Confidentialité & Données personnelles
Version 1.0Mis à jour le 26 mai 2026
Article 1
Identité du responsable de traitement
Le responsable du traitement des données personnelles collectées via la Plateforme KolyMe est :
- Resolvue, SARL de droit béninois
- RCCM : RB/COT/25 B 40320
- IFU : 3202595779025
- Siège social : Ahouassa, 2ème arrondissement, Cotonou, Littoral, Bénin
- Contact général : contact@kolyme.com
Délégué à la Protection des Données (DPO) :
- Email : privacy@kolyme.com
- Adresse postale : DPO Resolvue, Ahouassa, 2ème arrondissement, Cotonou, Littoral, Bénin
Article 2
Représentant dans l'Union européenne (Article 27 RGPD)
Conformément à l'article 27 du Règlement (UE) 2016/679 (RGPD), Resolvue, en sa qualité de responsable de traitement établi en dehors de l'Union européenne et offrant ses services à des personnes situées dans l'Union, désigne un représentant chargé de servir d'interlocuteur aux autorités de contrôle et aux personnes concernées dans l'Union.
La désignation du représentant est en cours. Les coordonnées seront publiées avant l'ouverture officielle du service aux utilisateurs résidant dans l'Union européenne.
Article 3
Catégories de données personnelles collectées
Selon votre utilisation de la Plateforme, nous collectons les catégories suivantes :
- Identification : nom, prénom, adresse e-mail, numéro de téléphone, photo de profil, pays de résidence.
- Compte et authentification : mot de passe (haché), identifiants des fournisseurs d'identité tiers (Google, Facebook, Apple, clé d'accès), horodatages de connexion.
- Vérification d'identité (KYC) : copie d'un document d'identité officiel et selfie, données extraites par lecture optique (OCR) du document (chiffrées), empreinte du numéro de document (hash), score de correspondance de visage. Aucune empreinte biométrique de votre visage n'est conservée après vérification.
- Données de paiement : jetons de paiement, méthode utilisée, montants. KolyMe ne stocke pas les numéros complets de cartes ni les cryptogrammes : ces données sont saisies directement sur les pages sécurisées des prestataires de paiement.
- Transactions : Trajets, Annonces, Allocations, codes de remise et de livraison, statuts.
- Communications : contenu des messages échangés via la messagerie interne de la Plateforme.
- Préférences : langue, devise, thème (clair/sombre), choix relatifs aux canaux de notification et aux communications commerciales.
- Données techniques : adresse IP, identifiant de session, agent utilisateur (navigateur, terminal), historiques d'actions à des fins d'audit et de sécurité.
Nous ne collectons ni votre géolocalisation précise (GPS), ni d'évaluations entre utilisateurs (cette fonctionnalité n'est pas active à ce jour).
Article 4
Finalités et bases légales des traitements
Vos données sont traitées pour les finalités et sur les bases légales suivantes :
- Fourniture du service (exécution du contrat - art. 6.1.b RGPD) : création et gestion du compte, publication d'Annonces, mise en relation, gestion des paiements, génération et vérification des Codes de Remise et de Livraison.
- Vérification d'identité (intérêt légitime - art. 6.1.f RGPD ; consentement pour les données biométriques fonctionnelles - art. 9.2.a RGPD) : prévention de la fraude et de l'usurpation d'identité.
- Sécurité et lutte contre la fraude (intérêt légitime - art. 6.1.f RGPD) : journalisation des accès, détection d'anomalies, traitement des incidents.
- Obligations légales (obligation légale - art. 6.1.c RGPD) : conservation des éléments de preuve, réponses aux réquisitions, obligations fiscales et comptables.
- Communications de service (exécution du contrat) : confirmations, notifications de transaction, alertes de sécurité.
- Communications commerciales (consentement ou intérêt légitime selon les juridictions) : newsletter, informations sur de nouvelles fonctionnalités. Vous pouvez vous y opposer à tout moment depuis vos paramètres ou via contact@kolyme.com.
