Sur cette page
01Qui en répond
Zidane MORA KORA, éditeur de Payiz (voir les mentions légales). Contact : bonjour@payiz.app.
02Ce que nous gardons, et pourquoi
- Marchands et leur équipe : nom, e-mail, téléphone, photo de profil ; le mot de passe, jamais en clair, et le second facteur ; les appareils et adresses IP de connexion. Pour tenir le compte et le protéger.
- Marchands, vérification : pièce d’identité, photo prise en direct, documents de l’entreprise, numéros déclarés. Pour savoir qui encaisse avant d’ouvrir l’argent réel, et lutter contre la fraude.
- Marchands, activité : paiements, retraits, bénéficiaires, clients, factures, clés d’API, journal des gestes sensibles. Pour rendre le service, tenir les comptes, répondre à une contestation.
- Payeurs : numéro de mobile money, montant, opérateur ; l’e-mail s’il demande son reçu ; ce que le marchand demande au moment de payer. Pour faire le paiement, le prouver, le rembourser.
- Visiteurs du site : pages vues et provenance, sans identifiant ni cookie. Pour savoir ce qui sert.
03Comment nous le protégeons
Numéros de téléphone, pièces, coordonnées laissées au paiement et secrets sont chiffrés dans l’application (AES-256-GCM), avec une clé qui ne vit pas dans la base et qui se change. Les numéros sont masqués à l’écran. La double authentification est obligatoire pour les marchands. Les sauvegardes sont chiffrées, et le serveur qui les fait ne sait pas les relire. Chaque geste sensible s’inscrit dans un journal où l’on ajoute sans jamais effacer.
04Chez qui passent les données
Chacun ne reçoit que ce dont il a besoin :
- les processeurs de paiement (pawaPay, FedaPay) : le numéro et le montant d’un paiement, d’un retrait ou d’un remboursement ;
- Railway : l’hébergement des applications et de la base ;
- Cloudflare : le domaine, la protection du trafic, les sauvegardes chiffrées ;
- Resend : l’envoi des e-mails ;
- Sentry, quand il est allumé : les erreurs techniques, débarrassées des numéros, des adresses et des contenus.
Ces prestataires sont installés hors du Bénin, notamment aux États-Unis. Nous ne vendons ni ne louons aucune donnée, et n’en faisons aucune publicité.
05Combien de temps
- La fréquentation du site public : 45 jours.
- Journal des requêtes d’API et livraisons de webhooks : 30 jours.
- Notifications de l’espace : 90 jours.
- Sauvegardes : 35 jours.
- Un blocage levé : un an, puis il s’efface.
- Paiements, retraits, remboursements et ce qui les prouve : [la durée légale de conservation des traces financières].
- Le compte et ses pièces de vérification : tant que le compte existe, puis [durée à fixer].
06Cookies et mesure
Seulement ceux qu’il faut : la session de connexion (sept jours) et le mode choisi, test ou réel. Aucun cookie de mesure ni de publicité, donc aucun bandeau.
La fréquentation du site public se compte chez nous, sans cookie ni adresse IP : des totaux du jour — les pages vues, le site d’où l’on arrive, les clics pour s’inscrire —, jamais rien qui vous désigne. Si votre navigateur demande à ne pas être suivi, votre visite n’est pas comptée du tout.
07Vos droits
Accès, rectification, effacement (dans la limite de ce que la loi oblige à garder), opposition, portabilité. Écrivez à bonjour@payiz.app : réponse sous 30 jours. Un payeur peut aussi passer par le marchand qu’il a payé. Vous pouvez saisir l’autorité de protection des données de votre pays ; au Bénin, l’APDP.
08Changements
La date en haut de cette page change à chaque version. Un changement qui touche vos droits est annoncé par e-mail aux marchands avant d’entrer en vigueur.