Mentions légales
Politique de confidentialité
Réserver un vol suppose de confier un passeport. La présente politique dit exactement ce que nous collectons, pourquoi nous en avons besoin, qui d'autre y accède, combien de temps nous le conservons et ce que vous pouvez nous imposer à ce sujet. Elle décrit ce service tel qu'il fonctionne réellement, champ par champ, plutôt qu'en termes généraux.
1. Qui répond de vos données
Le responsable du traitement des données décrites ici est [LEGAL ENTITY NAME], [LEGAL FORM, e.g. SARL] immatriculée au Cameroun sous le numéro RCCM [RCCM NUMBER AND REGISTRY TOWN], numéro d'identifiant unique [NIU TAXPAYER NUMBER], dont le siège social est situé [REGISTERED OFFICE ADDRESS, CAMEROON]. "Nous" désigne cette société dans tout ce qui suit.
Pour tout ce qui touche à vos données, écrivez à [DATA PROTECTION CONTACT EMAIL]. Cette adresse atteint la personne chargée de la protection des données chez nous, et c'est celle à utiliser pour une demande d'accès, de rectification, de portabilité ou d'effacement. Utilisez-la plutôt que l'adresse générale de support, afin qu'une demande d'exercice de droits ne se perde pas dans une file d'attente consacrée aux réservations.
La présente politique couvre ce site, le service de réservation qu'il porte, et les emails et messages WhatsApp que nous envoyons au sujet d'une réservation. Elle ne couvre ni le site d'une compagnie aérienne, ni l'application d'un opérateur, ni aucun autre endroit où un lien vous conduit.
Nous sommes établis au Cameroun et non en Europe. Lorsque le Règlement général sur la protection des données nous atteint parce que nous offrons ce service à des voyageurs de l'Espace économique européen, il nous impose aussi de désigner, à l'intérieur de cet Espace, quelqu'un à qui écrire à notre place. Notre représentant dans l'Union européenne est [EU REPRESENTATIVE, NAME AND ADDRESS]. Pour le Royaume-Uni, dont les règles en exigent un distinct, il s'agit de [UK REPRESENTATIVE, NAME AND ADDRESS]. Cette désignation ne vous retire rien : vous pouvez écrire à eux ou à nous, et les deux voies nous atteignent.
Une chose que vous avez le droit de savoir plutôt que de découvrir. La loi camerounaise n° 2024/017 sur la protection des données à caractère personnel soumet les traitements à l'autorisation préalable d'une Autorité de protection des données à caractère personnel que la même loi institue, et le décret créant cette Autorité n'avait pas été pris à la date figurant en tête de cette page. L'autorisation ne peut donc pas encore être demandée. Nous la demanderons dès que ce sera possible, et la présente clause le dira lorsque ce sera fait.
2. Ce que nous collectons
Voici l'intégralité, relevée sur ce que ce service enregistre réellement plutôt que décrite en termes généraux.
- Votre compte. Un numéro WhatsApp, une adresse email, ou les deux, et le fait que chacun ait été confirmé par un code à usage unique. Facultativement un prénom et un nom. Votre langue, votre thème, votre format d'heure et votre choix de recevoir ou non les rappels de vol.
- La connexion. Un code à usage unique n'est conservé que sous forme d'empreinte cryptographique, jamais en clair, avec le canal auquel il a été envoyé et la date à laquelle il a été utilisé ou a expiré.
- La connexion avec Google, si vous l'utilisez. Google nous retourne votre identifiant de compte Google, votre adresse email, le fait qu'il l'ait vérifiée ou non, et votre nom. Nous conservons l'identifiant pour que le bouton fonctionne la fois suivante, et l'adresse email comme identifiant de votre compte au même titre qu'un autre. Nous ne recevons aucun mot de passe et n'obtenons aucun accès au reste de votre compte Google.
- Les rapports d'erreur. Lorsque quelque chose casse, la plateforme adresse l'erreur à notre service de supervision avec le détail technique nécessaire à la correction : la page, l'exception, le chemin de code. Le rapport porte l'identifiant en base et le rôle de votre compte, ainsi que la référence de dossier si l'erreur est survenue au sein d'une réservation. Il est configuré pour n'y joindre jamais votre nom, votre email, votre téléphone ni aucun paramètre de requête marqué comme sensible.
