Politique de confidentialité
Dernière mise à jour : 2 septembre 2026. Nous ne vendons aucune donnée personnelle, et nous n'en transmettons à un tiers que dans les cas nommés ci-dessous.
Source et nature des données
Sirenic rediffuse des données publiques d'entreprises françaises issues de la base Sirene (INSEE) et du Registre national des entreprises (INPI), obtenues via l'API publique recherche-entreprises.api.gouv.fr, sous licence ouverte Etalab 2.0. Certaines de ces données concernent des personnes physiques (dirigeants d'entreprises) : nom, prénom, fonction et, le cas échéant, année de naissance. Aucune adresse personnelle ni date de naissance complète n'est diffusée par ce service.
Transactions de dirigeants (art. 19 MAR) — Belgique et Allemagne
Le service rediffuse les notifications de transactions de dirigeants publiées par la FSMA (Belgique, licence CC BY 4.0) et par la BaFin (Allemagne — © Federal Financial Supervisory Authority / www.bafin.de). Ces publications sont nominatives à la source : elles nomment le dirigeant qui déclare. Aucun nom n'est conservé ni diffusé par ce service : seule une empreinte cryptographique non réversible en est dérivée, et elle ne sert qu'à compter des déclarants distincts afin de masquer toute ventilation qui désignerait une personne. Ce qui est servi est un agrégat par société cotée, jamais un profil de personne.
Durées : la BaFin retire ces notifications de sa base douze mois après leur première publication, et notre stock allemand est intégralement remplacé à chaque collecte quotidienne — il ne dépasse donc jamais cette fenêtre. Côté belge, un retrait opéré par la FSMA est répercuté à la collecte suivante.
Base légale
Le traitement repose sur l'intérêt légitime (art. 6.1.f RGPD) : rediffusion de données légalement publiques des registres du commerce, dans les limites fixées par les textes (notamment l'art. A123-96 du Code de commerce) et par les conditions de rediffusion de l'INPI et de l'INSEE. Pour les notifications de transactions de dirigeants, la publication est imposée par l'article 19 du règlement (UE) n° 596/2014 et effectuée par l'autorité de marché elle-même.
Statut « diffusion partielle »
Lorsqu'un dirigeant ou un entrepreneur individuel s'est opposé à la diffusion publique de ses données (statut « diffusion partielle » dans Sirene), ce service respecte ce statut et ne restitue que la fiche minimale légale de l'entreprise, sans aucune donnée du dirigeant.
Droit d'opposition et droits des personnes
Si vous êtes une personne physique dont les données (dirigeant, associé ou entrepreneur individuel) sont rediffusées par ce service, vous pouvez exercer vos droits (opposition, accès, rectification, effacement, limitation) :
- à la source, auprès de l'INSEE (statut de diffusion Sirene) ou de l'INPI — c'est la voie la plus efficace car elle s'impose à tous les rediffuseurs ;
- directement auprès de nous, à l'adresse dédiée rgpd@sirenic.eu (objet conseillé : « Droit d'opposition »). Merci d'indiquer vos nom et prénom et, si possible, le SIREN de la société concernée. Votre demande est traitée dans les meilleurs délais, au plus tard sous 30 jours ; une fois l'opposition prise en compte, vos données de personne physique sont exclues des réponses du service. Ce retrait porte sur notre rediffusion et n'affecte pas les registres publics d'origine.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (cnil.fr).
Données collectées par le service lui-même
Sans compte — le rail x402 n'en demande aucun : l'agent paie à l'appel, aucun cookie n'est déposé. Les journaux techniques (adresse IP, user-agent, horodatage) sont conservés à des fins de sécurité et de facturation. Les règlements en cryptoactifs (USDC ou EURC) font l'objet d'un journal comptable conservé conformément aux obligations légales françaises (10 ans, art. L123-22 du Code de commerce) ; il contient l'adresse blockchain du payeur, qui est une donnée pseudonyme.
Avec un compte client (clé d'API et crédits prépayés, ouvert aux entreprises comme aux particuliers) — nous conservons : l'adresse e-mail qui sert d'identifiant, l'adresse IP de l'inscription (90 jours, contre l'abus), les informations de facturation que vous saisissez (nom ou raison sociale, pays, et pour une entreprise le SIREN ou le numéro de TVA), le journal des appels débités et les crédits achetés. Un cookie de session est déposé après avoir cliqué sur votre lien de connexion : il est strictement nécessaire au fonctionnement de l'espace client et ne sert à aucune mesure d'audience. Les paiements par carte sont traités par Stripe, qui est destinataire des données de facturation et de paiement ; aucune donnée de carte ne transite par nos serveurs. Un compte fermé est anonymisé après 30 jours, à l'exception des écritures comptables que la loi impose de conserver 10 ans.
