Politique de Confidentialité et de Protection des Données Personnelles
Dernière mise à jour : 3 septembre 2026
Le présent document définit de manière rigoureuse, transparente et exhaustive l'ensemble des règles, procédures et mécanismes mis en œuvre pour assurer la protection des données à caractère personnel dans le cadre de l'utilisation de nos plateformes numériques, applications interactives et services financiers associés.
Article 1. Identification du Responsable du Traitement et Cadre Gouvernemental
Le responsable du traitement des données à caractère personnel collectées et traitées sur l'ensemble de nos infrastructures informatiques et applicatives est l'entité opératrice de la plateforme. La gouvernance des données repose sur des directives internes strictes garantissant la conformité continue avec les réglementations régionales et internationales en vigueur.
L'organisation a désigné un Délégué à la Protection des Données (DPO - Data Protection Officer) dûment habilité et disposant des ressources matérielles et juridiques nécessaires pour veiller au respect des droits des personnes concernées. Le DPO constitue le point de contact unique pour toute demande relative aux données personnelles, qu'elle émane d'un utilisateur, d'un partenaire ou d'une autorité de contrôle.
Le cadre juridique général régissant les opérations de traitement s'appuie principalement sur le Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679), ainsi que sur l'ensemble des lois nationales relatives à l'informatique, aux fichiers et aux libertés individuelles applicables au sein du territoire d'exploitation.
La direction s'engage à allouer des ressources permanentes pour mettre à jour les cartographies de traitement, effectuer des analyses d'impact sur la vie privée (AIPD/PIA) et maintenir des registres d'activités de traitement conformes aux exigences réglementaires les plus strictes.
En outre, un comité de pilotage interne se réunit trimestriellement pour réévaluer l'exposition aux risques, examiner les incidents de sécurité mineurs ou majeurs et réviser les protocoles organisationnels régissant l'accès aux données des clients.
Toute modification de la structure organisationnelle ou changement de désignation du responsable de traitement fera l'objet d'une notification explicite et immédiate sur l'ensemble des portails officiels de l'entreprise.
| Domaine d'Identification | Spécification du Responsable et Contacts | Portée Légale & Directives |
|---|---|---|
| Entité Éditrice | Service / Plateforme Numérique Officielles | Opérateur principal du système d'information |
| Délégué (DPO) | compliance@domain.com / privacy@domain.com | Point de contact dédié RGPD et droits des tiers |
| Référentiel Juridique | RGPD (UE 2016/679) & Lois Nationales | Conformité aux exigences européennes et locales |
| Canal de Recours | dpo-support@domain.com | Traitement prioritaire des demandes formelles |
Article 2. Catégories Complètes des Données Personnelles Collectées
Dans le cadre de l'accès aux fonctionnalités de nos plateformes, la collecte des données s'effectue conformément au principe de minimisation. Seules les informations strictement indispensables à la réalisation des finalités prévues sont recueillies et conservées.
Les données d'identification personnelle comprennent les nom, prénom, date et lieu de naissance, nationalité, adresse postale de résidence, adresse e-mail principale et numéros de téléphone. Pour les services soumis à des obligations réglementaires renforcées (KYC), des copies numérisées de documents d'identité officiels (passeport, carte nationale d'identité, titre de séjour) sont également collectées.
| Catégorie de Données | Éléments Collectés Spécifiques | Méthode de Collecte | Niveau de Sensibilité |
|---|---|---|---|
| Identité Officielle | Nom, Prénom, Date/Lieu de naissance, Pièce d'identité | Formulaire d'inscription & Justificatifs | Élevé (KYC) |
| Données de Contact | Adresse email, Numéro de téléphone, Domicile | Saisie utilisateur & Vérification SMS/Email | Moyen |
| Connexion & Tech | Adresse IP, Logs de connexion, User-Agent, Cookies | Collecte automatique via serveurs web | Standard |
| Financier & Flux | Historique des paiements, IBAN, Cartes cryptées | Passerelles de paiement sécurisées (PSP) | Très Élevé |
Les données techniques et de connexion incluent l'adresse IP publique de l'utilisateur, les identifiants uniques d'appareils, le type et la version du navigateur internet, le système d'exploitation, ainsi que les journaux d'horodatage détaillant les requêtes transmises aux serveurs.
Les données financières et transactionnelles englobent les coordonnées bancaires (IBAN, BIC), l'historique exhaustif des recharges et des retraits, les enregistrements de transactions financières et les pièces justificatives attestant de la provenance des fonds déposés.