- Vos sessions. À chaque connexion, nous enregistrons l'adresse IP et l'agent utilisateur du navigateur de l'appareil connecté, et nous déposons un cookie signé. C'est ce qui vous maintient connecté, et ce qui vous permet de voir et de clore une session que vous ne reconnaissez pas.
- Les passagers. Pour chaque personne d'un dossier : prénoms, nom, date de naissance, genre, nationalité, numéro de passeport et date d'expiration du passeport, et pour le passager principal une adresse email et un numéro de téléphone de contact. Le tout tel qu'imprimé sur le passeport, parce qu'une compagnie n'acceptera rien d'autre.
- Vos réservations. L'itinéraire, le tarif, la compagnie, la référence de dossier, la date limite d'émission, les segments de vol, les numéros de billets électroniques, et l'état de la commande.
- Les paiements. Le numéro Mobile Money de chaque payeur, le montant, l'heure, la référence de transaction de l'opérateur et le résultat. Nous ne voyons ni ne conservons jamais de code secret, et nous ne détenons aucun numéro de carte puisque nous n'acceptons pas les cartes.
- Les remboursements. Les mêmes éléments, en sens inverse, avec le motif du remboursement.
- Les messages. Les notifications que nous vous avons envoyées au sujet d'une réservation, leur contenu, et le fait que vous les ayez lues ou non.
- La piste d'audit. Chaque changement d'état d'une commande, d'une facture, d'un paiement, d'un remboursement ou d'une réservation, enregistré avec son auteur et sa date. Elle a sa propre clause ci-dessous.
Nous ne collectons pas de données sensibles au sens des textes. Un numéro de passeport est un numéro d'identification national plutôt qu'une catégorie particulière de données, mais c'est l'une des informations les plus sensibles qu'on puisse vous demander, et elle est traitée ici comme telle. Nous ne demandons ni assistance particulière ni préférence de repas, car cela révélerait un état de santé ou une conviction et exigerait votre consentement explicite ; si nous venions à les proposer, elles seraient demandées séparément et vous en sauriez la raison.
Les données des passagers ne sont pas facultatives à la manière d'une préférence. Ce sont celles que la compagnie exige avant d'émettre un billet et qu'une frontière exige avant d'accepter un passager. Si vous ne les donnez pas, nous ne pouvons pas réserver le vol. C'est la seule conséquence : rien d'autre ne change, et rien ne vous est reproché.
3. Pourquoi nous les utilisons, et sur quelle base légale
Deux lois peuvent régir ici le même traitement, et elles n'offrent pas la même liste de bases légales. La loi camerounaise n° 2024/017 fait de votre consentement la règle, et ne nous en dispense que lorsqu'une obligation légale, une mission d'intérêt public ou la protection de la vie d'une personne l'exige. Le Règlement général sur la protection des données, qui atteint les voyageurs de l'Espace économique européen, y ajoute l'exécution d'un contrat et l'intérêt légitime. Nous nommons la base au titre de chacune, plutôt que de citer celle qui nous arrangerait.
C'est pourquoi ce service demande au lieu de présumer. Vous consentez lorsque vous nous remettez un identifiant et sollicitez un code, lorsque vous saisissez les données des passagers, et lorsque vous validez un paiement. Vous pouvez retirer un consentement à tout moment, et la clause sur vos droits dit comment. Le retirer après l'émission d'un billet ne peut pas défaire ce billet : la compagnie détient ces données de son côté, en son propre nom, et nous ne pouvons pas entrer dans ses systèmes.
- Créer et tenir votre compte, et vous y connecter. Cameroun : votre consentement, donné lorsque vous nous remettez un identifiant et sollicitez un code. RGPD : exécution d'un contrat conclu avec vous.
- Rechercher des tarifs, tenir une réservation, émettre un billet et vous le remettre. Cameroun : votre consentement, donné lorsque vous saisissez les données des passagers et confirmez la réservation. RGPD : exécution d'un contrat conclu avec vous. C'est la finalité qui exige les données de passeport, et sans elles il n'y a pas de billet.
- Encaisser un paiement, l'imputer à votre facture et le rembourser lorsqu'un billet ne peut être émis. Cameroun : votre consentement, et notre obligation légale de conserver des documents comptables. RGPD : exécution d'un contrat, et respect d'une obligation légale.
- Vous informer de ce qui arrive à votre réservation. Cameroun : votre consentement. RGPD : exécution d'un contrat conclu avec vous.
