BoostAssur
Tous les documents

Documents légaux

Politique de confidentialité

Version 1.1
Dernière mise à jour : 25/08/2026
Document public

1. Objet

La présente politique explique la manière dont BoostAssur collecte, utilise, conserve et protège les données personnelles des utilisateurs, ambassadeurs, apporteurs d'affaires, prospects et administrateurs — ainsi que vos droits, les sous-traitants concernés et les modalités de réclamation.

2. Responsable du traitement

Le responsable du traitement est BOOST SOLUTIONS SAS. Contact : assurance@boostassur.fr.

Aucun délégué à la protection des données (DPO) n'est désigné à titre obligatoire à ce stade : l'activité de BoostAssur ne remplit pas, en l'état, les critères de l'article 37 du RGPD imposant cette désignation (pas de suivi régulier et systématique des personnes à grande échelle ; les données de santé collectées dans le cadre des devis Santé et Prévoyance — voir section « Données de santé » ci-dessous — restent, à ce jour, d'un volume limité et non constitutives d'un traitement à grande échelle au sens des lignes directrices du CEPD). Ce point doit être réévalué si le volume de dossiers Santé/Prévoyance devient significatif. Toute question relative à la protection des données peut néanmoins être adressée au contact ci-dessus, traité par les personnes habilitées de Boost Solutions.

3. Données collectées

Identité, coordonnées, informations de connexion, données des leads, informations saisies progressivement dans les questionnaires de devis, documents transmis, historiques d'activité, récompenses, consentements RGPD, journaux techniques nécessaires à la sécurité et au fonctionnement de la plateforme. Lorsqu’un prospect donne son accord à la première étape du formulaire public, ses coordonnées sont enregistrées immédiatement ; les informations complémentaires sont ensuite sauvegardées au fil du questionnaire afin qu’un conseiller puisse l’aider à finaliser sa demande en cas d’interruption.

Données de santé (catégorie particulière, article 9 du RGPD) : dans le cadre exclusif d'un devis Santé ou Prévoyance, certaines informations relatives à la santé peuvent être recueillies (numéro de sécurité sociale, fréquence de consultations avec dépassements d'honoraires, besoins dentaires, hospitalisation, médecine douce, statut fumeur). Ces champs sont facultatifs et ne sont enregistrés qu'après un consentement explicite et spécifique, distinct du consentement général donné à l'étape de contact, recueilli juste avant leur saisie. Elles ne servent qu'à l'établissement du devis demandé et ne sont jamais utilisées à une autre fin.

Données concernant un tiers (conjoint, enfant ou autre personne) : le contact principal (celui qui remplit le formulaire) peut demander un devis pour une autre personne que lui-même — un conjoint, un enfant ou un proche. Dans ce cas, l'identité de la personne assurée (prénom, nom, date de naissance) est enregistrée, mais les coordonnées de contact (email, téléphone) restent celles du contact principal, seul destinataire des communications. Le contact principal est responsable de l'exactitude des informations transmises pour le compte de cette personne et de son information sur ce traitement ; pour un mineur, cette déclaration relève de l'exercice de l'autorité parentale.

4. Finalités

Gestion des comptes, gestion des leads, attribution des récompenses, communication avec les utilisateurs, lutte contre la fraude, respect des obligations légales et amélioration du service. Le détail base légale par finalité figure dans le tableau ci-dessous.

5. Bases légales

Chaque traitement repose sur une base légale identifiée à l'article 6 du RGPD (ou à l'article 9 pour les données de santé), détaillée finalité par finalité dans le tableau "Bases légales par finalité" ci-dessous plutôt que de façon globale.

6. Destinataires et sous-traitants

Personnel habilité de Boost Solutions, sous-traitants techniques (Vercel, Supabase, Resend, Cloudflare) et partenaires lorsque cela est nécessaire à l'exécution des services. Le détail de chaque sous-traitant figure dans le tableau "Sous-traitants identifiés" ci-dessous.

Ces prestataires sont sélectionnés selon des critères de sécurité, de confidentialité, de conformité RGPD et de fiabilité, et doivent traiter les données uniquement sur instruction de Boost Solutions, en garantissant un niveau de sécurité adapté. Ils font l'objet d'une revue annuelle (voir tableau) ; tout incident les affectant fait l'objet d'une analyse et de mesures appropriées. La liste des sous-traitants peut évoluer en fonction des besoins de la plateforme.

7. Transferts de données hors Union européenne

Certains sous-traitants techniques (Vercel, Supabase, Resend, Cloudflare) sont des sociétés dont le siège est situé aux États-Unis, ce qui peut impliquer un transfert de données hors de l'Union européenne selon la configuration technique retenue. Ces transferts, lorsqu'ils ont lieu, sont encadrés par les clauses contractuelles types (CCT) approuvées par la Commission européenne (décision 2021/914), intégrées aux accords de traitement des données (DPA) de chacun de ces prestataires — voir le tableau ci-dessous pour le détail par prestataire.

