Trust & Security
Comment CrateAPI traite réellement vos documents — la vraie architecture derrière l'API, en clair. Pas un mur de badges : cette page dit ce que nous faisons, et, tout aussi important, ce que nous n'avons pas encore.
Zéro rétention
Le moteur de facturation électronique est sans état par conception. Nous ne stockons pas le contenu de vos factures, commandes ou avoirs — un document entre, est traité, et le résultat ressort. Rien n'est écrit dans une base de données.
Traité en mémoire
Les démos en direct de ce site fonctionnent de la même façon : votre fichier ou texte est conservé en mémoire le temps de la requête, puis abandonné une fois la réponse envoyée. Aucun stockage d'upload, aucun historique de ce que vous avez essayé.
Zéro LLM à l'exécution
La génération, la validation et la conversion sont déterministes — pilotées par les schémas et règles métier officiels EN 16931, Peppol, XRechnung, FatturaPA, Facturae et KSeF. Les données de vos factures ne sont jamais envoyées à un modèle de langage pour être traitées.
Mesure d'usage sans contenu
Nous consignons l'usage de l'API à des fins de facturation — horodatage, point d'accès, code de statut — l'appelant étant identifié par un hachage de sa clé API, jamais la clé elle-même, jamais le contenu du document.
Hébergé dans l'UE
CrateAPI fonctionne sur un serveur à Helsinki, en Finlande. Le traitement a lieu au sein de l'UE — pertinent si c'est une exigence pour votre propre conformité.
Chiffré en transit
Chaque requête vers crateapi.com et api.crateapi.com passe par HTTPS, avec des certificats renouvelés automatiquement. Aucun repli en HTTP simple.
Validation gratuite, sans compte
Vérifiez n'importe quelle facture au regard des règles officielles via le validateur gratuit, sans créer de compte, sans carte bancaire, sans donner votre e-mail.
Ce que nous n'avons pas — pour l'instant. Nous sommes une petite équipe autofinancée. Nous ne détenons pas de certification SOC 2, ISO 27001 ou PCI-DSS, et nous n'allons pas laisser entendre le contraire. Nous ne traitons pas non plus les données de carte bancaire nous-mêmes — c'est notre prestataire de paiement qui s'en charge — donc le périmètre PCI-DSS ne s'applique pas à ce que nous construisons. Si une certification formelle devient un besoin réel pour nos clients, nous l'obtiendrons. En attendant, cette page et les pratiques qui la sous-tendent sont ce que nous pouvons honnêtement revendiquer.
Une question de sécurité, ou une découverte ?
Écrivez-nous directement — contact@crateapi.com. Pas de système de tickets, pas de robot entre nous.
Envie de le vérifier par vous-même ?
Chaque affirmation de cette page repose sur la même API que vous pouvez appeler dès aujourd'hui — consultez la documentation, ou essayez le validateur gratuit avec votre propre facture.