KASOPLEX

Politique de Confidentialité

Version 1.1 — 2026

KasoPlex s'engage à protéger votre vie privée. Cette politique explique comment nous collectons, utilisons et protégeons vos données personnelles en conformité avec le RGPD, COPPA et les réglementations financières applicables.

1. Données collectées

Données de compte : Numéro de téléphone, pseudo, email (optionnel), date de naissance, avatar de profil, timestamp de vérification d'âge (COPPA).

Données d'identité : Documents KYC (CNI, passeport), collectés uniquement pour vérification d'identité. Traités par Didit (prestataire KYC tiers).

Données financières : Historique des transactions, numéros Mobile Money (MTN, Orange, Moov), soldes du portefeuille, historique des commissions. Utilisés UNIQUEMENT pour transactions et conformité AML.

Données d'activité : Historique des projections, paris placés, commentaires postés, badges obtenus, liste des utilisateurs suivis.

Données techniques : Adresse IP, géolocalisation approximative, type d'appareil, OS, navigateur (user-agent). Collectées exclusivement pour prévention de fraude et sécurité.

Données de consentement : Préférences cookies, méthode de vérification d'âge, dates de consentement. Stockées dans audit_log pour audit trail RGPD.

2. Base légale du traitement

Compte et authentification : Nécessité contractuelle (acceptation CGU).

Vérification d'âge et COPPA : Obligation légale (FTC COPPA 16 CFR §312) + nécessité contractuelle.

KYC/AML : Obligation légale (FATF, FinCEN, règles anti-blanchiment locales).

Prévention de fraude : Intérêt légitime (protection plateforme et utilisateurs).

Analytics et rapports d'erreur : Intérêt légitime (amélioration du service) — soumis à consentement (banneau cookies).

3. Prestataires tiers et partage de données

Documents KYC : Vérification KYC/identité collectés uniquement pour vérification d'identité. Traités par un prestataire tiers.

Firebase (Google) : Auth (OTP SMS), analytics optionnels. Google Confidentialité

Opérateurs mobile money (MTN, Orange, Airtel, Moov) : Traitement des paiements. Données : téléphone, montant seulement.

AWS (PostgreSQL) : Hébergement base de données (serveurs EU). Confidentialité

Sentry (optionnel) : Rapports d'erreur. Collecte : stack traces, infos navigateur. Confidentialité — Requires opt-in.

Nous ne : Vendons pas vos données. Les partageons pas avec publicitaires. Utilisons pas des traceurs tiers. Traitons pas vos données en dehors obligations légales.

4. Sécurité des données

Chiffrement en transit : TLS 1.2+, HTTPS uniquement, headers HSTS.

Chiffrement au repos : Champs sensibles (téléphone, email) chiffrés avec chiffrement déterministe. Mots de passe : encryption (10 rounds).

Contrôle d'accès : Basé rôles (user, creator, admin). Tokens JWT avec expiration 30 jours. Logging d'audit sur opérations sensibles.

Données KYC : Gérées exclusivement par prestataire tiers. Nous stockons uniquement résultats vérification (ID vérifié : oui/non), pas documents eux-mêmes.

5. Durée de conservation

Compte actif : Données conservées tant que compte existe + 30 jours après suppression définitive.

Données transactions : 5 ans (requirement FATF AML).

Logs d'audit : 90 jours pour investigation fraude, puis anonymisées.

Logs techniques (IP, appareil) : Maximum 12 mois.

Images (projections) : Supprimées 30 jours après résolution marché.

Après suppression définitive : Tous PII supprimés base données. Copies sauvegarde détruites dans 60 jours.

6. Vos droits (RGPD + CCPA + COPPA)

Accès : Téléchargez toutes vos données (profil, transactions, paris, commentaires) au format JSON depuis Configurations → Exporter données.

Rectification : Mettez à jour infos profil (nom, email, avatar) directement dans Configurations compte.

Suppression (hard delete) : Demandez suppression permanente données via Configurations → Sécurité → Demander suppression définitive. Nous allons anonymiser tous PII, supprimer soldes portefeuille, retirer de graphes sociaux, et compléter dans 30 jours.

