1.Responsable du traitement
Le responsable du traitement est Konnect Networks, éditeur de Joy App, [adresse du siège social à compléter], Tunisie (coordonnées complètes à l'article 1 des CGU). Pour toute question relative à vos données ou pour exercer vos droits : contact@joyapp.tn.
Les traitements sont réalisés conformément à la loi organique n° 2004-63 du 27 juillet 2004 portant sur la protection des données à caractère personnel et sous le contrôle de l'Instance Nationale de Protection des Données Personnelles (INPDP). Lorsque des résidents de l'Union européenne utilisent nos Services, les principes du Règlement (UE) 2016/679 (RGPD) sont également appliqués.
2.Périmètre
Cette politique couvre :
- le site joyapp.network (et joyapp.me), y compris le formulaire de feedback ;
- l'Application Client Joy App (iOS et Android) ;
- l'Application Pro destinée au personnel des Établissements ;
- la Console web des Établissements et des administrateurs (app.joyapp.network).
Les Établissements et Organisateurs qui reçoivent vos données pour honorer une réservation, une commande ou un billet en sont responsables pour leur propre usage (fichier client, comptabilité), dans le respect de la loi.
3.Données que nous collectons
3.1 Données que vous nous fournissez
- Compte : nom, prénom, adresse e-mail, numéro de téléphone mobile (vérifié par code OTP), mot de passe (stocké uniquement sous forme hachée), photo de profil facultative, langue.
- Connexion via Google, Facebook ou Apple : le fournisseur nous transmet votre nom, votre adresse e-mail (ou une adresse relais pour Apple) et un identifiant technique. Nous ne recevons jamais votre mot de passe ni vos contacts.
- Comptes professionnels : identité, rôle (manager, serveur…), Établissement de rattachement, plannings et pointages, coordonnées du portefeuille de pourboires.
- Contenus : avis, notes, commentaires, photos publiés dans l'Application ; messages adressés au support et via le formulaire de feedback (nom, e-mail, rôle, application concernée, message).
3.2 Données générées par l'utilisation des Services
- Réservations : Établissement, date, heure, nombre de convives, statut, éventuel acompte.
- Commandes et paiements : contenu de la commande, montant, table, mode de paiement, identifiant de transaction et quatre derniers chiffres de la carte le cas échéant (jamais le numéro complet), pourboire.
- Billetterie : événement, catégorie et nombre de billets, QR code du billet, statut de contrôle à l'entrée.
- Fidélité : points, niveau, avantages utilisés, historique de visites par Établissement.
- Favoris et préférences : Établissements favoris, catégories consultées, réglages de notifications.
- Journal d'activité : dates et heures de connexion, actions réalisées dans la Console (à des fins de sécurité et d'audit).
3.3 Données techniques
- Appareil : modèle, système d'exploitation, version de l'Application, identifiant d'installation, jeton de notification push (Firebase Cloud Messaging).
- Connexion : adresse IP, horodatage, pages consultées, journaux d'erreurs, données de diagnostic.
- Géolocalisation : uniquement si vous l'autorisez sur votre appareil, pour afficher les Établissements et événements à proximité. Elle n'est pas conservée sous forme d'historique de déplacements et peut être désactivée à tout moment dans les réglages du téléphone.
- Caméra : accès uniquement lors du scan d'un QR code (table, billet) ou du choix d'une photo de profil ; aucune image n'est conservée sans votre action.
