1. Qui nous sommes
Le responsable du traitement est la société indiquée dans nos coordonnées. Vous pouvez joindre notre contact « données personnelles » à l'adresse figurant en bas de cette page.
2. Ce que nous collectons
Données de compte : adresse e-mail, empreinte du mot de passe, nom affiché, langue et fuseau horaire choisis, et le pays que vous déclarez éventuellement. Données d'usage : activations, locations, transactions, requêtes API, ainsi que l'adresse IP et l'agent utilisateur associés aux connexions et aux appels d'API. Données de paiement : identifiant de facture OxaPay, actif et réseau, montant et hash de transaction. Données de message : le texte du SMS qui vous est transmis, pendant la durée de conservation. Nous ne recevons ni ne stockons jamais de numéros de carte, et nous n'utilisons aucun traceur publicitaire.
3. Pourquoi nous les traitons
Pour fournir le service que vous avez acheté (exécution du contrat), pour facturer correctement et prévenir la fraude et les abus (intérêt légitime), pour respecter nos obligations de lutte contre le blanchiment et de conservation des documents (obligation légale), et pour vous adresser des annonces produit lorsque vous y avez consenti (consentement).
4. Durées de conservation
Contenu des SMS : 30 jours, puis suppression définitive. Enregistrements d'activation et de transaction : 7 ans, conformément aux obligations comptables. Adresse IP et agent utilisateur de connexion : 12 mois. Données de compte : jusqu'à la suppression du compte, puis 30 jours dans les sauvegardes. Vous pouvez supprimer plus tôt les messages d'une activation depuis le tableau de bord.
5. Avec qui nous les partageons
Les fournisseurs de numéros en amont reçoivent le service et le pays d'une demande, jamais votre identité. OxaPay reçoit le montant et la référence de la facture pour le traitement du paiement. Nos prestataires d'hébergement et d'e-mail traitent les données sur nos instructions, dans le cadre d'accords écrits. Nous ne vendons aucune donnée personnelle, jamais, à personne.
6. Lieu de traitement
L'infrastructure principale se situe dans l'Union européenne. Certains sous-traitants opèrent hors de l'EEE dans le cadre de clauses contractuelles types. La liste des sous-traitants en vigueur est disponible sur demande et fournie aux clients professionnels en annexe du DPA.
7. Vos droits
Accès, rectification, effacement, limitation, portabilité et opposition. Écrivez à l'adresse dédiée aux données personnelles : nous répondons sous 30 jours. Si vous résidez dans l'EEE ou au Royaume-Uni, vous pouvez également saisir votre autorité de contrôle ; nous préférerions toutefois avoir l'occasion de corriger le problème d'abord.
8. Cookies
Nous déposons un cookie de session à la connexion, un cookie de préférences pour la langue et le thème, et rien d'autre. Aucun cookie de mesure d'audience, aucun pixel publicitaire et aucune bannière de consentement, puisqu'il n'y a rien à accepter. Voir la Politique relative aux cookies pour la liste exacte.
9. Sécurité
Les mots de passe sont hachés avec bcrypt. Les clés API sont stockées hachées et affichées une seule fois. Le transport est assuré en TLS 1.3. L'accès à la base de données est restreint au rôle applicatif, les sauvegardes sont chiffrées au repos, et l'accès à la production est limité à des ingénieurs nommés disposant d'une double authentification par clé matérielle.
10. Modifications
Les changements substantiels sont annoncés par e-mail et dans le journal des modifications 14 jours avant leur entrée en vigueur.