1. Responsable de traitement
Le responsable de traitement est la société EXAUTHYS, dont le siège social est situé à Cayenne — Guyane française (coordonnées complètes dans les mentions légales). Vous pouvez contacter notre Délégué à la Protection des Données (DPO) à l'adresse rgpd@exauthys.com.
2. Données collectées & finalités
2.1 Création de compte & identification
Nom, prénom, adresse e-mail, mot de passe (haché bcrypt cost 12), numéro de téléphone, langue préférée, date de naissance le cas échéant. Base légale : exécution du contrat (article 6.1.b RGPD). Durée : pendant la vie du compte + 3 ans (prescription commerciale).
2.2 Réservations & paiements
Historique des réservations, montants, prestataires choisis, dates. EXAUTHYS ne stocke jamais les données de carte bancaire en clair : celles-ci sont tokenisées par le prestataire de paiement certifié PCI-DSS (Stripe en premier ressort). Durée : 10 ans pour les données comptables (obligation légale — article L.123-22 code de commerce).
2.3 Programme de fidélité
Solde et historique des points (transactions EARN / SPEND / BONUS / EXPIRE). Durée : durée de vie du compte. Les points eux-mêmes expirent automatiquement 3 ans après leur acquisition.
2.4 Communications & marketing
Adresse e-mail et préférences de communication. Base légale : consentement explicite (article 6.1.a RGPD), révocable à tout moment via le centre de préférences ou le lien de désabonnement présent dans chaque e-mail. Durée : jusqu'à révocation du consentement.
2.5 Sécurité & journal d'audit
Adresse IP, agent utilisateur, horodatage des connexions, des échecs de mot de passe et des actions sensibles (paiement, changement de RIB Prestataire). Base légale : intérêt légitime à protéger la plateforme (article 6.1.f RGPD). Durée : 5 ans (alignée sur l'obligation anti-fraude, article L.561-12 code monétaire et financier).
2.6 Prestataires — informations administratives
SIRET, IBAN/BIC (chiffrés AES-256), justificatifs de vérification documentaire. Base légale : obligation légale (vérification d'identité, anti-blanchiment) et exécution du contrat de partenariat.
3. Cookies & traceurs
Le détail des cookies utilisés (strictement nécessaires, analyse, marketing) est documenté dans la Politique de cookies accessible depuis le sommaire. Aucun cookie d'analyse ou marketing n'est déposé avant votre consentement explicite recueilli via le bandeau CNIL.
4. Destinataires & sous-traitants
Vos données sont accessibles uniquement aux équipes d'EXAUTHYS habilitées, ainsi qu'aux sous-traitants suivants, encadrés par un contrat conforme à l'article 28 RGPD :
- Stripe (prestataire de paiement, PCI-DSS niveau 1) — pour le traitement des paiements ;
- Twilio — pour l'envoi de SMS d'authentification ;
- AWS / Scaleway — pour l'hébergement et le stockage S3 des médias ;
- Nodemailer + serveur SMTP — pour les e-mails transactionnels.
5. Transferts hors UE
EXAUTHYS héberge ses données en Union européenne. Tout transfert vers un pays tiers (par exemple lors d'une réservation auprès d'un prestataire situé hors UE) est encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914) ou par une décision d'adéquation lorsqu'elle existe.
6. Vos droits
Vous disposez à tout moment des droits suivants :
- Accès (art. 15) — obtenir une copie des données vous concernant ;
- Rectification (art. 16) — corriger des données inexactes ;
- Effacement / oubli (art. 17) — sous réserve des obligations légales de conservation ;
- Limitation du traitement (art. 18) ;
- Portabilité (art. 20) — recevoir vos données dans un format structuré, lisible par machine ;
- Opposition (art. 21) — au traitement fondé sur l'intérêt légitime ou au profilage marketing ;
- Directives post-mortem (art. 40-1 LIL) — sort des données après le décès.
Vous pouvez exercer ces droits depuis l'onglet « Confidentialité » de votre compte ou par e-mail à rgpd@exauthys.com. EXAUTHYS s'engage à répondre dans un délai d'un mois (prorogeable de deux mois en cas de complexité, art. 12.3 RGPD). Vous disposez du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
7. Sécurité
EXAUTHYS met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (TLS 1.3), chiffrement au repos pour les données sensibles (AES-256 sur IBAN/BIC), authentification multi-facteurs sur les comptes administratifs, rate limiting et détection des connexions suspectes, journal d'audit exhaustif des opérations sensibles.
8. Mineurs
L'inscription est interdite aux mineurs de moins de 15 ans. Entre 15 et 18 ans, l'inscription requiert l'accord d'un titulaire de l'autorité parentale. EXAUTHYS se réserve le droit de demander un justificatif et de clôturer sans préavis tout compte non conforme.
9. Modifications
Toute évolution substantielle de la présente politique est communiquée par e-mail aux utilisateurs au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en tête de page.
Contacter le DPO
- E-mail :
- rgpd@exauthys.com
- Adresse postale :
- DPO EXAUTHYS — Cayenne, Guyane française
- Autorité de contrôle :
- CNIL — www.cnil.fr