Politique de confidentialité
Dernière mise à jour : 24 septembre 2026
1. Responsable du traitement
Luis Andrés-Vázquez
Graunstraße 30
13355 Berlin, Allemagne
Email : hello@taxcat.eu
2. L'essentiel en bref
Ce site web est une page d'information statique. Il n'utilise aucun cookie, aucun suivi, aucun service d'analyse, et n'intègre aucun contenu tiers (les polices sont hébergées localement ; aucune Google Fonts ni CDN n'est chargé). Il n'y a pas d'inscription ; le seul formulaire du site est le formulaire de contact des mentions légales (voir la section 4).
3. Hébergement et journaux de serveur
Ce site est servi par Firebase Hosting de Google ; le formulaire de contact fonctionne sur Google Cloud Run dans la région europe-west3 (Francfort). Ces services traitent les données d’accès techniquement nécessaires, comme l’adresse IP, l’heure, l’URL demandée et l’agent utilisateur, pour délivrer et protéger le site. La base juridique est l’art. 6, par. 1, point f), du RGPD (fonctionnement sûr). La section 5 décrit Google, les éventuels traitements internationaux et les garanties.
4. Formulaire de contact des mentions légales
Le formulaire exige l'adresse e-mail, l'objet et le message et traite une référence facultative, la langue et l'heure d'envoi. Envoyez uniquement des descriptions du problème et des exemples expurgés, jamais de factures, reçus, documents fiscaux, mots de passe ou clés d'accès. Les pièces jointes ne sont pas acceptées.
L'envoi est traité par Google Cloud Run dans la région europe-west3 (voir la section 3). Une fonction TaxCat vérifie d'abord les limites de requêtes. Elle reçoit des données techniques de contrôle, notamment l'IP et la langue, mais ni adresse de l'expéditeur, ni référence, ni corps du message ; les compteurs de courte durée utilisent des identifiants dérivés. Le message est ensuite envoyé via Gmail (Google) à hello@taxcat.eu puis transféré vers la boîte du titulaire. Google et les prestataires de messagerie concernés traitent le message ; un traitement mondial, y compris aux États-Unis, est possible. Vous pouvez demander des informations sur les destinataires et les garanties applicables à hello@taxcat.eu.
La finalité est de répondre à votre demande et de prévenir les abus, sans publicité ni profilage. Les démarches précontractuelles ou contractuelles nécessaires avec vous reposent sur l'art. 6, par. 1, point b), RGPD ; sinon, la réponse aux demandes professionnelles et la prévention proportionnée des abus reposent sur le point f). Les données sont fournies volontairement ; sans les champs obligatoires, le formulaire ne peut être traité. Vous pouvez aussi écrire à hello@taxcat.eu, avec les mêmes restrictions de contenu. La conservation est décrite à la section 6.
5. L'application TaxCat elle-même
TaxCat est « local-first ». Les données professionnelles (factures, clients, dépenses et données fiscales) restent conservées dans IndexedDB dans votre navigateur, sur votre propre appareil, ce qui vous permet de continuer à travailler hors ligne. Depuis le 14 août 2026, un compte TaxCat est requis pour utiliser app.taxcat.eu ; pour le compte et la synchronisation, TaxCat utilise Firebase Authentication, Cloud Firestore et Cloud Storage for Firebase de Google. Sont alors traités les données de compte (notamment adresse e-mail, identifiant utilisateur et données de sécurité telles que l'adresse IP et l'agent utilisateur), les dossiers professionnels synchronisés et les reçus que vous téléversez. Si vous choisissez « Se connecter avec Google », Google transmet à Firebase le profil de base du compte après votre sélection. Les anciennes clés API du scanner sont supprimées au démarrage ; les autorisations de dossiers locaux restent exclues du sync.
Le cocontractant de TaxCat pour les Firebase Paid Services et les services Google Cloud utilisés (dont Cloud Run et Vertex AI) est Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irlande. Selon les conditions de traitement et de sécurité Firebase, Google traite généralement les données client en qualité de sous-traitant. Firestore de TaxCat est configuré dans la multirégion UE eur3 ; les fichiers sont stockés régionalement dans europe-west3 (Francfort). Firebase indique qu'Authentication fonctionne exclusivement depuis des centres de données américains. Le support et les services sans engagement de localisation fixe peuvent également traiter des données hors de l'EEE. Google prévoit des mécanismes de transfert, notamment les clauses contractuelles types de l'UE applicables et, le cas échéant, le cadre de protection des données UE–États-Unis.