Portabilité : Exportez vos données au format JSON/CSV depuis Configurations compte.

Opposition au traitement : Refusez analytics/rapports erreur via banneau cookies à tout moment.

Retrait du consentement : Retirez consentement traitement optionnel (Sentry, Firebase Analytics) à tout moment via Configurations → Cookies.

Droits parentaux (COPPA) : Si vous êtes parent/tuteur mineur ayant créé compte, vous pouvez demander la suppression de données. Contactez privacy@kasoplex.com avec preuve tutelle.

7. Cookies et suivi

Cookies essentiels (toujours activés) :

  • kb_token (JWT, 30 jours, sécurisé, httpOnly) — Authentification
  • kb_refresh (refresh token, 30 jours, sécurisé, httpOnly) — Renouvellement session

Cookies optionnels (require consentement) :

  • Firebase Analytics — Comprendre comment vous utilisez KasoPlex
  • Suivi erreur Sentry — Améliorer fiabilité

Stockage local (non-sensible seulement) : Préférence thème, statut vérification âge, objectifs portefeuille.

Pas de : Cookies publicitaires, traceurs tiers, suivi cross-site, fingerprinting.

Banneau cookies : Affichée première visite. Révoquez consentement anytime dans Paramètres → Cookies.

8. Contact et DPO

Pour questions confidentialité : privacy@kasoplex.com

Adresse postale : KASOPLEX SARL, 49 rue Jean Jacques Rousseau, 94800 Villejuif, France

Délégué à la protection données : privacy@kasoplex.com

Délai réponse : Demandes traitées dans 30 jours (requirement RGPD).

9. Conformité COPPA (États-Unis)

KasoPlex restreint accès utilisateurs 18 ans minimum. Vérification âge requise à l'inscription. Nous ne collectons pas sciemment données utilisateurs moins 13 ans. Si vous êtes parent pensez enfant a créé compte, contactez privacy@kasoplex.com immédiatement pour suppression compte.

10. Modifications politique

Nous pouvons mettre à jour politique à tout moment. Changements effectifs immédiatement après publication. Utilisation continue après changements constitue acceptation. Nous vous notifierons changements matériels via email ou notification in-app.

11. Analyse d'Impact sur la Protection des Données (AIPD)

Une Analyse d'Impact sur la Protection des Données a été menée le 19 août 2026 pour évaluer les risques pour les personnes concernées. Résultats clés :

  • Traitement haut risque : Vérification identité KYC (Didit tiers), vérification âge
  • Traitement risque moyen : Enregistrement transactions, détection fraude, conformité AML
  • Traitement bas risque : Analytics (opt-in), préférences utilisateur, suivi badges

Documentation AIPD disponible sur demande à privacy@kasoplex.com. Atténuation risques : chiffrement PII, policies RLS, audit logging, accès immédiat données utilisateur.

12. Délégué à la Protection des Données & SLA

Délégué à la Protection des Données (DPD) : privacy@kasoplex.com

Date nomination DPD : 19 août 2026

Accord de Niveau de Service (SLA) :

  • Demandes d'accès (RGPD Art. 15) : 20 jours ouvrables (requirement RGPD: 30 jours)
  • Demandes suppression (Droit oubli) : 10 jours ouvrables (requirement RGPD: 30 jours)
  • Rectification données : 10 jours ouvrables
  • Objection traitement : 10 jours ouvrables
  • Portabilité données (Export) : 15 jours ouvrables

Méthode contact : Email à privacy@kasoplex.com avec subject "[DEMANDE RGPD]" suivi type demande.

13. Historique versions du document

Version 1.1 — 2026

Ajout AIPD, contact DPD, SLA, historique versions, certification DPD

Conformité COPPA, politique suppression hard, vérification âge

Chiffrement au repos, protection PII, audit logging renforcé

14. Certification & Approbation DPD

Cette Politique de Confidentialité a été examinée, évaluée et approuvée par le Délégué à la Protection des Données désigné le 19 août 2026. Le DPD confirme conformité avec RGPD Articles 13, 14 et 21, et vérifie que tous droits personnes concernées sont correctement documentés et exécutoires.

Pour questions concernant certification, contactez DPD à privacy@kasoplex.com.