Confidentialité

Politique de confidentialité

Cette politique explique quelles données nous collectons, pourquoi nous les collectons, et quels sont vos droits conformément au Règlement Général sur la Protection des Données (RGPD).

1. Responsable du traitement

Hoptus (ci-après « nous ») est le responsable du traitement des données personnelles collectées via l'application mobile Hoptus et les sites web hoptus.com, api.hoptus.com, admin.hoptus.com et premium.hoptus.com.

2. Données collectées

Lors de la création de votre compte et de l'utilisation de l'application, nous collectons les catégories de données suivantes : • Numéro de téléphone : obligatoire pour la création du compte et la connexion par code OTP (WhatsApp). • Adresse email : facultative, collectée si vous utilisez la connexion Google ou si vous créez un accès Premium. • Nom complet : facultatif, saisi lors de la configuration du profil. • Photo de profil (avatar) : facultative, stockée sur nos serveurs. • Identifiant Google (google_id) : collecté si vous utilisez la connexion Google. • Identifiant OneSignal (fcm_token) : collecté pour l'envoi de notifications push. • Pays de résidence : collecté pour adapter l'expérience utilisateur. • Type d'appareil (iOS/Android) : transmis lors des requêtes API. • Identifiant publicitaire (ADID/IDFA) : collecté par Google AdMob pour l'affichage de publicités. • Cookies de session : utilisés sur les dashboards web (admin.hoptus.com, premium.hoptus.com). L'application mobile stocke également localement sur votre appareil votre profil (nom, téléphone, email, avatar) dans un stockage sécurisé (FlutterSecureStorage), votre identifiant OneSignal et vos préférences de navigation. Ces données sont supprimées si vous désinstallez l'application ou supprimez votre compte.

3. Finalités et bases légales du traitement

Vos données sont traitées sur les bases légales suivantes, conformément au Règlement Général sur la Protection des Données (RGPD) : • Exécution du contrat (art. 6.1.b RGPD) : création et gestion du compte, envoi du code OTP pour la vérification d'identité, notifications push liées aux réservations. • Consentement (art. 6.1.a RGPD) : collecte de l'email, de la photo de profil, et affichage de publicités via Google AdMob. Vous pouvez retirer votre consentement à tout moment depuis les paramètres de votre appareil. • Intérêt légitime (art. 6.1.f RGPD) : sécurisation du service, prévention des abus, amélioration de l'application.

4. Destinataires et sous-traitants

Vos données sont transmises aux sous-traitants suivants pour les besoins du service : • Zindua (zindua.run) : envoi des codes OTP par WhatsApp ou Email. Reçoit votre numéro de téléphone ou email. • OneSignal (onesignal.com) : envoi de notifications push. Reçoit votre identifiant OneSignal (fcm_token). • Google Ireland Limited (Firebase, Google Sign-In, AdMob) : authentification sociale, identification de l'appareil, publicité intégrée. • Hébergeur du serveur (VPS) : stockage de l'ensemble des données. • Cloudflare (le cas échéant) : reverse proxy et protection contre les attaques DDoS. Nous ne revendons jamais vos données personnelles à des tiers commerciaux.

5. Transferts de données hors de l'Union Européenne

Certains de nos sous-traitants peuvent traiter vos données en dehors de l'Union Européenne, notamment Zindua, OneSignal et Google vers les États-Unis. Ces transferts sont encadrés par les clauses contractuelles types (SCC) approuvées par la Commission Européenne, garantissant un niveau de protection adéquat conformément à l'article 46 du RGPD. Le lieu exact d'hébergement de nos serveurs peut vous être communiqué sur demande auprès de notre Délégué à la Protection des Données.

6. Durée de conservation

Nous conservons vos données personnelles uniquement pour la durée nécessaire aux finalités pour lesquelles elles ont été collectées : • Codes OTP : supprimés automatiquement 5 minutes après leur création ou immédiatement après vérification. • Tokens d'authentification (Sanctum) : valides jusqu'à la déconnexion ou la suppression du compte. • Compte utilisateur : conservé tant que votre compte est actif. En cas de demande de suppression depuis l'application, vos données personnelles (nom, email, avatar, tokens) sont anonymisées immédiatement. Votre numéro de téléphone et vos données liées (réservations, hôtels créés, notifications) sont conservés pour des raisons légales et opérationnelles, sauf demande explicite d'effacement complet (voir section 8). • Données comptables et juridiques : jusqu'à 5 ans conformément aux obligations légales. • Logs serveur : 90 jours maximum.

7. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles : • Chiffrement des mots de passe et codes PIN en bcrypt. • Tokens d'authentification stockés de manière sécurisée (hash). • Chiffrement en transit via TLS/HTTPS. • Stockage local sécurisé côté application mobile (FlutterSecureStorage). • Accès restreint aux données sensibles. • Environnement de production avec APP_DEBUG désactivé et CORS limité aux domaines Hoptus.

8. Vos droits conformément au RGPD

Conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679), vous disposez des droits suivants : • Droit d'accès (art. 15) : obtenir une copie de toutes vos données personnelles. • Droit de rectification (art. 16) : modifier vos données depuis votre profil dans l'application. • Droit à l'effacement (art. 17) : demander la suppression définitive de votre compte et de toutes vos données. La suppression depuis l'application anonymise immédiatement votre compte. Pour un effacement complet incluant les données liées (réservations, hôtels), contactez notre DPO. • Droit à la limitation du traitement (art. 18) : demander le gel du traitement en cas de contestation. • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible (JSON). • Droit d'opposition (art. 21) : vous opposer au traitement à des fins de prospection. • Droit de retirer votre consentement à tout moment, sans affecter la licéité du traitement effectué avant le retrait. • Droit d'introduire une réclamation auprès de l'autorité de contrôle de votre pays. En Belgique : Autorité de protection des données (APD), rue de la Presse 35, 1000 Bruxelles — [email protected].

9. Contact et Délégué à la Protection des Données

Pour toute question relative à vos données personnelles ou pour exercer vos droits, vous pouvez contacter notre Délégué à la Protection des Données (DPO) : • Email DPO : [email protected] • Email support : [email protected] • Depuis l'application mobile : Paramètres > Contact & Support Nous nous engageons à répondre à toute demande dans un délai maximum d'un mois conformément à l'article 12 du RGPD.

10. Cookies

Les dashboards web (admin.hoptus.com, premium.hoptus.com) utilisent des cookies de session strictement nécessaires à votre authentification. Aucun cookie de traçage publicitaire n'est utilisé sur les sites web. L'application mobile n'utilise pas de cookies mais peut collecter un identifiant publicitaire via Google AdMob, sous réserve de votre consentement explicite.

11. Modifications de la présente politique

Nous nous réservons le droit de modifier la présente politique de confidentialité à tout moment. Les utilisateurs seront informés de tout changement majeur via l'application ou par email. Dernière mise à jour : Juillet 2026.