1. Notre engagement
Pilier2XML est conçu autour d'un principe directeur : vos données ne quittent pas votre navigateur, sauf action explicite de votre part . La saisie, la validation et la génération du fichier XML GIR sont effectuées localement.
2. Responsable du traitement
Le responsable du traitement au sens de l'article 4(7) du RGPD est Decuma SAS (DECUMA, société par actions simplifiée (SAS)), dont le siège social est situé 1 rue Henri Dunant, 78130 Les Mureaux, France (R.C.S. Versailles 107 208 563). L'éditeur reste joignable pour toute demande relative aux données :
- Contact RGPD : contact@decuma.fr
3. Données collectées sur le site éditorial
Le site éditorial pilier2xml.com ne dépose ni cookie de mesure d'audience, ni cookie publicitaire, ni cookie tiers. Il est hébergé et distribué par Cloudflare Pages, qui reçoit à ce titre l'adresse IP des visiteurs (voir l'article 6). Les journaux serveurs de l'hébergeur (adresse IP, horodatage, route appelée) sont conservés à des fins de sécurité pendant 30 jours maximum.
Le site utilise une mesure d'audience sans cookie (Counterscale), auto-hébergée par l'éditeur sur son propre déploiement Cloudflare Workers : elle comptabilise les pages vues et le site référent, sans déposer de cookie ni d'identifiant dans le navigateur, et sans conservation de l'adresse IP en clair (données agrégées). Base légale : l'intérêt légitime de l'éditeur à mesurer la fréquentation de son site (art. 6.1.f RGPD). Ce dispositif, dépourvu de traceur, n'est pas soumis au recueil du consentement prévu à l'article 82 de la loi Informatique et Libertés.
Le formulaire de demande d'accès (prénom, nom, société, adresse email et motif de la demande) est transmis, via le service de traitement de formulaires Web3Forms, directement à la messagerie de l'éditeur, à la seule fin de traiter votre demande d'accès à l'application (base légale : votre consentement, recueilli par la case à cocher du formulaire). Ces données ne sont ni stockées dans une base de données, ni utilisées à des fins commerciales ; elles sont conservées le temps nécessaire au traitement de la demande, puis supprimées.
4. Données saisies dans l'application
Les informations saisies dans le formulaire 2259-SD (dénominations, SIREN,
NIF, montants) sont stockées localement dans votre navigateur (IndexedDB, avec copie localStorage) et ne sont
jamais transmises à nos serveurs ni consultées par un tiers. La génération
du fichier XML, sa validation XSD et les contrôles DGFiP s'exécutent
intégralement dans le navigateur.
Les seules données traitées côté serveur par l'application app.pilier2xml.com sont les codes d'accès et les journaux techniques de sécurité. Elles sont hébergées par Railway sur des serveurs situés aux Pays-Bas (région européenne d'Amsterdam) : aucune donnée applicative n'est stockée hors de l'Union européenne.
L'application n'embarque aucune télémétrie tierce :
ni outil de suivi d'erreurs, ni mesure d'audience, ni régie publicitaire.
Sa politique de sécurité de contenu restreint les requêtes du navigateur à
connect-src 'self' : aucun appel réseau ne part vers un
domaine tiers. Les rares services externes nécessaires (répertoire Sirene
de l'INSEE) sont appelés de serveur à serveur depuis notre
infrastructure, jamais depuis votre navigateur. Seule exception, les
drapeaux des pays affichés dans l'interface sont des images publiques
servies par flagcdn.com : elles ne portent aucun cookie
et ne véhiculent aucune donnée de votre liasse.
5. Données d'accès et de sécurité de l'application
Pour protéger l'accès à l'application contre le partage de codes et les usages non autorisés, l'application enregistre, par code d'accès, des métadonnées de connexion : la date de dernière activité et le nombre de jours d'activité, ainsi qu'un jeton d'appareil aléatoire par navigateur (limitation du nombre d'appareils par code). Aucune localisation n'est calculée et l'adresse IP des utilisateurs n'est pas conservée.
Base légale : l'intérêt légitime de l'éditeur à sécuriser l'accès à l'application et à prévenir le partage de codes (art. 6.1.f RGPD). Ces métadonnées sont conservées pendant la durée de validité du code d'accès concerné, dans la limite de 12 mois, puis supprimées. Elles sont indépendantes du contenu des liasses, qui ne quitte jamais votre navigateur (voir l'article 4).
Lors de la création d'un code d'accès par un administrateur, l'identité de cet administrateur et son adresse IP sont journalisées à des fins d'audit de sécurité interne.
6. Destinataires et sous-traitants
Conformément à l'article 13(1)(e) du RGPD, voici la liste exhaustive des destinataires de données personnelles, avec leur finalité et la localisation du traitement. Aucun d'entre eux ne reçoit le contenu d'une liasse 2259-SD (dénominations, SIREN, NIF, montants), qui ne quitte pas votre navigateur.
- Railway (société américaine, serveurs en Union européenne — Amsterdam, Pays-Bas) : hébergement de l'application app.pilier2xml.com et de sa base PostgreSQL — codes d'accès, jetons d'appareil et journaux techniques de sécurité.
- Cloudflare (société américaine, réseau mondial de distribution) : hébergement et diffusion du site éditorial pilier2xml.com — adresses IP des visiteurs et journaux de distribution.
- Counterscale (logiciel libre auto-hébergé par l'éditeur sur Cloudflare Workers) : mesure d'audience sans cookie du site éditorial — pages vues et site référent agrégés, sans conservation de l'adresse IP en clair.
- Web3Forms (relais de formulaire, transit vers la messagerie de l'éditeur) : acheminement du formulaire de demande d'accès — prénom, nom, société, email et motif, supprimés après traitement de la demande.
- INSEE (établissement public français, France) : proxy vers le répertoire Sirene, appelé de serveur à serveur pour pré-remplir une dénomination à partir d'un SIREN — donnée publique d'entreprise, non personnelle.
- Microsoft Entra ID (société américaine) : authentification du back-office d'administration — réservé au personnel interne de l'éditeur, aucun utilisateur de l'application n'y dispose de compte.
Les transferts éventuels hors Union européenne inhérents à ces prestataires sont encadrés par les clauses contractuelles types de la Commission européenne. Nous ne procédons à aucune vente, location ou cession de données à des fins commerciales ou publicitaires.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition et du droit de définir des directives post-mortem relatives à vos données. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour exercer vos droits, écrivez à contact@decuma.fr. Une réponse vous sera apportée dans un délai maximum d'un mois.