Légal
Politique de confidentialité
Cette politique explique quelles données personnelles Vatlas traite, pourquoi, et les droits dont vous disposez à leur égard en vertu du RGPD.
Dernière mise à jour le 27 août 2026.
1. Responsable du traitement
JULIEN MAULNY EURL, 9 Rue des Colonnes, 75002 Paris, France — julien.maulny@tuta.io.
Après analyse des critères de l'article 37 du RGPD, JULIEN MAULNY EURL considère qu'aucune désignation obligatoire d'un délégué à la protection des données ne s'applique actuellement à ses traitements, et n'en a pas désigné. Toute question relative à la protection des données peut être adressée à l'adresse ci-dessus, qui est le point de contact pour l'exercice de vos droits.
2. Ce que nous collectons
Une adresse email de compte, éventuellement un nom d'entreprise et une adresse de facturation ; des journaux d'appels API (horodatage, endpoint, code de statut, numéro de TVA interrogé) nécessaires pour faire respecter le quota mensuel et produire votre historique d'utilisation ; des journaux techniques de connexion (adresse IP, user-agent, horodatage) à des fins de sécurité et de prévention des abus ; un identifiant client Stripe et les données de facturation associées. Les données de carte bancaire sont saisies directement dans les interfaces de paiement Stripe et ne sont pas stockées par JULIEN MAULNY EURL.
Vos identifiants d'accès sont conservés sous deux formes distinctes, pour deux usages différents :
- une empreinte non réversible (hachage à sens unique) de votre jeton de session et de chaque clé API : c'est la seule forme utilisée pour authentifier une requête, et elle ne permet pas de reconstituer la valeur d'origine ;
- pour les clés API uniquement, une copie chiffrée et réversible, dont l'unique fonction est de vous permettre de réafficher une clé active depuis la console. Elle n'est jamais lue lors de l'authentification d'un appel. La clé de déchiffrement est détenue dans l'environnement d'exécution du serveur et non en base de données, de sorte qu'une copie de la seule base ne permet pas d'ouvrir ces valeurs. Dès qu'une clé est révoquée, elle n'est plus jamais réaffichée : seule sa forme masquée reste visible.
L'adresse email est nécessaire à la création et à la gestion du compte : sans elle, nous ne pouvons pas créer de compte ni fournir le service.
3. Pourquoi nous les traitons, et sur quelle base
| Traitement | Données concernées | Finalité | Base légale |
|---|---|---|---|
| Création de compte | Email, nom d'entreprise | Créer et gérer le compte | Exécution du contrat |
| Authentification | Session, clé API (hachées) | Sécuriser l'accès au compte et à l'API | Exécution du contrat |
| Quota et usage | Journaux d'appels API | Faire respecter le forfait souscrit, produire l'historique d'utilisation | Exécution du contrat |
| Paiement | Identifiant Stripe, moyen de paiement | Prélever le montant dû pour le forfait Basic | Exécution du contrat |
| Facturation et comptabilité | Factures, données de facturation | Émettre des factures conformes, tenir la comptabilité | Obligation légale |
| Sécurité | Adresse IP, user-agent, journaux techniques | Prévenir la fraude et les abus, sécuriser le service | Intérêt légitime |
| Support (demande liée au compte) | Email, contenu de la demande | Répondre à une demande liée à l'exécution du service | Exécution du contrat |
| Support (autre demande) | Email, contenu de la demande | Répondre à une question générale, avant ou hors contrat | Intérêt légitime |
Lorsque nous invoquons notre intérêt légitime, celui-ci repose sur un besoin réel — sécuriser le service et prévenir les abus — mis en balance avec vos droits et libertés, conformément aux recommandations de la CNIL.
