fra1 |
| Neon | Base de données Postgres (clients, contrats, événements DDA) | Union européenne |
| Supabase Storage | Stockage privé des documents transmis | Union européenne |
| Cloudflare, Inc. | DNS, pare-feu applicatif, protection anti-bot | Réseau mondial, traitement EU pour le trafic européen |
| Resend | Envoi des e-mails transactionnels (lien de connexion, notifications) | Union européenne |
| OVHcloud SAS ou Twilio Inc. | Envoi des SMS (lien de collecte de documents) | France (OVH) ou États-Unis (Twilio) — arbitrage en cours, l'option UE-only est privilégiée |
| Google LLC | Authentification optionnelle via Google (compte @bloomkey.fr ou client) | Union européenne pour le trafic européen, encadrement par clauses contractuelles types |
| Anthropic / OpenAI / Mistral via Vercel AI Gateway | Assistance IA (rédaction de mémos, OCR de documents) — appels sortants chiffrés, pas de stockage côté fournisseur | Routage prioritaire Mistral (FR) ; appels vers les autres fournisseurs uniquement pour les opérations ne traitant pas de données identifiantes |
| Sentry | Surveillance technique des erreurs applicatives | Région UE |
| PostHog | Mesure d'audience produit (anonymisée) | PostHog Cloud EU |
| Plausible Analytics | Statistiques de fréquentation du site (sans cookie, sans données personnelles) | Allemagne |
Chaque sous-traitant est lié par un accord de traitement de données (DPA) conforme aux articles 28 et 32 du RGPD. La liste est susceptible d'évoluer ; toute modification substantielle sera signalée sur cette page.
Aucun transfert hors Union européenne de données personnelles n'est réalisé sans encadrement par des clauses contractuelles types approuvées par la Commission européenne et, le cas échéant, des mesures complémentaires (chiffrement, pseudonymisation).
7. Durée de conservation
| Type de donnée | Durée |
|---|---|
| Données d'un dossier actif (contrat en cours) | Durée du contrat |
| Données après résiliation d'un contrat | 5 ans (conformité DDA, comptabilité) |
| Documents de souscription | 10 ans |
| Contrats d'assurance vie | 30 ans après le décès du souscripteur (article L. 114-1 du Code des assurances) |
| Données prospects sans suite | 3 ans à compter du dernier contact |
| Cookies analytiques | 13 mois maximum |
| Journaux techniques (logs) | 6 mois (12 mois en cas d'incident de sécurité) |
| Vidéosurveillance, enregistrements d'appel | Non applicable — Bloomkey n'enregistre pas les appels |
À l'issue de ces délais, les données sont anonymisées (pour les statistiques) ou supprimées.
8. Sécurité
Bloomkey met en œuvre des mesures techniques et organisationnelles pour protéger vos données :
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, Bloomkey notifiera la CNIL dans un délai de 72 heures et vous informera dans les meilleurs délais (article 33 et 34 du RGPD).
9. Vos droits
Conformément au RGPD, vous disposez d'un ensemble de droits sur vos données : accès, rectification, effacement, opposition, limitation, portabilité, retrait du consentement, directives post-mortem.
Le détail et les modalités d'exercice sont expliqués sur la page dédiée Données personnelles (RGPD).
Pour exercer vos droits : [email protected] ou par courrier (29 rue Bichat, 75010 Paris).
10. Cookies et traceurs
Le site bloomkey.fr utilise un nombre limité de cookies, exclusivement à des fins de fonctionnement et de mesure d'audience respectueuse de la vie privée. Le détail figure sur la page Politique cookies.
11. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
12. Évolution de la politique
Cette politique peut être mise à jour pour refléter les évolutions de nos pratiques ou de la réglementation. La version applicable est celle datée en tête du document. Toute modification substantielle sera notifiée par e-mail aux clients actifs au moins 30 jours avant son entrée en vigueur.