Politique de conservation des données

Comprendre ce qui est conservé, combien de temps, et pourquoi.

Documents : jamais écrits sur disque

Aucun document déposé n'est jamais écrit sur un système de fichiers.

Chaque appel à l'API (validation, extraction, génération, conversion) traite le document entièrement en mémoire vive. Il n'y a aucun fichier temporaire, aucun brouillon, aucune copie — le contenu entre par la requête HTTP et ressort par la réponse. Ce n'est pas une intention : un test de la suite échoue si un chemin de traitement se met à écrire un fichier.

Corollaire : aucune donnée d'une facture n'apparaît jamais dans les journaux applicatifs. Les logs enregistrent les succès/erreurs, les performances, les métriques d'usage — jamais le contenu, jamais les montants, jamais les identifiants de facture.

Cas particulier : les rejeux (24 heures)

Si vous envoyez le même document deux fois de suite avec l'en-tête Idempotency-Key, le serveur vous rend exactement la même réponse qu'à la première tentative, sans retraiter le document ni le recompter. C'est la protection contre le double traitement en cas de renvoi accidentel.

Pour cette protection, la réponse est stockée 24 heures — son code de statut, son type de contenu et son corps. Pour POST /v1/extract, ce corps est la facture normalisée ; pour POST /v1/generate/facturx, c'est le PDF complet. Après 24h, cette fenêtre expire et la clé d'idempotence est supprimée (job horaire).

Important : ne pas envoyer l'en-tête Idempotency-Key suffit à ce que rien ne persiste — aucune réponse n'est mise en cache, vous perdez seulement la protection contre le double traitement en cas de renvoi accidentel sur le réseau.

Contenu conservé durablement

Journal d'usage (usage_event)

Un enregistrement unique par appel facturable — l'empreinte SHA-256 du document (une somme de contrôle, jamais le document lui-même), l'horodatage, l'endpoint appelé, la taille en octets, le verdict (succès/erreur/motif de rejet) et la version du rule pack utilisée.

Ces enregistrements ne contiennent aucune donnée de contenu et restent conservés pour l'audit facturable et la vérification de quota.

Données de compte

  • Email : l'adresse utilisée pour la connexion (identifiant du compte).
  • Mot de passe : stocké uniquement sous forme d'empreinte argon2id, jamais en clair.
  • Clés API : stockées uniquement sous forme d'empreinte SHA-256, jamais en clair.

L'adresse e-mail, elle, est conservée en clair : c'est l'identifiant du compte et le destinataire des messages de service.

Données éphémères

Sessions (session)

Une session vous relie à votre compte après une connexion réussie (espace client web). Elle expire 7 jours après la connexion. Cette échéance est fixe : elle n'est pas prolongée par l'activité, et se reconnecter en ouvre une nouvelle.

Jetons de vérification d'email (email_verification)

Un jeton généré lors de l'inscription pour confirmer que vous contrôlez l'email fourni. Il expire après 24 heures.

Ces deux tables sont purgées régulièrement (job horaire) : les lignes expirées sont supprimées sans notification.

Suppression de compte

Vous pouvez supprimer votre compte depuis l'espace client. Cette action est irréversible.

Ce qui est supprimé

  • Votre adresse e-mail et mot de passe (aucun accès futur possible)
  • Toutes vos clés API (revenu immédiat)
  • Vos sessions actives (déconnexion instantanée)
  • Les jetons de vérification d'email non utilisés

Ce qui est conservé (anonymisé)

Le journal d'usage subsiste : dates, endpoints appelés, tailles traitées, verdicts. Ces métadonnées justifient les montants facturés dans votre historique. Elles subsistent sous un pseudonyme aléatoire qui ne permet plus de remonter à votre compte — jamais à votre identité réelle. Les empreintes des documents (file_sha256) sont supprimées elles-mêmes.

Résumé visuel

Données Durée de vie Contenu ?
Documents en traitement Durée de la requête HTTP ✗ jamais écrits
Réponse mise en cache pour rejeu 24 heures, et seulement si vous envoyez Idempotency-Key Le document, complet
Journal d'usage Durable (audit) Empreinte SHA-256 seulement
Compte (e-mail, mot de passe) Durable E-mail en clair ; mot de passe et clés sous forme d'empreinte
Session 7 jours après la connexion Empreinte du jeton
Jeton de vérification 24 heures Empreinte du jeton

Mesure d'audience (Matomo)

Le site exécute une mesure d'audience via Matomo, un outil d'analyse auto-hébergé sur l'infrastructure de Canopée Digitale. Cette mesure enregistre les pages consultées et permet d'identifier les tendances d'utilisation.

La mesure est configurée en mode anonymisé : elle sert à comprendre quelles pages sont consultées, pas à suivre une personne. Les données collectées ne sont jamais transmises à un service tiers. Par précaution, les paramètres d'URL susceptibles de contenir des données personnelles (adresses e-mail, mots de passe, jetons d'authentification, numéros de carte, etc.) sont exclus avant enregistrement — 158 paramètres courants sont ainsi filtrés.

Questions ?

Cette page décrit ce que fait le logiciel, vérifié dans son code. Ce n'est pas un document juridique et elle ne prétend établir aucune conformité réglementaire. Elle évoluera avec le produit.