Retour Hahoowa

Document légal

Politique de confidentialité

Politique de confidentialité

Dernière mise à jour : 28 août 2026 · Version 2.0 (remplace la version du 29 juillet 2026) Entrée en vigueur : immédiate. Les versions antérieures sont disponibles sur demande à privacy@hahoowa.app.

Résumé (niveau 1)

  • Qui traite vos données ? Hahoowa Medias Services SARL AU (Casablanca, Maroc) et Hahoowa Medias Services LLC (Wyoming, USA), conjointement.
  • Où sont-elles ? Dans l'Union européenne (AWS, région de Paris). Nous n'en gardons pas de copie hors UE.
  • Les vendons-nous ? Non. Jamais.
  • Publicité ? Contextuelle par défaut. Aucune publicité personnalisée sans votre consentement, et jamais de publicité personnalisée pour les mineurs.
  • Lisons-nous vos messages privés ? Non — nous n'analysons pas le texte de vos messages. Seuls les images et messages vocaux partagés sont vérifiés contre les contenus interdits.
  • Vos droits ? Accès, rectification, effacement, opposition, portabilité — exerçables en un endroit : privacy@hahoowa.app ou Réglages → « Exporter mes données » / « Supprimer mon compte ».
  • Une question ? privacy@hahoowa.app · Délégué à la protection des données : dpo@hahoowa.app.

Le détail complet suit (niveau 2).


1. Qui est responsable de vos données

Responsables conjoints du traitement :

  • Hahoowa Medias Services SARL AU — 7, rue Ahmed Touki, Casablanca, Maroc. Exploitant de la plateforme. Les formalités applicables auprès de la CNDP (loi 09-08) relèvent de l'exploitant ; références disponibles à privacy@hahoowa.app.
  • Hahoowa Medias Services LLC — 30 N Gould St, Ste R, Sheridan, WY 82801, USA. Entité contractante des services payants.

Les deux entités déterminent conjointement les finalités et moyens des traitements décrits ici. Un accord de responsabilité conjointe (art. 26 RGPD) répartit leurs obligations ; vous pouvez exercer vos droits auprès de l'une ou l'autre, indifféremment, via privacy@hahoowa.app.

Représentant dans l'Union européenne (art. 27 RGPD) : désignation en cours — dans l'intervalle, privacy@hahoowa.app est votre point de contact et celui des autorités de l'UE ; les coordonnées du représentant seront publiées ici dès sa désignation.

Délégué à la protection des données (DPO) : dpo@hahoowa.app.

Annonces entre utilisateurs. Lorsque vous publiez une annonce, celle-ci peut contenir des données personnelles (les vôtres, parfois celles de tiers). Conformément à la jurisprudence européenne (CJUE, Russmedia, C-492/23, 2 décembre 2025), nous agissons comme responsable conjoint pour ces données : notre modération préalable détecte les contenus manifestement problématiques, et nous offrons une voie d'effacement rapide (privacy@hahoowa.app, objet « Donnée dans une annonce »). Vous restez responsable de ce que vous choisissez de publier : ne diffusez pas les données d'autrui sans base légale.

2. Ce que nous collectons, pourquoi, sur quelle base, et combien de temps

Nous traitons uniquement ce dont le Service a besoin. Le tableau ci-dessous croise, par finalité : les catégories de données, la base légale (RGPD art. 6 ; loi marocaine 09-08), la durée de conservation, et les destinataires (détaillés en section 4).

