Conditions générales d'utilisation du connecteur MCP Shine

Les présentes Conditions Générales d’Utilisation entrent en vigueur le 28/09/2026.

PréambuleArticle 1 - DéfinitionsArticle 2 - Description et architecture du ServiceArticle 3 - Accès, authentification et gestion des habilitationsArticle 4 - Nature du Service et responsabilité de l'Abonné dans l'usage de l'IAArticle 5 - Obligations de l'AbonnéArticle 6 - Opérations de Paiement sur le Compte Shine Article 6 bis - Agrégation de Comptes Bancaires Externes (module applicable uniquement si l'Abonné a autorisé l'agrégation d'un Compte Bancaire Externe)Article 7 - Protection des données à caractère personnelArticle 8 - Secret Professionnel et confidentialitéArticle 9 - Propriété intellectuelleArticle 10 - Sécurité, résilience opérationnelle et incidentsArticle 11 - ResponsabilitéArticle 12 - Garantie de l'AbonnéArticle 13 - Disponibilité, évolution et duréeArticle 14 - Suspension et résiliationArticle 15 - Modification des CGUArticle 16 - Droit applicable et juridictionArticle 17 - Dispositions diverses

Préambule

Les présentes Conditions Générales d'Utilisation (les « CGU ») régissent l'accès et l'utilisation du Connecteur MCP Shine (le « Service »), permettant à l'Abonné de connecter, selon la configuration qu'il retient, son Compte Shine et, lorsque cette fonctionnalité a été activée au sein de Shine Compte Pro, tout Compte Bancaire Externe à un modèle de langage (LLM) ou agent d'intelligence artificielle de son choix (l'« Agent IA »).

Les présentes CGU complètent, sans s'y substituer, les Conditions générales d'utilisation de l'application Shine Compte Professionnel (les « CGU Shine Compte Pro ») auxquelles l'Abonné est déjà partie.

En cas de contradiction, les CGU Shine Compte Pro et les dispositions impératives du Code monétaire et financier prévalent.

L'activation du Service vaut acceptation pleine et entière des présentes CGU.

Article 1 - Définitions

Dans les présentes CGU, les termes commençant par une majuscule ont le sens qui leur est attribué ci-dessous :

