Ce que nous faisons de vos données Stripe
Une page en langage clair : ce que FlowMRR lit, la seule chose qu'il écrit, comment tout est protégé, et comment vous reprenez le contrôle en un clic.
Dernière mise à jour : 14 septembre 2026
1. Nos engagements, en un paragraphe
FlowMRR est un outil d’analytics et de recouvrement de paiements. Il lit votre compte Stripe pour calculer le MRR, le churn, les cohortes, la trésorerie et votre file de recouvrement. Il effectue exactement une écriture : relancer une facture échouée, et uniquement lorsque vous cliquez sur « Relancer le paiement ». Il ne crée, modifie ni supprime jamais de clients, d’abonnements, de prix, de paiements ou de virements. Vos identifiants sont chiffrés au repos, déchiffrés uniquement en mémoire pendant une synchro ou une requête que vous avez déclenchée, et effacés dès que vous vous déconnectez. Vous pouvez mettre l’ingestion en pause, révoquer l’accès ou effacer chaque ligne synchronisée vous-même, à tout moment, sans nous le demander.
2. Deux façons de se connecter — et ce que chacune accorde
« Connecter avec Stripe » (OAuth)
Vous approuvez FlowMRR sur l’écran de consentement de Stripe, et Stripe nous remet un jeton d’accès. L’OAuth Connect de Stripe pour les comptes standard ne propose qu’une portée, read_write ; Stripe ne met pas d’option lecture seule à disposition des plateformes comme la nôtre, donc l’écran de consentement indiquera que FlowMRR peut « gérer » votre compte. C’est la formulation de Stripe pour cette portée, pas une description de ce que nous faisons. Notre comportement est celui décrit en section 3, et il est garanti par le code, pas par une politique : il n’existe aucun chemin de code dans FlowMRR qui crée un paiement, un abonnement, un prix ou un virement.
Les mises à jour temps réel des connexions Connect arrivent sur un point de terminaison unique hébergé sur notre compte plateforme Stripe ; rien n’a besoin d’être créé sur le vôtre.
Clé API (restreinte ou secrète)
Vous décidez permission par permission. Nous recommandons une clé restreinte avec lecture sur les ressources principales et de facturation, plus écriture sur exactement deux : Factures (relance de paiement) et Points de terminaison webhook (pour enregistrer le temps réel). Une clé en lecture seule fait tourner tous les tableaux de bord ; elle désactive les relances et impose d’enregistrer le webhook à la main — l’application vous le signale et vous guide. Guide pas à pas →
3. Exactement ce que nous lisons, et la seule chose que nous écrivons
| Clients | Lecture — noms, e-mails et pays sont chiffrés avant stockage ; utilisés pour les cohortes, la géographie et les e-mails de recouvrement que vous envoyez. |
|---|---|
| Abonnements, produits, prix, coupons | Lecture — la base du MRR, de la répartition des plans et de l’analyse des remises. |
| Factures, paiements, remboursements, litiges | Lecture — reconnaissance du revenu, détection des paiements échoués, taux de remboursement et de litige. |
| Payment intents & moyens de paiement | Lecture — codes de refus et expiration de carte, pour que la file de recouvrement distingue un refus temporaire d’une carte morte. |
| Solde & transactions de solde | Lecture — frais Stripe et trésorerie disponible pour la vue Trésorerie. Nous ne déplaçons jamais d’argent et ne demandons pas de virements. |
| Factures | Écriture — Invoice.pay sur une facture déjà échouée, uniquement sur votre clic explicite. Le seul appel modifiant du produit. |
| Points de terminaison webhook (connexions par clé API uniquement) | Écriture — créer, mettre à jour et supprimer le point de terminaison unique que nous enregistrons pour vous, afin que vous receviez le temps réel. |
Rien d’autre. En particulier, nous ne lisons ni ne stockons vos coordonnées bancaires Stripe, vos identifiants fiscaux, vos propres clés API ou l’identité des membres de votre équipe.
4. Comment vos données sont protégées
Identifiants
Les jetons d’accès et clés API sont chiffrés avec Fernet (AES-128-CBC + HMAC) avant d’atteindre la base de données, avec une clé qui ne vit que dans l’environnement de l’application. Ils sont déchiffrés en mémoire le temps d’une synchro ou d’une requête que vous avez initiée, et jamais journalisés.
Données personnelles de vos clients
Les noms, e-mails, téléphones et raisons sociales des clients finaux sont chiffrés au repos avec le même schéma. Les analytics tournent sur des identifiants hachés ; le clair n’est déchiffré que pour afficher une page que vous regardez ou un e-mail que vous nous avez demandé d’envoyer.
Infrastructure
Base de données et sauvegardes dans l’Union européenne (Supabase, région Paris). Serveurs applicatifs sur Railway, frontend sur Vercel, e-mails transactionnels via Brevo (UE), stockage de fichiers sur AWS S3 en eu-west-3. Tout le trafic est en TLS ; HSTS est appliqué. Chacun de ces prestataires est lié par un accord de traitement, dans le cadre des sous-traitants ultérieurs défini par notre DPA.
Webhooks
Chaque événement Stripe entrant est vérifié par signature avant qu’un seul octet ne soit analysé. Les événements sont dédupliqués par tenant pour qu’une nouvelle tentative de Stripe ne puisse jamais compter un revenu deux fois. Les charges brutes sont conservées sept jours pour le débogage, puis supprimées.
Aucun traceur tiers
Ni l’application ni ce site ne chargent de scripts publicitaires ou d’analytics tiers. Notre propre mesure est limitée à la session et sans cookie — voir la politique de confidentialité.
5. Vous gardez le contrôle
| Pause | Arrête toute ingestion — webhooks, synchros planifiées, lectures en direct — tout en gelant vos données à cet instant. Reprenez quand vous voulez. |
|---|---|
| Supprimer les identifiants | Efface le jeton ou la clé de nos systèmes et, pour les connexions par clé API, retire le webhook que nous avions créé. Efface éventuellement chaque ligne synchronisée en même temps. |
| Révoquer depuis Stripe | Pour Connect : désinstaller FlowMRR depuis votre Dashboard Stripe invalide notre jeton ; nous le détectons en quelques secondes et effaçons l’identifiant de notre côté. |
| Supprimer votre compte | Efface tout — données synchronisées, analytics, rapports, tickets de support et pièces jointes, ainsi que la fiche client Stripe que nous détenons pour votre propre abonnement FlowMRR. |
| Les désinscriptions survivent à l’effacement | Si vous effacez les données synchronisées puis vous reconnectez, les destinataires qui se sont désinscrits de vos e-mails de recouvrement restent désinscrits. Cet opt-out leur est dû, il ne vient pas de Stripe. |
6. Ce que nous ne ferons jamais
- Prélever vos clients, changer vos prix, créer ou annuler des abonnements.
- Déplacer de l’argent, demander des virements, toucher aux coordonnées bancaires ou fiscales.
- Vendre, louer ou partager vos données ou celles de vos clients avec quiconque pour ses propres fins.
- Entraîner des modèles sur les données personnelles de vos clients.
- Ajouter un traceur tiers à l’application ou à ce site sans mettre à jour cette page et, si nécessaire, demander votre consentement au préalable.
Si Stripe rend un jour une portée plus étroite disponible aux plateformes comme la nôtre, nous l’adopterons et l’indiquerons ici.
Écrivez-nous : support@flow-mrr.com. Pour signaler une vulnérabilité, utilisez la même adresse avec « security » en objet — nous répondons sous 48 h.