Politique de confidentialité
Dernière mise à jour : 31 août 2026.
1. Responsable de traitement
La présente politique de confidentialité régit le traitement, par l'éditeur de l'application Kourio — désigné ci-après « l'Éditeur », dont l'identité et les coordonnées figurent dans les mentions légales —, des données à caractère personnel relatives aux personnes qui utilisent, consultent ou testent le Service, telles que définies ci-dessous. L'Éditeur agit en qualité de responsable de traitement au sens de l'article 4, point 7, du règlement (UE) 2016/679 (ci-après le « RGPD »), et des dispositions de la loi béninoise n° 2017-20 du 20 avril 2018 portant code du numérique en République du Bénin.
2. Définitions et principes généraux
Au sens de la présente politique, on entend par :
- « Données à caractère personnel » : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro, des données de localisation ou un identifiant en ligne ;
- « Service » : l'application web Kourio, ses sous-domaines, son site vitrine, son portail public et l'ensemble des fonctionnalités associées, telles que décrites dans les conditions générales d'utilisation ;
- « Utilisateur » : toute personne physique majeure disposant d'un compte, d'un accès temporaire ou consultative au Service.
Les données sont traitées de manière licite, loyale et transparente, pour des finalités déterminées, explicites et légitimes, et font l'objet de mesures destinées à en garantir l'exactitude, la pertinence et la limitation au strict nécessaire, conformément aux principes énoncés à l'article 5 du RGPD.
3. Les données collectées
Le Service collecte et traite les catégories de données suivantes :
- Données d'identification et de compte : adresse email, utilisée comme identifiant de connexion et unique par compte ; numéro de téléphone, facultatif ; nom et prénom ; identifiant utilisateur généré ; pays et ville ; genre, facultatif.
- Données de préférence et de configuration : devise de référence, préférences d'affichage (thème jour/nuit, période du tableau de bord, tableaux sélectionnés), réglages fonctionnels (seuil de justification des réductions, pourcentage de remboursement), éléments de marque déposés (nom d'agence, slogan, logo).
- Données relatives à la vérification de l'adresse électronique : code de validation à six (6) chiffres généré et transmis, horodatage d'envoi et de vérification, état du compte au regard de cette vérification.
- Données d'activité métier : carnet de clients (nom, numéro de téléphone, adresse), courses (adresses de prise en charge et de livraison, montants, nature du colis, priorité éventuelle, statuts successifs, horodatages), encaissements et tenue de caisse (contre-remboursements, reliquats, prêts et emprunts internes, clôtures de caisse journalières), facturation (factures, paramètres fiscaux, numéros de pièces), reçus, preuves photographiques de livraison.
- Données relatives au portail public : lorsque l'Utilisateur recourt au suivi public par code, la page affiche le statut de la course et ses horodatages, ainsi que, selon la configuration choisie par l'agence, l'adresse de livraison et une note — sans jamais exposer de numéro de téléphone ni de nom du destinataire. Ces informations sont celles que l'Utilisateur a lui-même renseignées au titre de son activité.
- Données de newsletter : adresse email, recueillie séparément et uniquement lorsque la personne procède à une inscription dédiée au moyen du formulaire prévu à cette fin.
- Données techniques : journaux d'accès et de connexion, adresse de protocole Internet (IP), type de terminal et de navigateur, horodatages, données de session, éléments de diagnostic en cas d'incident.
L'Éditeur s'interdit de procéder à la collecte de données dites « sensibles » au sens de l'article 9 du RGPD, sauf nécessité expresse et encadrée, et ne procède à aucune décision automatisée produisant des effets juridiques sur la seule base d'un traitement automatisé.
4. Finalités du traitement
Les données collectées sont traitées pour les finalités suivantes :
- la fourniture, le fonctionnement et l'amélioration du Service et de ses fonctionnalités, notamment la création et le suivi des courses, la gestion de la caisse, l'émission de reçus et de factures ;
- la gestion des comptes, de l'authentification et du contrôle d'accès ;
- la vérification de l'adresse électronique, préalable à toute opération d'écriture, en ce que cette vérification constitue une mesure de sécurité destinée à prévenir la prise de contrôle frauduleuse des comptes ;
- la sécurisation du Service, la détection et la prévention des abus, des accès non autorisés et des comportements frauduleux ;
- le respect des obligations légales et réglementaires applicables à l'Éditeur, en particulier en matière comptable et fiscale ;
- l'information des personnes inscrites à la newsletter, dans les conditions de leur consentement ;
- la garantie d'une caisse tracée, chaque opération d'encaissement étant rattachée à son auteur ;
- l'exercice des droits des personnes et le traitement des demandes adressées à l'Éditeur.
5. Bases légales du traitement
Chaque traitement repose sur une base légale au sens de l'article 6 du RGPD :
- L'exécution du contrat (article 6.1.b) pour la fourniture du Service, la gestion des comptes et le traitement des données d'activité ;
- L'intérêt légitime (article 6.1.f) pour la sécurité, la vérification de l'adresse électronique, la prévention des abus et le diagnostic technique ;
- L'obligation légale (article 6.1.c) pour la conservation des pièces comptables et fiscales et la réponse aux réquisitions légales ;
- Le consentement (article 6.1.a) pour l'inscription à la newsletter, libre et révocable à tout moment.
