Zum Hauptinhalt springen

Politique de confidentialité

Dernière mise à jour: 15 septembre 2026 · Cette version est encore en cours de vérification juridique. La version finale la remplacera sans modification des fonctionnalités ni des droits.

Nous prenons la protection de tes données très au sérieux. Tes données personnelles sont traitées de manière confidentielle, conformément au RGPD et à la présente politique. doWallet est hébergé en Allemagne ; tes données ne quittent l'EEE que dans les cas indiqués à la section 11.

1. Responsable du traitement

Le responsable du traitement au sens du RGPD est Applox GmbH, Röhrichtweg 29, 44263 Dortmund, Allemagne. Contact et représentation dans les mentions légales.

2. Délégué à la protection des données

Tu peux joindre notre délégué à la protection des données à l'adresse dsb@dowallet.de.

3. Données collectées et finalités

3.1 Données de compte et d'utilisation

  • E-mail, nom, mot de passe haché (bcrypt) · création de compte et authentification.
  • Appartenance à une organisation et à un workspace, rôle.
  • Métadonnées de session (adresse IP, user agent, horodatage) · détection des abus.
  • Journal d'audit : qui a modifié quoi et quand (diff avant/après). L'adresse IP et le user agent sont supprimés après 90 jours ; l'entrée est conservée selon le réglage du tenant (365 jours par défaut).
  • Codes de connexion et invitations, uniquement pendant leur durée de validité.

3.2 Données liées aux passes

  • Définitions de templates et de campagnes (saisies par le client).
  • Passes émis avec numéro de série, jeton d'authentification (chiffré AES-256-GCM), attributs (saisis en option par le détenteur), attribution UTM.
  • Enregistrements d'appareils (jetons push anonymisés obtenus via Apple/Google).
  • Événements de cycle de vie (passe activé, désactivé, réactivé).
  • Clics sur les liens et événements pour l'analyse des campagnes. L'adresse IP et le user agent des clics sont supprimés après 7 jours, les clés e-mail des événements après 90 jours.

3.3 Détenteurs de passes (clients finaux de nos clients)

Lorsqu'un client final réclame un passe, nous enregistrons l'enregistrement de l'appareil et, le cas échéant, l'adresse e-mail fournie volontairement · exclusivement pour le compte de l'émetteur du passe (sous-traitance selon l'art. 28 RGPD, voir l'accord de sous-traitance dans les conditions générales).

3.4 Pages d'atterrissage publiques

Sur les pages sous /p/<slug>, l'émetteur du passe (notre client) distribue des passes à ses clients finaux. Pour les données collectées à cet endroit, l'émetteur est responsable du traitement et doWallet est sous-traitant. Le nom et l'e-mail ne sont collectés que si le client final coche une case explicite. Une clé d'appareil (cookie dw_attr_<slug> et stockage local, 180 jours) garantit qu'un seul passe est émis par téléphone. Elle est strictement nécessaire et ne contient aucune donnée personnelle.

3.5 Pitch decks

Les présentations sous /pitch/<token> collectent des statistiques d'utilisation simples et internes (diapositives vues, durée). Un identifiant de session opaque est conservé uniquement en mémoire du navigateur. Aucun cookie n'est déposé et ni l'adresse IP ni le user agent ne sont enregistrés. Conservation 12 mois.

3.6 Demandes via formulaires de contact

Si tu nous contactes via un formulaire sur dowallet.de, nous enregistrons tes informations pour traiter la demande. L'adresse IP et le user agent sont supprimés après 30 jours ; la demande elle-même est supprimée après 24 mois.

4. Bases juridiques

  • Art. 6 par. 1 lit. b RGPD (exécution du contrat) · mise à disposition de la plateforme.
  • Art. 6 par. 1 lit. c RGPD (obligation légale) · conservation fiscale.
  • Art. 6 par. 1 lit. f RGPD (intérêts légitimes) · sécurité informatique, prévention de la fraude, journal d'audit, protection anti-bot.
  • Art. 6 par. 1 lit. a RGPD (consentement) · e-mails aux détenteurs de passes, nom et e-mail sur les pages d'atterrissage, chargement des cartes sur clic.

5. Destinataires et sous-traitants

  • Hetzner Online GmbH (Allemagne) · hébergement des serveurs, stockage d'objets, sauvegardes. Accord de sous-traitance conclu.
  • Apple Inc. · Apple Wallet et notifications push APNs pour les passes iOS. Le transfert est indispensable à la livraison du passe (clauses contractuelles types).
  • Google LLC · API Google Wallet pour les passes Android (clauses contractuelles types).
  • Relais e-mail dans l'UE · envoi des e-mails transactionnels (codes de connexion, invitations, e-mails de passes).
  • Anthropic PBC (États-Unis, clauses contractuelles types) · uniquement lorsqu'un client utilise les suggestions de texte par IA. Seule la saisie de la suggestion est transmise.
  • fal.ai (région UE) · uniquement lorsqu'un client utilise la génération d'images par IA.
  • Serveurs SMTP et endpoints webhook configurés par le client · destinataires que le client choisit et dont il est responsable.