- Prévention de la fraude et lutte contre le contournement de la Plateforme (intérêt légitime - art. 6.1.f RGPD) : analyse automatisée du contenu des messages échangés avant la confirmation d'une réservation, afin de détecter et de masquer le partage de coordonnées personnelles. Vous disposez d'un droit d'opposition à ce traitement (voir la section « Vos droits »).
- Assistance, litiges et sécurité de la communauté (exécution du contrat - art. 6.1.b RGPD ; intérêt légitime - art. 6.1.f RGPD) : consultation ponctuelle du contenu des conversations de la messagerie interne par nos équipes habilitées, y compris après la confirmation d'une réservation, lorsqu'un litige, un signalement, une suspicion de fraude ou une demande d'assistance le justifie. Chaque consultation est motivée, limitée à la conversation concernée et enregistrée dans un journal d'audit.
Article 5
Durées de conservation des données
Vos données sont conservées pour la durée strictement nécessaire à la finalité poursuivie, dans les limites suivantes :
- Compte utilisateur actif : pendant toute la durée de votre relation avec KolyMe.
- Fichiers de vérification d'identité (KYC) : pièces d'identité et selfie supprimés au plus tard 30 jours après la finalisation de la vérification. Les empreintes (hash du numéro de document) et le statut sont conservés pour prévenir la réinscription frauduleuse.
- Données de paiement : conservées le temps nécessaire à l'exécution de la Transaction et aux obligations comptables et fiscales applicables.
- Communications internes : conservées jusqu'à la clôture de l'Allocation correspondante, puis archivées selon les durées légales applicables.
- Journaux d'audit (sécurité, fraude) : conservés sur une durée raisonnable, alignée sur les exigences légales et opérationnelles.
- Suppression de compte : sur demande de l'utilisateur, le compte est soumis à un délai de confirmation de 7 jours, puis anonymisé dans un délai maximum de 30 jours.
- Verdicts de modération des messages : conservés à des fins de sécurité et de prévention de la fraude, pour la durée strictement nécessaire à cette finalité et n'excédant pas la durée de conservation de votre compte ; les verdicts ne révélant aucune infraction sont supprimés au bout de 6 mois. Les versions d'origine chiffrées des messages masqués, conservées côté serveur uniquement pour permettre un réexamen, sont supprimées avec le message concerné.
Article 6
Destinataires des données et sous-traitants
Resolvue ne vend, ne loue et ne partage jamais vos données personnelles à des tiers à des fins publicitaires ou commerciales.
Vos données sont accessibles, dans la stricte limite de leurs missions, aux personnels habilités de Resolvue. Elles peuvent être communiquées aux catégories de destinataires suivantes :
- Sous-traitants techniques : prestataires de la Plateforme, agissant sur instruction écrite de Resolvue et tenus contractuellement à la confidentialité (notamment Resend pour les e-mails transactionnels, Sentry pour le suivi d'erreurs, Better Stack pour l'agrégation des journaux, Firebase Cloud Messaging pour les notifications push, Africa's Talking pour les SMS en Afrique, Meta Platforms (WhatsApp Business) pour les notifications WhatsApp).
- Prestataires d'authentification tierce (Google, Apple, Meta) lorsque vous choisissez de vous connecter via ces fournisseurs.
- Prestataires de paiement : Stripe pour les cartes bancaires (via Stripe Connect pour le compte de Resolvue, LLC), FedaPay pour les portefeuilles mobiles d'Afrique de l'Ouest, MTN Mobile Money pour les paiements MTN MoMo.
- Autres prestataires : ExchangeRate-API pour les taux de change (aucune donnée personnelle transmise), IONOS SARL pour l'hébergement, Healthchecks.io pour la supervision des tâches planifiées (aucune donnée personnelle transmise).
- Autorités : sur réquisition motivée, aux autorités judiciaires ou administratives compétentes.
- Modération des messages : Cloudflare, Inc. (États-Unis), pour l'analyse automatisée du contenu des messages échangés avant réservation aux fins de modération. Ce transfert hors Union européenne est encadré comme indiqué à la section « Transferts internationaux de données ».
Les autres utilisateurs de la Plateforme peuvent voir les informations que vous publiez volontairement (nom, photo, Trajets ou Annonces) dans le cadre de la mise en relation.
