Politique de confidentialité — API First (Plateforme Agréée)

Version en vigueur au 17 juillet 2026.

Article 1 – Objet

La présente politique (ci-après la « Politique ») a pour but de vous informer sur la manière dont nous collectons, utilisons et partageons les données personnelles que vous nous fournissez via notre site (ci-après « le Site ») et la Plateforme agréée d'API First (ci-après « Plateforme agréée »). Cette Politique a vocation à s'appliquer uniquement aux traitements des informations (ci-après les « Données Personnelles ») susceptibles d'identifier ou de rendre identifiables les utilisateurs du Site et de la Plateforme agréée (ci-après les « Utilisateurs »), directement ou indirectement.

Elle définit le cadre légal de collecte, d'utilisation et de traitement des Données personnelles par la Société API First (ci-après désignée « la Société ») conformément aux dispositions du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, portant Règlement général relatif à la protection des données personnelles (RGPD), et de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (modifiée).

Ainsi, la présente politique de protection des données a pour but de vous présenter :

  • Le responsable de traitement des données à caractère personnel ;
  • La manière dont sont collectées et traitées vos données ;
  • Vos droits concernant l'utilisation de vos données personnelles ;
  • Les destinataires à qui vos données sont transmises ;
  • La politique du site en matière de gestion des cookies.

Cette politique de confidentialité est complémentaire aux mentions légales présentes sur le site internet et aux conditions générales d'utilisation d'API First.

Article 2 – Lexique

Conformément à l'article 4.1 du RGPD, les « Données à Caractère Personnel » visent toute information se rapportant à une personne physique identifiée ou identifiable, notamment, mais sans y être limité, par référence à un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité.

Conformément à l'article 4.2 du RGPD, « un traitement » de données personnelles est toute opération ou ensemble d'opérations appliqué à des données personnelles (ex. : collecte, accès, enregistrement, organisation, conservation, transmission, etc.).

Conformément à l'article 4.7 du RGPD, « le Responsable de traitement » détermine les finalités (objectifs du traitement) et les moyens mis en place pour y parvenir.

« Le Sous-traitant » traite des données personnelles pour le compte et sur instructions du responsable de traitement.

Article 3 – Principes généraux

Conformément à l'article 5 du RGPD, la collecte et le traitement de vos données personnelles respectent les principes suivants :

  • Licéité, loyauté et transparence — la collecte ne peut reposer que sur une base légale définie au préalable ;
  • Finalités limitées — la collecte est réalisée pour répondre à un ou plusieurs objectifs définis ;
  • Minimisation — seules les données strictement nécessaires sont collectées ;
  • Conservation limitée dans le temps — des durées de conservation sont définies pour chaque traitement ;
  • Intégrité et confidentialité — le responsable de traitement garantit l'intégrité et la confidentialité des données.

Article 4 – Responsable du traitement et Sous-traitant

API First agit en qualité de Responsable de Traitement pour les traitements qui lui sont propres, notamment la création et la gestion des comptes utilisateurs, la gestion de la relation contractuelle avec ses clients, ainsi que pour les traitements nécessaires au respect des obligations légales et règlementaires qui lui incombent en tant que Plateforme Agréée.

Cela signifie que Dougs détermine les finalités et les moyens des traitements. En tant que responsable de traitement, Dougs s'engage à respecter les obligations issues du RGPD et de la Loi Informatique et Libertés modifiée. Conformément à l'article 32 du RGPD, nous mettons en œuvre toutes les mesures techniques et organisationnelles pour assurer la protection des données.

En tant que sous-traitant, API First s'engage à traiter les données à caractère personnel du client qu'autant que cela s'avère nécessaire pour l'exécution du contrat conclu, à savoir la mise à disposition de la plateforme électronique (émission, réception et traitement des factures) ainsi que l'hébergement des données des clients. Dougs s'engage à suivre les instructions écrites du client. Par ailleurs, Dougs a mis en place une clause de sous-traitance dans l'ensemble des lettres de mission dont Dougs est qualifié de sous-traitant.

Article 5 – Traitements de données personnelles

Dans l'ensemble des situations suivantes, API First agit en qualité de « Responsable de traitement » au sens du RGPD.

Création et gestion du compte utilisateur

Données collectées :

  • Les données concernant l'identité de l'utilisateur : prénom, nom, date de naissance ;
  • Les données relatives à sa vie personnelle : adresse e-mail personnelle ;
  • Les données relatives à sa vie professionnelle : adresse e-mail professionnelle, informations sur l'entreprise ;
  • Les données internet : cookies, traceurs ;
  • Les données de connexion : identifiant d'accès et logs.

Raisons de la collecte :

  • Créer le compte utilisateur ;
  • Vérifier l'identité de l'utilisateur ;
  • Gérer le compte et la relation contractuelle.

