Politique de Confidentialité
Cette traduction est fournie à titre de commodité uniquement. La version officielle et juridiquement contraignante de ce document est la version anglaise disponible sur crustapi.com/privacy. En cas de conflit, la version anglaise prévaut.
Cette politique explique, en langage clair, quelles données personnelles CrustAPI collecte, pourquoi nous les collectons, avec qui nous les partageons et quels droits vous avez à leur égard. CrustAPI est une API de données sur crustapi.com qui renvoie des données de Google Search et de Google Maps sous forme de JSON ou de CSV propre. Nous ne sommes ni affiliés à Google, ni approuvés ou parrainés par Google. Elle couvre les visiteurs de notre site ainsi que toute personne détenant un compte CrustAPI.
1. Qui nous sommes et qui est responsable
CrustAPI est une API de données. Elle renvoie des résultats de Google Search ainsi que des données de Google Maps et d'entreprises locales sous forme de JSON ou de CSV propre. Dans cette politique, CrustAPI, nous et notre désignent tous le service CrustAPI. Vous désigne la personne ou l'entreprise qui utilise notre site ou notre service.
CrustAPI est un service interentreprises (business-to-business). Ce n'est pas un produit grand public ni destiné à l'utilisateur final.
Pour les données personnelles des visiteurs du site web et des titulaires de compte (par exemple votre nom, votre adresse e-mail et vos enregistrements de compte), nous sommes le responsable du traitement (controller). Nous décidons pourquoi et comment ces données sont traitées.
Pour les données web publiques que nous collectons nous-mêmes et mettons à disposition via l'API, nous sommes le responsable du traitement. Nous décidons des sources publiques auprès desquelles nous collectons, des champs que nous conservons et de la durée pendant laquelle nous les conservons. Une fois que vous recevez ces données, vous êtes le responsable du traitement de ce que vous en faites ensuite, et il vous appartient de disposer d'une base légale pour votre propre traitement et d'utiliser les données conformément aux lois qui vous sont applicables. Nous agissons en tant que votre sous-traitant (processor) uniquement lorsque vous nous avez transmis vos propres données à traiter et que nous avons signé avec vous un accord de traitement des données qui le stipule.
2. Ce que sont les données personnelles
Les données personnelles désignent toute information se rapportant à une personne identifiée ou identifiable. Cela inclut des éléments évidents comme un nom ou une adresse e-mail, et des éléments moins évidents comme un identifiant de compte ou une adresse IP lorsqu'elle peut être rattachée à une personne.
Cette politique porte sur les données personnelles que nous détenons à votre sujet en tant que visiteur ou client. Elle ne porte pas sur les données web publiques que vous récupérez via l'API, que vous contrôlez comme décrit ci-dessus.
3. Quelles données personnelles nous collectons
Nous ne collectons que ce dont nous avons besoin pour faire fonctionner le service. Les catégories ci-dessous constituent la liste complète.
- Données de compte : votre prénom, votre nom, votre adresse e-mail et un mot de passe. Votre mot de passe est stocké uniquement sous forme de hachage scrypt. Nous ne stockons jamais votre mot de passe en clair.
- Données de vérification de l'e-mail : lorsque nous vérifions votre e-mail, nous stockons uniquement un hachage SHA-256 d'un code temporaire à 6 chiffres ainsi que sa courte date d'expiration. Le code lui-même n'est pas conservé après la vérification.
- Clés d'API : les clés d'API que vous créez.
- Enregistrements de facturation et d'achat : gérés par l'intermédiaire de notre prestataire de paiement. Nous stockons une référence de paiement, le nombre de crédits accordés et un horodatage. Nous ne stockons pas votre numéro de carte ni vos coordonnées de paiement complètes. Notre prestataire de paiement s'en charge.
- Métadonnées d'utilisation : pour chaque appel d'API facturé, nous stockons le point de terminaison (endpoint) ou le type utilisé, un horodatage, le nombre de crédits qu'il a coûté et les paramètres de la requête que vous avez soumise, ce qui inclut le terme de recherche ou l'identifiant de profil ou de lieu que vous nous avez demandé de rechercher. C'est ce qui alimente le journal des requêtes dans votre tableau de bord et nous permet de répondre aux questions de facturation. Nous ne conservons pas les résultats qui vous sont renvoyés.
