Aller au contenu
Subsido

Juridique

Politique de confidentialité

Comment ce service traite les données à caractère personnel. Dernière mise à jour : 28 septembre 2026.

Qui est responsable

Subsido est un service d’information indépendant, exploité par une entreprise établie en Belgique. Il n’est lié à aucune autorité ou instance publique, et n’est ni approuvé ni exploité par l’une d’elles. L’exploitant est le responsable du traitement des données à caractère personnel décrites ici. Pour toute question relative à cette page, y compris une demande d’accès à vos données ou d’effacement, écrivez à hello@subsido.be.

Sur quoi portent les données

Les mesures reprises dans ce service (subsides, prêts, mesures fiscales et leurs conditions) sont publiées par des autorités publiques et décrivent des dispositifs, pas des personnes. Lorsqu’une publication mentionne une personne de contact, cette partie n’est pas reprise. Les données à caractère personnel que détient ce service concernent ses propres titulaires de compte, ainsi que ce que les titulaires de compte choisissent d’envoyer au sujet des entreprises qu’ils soumettent au matching (voir ci-dessous).

Si vous avez un compte

Un compte existe pour que vous puissiez détenir une clé API, consulter votre utilisation et payer un abonnement. Seul ce dont ces trois choses ont besoin est conservé, rien de plus.

Nom et adresse e-mail
Issus de votre connexion Google, avec l’indication que Google a vérifié l’adresse. Pour identifier le compte, vous saluer dans le tableau de bord et vous écrire au sujet de vos clés, de votre abonnement ou d’une modification de nos conditions ou de la présente politique.
Identifiant du compte Google
L’identifiant permanent que Google attribue à votre compte. Voir la rubrique ci-dessous.
Mot de passe
Aucun : vous vous connectez avec Google.
Sessions
Un hachage SHA-256 du jeton de session, et ses dates de création, de dernière utilisation et d’expiration. Une session dure 30 jours. Le jeton lui-même n’est pas conservé.
Clés API
Un hachage SHA-256 de la clé, ses premiers caractères, s’il s’agit d’une clé live ou test, le nom que vous lui avez donné et sa dernière utilisation. La clé elle-même est affichée une seule fois et n’est jamais conservée ; c’est pourquoi nous ne pouvons pas récupérer une clé perdue.
Utilisation de l’API
Le nombre de requêtes, d’erreurs et de requêtes freinées (rate limit) et le volume de données envoyées, par compte, par endpoint et par jour, ainsi que le nombre d’évaluations de matching par mois. Uniquement des compteurs : jamais les paramètres que vous avez envoyés ni les données que vous avez reçues. Ils servent à votre quota, au graphique d’utilisation du tableau de bord et à la facturation.
Journaux techniques
Le proxy placé devant le site et l’API, ainsi que les serveurs derrière lui, journalisent ce qui est nécessaire pour faire fonctionner et sécuriser le service : pour chaque requête, l’heure, l’adresse demandée, le statut, l’identifiant de requête, le navigateur ou logiciel utilisé (user agent) et l’adresse IP du visiteur, ainsi que les erreurs. Ils ne sont reliés à votre compte dans aucun rapport. Les adresses utilisées pour limiter le nombre de requêtes sont conservées uniquement en mémoire, pendant un jour au plus.
Fonctions refusées
Par jour, quelle fonction réservée un compte a demandée alors que son abonnement ne l’inclut pas, et combien de fois. Nous savons ainsi ce dont les utilisateurs ont besoin.
Données de facturation
Un identifiant client et un identifiant d’abonnement chez Stripe, le prix et l’abonnement souscrits, la date de renouvellement et le fait que l’abonnement prend fin ou non, ainsi que ce que chaque notification de Stripe a modifié.
Endpoints webhook
Uniquement si vous en créez un : l’URL, ses filtres, le secret de signature, et pour chaque envoi, son statut et le code HTTP renvoyé par votre serveur.
Accès opérateur et dernière connexion
Si le compte a accès au tableau de bord de l’opérateur, et la date de sa dernière connexion.

Il n’y a ni publicité ni profilage. Rien de ce qui vous concerne n’est vendu ni partagé à des fins de marketing de tiers.