4.Finalités et bases légales
| Finalité | Données concernées | Base légale |
|---|---|---|
| Créer et sécuriser votre compte, vous authentifier (OTP, connexion sociale) | Compte, appareil, journal de connexion | Exécution du contrat ; intérêt légitime (sécurité) |
| Fournir les Services : réservation, commande, paiement, billetterie, fidélité, avis | Données d'utilisation, contenus | Exécution du contrat |
| Transmettre votre réservation, commande ou billet à l'Établissement / l'Organisateur | Identité, coordonnées, détail de la transaction | Exécution du contrat |
| Envoyer les notifications de service (confirmations, rappels, billets, alertes de sécurité) | Jeton push, e-mail, téléphone | Exécution du contrat |
| Envoyer des communications promotionnelles et campagnes des Établissements | Jeton push, e-mail, préférences | Consentement (retirable à tout moment) |
| Afficher les lieux à proximité | Géolocalisation | Consentement (autorisation de l'appareil) |
| Traiter vos demandes de support et vos feedbacks | Messages, coordonnées, rôle | Exécution du contrat ; intérêt légitime |
| Prévenir la fraude, les abus et les incidents de sécurité ; journaliser les accès | Journal d'activité, IP, appareil | Intérêt légitime ; obligation légale |
| Établir des statistiques d'usage agrégées et améliorer les Services | Données techniques et d'utilisation, agrégées ou pseudonymisées | Intérêt légitime |
| Respecter nos obligations comptables et fiscales | Transactions, factures | Obligation légale |
Nous n'effectuons aucune prise de décision entièrement automatisée produisant des effets juridiques à votre égard, et nous ne vendons pas vos données.
5.Destinataires des données
- Les Établissements et Organisateurs concernés : ils reçoivent votre nom, votre numéro de téléphone (pour vous joindre au sujet de la réservation), le détail de votre réservation, commande ou billet, et vos avis publics. Ils ne reçoivent ni votre mot de passe ni vos données de paiement.
- Prestataires de paiement et de pourboires : la passerelle Konnect et les prestataires de paiement agréés traitent vos données de paiement ; la solution Kashy gère le portefeuille de pourboires du personnel. Chacun agit selon sa propre politique de confidentialité et ses obligations réglementaires (PCI-DSS pour les cartes).
- Hébergement : Amazon Web Services EMEA SARL (voir article 6).
- Notifications push : Google Firebase Cloud Messaging, qui reçoit le jeton de votre appareil et le contenu des notifications.
- Fournisseurs d'identité : Google, Facebook et Apple lorsque vous choisissez de vous connecter via eux.
- Envoi d'e-mails et de SMS : prestataires techniques utilisés pour l'envoi des codes OTP, reçus et notifications par e-mail ou SMS.
- Autorités : lorsque la loi l'exige ou sur réquisition judiciaire.
Ces prestataires sont liés par des engagements contractuels de confidentialité et ne peuvent utiliser vos données que pour les prestations qui leur sont confiées.
6.Hébergement et transferts internationaux
Vos données sont hébergées par Amazon Web Services EMEA SARL dans la région eu-west-3 (Paris, France), avec des sauvegardes chiffrées dans la même région. Ce traitement hors de Tunisie est encadré conformément aux articles 50 à 52 de la loi organique n° 2004-63 (transfert vers un pays assurant un niveau de protection adéquat et garanties contractuelles). Certains prestataires (Firebase, fournisseurs d'identité, e-mail) peuvent traiter des données dans d'autres pays sous garanties équivalentes.
7.Durées de conservation
| Données | Durée |
|---|---|
| Compte et profil | Durée de vie du compte, puis suppression ou anonymisation sous 30 jours après la demande de suppression |
| Réservations, commandes, billets, fidélité | Durée de vie du compte ; les transactions financières sont ensuite conservées de façon anonymisée pour les statistiques |
| Justificatifs de transactions et factures | 10 ans à compter de la clôture de l'exercice (obligations comptables et fiscales tunisiennes), dans une base à accès restreint |
| Avis et notes publiés | Durée de vie du compte ; anonymisés (« utilisateur supprimé ») après suppression du compte, sauf demande expresse de retrait |
| Codes OTP | 10 minutes, puis suppression |
| Jeton de notification push | Jusqu'à désinstallation de l'application, révocation de l'autorisation ou 6 mois d'inactivité |
| Journal des connexions et d'activité (sécurité) | 12 mois glissants |
| Journaux techniques et d'erreurs | 90 jours |
| Messages de support et feedbacks | 3 ans à compter du dernier échange |
| Données des comptes professionnels (Console, Pro) | Durée du contrat de l'Établissement, puis 30 jours pour export, puis suppression (hors obligations légales) |
8.Sécurité
- Chiffrement des communications (HTTPS / TLS) entre vos appareils et nos serveurs.