Article 7
Transferts internationaux de données
Certains de nos sous-traitants sont établis en dehors du Bénin ou de l'Union européenne, notamment aux États-Unis (Resend, Sentry, Firebase, Meta, Google, Apple, Stripe via Resolvue, LLC). Pour encadrer ces transferts vers des pays ne disposant pas d'une décision d'adéquation, Resolvue s'appuie sur les mécanismes prévus par le RGPD :
- Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (Décision d'exécution 2021/914) ;
- Garanties techniques et organisationnelles supplémentaires appropriées (chiffrement en transit, contrôle d'accès, minimisation des données transmises) ;
- Évaluations d'impact sur les transferts (TIA) lorsque cela est requis.
Vous pouvez obtenir copie des garanties applicables en écrivant à privacy@kolyme.com.
Dans le cadre de la modération automatisée des messages, le contenu des messages échangés avant la confirmation d'une réservation est transféré à Cloudflare, Inc., situé aux États-Unis. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (art. 46 RGPD), assorties d'une analyse d'impact du transfert.
Article 8
Vos droits
Conformément au RGPD et aux législations équivalentes, vous disposez des droits suivants sur vos données :
- Droit d'accès (art. 15 RGPD) : connaître les données vous concernant et en obtenir une copie.
- Droit de rectification (art. 16 RGPD) : corriger des données inexactes ou les compléter, directement depuis vos paramètres pour les champs disponibles, ou via privacy@kolyme.com.
- Droit à l'effacement (art. 17 RGPD) : demander la suppression de votre compte depuis l'application ou en écrivant à privacy@kolyme.com. La procédure intègre un délai de confirmation et une période d'anonymisation décrits à l'article 5.
- Droit à la limitation (art. 18 RGPD) : demander la limitation du traitement dans les cas prévus par le RGPD.
- Droit à la portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré et couramment utilisé. En attendant la mise en place d'une fonctionnalité d'export en libre-service, une copie peut vous être adressée sur demande à privacy@kolyme.com.
- Droit d'opposition (art. 21 RGPD) : vous opposer au traitement de vos données pour des raisons tenant à votre situation particulière, et à tout moment au traitement à des fins de prospection.
- Directives post-mortem : donner des directives relatives au sort de vos données après votre décès, lorsque la loi applicable le prévoit.
Vos demandes sont traitées dans le délai d'un (1) mois, prolongeable de deux (2) mois en cas de complexité. Une preuve d'identité peut vous être demandée en cas de doute raisonnable.
Article 9
Autorité de contrôle compétente
Si vous estimez que le traitement de vos données ne respecte pas la réglementation applicable, vous avez le droit d'introduire une réclamation auprès de l'autorité de protection des données compétente dans votre pays de résidence.
Pour les utilisateurs résidant dans l'Union européenne, l'autorité compétente est celle de votre lieu de résidence ; à titre d'exemple, en France, la Commission Nationale de l'Informatique et des Libertés (CNIL - https://www.cnil.fr).
Article 10
Sécurité des données
10.1 Mesures techniques
Sans que cette liste soit exhaustive, KolyMe met en œuvre :
- Chiffrement des données en transit par TLS 1.3 minimum ;
- Chiffrement des fichiers de vérification d'identité au repos (AES-256), au moyen d'une clé gérée séparément des données ;
- Hachage des mots de passe par algorithme adaptatif avec salage ;
- Authentification renforcée par clé d'accès (passkey / WebAuthn) lorsque le terminal le permet ;
- Réduction des données de session aux strictement nécessaires.
10.2 Mesures organisationnelles
- Accès aux données restreint aux personnels habilités, selon le principe du moindre privilège ;
- Supervision continue des erreurs et anomalies via Sentry, avec processus interne de qualification et de traitement des incidents ;
- Cloisonnement des environnements (production, recette, développement) ;
- Sélection des sous-traitants au regard de leurs engagements en matière de protection des données et formalisation par contrat (DPA) lorsque applicable.
