Politique de Confidentialité — UniBuy

Version : 2026.09.04

1. Responsable du traitement

UniBuy — contact : privacy@unibuy.bj

Conformément à l'article 415 point 14 du Code du numérique (Livre V), les informations ci-dessous sont communiquées au plus tard lors de la collecte.

Environnement de test — bêta privée

Lorsque le bandeau indique que cette instance est un environnement de test, aucune marchandise réelle n'est livrée et aucun paiement Mobile Money en argent réel n'est effectué : les opérations sont simulées dans un bac à sable. Les données traitées, notamment le téléphone et les commandes, sont des données de test utilisées uniquement pour évaluer le service et conservées pendant une durée limitée.

En bêta, le lien de confirmation d’adresse e-mail peut être affiché à l’écran ; il n’est pas acheminé par messagerie réelle et ne prouve pas la possession de la boîte.

Cette phase concerne des testeurs informés situés au Bénin et ne constitue pas un pilote commercial ouvert au public.

2. Données collectées et finalités

Donnée Finalité Base légale (art. 389)
Numéro de téléphone Authentification OTP ; paiements MoMo (si fourni) ; SMS de confirmation d’un paiement Mobile Money réussi acheminé par MTN Bénin (données de notification Collection : referenceId, statut HTTP — pas le code de retrait). Pas d’acheminement Twilio pour les informations de campagne Exécution du contrat
Nom Gestion du compte Exécution du contrat
Email (optionnel) Gestion du compte ; staging en session serveur jusqu’à confirmation du lien (inscription email, TTL = validité du lien) ; éventuellement stocké en pending (ex. inscription téléphone) ; notifications email uniquement si adresse vérifiée Exécution du contrat
Hash du mot de passe (inscription email) Conservé temporairement en session serveur jusqu’à confirmation du lien (même TTL) ; puis stocké sur le compte créé Exécution du contrat
Identifiant OAuth (Google / Facebook) Authentification sociale, y compris sans email Exécution du contrat
URL d'avatar (optionnelle) Affichage du profil Exécution du contrat
Historique commandes Traçabilité commerciale Obligation légale / contrat
Indicateur « Mes économies » (acheteur uniquement) Affichage d'un indicateur estimatif comparant le prix de référence figé à l'adhésion et le prix d'achat groupé payé Exécution du contrat
Adresse IP, logs Sécurité Intérêt légitime
Consentement notifications push Alertes in-app / push navigateur (opt-in) ; aucun FCM tant que l’autorisation APDP n’est pas obtenue Consentement
Photos du produit (réclamation, opt-in) Preuve de réclamation (non-conformité, rétractation, etc.). Photo du produit uniquement — pas de pièce d'identité, pas de visage. Destinataires : administrateurs UniBuy et vendeur de l'offre Consentement (art. 389.3)
Messages du chat de groupe (prénom, rôle, contenu) Animation du contrat de groupe d'achat. Destinataires : participants, Leader et vendeur de l'offre (choix produit). Pas le point relais, pas le public. Interdit : PIN, OTP, MSISDN, pièce d'identité, Cashback nominatif Exécution du contrat (art. 389.3)
Liste des participants d'un groupe d'achat (prénom ; nom complet et quantité individuelle uniquement pour le Leader, le vendeur de l'offre, l'admin et l'acheteur pour ses propres données) Animation du contrat de groupe / transparence du palier (totaux agrégés publics). Pas un annuaire public. Destinataires : hors groupe = compteur + jauge seulement ; membres = prénoms sans quantité d'autrui ; Leader / vendeur / admin = identité complète + quantités ; point relais = bordereau de remise (inchangé) Exécution du contrat (art. 389.3) ; minimisation (art. 383 / 424)
Palier d'activité Leader (dérivé du nombre de groupes réussis) Informer le Leader de sa propre activité. Visible uniquement dans l'espace Leader privé. Ce n'est pas un classement public Exécution du contrat (art. 389.3)
Compteur d'ouvertures de lien WhatsApp (total agrégé) Afficher au Leader un total de clics sur son bouton de partage, sans enregistrer l'adresse IP ni l'identité des personnes qui cliquent Exécution du contrat (art. 389.3)
Jeton d’accès (device_name : UniBuy-Android ou UniBuy-iOS) Authentification et sécurité de l’application mobile UniBuy first-party Intérêt légitime (art. 389.3)
Adresse IP d’envoi OTP Authentification et sécurité (anti-abus) Intérêt légitime (art. 389.3)

Le journal interne admin des paiements MoMo (montants, statuts, identifiants de paiement, MSISDN masqué à l'affichage) est consultable uniquement par les administrateurs UniBuy ; chaque consultation est tracée 365 jours (art. 387).

