Politique de confidentialité
BROUILLON DE TRAVAIL — non publiable en l'état.
Ce document n'est pas un document juridique final : il attend une relecture
par un avocat inscrit au barreau. Il documente les traitements réellement
identifiés dans le code d'Atlas (atlas/auth.py,
atlas/billing.py). Ne le traitez pas comme une politique
opposable.
Responsable du traitement : Mathéo Trebosc, entrepreneur individuel — SIREN 108 174 947, 4 rue Anna Politkovskaïa, 31200 Toulouse, contact : treboscmatheo+atlas@proton.me.
1. Traitements de données personnelles
1.1 Email de checkout (Stripe Checkout Session)
- Données : adresse email fournie au moment du paiement.
- Finalité : établissement du contrat de vente, remise de la clé API, contact en cas d'incident de paiement.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : le temps de la relation contractuelle. Atlas ne conserve pas lui-même cet email dans sa base — il transite par Stripe (voir §3).
- Destinataires : Stripe (sous-traitant paiement).
1.2 Empreinte de carte bancaire
- Données : empreinte (fingerprint) de la carte bancaire utilisée pour un achat Pass — un identifiant technique dérivé de la carte, jamais le numéro lui-même.
- Finalité : appliquer le plafond de 2 achats de Pass par carte sur une fenêtre glissante de 365 jours.
- Base légale : intérêt légitime (art. 6.1.f RGPD) — prévention de l'abus tarifaire.
- Durée de conservation : 365 jours glissants, purge automatique à chaque nouvel achat.
- Destinataires : aucun, usage interne uniquement.
1.3 Clés API
- Données : clé API générée, palier associé, date de création.
- Finalité : authentification et application du rate limiting / quota mensuel.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : indéterminée dans l'état actuel du code — aucune purge ni procédure de révocation automatique n'existe.
- Destinataires : aucun, usage interne. La clé n'est jamais journalisée en clair.
1.4 Compteurs de quota
- Données : nombre de requêtes API par clé et par mois calendaire.
- Finalité : application du quota mensuel du palier souscrit.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : indéterminée — aucune purge des mois passés n'existe.
1.5 Email fourni pour le tarif Éducation
- Données : l'adresse email fournie pour vérifier l'éligibilité au tarif Éducation révèle une affiliation académique/professionnelle.
- Finalité : vérification de l'éligibilité au tarif réduit (43€/an).
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Traitement : heuristique de domaine (liste d'académies françaises + motifs
univ-/.edu/.ac.uk), aucune vérification tierce, aucun device fingerprinting.
2. Décision automatisée — art. 22 RGPD (plafond Pass)
Le plafond de 2 achats de Pass par empreinte de carte sur 365 jours déclenche, sans intervention humaine, un remboursement automatique intégral au 3ᵉ achat. C'est une décision entièrement automatisée avec effet juridique au sens de l'art. 22 RGPD.
Pour éviter les abus, l'achat du Pass 30 jours est limité à 2 par carte bancaire sur une période de 365 jours. Un 3ᵉ achat dans cette période est automatiquement remboursé intégralement. Si vous avez besoin d'un accès régulier, l'offre annuelle est plus adaptée. Si vous pensez que ce plafond vous a été appliqué à tort, vous pouvez nous contacter à treboscmatheo+atlas@proton.me pour un examen manuel de votre situation.
3. Sous-traitant : Stripe
- Finalité : traitement des paiements (Checkout Session, webhooks, remboursements).
- Catégories de données transmises : email de contact, données de paiement (carte bancaire — jamais vues ni stockées par Atlas), métadonnées de commande (palier, cycle).
- Transferts hors UE : Stripe Inc. (États-Unis) — encadrés par les clauses contractuelles types de la Commission européenne et/ou le Data Privacy Framework UE-US. [À confirmer par Matheo selon le compte Stripe réellement configuré.]
4. Cookies et trackers
Aucun cookie ni tracker n'est présent dans le front d'Atlas — aucun bandeau de consentement cookies n'est donc nécessaire à ce jour. Les polices web sont auto-hébergées, aucune requête vers des domaines tiers (Google Fonts) au chargement du site.
5. Droits des personnes (accès, rectification, suppression, opposition)
Processus actuel : traitement manuel par Matheo. Aucune infrastructure dédiée (formulaire, DPO, outil de gestion des demandes) n'existe. Toute demande reçue à treboscmatheo+atlas@proton.me est traitée individuellement, à la main.
6. Points identifiés mais non couverts par ce brouillon
- Durée de conservation indéterminée pour les clés API et les compteurs de quota (§1.3, §1.4) — nécessite une décision produit avant de pouvoir être documentée précisément ici.
- Le texte d'information art. 22 (§2) n'est pas encore intégré à un flux de checkout réel.
← retour aux tarifs