La base de données de BoostAssur est hébergée par Supabase dans la région eu-west-3 (Paris, France), au sein de l'Union européenne. Supabase Inc., société éditrice de ce service, reste basée aux États-Unis ; les clauses contractuelles types mentionnées ci-dessus couvrent ainsi les accès résiduels depuis les États-Unis (support, maintenance), même si les données elles-mêmes sont physiquement stockées en France.

8. Conservation et archivage

Les données sont conservées uniquement pendant la durée nécessaire à leur finalité, dans la limite des durées maximales fixées par la loi ou la doctrine de la CNIL pour chaque catégorie de données (voir le tableau ci-dessous). Ces durées constituent des plafonds : Boost Solutions peut supprimer une donnée plus tôt lorsque sa finalité a cessé avant leur terme. Lorsque nécessaire, certaines données sont archivées avec un accès restreint pour la durée résiduelle indiquée dans le tableau.

À l'expiration des durées maximales applicables, les données sont supprimées ou anonymisées de façon irréversible. Les sauvegardes techniques suivent un cycle de rétention glissant de 90 jours, indépendant des durées de conservation applicables aux données elles-mêmes, et sont écrasées automatiquement à l'issue de ce délai.

Au-delà des durées maximales indiquées, une donnée peut exceptionnellement être conservée plus longtemps si une procédure judiciaire, une réclamation ou un contrôle réglementaire en cours l'exige, et strictement pour la durée de cette procédure (« litigation hold »).

9. Sécurité

Des mesures techniques et organisationnelles sont mises en œuvre afin de protéger les données contre la perte, l'altération, l'accès non autorisé ou la divulgation (authentification sécurisée, contrôle des accès, chiffrement des communications, sauvegardes, journalisation). Lorsqu'une violation de données personnelles est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, elle est notifiée à la CNIL dans un délai maximal de 72 heures à compter de sa découverte (article 33 du RGPD) ; les personnes concernées sont informées individuellement lorsque le risque est élevé (article 34 du RGPD).

10. Vos droits et comment les exercer

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité et de retrait du consentement lorsque celui-ci constitue la base légale d'un traitement. Ces demandes peuvent être adressées à assurance@boostassur.fr ou via les fonctionnalités du compte lorsqu'elles sont disponibles.

Boost Solutions peut demander des informations complémentaires afin de vérifier l'identité du demandeur avant de communiquer des données personnelles. Chaque demande est enregistrée, analysée puis traitée dans un délai maximal d'un mois à compter de sa réception, délai pouvant être porté à trois mois pour les demandes complexes ou nombreuses (article 12 du RGPD, l'utilisateur en étant alors informé dans le mois suivant sa demande). Une demande peut être refusée lorsqu'elle est manifestement infondée ou excessive, ou lorsque la réglementation autorise un refus motivé.

Vous pouvez introduire une réclamation auprès de la CNIL si vous estimez que vos droits ne sont pas respectés.

11. Cookies

Les cookies sont décrits dans une politique dédiée et peuvent être paramétrés par l'utilisateur.

12. Réclamations

Toute réclamation relative aux comptes, aux leads, aux récompenses, aux données personnelles ou au fonctionnement de la plateforme peut être adressée dans les conditions ci-dessous, avec les informations permettant d'identifier le dossier concerné (nom, prénom, email du compte, numéro de dossier, description détaillée, pièces justificatives utiles).

Dans tous les cas, vous devez formaliser par écrit votre réclamation afin que nous puissions répondre au mieux à votre insatisfaction.

Comment adresser votre réclamation ?

  • —Par email à contact@boost-solutions.com
  • —Par courrier : BOOST Solutions – Réclamation – 655 avenue Roland Garros, 78530 Buc

Nos engagements

  • —Un accusé de réception vous sera adressé dans un délai maximum de 10 jours.
  • —Votre situation sera étudiée avec le plus grand soin et une réponse argumentée vous sera adressée dans un délai maximum de 60 jours.

La saisine du médiateur

Vous pouvez saisir le Médiateur de l'Assurance :

  • —Deux mois après votre première réclamation écrite, que vous ayez reçu une réponse ou non de notre part.
  • —Et en tout état de cause, dans un délai maximum d'un an à compter de la date de votre réclamation écrite.

Cette saisine peut se faire :

  • —Par email sur le site mediation-assurance.org
  • —Ou par courrier, à l'adresse suivante : Monsieur le Médiateur de l'Assurance – TSA 50110 – 75441 Paris Cedex 09.