6. Services intégrés

6.1 doCaptcha (protection anti-bot)

La page de connexion est protégée par doCaptcha, un produit d'Applox GmbH. Un script est chargé depuis widget.docaptcha.com. Il ne dépose aucun cookie et sert uniquement à bloquer les tentatives de connexion automatisées (art. 6 par. 1 lit. f RGPD).

6.2 OpenStreetMap et Nominatim (cartes)

L'éditeur de lieux de l'application peut afficher une carte. Les tuiles proviennent de l'OpenStreetMap Foundation, la recherche d'adresses de Nominatim. Les deux ne sont chargés qu'après un clic sur « Karte laden ». Ce n'est qu'à ce moment que ton adresse IP est transmise à ces services (art. 6 par. 1 lit. a RGPD).

6.3 Fonctions IA (optionnelles)

Les suggestions de texte sont générées via Anthropic PBC, les images via fal.ai. Les deux fonctions sont optionnelles et ne s'exécutent qu'à la demande explicite d'un client. Seuls les contenus saisis à cet effet sont transmis. Sans utilisation, aucun transfert n'a lieu.

7. Cookies et technologies similaires

Nous n'utilisons que des cookies strictement nécessaires et un stockage de préférences. Il n'y a ni cookies d'analyse ni cookies marketing. Chaque entrée est décrite avec sa finalité et sa durée dans notre politique relative aux cookies. Tes paramètres sont accessibles à tout moment ici :

8. Tes droits

Tu disposes à tout moment des droits suivants :

  • Accès (art. 15) · aperçu complet de tes données chez nous.
  • Rectification (art. 16).
  • Effacement (art. 17) · suppression complète avec délai de grâce de 30 jours, révocable.
  • Limitation (art. 18).
  • Portabilité (art. 20) · export sous forme d'archive JSON.
  • Opposition (art. 21) et retrait du consentement (art. 7 par. 3).
  • Réclamation auprès d'une autorité de contrôle (pour Dortmund : LDI NRW).

Comment exercer tes droits :

  • Clients : export et suppression sous Paramètres → Profil → Droits sur les données. L'accord de sous-traitance (AVV / DPA) y est téléchargeable en PDF.
  • Détenteurs de passes : tu retires ton consentement aux e-mails concernant un passe via le lien présent dans chaque e-mail. Le passe reste dans ton wallet. Tu peux demander l'effacement de tes données auprès de l'émetteur du passe ou à dsb@dowallet.de.
  • Les émetteurs de passes peuvent supprimer les données personnelles d'un passe dans la liste des passes via « Personenbezogene Daten löschen ».

Pour toute autre demande, écris à dsb@dowallet.de.

9. Durée de conservation

Les comptes actifs sont conservés pendant toute la durée de la relation contractuelle. Toutes les autres données suivent les délais ci-dessous, appliqués automatiquement par un traitement quotidien :

DonnéesConservation
Sessions30 jours après expiration
Codes de connexion24 heures
Invitations90 jours
Clics sur les liensAdresse IP et user agent supprimés après 7 jours, enregistrement conservé 12 mois
ÉvénementsClés e-mail supprimées après 90 jours, enregistrement conservé 12 mois
LeadsAdresse IP et user agent supprimés après 30 jours, enregistrement conservé 24 mois
Statistiques des pitchs12 mois
Journal d'auditAdresse IP et user agent supprimés après 90 jours, enregistrement conservé selon le réglage du tenant (365 jours par défaut)
Exports de données7 jours
Factures10 ans (conservation légale)
Données clients (détenteurs de passes)Anonymisées 30 jours après le retrait du consentement ou 12 mois après le dernier passe actif

10. Mesures techniques et organisationnelles

  • Chiffrement du transport exclusivement en TLS 1.3 (aucun point d'accès en clair).
  • Identifiants wallet et jetons d'authentification des passes chiffrés en AES-256-GCM avec clés rotatives.
  • Mots de passe hachés avec bcrypt.
  • Limitation de débit, protection CSRF, CSP Helmet, liste d'autorisation CORS.
  • Pare-feu Hetzner Cloud, sauvegardes chiffrées.
  • Revues de sécurité régulières, journal d'audit avec IP et user agent.

11. Transferts internationaux de données

Le traitement a lieu principalement dans l'UE. Apple (Wallet, APNs), Google (API Wallet) et Anthropic (suggestions de texte par IA) sont des fournisseurs américains ; les transferts reposent sur les clauses contractuelles types et n'ont lieu que dans la mesure strictement nécessaire à la fonction concernée. fal.ai est exploité dans la région UE.

12. Modifications de cette politique

Nous nous réservons le droit d'adapter cette politique. Les modifications importantes sont communiquées par e-mail.