Politique de confidentialité
Cette politique explique comment KORIASUPP, société par actions simplifiée, qui édite la plateforme KoriaPay (« KoriaPay », « nous »), collecte, utilise, partage et protège les données à caractère personnel lorsque vous consultez koriapay.com, ouvrez un compte marchand, ou réglez un marchand sur une page de paiement que nous servons. Elle est établie conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable du traitement
Le responsable du traitement est KORIASUPP, société par actions simplifiée au capital de 1 000 €, siège social 4 rue Exelmans, 78000 Versailles, France, SIREN 109 651 968 (109 651 968 R.C.S. Versailles), joignable à l'adresse [email protected]. Aucun délégué à la protection des données n'est désigné à ce jour : l'adresse ci-dessus est le point de contact unique pour toute question ou demande d'exercice de droits.
Le traitement des paiements est assuré par Stripe. Les pièces d'identité, les numéros de carte et les coordonnées bancaires sont collectés directement par Stripe au moyen d'une tokenisation réalisée dans le navigateur (Stripe.js) : nous ne stockons jamais de numéro de carte ni de pièce d'identité en clair sur nos serveurs. Les pratiques de Stripe sont décrites dans la politique de confidentialité de Stripe.
2. Données que nous collectons
- Données de compte : nom, adresse électronique professionnelle, empreinte du mot de passe, dénomination de la société, fonction et préférences, lors de la création d'un compte marchand.
- Signaux de vérification (KYB) : statut d'ouverture, exigences de conformité et résultats de vérification tels que Stripe nous les communique. Les pièces justificatives et les identifiants sous-jacents sont collectés et conservés par Stripe, pas par nous.
- Données de transaction : références de commande, montants, devises, statut de paiement, statut de versement, statut de contestation et métadonnées nécessaires au fonctionnement de votre tableau de bord.
- Données des clients finaux traitées pour le compte des marchands : lorsqu'un acheteur règle sur la page de paiement d'un marchand, nous traitons son nom, son adresse électronique, ses coordonnées de facturation et le contenu de sa commande, pour le compte du marchand, afin d'exécuter l'achat et de permettre les reçus, remboursements et traitements de contestation.
- Données techniques et d'usage : adresse IP, informations sur l'appareil et le navigateur, journaux techniques et pages consultées, aux fins de sécurité, de diagnostic et de prévention des abus.
- Échanges : les messages que vous nous adressez, y compris via le formulaire de contact (nom, adresse électronique, société, message).
3. Finalités et bases légales
- Fournir, exploiter et sécuriser la plateforme, le tableau de bord et la page de paiement hébergée. Base légale : exécution du contrat.
- Réaliser l'ouverture de compte et respecter les obligations de lutte contre le blanchiment et les sanctions, conjointement avec Stripe. Base légale : obligation légale.
- Traiter les paiements, versements, remboursements et contestations via Stripe Connect. Base légale : exécution du contrat.
- Envoyer les communications de service (reçus, alertes de sécurité, avis d'exigence de conformité). Base légale : exécution du contrat.
- Répondre aux demandes d'assistance et améliorer le produit. Base légale : intérêt légitime.
- Détecter, analyser et prévenir la fraude et les abus. Base légale : intérêt légitime et obligation légale.
- Faire valoir nos droits et respecter la loi. Base légale : obligation légale et intérêt légitime.
Nous ne vendons pas de données personnelles et nous ne les partageons pas à des fins de publicité ciblée.
4. Destinataires
- Stripe : pour créer et exploiter votre compte connecté et traiter les paiements, conformément au contrat de compte connecté Stripe.
- Sous-traitants techniques : hébergement, envoi de courriers électroniques, supervision des erreurs et prestataires équivalents, tenus par des engagements de confidentialité et de protection des données, agissant sur nos instructions.
- Marchands : si vous êtes un client final, votre commande et son statut de paiement sont communiqués au marchand auprès duquel vous avez acheté.
- Autorités : lorsque la loi, une réquisition judiciaire ou la protection des droits et de la sécurité des personnes l'exige.