Enfin, nous enregistrons les préférences des utilisateurs concernant le suivi publicitaire, l'acceptation ou le refus des cookies non essentiels, ainsi que l'historique complet des consentements accordés lors de l'utilisation de nos services.
Le traitement des données comportementales sur la plateforme fait l'objet d'une pseudonymisation systématique afin d'empêcher toute réidentification directe de l'utilisateur lors des analyses de performance statistique interne.
Article 3. Bases Légales et Finalités Explicites du Traitement
Chaque traitement de données à caractère personnel réalisé par notre organisation repose sur une base légale clairement établie, conformément aux exigences fixées par l'Article 6 du Règlement Général sur la Protection des Données (RGPD).
La première base légale concerne l'exécution des engagements contractuels. Elle couvre la gestion courante des comptes utilisateurs, le traitement des demandes de support, la délivrance des services applicatifs et la gestion des flux financiers associés.
La deuxième base légale s'appuie sur le respect de nos obligations légales et réglementaires. Elle inclut notamment la vérification de l'identité des clients, la prévention du blanchiment d'argent, le financement du terrorisme (LBA/AML) et les obligations comptables et fiscales.
La troisième base légale repose sur l'intérêt légitime poursuivi par l'organisation. Elle couvre la sécurisation de l'infrastructure informatique, la détection des fraudes, la prévention des attaques informatiques et l'amélioration continue des fonctionnalités applicatives.
La quatrième base légale est le consentement explicite de l'utilisateur, recueilli préalablement à l'envoi de prospection commerciale par voie électronique ou au dépôt de cookies de ciblage publicitaire non indispensables.
| Finalité du Traitement | Base Légale RGPD | Description de la Finalité |
|---|---|---|
| Gestion des Comptes | Exécution du Contrat (Art. 6.1.b) | Création, maintenance et accès aux services applicatifs. |
| Conformité LBA/KYC | Obligation Légale (Art. 6.1.c) | Vérification d'identité et surveillance anti-fraude. |
| Sécurité Système | Intérêt Légitime (Art. 6.1.f) | Protection contre le piratage et maintien des infrastructures. |
| Marketing Direct | Consentement Explicite (Art. 6.1.a) | Envoi de newsletters et d'offres personnalisées. |
En cas de modification des finalités initiales, une évaluation de compatibilité sera immédiatement effectuée. Si la nouvelle finalité est incompatible, le consentement de l'utilisateur sera à nouveau formellement sollicité.
Article 4. Destinataires, Partage et Transferts Sécurisés de Données
L'accès aux données personnelles est strictement limité aux collaborateurs internes habilités qui nécessitent cet accès dans le cadre exclusif de l'exercice de leurs fonctions et sous réserve d'engagements de confidentialité renforcés.
Des tiers sous-traitants peuvent recevoir certaines données pour exécuter des prestations spécifiques : hébergeurs cloud sécurisés, fournisseurs de solutions de paiement, prestataires de vérification d'identité et services d'analyse statistique.
Tous les sous-traitants font l'objet d'une procédure d'évaluation préalable rigoureuse afin d'assurer qu'ils présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.
| Catégorie de Destinataire | Rôle et Prestation | Localisation des Données |
|---|---|---|
| Hébergeurs Cloud | Stockage des bases de données et serveurs applicatifs | Union Européenne (UE) |
| Prestataires Paiement | Traitement sécurisé des transactions financières | Espace Économique Européen (EEE) |
| Outils d'Analyse KYC | Vérification biométrique et conformité documentaire | UE / Suisse (Décision d'adéquation) |
| Autorités Légales | Réponse aux réquisitions judiciaires obligatoires | Juridiction nationale compétente |
Les données personnelles sont prioritairement hébergées et traitées au sein de l'Espace Économique Européen (EEE). Aucun transfert non encadré vers des pays tiers ne sera effectué sans garanties d'un niveau de protection équivalent.
En cas de transfert vers un pays hors EEE ne bénéficiant pas d'une décision d'adéquation de la Commission Européenne, nous mettons en œuvre des Clauses Contractuelles Types (CCT) intégrant des mesures de sécurité complémentaires.
Nous ne vendons, ne louons et ne cédons aucune donnée personnelle à des tiers à des fins de prospection commerciale autonome sans l'accord préalable, libre et explicite de l'utilisateur concerné.