Fondement juridique :

  • Le traitement est nécessaire à des fins d'intérêt légitime : contrôler et améliorer notre outil de facturation électronique ; sécuriser notre outil (détection des fraudes) ;
  • Le traitement est nécessaire à l'exécution d'un contrat : permettre l'accès à l'outil de facturation.

Durées de conservation :

  • Gestion des prospects : trois (3) ans après la dernière activité sur l'outil ;
  • Gestion des clients : cinq (5) ans après la fin de la relation contractuelle ;
  • Éléments comptables : dix (10) ans après la clôture du dernier exercice comptable.

Respect de nos obligations légales

Données collectées :

  • Les données concernant l'identité de l'utilisateur : prénom, nom, date de naissance ;
  • Les données relatives à sa vie personnelle : adresse e-mail personnelle, numéro de téléphone ;
  • Les données relatives à sa vie professionnelle : adresse e-mail professionnelle, informations sur l'entreprise, numéro de téléphone ;
  • Les données de connexion : identifiant d'accès, logs, factures reçues ou validées, historique des actions réalisées, etc. ;
  • Informations économiques : données relatives aux factures électroniques (numéro, date, statut, identifiants des parties, IBAN, etc.).

Raisons de la collecte :

  • Répondre aux obligations réglementaires applicables aux plateformes agréées (traçabilité, conservation, contrôles, transmissions imposées par la règlementation, etc.).

Fondement juridique :

  • Le traitement est nécessaire à l'exécution d'une obligation légale : garantir l'application de nos obligations légales et règlementaires.

Durées de conservation :

  • Gestion des prospects : trois (3) ans après la dernière activité sur l'outil ;
  • Gestion des clients : cinq (5) ans après la fin de la relation contractuelle ;
  • Éléments comptables : dix (10) ans après la clôture du dernier exercice comptable ;
  • Logs : 6 mois après l'enregistrement.

Dans l'ensemble des situations suivantes, API First agit en qualité de « Sous-traitant » au sens du RGPD, pour le compte de ses clients.

Mise à disposition d'une plateforme de factures électroniques

Données collectées :

  • Les données concernant l'identité de l'utilisateur : prénom, nom ;
  • Les données relatives à sa vie personnelle : adresse e-mail personnelle, numéro de téléphone ;
  • Les données relatives à sa vie professionnelle : adresse e-mail professionnelle, informations sur l'entreprise, numéro de téléphone ;
  • Les données de connexion : identifiant d'accès, logs, factures reçues ou validées, historique des actions réalisées, etc. ;
  • Informations économiques : données relatives aux factures électroniques (numéro, date, statut, identifiants des parties, IBAN, etc.).

Raisons de la collecte :

  • Gérer l'émission de factures par les clients ;
  • Gérer la réception de factures par les clients ;
  • Gérer la consultation de factures par les clients ;
  • Gérer le téléchargement de factures par les clients.

Fondement juridique :

  • Le traitement est nécessaire à l'exécution du contrat (gestion de l'émission, de la réception, de la consultation et du téléchargement de factures par les clients).

Durées de conservation :

  • Gestion des prospects : trois (3) ans après la dernière activité sur l'outil ;
  • Gestion des clients : cinq (5) ans après la fin de la relation contractuelle ;
  • Éléments comptables : dix (10) ans après la clôture du dernier exercice comptable ;
  • Logs : 6 mois après l'enregistrement.

Hébergement et sécurisation des données sur la plateforme agréée

Données collectées :

  • Les données concernant l'identité de l'utilisateur : prénom, nom ;
  • Les données relatives à sa vie personnelle : adresse e-mail personnelle, numéro de téléphone ;
  • Les données relatives à sa vie professionnelle : adresse e-mail professionnelle, informations sur l'entreprise, numéro de téléphone ;
  • Les données de connexion : identifiant d'accès, logs, factures reçues ou validées, historique des actions réalisées, etc. ;
  • Informations économiques : données relatives aux factures électroniques (numéro, date, statut, identifiants des parties, IBAN, etc.).

Raisons de la collecte :

  • Assurer le stockage, la disponibilité, la sauvegarde, l'intégrité, la confidentialité et la sécurité des données.

Fondement juridique :

  • Le traitement est nécessaire à l'exécution du contrat (stockage, disponibilité, sauvegarde, intégrité, confidentialité et sécurité des données).

Durées de conservation :

  • Gestion des prospects : trois (3) ans après la dernière activité sur l'outil ;
  • Gestion des clients : cinq (5) ans après la fin de la relation contractuelle ;
  • Éléments comptables : dix (10) ans après la clôture du dernier exercice comptable ;
  • Logs : 6 mois après l'enregistrement.

