1Qui est responsable
Le responsable du traitement des données décrites ici est l'entité juridique qui exploite CaptchAPI. Sa dénomination sociale, son adresse et son numéro d'immatriculation sont publiés sur la page de contact.
Nous n'avons pas désigné de délégué à la protection des données, notre traitement n'atteignant pas les seuils de l'article 37 du RGPD. Le point de contact pour toute question de confidentialité, et l'adresse pour les demandes d'exercice de droits, est publié sur la page de contact.
Notre autorité de contrôle chef de file est celle du pays dans lequel nous sommes établis. Elle sera nommée ici à l'immatriculation. Vous pouvez la saisir, ou saisir l'autorité de votre lieu de résidence ou de travail, à tout moment.
2Ce que nous collectons
Nous collectons le minimum nécessaire pour tenir un compte, encaisser un paiement et exploiter l'API en sécurité.
- Données de compte : nom, adresse e-mail, empreinte du mot de passe, nom de la société et pays. Fournies par vous à l'inscription.
- Données de facturation : montants rechargés, factures, numéro de TVA lorsque vous en fournissez un, ainsi que les quatre derniers chiffres et la date d'expiration d'une carte. Les numéros de carte complets n'atteignent jamais nos serveurs : ils vont directement au prestataire de paiement.
- Données de paiement en crypto : l'identifiant du paiement et l'adresse d'origine, afin qu'un remboursement puisse repartir d'où l'argent est venu.
- Données d'usage de l'API : pour chaque tâche, le type, l'URL cible, la sitekey, les horodatages, la durée, le résultat, le coût, la clé API utilisée et l'adresse IP source de la requête.
- Données techniques du site : adresse IP, agent utilisateur et page demandée, dans les journaux serveur.
- Données de support : le contenu des messages que vous nous envoyez et nos réponses.
3Ce que nous ne collectons délibérément pas
Nous ne stockons pas les clés API en clair — seulement une empreinte SHA-256 et un préfixe d'affichage. Personne ici ne peut lire votre clé.
Nous ne conservons pas les tokens ni les lots de cookies résolus au-delà de la fenêtre de cinq minutes pendant laquelle vous les récupérez. Ensuite, ils sont supprimés, pas archivés.
Nous n'utilisons aucun traceur publicitaire, ne vendons pas de données personnelles, ne les partageons pas avec des courtiers en données et ne nous en servons pas pour entraîner des modèles.
Nous ne réalisons ni profilage ni décision automatisée produisant des effets juridiques. Les enquêtes sur les abus sont menées par une personne qui examine les éléments.
4Pourquoi nous les traitons, et sur quelle base
Chaque finalité repose sur une base légale au titre de l'article 6 du RGPD.
- Fournir le service, tenir votre compte et traiter les tâches — exécution du contrat.
- Facturer, éditer les factures et tenir la comptabilité — exécution du contrat, et obligation légale pour la conservation des pièces comptables.
- Sécuriser le service : limitation de débit, détection de fraude, enquête sur les abus, journalisation — notre intérêt légitime à exploiter un service qui n'est pas détourné, mis en balance avec votre intérêt à ne pas être surveillé plus que nécessaire.
- Répondre aux messages de support — exécution du contrat, ou notre intérêt légitime à répondre à une demande.
- Notifications de service, alertes d'incident et changements substantiels des conditions — exécution du contrat. Ce ne sont pas des messages marketing et il n'est pas possible de s'en désabonner tant que le compte est ouvert.
- Tout e-mail marketing — votre consentement, retirable en un clic et jamais une condition d'utilisation du service.
5Durées de conservation
La conservation est définie par catégorie, pas par une durée unique et globale.
- Tokens et lots de cookies résolus : 5 minutes après la résolution de la tâche.
- Métadonnées de tâche (type, cible, temps, résultat, coût) : 90 jours pour l'analyse opérationnelle, puis agrégation en compteurs n'identifiant personne.
- Journaux serveur et de sécurité, y compris les adresses IP : 30 jours, sauf conservation prolongée comme élément de preuve dans une enquête d'abus ou de sécurité en cours.
- Données de compte : pendant la vie du compte, puis 30 jours après sa fermeture pour permettre de revenir sur une erreur.
- Factures et pièces comptables : dix ans, conformément aux obligations comptables. Cette obligation prime sur une demande d'effacement pour ces pièces précises.
- Correspondance de support : trois ans à compter du dernier message.
6Qui d'autre y a accès
Nous faisons appel à un petit nombre de sous-traitants, chacun lié par un contrat conforme à l'article 28 du RGPD. La liste actuelle — hébergeur, prestataires de paiement par carte et en cryptomonnaie, service d'e-mails transactionnels et supervision des erreurs — sera publiée ici en entier, chaque sous-traitant étant nommé et localisé, avant l'ouverture du service au public.
Nous ne partageons pas de données personnelles par ailleurs. Nous n'en divulguerons à une autorité publique que si la loi nous y oblige, et nous vous en informerons sauf interdiction légale.
Si notre activité est cédée ou fusionnée, les données personnelles peuvent être transférées à l'acquéreur. Vous en serez informé au préalable et pourrez fermer votre compte et récupérer votre crédit.
7Transferts hors Union européenne
Notre infrastructure est hébergée dans l'Union européenne. Lorsqu'un sous-traitant transfère des données hors de l'EEE, le transfert est couvert par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne, accompagnées d'une analyse d'impact du transfert.
Vous pouvez nous demander une copie des garanties applicables à un transfert précis.
8Vos droits
Le RGPD vous confère les droits ci-dessous. Exercez-les en écrivant à l'adresse de contact ; nous répondons sous un mois et sans frais. Nous pouvons vous demander de confirmer votre identité, mais seulement dans une mesure proportionnée à la sensibilité de la demande.
- Accès — une copie des données personnelles que nous détenons sur vous.
- Rectification — la correction de toute donnée inexacte.
- Effacement — la suppression, sauf lorsque nous devons conserver une pièce par obligation légale, comme une facture.
- Limitation — une suspension du traitement le temps de trancher un désaccord sur l'exactitude ou la licéité.
- Portabilité — vos données de compte et d'usage dans un format lisible par machine.
- Opposition — au traitement fondé sur nos intérêts légitimes, à tout moment ; nous cessons sauf motifs impérieux démontrés.
- Retrait du consentement — lorsque le consentement est la base, à tout moment, sans remettre en cause la licéité du traitement antérieur.
- Réclamation — auprès de votre autorité de contrôle, sans nous contacter au préalable.
10Sécurité
Les données sont chiffrées en transit par TLS. Les mots de passe sont hachés avec un algorithme moderne conçu pour cet usage, et les clés API ne sont stockées que sous forme d'empreintes SHA-256.
L'accès aux données de production est limité aux personnes qui en ont besoin pour exploiter le service, et chaque requête de l'application est cantonnée au compte authentifié.
Si une violation est susceptible d'engendrer un risque pour vos droits, nous notifions notre autorité de contrôle sous 72 heures et vous informons dans les meilleurs délais, avec ce que nous savons et ce que nous vous recommandons de faire.
11Mineurs
Le service est vendu à des entreprises et ne s'adresse pas aux mineurs. Nous ne collectons pas sciemment de données personnelles concernant une personne de moins de 16 ans, et nous les supprimons si nous découvrons en détenir.
12Modifications de cette politique
Nous mettons cette politique à jour lorsque nos traitements évoluent. Les changements substantiels sont notifiés par e-mail aux titulaires de compte au moins trente jours avant leur entrée en vigueur, et la date en haut de cette page reflète toujours la version en cours.