  • « Shine » : désigne Shine France, société par actions simplifiée à associé unique immatriculée au Registre du commerce et des sociétés de Paris sous le numéro 828 701 557, dont le siège social est situé 122 rue Amelot, 75011 Paris, agréée par l'ACPR en qualité d'établissement de paiement sous le numéro 71758 (www.regafi.fr), et éditeur du Service.
  • « Abonné » : l'Abonné au sens des CGU Shine Compte Pro, ou toute personne dûment autorisée agissant pour son compte, ayant activé le Service.
  • « Compte Shine » : le compte de paiement ouvert par l'Abonné dans les livres de Shine en qualité d'établissement de paiement, lorsque l'Abonné en est titulaire.
  • « Compte Bancaire Externe » : tout compte bancaire ou de paiement dont l'Abonné est titulaire auprès d'un tiers, et dont il a autorisé l'agrégation par Shine ou par le prestataire tiers agréé que Shine a mandaté à cette fin.
  • « Compte(s) » : selon la configuration retenue par l'Abonné, indifféremment le Compte Shine et tout Compte Bancaire Externe, lorsque cette fonctionnalité a été activée au sein de Shine Compte Pro.
  • « CGU Shine Compte Pro » : les Conditions générales d'utilisation de l'application Shine (compte Professionnel), qui régissent le fonctionnement du Compte Shine lorsque l'Abonné en est titulaire, que les présentes complètent.
  • « Connecteur MCP » : l'interface technique de type Model Context Protocol développée par Shine, permettant à un Agent IA d'accéder, selon le Périmètre d'Accès défini par l'Abonné, à des données et fonctionnalités relatives au(x) Compte(s).
  • « Agent IA » / « LLM » : le modèle de langage, agent ou système d'intelligence artificielle choisi, configuré et exploité par l'Abonné sous sa seule responsabilité, que l'Abonné connecte au Service. Shine n'est ni l'éditeur, ni le fournisseur, ni l'opérateur de l'Agent IA.
  • « Fournisseur de LLM » : le tiers éditant ou opérant l'Agent IA (à titre d'exemple : Anthropic, OpenAI, Mistral, ou tout autre). Le Fournisseur de LLM est un sous-traitant de l'Abonné, non de Shine.
  • « Périmètre d'Accès » / « Habilitations » : l'ensemble des autorisations (scopes) définies par l'Abonné, déterminant les données consultables et, lorsque la fonctionnalité existe, les Opérations exécutables par l'Agent IA via le Connecteur MCP.
  • « Opération de Lecture » : toute consultation, agrégation ou export de données d'un Compte, sans effet sur celui-ci.
  • « Opération d'Écriture » : toute action par laquelle l'Agent IA lit les données nécessaires puis prépare ou modifie, à la demande de l'Abonné, un Projet relatif à un Compte (notamment une Proposition de catégorisation d'une opération). Un tel Projet est dépourvu de tout effet tant qu'il n'a pas fait l'objet d'une validation par l'Abonné lui-même, réalisée depuis l'interface Shine, dans les conditions de l'article 2.2 des présentes.
  • « Opération de Paiement » : toute opération au sens des articles L. 133-3 et suivants du Code monétaire et financier (notamment virement, prélèvement) initiée, préparée ou validée via le Connecteur MCP sur le Compte Shine.
  • « Données du Compte » : les données relatives à l'Abonné et à son ou ses Compte(s) (Compte Shine et, lorsque la fonctionnalité a été activée, un Compte Bancaire Externe préalablement agrégé).
  • « Données de Tiers » : les données à caractère personnel ou couvertes par un secret, relatives à des personnes autres que l'Abonné, susceptibles d'être accessibles via le Service (notamment bénéficiaires de paiements ou autres contreparties apparaissant dans les opérations du/des Compte(s)).
  • « Requête » : toute sollicitation adressée au Connecteur MCP par l'Agent IA.

Article 2 - Description et architecture du Service

2.1 Le Connecteur MCP est un outil technique permettant à l'Abonné d'ouvrir, sous son contrôle et à sa demande, un canal d'accès entre son ou ses Compte(s) et l'Agent IA qu'il a choisi.

2.2 Rôle de Shine. Shine fournit et sécurise le Connecteur MCP et met à disposition, selon le Périmètre d'Accès défini par l'Abonné, des Données du Compte ainsi que des fonctionnalités, incluant, le cas échéant, la faculté pour l'Agent IA de lire les données nécessaires et de préparer ou modifier, à la demande de l'Abonné, des Projets d'Opération d'Écriture. Un tel Projet est dépourvu de tout effet sur le Compte et à l'égard des tiers tant qu'il n'a pas fait l'objet d'une validation expresse de l'Abonné lui-même, réalisée depuis l'interface Shine, selon les modalités Propres à l'Opération concernée.

Shine n'exerce aucun contrôle sur l'Agent IA de l'Abonné, ni sur les instructions que l'Abonné ou l'Agent IA formulent, ni sur les traitements réalisés par le LLM, ni sur le contenu des Projets ou autres résultats Produits par l'Agent IA, ni sur les décisions que l'Abonné prend au vu de ces résultats. Le comportement d'un Agent IA est, par nature, non déterministe et peut produire des résultats erronés, incomplets, imprévisibles ou inappropriés. Il appartient à l'Abonné de vérifier ce contenu avant toute validation.

2.3 Transmission de données. L'Abonné reconnaît et accepte que, par la nature du Service, des Données du Compte et, le cas échéant, des Données de Tiers transitent techniquement par l'infrastructure de Shine à destination de l'Agent IA, à la seule demande et sous le contrôle de l'Abonné, dans les limites du Périmètre d'Accès qu'il a défini.