- Savoir avec qui nous traitons, et déclarer une transaction qui paraît suspecte. Les deux : une obligation légale, celle-ci issue de la réglementation CEMAC contre le blanchiment de capitaux et le financement du terrorisme, qui nomme les agences de voyage parmi les professions qu'elle assujettit.
- Tenir la piste d'audit et rapprocher l'argent des billets. Les deux : notre obligation légale de conserver des documents commerciaux et comptables, qui est aussi ce qui nous permet de prouver où est allé un paiement.
- Conserver les données de connexion et de trafic. Les deux : une obligation légale, issue de la loi camerounaise sur la cybersécurité, qui impose à l'exploitant d'un système d'information de les conserver.
- Maintenir le service sûr et le défendre contre la fraude et les abus, y compris par les limitations de débit sur la recherche et la connexion et par le contrôle anti-automates placé sur les écrans de connexion et d'inscription. Cameroun : nos propres obligations de sécurité au titre de la loi sur la cybersécurité. RGPD : notre intérêt légitime, et le vôtre, à un service qui ne serve ni à blanchir de l'argent ni à réserver avec celui d'autrui. La prévention de la fraude est nommée par les considérants du Règlement lui-même comme un intérêt légitime, et défendre un formulaire de connexion en relève.
- Vous connecter avec Google, lorsque vous préférez ce bouton à un code. Cameroun : votre consentement, donné en appuyant dessus. RGPD : exécution d'un contrat conclu avec vous, puisqu'il s'agit de l'une des deux façons dont ce service authentifie le compte que vous avez demandé.
- Apprendre que la plateforme est en panne, et la réparer. Cameroun : nos obligations de sécurité et de disponibilité au titre de la loi sur la cybersécurité. RGPD : notre intérêt légitime à un service dont les défaillances sont constatées par nous plutôt que signalées par vous, ce qui est la raison pour laquelle le rapport d'erreur porte un identifiant de compte et aucun nom.
Nous ne vendons pas de données personnelles, nous ne les partageons pour la publicité de personne, et nous ne prenons pas à votre sujet de décision automatisée produisant des effets juridiques à votre égard. L'émission est automatique, mais émettre le billet que vous avez demandé et payé, c'est exécuter votre contrat, non décider quelque chose à votre sujet.
4. Passeport et données d'identité
Le numéro de passeport, la date de naissance et la nationalité sont chiffrés au repos dans notre base de données, avec des clés conservées en dehors de celle-ci. Ils ne sont jamais écrits dans un journal applicatif, et les champs qui les portent sont filtrés des rapports d'erreur avant que ceux-ci ne soient enregistrés.
Les données de passeport sont collectées pour une seule raison : sans elles, une compagnie n'émet pas de billet et une frontière n'accepte pas un passager. Elles sont transmises à la compagnie et à son système de distribution à cette fin et à aucune autre.
Un membre du personnel de l'agence peut consulter les données d'un passager dans la console interne lorsque son rôle l'exige, par exemple pour corriger un dossier ou débloquer une émission qui a échoué. Chacun de ces accès se fait depuis un compte attribué à une personne nommée, et les comptes du personnel ne sont créés que sur invitation.
5. Données de paiement
Les paiements sont encaissés via MTN Mobile Money. Vous validez chaque paiement dans l'invite de l'opérateur, sur le téléphone du payeur. Votre code secret n'est jamais vu par cette plateforme, jamais transmis par elle et jamais conservé par elle.
Ce que nous conservons, c'est le numéro payeur, le montant, l'heure, la référence de transaction de l'opérateur et le résultat. Le numéro payeur est conservé parce que c'est l'adresse à laquelle un remboursement retourne, et parce qu'une facture réglée par trois proches doit pouvoir leur être remboursée à tous les trois, à proportion de leurs versements.
Un payeur qui n'est pas le titulaire du compte est lui aussi une personne concernée. Si quelqu'un a contribué à votre réservation depuis son propre numéro, la présente politique le couvre également, et il peut écrire à [DATA PROTECTION CONTACT EMAIL] au sujet de son paiement.
6. La piste d'audit
Chaque changement d'état d'une commande, d'une facture, d'un paiement, d'un remboursement et d'une réservation est enregistré de façon permanente : ce qui a changé, de quoi à quoi, quand, et quel compte ou quel processus automatisé l'a fait. Cet enregistrement ne se fait que par ajout. Il n'est ni modifié ni supprimé à la fin d'une réservation.