L'application app.taxcat.eu est servie par Firebase Hosting ; son API fonctionne sur Google Cloud Run dans europe-west3. Les données de session et copies locales nécessaires à la connexion, aux réglages de l'appareil et au travail hors ligne sont conservées dans le navigateur. Ce stockage techniquement nécessaire sert le service expressément demandé (§ 25, al. 2, n° 2 TDDDG) ; il ne s'agit pas de suivi publicitaire. La première connexion et certaines fonctions exigent un accès réseau. TaxCat ne prend pas de décisions exclusivement automatisées ayant des effets juridiques ou similaires significatifs au sens de l'article 22 RGPD.
TaxCat est responsable du traitement pour ses propres finalités de compte, contrat, support et sécurité. Le traitement contractuel nécessaire avec vous repose sur l'art. 6, par. 1, point b), RGPD ; la gestion des interlocuteurs d'un client professionnel et la sécurité proportionnée reposent sur le point f). Les obligations légales reposent sur le point c) lorsqu'elles sont effectivement applicables. Pour les contenus professionnels personnels téléversés en tant que responsable, votre entreprise détermine la base juridique et TaxCat suit vos instructions. Le point b) n'est pas une base générale pour les données de vos clients.
TaxCat a confirmé ce cocontractant le 22 septembre 2026 à partir du compte de facturation Google Cloud direct lié au projet TaxCat, d'un relevé émis par Google et du tableau des entités contractantes de Google ; aucun revendeur ni accord individuel différent n'a été constaté. Les conditions Google acceptées en ligne lors de la création du compte s'appliquent, y compris les conditions de traitement des données ; pour les transferts hors de l'EEE, Google prévoit les garanties mentionnées ci-dessus. Les informations et garanties disponibles peuvent être demandées à hello@taxcat.eu ; un traitement exclusivement européen n'est pas promis.
Lorsque les dossiers professionnels synchronisés contiennent des données personnelles de tiers dont vous êtes responsable, TaxCat ne traite ces données que sur vos instructions en qualité de sous-traitant ; Google intervient alors comme sous-traitant ultérieur. L'AVV client conforme à l'art. 28 du RGPD est expressément accepté avec les conditions B2B avant tout nouvel envoi de telles données. Sans cette acceptation, aucune nouvelle donnée personnelle professionnelle de tiers ne devrait être envoyée ; les données existantes restent accessibles, exportables et supprimables.
Envoi facultatif de factures via une boîte Google connectée
La connexion Google au compte TaxCat et la connexion d'une boîte Google sont deux actions distinctes. TaxCat ne demande l'autorisation strictement limitée gmail.send que lorsque vous choisissez expressément « Connecter la boîte Google » dans le rédacteur de facture. Cette autorisation permet uniquement d'envoyer des messages en votre nom. TaxCat ne demande aucun accès permettant de lire, modifier ou supprimer votre boîte, ni d'accéder aux brouillons, contacts, à Agenda ou à Drive.
Lors de l'envoi, votre navigateur transmet directement à l'API Gmail l'adresse de l'expéditeur, l'adresse du destinataire, l'objet et le texte que vous avez modifiés, ainsi que la facture sélectionnée au format PDF. Google traite et remet le message et la pièce jointe, puis gère les messages envoyés et les avis de non-remise selon les paramètres de votre compte Google. Pour vérifier quelle boîte a été connectée, une fonction serveur TaxCat transmet une seule fois le jeton d'accès de courte durée au service UserInfo de Google et reçoit l'adresse e-mail vérifiée et un identifiant opaque du compte Google. La fonction ne journalise ni ne conserve le jeton, le message, le destinataire ou le PDF. Le jeton n'existe que dans la mémoire de l'onglet ouvert et est retiré de TaxCat lorsque vous déconnectez la boîte, rechargez ou fermez l'onglet.
TaxCat ne conserve dans Firestore qu'un reçu technique d'envoi comprenant l'identifiant de la facture, le fournisseur, un identifiant opaque du compte fournisseur, les horodatages, le résultat, une somme de contrôle de la pièce jointe et, le cas échéant, un code d'erreur limité. Le destinataire, l'expéditeur, l'objet, le texte, le contenu PDF/MIME, le jeton d'accès et les réponses Google brutes n'y sont pas stockés. Les reçus n'apparaissent que sous une forme expurgée dans l'export du compte et sont supprimés lors de la suppression du compte TaxCat. Vous pouvez également révoquer l'autorisation Google à tout moment dans les paramètres d'accès des tiers de votre compte.