4. Qui reçoit ces données
Les données ci-dessus peuvent être communiquées aux catégories de destinataires suivantes :
- le personnel autorisé de JULIEN MAULNY EURL, dans la limite de ce qui est nécessaire à son rôle ;
- OVH SAS, notre hébergeur, qui exploite les serveurs sur lesquels ces données résident — en qualité de sous-traitant, agissant sur nos seules instructions ;
- Stripe, pour l'encaissement du forfait Basic. Sa qualité varie selon le traitement et le service utilisé : il agit en sous-traitant lorsqu'il exécute une opération de paiement pour notre compte et sur nos instructions, et en responsable de traitement pour ce qu'il fait pour son propre compte — lutte contre la fraude, conformité réglementaire et prudentielle, sécurité de son réseau. Aucune de ces deux qualités ne vaut pour l'ensemble de son intervention (voir la section 6) ;
- les autorités publiques ou judiciaires, lorsqu'une obligation légale nous y contraint — destinataires imposés, et non choisis par nous.
Les emails transactionnels (lien de connexion, factures) sont envoyés depuis notre propre serveur de messagerie ; nous ne faisons appel à aucun prestataire d'emailing tiers. Nous n'utilisons aucun réseau publicitaire ni outil d'analyse tiers.
5. Cookies et traceurs
| Nom | Émis par | Finalité | Durée | Caractère |
|---|---|---|---|---|
vatlas_session |
Console (console.vatlas.dev) | Maintenir la session connectée | 30 jours | Strictement nécessaire |
vatlas-locale |
Console (console.vatlas.dev) | Mémoriser la langue choisie | 1 an | Fonctionnel — exempté de consentement |
vatlas-theme (stockage local) |
Site (vatlas.dev) | Mémoriser le thème clair/sombre choisi | Jusqu'à effacement par vos soins | Fonctionnel — exempté de consentement |
| Cookies Stripe | Stripe, sur ses propres pages Checkout / Customer Portal | Paiement, détection de fraude | Selon la politique de Stripe | Tiers, hors de notre contrôle |
Le site vatlas.dev ne dépose aucun cookie. Il utilise en revanche le stockage
local de votre navigateur (localStorage) pour retenir votre choix de thème : cette
technologie relève du même régime que les cookies au sens de l'article 82 de la loi Informatique
et Libertés, et figure donc dans le tableau ci-dessus. La valeur reste dans votre navigateur et ne
nous est jamais transmise.
Les trois traceurs que nous mettons en œuvre — vatlas_session,
vatlas-locale et vatlas-theme — sont exemptés de consentement au titre
des recommandations de la CNIL : le premier parce qu'il est strictement nécessaire à
l'authentification, les deux autres parce qu'ils se limitent à mémoriser une préférence
d'interface — langue et présentation — que vous avez explicitement demandée, ce qui constitue un
élément intrinsèque et attendu du service. Aucun n'est utilisé à d'autres fins. Nous ne mettons en
œuvre aucun traceur de mesure d'audience ou de publicité.
Les traceurs déposés lors d'un paiement le sont par Stripe, sur ses propres pages Checkout et Customer Portal, pour ses besoins de paiement et de détection de fraude. Ils relèvent de Stripe et de ses propres politiques : voir la politique de confidentialité de Stripe pour leur détail et les choix qui vous y sont offerts.
6. Transferts internationaux
Nos serveurs et notre hébergeur sont situés en France, et aucune donnée de compte ne quitte l'Espace économique européen de notre fait. Stripe peut en revanche traiter certaines données de facturation dans des pays tiers, notamment les États-Unis.
Il n'existe pas un mécanisme de transfert unique : celui qui s'applique dépend du traitement considéré, du pays de destination et de l'entité du groupe Stripe concernée. Stripe indique recourir, selon les cas, à une décision d'adéquation lorsque le pays en bénéficie, au cadre de protection des données UE–États-Unis lorsque l'entité destinataire y est certifiée, et aux clauses contractuelles types de la Commission européenne assorties de mesures supplémentaires dans les autres cas. Nous ne reprenons pas ici une qualification figée qui pourrait cesser d'être exacte. Stripe publie le mécanisme en vigueur, ainsi que l'entité du groupe qui contracte avec les clients européens, dans ses propres conditions de traitement des données ; vous pouvez également nous écrire : nous vous indiquerons quelle garantie couvre vos données de facturation et vous en obtiendrons une copie. Voir la politique de confidentialité de Stripe pour le détail des garanties applicables à chaque traitement.
