Politique de confidentialité
Mis à jour le 29 septembre 2026
Projet en attente de revue juridique. Les éléments signalés par [COMPLETAR: …] doivent être complétés avant publication.
Ceci est une traduction. En cas de divergence, la version espagnole prévaut.
1. Responsable du traitement
| Élément | Valeur |
|---|---|
| Responsable | Add On Dev Solutions S.L. (« Constaia », « nous ») |
| NIF | B22654610 |
| Adresse | Calle Espronceda, nº 2, planta 1, puerta C, 21001 Huelva (Huelva), Espagne |
| Contact confidentialité | contacto@addon-sport.com |
| Délégué à la protection des données | [COMPLETAR: indiquer si un DPO a été désigné et ses coordonnées, ou supprimer cette ligne] |
2. Champ d'application : responsable et sous-traitant
2.1. La présente politique couvre les données que nous traitons en tant que responsable : visiteurs de constaia.com, personnes qui nous écrivent, ainsi qu'utilisateurs et comptes clients du tableau de bord (app.constaia.com) et de l'API.
2.2. Nous traitons les documents que les clients envoient à l'API pour analyse (et les données qu'ils contiennent : pièces d'identité, passeports, certificats, justificatifs, etc.) pour le compte du client, en tant que sous-traitant (art. 28 RGPD). Le client est le responsable du traitement et décide de leur utilisation. Ce traitement est régi par l'Accord de traitement des données (DPA), et non par la présente politique.
2.3. Si vous êtes la personne dont le document a été analysé par un client de Constaia, adressez vos demandes à cette organisation. Si elles nous parviennent, nous les lui transmettrons.
3. Données traitées
| Catégorie | Données | Origine |
|---|---|---|
| Visiteurs du site | Mesure d'audience agrégée sans cookies : pages vues, référent, pays, type d'appareil et navigateur. Aucun identifiant personnel n'est conservé. | Votre navigateur |
| Données techniques | Adresse IP, agent utilisateur, date et heure des requêtes dans les journaux du serveur et de l'API | Votre navigateur ou votre intégration |
| Compte et utilisateurs | Nom, e-mail, entreprise, mot de passe (conservé uniquement sous forme de hash), rôle, langue, membres invités | Vous, lors de l'inscription ou d'une invitation |
| Clés d'API | Nom de la clé, préfixe et 4 derniers caractères ; la clé complète uniquement sous forme de hash SHA-256 | Générées dans le tableau de bord |
| Facturation | Données fiscales du compte, achats de crédits, factures, consommation | Vous et Stripe |
| Utilisation du service | Nombre d'analyses, crédits, types de documents, journal d'audit (qui, IP, action, modifications) | Utilisation du tableau de bord et de l'API |
| Communications | Contenu de vos messages et e-mails de support ou de contact | Vous |
Vous saisissez vos données de carte directement dans Stripe Checkout ; nous ne les recevons ni ne les conservons.
Pour vous afficher le bon marché, le site déduit votre pays à partir de votre adresse IP au moyen d'une base de données locale (DB-IP Lite, licence CC BY 4.0) sur notre propre serveur, sans conserver l'adresse IP à cette fin et sans intervention de tiers. Géolocalisation IP par DB-IP.
4. Finalités et bases légales
| Finalité | Base légale (art. 6.1 RGPD) |
|---|---|
| Créer et gérer votre compte, fournir le service, authentifier les accès et les clés | Exécution du contrat (b) |
| Encaisser les crédits, émettre les factures et respecter les obligations comptables et fiscales | Exécution du contrat (b) et obligation légale (c) |
| E-mails transactionnels (vérification, connexion, alertes de solde faible, évolutions du service) | Exécution du contrat (b) |
| Sécurité, prévention des abus et de la fraude, journal d'audit | Intérêt légitime (f) à protéger le service et les clients |
| Mesure d'audience agrégée du site, sans cookies ni identifiants personnels | Intérêt légitime (f) à connaître l'utilisation du site |
| Répondre aux demandes de contact et de support | Intérêt légitime (f) ou mesures précontractuelles (b) |
| Communications commerciales sur Constaia | Consentement (a) ou, pour les clients, art. 21.2 LSSI-CE, avec possibilité de désinscription à chaque envoi [COMPLETAR: confirmer si elles seront envoyées] |
Nous ne prenons pas de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard en tant que client.