Destinataires et divulgation des données utilisateur Google : TaxCat partage, transfère ou divulgue ces données uniquement aux destinataires suivants : (1) Google pour la fonction serveur TaxCat dans Cloud Run (europe-west3), UserInfo, l'API Gmail, la remise de l'e-mail et le reçu technique d'envoi dans Cloud Firestore ; et (2) les destinataires de l'e-mail que vous sélectionnez et leurs fournisseurs de messagerie, uniquement dans la mesure nécessaire pour remettre le message et la facture que vous demandez expressément à TaxCat d'envoyer. TaxCat ne partage, ne transfère ni ne divulgue les données utilisateur Google à aucun autre tiers, sauf si la loi l'exige ou si cela est nécessaire pour enquêter sur un incident de sécurité ou un abus.
L'utilisation et le transfert par TaxCat des informations reçues des API Google respectent la Google API Services User Data Policy, y compris les exigences de Limited Use. Ces données servent uniquement à la fonctionnalité visible d'envoi de factures déclenchée par l'utilisateur, et non à la publicité, au profilage, à la vente, aux décisions de solvabilité ou à l'entraînement de modèles généraux d'IA ou d'apprentissage automatique.
L'envoi est effectué sur votre instruction expresse afin de fournir la fonctionnalité demandée (art. 6, par. 1, point b) du RGPD). Lorsque la facture contient les données de votre client, vous restez responsable du contenu, du destinataire et de la base juridique de l'envoi.
Le scanner de documents géré par TaxCat n’est activé que pour un groupe de test fermé. TaxCat envoie uniquement les factures et reçus que vous sélectionnez pour la numérisation, après vous avoir présenté une information préalable, à Google Cloud Vertex AI (gemini-3.1-flash-lite, multirégion UE). Sa seule finalité est d’extraire des champs comptables tels que les parties, la date, le montant, la TVA et les postes. Le résultat est un brouillon que vous devez vérifier avant de l’accepter. TaxCat n’active ni grounding, ni fichiers fournisseur, ni cache de contexte pour cette voie ; aucune clé API client ni aucun fournisseur d’IA librement sélectionnable n’est proposé. Vous pouvez désactiver le scanner et utiliser la saisie manuelle ou l’extraction locale du texte PDF.
La requête transite d’abord par la fonction serveur TaxCat dans Google Cloud Run en europe-west3 (Francfort), puis par Vertex AI dans la multirégion UE. Google déclare ne pas utiliser les données client pour entraîner ou affiner des modèles d’IA ou d’apprentissage automatique sans autorisation ou instruction préalable. Le 22 septembre 2026, Google a approuvé pour le projet Google Cloud de TaxCat l’exception à la journalisation des prompts aux fins de surveillance des abus. Le scanner reste néanmoins limité au groupe de test fermé ; son ouverture générale est une décision distincte. Pour les données personnelles de tiers, votre entreprise reste normalement responsable du traitement, TaxCat sous-traitant et Google sous-traitant ultérieur.
La bêta fermée du scanner est réservée aux comptes expressément autorisés. Après avoir accepté l'AVV client, les clients professionnels habilités peuvent également sélectionner de véritables factures et reçus contenant des données personnelles de tiers dans le cadre convenu. L'exception approuvée concerne la journalisation des prompts aux fins de surveillance des abus ; aucune conservation de zéro jour n'est promise pour les autres contrôles que Google documente séparément. Le scanner est facultatif ; la saisie manuelle ne nécessite aucun envoi à Vertex AI.
6. Conservation, exportation et suppression
Les données professionnelles synchronisées restent conservées pendant la vie du compte jusqu'à leur suppression permise ou la fermeture complète. Les factures émises sont protégées contre la suppression individuelle ultérieure dans l'éditeur ordinaire. La fermeture complète crée et vérifie d'abord un export et affiche un avertissement de conservation ; elle supprime ensuite les factures émises, pièces jointes et utilisateur Auth. Vous remplissez vos obligations fiscales grâce aux exports conservés ; TaxCat ne garde pas ce contenu après la fin du contrat à cette fin. Aucune sauvegarde cloud distincte ni restauration historique n'est promise.
