RGPD et protection des données
Cette page explique comment Ziyara.io se conforme au Règlement général sur la protection des données de l'UE (RGPD), au UK GDPR et aux législations équivalentes en matière de protection des données. Elle complète notre politique de confidentialité.
Nos deux rôles : responsable de traitement et sous-traitant
Ziyara.io intervient à deux titres distincts au sens du RGPD :
- Ziyara.io en tant que responsable de traitement — pour les données à caractère personnel de nos propres clients et des visiteurs du site : informations du compte de l'agence, comptes utilisateurs du personnel, données de facturation, échanges avec l'assistance et données d'utilisation du site. Pour ces données, c'est Ziyara.io qui détermine les finalités et les moyens du traitement.
- Ziyara.io en tant que sous-traitant — pour les données des pèlerins (noms, informations de passeport, documents de voyage, coordonnées, historique des paiements) saisies dans la plateforme par les agences de voyage. Dans ce cas, l'agence est le responsable de traitement et Ziyara.io ne traite ces données que sur instruction de l'agence, dans le cadre d'un accord de traitement des données (DPA).
Si vous êtes un pèlerin dont les données ont été saisies par une agence de voyage, cette agence est le responsable du traitement de vos données. Veuillez adresser en priorité vos demandes d'accès, de rectification ou de suppression à votre agence — nous aidons les agences à y répondre dans les meilleurs délais.
Accord de traitement des données (DPA)
Nous proposons à tous nos clients agences un accord de traitement des données conforme à l'article 28 du RGPD. Vous pouvez le consulter sur ziyara.io/dpa. Une copie contresignée est disponible sur demande à info@ziyara.io.
Catégories particulières de données
Les dossiers relatifs aux voyages de Omra et de Hajj peuvent révéler indirectement des convictions religieuses, qui constituent une catégorie particulière de données à caractère personnel au sens de l'article 9 du RGPD. Ziyara.io traite ces données exclusivement en qualité de sous-traitant, sur instruction de l'agence, à qui il revient, en tant que responsable de traitement, de disposer d'une base légale (généralement le consentement explicite du pèlerin lors de la réservation). Nous appliquons des mesures de sécurité renforcées à l'ensemble des données des pèlerins, comme décrit ci-dessous.
Bases légales (lorsque Ziyara.io est responsable de traitement)
Nous traitons les données de compte client et de site web sur la base de l'exécution du contrat (art. 6(1)(b)), de nos intérêts légitimes tels que la sécurité et l'amélioration du service (art. 6(1)(f)), d'obligations légales (art. 6(1)(c)) et du consentement lorsqu'il est requis, par exemple pour les cookies non essentiels (art. 6(1)(a)).
Lieu de stockage des données et mesures de protection
- Hébergement dans l'UE : l'application et la base de données sont hébergées dans l'Union européenne (Hetzner, Allemagne). Les fichiers téléversés sont stockés sur AWS S3 dans l'UE (Francfort, eu-central-1).
- Chiffrement : les champs d'identité sensibles tels que les numéros de passeport et les numéros d'identité nationale sont chiffrés au repos (AES-256). L'ensemble du trafic est chiffré en transit (TLS). Les téléchargements de fichiers utilisent des URL signées à durée de vie courte.
- Contrôle des accès : gestion des accès par rôles au sein de chaque agence, authentification à deux facteurs et journal d'audit complet des modifications de données.
- Cloisonnement des locataires : les données de chaque agence sont strictement cloisonnées ; une agence ne peut jamais voir les données d'une autre agence.
- Sauvegardes : sauvegardes chiffrées avec durée de conservation définie, stockées séparément de l'infrastructure principale.
Sous-traitants ultérieurs
Nous faisons appel à un nombre restreint de prestataires sélectionnés pour exploiter la plateforme (hébergement, stockage de fichiers, e-mail, envoi SMS/WhatsApp, notifications push, paiements, surveillance des erreurs, mesure d'audience du site). La liste à jour, avec les localisations et les garanties applicables, est publiée sur ziyara.io/subprocessors. Nous informons nos clients agences avant d'ajouter ou de remplacer un sous-traitant ultérieur traitant des données de pèlerins.
Transferts internationaux
Les données essentielles au service restent dans l'UE. Lorsqu'un sous-traitant ultérieur transfère des données à caractère personnel en dehors de l'EEE ou du Royaume-Uni (par exemple pour les notifications push, la surveillance des erreurs ou la mesure d'audience), nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types de l'UE (CCT), les décisions d'adéquation ou le cadre de protection des données UE–États-Unis.
Vos droits
Vous disposez du droit d'accéder à vos données à caractère personnel, de les rectifier, de les effacer, d'en limiter le traitement, d'en recevoir une copie (portabilité) et de vous opposer à leur traitement. Les clients agences peuvent en outre exporter à tout moment l'intégralité de leurs données (archive ZIP) et demander la suppression de leur compte directement depuis le panneau de l'agence. Pour exercer l'un de ces droits, écrivez à info@ziyara.io — nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès de votre autorité de contrôle locale.
Notification des violations de données
En cas de violation de données à caractère personnel affectant des données de pèlerins, nous en informons les agences concernées dans les meilleurs délais après en avoir pris connaissance, en leur communiquant les informations nécessaires au respect de leur propre obligation de notification sous 72 heures prévue à l'article 33 du RGPD.
Conservation et suppression
Nous conservons les données à caractère personnel aussi longtemps que le compte de l'agence est actif ou que la loi l'exige. Après confirmation de la suppression d'un compte, les données en production sont supprimées sous 30 jours ; les copies résiduelles présentes dans les sauvegardes chiffrées expirent peu après, avec la rotation des sauvegardes. Les agences peuvent également supprimer elles-mêmes des dossiers de pèlerins à tout moment.
Contact
Questions et demandes relatives à la protection des données : info@ziyara.io
Voir aussi : Accord de traitement des données · Sous-traitants ultérieurs · Politique de confidentialité