Voraplex

Politique de confidentialité

Date d’entrée en vigueur : 29/01/2026 · Contact : voraplex@voraplex.com · Entité : VoraPlex – Liliana Isabel Marques Dores · NIF : PT226400115 · Adresse : Av. São Lourenço da Barrosã, Apt. 201, 8500-510 Portimão, Portugal · Tél. : +351 964 857 666

1. Champ d’application

La présente Politique de confidentialité explique comment VoraPlex (la « Plateforme ») traite des données personnelles dans le cadre du site web, des espaces d’accès (SuperAdmin, ProAdmin, Administrateurs de boutique et Opérateurs) et des services de fidélisation proposés aux commerçants partenaires (« Boutiques »).

2. Rôles et responsabilités (RGPD)

  • Données des clients finaux des Boutiques (programmes de points/récompenses) : en règle générale, la Boutique est le Responsable du traitement et VoraPlex agit en tant que Sous-traitant, en traitant les données pour le compte de la Boutique et selon ses instructions, conformément à un accord de sous-traitance.
  • Données des utilisateurs de la Plateforme (comptes de gestion, facturation, support et sécurité) : VoraPlex agit généralement en tant que Responsable du traitement.

Si, dans un scénario donné, la Boutique et VoraPlex déterminent conjointement les finalités et moyens essentiels, elles peuvent agir en tant que responsables conjoints. Dans ce cas, les modalités applicables seront définies et mises à disposition.

3. Catégories de données susceptibles d’être traitées

Selon l’utilisation du service, les catégories suivantes peuvent être traitées :

  • Identification et contact : nom, numéro de téléphone, e-mail, langue et autres informations fournies volontairement.
  • Compte et authentification : identifiants de connexion, rôle/profil d’accès, historique de sessions, jetons et journaux d’audit.
  • Données transactionnelles de fidélisation : achats enregistrés, points cumulés, échanges/rachats, récompenses, tampons, limites et règles de campagne.
  • Numérisation du ticket (facultatif) : lorsque le Client scanne le code QR fiscal d'un ticket pour cumuler des points, la caméra est utilisée uniquement sur l'appareil pour lire le code ; la photo/image du ticket n'est ni conservée ni envoyée. Seuls les champs du QR (NIF de l'émetteur, numéro du document, date et total) sont traités pour attribuer les points et éviter les utilisations en double.
  • Préférences et communications : préférences de contact, messages envoyés/reçus via la Plateforme, demandes de support.
  • Facturation et conformité : informations de facturation, NIF/TVA, adresse de facturation (le cas échéant), historique de paiement et documents associés.
  • Données techniques et de sécurité : adresse IP, identifiants d’appareil/navigateur, journaux d’erreur, métriques de performance, mesures antifraude.
  • Retours et avis : commentaires, notes et réponses soumis via les fonctionnalités de feedback.

La Plateforme n’a pas vocation à collecter des catégories particulières de données (ex. santé, religion, biométrie). Si une Boutique saisit de telles données de sa propre initiative, elle demeure responsable de la base légale et des garanties exigées par la loi.

4. Sources des données

  • Données fournies directement par la personne (ex. inscription, contact du support, adhésion à un programme de fidélité).
  • Données saisies par la Boutique (ex. inscription de clients, enregistrement d’achats et de rachats).
  • Données générées par l’utilisation du service (ex. logs, audit, métriques, antifraude).

5. Finalités et bases juridiques

Les données peuvent être traitées pour :

  • Exécution du contrat et fourniture du service (art. 6(1)(b) RGPD) : création/gestion de comptes, fonctionnement des programmes de fidélité, validation des rachats, communications opérationnelles.
  • Intérêts légitimes (art. 6(1)(f) RGPD) : sécurité, prévention de la fraude, audit, amélioration du service, statistiques agrégées, constatation/exercice/défense de droits.
  • Obligations légales (art. 6(1)(c) RGPD) : obligations comptables/fiscales et réponse aux demandes légales.
  • Consentement (art. 6(1)(a) RGPD), le cas échéant : marketing direct, cookies non essentiels, communications promotionnelles au-delà du strict nécessaire.

Lorsque la Boutique est Responsable du traitement, il lui revient de définir et de communiquer la base légale applicable aux données de ses clients, y compris pour les communications marketing et la segmentation.

6. Partage et destinataires

Les données peuvent être partagées, si nécessaire et avec des garanties, avec :

  • Les Boutiques (gestion du programme et de la relation client).
  • Des sous-traitants/sous-sous-traitants (ex. hébergement, e-mail transactionnel, sauvegardes, supervision sécurité), soumis à la confidentialité et à des clauses de protection des données.
  • SMSAPI — prestataire d'envoi de SMS utilisé pour la vérification OTP lors de l'inscription et pour les campagnes de communication des Boutiques. Les numéros de téléphone des Clients sont transmis à SMSAPI exclusivement pour la remise de messages autorisés par la Boutique. SMSAPI est soumis à un accord de sous-traitance.
  • Stripe — prestataire de paiement utilisé pour prélever l'abonnement des Boutiques par carte. Les données de la carte sont saisies et traitées directement par Stripe, dans un environnement sécurisé, et ne sont pas conservées par VoraPlex. Seules les données nécessaires au prélèvement sont transmises à Stripe (p. ex. identifiant de la boutique, e-mail de facturation et montant). Stripe agit en tant que prestataire de services de paiement soumis à ses propres conditions et à sa politique de confidentialité.
  • KeyInvoice — système de facturation certifié utilisé pour émettre les factures-reçus des abonnements. Les données de facturation de la Boutique sont traitées (nom/raison sociale, numéro de TVA, e-mail de facturation et montants) afin de respecter les obligations fiscales et comptables.
  • Des prestataires choisis par la Boutique (ex. canaux de communication), lorsqu’ils sont intégrés à l’initiative de la Boutique.
  • Des autorités publiques, lorsque la loi l’exige ou pour protéger des droits.

