Politique de Confidentialité
Dernière mise à jour: 18 février 2026
La présente Politique de Confidentialité explique comment Xerify SAS (« Xerify », « nous », « notre ») collecte, utilise, stocke et protège vos données personnelles lorsque vous utilisez notre plateforme de validation XBRL/iXBRL (« Service »). Nous nous engageons à protéger votre vie privée et à respecter le Règlement Général sur la Protection des Données (RGPD) de l'UE et les lois applicables en matière de protection des données.
1. Introduction et Responsable de Traitement
Xerify SAS agit en qualité de responsable de traitement pour les données personnelles collectées via notre Service. Nous sommes responsables de la détermination des finalités et des moyens de traitement de vos données personnelles. Responsable de traitement : Xerify SAS Adresse : Paris, France Email : [email protected] La présente Politique de Confidentialité s'applique à tous les utilisateurs de notre site web (xerify.io) et de notre plateforme SaaS, y compris les abonnés aux plans gratuits et payants.
2. Données Personnelles Collectées
Nous collectons les catégories de données personnelles suivantes : Informations de compte : Lors de votre inscription, nous collectons votre adresse email, votre nom complet et le nom de votre organisation. Vous pouvez également fournir une photo de profil. Données d'authentification : Nous stockons une version hachée de votre mot de passe (utilisant bcrypt). Nous ne stockons jamais les mots de passe en clair. Informations de facturation : Si vous souscrivez à un plan payant, Stripe (notre processeur de paiement) collecte vos coordonnées de paiement. Nous stockons votre identifiant client Stripe et le statut de votre abonnement, mais jamais votre numéro de carte bancaire. Données d'utilisation : Nous collectons des informations sur votre utilisation du Service, notamment les validations effectuées, les fichiers téléchargés (métadonnées uniquement), les appels API et les fonctionnalités utilisées. Données techniques : Nous collectons automatiquement les adresses IP, le type de navigateur, le système d'exploitation, les informations sur l'appareil et les horodatages d'accès via les journaux serveur. Fichiers téléchargés : Les fichiers XBRL/iXBRL que vous téléchargez pour validation sont temporairement stockés pour traitement. Le contenu des fichiers n'est pas analysé à d'autres fins que la fourniture du Service. Communications : Si vous nous contactez par email ou via le formulaire de contact, nous conservons la correspondance pour fournir le support.
3. Comment Nous Utilisons Vos Données
Nous traitons vos données personnelles aux fins suivantes : Fourniture du Service : Pour fournir, maintenir et améliorer la plateforme de validation XBRL, y compris l'authentification, le traitement des fichiers, la validation, la visualisation et les fonctions d'export. Facturation et Paiements : Pour traiter les paiements d'abonnement, gérer la facturation, suivre l'utilisation pour la facturation au compteur et générer les factures via Stripe. Communications : Pour vous envoyer des emails transactionnels (bienvenue, réinitialisation de mot de passe, notifications de validation, alertes de facturation) et, avec votre consentement, des communications marketing sur les nouvelles fonctionnalités. Sécurité : Pour protéger contre les accès non autorisés, détecter la fraude et assurer la sécurité de notre plateforme. Cela inclut la limitation de débit, la protection contre les attaques par force brute et la journalisation d'audit. Analyse : Pour analyser les tendances d'utilisation agrégées et anonymisées afin d'améliorer notre Service. Nous ne vendons ni ne partageons les données personnelles à des fins publicitaires. Conformité légale : Pour respecter les lois, réglementations et obligations légales applicables.