7. Durée de conservation
Chaque durée est déterminée par la finalité qui la justifie :
- Données de compte : tant que le compte existe. À la suppression, les champs identifiants — adresse email, informations de facturation — sont écrasés dans la base active immédiatement, et toute copie résiduelle hors de celle-ci est purgée sous 30 jours. Un compte resté inactif pendant 3 ans — aucune connexion ni aucun appel API — est supprimé d'office, après un email d'avertissement envoyé un mois avant ;
- Journaux d'appels API détaillés (numéro de TVA interrogé, horodatage, code de statut) : 90 jours. Le quota étant mensuel, cette durée couvre le mois en cours et le mois précédent, ce qui permet de traiter une contestation de facturation portant sur la période écoulée. Au-delà, seul le compteur agrégé est conservé ;
- Compteurs d'utilisation agrégés (nombre de requêtes par mois, sans le détail des numéros interrogés), affichés dans votre historique de consommation sur la console : conservés tant que le compte existe ;
- Journaux techniques de sécurité (IP, user-agent) : 12 mois, durée usuelle pour investiguer un incident de sécurité ou un usage abusif détecté a posteriori ;
- Demandes de support : 3 ans à compter du dernier échange — durée retenue pour pouvoir retrouver le contexte d'un incident qui se reproduit et justifier de la suite donnée à une réclamation, sans excéder le délai pendant lequel un différend contractuel peut encore être utilement discuté ;
- Sauvegardes techniques : 30 jours glissants. Une donnée supprimée subsiste donc au plus 30 jours dans une sauvegarde, dont elle disparaît par rotation ; une sauvegarde n'est jamais restaurée pour ressusciter une donnée supprimée, mais uniquement à la suite d'un incident affectant l'ensemble du service.
Factures et pièces comptables. Chaque document comptable est conservé pendant la durée légale qui lui est applicable — notamment dix ans à compter de la clôture de l'exercice lorsque cette durée s'applique. Les données personnelles qu'ils contiennent (nom, adresse de facturation) suivent cette même durée, mais sortent de la base active dès que la relation commerciale prend fin : elles passent en archivage intermédiaire, avec un accès restreint aux seules personnes chargées du suivi comptable et des éventuels contentieux, et ne sont plus utilisées pour faire fonctionner le service.
Une clé API révoquée ou une session expirée est retirée de l'usage actif immédiatement, bien que son hachage puisse subsister dans un journal jusqu'au terme des durées ci-dessus, à des fins d'audit et de sécurité.
Supprimer n'est pas effacer partout au même instant. La suppression de votre compte entraîne la suppression immédiate de vos données de la base active : votre adresse email, vos informations de facturation et vos clés cessent d'exister en tant que telles et le service ne peut plus vous identifier. Les données dont la conservation reste nécessaire — journaux dans la limite des durées ci-dessus, pièces comptables pendant leur durée légale — subsistent en archivage, à accès restreint, jusqu'au terme de ces durées, puis sont détruites. Les sauvegardes techniques suivent leur propre cycle de 30 jours glissants.
8. Décision automatisée
Nous ne prenons aucune décision entièrement automatisée produisant des effets juridiques à votre égard ou vous affectant de manière significative. Une clé API peut être suspendue automatiquement par notre système de prévention des abus en cas d'usage anormal ; il s'agit d'une mesure purement technique, réversible, que vous pouvez contester en nous contactant.
