Politique de Confidentialité & Charte de Protection des Données
Date d'entrée en vigueur : 18 Septembre 2026 • Version 6.0 Enterprise Sovereign. Cette politique définit les engagements rigoureux pris par VAT Mesh Technologies Ltd. et sa plateforme OmniTax & ELFATOORA AI pour la collecte, le traitement en mémoire éphémère, la sécurité cryptographique et le respect des droits des personnes concernées à travers nos corridors fiscaux européens et méditerranéens.
01. Responsable du Traitement & Éditeur du Service
La plateforme VAT Mesh (incluant ses moteurs OmniTax, ELFATOORA AI et ses passerelles bilatérales d'interopérabilité) est développée et exploitée par :
Pour toute question relative à l'exercice de vos droits, aux politiques de rétention ou à la conclusion d'un accord de sous-traitance des données (Data Processing Agreement - DPA), notre équipe de conformité répond sous 48 heures ouvrées via support@vatmesh.com.
02. Cadre Réglementaire & Juridictions Couvertes
VAT Mesh opère sur des corridors d'affaires bilatéraux et harmonise sa gouvernance de protection des données avec les régimes légaux en vigueur dans chaque pays de déploiement :
- Union Européenne : Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679).
- Italie : Codice in materia di protezione dei dati personali (D.Lgs. 30 giugno 2003, n. 196, modifié par le D.Lgs. 101/2018) et délibérations du Garante per la protezione dei dati personali applicables à la facturation électronique FatturaPA / SdI (DPR 633/72).
- Tunisie : Loi organique n° 2004-63 du 27 juillet 2004 portant sur la protection des données à caractère personnel et prescriptions de l'Instance Nationale de Protection des Données Personnelles (INPDP) applicables aux flux de facturation TEIF XML / TTN.
- Arabie Saoudite : Personal Data Protection Law (PDPL - Décret Royal M/19) sous la supervision de la Saudi Data and AI Authority (SDAIA), en conformité avec les spécifications ZATCA FATOORAH Phase 2.
- Émirats Arabes Unis : Federal Decree-Law No. 45/2021 on Personal Data Protection (PDPL) et cadre PEPPOL MoF.
- Maroc : Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (CNDP).
- Égypte : Loi n° 151 de 2020 relative à la protection des données personnelles et règles ETA (Egyptian Tax Authority).
03. Catégories de Données Traitées & Finalités
Nous appliquons strictement le principe de minimisation des données (Art. 5(1)(c) RGPD). Seules les informations rigoureusement nécessaires à l'audit statutaire et au scellement cryptographique sont traitées :
Raison sociale, nom et prénom du gestionnaire, adresse de facturation professionnelle, adresse email professionnelle, pays de résidence fiscale et justificatifs de TVA / Matricule Fiscal.
Identifiants fiscaux (P.IVA, Matricule Fiscal, ICE, NIF, RIN), montants hors taxe, montants de TVA ventilés par taux légal, retenues à la source, timbres fiscaux, devise et désignation des prestations.
Traitement des Documents (PDF / Images / XML) : Les fichiers soumis via nos interfaces interactives (Interactive Document Studio) ou nos points d'accès API sont analysés en mémoire éphémère (RAM). Le corps du document brut n'est pas conservé sur disque une fois le rapport de conformité généré, sauf demande explicite de l'utilisateur sous mandat d'archivage souverain.
04. Sous-Traitants Ultérieurs & Traitement IA Souverain
Pour délivrer ses services d'analyse automatisée, VAT Mesh s'appuie sur des infrastructures de classe mondiale soumises à des engagements contractuels stricts :
- Hébergement Primaire & Base de Données : Serveurs sécurisés en centres de données européens (Ubuntu 24.04 LTS, conteneurs isolés, stockage chiffré AES-256 au repos, bases PostgreSQL 16 & SQLite par tenant).
- Intelligence Artificielle & OCR Spectral : Modèles Google Gemini Enterprise API déployés sur des zones souveraines. Avant toute transmission pour analyse de texte, les données identifiantes sensibles (noms de particuliers, coordonnées bancaires directes) subissent une tokenisation et une anonymisation pré-inférence. Aucune donnée client n'est utilisée pour entraîner des modèles publics ou tiers.
- Passerelles Monétiques B2B : Traitement des règlements par carte ou virement via Stripe Payments Europe Ltd. et les passerelles bancaires tunisiennes agréées BCT (BIAT, ClicToPay, Konnect, Flouci). VAT Mesh ne conserve jamais les numéros complets de carte bancaire (conforme PCI-DSS).
05. Sécurité Cryptographique & Scellement d'Intégrité
Conformément à l'Article 32 du RGPD, nous déployons une architecture Zero-Trust à l'état de l'art :
chmod 600.06. Vos Droits & Modalités d'Exercice
En tant qu'utilisateur ou représentant légal d'une entreprise utilisatrice, vous disposez des droits fondamentaux suivants sur vos données :
- Droit d'accès et de communication (Art. 15 RGPD / Art. 32 Loi 2004-63) : Obtenir confirmation que vos données sont traitées et en recevoir copie dans un format structuré et lisible par machine (JSON, CSV).
- Droit de rectification (Art. 16 RGPD) : Mettre à jour des informations inexactes relatives à votre structure commerciale ou vos identifiants fiscaux.
- Droit à l'effacement / Droit à l'oubli (Art. 17 RGPD) : Demander la suppression définitive de vos comptes, clés API et journaux d'activité, sous réserve des obligations légales d'archivage comptable imposées par les codes généraux des impôts nationaux.
- Droit à la limitation et d'opposition (Art. 18 & 21 RGPD) : Restreindre certains traitements analytiques ou vous opposer à l'envoi de bulletins techniques.
- Droit à la portabilité (Art. 20 RGPD) : Exporter l'intégralité de vos certificats fiscaux et fichiers XML générés en un clic.
07. Politique Relative aux Cookies & Télémétrie
VAT Mesh applique une politique rigoureuse de respect de la vie privée dès la conception (Privacy by Design) :
- Cookies strictement techniques et de session : Nous utilisons exclusivement des cookies d'authentification sécurisés (attributs
HttpOnly,Secure,SameSite=Strict) nécessaires au maintien de la session dans le Cockpit et l'espace d'administration. - Zéro cookie publicitaire tiers : Notre plateforme n'embarque aucun pixel de tracking publicitaire intrusif (pas de Meta Pixel, pas de Google Analytics invasif, pas de revente à des réseaux programmatiques).
- Analytique éthique : Si des mesures d'audience anonymisées sont activées, elles reposent sur des solutions souveraines auto-hébergées respectueuses de l'anonymat (sans dépôt de cookies persistants).
08. Contacts Officiels & Recours
Pour toute communication officielle, clarification juridique ou signalement de sécurité, veuillez utiliser exclusivement nos adresses de contact certifiées :
En cas de contestation non résolue par nos services, vous conservez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente : la CNIL (France), le Garante per la protezione dei dati personali (Italie), l'INPDP (Tunisie) ou la SDAIA (Arabie Saoudite).