- Opérations sur l'entreprise : dans le cadre d'une fusion, d'une acquisition ou d'une cession d'actifs, sous réserve du respect de la présente politique.
5. Notre rôle pour les données des clients finaux
Pour les données relatives aux clients d'un marchand, le marchand est le responsable du traitement et KoriaPay agit en qualité de sous-traitant au sens de l'article 28 du RGPD, afin de fournir la page de paiement, les reçus, les remboursements et le reporting. Si vous êtes acheteur et avez une question sur une commande, adressez-vous d'abord au marchand ; nous appuierons sa réponse et vous pouvez également nous écrire à [email protected].
6. Hébergement et transferts hors Union européenne
Les données sont hébergées au sein de l'Union européenne, chez Contabo GmbH (Aschauer Straße 32a, 81549 Munich, Allemagne). Certains prestataires, notamment pour la distribution du site et la protection réseau, peuvent traiter des données en dehors de l'Union européenne. Ces transferts sont alors encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation, assorties de mesures techniques complémentaires. Une copie des garanties applicables peut être demandée à [email protected].
7. Durées de conservation
Les données de compte sont conservées tant que le compte est actif, puis supprimées ou anonymisées dans les douze mois suivant sa fermeture. Les pièces comptables et les données de transaction sont conservées dix ans à compter de la clôture de l'exercice, conformément à l'article L. 123-22 du code de commerce. Les éléments relatifs à la lutte contre le blanchiment sont conservés cinq ans après la fin de la relation d'affaires, conformément à l'article L. 561-12 du code monétaire et financier. Les journaux techniques sont conservés au maximum douze mois. Les messages adressés via le formulaire de contact sont conservés trois ans à compter du dernier échange.
8. Sécurité
Les échanges sont chiffrés en transit en TLS 1.3 et les données sont chiffrées au repos en AES-256. Les données de carte et les pièces d'identité sont tokenisées dans le navigateur et traitées par Stripe, dont l'infrastructure est certifiée PCI DSS niveau 1. L'accès aux systèmes de production est restreint, journalisé et audité. Aucun système n'est parfaitement sûr : en cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la Commission nationale de l'informatique et des libertés (CNIL) dans les soixante-douze heures et vous informerons dans les conditions prévues par les articles 33 et 34 du RGPD.
9. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité, ainsi que d'un droit d'opposition pour motif légitime aux traitements fondés sur notre intérêt légitime. Vous pouvez également définir des directives relatives au sort de vos données après votre décès.
Pour exercer un droit, écrivez à [email protected] avec pour objet « Demande RGPD ». Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable. Certains droits peuvent être limités lorsque la conservation est imposée par une obligation légale, notamment comptable ou de lutte contre le blanchiment.
Vous pouvez à tout moment introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.
10. Cookies
Le site et le tableau de bord utilisent uniquement des cookies strictement nécessaires à leur fonctionnement : authentification de session, sécurité, répartition de charge, et mémorisation de préférences d'affichage. Ces cookies sont exemptés du recueil du consentement en application des lignes directrices de la Commission nationale de l'informatique et des libertés (CNIL). Aucun traceur publicitaire ni outil de mesure d'audience tiers n'est déposé. Vous pouvez configurer votre navigateur pour les bloquer, étant précisé que le blocage des cookies de session empêche la connexion.
11. Mineurs
Le Service est un outil professionnel qui ne s'adresse pas aux mineurs. Nous ne collectons pas sciemment de données concernant des personnes de moins de quinze ans. Si vous estimez qu'un mineur nous a transmis des données, écrivez-nous et nous procéderons à leur suppression.
12. Modifications
Cette politique peut évoluer. La nouvelle version est publiée sur cette page avec sa date de mise à jour et, pour toute modification substantielle, les titulaires de compte sont informés par courrier électronique ou dans le tableau de bord avant son entrée en vigueur.
13. Contact
Pour toute question relative à cette politique : [email protected], ou par courrier à KORIASUPP, 4 rue Exelmans, 78000 Versailles, France. Les informations d'identification de l'éditeur figurent dans les mentions légales.