10.3 Protection des données dès la conception
Conformément à l'article 25 du RGPD, KolyMe applique les principes de protection des données dès la conception et par défaut : minimisation des données, paramètres protecteurs par défaut, contrôle de l'utilisateur sur ses préférences (voir article 14).
Article 11
Notification des violations de données
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Resolvue s'engage à :
- Documenter la violation et son traitement ;
- Notifier l'autorité de contrôle compétente dans un délai de soixante-douze (72) heures après en avoir pris connaissance, conformément à l'article 33 du RGPD lorsque ce dernier est applicable ;
- Communiquer la violation aux personnes concernées sans délai lorsque le risque est élevé, conformément à l'article 34 du RGPD.
Article 12
Profilage et décisions automatisées
KolyMe peut recourir à un profilage limité à des fins de lutte contre la fraude : analyses comportementales et scoring de risque sur les inscriptions, les paiements et les Transactions. Aucune décision produisant des effets juridiques significatifs (suspension de compte, blocage d'une Transaction) n'est prise sur la seule base d'un traitement automatisé : toute décision défavorable fait l'objet d'une revue humaine avant exécution.
Dans le même objectif de prévention de la fraude, le contenu des messages échangés avant la confirmation d'une réservation fait l'objet d'une analyse automatisée destinée à masquer le partage de coordonnées personnelles ; des tentatives répétées peuvent conduire au blocage de l'envoi. Vous pouvez signaler un masquage ou un blocage que vous estimez erroné afin d'obtenir un réexamen humain, susceptible de lever le masquage et d'annuler l'avertissement.
Article 13
Protection des mineurs
La Plateforme est ouverte aux personnes âgées de seize (16) ans révolus au minimum. Les enfants n'en sont pas la cible et KolyMe ne collecte pas sciemment de données concernant des personnes n'ayant pas atteint cet âge.
Si vous estimez qu'un compte a été créé en violation de cette règle, vous pouvez nous le signaler à privacy@kolyme.com. Le compte sera examiné et, le cas échéant, supprimé.
Article 14
Communications électroniques et choix de l'utilisateur
14.1 Communications transactionnelles
Les communications nécessaires au fonctionnement du service (confirmations, alertes de sécurité, notifications de Transaction) vous sont envoyées sur la base de l'exécution du contrat. Vous ne pouvez pas vous y opposer tant que votre compte est actif.
14.2 Communications commerciales
Les communications commerciales (newsletter, nouveautés produit, offres) sont régies par vos paramètres de préférences accessibles depuis votre compte. Vous pouvez à tout moment retirer votre consentement ou vous y opposer, finalité par finalité, sans que cela n'affecte le fonctionnement du service.
14.3 Canaux
Les communications peuvent vous être adressées par e-mail, SMS, notifications push ou WhatsApp, selon vos préférences et les canaux disponibles pour votre numéro de téléphone.
Article 15
Modification de la Politique de Confidentialité
La présente Politique peut être modifiée, notamment pour refléter les évolutions de la Plateforme, du cadre légal ou des sous-traitants utilisés. La version applicable est celle en vigueur à la date de votre consultation.
Les modifications substantielles vous seront notifiées par tout moyen approprié (notification dans la Plateforme, e-mail). L'utilisation continue de la Plateforme après l'entrée en vigueur de la nouvelle version vaut acceptation. Si vous refusez les modifications, vous pouvez exercer votre droit d'effacement conformément à l'article 8.
Article 16
Comment supprimer votre compte
Vous pouvez supprimer votre compte KolyMe à tout moment, directement dans l'application. Allez dans Paramètres, ouvrez Confidentialité, puis Supprimer mon compte et Demander la suppression ; vous confirmez via un lien sécurisé envoyé à votre adresse e-mail. Vous pouvez aussi en faire la demande en nous contactant à contact@kolyme.com.
Après votre demande, vous disposez de 7 jours pour annuler et conserver votre compte. Passé ce délai, votre compte est désactivé et vos données personnelles sont anonymisées sous 30 jours, à l'exception des données que la loi nous oblige à conserver (notamment les registres de transactions et comptables), comme décrit à la section relative à la conservation des données ci-dessus.