Politique de confidentialité
Responsable du traitement : Mathéo Trebosc, entrepreneur individuel — SIREN 108 174 947, 4 rue Anna Politkovskaïa, 31200 Toulouse, contact : treboscmatheo+atlas@proton.me.
1. Traitements de données personnelles
1.1 Email de checkout (Stripe Checkout Session)
- Données : adresse email fournie au moment du paiement.
- Finalité : établissement du contrat de vente, remise de la clé API, contact en cas d'incident de paiement.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : le temps de la relation contractuelle. Atlas ne conserve pas lui-même cet email dans sa base — il transite par Stripe (voir §3).
- Destinataires : Stripe (sous-traitant paiement).
1.2 Empreinte de carte bancaire
- Données : empreinte (fingerprint) de la carte bancaire utilisée pour un achat Pass — un identifiant technique dérivé de la carte, jamais le numéro lui-même.
- Finalité : appliquer le plafond de 2 achats de Pass par carte sur une fenêtre glissante de 365 jours.
- Base légale : intérêt légitime (art. 6.1.f RGPD) — prévention de l'abus tarifaire.
- Durée de conservation : 365 jours glissants, purge automatique à chaque nouvel achat.
- Destinataires : aucun, usage interne uniquement.
1.3 Clés API
- Données : clé API générée, palier associé, date de création.
- Finalité : authentification et application du rate limiting / quota mensuel.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : 12 mois après la résiliation de l'abonnement ou l'expiration du Pass, puis suppression.
- Destinataires : aucun, usage interne. La clé n'est jamais journalisée en clair.
1.4 Compteurs de quota
- Données : nombre de requêtes API par clé et par mois calendaire.
- Finalité : application du quota mensuel du palier souscrit.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : 12 mois après la résiliation de l'abonnement, puis suppression.
1.5 Email fourni pour le tarif Éducation
- Données : l'adresse email fournie pour vérifier l'éligibilité au tarif Éducation révèle une affiliation académique/professionnelle.
- Finalité : vérification de l'éligibilité au tarif réduit (43€/an).
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Traitement : heuristique de domaine (liste d'académies françaises + motifs
univ-/.edu/.ac.uk), aucune vérification tierce, aucun device fingerprinting.
1.6 Jeton de lien magique — résiliation ou connexion
- Données : email du demandeur, jeton signé, horodatages de création et d'expiration, indicateur de consommation, portée du jeton.
- Finalité : authentifier soit une demande d'accès au Customer Portal Stripe, soit une connexion à un compte Atlas — même table réutilisée pour les deux usages ; un jeton d'une portée ne peut jamais être consommé pour l'autre.
- Base légale : exécution du contrat / intérêt légitime à sécuriser l'accès (art. 6.1.b/f RGPD).
- Durée de conservation : jeton valable 15 minutes, à usage unique ; purge automatique des jetons anciens à chaque création d'un nouveau.
- Destinataires : aucun, usage interne.
1.7 Acceptation des CGV
- Données : palier, cycle, email, version des CGV acceptées, horodatage.
- Finalité : preuve de l'acceptation des CGV avant achat (art. R212-1), reprise dans l'email de confirmation d'achat.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : indéterminée dans l'état actuel — aucune purge n'existe.
- Destinataires : aucun, usage interne.
1.8 Compte utilisateur
- Données : email, palier, date de création, identifiant client Stripe (
stripe_customer_id, uniquement après un achat par abonnement — un Pass, paiement ponctuel, n'en crée pas), échéance du palier (tier_expires_at, posée uniquement par l'achat d'un Pass, 30 jours, pour empêcher qu'il reste un accès permanent une fois expiré).
- Finalité : source de vérité du palier — porte le quota, le débit et les clés API rattachées. Inscription libre : un compte se crée en demandant simplement un lien de connexion, sans achat. L'identifiant client Stripe permet de retrouver le compte à résilier lorsque Stripe notifie la fin d'un abonnement, sans avoir à conserver l'email transitant par ailleurs (§1.1).
- Base légale : exécution du contrat lorsqu'un abonnement y est rattaché, intérêt légitime à fournir un espace de gestion sinon (art. 6.1.b/f RGPD).
- Durée de conservation : indéterminée dans l'état actuel — aucune purge automatique n'existe. Suppression manuelle sur demande (voir §5).
- Destinataires : Stripe connaît déjà l'identifiant client qu'il a lui-même attribué (sous-traitant paiement, voir §3) ; Atlas ne le transmet à personne d'autre.