5. Durées de conservation
| Données | Durée |
|---|---|
| Compte et utilisateurs | Tant que le compte est actif. Après sa clôture, bloquées pendant les délais de prescription des responsabilités éventuelles, puis supprimées. [COMPLETAR: durée précise après clôture] |
| Facturation et comptabilité | 6 ans (art. 30 du Code de commerce espagnol) et les délais exigés par la réglementation fiscale |
| Journaux techniques et d'audit | [COMPLETAR: durée de conservation des logs et de l'audit_log] |
| Mesure d'audience du site | Données agrégées uniquement, sans données personnelles |
| Demandes de contact | Le temps nécessaire pour y répondre, puis [COMPLETAR: durée] |
La conservation des documents analysés est décidée par le client au moyen des options storage, ttl_hours et keep_results (voir le DPA).
6. Destinataires et prestataires
Nous ne vendons pas de données. Nous les communiquons uniquement aux prestataires qui nous fournissent des services, dans le cadre d'un contrat de sous-traitance, ou lorsque la loi l'exige (autorités, tribunaux).
| Prestataire | Fonction | Localisation |
|---|---|---|
| Hetzner Online GmbH | Infrastructure, bases de données et stockage | Allemagne (UE) |
| Stripe Payments Europe Ltd. | Paiements, taxes et factures | Irlande (UE) ; voir section 7 |
[COMPLETAR: prestataire d'e-mails transactionnels, p. ex. Amazon SES] | Envoi d'e-mails transactionnels | [COMPLETAR] |
[COMPLETAR: prestataire de suivi des erreurs, le cas échéant] | Journalisation des erreurs | [COMPLETAR] |
La mesure d'audience du site utilise Plausible auto-hébergé sur notre propre infrastructure, sans communication de données à des tiers.
Les prestataires qui traitent les documents analysés (OCR et modèles d'IA) figurent dans le DPA.
7. Transferts internationaux
Nous hébergeons et traitons les données dans l'Union européenne. Stripe fait partie d'un groupe dont le siège est aux États-Unis ; l'utilisation de Stripe peut impliquer des transferts internationaux de données de facturation, réalisés avec les garanties appropriées prévues par le RGPD (par exemple, les clauses contractuelles types de la Commission européenne ou le cadre de protection des données UE–États-Unis). Vous pouvez consulter les garanties précises dans la politique de confidentialité de Stripe ou nous interroger à contacto@addon-sport.com.
8. Vos droits
Vous pouvez exercer vos droits d'accès, de rectification, d'effacement, d'opposition, de limitation du traitement et de portabilité, et retirer votre consentement à tout moment sans que cela n'affecte la licéité du traitement antérieur. Écrivez à contacto@addon-sport.com en précisant le droit exercé. Si nous ne pouvons pas vous identifier à partir des données de votre compte, nous pourrons vous demander des informations complémentaires.
Nous répondrons dans un délai d'un mois, prolongeable de deux mois dans les cas complexes (art. 12.3 RGPD).
Si vous estimez que votre demande n'a pas été traitée correctement, vous pouvez introduire une réclamation auprès de l'Agence espagnole de protection des données (AEPD), www.aepd.es.
9. Sécurité
Nous appliquons des mesures techniques et organisationnelles adaptées au risque : chiffrement en transit (TLS), chiffrement des fichiers au repos, mots de passe et clés d'API conservés uniquement sous forme de hash, contrôle d'accès par rôles et journal d'audit. Le détail des mesures appliquées aux documents analysés figure dans le DPA.
10. Modifications
Nous pouvons mettre à jour la présente politique. Nous publierons la nouvelle version avec sa date et, si la modification est importante, nous vous en informerons par e-mail ou dans le tableau de bord.