Les données d’entreprise que vous nous envoyez

Le matching a besoin d’informations sur une entreprise : un code postal, un effectif, un chiffre d’affaires, des codes NACE, une forme juridique, une date de création, un numéro d’entreprise, un budget de projet. Pour la plupart des entreprises, ce sont des données d’entreprise. Pour une entreprise individuelle, il peut s’agir de données à caractère personnel ; elles sont donc traitées comme telles.

POST /v1/match, le matching en lot, les outils MCP et la vérification sur ce site
Les informations servent uniquement à calculer la réponse. Elles sont évaluées en mémoire et ne sont ni conservées, ni journalisées, ni utilisées à d’autres fins ; il ne reste que le nombre d’évaluations de matching sur le compte qui a effectué l’appel. Un numéro d’entreprise est contrôlé sur ses chiffres de contrôle et renvoyé tel quel ; aucun registre n’est consulté avec lui. La vérification sur ce site transmet de la même manière à l’API ce que vous saisissez dans le formulaire, sous le compte propre du site, et ne conserve rien non plus.
Listes de suivi (watchlists)
Lorsque vous placez une entreprise dans une liste de suivi, nous conservons votre référence pour celle-ci, les informations sur l’entreprise et le projet que vous avez envoyées et ses résultats actuels, afin qu’elle puisse être réévaluée chaque fois qu’une mesure change. Elles sont conservées jusqu’à ce que vous retiriez l’entreprise ou supprimiez la liste, ou jusqu’à la suppression du compte. Nous demandons des faits, pas des noms : utilisez une référence qui a un sens pour vous et pour personne d’autre.

Pour les entreprises que vous envoyez, c’est vous qui décidez de ce qui est envoyé et pourquoi ; nous traitons ces données pour votre compte, afin de répondre à votre demande. N’envoyez pas de noms, d’adresses de personnes ni rien que le matching ne demande pas : il n’a pas de champ pour cela, et une propriété qu’il ne connaît pas est refusée.

Se connecter avec Google

Les comptes sont créés et connectés avec Google : Google remet à votre navigateur un jeton signé, que notre API vérifie à l’aide des clés publiées par Google. Le jeton contient un identifiant permanent de votre compte Google, votre adresse e-mail et l’indication que Google l’a vérifiée ou non, ainsi que votre nom. Nous conservons l’identifiant, l’adresse, le fait qu’elle est vérifiée et le nom, et rien d’autre : pas de contacts, pas d’agenda, aucun accès à quoi que ce soit dans votre compte Google.

Le compte est lié à l’identifiant, pas à l’adresse e-mail. Une adresse peut être modifiée par son titulaire ou attribuée à quelqu’un d’autre, et cette personne ne doit pas hériter de vos clés API.

Révoquer l’accès dans les autorisations de votre compte Google empêche les connexions futures. Cela ne supprime pas le compte chez nous ; écrivez-nous pour cela.

Paiements

Les paiements sont traités par Stripe, en tant que sous-traitant. Les données de carte sont saisies sur la page de paiement de Stripe, jamais sur ce site, et n’atteignent jamais nos serveurs. Stripe collecte aussi l’adresse de facturation et le numéro de TVA nécessaires à la facturation. Nous ne recevons que les identifiants et le statut d’abonnement mentionnés ci-dessus. Le traitement de vos données de paiement par Stripe est régi par la politique de confidentialité de Stripe.

Cookies et statistiques

Deux cookies propres. sb_session contient votre session de connexion, porte l’attribut httpOnly pour qu’aucun script ne puisse le lire, et expire après 30 jours ou lorsque vous vous déconnectez. sb_lang retient pendant un an la langue dans laquelle vous lisez le site, pour que l’adresse sans langue vous y ramène. Tous deux servent ce que vous demandez vous-même, ne font rien d’autre et ne servent pas à vous suivre.

Le site utilise Google Analytics 4 pour compter les visites : quelles pages sont lues, quels sites et quelles recherches amènent les visiteurs, le type d’appareil et de navigateur, et approximativement le pays ou la région où se trouvent les visiteurs. Il dépose les cookies _ga et _ga_*, afin qu’un visiteur qui revient ne soit pas compté deux fois, et les conserve jusqu’à deux ans. Google Analytics ne conserve pas les adresses IP, et nous ne voyons que des rapports agrégés, jamais reliés à votre compte. Il fonctionne uniquement sur le site, jamais sur l’API : rien de ce que vous envoyez à l’API ne parvient à Google.