1.9 Sessions de connexion
- Données : jeton de session, email, dates de création/expiration/dernière activité, indicateur de révocation, navigateur utilisé (tronqué à 200 caractères — aucune adresse IP stockée).
- Finalité : maintenir la connexion à
/compte/ sans redemander un lien à chaque page, et permettre de reconnaître et révoquer ses propres sessions (« déconnecter partout »).
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : 30 jours glissants. Révocable à tout moment, individuellement ou en totalité, depuis
/compte/.
- Destinataires : aucun, usage interne. Cookie
HttpOnly (inaccessible en JavaScript), Secure, SameSite=Lax.
1.10 Email de notification de connexion
- Données : email du compte, date/heure de connexion, navigateur utilisé.
- Finalité : alerter la personne d'une connexion à son compte, pour qu'elle puisse réagir si elle n'en est pas à l'origine.
- Base légale : intérêt légitime — sécurité du compte (art. 6.1.f RGPD).
- Durée de conservation : l'email n'est pas conservé côté Atlas au-delà de son envoi.
- Destinataires : la boîte email transactionnelle (OVH/Zimbra).
1.11 Lien d'appartenance d'une capture
- Données : identifiant de la capture, email du propriétaire, date de rattachement.
- Finalité : permettre à un compte connecté de retrouver et supprimer les captures qu'il a créées — l'objet capture reste anonyme par construction, seul ce lien porte une donnée personnelle.
- Base légale : exécution du contrat (art. 6.1.b RGPD).
- Durée de conservation : jusqu'à suppression volontaire de la capture par son propriétaire (art. 17 RGPD, droit à l'effacement), ou tant que la capture existe. Une capture créée avant l'introduction du compte, ou créée sans être connecté, n'a et n'aura jamais de lien : aucune réclamation a posteriori n'est possible.
- Destinataires : aucun, usage interne.
2. Décision automatisée — art. 22 RGPD (plafond Pass)
Le plafond de 2 achats de Pass par empreinte de carte sur 365 jours déclenche, sans intervention humaine, un remboursement automatique intégral au 3ᵉ achat. C'est une décision entièrement automatisée avec effet juridique au sens de l'art. 22 RGPD.
Pour éviter les abus, l'achat du Pass 30 jours est limité à 2 par carte bancaire sur une période de 365 jours. Un 3ᵉ achat dans cette période est automatiquement remboursé intégralement. Si vous avez besoin d'un accès régulier, l'offre annuelle est plus adaptée. Si vous pensez que ce plafond vous a été appliqué à tort, vous pouvez nous contacter à treboscmatheo+atlas@proton.me pour un examen manuel de votre situation.
3. Sous-traitant : Stripe
- Finalité : traitement des paiements (Checkout Session, webhooks, remboursements).
- Catégories de données transmises : email de contact, données de paiement (carte bancaire — jamais vues ni stockées par Atlas), métadonnées de commande (palier, cycle).
- Transferts hors UE : Stripe Inc. (États-Unis) — Stripe a certifié son adhésion au règlement d'exécution EU-U.S. Data Privacy Framework, mécanisme de transfert appliqué en priorité. À défaut (invalidation du Data Privacy Framework), les clauses contractuelles types de la Commission européenne (module 2, responsable de traitement → sous-traitant) prennent le relais, intégrées à l'accord de traitement des données conclu avec Stripe.
4. Cookies et trackers
Un seul cookie est posé, atlas_session : il ne sert qu'à maintenir la connexion à /compte/ (voir §1.9), n'est jamais utilisé à des fins publicitaires ou de mesure d'audience, et n'est lu par aucun tiers — il est HttpOnly (inaccessible en JavaScript), Secure, SameSite=Lax, posé uniquement après qu'une personne a explicitement demandé et cliqué un lien de connexion. Cette description est factuelle ; elle ne préjuge pas de la nécessité ou non d'un bandeau de consentement.
Hors ce cookie, aucun tracker n'est présent dans le front d'Atlas. Les polices web sont auto-hébergées, aucune requête vers des domaines tiers (Google Fonts) au chargement du site.
5. Droits des personnes (accès, rectification, suppression, opposition)
Processus actuel : traitement manuel par Matheo. Aucune infrastructure dédiée (formulaire, DPO, outil de gestion des demandes) n'existe. Toute demande reçue à treboscmatheo+atlas@proton.me est traitée individuellement, à la main.
6. Points restant à intégrer
- Le texte d'information art. 22 (§2) n'est pas encore intégré à un flux de checkout réel.
← retour aux tarifs