Politique de Confidentialité & Protection des Données
Cette politique décrit les données traitées par Relai, leurs finalités, les destinataires possibles et les moyens d’exercer vos droits.
1. Identité du responsable et cadre légal
Le service Relai est édité et exploité par Qelvyn LLC, société de droit américain immatriculée dans l'État du Wyoming sous le numéro 2026-002048602, dont le siège est situé 32 N Gould St, Sheridan, WY 82801, États-Unis. Relai est la marque commerciale sous laquelle Qelvyn LLC opère.
Contact données : contact@relai.ma
Qelvyn LLC traite les données à caractère personnel conformément à la Loi n° 09-08 du Royaume du Maroc et, lorsqu'il s'applique, au Règlement général sur la protection des données. La déclaration des traitements mis en œuvre par Qelvyn LLC auprès de la CNDP est en cours de constitution ; la référence du récépissé sera ajoutée à cette page dès sa délivrance.
2. Traitement des données sur le site web
Notre site vitrine https://relai.ma adopte une approche de minimisation stricte :
- Formulaire de contact : Les données demandées par le formulaire (nom, e-mail, organisation facultative, localisation, profil, besoin et message) servent à répondre à votre demande et à préparer un éventuel échange commercial. Ce traitement est opéré techniquement par notre sous-traitant Formspree.
- Absence de traceurs publicitaires : Nous ne vendons ni ne cédons aucune donnée à des régies publicitaires ou des courtiers en données. Aucun cookie de ciblage tiers n'est déposé sur votre navigateur.
3. Traitement des données pour la plateforme WhatsApp Cloud API & Meta Tech Provider
Lorsqu’un client confie à Relai la mise en œuvre d’un agent utilisant la WhatsApp Business Platform :
- Rôle de sous-traitant (Data Processor) : Relai agit en qualité de sous-traitant technique pour le compte de ses clients entreprises (Data Controllers).
- Données traitées : Numéros de téléphone WhatsApp, métadonnées de messages, historiques d'échanges nécessaires au fonctionnement des automatisations métier et des agents de support.
- Finalité unique : Les données sont traitées uniquement pour exécuter le service commandé par le client (répondre aux questions des utilisateurs, qualifier des prospects, acheminer des notifications).
- Engagement de non-commercialisation : Aucune donnée issue des conversations WhatsApp n'est utilisée à des fins de ciblage publicitaire personnel ou transmise à des tierces parties non autorisées.
3bis. Traitement des données pour l'application marketplace YouCan
Relai propose une application installable depuis la marketplace YouCan Partners, qui connecte une boutique YouCan à un agent WhatsApp de confirmation de commande.
- Rôle de sous-traitant (Data Processor) : Relai agit pour le compte du commerçant (Data Controller) propriétaire de la boutique YouCan.
- Données reçues de YouCan : identifiant et nom de la boutique, commandes (référence, montant, articles), coordonnées du client final (nom, numéro de téléphone, adresse de livraison, ville) nécessaires à l'envoi et au suivi du message de confirmation.
- Finalité unique : confirmer la commande via WhatsApp, mettre à jour son statut dans YouCan, et fournir au commerçant un tableau de bord de suivi. Aucune donnée de commande n'est réutilisée à d'autres fins.
- Désinstallation : la désinstallation de l'application déclenche la suppression des jetons d'accès à la boutique ; les commandes déjà traitées sont conservées selon les durées de la section 5, sauf demande de suppression anticipée (section 6).
4. Transferts de données hors du Maroc
Certaines opérations de traitement impliquent un transfert de données vers des prestataires établis hors du Royaume du Maroc, notamment aux États-Unis et dans l'Union européenne. Ces transferts sont limités à ce qui est nécessaire au fonctionnement du service.
Chaque transfert repose sur un accord de traitement conclu avec le prestataire concerné, incluant des clauses contractuelles de protection. La demande d'autorisation de transfert requise auprès de la CNDP est en cours de constitution ; sa référence sera ajoutée à cette page dès sa délivrance.
Les clients dont le secteur ou les obligations internes exigent un hébergement exclusivement local peuvent demander un déploiement sur leur propre infrastructure.
5. Durées de conservation
Vos données sont conservées pour une durée strictement proportionnée aux finalités pour lesquelles elles ont été collectées :
- Prospects et demandes de contact : 3 ans maximum à compter du dernier contact à votre initiative.
- Données d'exécution de contrats et automatisations : Pendant la durée de la relation contractuelle, puis archivées conformément aux obligations légales comptables et fiscales marocaines.