Google Analytics ne se charge qu’après votre accord dans le bandeau en bas de page. Si vous refusez, il ne se charge pas et aucun cookie de Google n’est déposé. Votre choix est conservé dans votre navigateur. Vous retirez votre consentement en effaçant les données de ce site dans votre navigateur : le bandeau réapparaît alors. Le module de désactivation de Google ou un bloqueur de contenu l’empêche aussi de fonctionner.

Où se trouvent les données, et pour combien de temps

Tout fonctionne sur un serveur loué chez netcup en Allemagne, dans l’Union européenne, avec Cloudflare en amont. La base de données n’est pas accessible depuis Internet. Les paiements vont à Stripe, et Google ne reçoit une demande de connexion que lorsque vous choisissez de vous connecter ; Google Analytics reçoit les pages vues décrites ci-dessus. Les polices web sont chargées depuis Bunny Fonts : votre navigateur les demande donc à ce service ; nous n’en recevons rien. Il n’y a pas d’autres sous-traitants, et nous ne transférons rien hors de l’UE, hormis ce que Stripe, Google et Cloudflare font sous leurs propres garanties.

Données du compte
Conservées tant que le compte existe, et supprimées sur demande, avec ses clés, son utilisation, ses listes de suivi et ses webhooks.
Sessions
30 jours, puis supprimées.
Clés API révoquées
Le hachage est conservé pour qu’une clé révoquée le reste.
Compteurs d’utilisation
Agrégés par jour et conservés tant que le compte existe ; le tableau de bord affiche les 30 derniers jours.
Journaux techniques
Soumis à une rotation selon leur taille et écrasés ; ils ne sont pas archivés.
Requêtes de matching
Non conservées.
Entreprises en liste de suivi
Jusqu’à ce que vous les retiriez ou supprimiez la liste.
Données de facturation
Ce que chaque notification de Stripe a modifié, conservé à des fins comptables comme la loi l’exige.

Bases juridiques

  • Votre compte, vos clés, vos sessions, votre utilisation et vos webhooks : nécessaires à l’exécution du contrat que vous concluez en créant un compte et en choisissant un abonnement (article 6, paragraphe 1, point b), du RGPD).
  • Données de facturation : pour respecter nos obligations comptables et fiscales (article 6, paragraphe 1, point c), du RGPD).
  • Journaux techniques, limitation des requêtes et fonctions refusées : notre intérêt légitime à offrir un service sûr et stable et à savoir ce dont les utilisateurs ont besoin (article 6, paragraphe 1, point f), du RGPD).
  • Google Analytics : votre consentement (article 6, paragraphe 1, point a), du RGPD), que vous pouvez retirer à tout moment comme décrit ci-dessus.
  • Données d’entreprise que vous envoyez, y compris dans une liste de suivi : nous les traitons pour votre compte. C’est vous qui décidez pourquoi elles sont traitées, et il vous faut votre propre base juridique pour les envoyer.

Vos droits

En vertu du règlement général sur la protection des données (RGPD), vous pouvez demander une copie des données vous concernant, leur rectification ou leur effacement, la limitation de leur traitement, ou les recevoir dans un format portable. Vous pouvez vous opposer au traitement, en particulier à un traitement fondé sur notre intérêt légitime, et introduire une réclamation auprès d’une autorité de contrôle. En Belgique, il s’agit de l’Autorité de protection des données. Écrivez à hello@subsido.be et vous recevrez une réponse dans les 30 jours. C’est sans frais, et vous n’avez pas à motiver une demande d’effacement.

Modifications

Si cette politique change d’une manière qui vous concerne, la date en haut de page change et les titulaires de compte reçoivent un e-mail. Nous ne la modifions pas en silence.

Cette politique existe en néerlandais, en français et en anglais. Les trois versions ont la même valeur ; en cas de doute, aucune ne prévaut sur les autres.

Voir aussi les conditions d’utilisation et les sources que nous utilisons.