2.4 Périmètre d'Accès configurable. L'Abonné détermine, lors de l'activation du Service, le Périmètre d'Accès applicable aux Opérations de Lecture et, le cas échéant, à la préparation et la modification de Projets au titre d'une Opération d'Écriture. L'Abonné peut à tout moment révoquer cet accès en désactivant le Connecteur MCP. Toute modification du Périmètre d'Accès s'opère par déconnexion puis réactivation du Service, à l'occasion de laquelle l'Abonné détermine à nouveau les Habilitations octroyées à l'Agent IA.

Article 3 - Accès, authentification et gestion des habilitations

3.1 L'accès au Service suppose un Compte Shine actif ou un Compte Bancaire Externe agrégé. L'activation du Connecteur MCP est initiée depuis l'interface de l'Agent IA choisi par l'Abonné, au moyen d'un Protocole d'autorisation OAuth 2.0. Elle n'est effective qu'après authentification de l'Abonné auprès de Shine, et validation, sur l'écran d'autorisation présenté par Shine, du Périmètre d'Accès octroyé à l'Agent IA. Cette validation vaut acceptation des présentes CGU au sens du Préambule.

3.2 Identifiants et clés d'accès. L'Abonné est seul responsable de la confidentialité des identifiants, jetons et clés, ou de l'autorisation OAuth, permettant à l'Agent IA d'accéder au Service. Toute Requête effectuée au moyen de ces éléments est réputée émaner de l'Abonné, sous réserve, pour les Opérations de Paiement, des dispositions de l'article 6. L'Abonné s'interdit de partager ces éléments avec tout tiers non autorisé.

3.3 Révocation. L'Abonné peut à tout moment interrompre l'accès de l'Agent IA. Shine met à disposition un mécanisme de révocation immédiate des Habilitations, y compris de l'agrégation d'un Compte Bancaire Externe.

3.4 Authentification forte. Lorsque le Service permet une Opération de Paiement sur le Compte Shine, celle-ci est subordonnée à l'authentification forte de l'Abonné dans les conditions de l'article 6. L'Abonné s'interdit tout contournement, automatisation ou délégation à l'Agent IA des éléments d'authentification forte.

Article 4 - Nature du Service et responsabilité de l'Abonné dans l'usage de l'IA

4.1 Le Service est un outil d'aide à la gestion et à la consultation. Il ne constitue ni un conseil de quelque nature que ce soit (comptable, fiscal, juridique, financier), ni une recommandation personnalisée, ni une validation par Shine des actions réalisées via l'Agent IA.

4.2 L'Abonné est seul maître de l'Agent IA qu'il connecte, de son choix, de sa configuration, de son paramétrage, de son niveau d'autonomie, des instructions qu'il lui donne et des mesures de contrôle qu'il met en place. L'Abonné assume l'intégralité des conséquences des actions et sorties de l'Agent IA transitant par le Service.

4.3 L'Abonné reconnaît avoir été informé du caractère faillible et non déterministe des systèmes d'IA générative et s'engage à vérifier, avant tout effet juridique ou financier, la pertinence et l'exactitude des actions proposées ou déclenchées par l'Agent IA.

Article 5 - Obligations de l'Abonné

5.1 Garantie de qualité professionnelle. L'Abonné garantit agir exclusivement dans le cadre de son activité professionnelle, conformément à l'article L. 133-2 du Code monétaire et financier et à l’article 2.1 des CGU Shine Compte Pro.

5.2 Sécurité. L'Abonné prend toute mesure raisonnable pour préserver la sécurité de ses accès, de ses données de sécurité personnalisées lorsqu'un Compte Shine est activé et de ses identifiants d'agrégation lorsqu'un Compte Bancaire Externe est agrégé. L'Abonné reconnaît que la connexion d'un Agent IA autonome à ses Compte(s) constitue un usage à risque particulier, exigeant des mesures de précaution renforcées.