Il existe parce que de l'argent transite par cette plateforme pour votre compte. Pouvoir établir, des mois plus tard, qu'un paiement a été reçu à telle minute et est devenu un billet ou un remboursement vous protège dans un litige autant que cela nous protège. C'est aussi ce que nos obligations comptables exigent.
Une demande d'effacement de vos données n'efface pas la piste d'audit, et la clause sur vos droits explique pourquoi la loi le permet. Ce que nous faisons à la place y est décrit.
7. Sessions, cookies et appareils
Ce site dépose un seul cookie. Il s'appelle session_id, il contient une référence signée à votre session et rien d'autre, il est marqué HttpOnly et SameSite, et il expire trente jours après votre connexion. Il est strictement nécessaire : sans lui vous ne pouvez pas rester connecté, et il n'existe aucun moyen de fournir le service sans lui.
Il y a sur ce site un script qui n'est pas le nôtre. Sur les écrans où vous vous connectez, vous inscrivez, saisissez un code à usage unique ou en demandez un autre, sur la porte de la console du personnel et sur la demande de réinitialisation de mot de passe, nous chargeons le reCAPTCHA de Google. Sa fonction est d'évaluer si une requête vient d'une personne ou d'une machine, et la seule façon dont il peut le faire est d'observer des signaux issus de votre appareil et de votre manière d'interagir avec la page, et d'y déposer les cookies propres à Google. Il s'exécute sur ces écrans et nulle part ailleurs : ni sur une recherche, ni sur une offre, nulle part dans le tunnel de réservation, et sur aucune page que vous voyez une fois connecté.
En dehors de ce contrôle, il n'y a ici aucun script tiers. Ni cookie de mesure d'audience, ni cookie publicitaire, ni pixel de traçage, ni Google Analytics ni rien de semblable. Nous ne construisons pas de profil de vous et nous ne partageons aucune donnée comportementale, parce que nous n'en collectons pas.
Reste la question du consentement, et nous préférons y répondre plutôt que de l'enfouir dans une bannière. Le droit camerounais comme le droit européen exigent votre accord préalable avant que des informations ne soient stockées sur votre appareil ou lues depuis celui-ci, et l'un comme l'autre en excepte ce qui est strictement nécessaire à la fourniture du service que vous avez demandé. Nous nous prévalons de cette exception pour deux choses et deux seulement : notre propre cookie de session, sans lequel vous ne pouvez pas rester connecté, et le contrôle anti-automates placé sur les portes, qui existe pour empêcher le bourrage d'identifiants et la création massive de comptes, et qui est cantonné aux portes précisément pour cette raison. Demander à quelqu'un de consentir à être défendu contre une attaque visant son propre compte n'a pas la bonne forme, et une défense que l'attaquant peut désactiver n'est pas une défense.
Cette position est raisonnée, et elle est discutée. L'exception de stricte nécessité a été écrite en songeant au stockage fonctionnel du site lui-même, et une autorité de contrôle peut parfaitement juger qu'un script chargé depuis un tiers requiert un consentement quel qu'en soit l'objet. Nous tenons le fondement de sécurité pour la meilleure lecture s'agissant d'un contrôle qui ne quitte jamais les écrans de connexion, mais nous n'allons pas prétendre que la question est tranchée, et si elle l'est contre nous, nous placerons le contrôle derrière un choix sur ces écrans plutôt que de discuter. Si vous vous y opposez entre-temps, écrivez à [DATA PROTECTION CONTACT EMAIL] et dites-le : une opposition est une chose que nous devons peser, non un formulaire à déposer.
À chaque session, nous conservons l'adresse IP et l'agent utilisateur de l'appareil connecté. Nous les gardons afin qu'une connexion inhabituelle puisse être reconnue, par vous comme par nous. La déconnexion supprime l'enregistrement de la session.
Nos serveurs tiennent des journaux techniques ordinaires des requêtes, qui comportent des adresses IP. Les données de passeport, les codes à usage unique et les identifiants de paiement en sont filtrés avant écriture.
8. Qui d'autre accède à vos données
Nous ne partageons de données personnelles qu'avec les parties ci-dessous, uniquement pour ce dont chacune a besoin, et uniquement pour la finalité indiquée. Chacune agit soit en qualité de sous-traitant sur nos instructions, soit en qualité de responsable de traitement autonome, ce qui est précisé pour chacune.
