Politique de confidentialité
Checked travaille avec des données publiées par les autorités belges, plus le minimum nécessaire au fonctionnement de votre compte. Vous trouverez ci-dessous précisément ce que cela recouvre, pourquoi nous le faisons, avec qui nous le partageons et comment vous pouvez agir.
Version du 9 août 2026.
1. Qui est responsable
Le responsable du traitement pour tout ce qui figure sur cette page est :
- Société
- WhileLoop BV
- Siège social
- Hundelgemsesteenweg 722B, 9820 Merelbeke-Melle, Belgique
- Numéro d'entreprise
- 0716.802.779
- Questions et demandes
- privacy@checked.be
- Contact général
- contact@checked.be
Nous ne sommes pas tenus de désigner un délégué à la protection des données et n'en avons pas. Vos demandes arrivent directement chez les personnes qui construisent le produit, et ce sont elles qui y répondent.
2. Données des registres publics
L'essentiel de Checked porte sur des entreprises, et les données d'entreprise ne sont pas des données personnelles. Mais ces publications contiennent aussi des noms de personnes, qui, eux, le sont. Nous ne vous avons pas demandé ces noms : nous les tirons de registres publiés par les autorités. C'est pourquoi vous lisez ici précisément d'où ils proviennent.
Quelles données
- Nom, fonction et période de mandat des administrateurs, gérants, représentants permanents et liquidateurs, avec la publication d'origine.
- Nom des curateurs, administrateurs provisoires, mandataires de justice et notaires dans les publications d'insolvabilité et immobilières.
- Nom et date de naissance des personnes frappées d'une interdiction professionnelle, telles que publiées au Moniteur belge. Ces données ne sont affichées qu'aux utilisateurs payants et connectés, et les pages sont soustraites aux moteurs de recherche.
- Données issues des mesures de protection (administration provisoire), avec la même protection.
- Données d'entreprise qui coïncident avec une personne, comme pour une entreprise individuelle : numéro d'entreprise, activité, adresse du siège.
Ce que nous ne traitons délibérément pas : les numéros de registre national, les adresses privées non publiées comme siège, et les données relatives à la santé, aux opinions politiques, à la religion, à l'affiliation syndicale, à la vie sexuelle ou à l'origine ethnique. Sur les pages d'adresse, les entreprises qui sont une personne physique sont affichées avec une mention neutre, sans nom.
D'où elles proviennent
- Banque-Carrefour des Entreprises (BCE), open data du SPF Économie.
- Moniteur belge, via les publications sur ejustice.just.fgov.be.
- Banque nationale de Belgique, comptes annuels déposés.
- Sources publiques immobilières, cadastrales, de permis et de marchés publics des autorités fédérales et régionales.
Chaque page indique la source, avec le numéro Numac de la publication ou le lien vers le registre, afin que vous puissiez vérifier vous-même l'origine d'une donnée.
Pourquoi, et sur quelle base
Base légale : notre intérêt légitime et celui de nos utilisateurs (article 6.1.f RGPD). L'objectif est sobre : quiconque traite avec une entreprise belge doit pouvoir vérifier qui se trouve derrière, s'il existe une faillite ou une interdiction professionnelle, et si les chiffres tiennent. C'est précisément la raison d'être de la publicité des entreprises : le registre est public pour que les tiers puissent s'y fier.
Nous avons mis ces intérêts en balance avec votre vie privée, et voici concrètement le résultat de cet exercice :
- Nous traitons vos données uniquement dans votre qualité professionnelle : quel rôle vous avez exercé dans quelle entreprise, et quand. Jamais votre vie privée.
- Nous n'ajoutons rien qui ne soit publié. Aucun score sur les personnes, aucun profilage publicitaire, aucune revente de données, aucun réseau publicitaire.
- Les catégories les plus sensibles, interdictions professionnelles et mesures de protection, sont derrière une connexion et une formule payante, et ces pages sont exclues du sitemap et des moteurs de recherche.
- Les pages de personnes sont soustraites aux moteurs de recherche, de sorte que votre nom n'apparaisse pas dans les résultats généraux via Checked.
