Le RGPD définit le responsable de traitement comme la personne, morale ou physique, qui détermine seule ou conjointement avec d'autres les finalités et les moyens d'un traitement de données à caractère personnel. Être responsable de traitement ne se limite donc pas à collecter des informations : cela suppose de décider pourquoi ces données sont recueillies, combien de temps elles sont conservées, qui peut y accéder, et par quels moyens elles sont protégées contre la perte, l'altération ou l'accès non autorisé. Lendovia agit en cette qualité pour l'ensemble des traitements décrits ici : formulaires de simulation, demandes de financement, création et gestion d'un espace client.
Cette qualification emporte une obligation de rendre compte, connue sous le principe de responsabilité (« accountability ») : le responsable de traitement doit pouvoir démontrer, à tout moment et notamment auprès de la CNIL, que ses traitements respectent les principes du RGPD. Cela passe concrètement par la tenue d'un registre des traitements recensant chaque finalité, la réalisation d'analyses d'impact lorsque le niveau de risque le justifie, et la formalisation de procédures internes de sécurité et de gestion des demandes des personnes concernées.
Cette politique s'applique à l'ensemble des visiteurs, prospects et clients de Lendovia, quel que soit le produit concerné (prêt personnel, crédit renouvelable, rachat de crédit, assurance emprunteur). Le point de contact pour toute question relative à la protection des données est le délégué à la protection des données (DPO) de Lendovia, joignable via l'espace client, rubrique « Mes données et ma confidentialité ». Le DPO est chargé d'informer, de conseiller et de veiller au respect du RGPD au sein de l'organisation ; il constitue le point de contact naturel avec la CNIL comme avec vous-même.
Le volume d'informations que Lendovia détient à votre sujet n'est pas figé : il croît progressivement, à mesure que vous avancez dans votre parcours, et jamais nous ne recueillons par avance des données dont nous n'aurions pas encore l'usage. Cette progression illustre concrètement le principe de minimisation posé par le RGPD, selon lequel seules les données pertinentes au regard de chaque étape doivent être collectées.
Lorsque vous visitez notre simulateur de crédit de manière anonyme, sans renseigner la moindre coordonnée, nous ne détenons aucune donnée qui vous identifie directement : les montants, durées et taux testés restent de simples paramètres de calcul non rattachés à une personne, à l'exception des données techniques de navigation décrites dans notre politique cookies. Dès lors que vous démarrez une simulation en laissant vos coordonnées pour recevoir un résultat personnalisé — prénom, adresse électronique, numéro de téléphone — nous traitons des données qui vous identifient, mais dans un périmètre restreint à ce qui est nécessaire pour vous recontacter et affiner votre proposition.
Le dépôt d'une demande de financement complète marque un changement d'échelle : nous recueillons alors un dossier bien plus détaillé, incluant une pièce d'identité, un justificatif de domicile, vos bulletins de salaire ou avis d'imposition, un relevé d'identité bancaire, le détail de vos charges récurrentes (loyer, autres crédits, pensions versées) et, le cas échéant, les pièces relatives à votre projet, comme un devis de travaux ou un bon de commande de véhicule — indispensables pour instruire votre dossier et apprécier votre capacité de remboursement. Une fois le contrat signé, nous enrichissons ce dossier tout au long de la vie du crédit : identifiants de votre espace client, historique de vos échéances et incidents éventuels, échanges avec votre conseiller, justificatifs mis à jour en cas de renégociation.
Ces catégories de données se répartissent ainsi :
Vos données sont traitées par Lendovia pour cinq finalités précises, chacune reposant sur une base légale propre détaillée ci-après :
Nous ne traitons pas vos données à des fins incompatibles avec ces finalités initiales, et nous limitons la collecte aux seules données pertinentes au regard de chacune d'elles, conformément au principe de minimisation posé par le RGPD.
L'exécution du contrat, ou les mesures précontractuelles prises à votre demande avant sa signature (article 6.1.b du RGPD), fonde la majorité de nos traitements : elle nous permet de traiter votre simulation, d'instruire votre demande, puis de gérer le crédit signé — échéanciers, encaissement des mensualités, remboursement anticipé ou réaménagement. Sans cette base légale, nous ne pourrions tout simplement pas exécuter les engagements réciproques que le contrat met à notre charge et à la vôtre.