Article 5. Durées de Conservation et Protocoles d'Archivage
Les données à caractère personnel ne sont conservées sous une forme permettant l'identification des personnes concernées que pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles elles sont traitées.
Pendant la durée d'activation du compte utilisateur, l'ensemble des données d'identification et de profil reste accessible afin d'assurer la délivrance continue des services applicatifs commandés par l'utilisateur.
À la fermeture du compte ou au terme de la relation contractuelle, les données font l'objet d'un archivage intermédiaire avec accès restreint, afin de respecter les obligations légales de conservation fiscale, comptable et réglementaire.
| Type de Données | Durée en Base Active | Durée d'Archivage Légal | Destruction / Anonymisation |
|---|---|---|---|
| Compte Utilisateur | Durée de la relation contractuelle | 5 ans à compter de la clôture | Suppression définitive des serveurs |
| Pièces KYC & ID | Durée du compte actif | 5 ans (Obligation LBA/AML) | Effacement sécurisé automatisé |
| Données Comptables | 1 exercice fiscal en cours | 10 ans (Obligation Fiscale/Code Commerce) | Purger conformément au droit fiscal |
| Logs de Connexion | 6 mois glissants | 1 an (Obligation de Sécurité) | Écrasement automatique quotidien |
Les données utilisées à des fins de prospection commerciale sont conservées pendant une durée maximale de trois ans à compter de la fin de la relation commerciale ou du dernier contact émanant de l'utilisateur.
Au terme des délais légaux et d'archivage applicables, les données personnelles sont soit détruites de manière sécurisée et irréversible, soit anonymisées à des fins de statistiques de recherche globale.
Des procédures informatiques automatisées exécutent périodiquement les tâches de purge et de suppression des enregistrements dont la durée maximale de détention est atteinte.
Article 6. Vos Droits Droits Informatique et Libertés (Droits des Personnes)
Conformément au cadre normatif européen et national, toute personne physique dispose de droits étendus sur le contrôle et la gestion de ses données à caractère personnel traitées par nos soins.
Le droit d'accès (Article 15 RGPD) permet à l'utilisateur d'obtenir la confirmation que des données le concernant sont traitées et de recevoir une copie complète de ces informations dans un format clair.
| Droit Garanti | Réf. RGPD | Modalités d'Exécution | Délai de Traitement |
|---|---|---|---|
| Droit d'Accès | Art. 15 RGPD | Demande écrite + justification d'identité | 30 jours maximum |
| Rectification | Art. 16 RGPD | Mise à jour directe via l'espace client ou support | 15 jours ouvrés |
| Effacement ("Oubli") | Art. 17 RGPD | Demande motivée sous réserve des obligations légales | 30 jours ouvrés |
| Portabilité | Art. 20 RGPD | Exportation des données au format JSON ou CSV | Immédiat ou 15 jours |
Le droit de rectification (Article 16 RGPD) autorise la mise à jour des données inexactes, incomplètes ou obsolètes directes sur simple demande adressée aux équipes de support ou à notre DPO.
Le droit à l'effacement ou "droit à l'oubli" (Article 17 RGPD) permet d'exiger la suppression des données, à l'exception des cas où la loi nous impose leur conservation intermédiaire.
Le droit à la limitation du traitement (Article 18 RGPD) et le droit à la portabilité (Article 20 RGPD) garantissent un gel temporaire de l'utilisation ou l'exportation structurée des données personnelles.
Enfin, le droit d'opposition (Article 21 RGPD) permet de s'opposer à tout moment à l'utilisation de ses données à des fins de prospection commerciale ou sur la base de l'intérêt légitime.
Article 7. Architecture de Sécurité Technique et Organisationnelle
Nous mettons en œuvre un ensemble complet de mesures techniques et organisationnelles visant à prémunir les données contre la destruction accidentelle ou illicite, la perte, l'altération ou la divulgation non autorisée.