9. Vos droits
Dans les conditions prévues par le RGPD, vous disposez de droits d'accès, de rectification, d'effacement et de limitation sur vos données — sous réserve des exceptions prévues par ces mêmes textes, notamment lorsque la conservation est nécessaire au respect d'une obligation légale (par exemple une facture pendant sa durée de conservation comptable). Le droit à la portabilité, prévu par l'article 20 du RGPD, est plus étroit que les précédents : il porte sur les seules données que vous nous avez vous-même fournies, traitées de manière automatisée sur le fondement du contrat ou du consentement — indépendamment de quoi vous pouvez nous demander à tout moment un export de vos données de compte et d'utilisation, ce que nous fournissons à titre contractuel. L'effacement s'exerce qu'un abonnement soit en cours ou non : le bouton de suppression de la console vous demande de résilier d'abord, mais une demande adressée à l'adresse ci-dessous est honorée dans tous les cas, sous réserve des exceptions de l'article 17, paragraphe 3 ; le droit d'opposition s'applique aux traitements fondés sur notre intérêt légitime (voir la section 3). Écrivez à julien.maulny@tuta.io pour exercer l'un de ces droits : nous répondons dans un délai d'un mois, prolongeable de deux mois supplémentaires si la demande est complexe, conformément au RGPD. Vous pouvez également introduire une réclamation auprès de la CNIL, l'autorité française de protection des données.
10. Sécurité
Les mots de passe, sessions et clés API ne sont jamais stockés en clair ; le trafic est chiffré en transit ; l'accès aux données de production est limité à ce qui est nécessaire à l'exploitation du service.
11. Données des entreprises interrogées via l'API
Les sections précédentes décrivent les données relatives à votre compte. La présente section décrit les données des entreprises interrogées, qui ne nous sont pas fournies par les personnes concernées elles-mêmes — l'information prévue par l'article 14 du RGPD est donc délivrée ici.
Qui est concerné. La très grande majorité des enregistrements renvoyés concerne des personnes morales, qui ne relèvent pas du RGPD. Mais un numéro de TVA peut aussi identifier un entrepreneur individuel (entreprise individuelle, micro-entrepreneur, profession libérale, et leurs équivalents dans les autres États membres). Dans ce cas, la raison sociale peut être le nom et le prénom de la personne, et l'adresse du siège peut être son domicile : ces enregistrements constituent alors des données personnelles.
Catégories de données concernées. Numéro de TVA intracommunautaire, identifiant national (SIREN, Business ID, registrikood…), raison sociale — susceptible d'être un nom de personne physique —, forme juridique, statut d'activité, et adresse de l'établissement — susceptible d'être une adresse personnelle. Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée.
Source. Exclusivement des registres publics officiels, dont la publication et la réutilisation sont prévues par la réglementation applicable dans chaque État membre : registres nationaux du commerce et des sociétés que nous importons (SIRENE pour la France, PRH, RIK, registre letton…), API officielles de certaines administrations fiscales interrogées à la demande, et VIES, le service de vérification de la Commission européenne. Nous ne collectons ces données auprès d'aucune autre source, ne les enrichissons d'aucune donnée d'origine privée, et ne pratiquons aucun profilage.
Finalité et base légale. Ces données ne sont traitées que pour répondre à une requête de vérification émise par un client professionnel, sur la base de notre intérêt légitime et de celui de nos clients professionnels à vérifier l'identité et le statut TVA d'un partenaire commercial, sous réserve de la mise en balance de cet intérêt avec les intérêts, droits et libertés des personnes concernées. Cette mise en balance a été effectuée et est documentée en interne. Elles ne sont jamais utilisées à des fins de prospection, de publicité ou de revente, et ne sont pas communiquées à d'autres destinataires que le client ayant émis la requête.
Conservation. Les enregistrements issus d'un import de registre sont rafraîchis à chaque import et conservés tant qu'ils figurent dans le registre source, dans la limite de 24 mois à compter du dernier import où ils étaient présents : un enregistrement qui a disparu de sa source et n'a pas été revu depuis deux ans est purgé. Cette durée est celle qui reste utile à la finalité de vérification : une entreprise radiée récemment doit encore pouvoir être vérifiée par un client qui contrôle une facture ou un contrat de l'exercice précédent, ce que 24 mois couvrent en tenant compte des exercices comptables en cours et clos ; au-delà, la vérification n'a plus d'objet et l'enregistrement n'est plus conservé. Les réponses obtenues auprès de VIES sont mises en cache 24 heures au maximum. Le numéro interrogé figure par ailleurs dans nos journaux d'appels, dans les conditions et durées décrites à la section 7.