L'obligation légale (article 6.1.c) fonde tous les traitements que la réglementation nous impose indépendamment de votre volonté : vérification de votre identité et de l'origine des fonds au titre de la lutte contre le blanchiment de capitaux et le financement du terrorisme, déclaration de certaines opérations atypiques à TRACFIN, inscription au FICP en cas d'incident caractérisé, ou conservation de documents pendant les durées imposées par le code monétaire et financier ou le code général des impôts.
L'intérêt légitime (article 6.1.f) couvre des traitements que nous estimons nécessaires à la conduite de notre activité, sans porter une atteinte disproportionnée à vos droits : détection de la fraude, sécurisation de votre espace client contre les accès frauduleux, prospection adressée à nos clients et anciens clients sur des produits similaires à ceux déjà souscrits. Cette base légale suppose une mise en balance permanente entre notre intérêt et le vôtre, et s'efface dès que vous exercez votre droit d'opposition.
Le consentement (article 6.1.a) intervient lorsqu'aucune des bases précédentes ne peut justifier un traitement — typiquement pour des communications électroniques adressées à des prospects non encore en relation contractuelle, ou pour des cookies non strictement nécessaires au fonctionnement du site. Il doit être libre, spécifique, éclairé et univoque ; vous pouvez le retirer aussi simplement que vous l'avez donné, sans remettre en cause la licéité des traitements antérieurs.
En interne, l'accès à vos données est cloisonné selon le principe du besoin d'en connaître : les conseillers commerciaux chargés de l'instruction voient les informations nécessaires à l'étude de votre dossier (revenus, charges, projet financé) ; les équipes de gestion des risques et de lutte contre la fraude accèdent aux éléments nécessaires à la vérification de votre identité et à la détection d'anomalies, sans nécessairement voir le détail de vos échanges commerciaux ; le service client dispose d'une vue orientée suivi de dossier ; les équipes de recouvrement n'interviennent que si un incident de paiement survient. Chaque accès est tracé et limité aux seules données utiles à la mission exercée.
Vos données sont également communiquées à des sous-traitants techniques qui interviennent pour le compte de Lendovia et selon ses instructions contractuelles écrites, encadrées par les garanties exigées par le RGPD : clauses de confidentialité, mesures de sécurité, possibilité d'audit. Il s'agit typiquement d'un hébergeur assurant le stockage sécurisé des données au sein de l'Union européenne, d'un prestataire de signature électronique pour les contrats signés en ligne, et d'un prestataire d'envoi de courriers, d'emails ou de SMS pour vos échéanciers, relances ou notifications. Aucun de ces prestataires n'est autorisé à réutiliser vos données pour son propre compte.
Enfin, vos données peuvent être communiquées à des autorités publiques dans des cas précisément encadrés par la loi : inscription au FICP (Fichier des Incidents de remboursement des Crédits aux Particuliers) tenu par la Banque de France en cas d'incident caractérisé sur votre crédit ; déclaration à TRACFIN, la cellule de renseignement financier française, lorsqu'une opération laisse supposer un risque de blanchiment de capitaux ; communication aux autorités judiciaires sur réquisition ou décision de justice ; ou transmission aux autorités de contrôle du secteur bancaire et financier dans le cadre de leurs missions de supervision.
Les traitements de données décrits dans cette politique sont hébergés au sein de l'Union européenne. Si toutefois un sous-traitant venait à traiter tout ou partie de vos données en dehors de l'Union — par exemple dans le cadre d'un support technique international — un tel transfert ne pourrait intervenir que dans un cadre juridique garantissant un niveau de protection équivalent à celui offert par le RGPD.
Le mécanisme le plus couramment utilisé à cette fin est celui des clauses contractuelles types (CCT), parfois appelées « Standard Contractual Clauses ». Il s'agit de modèles de contrats rédigés et approuvés par la Commission européenne, que l'exportateur et l'importateur de données s'engagent à signer sans en modifier la substance. La Commission les a conçues pour répondre à une difficulté concrète : permettre les échanges internationaux de données nécessaires à l'activité économique, tout en imposant à l'organisme situé hors de l'Union des obligations précises — sécurité des données, limitation des accès, information en cas de demande d'accès par une autorité étrangère, droit pour la personne concernée d'agir directement contre l'importateur en cas de manquement. Ces clauses reconstituent ainsi, par la voie contractuelle, un niveau de garanties comparable à celui qui prévaut au sein de l'Union, même lorsque le pays de destination ne bénéficie pas d'une décision d'adéquation de la Commission.
