RGPD & Protection des données
Dernière mise à jour : mai 2026
Notre engagement
Yaspass s'engage à protéger les données personnelles de ses utilisateurs et de leurs clients conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679) et à la loi marocaine 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.
En tant que plateforme SaaS manipulant des données de fidélité client, nous agissons à la fois comme responsable du traitement pour les données de nos utilisateurs directs (commerçants), et comme sous-traitant pour les données des clients finaux des commerçants.
Mesures techniques de sécurité
- Chiffrement en transit : TLS 1.3 sur toutes les communications réseau.
- Chiffrement au repos : données stockées avec AES-256.
- Contrôle d'accès : authentification JWT, sessions avec expiration courte, permissions par rôle (RBAC).
- Protection anti-fraude : rate limiting Redis sur les endpoints sensibles, détection d'anomalies.
- Journalisation : logs d'accès aux données sensibles conservés 12 mois.
- Sauvegardes : sauvegardes chiffrées automatiques toutes les 6 heures.
- Tests de sécurité : audits de sécurité et tests de pénétration annuels.
Sous-traitants
Yaspass fait appel aux sous-traitants suivants pour assurer son service :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Railway | Hébergement backend / base de données | USA (Privacy Shield) |
| Cloudflare | CDN, DNS, protection DDoS | USA / Edge mondial |
| Passcreator | Génération passes Apple & Google Wallet | Allemagne (UE) |
| Stripe | Paiements en ligne | USA (Privacy Shield) |
| Plausible | Analytique anonymisée | UE (Estonie) |
Chaque sous-traitant est lié par un accord de traitement des données (DPA) conforme aux exigences du RGPD. Les transferts hors UE sont encadrés par des clauses contractuelles types (CCT) approuvées par la Commission européenne.
Registre des traitements simplifié
| Traitement | Base légale | Durée |
|---|---|---|
| Gestion des comptes commerçants | Exécution du contrat | 30 j après résiliation |
| Programme de fidélité clients | Consentement | Sur demande de suppression |
| Notifications push | Consentement | Jusqu'à désabonnement |
| Facturation | Obligation légale | 10 ans |
| Logs de sécurité | Intérêt légitime | 12 mois |
| Analytics anonymisés | Intérêt légitime | 24 mois agrégés |
Procédure de notification en cas de violation
En cas de violation de données à caractère personnel, Yaspass s'engage à :
- Notifier l'autorité de contrôle compétente (CNIL / CNDP) dans un délai de 72 heures après avoir pris connaissance de la violation.
- Informer les utilisateurs et clients affectés sans délai injustifié lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
- Documenter la violation, ses conséquences et les mesures correctives prises dans notre registre interne.
Notre équipe de sécurité dispose d'une procédure d'escalade en 3 niveaux permettant d'identifier, contenir et remédier à tout incident de sécurité dans les meilleurs délais.
Exercer vos droits — Formulaire de demande
Utilisez le formulaire ci-dessous pour exercer vos droits (accès, rectification, suppression, portabilité, opposition). Nous accuserons réception sous 48h et répondrons dans un délai d'un mois maximum.
Contact
Pour toute question relative à la protection des données : dpo@yaspass.com