- La compagnie aérienne effective. Elle reçoit les données des passagers, l'itinéraire et les coordonnées nécessaires à la réservation et à l'émission, et décide seule de ce qu'elle en fait ensuite, en responsable de traitement autonome.
- Amadeus IT Group, dont le système mondial de distribution est la voie par laquelle cette plateforme atteint les stocks des compagnies. Amadeus n'est pas notre sous-traitant : il se déclare responsable de traitement autonome des données des voyageurs présentes dans son système, et publie sa propre politique, qui régit ce qu'il en fait.
- MTN Mobile Money, en qualité d'opérateur de paiement, qui reçoit le numéro payeur et le montant et retourne le résultat. Il est responsable de traitement autonome pour le paiement, et réglementé comme tel.
- Postmark, qui achemine nos emails transactionnels. Il reçoit l'adresse du destinataire et le contenu du message, en qualité de sous-traitant.
- L'API WhatsApp Business, exploitée par Meta, qui achemine les codes à usage unique et les notifications de réservation vers un numéro WhatsApp. Elle reçoit le numéro et le message, en qualité de sous-traitant pour cet acheminement, et en qualité de responsable de traitement pour le service WhatsApp lui-même, selon ses propres conditions.
- Notre hébergeur, qui exploite les serveurs et la base de données où vit ce service, en qualité de sous-traitant, et qui n'accède pas aux données dans le cours ordinaire des choses.
- Sentry, notre service de supervision des erreurs, en qualité de sous-traitant. Il reçoit les rapports d'erreur décrits plus haut : le détail technique, l'identifiant en base et le rôle de votre compte, et une référence de dossier lorsqu'il y en a une. Il est configuré pour n'envoyer de lui-même aucun identifiant personnel et pour ne collecter aucune trace de performance, et le filtre de paramètres qui l'alimente expurge les numéros de mobile et les identifiants de partie au paiement avant que quoi que ce soit ne quitte le serveur.
- Google, pour le contrôle anti-automates qui garde les portes : les écrans de connexion et d'inscription, l'écran de saisie du code à usage unique et son renvoi, la connexion à la console du personnel, et la demande de réinitialisation de mot de passe. Nulle part ailleurs. Le script qu'il charge observe le comportement de la requête et lui attribue un score, ce qui suppose nécessairement des signaux d'appareil et d'interaction ainsi que les cookies propres à Google. Google agit ici en qualité de sous-traitant, sur nos instructions et selon ses conditions de traitement des données cloud, ce qui signifie que nous en répondons et non Google : depuis avril 2026, il n'effectue plus ce contrôle en responsable de traitement autonome, et la mention affichée sur ces écrans ne vous renvoie plus à ses propres politiques. C'est la présente politique qui en répond.
- Google, de nouveau et distinctement, si vous utilisez Continuer avec Google. Il vous authentifie et retourne votre identifiant de compte Google, votre adresse email, l'indicateur de vérification et votre nom. Il est responsable de traitement pour l'authentification elle-même.
Nous pouvons également communiquer des données lorsque la loi l'exige : à une juridiction, à un régulateur, à une administration fiscale, ou à une autorité de contrôle aux frontières ou de sûreté aérienne dont les exigences s'attachent à votre voyage. Nous ne communiquons que ce qui est exigé et nous vous en informons lorsque cela nous est permis.
Si l'entreprise venait à être cédée ou réorganisée, des données personnelles pourraient être transmises à l'acquéreur, qui hérite de la présente politique et ne peut l'élargir en silence.
Voilà toute la liste, et elle est courte à dessein. Cette plateforme n'utilise aucun outil de mesure d'audience ni aucune régie publicitaire, et elle ne participe à la mesure d'audience de personne. Aucun des destinataires ci-dessus ne reçoit vos données pour vous vendre quelque chose, et aucun ne nous paie pour les avoir. Si la liste s'allonge, la présente clause s'allongera d'abord, avant le service.
9. Les transferts hors frontières
Un vol est un produit international : les données qui le réservent franchissent des frontières par nature. Si vous volez de Douala à Paris, les données de vos passagers parviennent à un transporteur européen, faute de quoi il ne peut pas vous embarquer.
