Politique de confidentialité
Dernière mise à jour : 26.07.2026
Aperçu
Nous respectons votre vie privée et nous engageons à protéger vos données à caractère personnel. La présente politique de confidentialité explique comment nous collectons, utilisons, communiquons et protégeons vos informations lorsque vous utilisez nos services.
Champ d'application
La présente politique de confidentialité s'applique au site web Ziyara.io (ziyara.io), à l'application mobile Ziyara.io disponible sur Google Play et l'App Store d'Apple, ainsi qu'à tous les services associés (ensemble, les « Services »). En utilisant nos Services, vous acceptez la collecte et l'utilisation des informations telles que décrites dans la présente politique.
Qui est responsable de vos données (responsable de traitement ou sous-traitant)
Ziyara.io est le responsable de traitement des données à caractère personnel de ses propres clients et des visiteurs du site (comptes d'agences, utilisateurs du personnel, facturation, assistance, utilisation du site). Pour les données de pèlerins saisies par les agences de voyage (noms, passeports, documents de voyage, paiements), l'agence est le responsable de traitement et Ziyara.io agit en qualité de sous-traitant, sur instruction de l'agence, dans le cadre de notre accord de traitement des données. Si vous êtes un pèlerin, veuillez adresser en priorité vos demandes relatives à la vie privée à votre agence de voyage — nous l'aidons à y répondre. Consultez notre page RGPD et protection des données pour plus de détails.
Informations que nous collectons
Nous sommes susceptibles de collecter les types d'informations suivants :
- Informations de compte – nom, adresse e-mail, numéro de téléphone et coordonnées de l'organisation fournis lors de l'inscription.
- Données des pèlerins – données personnelles, informations de passeport, documents de voyage et données associées saisies par les utilisateurs autorisés de l'agence.
- Appareil photo et photos – images prises ou sélectionnées lorsque vous utilisez des fonctionnalités de l'application telles que la numérisation de passeport ou l'envoi d'une photo de profil (voir « Application mobile et autorisations de l'appareil » ci-dessous).
- Données de localisation – vos coordonnées GPS au moment où vous déclenchez la fonction d'urgence (SOS) dans l'application mobile. Elles ne sont collectées qu'à cet instant précis, jamais en arrière-plan (voir « Application mobile et autorisations de l'appareil » ci-dessous).
- Données d'utilisation – type d'appareil, système d'exploitation, navigateur, adresse IP et journaux d'interaction collectés automatiquement.
- Adresse IP d'inscription – l'adresse IP utilisée lors de la création d'un compte, conservée jusqu'à 12 mois afin de détecter les inscriptions frauduleuses ou en double à l'essai gratuit (intérêt légitime, art. 6(1)(f) du RGPD). Elle n'est jamais utilisée seule pour prendre une décision automatisée concernant votre compte.
- Données de paiement – traitées de manière sécurisée par notre prestataire de paiement (voir ci-dessous) ; nous ne conservons pas les numéros de carte complets.
Application mobile et autorisations de l'appareil
Notre application mobile peut demander les autorisations suivantes sur votre appareil :
- Appareil photo (android.permission.CAMERA) – Utilisé pour scanner des QR codes et photographier des pages de passeport ainsi que des photos de profil dans l'application. Les images sont transmises à nos serveurs via une connexion chiffrée et stockées de manière privée sur AWS S3. L'appareil photo n'est activé que lorsque vous choisissez explicitement de scanner ou de prendre une photo ; nous n'y accédons jamais en arrière-plan.
- Stockage / Médias – Utilisé pour vous permettre de sélectionner des photos ou des documents déjà présents sur votre appareil en vue de leur envoi.
- Localisation (approximative et précise) – Utilisée exclusivement par la fonction d'urgence (SOS). Lorsque vous appuyez sur le bouton SOS, l'application lit une seule fois vos coordonnées GPS actuelles et les transmet, avec votre nom, à votre agence de voyage et au guide affecté à votre groupe afin qu'ils puissent vous joindre. La localisation n'est jamais collectée en arrière-plan et n'est jamais utilisée à des fins de suivi, de publicité ou de mesure d'audience.
- Notifications (android.permission.POST_NOTIFICATIONS) – Utilisées pour vous transmettre les annonces de votre agence de voyage et les alertes d'urgence. Les notifications sont acheminées via Google Firebase Cloud Messaging ; pour les alertes SOS, le contenu du message comprend le nom du pèlerin et ses coordonnées GPS.
- Internet – Nécessaire pour communiquer avec nos serveurs et synchroniser les données.
Vous pouvez révoquer toute autorisation à tout moment depuis les réglages de votre appareil. Révoquer l'autorisation d'accès à l'appareil photo désactive la lecture des QR codes, la numérisation des passeports et la prise de photos ; révoquer la localisation désactive la fonction SOS ; révoquer les notifications empêche les annonces et les alertes d'urgence de vous parvenir. Les autres fonctionnalités ne sont pas affectées.
Utilisation de vos informations
Nous utilisons les informations collectées pour fournir et améliorer nos Services, traiter les réservations et les paiements, communiquer avec vous, assurer la sécurité et respecter nos obligations légales. Nous ne vendons pas vos données à caractère personnel à des tiers.