5.3 Configuration prudente de l'Agent IA. L'Abonné s'engage à ne pas conférer à l'Agent IA un niveau d'autonomie disproportionné au regard des risques, notamment pour les Opérations de Paiement. Le fait de permettre à un Agent IA de déclencher des Opérations à effet financier ou juridique sans supervision ni mesure de contrôle adéquate constitue un manquement aux obligations de sécurité de l'Abonné.

5.4 Données de Tiers, secret et propriété intellectuelle. L'Abonné garantit disposer de tous les droits et bases juridiques nécessaires pour rendre accessibles à l'Agent IA les Données de Tiers, et pour les faire traiter par le Fournisseur de LLM. Il fait son affaire personnelle du respect de ses propres obligations à l'égard de ces tiers (information, base légale, secret des affaires, propriété intellectuelle, secret professionnel dont il serait débiteur).

5.5 Usages interdits. Sont notamment interdits : tout usage illicite ou contraire à l'ordre public ; tout contournement des mesures de sécurité, des limites de Requêtes ou de l'authentification forte ; toute tentative d'accès non autorisé ; l'introduction de code malveillant ; l'usage du Service à des fins de blanchiment, de financement du terrorisme, de fraude ou de contournement des dispositifs de gel des avoirs et de la vigilance LCB-FT ; la revente ou le partage non autorisé de l'accès.

5.6 Conformité réglementaire de l'Abonné. L'Abonné est seul responsable du respect, dans son usage de l'Agent IA, des obligations qui lui incombent au titre des réglementations applicables, notamment du Règlement (UE) 2024/1689 (Règlement IA), en sa qualité de déployeur, au sens de l'article 3 (4), dudit règlement, d'un système d'intelligence artificielle qu'il utilise sous sa propre autorité dans le cadre de son activité professionnelle. Il lui appartient notamment de déterminer si cet usage relève des obligations renforcées applicables aux déployeurs de systèmes d'IA à haut risque au sens de l'annexe III du même règlement.

Article 6 - Opérations de Paiement sur le Compte Shine

6.1 Authentification forte. Toute Opération de Paiement initiée ou validée via le Connecteur MCP est subordonnée à l'authentification forte de l'Abonné. L'authentification forte est mise en œuvre au moment de l'Opération et ne peut être ni déléguée à l'Agent IA, ni automatisée, ni contournée. Aucune Opération de Paiement n'est réputée autorisée en l'absence d'authentification forte valablement recueillie auprès de l'Abonné.

6.2 Opérations non autorisées. L'Abonné est informé qu'en cas d'Opération de Paiement non autorisée, Shine, en sa qualité de prestataire gestionnaire du Compte Shine, applique le régime prévu aux articles 7.1 et 11 des CGU Shine Compte Pro, y compris s'agissant de la contestation d'une Opération de Paiement.

6.3 Aménagements applicables à l'Abonné Professionnel. Le régime de répartition des pertes résultant d'Opérations de Paiement non autorisées prévu à l'article 10.2 des CGU Shine Compte Pro, en ce compris la notion de négligence grave qui y est définie, ainsi que la présomption de preuve prévue à l'article 9 des mêmes CGU, sont applicables au Compte Shine dans le cadre du Service, sous réserve des dérogations mentionnées à l'article 7.1 des CGU Shine Compte Pro. Pour l'application de ce régime aux besoins spécifiques du Connecteur MCP, constitue notamment une négligence grave de l'Abonné le fait de permettre à l'Agent IA de déclencher des Opérations de Paiement sans supervision humaine ni mesure de contrôle proportionnée, ou de ne pas révoquer son accès après avoir eu connaissance d'un comportement anormal.

Article 6 bis - Agrégation de Comptes Bancaires Externes (module applicable uniquement si l'Abonné a autorisé l'agrégation d'un Compte Bancaire Externe)

Lorsque l'Abonné a préalablement autorisé l'agrégation d'un Compte Bancaire Externe par Shine ou le prestataire tiers agréé qu'elle a mandaté à cette fin, agissant en qualité de Prestataire de Services d'Information sur les Comptes au sens de la directive (UE) 2015/2366, les données de ce Compte Bancaire Externe font l'objet, dans le cadre du Service, du même traitement que les données du Compte Shine.

