Dernière mise à jour : 26 août 2026 · Version 1.7
Politique de confidentialité
Cette Politique de confidentialité décrit comment nous collectons, utilisons, stockons et protégeons vos données personnelles lorsque vous utilisez notre site web et notre service par abonnement.
Nous nous engageons à respecter le Règlement (UE) 2016/679 (RGPD), la loi roumaine n° 190/2018 relative à la mise en œuvre du RGPD et la loi n° 506/2004 sur le traitement des données personnelles dans les communications électroniques.
1. Responsable du traitement
MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania. Pour toute question relative à la confidentialité ou à la protection des données, contactez-nous à fiscalert.ro/contact.
2. Données personnelles que nous collectons
2.1 Données de compte (collectées à l’inscription)
- Adresse e-mail — utilisée pour la connexion, les e-mails transactionnels et l’assistance.
- Mot de passe — stocké sous forme de hachage argon2id. Nous ne stockons ni ne transmettons jamais le mot de passe en clair.
- Langue préférée — stockée pour localiser l’interface et les traductions IA.
- Nom affiché (facultatif) — affiché uniquement dans l’interface.
2.2 Données d’entités fiscales (fournies par vous après l’inscription)
- CUI (code fiscal roumain) — un identifiant d’entreprise public. Nous l’utilisons pour interroger le système ANAF SPV pour votre compte.
- CNP (Cod Numeric Personal) — traité comme donnée d’identification nationale protégée par l’Article 87 du RGPD et l’Article 4 de la loi 190/2018. Nous stockons le CNP chiffré en AES-256 au repos via pgcrypto. Un index HMAC déterministe est maintenu pour la recherche ; le CNP en clair n’apparaît jamais dans les journaux de l’application ou les traces d’erreur.
2.3 Données de documents (récupérées auprès d’ANAF pour votre compte)
Les documents fiscaux (XML e-Factura, déclarations de TVA, messages SPV) récupérés depuis les serveurs ANAF sont mis en cache dans notre base de données afin d’éviter des requêtes répétées. Vous pouvez demander la suppression des documents en cache à tout moment.
Tableau de bord et fichiers comptables. Nous conservons des métadonnées e-Factura structurées—noms et CUI de l’entreprise et de la contrepartie, numéro, sens, dates d’émission et d’échéance, devise et totaux de la facture—afin de calculer les indicateurs du tableau de bord et de préparer les fichiers CSV/ZIP demandés. Les données de la contrepartie peuvent identifier des entrepreneurs individuels ou d’autres personnes physiques. Ces métadonnées sont conservées uniquement pour le mois civil en cours et le précédent. Les archives XML/ZIP e-Factura originales ne sont pas conservées pour le tableau de bord et ne sont récupérées auprès de l’ANAF que lorsque vous demandez un fichier ZIP.
Transfert de documents par e-mail. Lorsque vous utilisez Transférer, nous envoyons au destinataire de votre choix le document fiscal original sélectionné et, si vous les joignez, les PDF du résumé et de la traduction générés par IA, ainsi que votre note facultative, par l’intermédiaire de notre prestataire d’e-mails transactionnels, Brevo. Ces documents peuvent contenir un CNP et d’autres données personnelles ou fiscales confidentielles et quittent la plateforme FiscAlert ; vérifiez que le destinataire est autorisé. Si vous choisissez d’enregistrer un destinataire par défaut, nous conservons son adresse e-mail jusqu’à ce que vous la remplaciez ou supprimiez votre compte. Notre journal d’audit enregistre l’adresse du destinataire, l’identifiant du document et les noms des pièces jointes, mais pas leur contenu.
2.4 Données de facturation
Les détails de la carte de paiement sont gérés exclusivement par Stripe et ne transitent jamais par nos serveurs. Nous stockons : l’ID client Stripe, l’ID d’abonnement, le niveau de l’offre, les ID de factures et les montants des factures pour votre historique de facturation.
2.5 Données techniques (collectées automatiquement)
- Cookie de session (
connect.sid) — strictement nécessaire à l’authentification. - Adresse IP — conservée dans les journaux d’accès jusqu’à 30 jours pour la sécurité et la prévention des abus.
- Chaîne user-agent — conservée 30 jours pour le débogage.
2.6 Journal d’audit
Nous tenons un journal d’audit des événements d’authentification et de facturation ainsi que des actions administratives. Nous conservons le registre minimal jusqu’à 5 ans afin de protéger les comptes, régler les litiges de facturation, démontrer les actions effectuées dans le Service et constater, exercer ou défendre des droits. Il est distinct des pièces comptables conservées pendant les durées imposées par le droit roumain applicable.
3. Bases légales du traitement
| Finalité | Base légale (RGPD Art. 6) |
|---|---|
| Fourniture du service par abonnement | Art. 6(1)(b) — exécution du contrat |
| Envoi de factures et de notifications de paiement | Art. 6(1)(c) — obligation légale |
| Journal d’audit de l’application et de la facturation | Art. 6(1)(f) — intérêts légitimes ; Art. 6(1)(c) lorsqu’un registre précis est exigé par la loi |
| Surveillance de la sécurité et prévention des abus | Art. 6(1)(f) — intérêt légitime |
| Analyse interne d’attribution activée uniquement par consentement | Art. 6(1)(a) — consentement ; art. 5(3) ePrivacy |
| Conseils produit et offres facultatifs par e-mail | Art. 6(1)(a) — consentement exprès ; loi roumaine 506/2004 art. 12 |
| Transfert de documents selon vos instructions | Art. 6(1)(b) — exécution du contrat |
| Traitement du CNP | Base applicable de l’art. 6(1) ; garanties de l’art. 87 RGPD et de l’art. 4 de la loi 190/2018 |
4. Traitement par IA (traduction et synthèse de documents)
Lorsque vous demandez une traduction, une synthèse ou une réponse sur le document par IA, nous envoyons le PDF complet demandé à l’API OpenAI. Le traitement du PDF peut inclure le texte extrait et les images des pages, y compris le CNP et d’autres données personnelles présentes dans le document. Nous appliquons les garanties suivantes :
- Seul le document que vous sélectionnez explicitement pour la fonction IA demandée est envoyé.