Nos propres systèmes sont hébergés en Europe. Nos destinataires opèrent dans l'Union européenne, aux États-Unis et au Cameroun. Des données circulent donc entre le Cameroun, l'Espace économique européen et les pays où opèrent une compagnie ou un fournisseur.
Nous remettre vos données vous-même ne constitue pas, au regard des lignes directrices européennes, un transfert : nous les collectons directement auprès de vous plutôt que de les recevoir d'un exportateur, alors même que nous nous trouvons hors de l'Espace et que le Règlement régit malgré tout tout ce que nous en faisons ensuite. Ce qui constitue un transfert, c'est ce que nous communiquons en aval.
Pour ces communications en aval hors de l'Espace économique européen, nous nous fondons sur les clauses contractuelles types de la Commission européenne conclues avec le destinataire, assorties d'une évaluation du droit du pays où il se trouve, ou sur une décision d'adéquation lorsqu'une telle décision couvre ce pays. Le Cameroun n'est couvert par aucune décision d'adéquation, et aucun pays africain ne l'est. Lorsque nous adressons les données de vos passagers à un transporteur situé hors de l'Espace pour une réservation que vous avez demandée et qu'aucune clause de ce type n'est en place avec lui, nous nous fondons sur le caractère nécessaire de ce transfert à l'exécution de la réservation. Amadeus se trouve à l'intérieur de l'Espace, en Espagne : l'atteindre n'est donc pas un transfert hors de celui-ci.
Deux des destinataires nommés plus haut méritent ici une ligne à part. Notre service de supervision des erreurs est hébergé dans l'Union européenne, choisi ainsi délibérément, de sorte qu'un rapport d'erreur ne quitte pas l'Espace. Google est établi aux États-Unis, et pour ce qu'il reçoit du contrôle anti-automates placé sur les écrans de connexion et de Continuer avec Google, nous nous fondons sur le mécanisme de transfert que Google met à la disposition de ses clients, à savoir les clauses contractuelles types de la Commission européenne ou le cadre qui, au jour considéré, est en vigueur et le couvre. Nous n'en nommons pas un ici, parce que c'est exactement le genre d'énonciation qui se périme ; demandez-le nous et nous vous dirons lequel s'applique.
Le droit camerounais ajoute une exigence propre, en sens inverse : la loi n° 2024/017 soumet le transfert de données personnelles hors du Cameroun à l'autorisation préalable de l'Autorité évoquée plus haut, laquelle n'est pas encore en mesure d'en délivrer. La clause sur qui répond de vos données explique où en est ce point.
Vous pouvez nous demander à [DATA PROTECTION CONTACT EMAIL] quelle garantie s'applique à un transfert donné, et en obtenir copie, et nous vous le dirons.
10. Combien de temps nous les conservons
Pas "le temps nécessaire", qui ne dit rien. Voici les durées, et lorsqu'une durée est longue, c'est qu'une loi la fait longue.
- Les données de compte : tant que le compte existe, puis un an après sa fermeture, afin qu'une réservation faite juste avant puisse encore recevoir une réponse.
- Les codes à usage unique : quelques minutes. Un code expire peu après son envoi et est détruit dès qu'il est utilisé ou expiré. Seule l'empreinte est enregistrée.
- Les sessions : jusqu'à votre déconnexion, ou trente jours, selon ce qui vient en premier.
- Les données de passagers et de passeport : le temps de la réservation, puis cinq ans après le dernier vol du dossier, ce qui couvre la période pendant laquelle une réclamation relative au voyage peut encore être formée. Les règles professionnelles qui nous permettent d'émettre imposent au moins deux ans de conservation des billets électroniques, et cette durée est plus longue.
- Les réservations, factures, paiements, remboursements et la piste d'audit : dix ans à compter de la clôture de l'exercice auquel ils se rattachent. Le droit camerounais du commerce électronique impose la conservation pendant dix ans d'un contrat conclu en ligne au-dessus d'un seuil modique, et sa mise à disposition du client sur demande ; nos obligations commerciales et fiscales de conservation vont dans le même sens. C'est la durée qui survit à une demande d'effacement, et c'en est la raison.
- Les notifications : trois ans, afin de pouvoir établir ce que nous vous avons dit et quand.
- Les données de connexion et de trafic : dix ans, parce que la loi camerounaise sur la cybersécurité impose à l'exploitant d'un système d'information de les conserver aussi longtemps. Nous les garderions bien moins longtemps si nous le pouvions.