- Chaque donnée porte sa source, pour que vous voyiez immédiatement où demander une correction.
- Vous pouvez toujours vous opposer. Comment cela fonctionne et ce que nous faisons alors est expliqué plus loin.
3. Données de votre compte
Si vous créez un compte, nous traitons les données que vous fournissez et celles générées par l'utilisation du service :
- Votre adresse e-mail et, si vous le renseignez, votre nom. Votre adresse e-mail est aussi votre nom d'utilisateur.
- Votre mot de passe, conservé uniquement sous forme de hachage irréversible. Nous ne pouvons ni le lire ni vous le restituer ; en cas d'oubli, vous en définissez un nouveau via un e-mail de réinitialisation.
- Votre liste de suivi, vos règles d'alerte, vos notifications et la fréquence de votre digest.
- Votre formule, votre identifiant client Stripe et votre identifiant d'abonnement Stripe. Les données de carte n'arrivent jamais sur nos serveurs.
- La date de création de votre compte et le compteur de tentatives de connexion échouées qui pilote le verrouillage.
- Si vous vous inscrivez à la lettre d'information, nous conservons votre adresse e-mail, votre langue et la page où vous vous êtes inscrit.
Base légale : l'exécution du contrat entre vous et nous (article 6.1.b RGPD) pour votre compte, votre liste de suivi et votre abonnement. Pour la lettre d'information, c'est votre consentement (article 6.1.a), que vous pouvez retirer à tout moment. Pour la sécurité de votre compte, comme le verrouillage après des tentatives échouées, c'est notre intérêt légitime (article 6.1.f).
Les e-mails que nous envoyons
Deux catégories. Les messages relatifs à votre compte et à votre abonnement (bienvenue, confirmation d'adresse, réinitialisation de mot de passe, échec de paiement) relèvent du contrat et de la sécurité de votre compte : ils ne comportent pas de lien de désinscription, car couper « votre paiement a échoué » n'est pas une préférence. Et vos alertes et digests, que vous activez et désactivez vous-même ; chaque digest et chaque alerte porte un lien de désinscription qui fonctionne sans connexion, ainsi que le bouton de désinscription affiché par votre logiciel de messagerie.
Pour l'envoi, nous utilisons Microsoft 365. Votre adresse e-mail et le contenu du message transitent donc par l'infrastructure de messagerie de Microsoft, qui agit comme notre sous-traitant. En cas d'échec d'envoi, nous conservons l'adresse, l'objet et le message d'erreur dans une petite table d'erreurs, afin de comprendre ce qui s'est passé et de réessayer.
Ce que nous ne faisons pas : nous ne conservons ni adresses IP, ni données de navigateur, ni profil de votre navigation, et nous ne vous suivons pas d'un site à l'autre. Les adresses IP ne sont utilisées que brièvement en mémoire pour appliquer les limites de débit ; elles ne sont ni stockées ni journalisées. Il n'y a ni cookies analytiques, ni traceurs tiers.
Ce que nous mesurons en agrégat
Pour savoir si le service fonctionne et ce qui lui manque, nous comptons quelques éléments à l'échelle du site : le nombre de comptes créés par jour, les abonnements démarrés et arrêtés, les entreprises suivies, les dossiers consultés, les recherches effectuées et celles qui ne donnent aucun résultat, les appels API, les e-mails partis ou échoués, et les erreurs que les visiteurs rencontrent.
Uniquement sous forme de totaux journaliers. Aucun identifiant d'utilisateur, aucun identifiant de session, aucune adresse IP et aucune donnée de navigateur n'y est associé : ces colonnes n'existent pas dans les tables, la liaison ne peut donc pas non plus être faite après coup. Une ligne dit « ce dossier a été ouvert douze fois ce jour-là », jamais par qui.
Pour les recherches, nous conservons aussi le texte recherché, car les recherches sans résultat sont le signal le plus clair de ce qui manque au service. Ce texte est lui aussi totalement dissocié de la personne qui l'a saisi, et il est d'abord filtré : si un terme ressemble à une adresse e-mail, à une adresse web ou à une longue suite de chiffres, il est refusé et n'est pas conservé du tout. Ces totaux avec texte de recherche disparaissent après quatre-vingt-dix jours.