Article 6 – Destinataires des données

6.1 Destinataires internes

API First s'engage à ne transmettre vos données personnelles qu'aux seules personnes habilitées en interne et aux tiers autorisés (administration des impôts, de la justice, police et gendarmerie), selon les conditions définies par les dispositions légales.

6.2 Destinataires externes et sous-traitants

Dougs peut éventuellement transmettre vos données personnelles à des destinataires externes ou sous-traitants tels que :

  • Les sociétés dans lesquelles Dougs a une participation ainsi que toutes les sociétés appartenant au groupe ;
  • Les partenaires commerciaux d'API First ou les partenaires commerciaux du Groupe Dougs ;
  • Les prestataires de services réalisant des prestations pour le compte de Dougs.
PrestatairePrestationPolitique de confidentialité
Outscale (sous-traitant)HébergeurPolitique de confidentialité d'Outscale
Docaposte (sous-traitant)Fournisseur d'identité numériquePolitique de confidentialité de Docaposte
Datadog (sous-traitant)Gestionnaire du monitoringDPA de Datadog
Pappers (responsable de traitement)Informations sur les entreprisesPolitique de confidentialité Pappers
Yousign (sous-traitant)Fournisseur de signature électroniquePolitique de confidentialité de Yousign
DGFIP (responsable de traitement)Direction Générale des Finances PubliquesPolitique de confidentialité DGFIP
L'AIFE (Agence de l'Informatique Financière de l'État — responsable de traitement)Agence de l'Informatique Financière de l'ÉtatPolitique de confidentialité de l'AIFE
Peppol (responsable de traitement)Réseau interopérable de partage de donnéesPolitique de confidentialité Peppol
Keycloak (responsable de traitement)Gestion de l'authentification des utilisateursCode source libre
OVH (sous-traitant)Hébergeur de donnéesPolitique de confidentialité d'OVH
Scaleway (sous-traitant)Envoi de mailPolitique de confidentialité Scaleway

Le recours à ces prestataires est nécessaire à la bonne réalisation de nos services. Nous nous engageons à vérifier et garantir le respect de leur conformité au regard du RGPD et de la Loi Informatique et Libertés modifiée.

API First veille à prendre les garanties suivantes avec l'intégralité des sous-traitants :

  • Conclure une convention de sous-traitance contenant les clauses types de protection des Données ;
  • Vérifier que les pratiques des sous-traitants sont conformes aux exigences du RGPD ;
  • Vérifier si le sous-traitant traite et/ou héberge des données en dehors de l'UE ;
  • Mettre en place des mesures de sécurité supplémentaires conformément aux recommandations du CEPD.

API First accorde la plus haute importance à la sécurité et à l'intégrité des données personnelles qui lui sont confiées. API First s'engage à prendre toutes les précautions nécessaires afin de préserver la sécurité des Données personnelles et, en particulier, les protéger contre toute destruction accidentelle ou illicite, perte accidentelle, corruption, diffusion ou accès non autorisé, ainsi que contre toute autre forme de traitement illicite ou divulgation à des personnes non autorisées.

Article 7 – Transfert de données en dehors de l'Union européenne

Les données pourront être transférées en dehors de l'Union Européenne uniquement dans le cadre de la gestion du monitoring gérée par DataDog. API First s'engage à prendre les dispositions nécessaires afin de garantir une protection adéquate des données collectées et conforme à la réglementation en vigueur.

Nous nous assurons que les transferts de données soient encadrés par une décision d'adéquation ou des clauses contractuelles types.

Sous-traitantGaranties apportées
DataDogDécision d'adéquation Data Privacy Framework

Article 8 – Sécurité des données

API FIRST s'engage à mettre en œuvre des mesures de sécurité techniques et organisationnelles, alignées sur les bonnes pratiques de l'industrie et conformes aux exigences réglementaires afin de garantir la confidentialité, l'intégrité et la disponibilité des données.

DomaineMesures de sécurité mises en œuvre
Protection et ChiffrementConfidentialité : utilisation de protocoles de chiffrement standardisés et reconnus (état de l'art) pour les données en transit et au repos.
Gestion des secrets : politique stricte de gestion des clés de chiffrement et sécurisation des environnements de stockage.
Contrôle d'AccèsAuthentification : mécanismes d'authentification sécurisés pour les utilisateurs et restriction des accès aux seules personnes habilitées.
Sécurité des identifiants : stockage cryptographique sécurisé des mots de passe et politique imposant une complexité minimale.
Intégrité des DonnéesInaltérabilité : mise en œuvre de procédés techniques garantissant l'intégrité des données et flux traités.
Traçabilité : conservation de journaux d'événements (logs) permettant d'assurer la traçabilité des accès et des opérations critiques, conformément à la réglementation.
Disponibilité et ContinuitéSauvegardes : réalisation de sauvegardes régulières des données, stockées de manière sécurisée.
Résilience : architecture technique conçue pour assurer la disponibilité du service et dispositif de reprise d'activité en cas d'incident.
Audit et SurveillanceVeille de sécurité : surveillance continue des systèmes pour détecter et prévenir les tentatives d'intrusion ou les comportements anormaux.
Maintien en condition : application régulière des correctifs de sécurité.
Localisation et Sous-traitanceHébergement : les données sont hébergées sur des serveurs sécurisés situés au sein de l'Union Européenne.
Partenaires : recours à des prestataires d'infrastructure reconnus et disposant de certifications de sécurité de premier plan (ISO 27001, SecNumCloud).