6. Durées de conservation
Les données à caractère personnel sont conservées pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles elles sont traitées :
- Données de compte et d'activité : pendant la durée d'utilisation du Service, puis, à la suite d'une demande de suppression de compte — laquelle emporte désactivation immédiate —, pendant une période de 90 jours au terme de laquelle l'ensemble des données de l'Utilisateur est définitivement effacé, sauf obligation légale de conservation contraire ;
- Données de session : les données de session de connexion sont conservées pour une durée maximale de trente (30) jours ;
- Données comptables et fiscales : factures et pièces comptables, pendant la durée légale de conservation applicable, soit dix (10) ans ;
- Données de newsletter : jusqu'au retrait du consentement ou au désabonnement, lequel est proposé dans chacun des messages adressés ;
- Données techniques : pour une durée limitée et strictement nécessaire aux finalités de sécurité et de diagnostic.
7. Destinataires et sous-traitants
Kourio ne vend aucune donnée. Les données ne sont communiquées qu'aux seuls destinataires suivants :
- les prestataires techniques strictement nécessaires au fonctionnement du Service, à savoir : l'hébergeur de l'application et de la base de données [à compléter : nom et localisation], la société Brevo SAS (France) pour l'acheminement des emails transactionnels, et la société Cloudflare, Inc. (États-Unis) pour la gestion du nom de domaine, le DNS, la protection du site et le routage des emails reçus, chacun lié par un contrat de traitement de données conforme à l'article 28 du RGPD et n'agissant que sur instruction documentée de l'Éditeur ;
- les autorités administratives et judiciaires compétentes, lorsque la communication est exigée par la loi, un règlement ou une décision judiciaire.
8. Transferts hors de l'Union européenne et du Bénin
Certains prestataires étant établis hors de l'Union européenne, en particulier Cloudflare, Inc. aux États-Unis d'Amérique, les transferts de données qui en résultent sont encadrés par des garanties appropriées au sens des articles 44 à 49 du RGPD, à savoir les clauses contractuelles types adoptées par la Commission européenne, complétées, le cas échéant, par le cadre décisionnel dit « Data Privacy Framework » UE–États-Unis. Les emails transactionnels acheminés par Brevo SAS font l'objet d'un traitement au sein de l'Union européenne. Une copie des garanties mises en œuvre peut être obtenue sur demande adressée à l'Éditeur.
9. Sécurité du traitement
L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD :
- chiffrement des échanges par protocole HTTPS ;
- hachage des mots de passe au moyen de l'algorithme PBKDF2, empêchant toute réversibilité directe ;
- vérification obligatoire de l'adresse électronique avant toute opération d'écriture, toute opération de lecture restant possible ;
- isolation logique des données par compte, chaque Utilisateur n'accédant qu'à ses propres données et à celles de son équipe, à l'exclusion de toute autre agence ;
- validation du contenu et limitation de la taille des fichiers transmis (images, logos) ;
- dispositifs de limitation de débit (ratelimit) et de protection des formulaires contre la falsification de requêtes.
10. Vos droits
Conformément aux articles 15 à 22 du RGPD et aux dispositions de la loi béninoise n° 2017-20, vous disposez, s'agissant des données vous concernant, des droits suivants :
- droit d'accès aux données traitées et d'obtention d'une copie ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l'effacement, dans les conditions et limites légales ;
- droit à la limitation du traitement ;
- droit à la portabilité des données que vous avez fournies, dans un format structuré et lisible par machine ;
- droit d'opposition au traitement fondé sur l'intérêt légitime ;
- droit de retirer votre consentement à tout moment, sans porter atteinte à la licéité du traitement fondé sur le consentement effectué avant le retrait.
La suppression de compte est exécutable directement depuis les réglages du Service. Pour toute autre demande, vous pouvez écrire à l'adresse indiquée dans les mentions légales ; l'Éditeur s'engage à répondre dans un délai de trente (30) jours, prolongeable dans les cas prévus par la réglementation, une preuve raisonnable de votre identité pouvant être exigée. Vous disposez par ailleurs du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, à savoir l'Autorité de protection des données à caractère personnel de la République du Bénin ou, si vous résidez dans l'Union européenne, la Commission nationale de l'informatique et des libertés (CNIL).
11. Protection des mineurs
Le Service est exclusivement destiné aux professionnels et aux personnes physiques majeures âgées d'au moins dix-huit (18) ans. Le Service ne s'adresse pas aux mineurs et l'Éditeur ne collecte pas sciemment de données relatives à des personnes mineures. Si vous estimez qu'une personne mineure nous a transmis des données, vous pouvez demander leur effacement par l'intermédiaire des coordonnées indiquées à l'article 13.
12. Modifications de la présente politique
La présente politique peut être modifiée à tout moment afin de tenir compte de l'évolution du Service, de la réglementation applicable ou des recommandations des autorités de contrôle. Toute version modifiée est publiée sur cette page, avec mise à jour de la date de dernière révision. En cas de modification substantielle affectant vos droits ou les finalités du traitement, une information vous sera délivrée lors de votre prochaine connexion.
13. Contact
Pour toute question relative au traitement de vos données, à l'exercice de vos droits ou à la présente politique, vous pouvez vous adresser à l'adresse de contact indiquée dans les mentions légales, en précisant l'objet de votre demande. Le détail des traitements, des durées de conservation et des garanties de transfert figure dans la page « Données personnelles (RGPD) ».