Déclaration de confidentialité
Projet à relire. Ceci décrit ce que le service fait réellement de vos données aujourd'hui, écrit pour être vérifié plutôt que pour rassurer. Le texte n'a pas été relu par un juriste spécialisé et sera remplacé avant le lancement commercial.
Dernière mise à jour : pas encore publiée.
Responsable du traitement
Qmino BV, Belgique (TVA BE 0000.000.000 — valeur provisoire). Questions et demandes : support@nbb-mcp.be.
Ce que nous collectons
| Donnée | Pourquoi | Base légale | Conservation |
|---|---|---|---|
| Votre adresse e-mail | C'est l'identité de votre compte et le seul moyen de vous connecter. | Exécution du contrat | Jusqu'à votre demande de suppression |
| Jetons de connexion (empreintes) | Pour vérifier un lien magique une fois et une seule. | Exécution du contrat | Supprimés peu après expiration |
| Clés d'API (empreintes) | Pour authentifier les appels d'outil. Nous ne pouvons pas récupérer une clé, seulement la remplacer. | Exécution du contrat | Jusqu'à révocation, puis comme historique d'usage |
| Métadonnées d'usage — quel outil, quand, si l'appel était facturable | Faire respecter les quotas, facturer et diagnostiquer les pannes. | Exécution du contrat ; intérêt légitime à prévenir les abus | Conservées comme pièces de facturation |
| Données de facturation (nom, adresse, numéro de TVA, moyen de paiement) | Facturation et fiscalité. Détenues par Stripe ; nous voyons la facture, pas votre carte. | Obligation légale (comptabilité) et contrat | 7 ans, comme l'exige la loi comptable belge |
| Journaux du serveur, y compris l'adresse IP | Sécurité, limitation de débit et débogage. | Intérêt légitime | De courte durée ; jamais utilisés pour vous profiler |
Nous n'utilisons ni cookies de pistage, ni analytique, ni publicité. Le site dépose deux cookies, tous deux fonctionnels : le cookie de session créé lors de votre connexion, qui existe pour vous garder connecté, et un cookie de langue (NBBLANG) écrit lorsque vous choisissez une langue dans le sélecteur, qui existe pour que le site reste dans cette langue. Aucun des deux ne sert à vous profiler.
Les données d'entreprise que le service renvoie sont des données publiques de registre concernant des personnes morales. Ce ne sont pas des données personnelles vous concernant, et nous n'enregistrons pas quelles entreprises vous avez consultées, au-delà du nom de l'outil nécessaire au décompte.
Sous-traitants que nous utilisons
| Sous-traitant | Pour quoi | Ce qu'il voit |
|---|---|---|
| Contabo (Deutschland) | Héberger l'application et sa base de données | Tout ce que le service stocke |
| Brevo (France) | Envoyer les courriers de connexion | Votre adresse e-mail et le contenu du courrier |
| Stripe (Ireland / USA) | Paiements d'abonnement, factures et taxes | Vos données de facturation ; uniquement pour les comptes payants |
| OpenAI (USA) | Lire en données structurées les dépôts qui n'existent qu'en PDF | Uniquement le document public déposé — jamais votre adresse e-mail, votre clé ou votre usage. Plan payant seulement, et seulement pour les dépôts que la Banque nationale publie en PDF. |
Les transferts hors EEE (Stripe, OpenAI) reposent sur les clauses contractuelles types de la Commission européenne et, le cas échéant, sur le cadre de protection des données UE–États-Unis.
Vos droits
En vertu du RGPD, vous pouvez demander l'accès à vos données, leur rectification, leur effacement, une limitation, une copie portable, ou vous opposer à un traitement fondé sur l'intérêt légitime. Écrivez à support@nbb-mcp.be depuis l'adresse du compte et nous agirons dans le mois.
La suppression supprime votre compte, vos clés et vos jetons de connexion. Les factures et les lignes d'usage sur lesquelles elles reposent sont conservées pendant le délai comptable légal — nous ne sommes pas autorisés à supprimer des pièces comptables sur demande, et nous vous dirons exactement ce qui subsiste.
Vous pouvez aussi introduire une plainte auprès de l'Autorité belge de protection des données (gegevensbeschermingsautoriteit.be), ou auprès de l'autorité de votre lieu de résidence.
Comment nous les protégeons
- Les jetons de connexion et les clés d'API ne sont conservés que sous forme d'empreintes SHA-256 ; un vidage de la base ne livre aucun identifiant utilisable.
- Les liens de connexion expirent après 15 minutes et ne servent qu'une fois.
- Le cookie de session est
HttpOnly,SameSite=Laxet (sur le site public)Secure. - Le trafic vers le site et vers l'API passe par HTTPS.
Si nous découvrons une violation touchant vos données, nous vous en informerons, ainsi que l'autorité de contrôle, comme le RGPD l'exige.