Vous pouvez vous inscrire et vous connecter à UniBuy par email (mot de passe), par numéro de téléphone (code OTP envoyé par SMS) ou via Google / Facebook, selon les canaux proposés. Les canaux d’authentification (email, OTP SMS, Google, Facebook) peuvent être proposés selon leur disponibilité et la configuration du service ; un canal peut être temporairement indisponible. L’inscription unifiée commence par un identifiant (email ou téléphone, selon disponibilité) ou par un parcours social ; les consentements (CGU, Politique de confidentialité, attestation d’âge de 16 ans minimum) sont recueillis avant la création du compte.

Le téléphone est optionnel à l’inscription email ou sociale et peut être ajouté plus tard au profil. Il est requis et vérifié par OTP pour le login téléphone (lorsque ce canal est disponible) et pour MoMo. Un seul compte actif par numéro vérifié. L’affichage utilisateur utilise le format national (01…) ; la conservation technique utilise le format international (229…). Le SMS OTP d’inscription ou de connexion est un message transactionnel nécessaire au service : il ne constitue pas un message publicitaire. L’option marketing SMS est un opt-in séparé, jamais obligatoire.

Lors d’une inscription par email, les informations saisies (y compris le hash du mot de passe) sont conservées temporairement en session serveur pour une durée égale à la validité du lien de confirmation. Le compte UniBuy n’est créé qu’après le clic sur ce lien. Si le lien expire ou si le canal email est temporairement indisponible, aucun compte n’est créé.

Lors d’une inscription par téléphone, un email optionnel peut être saisi : il est alors conservé en statut pending jusqu’au clic sur le lien de confirmation. Tant qu’il n’est pas confirmé, il n’est pas l’email actif du compte ; les notifications par email ne sont envoyées qu’après confirmation.

À l’inscription réussie (après confirmation email, inscription téléphone ou Google / Facebook), la session est prolongée par défaut sur l’appareil utilisé ; la déconnexion y met fin. Sur les connexions ultérieures par email/mot de passe ou OTP, l’option « Se souvenir de moi » reste un opt-in : elle n’est jamais pré-cochée.

Une inscription ou connexion via Google ou Facebook (Meta) peut être proposée selon disponibilité. Dans ce cas, UniBuy reçoit du fournisseur d’identité : un identifiant technique OAuth, l’email s’il est fourni, le nom, et éventuellement une URL d’avatar. L’inscription est possible sans email si le fournisseur ne le communique pas : l’authentification repose alors sur l’identifiant OAuth. L’email reste optionnel et peut être ajouté plus tard depuis le profil ; les notifications par email ne sont envoyées que si une adresse vérifiée est associée au compte. Pour une nouvelle inscription, ces données sont d’abord placées en staging temporaire en session (durée limitée, typiquement 30 minutes) afin de vous permettre de vérifier vos informations et de donner vos consentements ; le compte UniBuy n’est créé qu’après ces consentements explicites. Si un compte existe déjà (même email ou même identifiant OAuth), la connexion s’effectue sans écraser votre profil existant (nom, téléphone, préférences). Les autres canaux disponibles restent utilisables selon la configuration.

L'indicateur « Mes économies » n'est affiché qu'à l'acheteur concerné. Les snapshots de prix figés à l'adhésion font partie de l'écrit de commande et sont conservés 10 ans à compter de la livraison, conformément à l'article 346 du Code du numérique.

Toute personne exerçant une activité de commerce électronique est tenue au respect du Livre V (article 378).

Le gérant du point relais partenaire (sous-traitant au sens de l'article 386) voit uniquement le prénom et l'initiale du nom, la référence courte du colis, la quantité et le PIN masqué en liste. Il ne reçoit jamais le MSISDN MoMo, l'email, le Cashback ni le PIN complet. La caméra de l'espace relais sert uniquement au décodage local du QR du pass de retrait ; aucune image n'est conservée.