- Les requêtes désactivent le stockage côté fournisseur de la réponse applicative ; les caches FiscAlert chiffrés peuvent conserver la sortie pour fournir la fonctionnalité.
- OpenAI n’utilise pas les données de l’API pour entraîner ses modèles, sauf si nous y consentons explicitement. OpenAI peut conserver les invites et les réponses dans des journaux de surveillance des abus pendant 30 jours maximum, ou plus longtemps si la loi l’exige ou si cela est raisonnablement nécessaire pour protéger ses services ou des tiers.
5. Sous-traitants ultérieurs
| Sous-traitant | Finalité | Lieu | Garantie |
|---|---|---|---|
| Stripe | Traitement des paiements | UE (Irlande) | CCT + DPA Stripe |
| OpenAI | Traduction et synthèse de documents par IA | États-Unis et autres lieux de traitement | DPA OpenAI + CCT |
| Brevo (Sendinblue SAS) | E-mails transactionnels et transfert de documents demandé | UE (France) | DPA Brevo (RGPD Art. 28) |
| Render (Render Services, Inc.) | Infrastructure cloud (serveurs, base de données) | UE (Francfort) | DPA Render + SOC 2 Type II |
6. Conservation des données
| Catégorie de données | Durée de conservation |
|---|---|
| Profil de compte et entités | Jusqu’à la suppression du compte, puis purgés sauf les dossiers à conserver énumérés séparément |
| Documents ANAF en cache | Jusqu’à la suppression du compte ou une suppression manuelle, ou automatiquement après 30 jours |
| Résumés IA, traductions et questions/réponses sur les documents | Jusqu’à la suppression du compte ou une suppression manuelle, ou automatiquement après 30 jours |
| Métadonnées de contrôle des documents et de distribution des alertes | 30 jours |
| Métadonnées des factures e-Factura du tableau de bord | Mois civil en cours et précédent ; suppression automatique au-delà |
| Adresse enregistrée du destinataire de transfert | Jusqu’à votre modification ou à la suppression du compte |
| Charge utile des webhooks Stripe | Charge utile supprimée après 30 jours ; métadonnées minimales d’événement et d’audit de facturation conservées 5 ans |
| Événements d’audit de facturation et de l’application | 5 ans ; adresse IP et user-agent supprimés après 30 jours |
| Accusé de rétractation du consommateur et examen du remboursement | 5 ans à compter de la réception de la demande |
| Journaux d’accès (IP, user-agent) | 30 jours |
| Choix de consentement et données d’acquisition du premier/dernier contact | Choix dans le navigateur : jusqu’à 180 jours ; identifiant de clic chiffré : 90 jours ; attribution et événements consentis : 180 jours, ou plus tôt en cas de retrait/suppression du compte |
| HMAC de suppression des e-mails promotionnels | Conservé après désabonnement pour respecter l’opposition ; supprimé après un nouveau consentement exprès ou lorsqu’il n’est plus nécessaire |
| Cookies de session | 24 heures (glissant) |
7. Vos droits au titre du RGPD
Vous avez le droit de :
- Accès — demander une copie de vos données personnelles (via Paramètres → Compte → Télécharger l’export de données).
- Rectification — corriger des données inexactes via Paramètres → Profil.
- Effacement — supprimer votre compte et toutes les données associées (Paramètres → Compte → Supprimer le compte). Les journaux d’audit fiscal sont exemptés.
- Portabilité — télécharger vos données dans un format JSON lisible par machine.
- Opposition — vous opposer au traitement fondé sur l’intérêt légitime.
- Retrait du consentement — désactivez à tout moment les analyses ou e-mails promotionnels dans les réglages de confidentialité ; chaque e-mail promotionnel comporte aussi un désabonnement. Pour le CNP, supprimez-le des paramètres d’entité. Le traitement licite antérieur n’est pas affecté.
Pour exercer un droit, écrivez à fiscalert.ro/contact. Nous répondrons sous 30 jours. Vous pouvez également déposer une plainte auprès de l’autorité roumaine de protection des données (ANSPDCP) à www.dataprotection.ro.
8. Mesures de sécurité
- Mots de passe hachés avec argon2id (paramètres OWASP 2024).
- CNP chiffré avec AES-256 via pgcrypto ; clé gérée séparément des données.
- Toutes les données en transit chiffrées avec TLS 1.2+ (HTTPS imposé).
- Base de données chiffrée au repos.
- Limitation du débit sur tous les points d’authentification.
- Accès aux systèmes de production limité au personnel autorisé selon le principe du moindre privilège.
9. Transferts internationaux
Notre infrastructure principale est située dans l’Union européenne. Lorsque des données sont traitées par des sous-traitants hors UE (par ex. OpenAI, États-Unis), les transferts sont couverts par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne et des mesures techniques supplémentaires.
10. Enfants
Le Service ne s’adresse pas aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de mineurs. Si vous pensez qu’un mineur a créé un compte, contactez-nous et nous le supprimerons rapidement.
11. Modifications de cette politique
Nous pouvons mettre à jour cette politique. Les modifications importantes seront communiquées par e-mail au moins 14 jours avant leur entrée en vigueur. Lorsque la loi exige un consentement pour une modification, nous le demanderons séparément.