VoraPlex ne vend pas de données personnelles et ne permet pas à des tiers d’utiliser les données pour leurs propres finalités marketing sans base légale appropriée.

7. Transferts internationaux

Les données sont, de préférence, traitées et hébergées dans l’Espace économique européen. Si des transferts hors EEE sont nécessaires, des garanties appropriées seront mises en place (ex. Clauses contractuelles types et mesures complémentaires lorsque requis).

8. Durées de conservation

Les données sont conservées uniquement pendant la durée nécessaire aux finalités décrites et conformément aux obligations légales. Exemples :

  • Compte et journaux de sécurité : pendant la durée du compte et une période additionnelle raisonnable à des fins d’audit et de prévention de la fraude.
  • Données de fidélité : tant que le programme est actif et selon les instructions de la Boutique (lorsque VoraPlex agit en tant que sous-traitant).
  • Facturation et pièces comptables : pendant la durée imposée par la réglementation fiscale/comptable.

Lorsque cela est possible techniquement et légalement, les données seront supprimées ou anonymisées à l’issue de la période applicable.

9. Sécurité

VoraPlex met en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment, le cas échéant : contrôle d’accès par rôles (need-to-know), journaux d’audit, chiffrement en transit, sauvegardes, séparation logique par Boutique, supervision et gestion des vulnérabilités. La sécurité est gérée comme un processus continu.

10. Violations de données personnelles

En cas d’incident de sécurité affectant des données personnelles :

  • Lorsque VoraPlex est Responsable du traitement, les obligations de notification à l’autorité compétente et, le cas échéant, aux personnes concernées, seront évaluées et respectées.
  • Lorsque VoraPlex est Sous-traitant, la Boutique concernée sera informée sans retard injustifié, avec les informations disponibles pour soutenir la gestion de l’incident.

11. Décisions automatisées et profilage

La Plateforme peut appliquer des règles automatisées pour des opérations techniques (ex. détection de fraude, limitation des tentatives de connexion, contrôles de cohérence). VoraPlex n’a pas l’intention de réaliser des décisions exclusivement automatisées produisant des effets juridiques ou affectant de manière significative une personne, sans base légale et garanties appropriées.

12. Droits des personnes

Conformément au RGPD, la personne concernée peut demander : accès, rectification, effacement, limitation, portabilité, opposition, et retirer son consentement (le cas échéant). Pour exercer ces droits :

  • Pour les données d’un client d’une Boutique : la demande doit être adressée en priorité à la Boutique (Responsable). VoraPlex assistera la Boutique, en tant que sous-traitant, dans le traitement de la demande.
  • Pour les données liées aux comptes Plateforme, au support ou à la facturation : la demande peut être adressée à VoraPlex via voraplex@voraplex.com.

Une vérification d’identité peut être demandée afin d’éviter toute divulgation indue. Il est également possible d’introduire une réclamation auprès de l’autorité de contrôle compétente. Au Portugal, l’autorité est la CNPD (Comissão Nacional de Proteção de Dados).

13. Cookies et technologies similaires

Le site et la Plateforme peuvent utiliser des cookies essentiels (ex. session, authentification, préférences de langue) et, lorsqu’ils sont activés, des cookies de mesure/analytique. Les choix (le cas échéant) sont gérés via les paramètres du navigateur et/ou un gestionnaire de consentement s’il est proposé.

14. Communications

Des communications opérationnelles peuvent être envoyées (ex. alertes de sécurité, notifications de service, confirmations). Les communications promotionnelles ne sont envoyées que lorsqu’une base légale appropriée existe et avec une possibilité de désinscription.

Communications par SMS : les Boutiques peuvent envoyer des SMS à leurs Clients à des fins de marketing ou d’information. Chaque Boutique dispose de jusqu’à 10 SMS par mois dans son abonnement ; le quota ne se reporte pas. Le consentement pour recevoir des SMS marketing est facultatif : le Client peut l’activer ou le désactiver à tout moment depuis son espace client ou en contactant la Boutique. Les SMS de vérification OTP sont des communications de sécurité et ne nécessitent pas de consentement marketing.

15. Mineurs

La Plateforme n’est pas destinée aux mineurs de moins de 16 ans sans l’autorisation et la supervision d’un parent ou tuteur. En cas de traitement inapproprié, des mesures seront prises pour supprimer les données et limiter les risques.

16. Liens et intégrations de tiers

La Plateforme peut intégrer ou renvoyer vers des services tiers (ex. hébergement, e-mail, communications, analytics), selon la configuration. Chaque tiers peut appliquer ses propres politiques. Le cas échéant, des garanties contractuelles et/ou des options de consentement seront mises en place.

17. Modifications

VoraPlex peut mettre à jour cette Politique afin de refléter des évolutions légales, techniques ou opérationnelles. La version publiée sur le site web est celle en vigueur.

18. Contact

Pour toute question relative à la confidentialité ou aux demandes liées aux données : voraplex@voraplex.com.

Tickets, NIF et conservation

Le compte est identifié par téléphone. VoraPlex ne demande, ne conserve, ne compare ni n’utilise le NIF client pour valider les tickets. Seules les données minimales et le NIF de l’émetteur sont traités. Les images éventuelles sont supprimées après la durée strictement nécessaire configurée.