Base légale : dans la mesure où il s'agirait de données à caractère personnel, notre intérêt légitime à vérifier que le service fonctionne et à l'améliorer (article 6.1.f RGPD). Comme il n'existe aucun lien avec une personne et qu'aucun cookie ni traceur n'intervient, l'incidence sur votre vie privée est négligeable.
4. Checked AI
À quelques endroits, vous pouvez utiliser Checked AI : poser une question sur un dossier, faire rédiger une note de due diligence, ou faire évaluer une idée d'entreprise. Ces fonctions ne tournent pas sur nos propres serveurs. Voici ce qui se passe :
- Nous envoyons votre question ou votre texte, avec les données publiques du dossier consulté, à Anthropic PBC aux États-Unis, qui y applique un modèle de langage et renvoie la réponse.
- Ces données de dossier comprennent les noms et mandats des administrateurs tels qu'ils figurent dans les registres. Pour les utilisateurs payants et connectés, elles comprennent aussi le nom et la date de naissance des personnes frappées d'une interdiction professionnelle ; pour tous les autres visiteurs, nous les retirons au préalable.
- Nous n'envoyons aucune donnée vous identifiant : ni adresse e-mail, ni identifiant de compte, ni adresse IP. Anthropic ne sait donc pas qui pose la question.
- Nous ne conservons ni la réponse ni votre question : aucune ligne dans notre base de données, aucune ligne dans nos journaux. Du côté d'Anthropic, la partie « dossier » de la requête est conservée au maximum cinq minutes dans un cache temporaire afin de réduire le coût des questions répétées.
- Anthropic agit en qualité de sous-traitant et ne peut, selon notre contrat, pas utiliser ces données pour entraîner ses modèles.
Vous n'êtes pas obligé d'utiliser Checked AI : tout le reste du dossier fonctionne sans. N'y saisissez pas d'informations confidentielles ou sensibles. Et comme un modèle de langage peut se tromper, une réponse d'IA est une aide à la lecture du dossier, pas un conseil.
5. À qui nous transmettons des données
Nous ne vendons jamais de données et ne les transmettons pas à des fins publicitaires. Voici la liste complète des parties qui voient vos données parce qu'elles exécutent une partie du service :
| Destinataire | Rôle | Quelles données | Où |
|---|---|---|---|
| Stripe | Prestataire de paiement | Adresse e-mail, données de paiement saisies sur la page de paiement, statut de l'abonnement | Irlande et États-Unis |
| Anthropic | Sous-traitant pour Checked AI | Votre question ou texte saisi, plus les données publiques du dossier ; aucune donnée vous identifiant | États-Unis |
| Microsoft 365 | Sous-traitant pour l'envoi d'e-mails | Votre adresse e-mail et le contenu des messages que nous vous envoyons | Union européenne, avec un support possible depuis les États-Unis |
| Google Fonts | Fourniture de polices | Votre adresse IP et le type de navigateur, du fait que votre navigateur charge les polices chez Google | Irlande et États-Unis |
| Nos propres serveurs | Hébergement | Toutes les données ci-dessus | Belgique |
L'ensemble de l'application tourne sur du matériel que nous gérons nous-mêmes en Belgique. Nous n'utilisons aucun fournisseur cloud externe pour la base de données ou le site. Google Fonts est la seule ressource externe sollicitée par votre navigateur ; aucun cookie de Google n'est déposé sur notre site. Pour l'éviter, bloquez fonts.googleapis.com dans votre navigateur ; le site continue de fonctionner, avec une autre police.
Par ailleurs, nous pouvons être tenus de communiquer des données à une autorité ou à un tribunal lorsque la loi l'exige. Nous ne le faisons que sur la base d'une demande valable et pas au-delà de ce qui est demandé.
6. Transferts hors EEE
- Anthropic PBC, États-Unis. Le transfert s'effectue sous l'accord de sous-traitance d'Anthropic, qui intègre les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914, module 2).
- Stripe. Notre cocontractant est Stripe Payments Europe en Irlande ; le transfert vers l'entité américaine du groupe repose sur le cadre de protection des données UE-États-Unis et sur les clauses contractuelles types.