- Données de session : lorsque vous vous connectez au tableau de bord, nous stockons uniquement un hachage SHA-256 de votre jeton de session et sa date d'expiration. L'authentification utilise un jeton bearer conservé dans le stockage local (local storage) de votre navigateur, et non un cookie.
- Journaux d'infrastructure : nos hébergeurs traitent votre adresse IP de manière transitoire pour fournir, limiter le débit (rate-limit) et sécuriser le service.
- Adresse IP d'inscription : nous enregistrons l'adresse IP utilisée pour créer un compte, ainsi que le pays que nous en déduisons. Nous l'utilisons uniquement à des fins de sécurité et de prévention des abus. Nous ne l'utilisons pas pour vous suivre ou vous profiler, et nous ne la partageons pas.
4. Ce que nous ne faisons pas
Ce sont de véritables choix que nous avons faits, pas de simples promesses.
- Nous n'utilisons pas de cookies à des fins de suivi ou de publicité. crustapi.com ne dépose aucun cookie.
- Nous utilisons Vercel Web Analytics et Vercel Speed Insights, qui sont propriétaires (first-party), sans cookie et agrégés. Ils enregistrent les pages vues et les temps de chargement des pages. Ils ne déposent aucun cookie, ne créent aucun profil de vous et ne vous suivent pas sur d'autres sites. Nous n'exécutons aucun script publicitaire ni de suivi tiers : pas de Google Analytics, pas de Microsoft Clarity, pas de pixels publicitaires.
- Nous ne vendons ni ne louons vos données personnelles, et nous ne les partageons pas à des fins de publicité comportementale inter-contextes (cross-context).
- Nous ne stockons pas les informations de votre carte de paiement.
- Nous ne stockons pas les résultats que nous vous renvoyons.
5. Pourquoi nous traitons vos données et nos bases légales
Nous traitons vos données personnelles pour les raisons ci-dessous. Lorsque le RGPD (GDPR) s'applique, nous nous appuyons également sur les bases légales indiquées.
- Pour fournir le service : pour créer et faire fonctionner votre compte, émettre des clés d'API, décompter les crédits et renvoyer les résultats de l'API. Base légale : exécution de notre contrat avec vous.
- Pour traiter les paiements et gérer les crédits : pour accorder et suivre les crédits et tenir les enregistrements de facturation. Base légale : exécution de notre contrat avec vous, et notre obligation légale de conserver certains enregistrements.
- Pour vérifier votre e-mail : pour confirmer que vous êtes titulaire de l'adresse e-mail du compte. Base légale : exécution de notre contrat avec vous et notre intérêt légitime à prévenir les abus.
- Pour maintenir la sécurité du service et prévenir la fraude : pour limiter le débit, bloquer les connexions échouées répétées et protéger contre les usages abusifs. Base légale : notre intérêt légitime à un service sûr et fiable.
- Pour comprendre et améliorer le produit : pour analyser les métadonnées d'utilisation. Base légale : notre intérêt légitime à améliorer le service.
- Pour respecter des obligations légales : par exemple les règles fiscales et comptables. Base légale : respect d'une obligation légale.
- Lorsque nous vous demandons votre consentement pour une finalité spécifique, notre base légale est ce consentement, et vous pouvez le retirer à tout moment.
6. Avec qui nous partageons vos données
Nous ne vendons ni ne louons vos données personnelles, et nous ne les partageons pas à des fins publicitaires.
Nous partageons vos données uniquement avec les prestataires de services de confiance qui nous aident à faire fonctionner CrustAPI, par exemple le traitement des paiements, la distribution des e-mails et l'hébergement. Ils ne peuvent utiliser vos données que pour nous fournir leur service, et ils sont tenus à la confidentialité.
Nous pouvons également partager des données si la loi l'exige, ou lorsque nous devons protéger nos droits, nos utilisateurs ou la sécurité du service.
Nous traitons les données aux États-Unis. Si vous vous trouvez dans l'EEE ou au Royaume-Uni, vos données sont donc transférées en dehors de votre pays. Nous nous appuyons sur les garanties de transfert mises en place par chacun des prestataires de services que nous utilisons, et nous vous indiquerons quel mécanisme s'applique à un prestataire donné si vous le demandez.
7. Combien de temps nous les conservons
Nous conservons les données de votre compte tant que votre compte est ouvert. Vous pouvez nous demander de les supprimer à tout moment en écrivant à support@crustapi.com.