- Commandes et coordonnées clients issues d'une boutique YouCan connectée : Pendant la durée de connexion de la boutique, puis 12 mois après désinstallation de l'application ou clôture du compte, sauf obligation légale de conservation plus longue ou demande de suppression anticipée.
- Journaux techniques et logs système : 90 jours maximum à des fins de sécurité informatique et de diagnostic.
6. Vos droits (Accès, Rectification, Opposition & Suppression)
Conformément à la Loi 09-08, vous disposez à tout moment des droits suivants sur vos données :
- Droit d'accès : Obtenir la confirmation que des données vous concernant sont traitées ainsi qu'une copie de celles-ci.
- Droit de rectification : Demander la mise à jour ou la correction de données inexactes.
- Droit d'opposition et de suppression (Droit à l'oubli) : Demander l'effacement définitif de vos données à caractère personnel de nos systèmes.
Pour exercer ces droits ou soumettre une demande de suppression relative à l'API WhatsApp, adressez votre demande à notre point de contact données :
Toute demande est traitée dans les délais prévus par la réglementation applicable, sous réserve de la vérification de l’identité du demandeur lorsque celle-ci est nécessaire.
7. Sécurité et Sous-traitants ultérieurs
Les mesures techniques dépendent du service et de l’environnement retenus. Relai documente notamment le transport chiffré, la gestion des accès, la conservation des journaux et les procédures de suppression :
- Utilisation de HTTPS pour les interfaces web et API.
- Stockage des secrets hors du code public et limitation des accès.
Sous-traitants ultérieurs
Les prestataires suivants peuvent traiter des données à caractère personnel pour le compte de Qelvyn LLC :
| Prestataire | Rôle | Établissement |
|---|---|---|
| Amazon Web Services, Inc. | Hébergement applicatif et stockage | Union européenne — principalement Allemagne (région Francfort, eu-central-1), pouvant également recourir à d'autres régions au sein de l'Union européenne |
| Supabase, Inc. | Base de données et authentification | Union européenne — principalement Allemagne (région Francfort), pouvant également recourir à d'autres régions au sein de l'Union européenne |
| Hetzner Online GmbH | Serveur d'exécution des automatisations | Allemagne |
| Cloudflare, Inc. | Diffusion, protection réseau et DNS | États-Unis |
| OpenAI, L.L.C. | Traitement linguistique des messages | États-Unis |
| Anthropic PBC | Traitement linguistique des messages | États-Unis |
| Google LLC | Traitement linguistique des messages | États-Unis |
| Formspree, Inc. | Transmission du formulaire de contact du site | États-Unis |
| Meta Platforms, Inc. | Acheminement des messages WhatsApp | États-Unis / Irlande |
Aucun de ces prestataires n'est autorisé à utiliser les données transmises pour ses propres finalités, ni à les employer pour l'entraînement de modèles.
Relai peut également recourir à d'autres sous-traitants non listés ci-dessus, à condition qu'ils disposent d'une certification de sécurité reconnue (telle qu'ISO/IEC 27001) et qu'ils stockent les données exclusivement au sein de l'Union européenne.
Cette liste est mise à jour à chaque changement de prestataire. Les clients sous contrat sont informés préalablement à tout ajout.
Voir également notre page Sécurité & Cloud pour le détail de nos normes de sécurité.
8. Demandes émanant des autorités publiques
Qelvyn LLC applique une procédure écrite pour toute demande de communication de données émanant d'une autorité publique, d'une administration ou d'une juridiction.
Chaque demande fait l'objet d'un contrôle de légalité portant sur la compétence de l'autorité, la base juridique invoquée et la régularité de la procédure. Les demandes irrégulières ou dont la portée excède le nécessaire sont refusées ou contestées.
Lorsqu'une demande est fondée, seules les données expressément visées sont communiquées, à l'exclusion de tout élément relatif à des personnes non concernées. Chaque demande est enregistrée avec son fondement juridique, la réponse apportée et la personne ayant autorisé la communication.
Lorsque la loi le permet, le client concerné est informé avant toute communication de données traitées pour son compte.
9. Réclamations auprès de la CNDP
Si vous estimez que le traitement de vos données personnelles n'est pas conforme à la législation marocaine, vous avez le droit d'introduire une réclamation auprès de la CNDP :
Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP)
Boulevard Riad, Hay Riad, Rabat, Maroc — Site officiel : www.cndp.ma