À défaut de clauses contractuelles types, d'autres mécanismes reconnus par le RGPD pourraient être mobilisés : une décision d'adéquation, par laquelle la Commission constate qu'un pays tiers offre un niveau de protection jugé suffisant, ou des règles d'entreprise contraignantes au sein d'un même groupe. Vous pouvez, sur demande auprès de notre délégué à la protection des données, obtenir des informations sur les garanties encadrant un transfert particulier.
Le RGPD vous reconnaît sept droits sur vos données personnelles, que vous pouvez exercer à tout moment auprès de Lendovia :
Pour exercer ces droits, vous pouvez écrire à notre délégué à la protection des données via votre espace client, rubrique « Mes données et ma confidentialité », en précisant le droit souhaité et en joignant un justificatif d'identité si nécessaire. Nous nous engageons à vous répondre dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes ou nombreuses, avec indication des motifs de ce report.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous disposez du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente. En France, il s'agit de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorité de référence en matière de protection des données personnelles.
Avant de saisir la CNIL, nous vous recommandons de nous contacter directement : la plupart des difficultés se résolvent à ce stade, notamment lorsqu'il s'agit d'une simple mise à jour de données ou d'un délai de réponse à raccourcir. Si malgré cette démarche vos droits ne sont pas respectés, vous pouvez déposer une réclamation en ligne sur cnil.fr, par courrier postal, ou sur place aux horaires d'ouverture de la CNIL.
SAISIR LA CNIL
En ligne — cnil.fr, rubrique « Plaintes en ligne ».
Par courrier — CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Pour que votre réclamation soit traitée efficacement, il est utile de préparer en amont l'identité de l'organisme concerné, une description précise des faits et du traitement contesté, les dates des échanges déjà intervenus avec Lendovia, ainsi que toute correspondance échangée avec notre délégué à la protection des données. Une fois déposée, la CNIL accuse réception de la réclamation, l'examine et peut solliciter des explications complémentaires auprès de l'organisme mis en cause ; selon les cas, elle procède à des vérifications, formule des recommandations, ou engage une procédure de sanction si un manquement grave au RGPD est constaté. Le dépôt d'une réclamation est gratuit et ne vous prive d'aucun autre recours, notamment la possibilité de saisir les juridictions civiles ou administratives compétentes.
Questions fréquentes
Oui, à tout moment et sans justification à apporter. La prospection commerciale repose sur notre intérêt légitime ou, selon le canal utilisé, sur votre consentement : dans les deux cas, vous pouvez vous y opposer via votre espace client ou en utilisant le lien de désinscription présent dans nos communications, sans que cela affecte la gestion de votre dossier de financement. Votre opposition est prise en compte rapidement et vaut pour l'ensemble de nos canaux de sollicitation, courrier, email comme SMS.
Les durées de conservation varient selon la finalité du traitement et les obligations légales applicables : un dossier de simulation abandonné n'est pas conservé aussi longtemps qu'un contrat de crédit en cours de remboursement, et certaines pièces comptables doivent être conservées plusieurs années après la clôture du contrat. Le détail complet de nos durées de conservation, finalité par finalité, est disponible dans notre politique de conservation des données.
Non. Lendovia ne vend ni ne loue vos données personnelles à des tiers, quelle que soit la finalité invoquée. Elles ne sont partagées qu'avec nos sous-traitants techniques agissant strictement sur nos instructions pour exécuter une tâche déterminée, et, lorsque la loi l'exige, avec les autorités publiques compétentes telles que décrites dans cette politique.
Vous pouvez exercer vos droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en écrivant à notre délégué à la protection des données via votre espace client, rubrique « Mes données et ma confidentialité ». Une pièce d'identité peut vous être demandée pour vérifier votre identité avant traitement de votre demande, et nous nous engageons à vous répondre dans le délai légal d'un mois.
Si votre demande de financement n'est pas acceptée, les données déjà collectées sont conservées le temps strictement nécessaire à la gestion de cette décision et à nos obligations légales, avant d'être supprimées ou anonymisées. Ce délai nous permet notamment de répondre à une éventuelle contestation de votre part ou de justifier notre décision auprès des autorités de contrôle. Vous conservez l'ensemble de vos droits RGPD sur ces données pendant toute la durée de leur conservation, y compris le droit d'en demander l'effacement anticipé si aucune obligation légale ne s'y oppose.