Finalité Données Base légale Durée Destinataires
Votre compte e-mail, nom d'affichage, empreinte (hash) du mot de passe, téléphone (facultatif), langue, devise Exécution du contrat Vie du compte ; profil anonymisé dès la suppression AWS, Cognito
Vos publications annonces (titre, description, photos, prix, ville), Spots/Drops/posts, photos de profil et de couverture, briefs et vidéos IA, choix de présentateur/voix Exécution du contrat Retirées des surfaces publiques dès la suppression du compte ; sinon 24 mois au plus après archivage d'une annonce AWS, Gemini (modération), fournisseurs IA (si vous générez)
Messagerie messages entre utilisateurs (in-app, passerelle WhatsApp le cas échéant), horodatages, pièces jointes Exécution du contrat 36 mois au plus après le dernier message ; vos messages envoyés vidés dès votre suppression AWS, Meta (WhatsApp, si utilisé)
Voix de marque (option) échantillon vocal de référence et modèle vocal dérivé Consentement explicite (donnée biométrique) Jusqu'à ce que vous désactiviez la voix ou supprimiez le compte AWS, WaveSpeed/fal (synthèse)
Paiements identifiant client Stripe, 4 derniers chiffres de carte, e-mail de facturation Exécution du contrat + obligation légale (comptabilité) Registres de facturation : 10 ans (loi) Stripe
Revenus créateurs solde, gains, coordonnées bancaires (4 derniers chiffres de l'IBAN uniquement) Exécution du contrat Vie du compte + obligations comptables Stripe, AWS
Dossier professionnel (KYBC) raison sociale ou nom professionnel, adresse, ville, téléphone et e-mail professionnels, type et numéro d'immatriculation (RC/ICE/auto-entrepreneur/coopérative), auto-certification horodatée Obligation légale (DSA art. 30 ; loi 31-08) Vie du compte ; supprimé avec lui ; inclus dans votre export AWS ; affichage public (voir l'encadré ci-dessous)
Sécurité, anti-fraude, modération signalements, décisions, journaux de modération, adresse IP, signaux de risque Intérêt légitime (test de mise en balance documenté) ; obligation légale pour les injonctions Journaux de modération : 5 ans AWS, Gemini
Fonctionnement technique & fiabilité modèle d'appareil, OS, version d'app, langue, jeton push, adresse IP, journaux de plantage et de performance Intérêt légitime Journaux d'appareil et d'usage : 13 mois AWS, Sentry, Expo
Localisation (ville, pays) ville déclarée, pays estimé à partir de l'adresse IP Exécution du contrat (pertinence des annonces) / intérêt légitime Vie du compte AWS, MaxMind (géo-IP)
Notifications & e-mails de service jeton push, adresse e-mail, contenu des notifications transactionnelles Exécution du contrat Vie du compte Expo, AWS SES
E-mails marketing, personnalisation hors connexion selon le canal Consentement (retirable à tout moment) Jusqu'au retrait ; 13 mois max pour l'identifiant de personnalisation AWS SES, AWS

Dossier professionnel : affichage public. L'art. 30(2) du DSA nous impose d'afficher les informations des vendeurs professionnels sur la plateforme. Une fois votre dossier approuvé, les champs suivants sont publics, sur chacune de vos annonces et sur votre vitrine : raison sociale, adresse, ville, téléphone et e-mail professionnels, type et numéro d'immatriculation, date d'auto-certification. Le formulaire vous en informe avant la soumission. Utilisez des coordonnées professionnelles — c'est leur vocation. Toute modification du dossier suspend l'affichage jusqu'à re-validation ; la suppression du compte supprime le dossier.

Nous ne collectons pas les numéros de carte complets, l'IBAN complet, ni de données sensibles (santé, religion, opinions, orientation) — sauf si vous les publiez vous-même volontairement, auquel cas vous en êtes responsable. Les durées ci-dessus sont des maxima que nous nous engageons à respecter : à leur échéance, les données sont supprimées ou anonymisées irréversiblement.

3. La suppression de votre compte

Quand vous supprimez votre compte (Réglages → Compte → Supprimer mon compte), la suppression prend effet immédiatement :

  1. Systèmes actifs : votre profil est anonymisé ; vos annonces, Spots, Drops, publications et commentaires sont retirés des surfaces publiques ; vos messages envoyés sont vidés de leur contenu ; votre graphe social (abonnements, blocages, favoris, réactions), votre dossier professionnel, vos jetons de notification et votre télémétrie personnelle sont supprimés physiquement ; vos fichiers médias sont effacés de nos serveurs ; votre compte d'authentification est supprimé.
  2. Sauvegardes : les copies techniques de sauvegarde expirent définitivement sous 90 jours au maximum.

Le droit à l'effacement est offert à tous les utilisateurs, pas seulement dans l'UE. Survivent à la suppression, de façon limitée et justifiée : les écritures financières (crédits, gains — obligation comptable, RGPD art. 17-3) ; les journaux de modération (5 ans — constatation et défense de droits) ; les lignes de commandes et d'annonces nécessaires à l'intégrité des transactions des autres utilisateurs et aux litiges, votre profil y étant anonymisé. Sur demande, nous vous remettons une preuve d'effacement horodatée. Comptes marchands : la suppression est différée tant que des commandes, litiges, gains ou abonnés payants sont ouverts (voir les CGU, art. 12.4) — vos obligations envers les acheteurs passent d'abord.

