Données personnelles (RGPD)
Dernière mise à jour : 31 août 2026.
1. Responsable de traitement
Le responsable de traitement, au sens de l'article 4, point 7, du règlement (UE) 2016/679 (ci-après le « RGPD »), est l'éditeur de l'application Kourio — [à compléter : nom ou dénomination, statut juridique, adresse du siège] — ci-après « l'Éditeur ». Coordonnées de contact : [à compléter : adresse email].
2. Délégué à la protection des données
L'Éditeur n'est pas soumis à l'obligation de désigner un délégué à la protection des données au sens de l'article 37 du RGPD. Pour toute question relative au traitement de ses données, l'Utilisateur peut néanmoins s'adresser à [à compléter : adresse email ou service dédié], qui assure les fonctions équivalentes au sein de la structure.
3. Champ d'application
La présente page détaille les traitements de données à caractère personnel mis en œuvre par l'Éditeur dans le cadre du Service, en application du RGPD et de la loi béninoise n° 2017-20 du 20 avril 2018 portant code du numérique. Elle complète et précise la politique de confidentialité, à laquelle elle renvoie pour ce qui concerne les informations générales.
4. Principes applicables
Les traitements sont mis en œuvre conformément aux principes énoncés à l'article 5 du RGPD : licéité, loyauté et transparence ; limitation des finalités ; minimisation des données ; exactitude ; limitation de la conservation ; intégrité et confidentialité. L'Éditeur s'engage à ne collecter que les données strictement nécessaires à l'exécution du Service et au respect de ses obligations.
5. Données, finalités et bases légales
Les traitements réalisés, leurs catégories de données, leurs finalités et leurs bases légales sont les suivants :
- Création et gestion du compte — données d'identification et de contact (email, téléphone facultatif, nom, prénom, identifiant), pays, ville, devise, préférences — finalité : fourniture du Service et gestion des comptes — base légale : exécution du contrat (art. 6.1.b) ;
- Vérification de l'adresse électronique — code de validation à 6 chiffres, horodatage d'envoi et de vérification — finalité : sécurisation des comptes et prévention des usurpations — base légale : intérêt légitime (art. 6.1.f) ;
- Gestion de l'activité (courses, caisse, clients, factures, reçus, preuves photographiques) — données métier saisies par l'Utilisateur — finalité : exécution des fonctionnalités du Service — base légale : exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c) pour la facturation ;
- Newsletter — adresse email — finalité : information commerciale — base légale : consentement (art. 6.1.a), recueilli lors de l'inscription et révocable à tout moment ;
- Sécurité et lutte contre les abus — journaux de connexion, adresse IP, type de terminal et de navigateur — finalité : détection des incidents, prévention des fraudes et des accès non autorisés — base légale : intérêt légitime (art. 6.1.f) ;
- Support et réponse aux demandes — données de contact et éléments du dossier de demande — finalité : traitement des demandes, exercice des droits — base légale : obligation légale et intérêt légitime (art. 6.1.c et 6.1.f).
Aucun traitement n'est fondé sur un intérêt légitime qui l'emporterait sur les droits et libertés fondamentaux des personnes concernées.
6. Durées de conservation
Les durées de conservation sont définies par finalité et n'excèdent pas la durée nécessaire :
- Compte et données d'activité : durée d'utilisation du Service, puis suppression définitive 90 jours après la désactivation du compte ;
- Données de session : trente (30) jours au maximum ;
- Factures et pièces comptables : dix (10) ans, durée légale ;
- Newsletter : jusqu'au désabonnement ou retrait du consentement ;
- Journaux techniques : durée limitée et strictement nécessaire à la finalité de sécurité.
À l'issue de ces durées, les données sont effacées ou anonymisées, sauf obligation légale de conservation ou nécessité de constatation, d'exercice ou de défense de droits en justice.
