RGPD & Protection des données

Dernière mise à jour : mai 2026

Notre engagement

Yaspass s'engage à protéger les données personnelles de ses utilisateurs et de leurs clients conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679) et à la loi marocaine 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.

En tant que plateforme SaaS manipulant des données de fidélité client, nous agissons à la fois comme responsable du traitement pour les données de nos utilisateurs directs (commerçants), et comme sous-traitant pour les données des clients finaux des commerçants.

Mesures techniques de sécurité

  • Chiffrement en transit : TLS 1.3 sur toutes les communications réseau.
  • Chiffrement au repos : données stockées avec AES-256.
  • Contrôle d'accès : authentification JWT, sessions avec expiration courte, permissions par rôle (RBAC).
  • Protection anti-fraude : rate limiting Redis sur les endpoints sensibles, détection d'anomalies.
  • Journalisation : logs d'accès aux données sensibles conservés 12 mois.
  • Sauvegardes : sauvegardes chiffrées automatiques toutes les 6 heures.
  • Tests de sécurité : audits de sécurité et tests de pénétration annuels.

Sous-traitants

Yaspass fait appel aux sous-traitants suivants pour assurer son service :

Sous-traitantRôleLocalisation
RailwayHébergement backend / base de donnéesUSA (Privacy Shield)
CloudflareCDN, DNS, protection DDoSUSA / Edge mondial
PasscreatorGénération passes Apple & Google WalletAllemagne (UE)
StripePaiements en ligneUSA (Privacy Shield)
PlausibleAnalytique anonymiséeUE (Estonie)

Chaque sous-traitant est lié par un accord de traitement des données (DPA) conforme aux exigences du RGPD. Les transferts hors UE sont encadrés par des clauses contractuelles types (CCT) approuvées par la Commission européenne.

Registre des traitements simplifié

TraitementBase légaleDurée
Gestion des comptes commerçantsExécution du contrat30 j après résiliation
Programme de fidélité clientsConsentementSur demande de suppression
Notifications pushConsentementJusqu'à désabonnement
FacturationObligation légale10 ans
Logs de sécuritéIntérêt légitime12 mois
Analytics anonymisésIntérêt légitime24 mois agrégés

Procédure de notification en cas de violation

En cas de violation de données à caractère personnel, Yaspass s'engage à :

  • Notifier l'autorité de contrôle compétente (CNIL / CNDP) dans un délai de 72 heures après avoir pris connaissance de la violation.
  • Informer les utilisateurs et clients affectés sans délai injustifié lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
  • Documenter la violation, ses conséquences et les mesures correctives prises dans notre registre interne.

Notre équipe de sécurité dispose d'une procédure d'escalade en 3 niveaux permettant d'identifier, contenir et remédier à tout incident de sécurité dans les meilleurs délais.

Exercer vos droits — Formulaire de demande

Utilisez le formulaire ci-dessous pour exercer vos droits (accès, rectification, suppression, portabilité, opposition). Nous accuserons réception sous 48h et répondrons dans un délai d'un mois maximum.

Contact

Pour toute question relative à la protection des données : dpo@yaspass.com