Une preuve minimale de fermeture est conservée séparément sur le serveur : identifiants du compte et de l'opération, dates, somme de contrôle de l'export et nombres agrégés de suppressions, sans contenu de factures. Elle peut rester une donnée personnelle. TaxCat la traite en qualité de responsable pour prouver la fermeture et prévenir les répétitions indues ou réclamations, sur la base de l'art. 6, par. 1, point f), RGPD. L'échéance configurée est le 1er janvier de la quatrième année après la fermeture (fermeture en 2026 : 1er janvier 2030). Firestore TTL déclenche alors la suppression ; il ne garantit pas une disparition physique à la seconde près. La nécessité et les oppositions justifiées sont évaluées au cas par cas.
L'acceptation professionnelle des conditions B2B et de l'AVV est aussi conservée séparément : identifiant et adresse e-mail du compte TaxCat authentifié, date, déclaration d'usage professionnel, langue choisie, versions et empreintes des textes. Aucun nom, adresse professionnelle ni autre adresse de contact n'est demandé pour cette preuve. Elle ne contient aucune facture. Après fermeture du compte, elle suit la même échéance que la preuve de fermeture ; pendant un contrat actif, elle sert à démontrer les conditions convenues.
À la déconnexion ou fermeture du compte, TaxCat supprime les copies locales de l'application dans ce navigateur : cache Firestore, cache des pièces jointes, réglages de l'appareil et préférences d'interface liées au compte. Un échec est retenté avant le prochain démarrage de l'espace de travail. Un appareil resté hors ligne ne peut réagir qu'à son retour. Les exports téléchargés et fichiers de sauvegarde locaux ne sont pas effacés à distance.
Le contenu du support est supprimé après traitement lorsqu'aucun motif concret de conservation ne subsiste ; les copies de travail distinctes sont supprimées sous sept jours après résolution. Seule la correspondance minimisée nécessaire aux réclamations contractuelles est normalement conservée jusqu'à la fin de la troisième année civile après clôture. Un litige actif ou une obligation légale précise peut justifier de conserver plus longtemps les éléments nécessaires. L'objectif pour les journaux techniques ordinaires hors sécurité est de 30 jours maximum ; ce n'est pas un maximum confirmé pour tous les journaux des fournisseurs et messageries. Les preuves de sécurité ont une échéance par dossier. Les futures factures propres à TaxCat sont généralement conservées huit ans à compter de la fin d'année lorsque le § 14b UStG s'applique ; la facturation des clients finaux est inactive.
Firebase indique quelques semaines pour les journaux IP d'authentification et jusqu'à 180 jours pour retirer les autres données Auth des systèmes actifs et de sauvegarde après suppression du compte. Ses conditions de traitement prévoient également jusqu'à 180 jours pour les suppressions demandées, sauf conservation légalement obligatoire. Si le contrat fournisseur entre TaxCat et Google prend fin, une période de récupération allant jusqu'à 30 jours peut précéder le délai de suppression suivant. Ces délais résiduels ne signifient pas que TaxCat réutilise activement vos documents professionnels.
7. Vos droits
En vertu du RGPD, vous disposez d'un droit d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation du traitement (art. 18), de portabilité des données (art. 20) et d'opposition au traitement fondé sur l'art. 6, paragraphe 1, point f) (art. 21) auprès du responsable du traitement. Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données (art. 77), notamment auprès de la Commissaire de Berlin à la protection des données et à la liberté de l'information.
Pour vos droits, écrivez à hello@taxcat.eu, initialement sans pièce jointe confidentielle ; l'identité est vérifiée proportionnellement et un canal sûr est convenu si nécessaire. Cela vaut aussi sans accès au compte ou pour une suppression sans téléchargement préalable d'export. Pour les données professionnelles d'un client TaxCat, nous transmettons la demande au responsable concerné et l'assistons. Pour ses propres traitements, TaxCat répond normalement sous un mois et motive toute prolongation permise. Si un traitement repose sur le consentement, vous pouvez le retirer pour l'avenir. L'acceptation du contrat et l'information de confidentialité ne demandent pas un consentement général.
8. Modifications et listes de fournisseurs
Les listes actuelles des sous-traitants de Firebase et Google Cloud sont publiées sur firebase.google.com/terms/subprocessors et cloud.google.com/terms/subprocessors. Avant le lancement de la facturation des clients finaux, de l’analytics, d’autres produits Firebase ou d’une autre voie d’IA, cette politique ajoutera le fournisseur, la finalité, le transfert de données et la conservation correspondants.