4. Avec qui nous partageons — nos sous-traitants et responsables conjoints

Nous ne vendons pas vos données et ne les partageons qu'avec les prestataires nécessaires au Service, tous liés par contrat (art. 28 RGPD). La liste à jour est maintenue dans la présente politique :

Destinataire Ce qu'il reçoit Pourquoi Encadrement du transfert
Amazon Web Services toutes les données de la plateforme (base, médias, cache) Hébergement (RDS, S3, CloudFront, ElastiCache) UE (Paris, eu-west-3) Stockage dans l'UE ; accès admin depuis le Maroc encadré (section 5)
Stripe e-mail de facturation, identifiants de paiement Paiements ; responsable conjoint pour les données de paiement UE / USA CCT 2021
Google (Gemini) contenus publiés (textes, images, vidéos, audio, flux) Modération automatisée et assistance à la rédaction USA CCT 2021
Higgsfield brief, photo produit, choix de présentateur Génération des vidéos IA USA CCT 2021
WaveSpeed / fal script, et échantillon vocal si la voix de marque est activée Synthèse vocale et rendu USA / autres CCT 2021
Mux flux vidéo des lives Diffusion en direct et rediffusions USA / UE CCT 2021
Meta (WhatsApp Business) numéro de téléphone et contenu des messages, uniquement si vous utilisez la passerelle WhatsApp Confirmations de commande que vous demandez USA / UE CCT 2021
Expo jeton de notification push, contenu des notifications Distribution des notifications push USA CCT 2021
Amazon SES adresse e-mail, contenu des e-mails de service et (avec consentement) marketing Envoi des e-mails UE / USA CCT 2021
Sentry journaux de plantage et de performance, identifiants techniques Détection et correction des incidents UE / USA CCT 2021
MaxMind adresse IP (pour estimation du pays) Localisation approximative USA CCT 2021
Autorités ce qui est légalement requis Décision de justice, contrôle, notification DSA/e-Evidence Base légale

Un prestataire retiré du produit ne reçoit plus aucune donnée (HeyGen, retiré en juillet 2026, en est un exemple).

5. Où résident vos données, et les transferts internationaux

Stockage. Base de données, médias et caches sont hébergés chez AWS dans l'Union européenne (Paris). Nous ne conservons pas de seconde copie de cette base hors de l'UE.

Deux flux sortent de l'UE, tous deux encadrés :

  1. Administration depuis le Maroc. La plateforme est exploitée depuis Casablanca ; son opérateur y administre les systèmes. Le Maroc ne bénéficie pas d'une décision d'adéquation de l'UE → ce flux est couvert par les clauses contractuelles types de la Commission (version 2021), complétées d'une analyse d'impact du transfert (chiffrement au repos et en transit, accès au moindre privilège).
  2. Sous-traitants. Ceux de la section 4 situés hors UE reçoivent les seules données décrites, sous CCT 2021.

Sens Maroc → étranger. La loi marocaine 09-08 soumet les transferts de données hors du Maroc à autorisation préalable de la CNDP ; les formalités correspondantes relèvent de l'exploitant. Vous pouvez obtenir copie des garanties applicables à privacy@hahoowa.app.

6. Analyse automatisée des contenus (modération) et des messages

Contenus publics. Chaque contenu que vous publiez — y compris votre nom d'affichage, votre biographie, vos photos de profil et de couverture, et les images de votre vitrine — est analysé automatiquement (par Google Gemini et nos systèmes) afin de détecter ce qui est interdit (voir les Règles de la communauté). Cette analyse repose sur notre intérêt légitime à offrir un service sûr et licite. Aucune décision produisant des effets juridiques significatifs n'est prise de façon entièrement automatisée sans possibilité de recours humain : les cas sensibles (diffamation, usurpation, fausse information dangereuse, publicité politique) sont toujours tranchés par un humain, et vous pouvez contester toute décision (CGU art. 9 ; DSA art. 20-22 ; RGPD art. 22).

Messages privés. Nous n'analysons pas le texte de vos messages privés, et nous ne les utilisons jamais à des fins publicitaires ou de profilage. Les images et messages vocaux partagés en message privé sont analysés automatiquement contre les catégories interdites (protection des utilisateurs et des mineurs, intérêt légitime) ; seul le verdict est conservé dans les journaux de modération.

7. Systèmes de recommandation

Le fil « Pour toi », la recherche et les suggestions sont classés par des systèmes automatisés dont les principaux paramètres sont décrits dans les CGU (art. 7). Vous pouvez influencer ce classement et désactiver la personnalisation hors connexion (voir section 9, identifiant hahoowa_did). Nous ne fondons jamais de recommandation sur des données sensibles.