- Les journaux applicatifs et les rapports d'erreur, qui ne portent ni données de passeport ni données de paiement : quatre-vingt-dix jours.
- Le lien entre votre compte et votre compte Google, si vous en avez établi un : tant que le compte existe, ou jusqu'à ce que vous nous demandiez de le rompre, selon ce qui vient en premier.
Au terme d'une durée, les données sont supprimées, ou anonymisées de façon irréversible lorsqu'un agrégat reste utile. Parce que votre dossier de réservation fait partie de ce que nous devons conserver, vous pouvez nous en demander copie à tout moment pendant ces dix ans et nous vous l'adresserons.
Une tension mérite d'être avouée plutôt que masquée. Une obligation de conservation de dix ans et une loi de protection des données bâtie sur le principe de n'en garder que le nécessaire ne cohabitent pas aisément, et le Cameroun a désormais les deux. Nous avons retenu la durée la plus longue parce que c'est celle qu'assortit une sanction pénale, et la présente clause changera si les textes sont conciliés ou si un conseil estime que nous les avons lus trop largement.
11. Vos droits, et comment les exercer
Vous disposez des droits ci-dessous au titre de la loi camerounaise sur la protection des données à caractère personnel et, si le Règlement général sur la protection des données vous est applicable, au titre de ses articles 15 à 22. Ce sont les mêmes droits énoncés deux fois, aussi ne les énonçons-nous qu'une.
- Savoir ce que nous détenons à votre sujet, et en obtenir une copie.
- Faire rectifier ce qui est inexact. Le nom d'un passager est le premier à vérifier, et le chemin le plus rapide est de nous écrire avant l'émission du billet.
- Faire effacer des données, lorsque nous n'en avons plus besoin et qu'aucune obligation légale ne nous impose de les garder.
- Faire limiter un traitement le temps qu'une contestation sur l'exactitude ou sur nos motifs soit tranchée.
- Recevoir dans un format lisible par machine les données que vous nous avez fournies, et les faire transmettre à un autre responsable de traitement lorsque cela est techniquement possible.
- Vous opposer à un traitement fondé sur notre intérêt légitime, auquel cas nous cessons à moins de pouvoir établir des motifs qui prévalent sur les vôtres, et vous opposer à tout moment à la prospection directe, ce qui est absolu.
- Retirer à tout moment un consentement donné, sans que cela remette en cause ce qui a été fait avant le retrait.
- Refuser la communication de vos données à un tiers pour les besoins propres de celui-ci, et en être informé au préalable.
- Ne pas faire l'objet d'une décision prise à votre égard sur le seul fondement d'un traitement automatisé, obtenir qu'une personne la réexamine, et connaître la logique qui la sous-tend et ce qu'elle emporte pour vous. Nous ne prenons aujourd'hui aucune décision de ce type.
- Laisser des directives sur le sort de vos données après votre décès, ce que la loi camerounaise prévoit nommément, et obtenir qu'elles soient suivies.
- Saisir une autorité de contrôle, ce à quoi une clause ci-dessous est consacrée.
Écrivez à [DATA PROTECTION CONTACT EMAIL]. Nous répondons dans un délai d'un mois et, lorsqu'une demande est complexe ou qu'il y en a plusieurs, nous pouvons prendre jusqu'à deux mois de plus, auquel cas nous vous le disons dans le premier mois en vous en donnant la raison. Si nous n'entendons pas donner suite à une demande, nous vous le disons dans le mois, motifs à l'appui, et vous indiquons comment réclamer et comment saisir un juge. Rien de tout cela ne vous est facturé. Nous pouvons vous demander de confirmer votre identité, par le même code à usage unique qui vous connecte, parce que remettre les données d'un compte à qui les réclame serait le plus grave des manquements.
Deux limites méritent d'être dites franchement plutôt qu'enfouies. L'effacement n'atteint ni la piste d'audit ni les pièces comptables, la loi nous imposant de les conserver ; ce que nous faisons à la place, c'est en restreindre l'usage à cette seule finalité légale. Et nous ne pouvons pas effacer des systèmes d'une compagnie ce qu'elle détient en qualité de responsable de traitement autonome : pour cela, c'est à elle qu'il faut s'adresser, et nous vous dirons où écrire.