Comment vous êtes informé. L'article 14 du RGPD prévoit que la personne dont les données n'ont pas été recueillies auprès d'elle soit informée dans un délai raisonnable, et admet une exception lorsque cette information exigerait des efforts disproportionnés. Cette exception n'est jamais acquise d'office : elle suppose une analyse, que nous avons menée, que nous tenons à jour et que nous pouvons présenter à l'autorité de contrôle.
Cette analyse retient que nous importons plusieurs millions d'enregistrements issus de registres publics ; que ces registres ne publient pas de coordonnées de contact et que nous n'aurions aucune raison légitime d'en collecter à seule fin d'écrire à chaque personne ; et que les données ne servent ni à vous contacter, ni à vous profiler, ni à fonder une décision à votre égard. Nous en concluons qu'une information individuelle exigerait un effort disproportionné au sens de l'article 14, paragraphe 5, point b) — étant entendu que cette conclusion vaut pour la réutilisation décrite ici et serait à revoir si l'usage de ces données changeait.
Le même texte impose alors des mesures appropriées pour protéger vos droits. Les nôtres sont les suivantes : la présente information est publique, permanente, accessible sans authentification depuis le pied de page de chaque page du site, publiée en français et en anglais et indexée par les moteurs de recherche ; les sources exactes que nous utilisons sont énumérées ci-dessus et la liste à jour est publiée par l'API elle-même ; et nous répondons individuellement à toute personne qui nous saisit. Si ces mesures vous paraissent insuffisantes dans votre situation, écrivez-nous : nous les réexaminerons.
Vos droits, si vous êtes une personne concernée. Vous disposez des droits décrits à la section 9 — accès, rectification, effacement, limitation — et, ce traitement reposant sur notre intérêt légitime, d'un droit d'opposition au titre de l'article 21 du RGPD, que vous pouvez exercer à tout moment pour des raisons tenant à votre situation particulière. Écrivez-nous à julien.maulny@tuta.io.
Chaque demande est examinée individuellement, au regard des conditions et des exceptions prévues par le RGPD. L'origine officielle d'une donnée n'écarte ni ne limite par elle-même vos droits : elle emporte seulement une conséquence pratique, que nous préférons vous dire d'emblée. Si nous corrigeons ou effaçons un enregistrement dans notre base sans que le registre source soit modifié, un import ultérieur peut rétablir la version que ce registre publie. Une correction à la source — auprès de l'INSEE ou du greffe compétent pour la France — est donc, dans bien des cas, la voie la plus durable, et nous vous orienterons vers l'interlocuteur adéquat. Cela ne nous dispense pas de traiter votre demande de notre côté, et nous la traitons.
12. Répartition des rôles avec nos clients
Les rôles de responsable du traitement et de sous-traitant ne se répartissent pas uniquement par contrat : ils dépendent des traitements effectivement réalisés. Pour la constitution et l'exploitation de notre base issue des registres publics, décrite à la section 11, nous agissons en qualité de responsable du traitement. Lorsqu'un client nous transmet des données personnelles relevant de son propre traitement et nous demande de les traiter pour son compte, il peut agir en qualité de responsable du traitement et Vatlas en qualité de sous-traitant pour cette opération — voir l'article 5 des Conditions générales. L'addendum de protection des données précise, traitement par traitement, la qualification applicable et les stipulations qui en découlent.
13. Origine des données
Selon la donnée concernée, elle provient :
- de vous directement, lorsque vous créez un compte ou nous contactez ;
- de votre utilisation du service, pour les journaux d'appels et de connexion ;
- de Stripe, pour l'identifiant client et le statut de vos paiements ;
- des registres nationaux officiels et de VIES, pour les données société renvoyées par l'API — voir la section 11.
14. Modifications de cette politique
Nous pouvons mettre à jour cette politique ; la date ci-dessus reflète la dernière révision.