8. Publicité

Par défaut, la publicité est contextuelle (liée au contenu affiché, à la langue, au pays). Toute publicité personnalisée requerrait votre consentement, retirable à tout moment. Nous ne pratiquons aucun ciblage fondé sur le profilage de données sensibles, ni aucune publicité personnalisée pour les utilisateurs mineurs (DSA art. 26(3) et 28(2)). Chaque publicité est étiquetée « Sponsorisé ». La publicité politique payante est interdite (CGU art. 6.2).

9. Cookies et stockage sur votre appareil (web)

Hahoowa ne charge aucun traceur tiers : ni pixel publicitaire, ni suite d'analyse d'audience, ni enregistreur de session. Ce que nous stockons :

Quoi Finalité Consentement
Cookies de session et de sécurité vous garder connecté, protéger les formulaires Strictement nécessaire — aucun requis
NEXT_LOCALE mémoriser votre langue Strictement nécessaire — aucun requis
hahoowa_did identifiant propriétaire personnalisant votre fil hors connexion Consentement — demandé à la 1re visite
hahoowa_consent_v1 mémoriser votre réponse ci-dessus Strictement nécessaire — aucun requis

Nous demandons votre accord avant de créer l'identifiant de personnalisation. « Refuser » est aussi simple et visible qu'« Accepter » (aucun dark pattern). Si vous refusez, l'identifiant n'est pas créé — et tout identifiant existant est supprimé. La question est reposée au moins tous les 13 mois. Vous pouvez revenir sur votre choix à tout moment via le lien « Cookies » en pied de page.

10. Vos droits

Vous pouvez à tout moment : accéder à vos données, les rectifier, les effacer (sous réserve des conservations légales de la section 3), vous opposer à un traitement (par ex. le marketing), en limiter le traitement, exercer la portabilité (export lisible par machine — Réglages → « Exporter mes données »), et retirer tout consentement.

Ces droits vous sont ouverts que vous soyez dans l'UE (RGPD), au Maroc (loi 09-08), en Californie (CCPA) ou ailleurs. Contact : privacy@hahoowa.app depuis l'adresse de votre compte, ou directement dans les Réglages. Nous répondons sous 30 jours (rectifications sous 10 jours ouvrables pour les résidents marocains, conformément à la pratique CNDP). Un compte sanctionné conserve l'accès à ses droits : la page « État du compte », l'export et la suppression restent accessibles.

Vous pouvez introduire une réclamation auprès de votre autorité : CNDP (Maroc), CNIL (France) ou l'autorité de votre État membre, le procureur général de votre État (USA), etc.

11. Mineurs

Le Service est réservé aux personnes de 18 ans ou plus (voir les CGU, art. 4). Nous ne collectons pas sciemment les données de mineurs ; si nous découvrons le compte d'une personne n'ayant pas l'âge requis, nous le supprimons. Aucune publicité personnalisée n'est diffusée — pour personne (la publicité est contextuelle, § 8).

12. Provenance des contenus générés par IA

Les vidéos et images produites par les studios IA de Hahoowa portent une étiquette visible « Généré par IA » et sont inscrites dans un registre interne de provenance qui permet de les identifier sur toutes les surfaces où elles circulent — c'est notre mise en œuvre de la transparence des contenus synthétiques (AI Act, art. 50). Ce marquage n'est pas une donnée personnelle vous concernant ; il identifie l'origine synthétique du contenu.

13. Sécurité

Chiffrement TLS en transit ; chiffrement au repos des bases de données et des médias (AWS) ; mots de passe conservés sous forme d'empreinte uniquement ; contrôle d'accès par rôles au moindre privilège ; journalisation des actions d'administration sensibles. Aucun système n'est parfaitement sûr : utilisez un mot de passe fort et unique, et prévenez-nous à privacy@hahoowa.app de tout incident suspecté.

14. Modifications

Les modifications substantielles sont notifiées dans l'application et par e-mail au moins 30 jours avant leur entrée en vigueur. Les versions antérieures sont disponibles sur demande à privacy@hahoowa.app.

15. Contact

  • Protection des données : privacy@hahoowa.app
  • Délégué à la protection des données (DPO) : dpo@hahoowa.app
  • Représentant UE (art. 27 RGPD) : désignation en cours — contact intérimaire privacy@hahoowa.app
  • Autorités de contrôle : CNDP (Maroc), CNIL (France) ou votre autorité nationale
  • Adresse postale : voir l'art. 20 des Conditions Générales d'Utilisation