- Mots de passe stockés uniquement sous forme hachée avec sel ; authentification par code OTP à durée de validité courte ; sessions révocables.
- Aucune donnée complète de carte bancaire n'est stockée sur nos serveurs : les paiements sont traités par des prestataires certifiés.
- Contrôle d'accès par rôle dans la Console (super-administrateur, manager d'Établissement, équipe), journalisation des accès et des actions sensibles.
- Hébergement sur une infrastructure sécurisée, sauvegardes chiffrées, mises à jour de sécurité régulières, surveillance des accès aux serveurs.
- Accès aux données limité aux personnes habilitées, soumises à une obligation de confidentialité.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous vous en informons ainsi que l'autorité compétente dans les meilleurs délais.
9.Vos droits
Conformément à la loi organique n° 2004-63 (et, le cas échéant, au RGPD), vous disposez des droits suivants :
- Accès : obtenir une copie des données que nous détenons sur vous.
- Rectification : corriger des données inexactes ou incomplètes (la plupart sont modifiables directement dans votre profil).
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime, et à tout moment aux communications promotionnelles.
- Suppression : demander l'effacement de vos données (voir article 10).
- Retrait du consentement : pour les notifications promotionnelles, la géolocalisation ou la connexion sociale, sans effet sur la licéité des traitements passés.
- Portabilité : recevoir vos données de compte et d'historique dans un format structuré et couramment utilisé.
Pour exercer ces droits : depuis l'Application (profil), ou par e-mail à contact@joyapp.tn en précisant l'adresse e-mail ou le numéro de téléphone de votre compte. Nous répondons dans un délai de 30 jours ; une vérification d'identité peut être demandée. Vous pouvez également introduire une réclamation auprès de l'INPDP (inpdp.tn).
10.Suppression du compte et des données
Depuis l'Application : Profil → « Supprimer mon compte ». La suppression est confirmée immédiatement et vos données sont effacées ou anonymisées sous 30 jours.
Par e-mail : écrivez à contact@joyapp.tn depuis l'adresse associée à votre compte, objet « Suppression de compte ».
Après suppression :
- votre profil, vos favoris, vos points de fidélité, votre jeton de notification et vos préférences sont effacés ;
- vos avis sont anonymisés ou retirés sur demande ;
- les justificatifs de transactions sont conservés de façon isolée pendant la durée légale (article 7), sans être réutilisés à d'autres fins ;
- si vous vous étiez connecté via Facebook, Google ou Apple, vous pouvez en outre révoquer l'accès de Joy App depuis les paramètres de ce fournisseur.
12.Mineurs
Les Services s'adressent aux personnes majeures ; l'Application Client peut être utilisée par un mineur d'au moins 13 ans avec l'autorisation de son représentant légal (voir article 4.2 des CGU). Nous ne collectons pas sciemment de données de mineurs de moins de 13 ans ; si vous pensez qu'un tel compte existe, contactez-nous pour sa suppression.
13.Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter l'évolution des Services ou de la réglementation. La date de dernière mise à jour figure en tête du document ; en cas de changement substantiel (nouvelle finalité, nouveau destinataire), vous en êtes informé par notification ou e-mail au moins 15 jours avant son application.
14.Contact
Pour toute question sur cette politique ou vos données : contact@joyapp.tn, ou par courrier à Konnect Networks, [adresse du siège social à compléter], Tunisie.