Demande d'accès anticipé — tant que l'inscription publique n'est pas ouverte, l'espace client propose de laisser une adresse e-mail. Elle sert uniquement à vous inviter à l'ouverture du service, n'est transmise à personne, et est effacée 30 jours après l'envoi de l'invitation — ou au plus tard 180 jours après la demande si le service n'a pas ouvert entre-temps.
Le connecteur MCP et l'autorisation OAuth
Lorsque vous branchez un assistant (Claude, ChatGPT, Le Chat, Perplexity, n8n…) sur votre compte, ce que nous conservons se limite à ceci :
- l'identité du logiciel qui demande l'accès : son nom, son URI de redirection et, le cas échéant, l'adresse du document de métadonnées qu'il publie. Ces informations viennent du logiciel, pas de vous ;
- le lien entre votre compte et ce logiciel, créé au moment où vous cliquez « Autoriser », ainsi que la date de ce consentement ;
- des empreintes de jetons, jamais les jetons : le jeton d'accès est une clé de votre compte dont nous ne gardons qu'une empreinte SHA-256, comme pour une clé d'API. Il expire au bout d'une heure ; le jeton de renouvellement expire après 90 jours sans usage ;
- le journal des appels passés par le connecteur, identique à celui d'un appel direct à l'API : route, horodatage, montant débité. C'est ce qui vous permet de vérifier votre consommation.
Ce que l'assistant obtient : le droit d'appeler les routes de données à votre place, sur votre quota puis sur votre solde. Ce qu'il n'obtient pas : votre adresse e-mail, vos factures, le droit de recharger ou de fermer le compte. Vous coupez cet accès quand vous voulez depuis vos clés d'API ; la révocation est immédiate. Les demandes d'autorisation non abouties et les codes à usage unique sont effacés automatiquement passé leur courte durée de vie.
Sous-traitant d'analyse documentaire et transfert hors Union européenne
Deux fonctionnalités font appel à un modèle de langage fourni par Anthropic, dont les serveurs de traitement sont situés aux États-Unis :
/v1/entreprise/{siren}/capitaltransmet à Anthropic le PDF de l'acte PUBLIC déposé au Registre national des entreprises (statuts publiés par l'INPI), le temps de l'extraction. Cet acte public peut mentionner des personnes physiques (associés, dirigeants) telles qu'il les publie. La réponse servie par Sirenic est, elle, minimisée : année de naissance au plus, jamais d'adresse personnelle ni de date complète./v1/entreprise/{siren}/santene transmet AUCUN nom de personne physique : le dossier envoyé au modèle se limite à la dénomination SOCIALE de l'entreprise (uniquement lorsqu'il est prouvé qu'il s'agit d'une personne morale — jamais celle d'un entrepreneur individuel), à des montants, ratios et qualifications. Ni nom de dirigeant, ni année de naissance, ni adresse.
Ce traitement est encadré par l'accord de protection des données (DPA) d'Anthropic, qui incorpore les clauses contractuelles types de la Commission européenne pour le transfert ; les documents transmis via l'API ne sont pas utilisés pour l'entraînement des modèles. Détail des flux et garanties : rgpd@sirenic.eu.
Sécurité
Le service n'est joignable qu'en HTTPS (TLS, HSTS). Aucun secret n'est stocké en clair : clés d'API, jetons du connecteur, codes d'autorisation et jetons de session ne sont conservés que sous forme d'empreinte SHA-256 — nous ne pouvons donc ni les relire ni vous les renvoyer. Il n'existe aucune clé privée de portefeuille sur nos serveurs : seule l'adresse publique de réception y figure. L'espace client n'utilise ni mot de passe ni JavaScript ; sa session repose sur un cookie httpOnly, Secure et SameSite, révocable à tout moment. Les journaux d'accès du serveur frontal ne conservent aucun en-tête de requête, précisément pour qu'aucune clé ne puisse y apparaître, et sont purgés au bout de 7 jours. En cas de violation de données présentant un risque, nous notifions la CNIL dans les 72 heures et, si le risque est élevé, les personnes concernées.
Responsable de traitement
Pour toute question relative à vos données personnelles ou à l'exercice de vos droits : rgpd@sirenic.eu. L'identité et l'adresse du responsable de traitement figurent aux mentions légales.