EXAUTHYS

Pages légales

Politique de confidentialité

Traitement des données personnelles conformément au RGPD : finalités, durées, droits exerçables.

Dernière mise à jour : 24 mai 2026

Cette politique décrit la manière dont EXAUTHYS collecte et traite vos données personnelles. Vous pouvez exercer vos droits à tout moment via le formulaire de votre espace personnel ou par e-mail à rgpd@exauthys.com.

1. Responsable de traitement

Le responsable de traitement est la société EXAUTHYS, dont le siège social est situé à Cayenne — Guyane française (coordonnées complètes dans les mentions légales). Vous pouvez contacter notre Délégué à la Protection des Données (DPO) à l'adresse rgpd@exauthys.com.

2. Données collectées & finalités

2.1 Création de compte & identification

Nom, prénom, adresse e-mail, mot de passe (haché bcrypt cost 12), numéro de téléphone, langue préférée, date de naissance le cas échéant. Base légale : exécution du contrat (article 6.1.b RGPD). Durée : pendant la vie du compte + 3 ans (prescription commerciale).

2.2 Réservations & paiements

Historique des réservations, montants, prestataires choisis, dates. EXAUTHYS ne stocke jamais les données de carte bancaire en clair : celles-ci sont tokenisées par le prestataire de paiement certifié PCI-DSS (Stripe en premier ressort). Durée : 10 ans pour les données comptables (obligation légale — article L.123-22 code de commerce).

2.3 Programme de fidélité

Solde et historique des points (transactions EARN / SPEND / BONUS / EXPIRE). Durée : durée de vie du compte. Les points eux-mêmes expirent automatiquement 3 ans après leur acquisition.

2.4 Communications & marketing

Adresse e-mail et préférences de communication. Base légale : consentement explicite (article 6.1.a RGPD), révocable à tout moment via le centre de préférences ou le lien de désabonnement présent dans chaque e-mail. Durée : jusqu'à révocation du consentement.

2.5 Sécurité & journal d'audit

Adresse IP, agent utilisateur, horodatage des connexions, des échecs de mot de passe et des actions sensibles (paiement, changement de RIB Prestataire). Base légale : intérêt légitime à protéger la plateforme (article 6.1.f RGPD). Durée : 5 ans (alignée sur l'obligation anti-fraude, article L.561-12 code monétaire et financier).

2.6 Prestataires — informations administratives

SIRET, IBAN/BIC (chiffrés AES-256), justificatifs de vérification documentaire. Base légale : obligation légale (vérification d'identité, anti-blanchiment) et exécution du contrat de partenariat.

3. Cookies & traceurs

Le détail des cookies utilisés (strictement nécessaires, analyse, marketing) est documenté dans la Politique de cookies accessible depuis le sommaire. Aucun cookie d'analyse ou marketing n'est déposé avant votre consentement explicite recueilli via le bandeau CNIL.

4. Destinataires & sous-traitants

Vos données sont accessibles uniquement aux équipes d'EXAUTHYS habilitées, ainsi qu'aux sous-traitants suivants, encadrés par un contrat conforme à l'article 28 RGPD :

  • Stripe (prestataire de paiement, PCI-DSS niveau 1) — pour le traitement des paiements ;
  • Twilio — pour l'envoi de SMS d'authentification ;
  • AWS / Scaleway — pour l'hébergement et le stockage S3 des médias ;
  • Nodemailer + serveur SMTP — pour les e-mails transactionnels.

5. Transferts hors UE

EXAUTHYS héberge ses données en Union européenne. Tout transfert vers un pays tiers (par exemple lors d'une réservation auprès d'un prestataire situé hors UE) est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914) ou par une décision d'adéquation lorsqu'elle existe.

6. Vos droits

Vous disposez à tout moment des droits suivants :

  • Accès (art. 15) — obtenir une copie des données vous concernant ;
  • Rectification (art. 16) — corriger des données inexactes ;
  • Effacement / oubli (art. 17) — sous réserve des obligations légales de conservation ;
  • Limitation du traitement (art. 18) ;
  • Portabilité (art. 20) — recevoir vos données dans un format structuré, lisible par machine ;
  • Opposition (art. 21) — au traitement fondé sur l'intérêt légitime ou au profilage marketing ;
  • Directives post-mortem (art. 40-1 LIL) — sort des données après le décès.

Vous pouvez exercer ces droits depuis l'onglet « Confidentialité » de votre compte ou par e-mail à rgpd@exauthys.com. EXAUTHYS s'engage à répondre dans un délai d'un mois (prorogeable de deux mois en cas de complexité, art. 12.3 RGPD). Vous disposez du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).

7. Sécurité

EXAUTHYS met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (TLS 1.3), chiffrement au repos pour les données sensibles (AES-256 sur IBAN/BIC), authentification multi-facteurs sur les comptes administratifs, rate limiting et détection des connexions suspectes, journal d'audit exhaustif des opérations sensibles.

8. Mineurs

L'inscription est interdite aux mineurs de moins de 15 ans. Entre 15 et 18 ans, l'inscription requiert l'accord d'un titulaire de l'autorité parentale. EXAUTHYS se réserve le droit de demander un justificatif et de clôturer sans préavis tout compte non conforme.

9. Modifications

Toute évolution substantielle de la présente politique est communiquée par e-mail aux utilisateurs au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en tête de page.

Contacter le DPO

Adresse postale :
DPO EXAUTHYS — Cayenne, Guyane française
Autorité de contrôle :
CNIL — www.cnil.fr