Légal
Addendum de protection des données
Le présent addendum précise la répartition des responsabilités en matière de protection des données entre vous et Vatlas, et fournit à votre service conformité les éléments dont il a besoin. Il fait partie intégrante des Conditions générales et s'applique automatiquement, sans signature.
Dernière mise à jour le 27 août 2026.
En résumé. Pour le service standard, c'est Vatlas qui détermine les finalités et les moyens essentiels — sources interrogées, manière de résoudre un numéro, ce qui est conservé et pendant combien de temps — et qui agit donc en qualité de responsable de traitement plutôt que de sous-traitant. Lorsque tel n'est pas le cas et que nous traitons des données sur vos instructions, les stipulations de l'article 28 figurant à l'article 5 s'appliquent à ce traitement. L'article 1 explique où passe la ligne.
1. Comment les qualités se répartissent
Un sous-traitant traite des données personnelles sur instruction documentée d'un responsable de traitement, sans en déterminer lui-même les finalités ni les moyens essentiels. Que cela nous décrive ou non dépend du traitement considéré : les qualités découlent de ce qui est effectivement fait, et non de la dénomination qu'un contrat leur donne.
Pour le service standard, nous sommes responsable de traitement. Vous transmettez un numéro de TVA ; nous décidons quel registre national ou quelle API y répond, s'il faut se replier sur VIES, ce que nous conservons dans notre propre base, pendant combien de temps et à quelle fréquence nous le rafraîchissons. Ce sont des décisions portant sur les finalités et les moyens essentiels, et c'est cela qui nous place dans cette qualité. Vous êtes également responsable, distinctement de nous, pour ce que vous faites des résultats.
Lorsque nous agissons sur vos instructions, nous sommes sous-traitant. Si nous convenons de traiter des données personnelles pour vous sans en déterminer nous-mêmes les finalités, ce traitement est régi par les stipulations de l'article 28 figurant à l'article 5, qui s'y appliquent de plein droit. Nous ne vous demandons pas d'accepter une qualification unique valant pour tout, parce qu'elle serait inexacte.
2. Ce dont nous sommes responsable de traitement
- la base de fiches sociétés que nous constituons à partir des registres publics officiels, et son cycle de rafraîchissement ;
- la résolution d'un numéro de TVA auprès de ces registres, des API nationales et de VIES ;
- les journaux d'appels qui font respecter votre quota et produisent votre historique d'utilisation ;
- votre compte, ses identifiants et les données de facturation qui y sont rattachées.
Chacun de ces traitements est décrit, avec sa finalité, sa base légale et sa durée de conservation, dans la politique de confidentialité — sections 3 et 7 pour votre compte, section 11 pour les fiches sociétés, qui porte également l'information au titre de l'article 14 destinée aux personnes concernées.
3. Ce que cela implique pour votre propre conformité
La façon dont vous nous documentez dans votre propre registre des traitements vous appartient et dépend de la qualification applicable à ce que vous faites réellement. Lorsque vous utilisez le service standard, nous sommes en principe un responsable distinct recevant les numéros de TVA que vous nous transmettez, plutôt qu'un sous-traitant agissant pour votre compte, et votre registre le refléterait normalement ainsi. Lorsque les stipulations de l'article 5 s'appliquent à un traitement donné, celui-ci serait documenté en conséquence. Nous pouvons vous confirmer par écrit l'analyse que nous estimons applicable à votre usage.
Ce qui reste à votre charge dans tous les cas : votre propre base légale pour interroger une entreprise, votre propre information des personnes concernées lorsqu'elle est requise, et votre propre décision de conservation sur les fiches que vous stockez. Nous ne pouvons pas nous y substituer, et le présent addendum n'y prétend pas.
4. Les éléments pour votre dossier de conformité
Qui nous sommes. JULIEN MAULNY EURL, 9 Rue des Colonnes, 75002 Paris, France — julien.maulny@tuta.io. Aucun délégué à la protection des données n'est désigné ; voir la section 1 de la politique de confidentialité.
Ce que nous recevons de vous. Les numéros de TVA que vous transmettez, ainsi que les données de compte et de facturation des personnes de votre organisation détentrices d'identifiants.
Qui d'autre intervient. OVH SAS héberge nos serveurs et notre base de données en France. Il est notre sous-traitant : pour le service standard, où nous sommes responsable de traitement, OVH n'est pas votre sous-traitant ultérieur, et il ne le devient — au titre de l'article 5 — que pour un traitement dans lequel nous agissons comme votre sous-traitant. Stripe assure le paiement du forfait Basic ; sa qualité varie selon le traitement, comme l'expose la section 4 de la politique de confidentialité. Nous n'utilisons aucun outil d'analyse d'audience ni réseau publicitaire, et envoyons nos emails transactionnels depuis notre propre serveur de messagerie.
Transferts. Notre infrastructure est située en France. Stripe peut traiter des données hors de l'EEE selon les mécanismes décrits à la section 6 de la politique de confidentialité. Nous n'effectuons aucun autre transfert hors EEE.