Les transmissions de données entre le navigateur de l'utilisateur et nos serveurs s'effectuent au travers de protocoles de chiffrement de pointe (TLS 1.3), garantissant la confidentialité et l'intégrité des échanges sur le réseau internet.
| Mesure de Sécurité | Standard Utilisé | Objectif de Protection |
|---|---|---|
| Chiffrement en Transit | TLS 1.3 / HTTPS | Protection des données contre le piratage sur le réseau |
| Chiffrement au Repos | AES-256 Bit | Protection des bases de données physiques et des sauvegardes |
| Contrôle d'Accès | MFA + RBAC (Role-Based Access) | Accès restreint au personnel habilité exclusivement |
| Surveillance Systèmes | SIEM / IDS / IPS 24/7 | Détection des intrusions et attaques anormales |
Le stockage des données sensibles au repos est sécurisé par un chiffrement AES-256. Des copies de sauvegarde chiffrées sont générées quotidiennement et stockées dans des environnements physiquement distincts.
Les accès internes aux bases de données sont soumis à un contrôle strict basé sur les rôles (RBAC) et nécessitent une authentification forte à plusieurs facteurs (MFA) pour l'ensemble des administrateurs système.
En cas de violation de données susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, nous nous engageons à informer l'autorité de contrôle compétente dans un délai maximal de 72 heures.
Des audits de sécurité et des tests d'intrusion (pentests) sont régulièrement confiés à des organismes d'expertise indépendants afin de vérifier en permanence la résilience de l'ensemble du système d'information.
Article 8. Gestion des Cookies et Technologies de Suivi Web
Un cookie est un petit fichier texte déposé sur le terminal d'un utilisateur lors de la consultation d'un site web ou d'une application mobile, permettant de conserver certaines données relatives à sa navigation.
Les cookies strictement nécessaires au fonctionnement technique de la plateforme ne nécessitent pas le consentement préalable de l'utilisateur. Ils permettent d'assurer la gestion de la session et la sécurité des transactions.
| Typologie de Cookie | Finalité Principale | Consentement Requis | Durée de Vie |
|---|---|---|---|
| Cookies Essentiels | Session, Authentification & Sécurité | Non (Strictement nécessaires) | Session / 12 mois max |
| Cookies Analytiques | Mesure d'audience et fréquentation | Oui (Bannière de choix) | 13 mois maximum |
| Cookies Fonctionnels | Mémorisation des préférences d'affichage | Oui (Bannière de choix) | 6 à 12 mois |
| Cookies Publicitaires | Ciblage marketing et réseaux sociaux | Oui (Consentement explicite) | 6 mois maximum |
Les cookies de performance analytiques, de personnalisation fonctionnelle et de ciblage publicitaire sont soumis à votre accord préalable explicite, recueilli au moyen d'un bandeau de consentement lors de votre première visite.
Vous pouvez à tout moment modifier vos choix ou retirer votre consentement en accédant au panneau de configuration dédié disponible en bas de page sur l'ensemble du site web.
La durée maximale de validité du consentement accordé au dépôt de cookies est fixée à 6 mois. À l'échéance de cette période, votre choix sera à nouveau sollicité lors de l'accès aux services.
Le refus ou le blocage de certains cookies non essentiels n'entraîne aucune restriction quant à l'accès aux fonctionnalités principales de notre plateforme.
Article 9. Mises à Jour et Évolutions de la Politique de Confidentialité
Nous nous réservons le droit de modifier la présente Politique de Confidentialité à tout moment afin de refléter les évolutions techniques, légales, réglementaires ou l'introduction de nouvelles fonctionnalités applicatives.
En cas de modification substantielle portant sur les finalités du traitement, les modalités d'exercice des droits ou l'identité des destinataires, une notification sera adressée aux utilisateurs inscrits par courrier électronique.
Les utilisateurs sont vivement encouragés à consulter régulièrement la présente page afin de prendre connaissance de la version la plus récente des stipulations régissant la protection de leurs données personnelles.
La date d'entrée en vigueur figurant au sommet du document est systématiquement révisée lors de chaque mise à jour publiée sur le portail officiel de l'entreprise.
L'utilisation continue des services de la plateforme après l'entrée en vigueur des modifications vaut acceptation sans réserve de la politique de confidentialité révisée par l'utilisateur.
| Version | Date d'Effet | Nature des Evolutions Majeures |
|---|---|---|
| v1.0 | 01 Janvier 2024 | Lancement initial et conformité de base RGPD |
| v1.5 | 15 Novembre 2025 | Mise à jour des procédures de sous-traitance et sécurité cloud |
| v2.0 | 03 Septembre 2026 | Refonte complète, intégration des tableaux détaillés et clauses DORA/MiCA |
Pour toute question complémentaire ou précision juridique relative à l'interprétation du présent document, notre équipe de conformité reste disponible à l'adresse officielle : compliance@domain.com.