Conformité RGPD

Sécurité et protection des données

Les documents que vous nous confiez sont souvent sensibles — contrats, visas, passeports, dossiers confidentiels. Voici, sans langue de bois, où vos données transitent et pourquoi.

Hébergement européen

Notre base de données, nos journaux applicatifs et le stockage des pièces d'identité (KYC) sont hébergés chez un fournisseur souverain européen (OVHcloud, région Gravelines — Scaleway en alternative). Aucune de ces données ne transite par les États-Unis.

Vérification d'identité des voyageurs (KYC)

Chaque voyageur transmet une pièce d'identité (carte d'identité ou passeport) avant de pouvoir accepter une mission. Le fichier est chiffré au repos sur le stockage objet et n'est jamais accessible directement : seule une URL signée à courte durée de vie permet une revue ponctuelle. Les pièces sont conservées 12 mois maximum après leur envoi, puis purgées.

Profil fiscal des voyageurs (DAC7)

Un voyageur résident fiscal de l'Union européenne renseigne son numéro d'identification fiscale (NIF) et son adresse postale, requis par la directive européenne DAC7 pour notre déclaration annuelle aux autorités fiscales. Ces informations sont hébergées dans la même base de données européenne que le reste de votre compte — aucun nouveau sous-traitant, aucun nouveau flux hors UE. Un voyageur résident fiscal hors UE n'est pas concerné par cette obligation, quelle que soit sa nationalité.

Séquestre des paiements

Le paiement de l'expéditeur est débité à la commande et conservé sur le solde de la plateforme (Stripe Connect). Le voyageur n'est payé qu'après confirmation de la remise du document — jamais avant.

Deux exceptions documentées, et deux seulement

Par souci de transparence totale, voici les deux seuls flux de données qui font appel à des sociétés dont le siège est hors Union européenne — imposés par le cahier des charges (paiement et SMS) et encadrés contractuellement :

  • Stripe (Stripe Payments Europe Ltd) traite les données de paiement dans le cadre de clauses contractuelles types (SCC) approuvées par la Commission européenne. Aucun document ni pièce d'identité ne transite par Stripe — uniquement les données de carte bancaire, gérées directement par Stripe conformément à la norme PCI-DSS.
  • Twilio (société américaine) achemine uniquement les SMS transactionnels : votre numéro de téléphone et le texte du message (ex. « votre document a été remis »). Aucun document, aucune pièce d'identité et aucune autre donnée personnelle ne transite par Twilio.

Tout le reste — documents, pièces d'identité, comptes utilisateurs, historique des missions — reste strictement hébergé et traité en Union européenne.