Politique de confidentialité (RGPD)
Dernière mise à jour : 17 février 2026
1. Responsable du traitement
Kolipaz (voir mentions légales) est responsable du traitement des données personnelles collectées via kolipaz.com. Un délégué à la protection des données (DPO) / Responsable des renseignements personnels est joignable à support@kolipaz.com avec l'objet « DPO » ou « Loi 25 ».
Kolipaz opère depuis le Québec (Canada) et est soumis :
- À la Loi 25 (Loi modernisant les dispositions législatives en matière de protection des renseignements personnels au Québec)
- À la LPRPDE / PIPEDA fédérale canadienne
- Pour les utilisateurs situés dans l'Espace économique européen : au RGPD (Règlement UE 2016/679)
2. Données collectées
Nous collectons uniquement les données strictement nécessaires au fonctionnement du service :
- Identité : nom, prénom, pseudo public, photo de profil
- Contact : adresse email, numéro de téléphone (facultatif)
- Authentification : hash de mot de passe (bcrypt), tokens de session
- KYC : pièce d'identité, selfie vidéo (uniquement si vous publiez un voyage — chiffré côté serveur, effacé sous 90 jours après validation)
- Voyages & réservations : itinéraires, dates, poids, contributions
- Paiement : géré par Stripe — Kolipaz ne stocke ni les numéros de carte ni les cryptogrammes
- Techniques : logs d'accès, adresse IP, user-agent (durée de conservation : 12 mois)
3. Bases légales
- Exécution du contrat (art. 6.1.b RGPD) : gestion du compte, des voyages, des paiements
- Obligation légale (art. 6.1.c) : facturation, KYC, lutte anti-blanchiment
- Intérêt légitime (art. 6.1.f) : sécurité, prévention de la fraude, amélioration du service
- Consentement (art. 6.1.a) : cookies non essentiels, newsletter, notifications push
4. Durée de conservation
- Données de compte actif : durée de vie du compte + 3 ans à la clôture
- Documents KYC : 90 jours après validation puis anonymisation
- Données de paiement (chez Stripe) : 10 ans conformément aux obligations comptables
- Logs techniques : 12 mois
- Comptes inactifs : suppression automatique après 3 ans d'inactivité, avec notification préalable
5. Destinataires
Vos données sont accessibles à Kolipaz et à ses sous-traitants strictement encadrés :
- Stripe Payments Europe (Irlande) — paiements et abonnements
- Resend / Emergent Email (UE) — envois d'emails transactionnels
- Emergent Labs — hébergement cloud (UE)
- OpenAI / Anthropic — assistant IA de support (uniquement le texte de vos questions, jamais vos données personnelles)
6. Transferts hors UE
Certains sous-traitants (OpenAI, Anthropic) peuvent traiter des données hors UE, encadrés par les clauses contractuelles types (CCT) de la Commission européenne. Aucune donnée d'identification sensible n'est transmise à ces services.
7. Vos droits
Conformément au RGPD, vous disposez à tout moment des droits suivants, exerçables gratuitement :
- Droit d'accès à vos données
- Droit de rectification
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la limitation du traitement
- Droit à la portabilité (export JSON de vos données)
- Droit d'opposition
- Droit de retirer votre consentement à tout moment
Pour exercer un droit : envoyez un email à support@kolipaz.com avec l'objet « Loi 25 » (utilisateurs canadiens) ou « RGPD » (utilisateurs européens) et une pièce d'identité. Réponse sous 30 jours conformément à la Loi 25 et au RGPD.
Vous pouvez également introduire une réclamation :
- Au Québec : Commission d'accès à l'information (CAI)
- Au Canada : Commissariat à la protection de la vie privée du Canada
- En Europe : CNIL (France) ou toute autorité de contrôle nationale
8. Sécurité
Kolipaz applique les meilleures pratiques : chiffrement TLS en transit, hash bcrypt pour les mots de passe, protection anti-brute-force (blocage après 5 tentatives), tokens JWT signés, isolation stricte des données par utilisateur.