Traitement des paiements
Nous utilisons Paddle pour le traitement des paiements. Paddle assure pour notre compte la facturation, l'émission des factures et l'autorisation des paiements. Nous ne conservons pas les numéros complets de cartes bancaires sur nos serveurs. Pour plus d'informations, consultez la politique de confidentialité de Paddle et les conditions de Paddle.
Lieu de stockage de vos données
L'application et la base de données sont hébergées dans l'Union européenne — Hetzner Online GmbH, Allemagne. Les fichiers téléversés (documents, scans de passeport, photos) sont stockés sur Amazon Web Services S3 dans la région UE (Francfort, eu-central-1). L'accès aux fichiers stockés est restreint et des URL signées à durée de vie courte sont utilisées pour un accès temporaire lorsque cela est nécessaire. Les sauvegardes sont chiffrées et conservées pendant une durée définie.
Durée de conservation
Nous conservons les données à caractère personnel aussi longtemps que nécessaire à la fourniture de nos services ou que la loi l'exige. Si vous souhaitez demander la suppression de vos données, contactez-nous à info@ziyara.io.
Vos droits
Vous disposez du droit d'accéder à vos données à caractère personnel, de les rectifier ou d'en demander la suppression. Pour exercer ces droits, contactez-nous à info@ziyara.io.
Transferts internationaux et sous-traitants
Nous faisons appel à un nombre restreint de prestataires sélectionnés pour exploiter les Services :
- Hetzner Online GmbH — hébergement de l'application et de la base de données (Allemagne, UE)
- Amazon Web Services — stockage des fichiers sur S3 (Francfort, UE)
- Brevo (Sendinblue SAS) — e-mails transactionnels et campagnes (France, UE)
- Infobip Ltd. — envoi de SMS et de messages WhatsApp (UE, avec un réseau d'opérateurs mondial)
- Google Ireland Ltd. — notifications push via Firebase Cloud Messaging et mesure d'audience du site via Google Analytics (chargé uniquement après consentement aux cookies)
- Functional Software, Inc. (Sentry) — surveillance des erreurs (États-Unis)
- Cloudflare, Inc. — protection anti-robots sur les formulaires publics (Turnstile)
- Paddle.com Market Limited — paiements, en qualité de responsable de traitement indépendant (Paddle ne reçoit jamais de données de pèlerins)
La liste complète, indiquant les données traitées par chaque prestataire, sa localisation et la garantie de transfert applicable, est publiée sur ziyara.io/subprocessors. Lorsqu'un prestataire traite des données à caractère personnel en dehors de l'EEE, du Royaume-Uni ou de la Türkiye, nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types de l'UE, les décisions d'adéquation lorsqu'elles s'appliquent, ou le cadre de protection des données UE–États-Unis.
RGPD / UK GDPR (résidents de l'UE et du Royaume-Uni)
Si vous résidez dans l'UE ou au Royaume-Uni, vous disposez des droits énumérés ci-dessus ainsi que du droit d'introduire une réclamation auprès de votre autorité de contrôle locale. Les bases légales du traitement des données à caractère personnel incluent l'exécution du contrat, les intérêts légitimes et le consentement lorsqu'il est requis (par exemple pour les cookies non essentiels).
CCPA / CPRA (résidents de Californie)
Si vous résidez en Californie, vous pouvez disposer de droits supplémentaires au titre du California Consumer Privacy Act (CCPA) et du California Privacy Rights Act (CPRA), notamment le droit de demander la communication des catégories de données personnelles collectées et des finalités de leur utilisation, ainsi que le droit d'en demander la suppression. Nous ne vendons pas de données à caractère personnel. Pour exercer vos droits au titre du CCPA/CPRA, écrivez à info@ziyara.io en précisant votre demande.
KVKK (Türkiye)
Si vous résidez en Türkiye, vous disposez de droits au titre de la loi turque sur la protection des données (KVKK), notamment les droits d'accès, de rectification, de suppression et d'opposition. Pour exercer ces droits, écrivez à info@ziyara.io. Pour les transferts internationaux depuis la Türkiye, nous nous appuyons sur des garanties appropriées et fournissons des informations sur demande.
Mesures de sécurité
- Chiffrement en transit (TLS) pour toutes les connexions ; les champs d'identité sensibles tels que les numéros de passeport et les numéros d'identité nationale sont chiffrés au repos avec AES-256.
- Fichiers stockés de manière privée sur AWS S3, accessibles via des URL signées à durée de vie courte.
- Cloisonnement multi-locataires strict : les données de chaque agence sont limitées à cette agence.
- Contrôle des accès par rôles, authentification à deux facteurs et journalisation d'audit des modifications de données.
- Sauvegardes chiffrées avec une durée de conservation définie et une procédure de restauration documentée.
Veuillez noter que nous ne proposons pas de chiffrement de bout en bout : pour faire fonctionner le Service, nos systèmes et les sous-traitants énumérés ci-dessus doivent nécessairement traiter les données sous une forme lisible.
Délégué à la protection des données / Contact
Pour toute préoccupation relative à la protection des données, vous pouvez écrire à info@ziyara.io. Nous ne sommes pas tenus de désigner un délégué à la protection des données au titre de l'article 37 du RGPD ; les demandes relatives à la vie privée sont traitées à l'adresse de contact ci-dessus.
Contact
Si vous avez des questions concernant la présente politique, contactez-nous : info@ziyara.io
Voir aussi : RGPD et protection des données · Accord de traitement des données · Sous-traitants ultérieurs · Politique relative aux cookies