Dernière mise à jour : 26 août 2026 · Version 1.5
Accord de traitement des données
Le présent Accord de traitement des données (« DPA ») complète et fait partie des Conditions d’utilisation de FiscAlert, entre MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania, CUI 51598945, ONRC F2025011913004 (« Sous-traitant ») et vous, le client abonné (« Responsable du traitement »).
Le présent DPA s’applique lorsque vous, en tant qu’entreprise ou professionnel, utilisez FiscAlert pour traiter vos données personnelles ou celles de vos clients ou entreprises dont vous saisissez le CUI ou le CNP dans le Service. Il vise à satisfaire l’Article 28 du RGPD, qui exige un accord écrit lorsqu’un responsable du traitement fait appel à un sous-traitant.
1. Définitions
Les termes non définis ici ont le sens donné dans le Règlement (UE) 2016/679 (RGPD) et la loi roumaine 190/2018.
- Données personnelles — informations relatives à une personne physique identifiée ou identifiable, y compris les valeurs CNP que vous saisissez dans le Service.
- Traitement — toute opération effectuée sur des données personnelles.
- Sous-traitant ultérieur — un tiers mandaté par FiscAlert pour traiter des données pour le compte du responsable.
2. Objet et nature du traitement
FiscAlert traite des données personnelles pour :
- Interroger ANAF SPV pour le compte du responsable à l’aide des identifiants CNP et CUI.
- Mettre en cache et afficher les documents fiscaux récupérés.
- Traduire et résumer le contenu des documents au moyen de l’IA.
- Envoyer des notifications lorsque de nouveaux documents apparaissent.
- Extraire et conserver des métadonnées structurées de factures e-Factura afin de fournir les agrégats du tableau de bord et les fichiers comptables CSV/ZIP demandés par le responsable.
3. Durée
Le traitement se poursuit tant que le responsable utilise le Service et pendant les durées de conservation indiquées dans la Politique de confidentialité. La résiliation de l’abonnement ne supprime pas automatiquement le compte ; sa suppression peut être demandée dans les Paramètres, après quoi les données sont supprimées, anonymisées ou conservées conformément à la Politique.
Les métadonnées structurées e-Factura du tableau de bord sont conservées uniquement pour le mois civil en cours et le précédent, puis supprimées automatiquement. Les archives XML/ZIP e-Factura originales ne sont pas conservées pour le tableau de bord et ne sont récupérées auprès de l’ANAF que lorsque le responsable demande un fichier ZIP.
4. Types de données personnelles
- CNP (Cod Numeric Personal) — données d’identification nationale protégées par l’Article 87 RGPD et l’Article 4 de la loi 190/2018.
- Noms d’entités et codes fiscaux CUI (non personnels, mais indiqués par souci d’exhaustivité).
- Contenu de documents fiscaux pouvant faire référence à des personnes physiques.
- Métadonnées structurées de factures : noms et CUI de l’entreprise et de la contrepartie, numéro, sens, dates d’émission et d’échéance, devise et totaux de la facture. Les données de la contrepartie peuvent identifier des entrepreneurs individuels ou d’autres personnes physiques.
5. Catégories de personnes concernées
- Personnes physiques (entrepreneurs individuels, PFA, II, IF) dont le responsable choisit de surveiller le CNP.
- Dirigeants, administrateurs ou représentants autorisés associés aux entités CUI surveillées.
6. Obligations du responsable
Le responsable garantit que :
- il dispose d’une base légale (par ex. exécution du contrat ou consentement explicite) pour fournir des valeurs CNP au Service.
- il a informé ou informera les personnes concernées dont le CNP est saisi, conformément aux Articles 13–14 du RGPD.
- il ne saisira que des valeurs CNP qu’il est légalement autorisé à utiliser pour l’accès SPV.
- il supprimera rapidement les valeurs CNP lorsqu’il n’a plus de base légale pour les traiter.
7. Obligations du sous-traitant
FiscAlert (en tant que sous-traitant) :
- ne traitera les données personnelles que sur instructions documentées du responsable (principalement : surveiller les entités listées dans les paramètres du compte).
- veillera à ce que le personnel ayant accès aux données personnelles soit tenu à des obligations de confidentialité.
- mettra en œuvre les mesures techniques et organisationnelles de sécurité décrites dans la Politique de confidentialité (mots de passe argon2id, chiffrement CNP AES-256, TLS en transit, journalisation des accès).
- notifiera au responsable toute violation de données personnelles sans délai injustifié après en avoir pris connaissance et fournira les informations raisonnablement disponibles pour l’aider à satisfaire à ses obligations de notification.
- fournira toutes les informations nécessaires pour démontrer la conformité et permettre des audits (sur préavis raisonnable et aux frais du responsable).
- au choix du responsable, à la résiliation, supprimera ou restituera toutes les données personnelles et supprimera les copies, sauf obligation légale de conservation.
8. Sous-traitants ultérieurs
Le responsable accorde une autorisation générale à FiscAlert pour faire appel aux sous-traitants ultérieurs listés dans la Politique de confidentialité (Stripe, OpenAI, Brevo et le fournisseur d’infrastructure). Nous donnerons un préavis raisonnable des ajouts ou remplacements envisagés, afin que le responsable puisse s’y opposer pour des motifs raisonnables de protection des données. Des obligations équivalentes sont imposées à chaque sous-traitant.
Pour l’API OpenAI : lorsque le responsable demande une traduction, une synthèse ou une réponse sur le document, le PDF complet demandé est envoyé à OpenAI. Le traitement du PDF peut inclure le texte extrait et les images des pages, y compris le CNP et d’autres données personnelles présentes dans le document. OpenAI n’utilise pas les données de l’API pour entraîner ses modèles, sauf si nous y consentons explicitement, et peut conserver les invites et les réponses dans des journaux de surveillance des abus pendant 30 jours maximum, ou plus longtemps si la loi l’exige ou si cela est raisonnablement nécessaire pour protéger ses services ou des tiers.
9. Transferts internationaux
Lorsque des données personnelles sont transférées à des sous-traitants ultérieurs en dehors de l’Espace économique européen (par ex. OpenAI, États-Unis), les transferts sont couverts par les Clauses Contractuelles Types (décision de la Commission 2021/914) et des mesures supplémentaires appropriées.
10. Données d’identification nationale (CNP)
Le CNP est traité selon la base de l’Article 6 choisie par le responsable, avec les garanties de l’Article 87 RGPD et de l’Article 4 de la loi 190/2018. Le sous-traitant applique des garanties techniques renforcées : chiffrement AES-256 au repos, index HMAC déterministe et aucune journalisation du CNP en clair dans les journaux de l’application ou les traces d’erreur.
11. Droit applicable
Le présent DPA est régi par le droit roumain. Les litiges seront tranchés par les tribunaux de Timișoara, Roumanie.
12. DPA signé pour les clients entreprises
Les conditions ci-dessus constituent un DPA contraignant dès la création du compte (acceptation par clic des Conditions d’utilisation). Les clients entreprises nécessitant une version avec signature manuscrite ou signature électronique qualifiée doivent contacter fiscalert.ro/contact afin de convenir du format requis.