7. Destinataires des données
Kourio ne vend aucune donnée. Les données ne sont accessibles qu'aux personnes habilitées de l'Éditeur et aux destinataires suivants, pour les seuls besoins de l'exécution du Service :
- Hébergeur de l'application et de la base de données : [à compléter : nom, localisation, moyens de contact] ;
- Brevo SAS (France) — fournisseur d'envoi d'emails transactionnels (code de vérification, récupération de mot de passe) — traitement pour le compte de l'Éditeur, conformément à un contrat de traitement des données ;
- Cloudflare, Inc. (États-Unis) — gestion du nom de domaine, du DNS, de la protection du site et du routage des emails reçus — traitement pour le compte de l'Éditeur, conformément à un contrat de traitement des données ;
- les autorités compétentes, lorsque la communication est requise par la loi.
Ces destinataires n'agissent que sur instruction documentée de l'Éditeur et sont soumis à des obligations de confidentialité et de sécurité.
8. Transferts hors de l'Union européenne
Certains prestataires étant établis hors de l'Union européenne (notamment Cloudflare, Inc., aux États-Unis), les transferts de données qui en découlent sont encadrés par les garanties appropriées prévues aux articles 44 et suivants du RGPD : clauses contractuelles types adoptées par la Commission européenne, complétées, le cas échéant, par le Data Privacy Framework UE–États-Unis. Les emails transactionnels traités par Brevo SAS le sont au sein de l'Union européenne. Une copie des garanties peut être fournie sur demande.
9. Mesures de sécurité
L'Éditeur met en œuvre les mesures techniques et organisationnelles suivantes, proportionnées aux risques identifiés :
- chiffrement des échanges en transit (HTTPS) ;
- hachage des mots de passe selon l'algorithme PBKDF2, empêchant toute restitution en clair ;
- vérification de l'adresse électronique avant toute opération d'écriture ;
- isolation logique des données entre comptes et entre agences ;
- contrôle d'accès fondé sur les rôles (gérant, livreur) ;
- sauvegardes régulières des données ;
- limitation de débit et protection des formulaires contre les attaques de type CSRF.
10. Vos droits et modalités d'exercice
Conformément aux articles 15 à 22 du RGPD, vous disposez :
- d'un droit d'accès aux données vous concernant ;
- d'un droit de rectification des données inexactes ou incomplètes ;
- d'un droit à l'effacement dans les conditions légales ;
- d'un droit à la limitation du traitement ;
- d'un droit à la portabilité des données que vous avez fournies ;
- d'un droit d'opposition au traitement fondé sur l'intérêt légitime ;
- d'un droit de retrait du consentement à tout moment (newsletter).
La suppression du compte est accessible directement depuis les réglages du Service et emporte désactivation immédiate. Pour toute autre demande, écrivez à [à compléter : adresse email], en précisant votre demande et en joignant toute pièce utile ; une preuve raisonnable de votre identité peut être exigée. L'Éditeur répond dans un délai de trente (30) jours, prolongeable de deux (2) mois supplémentaires dans les cas prévus à l'article 12 du RGPD, vous en informant alors.
11. Réclamations auprès d'une autorité de contrôle
Si vous estimez que le traitement de vos données méconnaît la réglementation applicable, vous disposez du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente : l'Autorité de protection des données à caractère personnel de la République du Bénin, ou, si vous résidez dans l'Union européenne, la Commission nationale de l'informatique et des libertés (CNIL). Ce droit s'exerce sans préjudice des recours juridictionnels.
12. Violations de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, l'Éditeur vous en informera sans retard injustifié, dans les conditions des articles 33 et 34 du RGPD, en décrivant, lorsque cela est possible, la nature de la violation, les catégories et le nombre de personnes concernées, les mesures prises et les moyens de limiter les conséquences.
13. Mineurs
Le Service est réservé aux personnes physiques majeures, âgées d'au moins dix-huit (18) ans. L'Éditeur ne collecte pas sciemment de données relatives à des personnes mineures et s'engage, en cas de constat, à effacer sans délai les données concernées.
14. Modifications
La présente page peut être mise à jour pour tenir compte de l'évolution du Service, de la réglementation ou des pratiques de l'Éditeur. Les modifications sont publiées sur cette page avec indication de la date de dernière révision ; les modifications substantielles font l'objet d'une information lors de la connexion.
15. Contact
Pour exercer vos droits, poser une question ou obtenir une copie des garanties de transfert : [à compléter : adresse email] — ou l'adresse de contact indiquée dans les mentions légales.