- Google, pour les polices. Google LLC est certifiée au titre du cadre de protection des données UE-États-Unis.
- Microsoft, pour l'envoi des e-mails. Notre cocontractant est Microsoft Ireland Operations Limited ; les données de messagerie restent dans l'Union européenne, et pour tout transfert vers Microsoft Corporation aux États-Unis nous nous appuyons sur le cadre de protection des données UE-États-Unis et sur les clauses contractuelles types.
Une copie des clauses contractuelles types applicables à nos transferts peut être demandée via privacy@checked.be.
7. Durées de conservation
| Catégorie | Durée |
|---|---|
| Données de compte, liste de suivi, règles d'alerte, notifications | Tant que votre compte existe. Après une demande de suppression : effacé dans les trente jours. |
| Inscription à la lettre d'information | Jusqu'à votre désinscription. Ensuite, nous ne conservons que le fait de la désinscription, pour ne plus vous contacter. |
| Envois d'e-mails échoués (adresse, objet, erreur) | Quatre-vingt-dix jours au maximum, puis supprimés. |
| Totaux d'utilisation journaliers avec texte de recherche | Quatre-vingt-dix jours, puis supprimés. Les totaux sans texte de recherche (de simples nombres, sans aucune clé) sont conservés plus longtemps comme historique. |
| Données de facturation et comptables | Sept ans, comme l'impose la législation comptable belge. Ces données se trouvent en grande partie chez Stripe. |
| Données des registres publics | Tant qu'elles figurent à la source ou restent pertinentes pour l'historique d'une entreprise. Si une donnée disparaît à la source, notre affichage suit. |
| Questions à Checked AI et réponses | Nous ne les conservons pas. Chez Anthropic : cache temporaire de cinq minutes maximum, plus ce qu'Anthropic doit conserver contre les abus. |
| Journaux techniques du serveur | Pas plus de douze mois. Ils ne contiennent ni adresses IP, ni données de navigateur, ni requêtes de recherche. |
9. Vos droits
- Accès. Vous recevez une copie des données personnelles que nous traitons à votre sujet, avec leur origine.
- Rectification. Si une donnée est inexacte, nous la corrigeons ou vous indiquons où la faire rectifier à la source.
- Effacement. Nous supprimons votre compte et tout ce qui y est lié sur demande. Pour les données de registre, cela dépend de la mise en balance ci-dessous.
- Opposition. Vous pouvez vous opposer, pour des raisons tenant à votre situation, à tout traitement fondé sur l'intérêt légitime. Nous cessons alors, sauf motifs légitimes impérieux prévalant sur vos intérêts. Nous expliquons toujours notre appréciation.
- Limitation. Si vous contestez l'exactitude d'une donnée, nous en suspendons le traitement le temps de la vérification.
- Portabilité. Les données que vous avez fournies ou générées par votre utilisation vous sont livrées dans un format courant lisible par machine.
- Retrait du consentement. Pour la lettre d'information, vous pouvez retirer votre consentement à tout moment, via le lien présent dans chaque e-mail ou par un simple message.
Envoyez votre demande à privacy@checked.be. Nous répondons dans le mois ; si votre demande est complexe, nous pouvons prolonger ce délai de deux mois et vous en informons dans le premier mois. C'est gratuit. Nous ne demandons une identification supplémentaire que si nous doutons réellement de votre identité, et alors le strict minimum.
Si vous estimez que nous traitons mal votre demande, vous pouvez porter plainte auprès de l'autorité de contrôle belge :
Autorité de protection des données, rue de la Presse 35, 1000 Bruxelles. Téléphone 02 274 48 00, contact@apd-gba.be, autoriteprotectiondonnees.be.
Vous pouvez aussi saisir le juge. N'hésitez pas à nous prévenir d'abord : dans la plupart des cas, nous réglons simplement le problème.
10. Vous figurez dans un dossier ?
Si vous retrouvez votre nom comme administrateur, curateur, notaire ou dans une publication d'insolvabilité, cette donnée provient d'un registre officiel. Voici ce que nous pouvons et ne pouvons pas faire.