Nous conservons certains enregistrements, par exemple les enregistrements de facturation et fiscaux, aussi longtemps que la loi l'exige ou aussi longtemps que nous en avons besoin pour résoudre des litiges ou faire respecter nos accords.
Nous conservons les métadonnées d'utilisation, y compris les paramètres de requête décrits à la section 3, à des fins de facturation, de prévention de la fraude et pour alimenter le journal des requêtes dans votre tableau de bord. Nous les conservons tant que votre compte est ouvert. Nous ne les supprimons pas selon un calendrier fixe ; si vous souhaitez donc qu'elles soient supprimées plus tôt, écrivez à support@crustapi.com et nous les supprimerons.
8. Décision automatisée
Nous ne prenons pas de décisions à votre sujet fondées uniquement sur un traitement automatisé et produisant des effets juridiques ou vous affectant de manière significative de façon similaire. Les étapes automatisées telles que la limitation de débit et le verrouillage de compte sont des mesures de sécurité, et non des décisions de ce type.
9. Vos droits
Vous disposez de droits sur vos données personnelles. Pour exercer l'un d'eux, écrivez à support@crustapi.com.
Si vous vous trouvez dans l'EEE ou au Royaume-Uni, en vertu du RGPD vous avez le droit de :
- Accéder aux données personnelles que nous détenons à votre sujet.
- Faire corriger les données inexactes (rectification).
- Faire supprimer vos données (effacement).
- Restreindre la manière dont nous traitons vos données.
- Vous opposer à notre traitement.
- La portabilité des données.
- Retirer votre consentement lorsque nous nous appuyons dessus.
- Déposer une réclamation auprès de votre autorité de contrôle locale.
10. Droits de confidentialité en Californie
Si vous êtes résident de Californie, en vertu du CCPA et du CPRA, vous avez le droit de savoir quelles informations personnelles nous collectons et comment nous les utilisons, le droit de les supprimer, le droit de les corriger et le droit de refuser la vente ou le partage de vos informations personnelles. Nous ne vendons ni ne partageons vos informations personnelles. Vous avez également le droit de ne pas être traité différemment pour avoir exercé ces droits.
Pour exercer un droit prévu par la Californie, écrivez à support@crustapi.com.
Pour les demandes au titre du RGPD, nous répondons dans un délai d'un mois. Nous pouvons prolonger ce délai de deux mois supplémentaires au maximum pour les demandes complexes ou nombreuses, et nous vous en informerons si nécessaire.
11. Cookies et stockage du navigateur
crustapi.com ne dépose aucun cookie, et nous n'utilisons aucun cookie de suivi ou de publicité. Pour vous maintenir connecté et mémoriser une préférence du tableau de bord, nous utilisons le stockage local (local storage) de votre navigateur au lieu de cookies.
Pendant le paiement, le processus de paiement s'exécute sur les propres pages de notre prestataire de paiement, et celui-ci peut y déposer ses propres cookies pour traiter le paiement et prévenir la fraude. Ces cookies sont régis par les politiques de ce prestataire, et non par les nôtres.
Notre Politique de Cookies explique plus en détail le stockage du navigateur que nous utilisons.
12. Comment nous sécurisons vos données
Nous prenons des mesures raisonnables pour protéger vos données.
- Les mots de passe sont stockés sous forme de hachages scrypt. Les codes de vérification d'e-mail et les jetons de session sont stockés uniquement sous forme de hachages SHA-256.
- Tout le trafic est chiffré en transit via HTTPS et TLS.
- Les connexions échouées répétées déclenchent un verrouillage par compte.
- La base de données est sauvegardée en continu vers un stockage d'objets chiffré.
- Aucune méthode de transmission ou de stockage n'est sûre à 100%, nous ne pouvons donc pas garantir une sécurité absolue.
13. Âge et éligibilité
CrustAPI est un service interentreprises. Pour l'utiliser, vous devez avoir au moins 18 ans et utiliser CrustAPI à des fins commerciales ou professionnelles. Le service n'est pas destiné aux enfants, et nous ne collectons pas sciemment de données personnelles auprès d'enfants.
14. Modifications de cette politique
Nous pouvons mettre à jour cette politique de temps à autre. Si une modification est importante, nous vous en informerons via le site ou par e-mail. Si vous continuez à utiliser CrustAPI après une mise à jour, cela signifie que vous acceptez la version mise à jour.
15. Contact
Pour toute demande relative à la confidentialité ou aux droits sur les données, ou pour toute autre question, contactez-nous à support@crustapi.com.