3. Durées de conservation

Type Durée
Compte actif Tant que le compte est actif + 1 an après clôture
Transactions financières 10 ans à compter de la livraison (article 346 du Code du numérique)
Snapshots de prix (écrit de commande) 10 ans à compter de la livraison (article 346 du Code du numérique)
Journaux d'accès / sécurité 365 jours (1 an) maximum
Métadonnées OTP 90 jours après dernière utilisation
Jeton d’accès (application mobile) 90 jours ou révocation anticipée
Adresse IP d’envoi OTP Alignée sur les métadonnées OTP : 90 jours
Staging inscription email (session) Jusqu’à confirmation ou expiration du lien (TTL = validité du lien)
Marketing Jusqu'au retrait du consentement + 3 ans
Consentement et endpoint notifications push Jusqu’au retrait du consentement
Photos produit (réclamation) Durée du traitement de la réclamation, puis conservation avec l'écrit de commande 10 ans à compter de la livraison (article 346) lorsqu'elles constituent une preuve
Messages du chat de groupe Jusqu'à la clôture du groupe + 6 mois. En cas de litige, conservation gelée jusqu'à la clôture du litige
Palier d'activité Leader Durée du compte (recalculé à partir des groupes réussis)
Compteur d'ouvertures WhatsApp (agrégé) Durée du compte ; aucun historique nominatif des clics

4. Vos droits

Conformément à l'article 415 et aux articles 438 (portabilité) et 443 (effacement / droit à l'oubli), vous pouvez :

Délais : accusé immédiat ; mise à disposition du fichier d’export sous 30 jours (article 420) ; suppression ou communication sous 45 jours (article 441).

Réclamation auprès de l'APDP : https://apdp.bj

5. Cookies

Seuls les cookies strictement nécessaires sont déposés avant votre consentement. Les cookies analytiques ne sont chargés qu'après acceptation explicite.

6. Transferts hors Bénin

Les données sont hébergées prioritairement au Bénin ou dans l'UEMOA. Tout transfert hors zone fait l'objet de garanties appropriées (articles 391 et 392).

Lorsque vous choisissez la connexion via Google ou Facebook (Meta), des données d’authentification sont échangées avec le fournisseur concerné (Google LLC ou Meta Platforms, Inc.), destinataire situé hors du Bénin, uniquement pour finaliser l’authentification et récupérer les informations de profil nécessaires (identifiant OAuth, email si fourni, nom, URL d’avatar optionnelle). UniBuy ne commercialise pas ces données.

Pour l'envoi de SMS d'authentification (OTP uniquement), le numéro de téléphone et le contenu du message peuvent être transmis à Twilio, Inc., sous-traitant établi aux États-Unis. UniBuy est responsable du traitement ; Twilio est sous-traitant (art. 386). Conformément aux articles 391 et 407 du Code du numérique, ce transfert hors Bénin et le canal Twilio ne sont activés qu'après autorisation de l'APDP. Tant que cette autorisation n'est pas obtenue, l'OTP n'est pas acheminé par SMS réel. Ces SMS OTP ne sont pas des messages publicitaires. Les informations de campagne (palier, pause d'offre), d'arrivée au relais et le code de retrait ne sont pas envoyés via Twilio. Les métadonnées d'authentification (SID d'acheminement, horodatage, cible masquée) sont conservées 90 jours. Le code OTP n'est pas conservé en clair.

Les données de notification MTN Bénin liées à un paiement Collection réussi (referenceId, statut HTTP) restent au Bénin ; le code de retrait (PIN) n'y figure pas.

Les notifications push du navigateur sont facultatives (opt-in). Aucun service de push hors Bénin (Firebase Cloud Messaging ou équivalent) n'est utilisé tant que l'autorisation APDP n'est pas obtenue ; les alertes restent dans l'application. Le consentement et, le cas échéant, l'endpoint push sont conservés jusqu'au retrait.

Le chat de groupe est diffusé via un serveur Reverb auto-hébergé par UniBuy. Aucun FCM (Firebase Cloud Messaging) n'est utilisé pour le chat.