L'obligation de sécurité reste une obligation de moyen : nous mettons tout en œuvre pour garantir la confidentialité et l'intégrité de vos données personnelles.

L'ensemble des personnes ayant accès à vos données personnelles a été sensibilisé aux bonnes pratiques en matière de protection des données et est tenu par une obligation de confidentialité.

Article 9 – Droits des utilisateurs

Conformément au RGPD, les Utilisateurs disposent des droits suivants :

  • Droit d'accès — obtenir des informations sur l'existence d'un traitement et une copie de ses données ;
  • Droit de rectification — solliciter la rectification des données erronées ou obsolètes ;
  • Droit de suppression — réclamer la suppression des données dans les cas prévus par le RGPD ;
  • Droit d'opposition — s'opposer à certains types de traitement pour des raisons liées à sa situation particulière ;
  • Droit à la portabilité — obtenir une copie de ses données dans un format structuré et lisible par machine ;
  • Droit à la limitation — limiter ou empêcher l'utilisation ultérieure de ses données dans certains cas ;
  • Droit de retirer le consentement — à tout moment, sans affecter la licéité du traitement antérieur ;
  • Droit de définir des directives après sa mort — organiser le sort de ses données après son décès.

Exercice des droits. Pour exercer vos droits, contactez le DPO Dougs Groupe : dpo@dougs.fr. Une pièce justificative d'identité pourra être demandée.

En cas d'insatisfaction, vous pouvez déposer une plainte auprès de la CNIL — 3 place de Fontenoy, 75334 Paris Cedex 7.

Article 10 – Utilisation des cookies

Conformément à la délibération de la CNIL n° 2020-092 du 17 septembre 2020, Dougs informe que la navigation sur le Site internet et la Solution Dougs est susceptible de provoquer l'installation de Cookies pouvant enregistrer certaines informations stockées dans la mémoire du disque dur de l'Utilisateur.

Un Cookie est un fichier de petite taille, qui ne permet pas l'identification de l'Utilisateur, mais qui enregistre des informations relatives à la navigation d'un ordinateur sur un site. La technologie des Cookies sert à améliorer la navigation ainsi que l'expérience des Utilisateurs du site. Ils sont également utilisés lors de l'identification afin d'effectuer des analyses de la fréquentation et de l'utilisation des éléments du site.

Un message d'alerte, sous forme de bandeau, demande à l'Utilisateur, au préalable, s'il souhaite accepter les Cookies. À tout moment, les Utilisateurs peuvent décider de refuser l'utilisation des Cookies ainsi que modifier leurs préférences.

Tant que l'Utilisateur n'a pas donné son consentement au recueil des Cookies, aucun Cookie ne pourra être déposé sur son terminal, à l'exception des Cookies exemptés du recueil du consentement dans la mesure où ils sont strictement nécessaires à la fourniture d'un service expressément demandé par l'Utilisateur. Le refus d'installation d'un Cookie peut toutefois entraîner l'impossibilité d'accéder à certains services.

Article 11 – Analytics

Dougs utilise notamment comme outil de comportement Utilisateur et d'analyse statistique : Google Analytics, Matomo, Mixpanel, Hubspot, Clarity.

Cette utilisation est nécessaire aux fins des intérêts légitimes de Dougs consistant à améliorer et optimiser le Site internet et votre expérience de navigation et la Solution Dougs.

Certains de nos outils utilisent des Cookies afin d'analyser le comportement de l'Utilisateur qui peuvent, dans des cas exceptionnels, être envoyés à un serveur hors Union Européenne (exemple : conservation par Google Analytics aux États-Unis).

L'Utilisateur peut refuser l'utilisation de ces Cookies en configurant les réglages prévus à cet effet. Il est toutefois précisé qu'en cas de refus, l'Utilisateur ne sera pas en mesure d'utiliser l'ensemble des fonctionnalités du Site internet et de la Solution Dougs.

La présente politique de confidentialité peut être amenée à évoluer. La dernière mise à jour a été effectuée le 17 juillet 2026.