Cette agrégation ne confère à Shine ni à l'Agent IA aucune capacité d'initier une Opération de Paiement sur le Compte Bancaire Externe.

Article 7 - Protection des données à caractère personnel

7.1 Qualification des rôles. Les parties qualifient leurs rôles respectifs comme suit, en fonction de la nature des données concernées :

  • (a) pour les données relatives à l'identification de l'Abonné et à la gestion de son ou ses Compte(s), Shine est responsable de traitement ;
  • (b) pour les Données du Compte Shine, lorsque le module de l'article 6 est activé, Shine est responsable de traitement au titre de ses obligations légales d'établissement de paiement ;
  • (c) pour les données de tout Compte Bancaire Externe agrégé, Shine agit en qualité de sous-traitant de l'Abonné, dans les conditions d'un accord de traitement des données conclu à cet effet;
  • (d) l'Abonné est responsable de traitement autonome pour l'ensemble des traitements qu'il met en œuvre au moyen de l'Agent IA, à compter de la transmission des données par le Connecteur MCP ;
  • (e) le Fournisseur de LLM agit en qualité de sous-traitant de l'Abonné, à charge pour l'Abonné d'encadrer cette sous-traitance.

7.2 Absence de responsabilité conjointe. Chaque partie répond de ses propres traitements dans les conditions qualifiées au 7.1.

7.3 Analyse d'impact. Shine réalise sa propre analyse d'impact relative à la protection des données pour les traitements dont elle est responsable. L'Abonné réalise sa propre analyse pour les traitements dont il est responsable, en particulier s'agissant du recours à l'Agent IA.

7.4 Données de Tiers. L'Abonné reconnaît que son/ses Compte(s) sont susceptibles de contenir des Données de Tiers et qu'il lui appartient de s'assurer de la licéité de leur transmission à l'Agent IA. Shine ne saurait être tenue responsable des traitements de Données de Tiers réalisés par ou pour l'Abonné via l'Agent IA.

7.5 Le traitement des données pour lequel Shine est responsable de traitement est détaillé dans la Politique de confidentialité. Le traitement des données pour lequel Shine agit en qualité de sous-traitant est régi par l'Accord de Traitement des Données applicable, annexé aux CGU Compte Pro. Ces documents font partie intégrante des présentes pour ce qui concerne leur périmètre respectif.

Article 8 - Secret Professionnel et confidentialité

8.1 Lorsque le module de l'article 6 est activé, Shine est tenue au secret professionnel au titre de son activité d'établissement de paiement. En activant ce module et en définissant le Périmètre d'Accès, l'Abonné autorise expressément Shine à communiquer à l'Agent IA qu'il a désigné les Données du Compte Shine et/ou du Compte Bancaire Externe agrégé relevant de ce périmètre, et lève le secret professionnel à cette fin, pour ce qui concerne ses propres données.

8.2 Cette autorisation ne dispense pas l'Abonné de ses propres obligations à l'égard des Données de Tiers. L'Abonné garantit Shine contre toute réclamation de tiers à ce titre.

Article 9 - Propriété intellectuelle

9.1 Le Connecteur MCP, son code, ses interfaces et sa documentation sont protégés dans les conditions de l’article 29 des CGU Shine Compte Pro. La base de données sous-jacente au Connecteur MCP bénéficie en outre de la Protection spécifique du droit sui generis du producteur de base de données.

9.2 Shine concède à l'Abonné une licence personnelle, non exclusive, non transférable et révocable d'utilisation du Service, pour la durée de la relation contractuelle et dans les limites des présentes.

9.3 Interdictions. L'Abonné s'interdit notamment : les désassemblages, décompilations, décryptages, extractions, réutilisations, copies et, plus généralement, tous actes de reproduction, représentation, diffusion et utilisation du Connecteur MCP, en tout ou partie, sans l'autorisation de Shine ; l'extraction ou la réutilisation d'une partie qualitativement ou quantitativement substantielle de la base de données ; et l'utilisation du Service pour entraîner, affiner ou évaluer un modèle d'IA autre que dans le cadre de l'usage autorisé.