- Ce que nous ne pouvons pas faire : modifier le registre lui-même. La BCE, le Moniteur belge et la Banque nationale gèrent leurs propres données. Nous les reprenons, nous ne les écrivons pas.
- Ce que nous faisons en cas d'erreur de lecture de notre côté : une partie des publications du Moniteur est lue automatiquement, ce qui peut échouer. Si l'erreur vient de nous, nous la corrigeons généralement en quelques jours ouvrables et supprimons la donnée erronée.
- En cas d'erreur source : nous vous indiquons où la faire rectifier (guichet d'entreprises pour la BCE, greffe compétent pour le Moniteur, Banque nationale pour les comptes annuels) et nous marquons entre-temps la donnée comme contestée. Dès que la source est corrigée, notre page suit automatiquement.
- Si vous ne souhaitez tout simplement plus figurer sur Checked : opposez-vous via privacy@checked.be avec votre nom et le numéro d'entreprise. Nous mettons votre situation en balance avec l'intérêt des tiers à savoir qui dirige une entreprise. En présence de circonstances particulières, par exemple un risque pour votre sécurité, celles-ci pèsent lourd et nous masquons vos données. S'il s'agit d'un mandat en cours dans une entreprise active, l'intérêt des tiers prévaut généralement ; nous expliquons toujours cette appréciation par écrit et vous pouvez la contester.
- Indépendamment de cette appréciation, nous retirons immédiatement votre nom des index de recherche de Checked si vous le demandez, et les pages de personnes sont de toute façon déjà en noindex pour les moteurs externes.
11. Scores et décisions automatisées
Checked calcule des scores, des signaux et une limite de crédit indicative. Ils portent sur des entreprises, pas sur des personnes : ils sont calculés à partir des comptes annuels déposés et des faits publiés, selon des règles fixes que nous décrivons publiquement dans notre méthodologie. Nous n'établissons pas de profils de personnes physiques, et un nom figurant dans un dossier ne reçoit pas de score propre.
Nous ne prenons nous-mêmes aucune décision automatisée produisant des effets juridiques ou une incidence comparable à votre égard, au sens de l'article 22 RGPD. Nous ne décidons ni d'un crédit, ni d'un recrutement, ni d'un bail, ni d'une assurance. Nos utilisateurs prennent leurs propres décisions, et nos conditions leur interdisent d'utiliser un de nos scores comme fondement unique.
Une nuance, en toute honnêteté : dans une entreprise individuelle, l'entreprise se confond avec une personne physique. Même alors, le score reste une estimation fondée sur des faits d'entreprise publiés, et la décision reste celle de l'utilisateur. Si vous estimez un score injustifié pour votre entreprise individuelle, écrivez-nous à privacy@checked.be ; nous vérifions les faits sous-jacents et expliquons comment le score a été obtenu.
12. Sécurité
Tout le trafic passe par HTTPS. Les mots de passe ne sont conservés que sous forme de hachage irréversible. Les tentatives de connexion sont limitées et un compte se verrouille temporairement après cinq échecs. Le cookie de session est HttpOnly et chiffré. La base de données tourne sur du matériel qui nous appartient en Belgique, pas chez un fournisseur cloud externe. La connexion de lecture vers la base source n'a que des droits de lecture sur des vues restreintes, jamais sur les tables sous-jacentes. Les données de carte et de paiement n'arrivent jamais sur nos serveurs.
Si malgré tout une fuite de données présentant un risque pour vous survient, nous la notifions à l'Autorité de protection des données dans les 72 heures et, en cas de risque élevé, directement à vous. Si vous découvrez une vulnérabilité, signalez-la via contact@checked.be ; nous traitons ce type de signalement avec des remerciements.
13. Modifications
Si ce que nous traitons, à qui nous le transmettons ou combien de temps nous le conservons change, nous adaptons cette page et y indiquons la nouvelle date. En cas de modification substantielle, nous informons les titulaires de compte au préalable via les coordonnées de leur compte. Consultez également les conditions générales et la méthodologie, qui explique le fonctionnement de nos scores.