Sécurité. Le trafic est chiffré en transit ; les identifiants ne sont jamais
stockés en clair et sont authentifiés contre une empreinte non réversible ; une clé révoquée cesse
de fonctionner en moins d'une minute ; les cookies de session sont HttpOnly, propres
au seul domaine de la console et SameSite=Lax, complétés par une vérification
d'origine ; aucune donnée de carte n'atteint notre infrastructure ; l'accès aux données de
production est limité à ce qu'exige l'exploitation du service ; et les durées de conservation
publiées sont appliquées automatiquement plutôt qu'à la main. Ces mesures sont réexaminées à
mesure que le service évolue, en tenant compte de l'état de l'art, des coûts de mise en œuvre et
des risques encourus, comme l'exige l'article 32. Une description plus détaillée est disponible
sur demande, sous accord de confidentialité.
Notification de violation. Ce que nous devons dépend de notre qualité pour le traitement concerné. Lorsque nous agissons comme votre sous-traitant, l'article 33, paragraphe 2, nous impose de vous notifier dans les meilleurs délais — c'est là notre obligation, et le délai de 72 heures n'est pas le nôtre : il court contre vous, en qualité de responsable de traitement, pour la notification à votre propre autorité de contrôle. Lorsque nous agissons comme responsable de traitement, c'est à nous qu'il revient de notifier notre autorité au titre de l'article 33. Dans les deux cas, si une violation affecte des données que vous nous avez transmises, nous vous en informerons dans les meilleurs délais dès que nous en aurons pris connaissance, avec les informations alors disponibles, complétées au fil des investigations.
Suppression. Vous pouvez supprimer votre compte à tout moment depuis la console. Ce que cela efface, ce qui est conservé et pendant combien de temps figure à la section 7 de la politique de confidentialité. Vous pouvez demander, avant suppression, une copie des données de votre compte et de votre utilisation, dans un format structuré et lisible par machine.
5. Stipulations applicables lorsque nous agissons en sous-traitant
Lorsque nous traitons des données personnelles sur votre instruction documentée sans en déterminer nous-mêmes les finalités — ce que le service standard décrit à l'article 1 n'implique pas —, les stipulations suivantes s'appliquent de plein droit à ce traitement et constituent l'accord exigé par l'article 28, paragraphe 3, du RGPD. Elles figurent ici pour qu'aucun vide ne subsiste si cette situation se présente.
Pour un tel traitement, nous nous engageons à :
- ne traiter les données que sur votre instruction documentée, y compris pour un transfert vers un pays tiers, sauf obligation résultant du droit de l'Union ou d'un État membre, auquel cas nous vous en informerions avant le traitement, sauf interdiction légale ;
- veiller à ce que toute personne autorisée à traiter ces données soit soumise à une obligation de confidentialité appropriée ;
- mettre en œuvre les mesures techniques et organisationnelles requises par l'article 32 ;
- ne recruter un autre sous-traitant qu'avec votre autorisation écrite générale, en vous informant au moins 30 jours avant tout ajout ou remplacement afin que vous puissiez vous y opposer pour un motif légitime tenant à la protection des données, et en demeurant pleinement responsable devant vous de l'exécution de ses obligations ;
- vous aider, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits, et renvoyer vers vous toute personne concernée qui nous saisirait directement plutôt que de répondre sur le fond ;
- vous aider à respecter les articles 32 à 36, compte tenu de la nature du traitement et des informations à notre disposition, et vous notifier toute violation de données dans les meilleurs délais après en avoir pris connaissance, afin que vous puissiez tenir le délai que l'article 33 fait peser sur vous en qualité de responsable de traitement ;
- à votre choix, supprimer ou restituer les données au terme du service, sous réserve des conservations que la loi nous impose ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28, et permettre la réalisation d'audits et y contribuer — une fois par an, moyennant un préavis de 30 jours et à vos frais en temps normal, et sans ces limites à la suite d'un incident de sécurité affectant vos données, d'une demande d'une autorité de contrôle ou d'éléments sérieux de non-conformité. Un rapport équivalent établi par un tiers peut être proposé en lieu et place d'un audit sur site ;
- vous informer immédiatement si une instruction constitue, selon nous, une violation du RGPD ou d'une autre disposition relative à la protection des données.
L'article 28, paragraphe 3, exige que soient déterminés l'objet, la durée, la nature et la finalité du traitement, ainsi que les catégories de données personnelles et de personnes concernées. Pour un traitement de ce type, ces éléments sont arrêtés dans un descriptif écrit — un échange par email suffit — que nous confirmons avant le début du traitement et qui, une fois confirmé, vaut instruction documentée de votre part et annexe au présent addendum. À défaut d'un tel descriptif confirmé, nous ne traitons pas de données pour votre compte et les présentes stipulations n'ont pas d'objet auquel s'attacher. Le traitement ne dure que le temps pendant lequel nous l'effectuons pour vous.
6. Prévalence, modifications et contact
En cas de contradiction avec les Conditions générales sur une question de protection des données, le présent addendum prévaut. Aucune stipulation des Conditions générales ne limite la responsabilité de l'une ou l'autre partie au titre du RGPD, qui obéit à son propre régime. Les modifications substantielles du présent addendum sont notifiées selon les mêmes modalités que celles des Conditions générales, à l'article 14 de celles-ci.
Pour toute question relative au présent addendum — questionnaire de sécurité, incident, ou document que votre processus de conformité exige sur votre propre modèle : julien.maulny@tuta.io.