12. Les enfants, et les passagers qui ne sont pas vous
Ce service ne s'adresse pas aux enfants. Il faut être majeur pour détenir un compte, effectuer une réservation et la payer.
Des enfants voyagent, et un dossier porte souvent les données de passeport d'un bébé ou d'un enfant. Ces données nous sont communiquées par l'adulte qui réserve, lequel confirme avoir qualité pour les transmettre. Nous traitons les données d'un mineur exactement comme celles d'un adulte, et nous ne demandons à son sujet rien de plus que ce que la compagnie exige pour le transporter.
Il en va de même pour tout adulte pour lequel vous réservez. Vous nous affirmez qu'il le sait et qu'il y consent. Si vous êtes nommé sur un dossier ouvert par quelqu'un d'autre et que vous préférez que nous ne détenions pas vos données, écrivez à [DATA PROTECTION CONTACT EMAIL].
13. Comment nous les protégeons
Les mesures ci-dessous sont des propriétés de la façon dont ce service est construit, non des intentions, et chacune est vérifiable.
- Le numéro de passeport, la date de naissance et la nationalité sont chiffrés au repos, avec des clés conservées hors de la base de données.
- Il n'y a aucun mot de passe de voyageur à dérober. L'accès à un compte exige un code à usage unique envoyé à un identifiant confirmé, et les codes ne sont conservés que sous forme d'empreinte.
- Tout le trafic vers ce site est chiffré en transit. Le cookie de session est signé, HttpOnly et SameSite.
- Les comptes du personnel ne sont créés que sur invitation, portent un mot de passe distinct, et ne voient que ce que leur rôle autorise. Un compte de voyageur ne peut jamais devenir un compte du personnel.
- Les champs sensibles sont filtrés des journaux et des rapports d'erreur, et la liste de filtrage nomme explicitement les champs de numéro de mobile et de partie au paiement plutôt que de s'en remettre à une règle générale. Les codes secrets de paiement n'entrent jamais dans le système.
- La supervision des erreurs est configurée en retrait pour les données personnelles : elle n'envoie d'elle-même aucun identifiant et ne collecte aucune trace de performance, de sorte que ce qui quitte le serveur est un numéro de compte, un rôle et une pile d'appels.
- Des limitations de débit protègent la recherche, la connexion et les points d'entrée de paiement, et un contrôle anti-automates garde les écrans de connexion et d'inscription eux-mêmes.
Aucun système n'est parfaitement sûr, et une politique qui prétendrait le contraire ne vaudrait pas la lecture. En cas de violation de vos données, la loi camerounaise nous impose d'en informer immédiatement l'autorité de contrôle et vous-même, sans seuil de gravité derrière lequel s'abriter, et c'est ce que nous ferons. Nous vous dirons également ce que cela emporte pour vous et quoi faire.
14. Si vous n'êtes pas satisfait
Écrivez d'abord à [DATA PROTECTION CONTACT EMAIL]. La plupart des difficultés tiennent à un malentendu sur ce que nous détenons, et nous préférons le corriger plutôt que l'apprendre d'un régulateur.
Nous accusons réception d'une réclamation relative à vos données dans les trente jours et y répondons sans retard indu. C'est une obligation que le droit britannique nous impose nommément, et il n'y a aucune raison de traiter quiconque moins bien.
Vous pouvez saisir une autorité de contrôle à tout moment, sans avoir à passer par nous d'abord. Au Cameroun, l'autorité compétente est l'Autorité de protection des données à caractère personnel créée par la loi n° 2024/017 : [THE AUTHORITY'S CONTACT DETAILS, ONCE IT IS ESTABLISHED]. Si vous vous trouvez dans l'Espace économique européen, vous pouvez saisir l'autorité de contrôle du pays où vous résidez, où vous travaillez, ou où les faits se sont produits. Au Royaume-Uni, cette autorité est l'Information Commissioner's Office.
15. Modification de la présente politique
La présente politique change quand ce que nous faisons change, et jamais en silence. Un nouveau sous-traitant, une nouvelle finalité, ou une modification d'une durée de conservation paraît ici d'abord, avec une nouvelle date d'entrée en vigueur en tête de page.
Lorsqu'une modification vous affecte substantiellement, nous en informons les titulaires de compte par email, sur WhatsApp ou dans l'application avant qu'elle ne prenne effet. Les Conditions générales de service relèvent de leur propre clause de modification.