9.4 L'Abonné conserve les droits sur ses propres contenus et données. Aucun droit de propriété n'est transféré à Shine sur ces derniers.

Article 10 - Sécurité, résilience opérationnelle et incidents

10.1 Shine met en œuvre des mesures techniques et organisationnelles de sécurité appropriées, dans le cadre de son dispositif de gestion du risque lié aux technologies de l'information et de la communication.

10.2 L'Abonné signale sans délai à Shine toute compromission, usage anormal ou incident affectant le Service ou ses accès.

10.3 Shine peut suspendre l'accès de l'Agent IA à titre conservatoire en cas de comportement anormal détecté (volume de Requêtes inhabituel, schéma d'opérations atypique, indices de fraude ou de comPromission), le temps des vérifications nécessaires, sans que cette suspension n'engage sa responsabilité.

Article 11 - Responsabilité

La responsabilité de Shine au titre du Service, y compris ses limites et exclusions, est régie par l’article 28.2 des CGU Shine Compte Pro.

Ces stipulations s'appliquent sans préjudice des dispositions impératives du Code monétaire et financier applicables au Compte Shine, notamment du régime spécifique prévu à l'article 6 des présentes.

Article 12 - Garantie de l'Abonné

L'Abonné garantit Shine contre toute réclamation, action ou condamnation de tiers (notamment de personnes concernées par des Données de Tiers, de bénéficiaires, de salariés ou de clients de l'Abonné) résultant de son usage du Service, de la configuration de son Agent IA, ou d'un manquement à ses obligations au titre des présentes, des lois applicables ou des droits de tiers.

Article 13 - Disponibilité, évolution et durée

13.1 Shine s'efforce d'assurer la disponibilité du Service sans la garantir. Des interruptions peuvent survenir pour maintenance, mise à jour ou incident.

13.2 Shine peut faire évoluer, restreindre ou interrompre le Service, moyennant préavis raisonnable sauf urgence ou obligation légale.

13.3 Le Service est fourni pour la durée de la relation contractuelle. L'Abonné peut désactiver le Connecteur MCP à tout moment.

Article 14 - Suspension et résiliation

14.1 Shine peut suspendre ou résilier l'accès au Service, avec effet immédiat, en cas de manquement aux présentes, d'usage frauduleux ou abusif, de risque pour la sécurité ou de motif tenant à ses obligations légales, pour des motifs cohérents avec ceux prévus aux articles 27 et 36.2 des CGU Shine Compte Pro.

14.2 La résiliation du Service n'emporte pas résiliation du Compte Shine, régi par les CGU Shine Compte Pro.

Article 15 - Modification des CGU

Shine peut modifier les présentes, notamment pour tenir compte de l'évolution du Service ou de la réglementation, par mise à jour sur son site ou notification à l'Abonné. Si les modifications ont un impact significatif sur les droits ou obligations de l'Abonné, Shine en informe celui-ci préalablement et de manière spécifique. L’Abonné peut alors désactiver le Connecteur MCP, avant l'entrée en vigueur des modifications. L'usage continu du Service après cette date vaut acceptation.

Article 16 - Droit applicable et juridiction

Les présentes sont régies par le droit français. Tout litige relève de la compétence exclusive du Tribunal de commerce de Paris, conformément à l'article 38 des CGU Shine Compte Pro.

Article 17 - Dispositions diverses

17.1 Divisibilité. La nullité d'une clause n'affecte pas les autres.

17.2 Non-renonciation. L'absence d'exercice d'un droit ne vaut pas renonciation.

17.3 Cession. La cession des présentes suit le régime de cession applicable aux CGU Shine Compte Pro, dont les présentes constituent l'accessoire.

17.4 Intégralité. Les présentes, la Politique de confidentialité et les CGU Shine Compte Pro constituent l'accord entre les parties sur leur objet.