L'intervention du Médiateur est gratuite. Le Médiateur formulera une proposition de solution dans un délai de 3 mois à réception de votre dossier complet. Les deux parties, vous-même et Boost Solutions, restent libres de la suivre ou non — vous conservez à tout moment la possibilité de saisir le tribunal compétent.

13. Modifications

Cette politique peut évoluer afin de tenir compte des évolutions légales ou fonctionnelles de BoostAssur.

Bases légales par finalité

FinalitéBase légale (art. 6 RGPD)
Création et gestion du compte ambassadeurExécution du contrat (art. 6.1.b)
Traitement des leads transmis par un ambassadeurExécution du contrat / intérêt légitime à la mise en relation commerciale (art. 6.1.b et 6.1.f)
Consentement du prospect (lien de recommandation public)Consentement recueilli à la soumission du formulaire (art. 6.1.a)
Attribution et versement des récompenses (cagnotte)Exécution du contrat (art. 6.1.b)
Lutte contre la fraude et sécurité de la plateforme (dont vérification anti-robot Cloudflare Turnstile)Intérêt légitime (art. 6.1.f)
Données de santé des devis Santé/Prévoyance (n° sécurité sociale, besoins de couverture, statut fumeur)Consentement explicite et spécifique (art. 9.2.a)
Respect des obligations comptables et LCB-FTObligation légale (art. 6.1.c)
Mesure d'audience (Vercel Analytics, sans cookie)Intérêt légitime (art. 6.1.f) — pas de consentement requis, aucun cookie déposé
Communications marketing (si activées un jour)Consentement préalable (art. 6.1.a)

Sous-traitants identifiés

PrestataireRôleDonnéesLocalisation / transfert hors UEContrôle
VercelHébergement applicatifTechniquesSociété basée aux États-Unis — clauses contractuelles types (SCC 2021/914) + UK IDTA pour les données transférées hors EEERevue annuelle
SupabaseBase de donnéesComptes, leads, documentsDonnées hébergées en région eu-west-3 (Paris, France) — société éditrice basée aux États-Unis, clauses contractuelles types (SCC) + addendum UK ICO pour les accès résiduelsRevue annuelle
ResendEmails transactionnelsAdresse email, contenu des notificationsSociété basée aux États-Unis — clauses contractuelles types (SCC UE et UK)Revue annuelle
Cloudflare (Turnstile)Vérification anti-robot des formulaires publicsAdresse IP, signaux techniques du navigateurSociété basée aux États-Unis — clauses contractuelles types (SCC)Revue annuelle

Durées maximales de conservation par catégorie

CatégorieDurée maximaleBase légaleSort final
Compte ambassadeur5 ans d'inactivité (aucune connexion)Prescription civile de droit commun (art. 2224 Code civil)Anonymisation automatique (avertissement par email 30 jours avant)
Lead non converti (prospect non transformé en client)3 ans à compter de la dernière activité sur le dossierProspection commerciale (doctrine CNIL, art. L.223-1 Code de la consommation)Anonymisation automatique
Lead converti / dossier lié à un contrat d'assurance5 ans après le passage au statut "validé"Obligations de vigilance LCB-FT du courtier (art. L.561-12 Code monétaire et financier)Anonymisation automatique
Documents justificatifs transmis (pièces d'identité, devis, relevés d'information)5 ans après le passage au statut "validé" du lead associéObligations LCB-FT (art. L.561-12 Code monétaire et financier)Suppression automatique (avec l'anonymisation du lead associé)
Journaux techniques et de connexion1 anArt. R.10-13 du Code des postes et des communications électroniquesSuppression
Preuves de consentement (RGPD, opt-in)5 ans après la fin de la relationPrescription civile de droit commun (art. 2224 Code civil)Archivage
Registre des demandes d'exercice de droits RGPD5 ansPrescription civile de droit commun (art. 2224 Code civil)Archivage
Pièces comptables (récompenses versées, facturation)10 ansArt. L.123-22 du Code de commerceArchivage puis suppression
Sauvegardes techniques90 jours glissantsPolitique de sauvegarde interne (durée opérationnelle)Écrasement automatique

Les comptes ambassadeurs et les leads (convertis ou non, ainsi que leurs documents) sont anonymisés automatiquement à l'échéance ci-dessus, sans intervention manuelle : l'identité (nom, coordonnées, documents) est effacée, les données statistiques (type de contrat, montants, dates, classement) sont conservées.

Les journaux techniques, le registre des demandes RGPD et les pièces comptables restent, à ce jour, gérés manuellement ou par les outils tiers de BoostAssur (hébergeur, prestataire d'emails) plutôt que par un mécanisme automatique dédié sur la plateforme.

Ce document est édité par Boost Solutions SAS et peut être mis à jour. Une question ? Écrivez à assurance@boostassur.fr.