4. Base Légale du Traitement (Article 6 RGPD)
Nous traitons vos données personnelles sur les bases légales suivantes : Exécution du contrat (Art. 6(1)(b)) : Traitement nécessaire à la fourniture du Service auquel vous avez souscrit, y compris la gestion du compte, la validation des fichiers, la facturation et le support. Intérêt légitime (Art. 6(1)(f)) : Traitement à des fins de sécurité (prévention de la fraude, limitation de débit), amélioration de la plateforme par analyse anonymisée, et application de nos CGU. Consentement (Art. 6(1)(a)) : Traitement pour les communications marketing optionnelles. Vous pouvez retirer votre consentement à tout moment. Obligation légale (Art. 6(1)(c)) : Traitement requis pour respecter les obligations fiscales, comptables et autres obligations légales.
5. Partage des Données et Tiers
Nous partageons vos données personnelles uniquement avec les catégories de destinataires suivantes, et uniquement dans la mesure nécessaire : Prestataires de services (Sous-traitants) : - Amazon Web Services (AWS) : Hébergement cloud et stockage de fichiers (région UE : eu-west-1) - Stripe : Traitement des paiements et facturation (conforme PCI DSS) - Cloudflare : CDN, protection DDoS et DNS - Resend : Envoi d'emails transactionnels - Sentry : Surveillance des erreurs et rapports de crash Nous ne vendons, ne louons et ne commercialisons PAS vos données personnelles à des tiers à des fins marketing ou publicitaires. Nous pouvons divulguer vos données si la loi l'exige, par ordonnance judiciaire ou autorité gouvernementale, ou si nécessaire pour protéger nos droits, notre sécurité ou nos biens.
6. Conservation des Données
Nous conservons vos données personnelles uniquement aussi longtemps que nécessaire pour remplir les finalités décrites dans la présente politique : Données de compte : Conservées pendant la durée de votre compte. Lors de la suppression du compte, les données personnelles sont définitivement supprimées sous 30 jours. Fichiers téléchargés : Conservés selon la politique de rétention de votre plan (Gratuit : 30 jours, Starter : 6 mois, Pro : 24 mois, Enterprise : illimité). Vous pouvez supprimer vos fichiers à tout moment. Résultats de validation : Suivent la même politique de rétention que les fichiers téléchargés. Registres de facturation : Conservés pendant 10 ans après la dernière transaction pour respecter les obligations comptables et fiscales françaises. Journaux serveur : Automatiquement purgés après 90 jours. Sauvegardes : Les sauvegardes de base de données sont conservées 30 jours puis définitivement supprimées.
7. Sécurité des Données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles : Chiffrement : Toutes les données en transit sont chiffrées en TLS 1.3. Les fichiers au repos sont chiffrés en AES-256 sur AWS S3. Authentification : Les mots de passe sont hachés avec bcrypt (facteur de coût 12). Les clés API sont stockées sous forme de hachages SHA-256. Les jetons JWT ont des durées d'expiration courtes (15 minutes pour les jetons d'accès). Contrôle d'accès : Le contrôle d'accès basé sur les rôles (RBAC) limite l'accès aux données aux utilisateurs autorisés. Notre équipe interne suit le principe du moindre privilège. Infrastructure : Nos services fonctionnent dans des conteneurs isolés avec des configurations sécurisées renforcées. Nous utilisons Cloudflare pour la protection DDoS et le WAF. Surveillance : Nous surveillons en continu les incidents de sécurité via Sentry, la journalisation structurée et les métriques Prometheus. Malgré nos efforts, aucune méthode de transmission ou de stockage n'est sécurisée à 100%. Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler à [email protected].
8. Vos Droits (Droits des Personnes Concernées RGPD)
En vertu du RGPD, vous disposez des droits suivants concernant vos données personnelles : Droit d'accès (Article 15) : Vous pouvez demander une copie de toutes les données personnelles que nous détenons à votre sujet. Utilisez la fonction « Exporter mes données » dans les paramètres de votre compte ou contactez-nous. Droit de rectification (Article 16) : Vous pouvez mettre à jour ou corriger vos données personnelles à tout moment via les paramètres de votre compte. Droit à l'effacement (Article 17) : Vous pouvez demander la suppression de votre compte et de toutes les données personnelles associées. Utilisez la fonction « Supprimer mon compte » dans les paramètres de votre compte ou contactez-nous. Droit à la limitation (Article 18) : Vous pouvez demander que nous limitions le traitement de vos données dans certaines circonstances. Droit à la portabilité (Article 20) : Vous pouvez exporter vos données personnelles dans un format structuré et lisible par machine (JSON). Utilisez la fonction « Exporter mes données » dans les paramètres de votre compte. Droit d'opposition (Article 21) : Vous pouvez vous opposer au traitement fondé sur l'intérêt légitime ou au marketing direct à tout moment. Droit de retrait du consentement (Article 7) : Lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment sans affecter la licéité du traitement antérieur. Pour exercer l'un de ces droits, contactez-nous à [email protected]. Nous répondrons sous 30 jours.
9. Cookies et Suivi
Nous utilisons les types de cookies suivants : Cookies essentiels : Nécessaires au fonctionnement du Service (jetons d'authentification, gestion de session). Ils ne peuvent pas être désactivés. Cookies d'analyse : Utilisés pour comprendre comment les utilisateurs interagissent avec notre Service. Nous utilisons des analyses respectueuses de la vie privée qui ne suivent pas les utilisateurs entre les sites. Cookies de préférence : Stockent vos préférences telles que la sélection de la langue et les paramètres de thème. Nous n'utilisons PAS de cookies publicitaires tiers ni de trackers. Nous ne participons pas à des réseaux publicitaires et ne vendons pas de données aux annonceurs. Vous pouvez gérer les préférences de cookies via les paramètres de votre navigateur. La désactivation des cookies essentiels peut vous empêcher d'utiliser le Service.
10. Transferts Internationaux de Données
Vos données personnelles sont principalement stockées et traitées au sein de l'Espace Économique Européen (EEE). Lorsque des données sont transférées hors de l'EEE (par ex. vers des sous-traitants américains), nous nous assurons que des garanties appropriées sont en place : - EU-US Data Privacy Framework : Pour les processeurs américains certifiés sous le DPF. - Clauses Contractuelles Types (CCT) : Pour les transferts vers des pays sans décision d'adéquation de la Commission européenne. - Accords de Traitement des Données (DPA) : En place avec tous les sous-traitants, garantissant des protections équivalentes au RGPD. Notre infrastructure principale (AWS eu-west-1) est située au sein de l'UE.
11. Protection des Mineurs
Le Service n'est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs. Si nous apprenons que nous avons collecté des données personnelles d'un enfant de moins de 18 ans, nous prendrons des mesures pour supprimer ces informations rapidement. Si vous êtes parent ou tuteur et pensez que votre enfant nous a fourni des données personnelles, veuillez nous contacter à [email protected].
12. Modifications de cette Politique
Nous pouvons mettre à jour cette Politique de Confidentialité périodiquement pour refléter les changements dans nos pratiques, technologies ou exigences légales. En cas de modification : - Nous mettrons à jour la date de « Dernière mise à jour » en haut de cette page. - Pour les changements importants affectant vos droits, nous vous notifierons par email au moins 30 jours avant l'entrée en vigueur. - Un historique des modifications sera maintenu et disponible sur demande. Nous vous encourageons à consulter régulièrement cette Politique de Confidentialité pour rester informé de la manière dont nous protégeons vos données.
13. Nous Contacter
Si vous avez des questions, préoccupations ou réclamations concernant cette Politique de Confidentialité ou nos pratiques de traitement des données, vous pouvez nous contacter à : Xerify SAS Délégué à la Protection des Données : [email protected] Demandes générales : [email protected] Adresse : Paris, France Vous avez également le droit de déposer une plainte auprès d'une autorité de contrôle, en particulier dans l'État membre de l'UE de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée. En France, l'autorité de contrôle est la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.
Des questions sur votre vie privée ? Contacter notre DPO