Politique de confidentialité
Dernière mise à jour : 28 août 2026 · Version 2.0 (remplace la version du 29 juillet 2026)
Entrée en vigueur : immédiate. Les versions antérieures sont disponibles sur demande à privacy@hahoowa.app.
Résumé (niveau 1)
- Qui traite vos données ? Hahoowa Medias Services SARL AU (Casablanca, Maroc) et Hahoowa Medias Services LLC (Wyoming, USA), conjointement.
- Où sont-elles ? Dans l'Union européenne (AWS, région de Paris). Nous n'en gardons pas de copie hors UE.
- Les vendons-nous ? Non. Jamais.
- Publicité ? Contextuelle par défaut. Aucune publicité personnalisée sans votre consentement, et jamais de publicité personnalisée pour les mineurs.
- Lisons-nous vos messages privés ? Non — nous n'analysons pas le texte de vos messages. Seuls les images et messages vocaux partagés sont vérifiés contre les contenus interdits.
- Vos droits ? Accès, rectification, effacement, opposition, portabilité — exerçables en un endroit :
privacy@hahoowa.appou Réglages → « Exporter mes données » / « Supprimer mon compte ». - Une question ?
privacy@hahoowa.app· Délégué à la protection des données :dpo@hahoowa.app.
Le détail complet suit (niveau 2).
1. Qui est responsable de vos données
Responsables conjoints du traitement :
- Hahoowa Medias Services SARL AU — 7, rue Ahmed Touki, Casablanca, Maroc. Exploitant de la plateforme. Les formalités applicables auprès de la CNDP (loi 09-08) relèvent de l'exploitant ; références disponibles à
privacy@hahoowa.app. - Hahoowa Medias Services LLC — 30 N Gould St, Ste R, Sheridan, WY 82801, USA. Entité contractante des services payants.
Les deux entités déterminent conjointement les finalités et moyens des traitements décrits ici. Un accord de responsabilité conjointe (art. 26 RGPD) répartit leurs obligations ; vous pouvez exercer vos droits auprès de l'une ou l'autre, indifféremment, via privacy@hahoowa.app.
Représentant dans l'Union européenne (art. 27 RGPD) : désignation en cours — dans l'intervalle, privacy@hahoowa.app est votre point de contact et celui des autorités de l'UE ; les coordonnées du représentant seront publiées ici dès sa désignation.
Délégué à la protection des données (DPO) : dpo@hahoowa.app.
Annonces entre utilisateurs. Lorsque vous publiez une annonce, celle-ci peut contenir des données personnelles (les vôtres, parfois celles de tiers). Conformément à la jurisprudence européenne (CJUE, Russmedia, C-492/23, 2 décembre 2025), nous agissons comme responsable conjoint pour ces données : notre modération préalable détecte les contenus manifestement problématiques, et nous offrons une voie d'effacement rapide (privacy@hahoowa.app, objet « Donnée dans une annonce »). Vous restez responsable de ce que vous choisissez de publier : ne diffusez pas les données d'autrui sans base légale.
2. Ce que nous collectons, pourquoi, sur quelle base, et combien de temps
Nous traitons uniquement ce dont le Service a besoin. Le tableau ci-dessous croise, par finalité : les catégories de données, la base légale (RGPD art. 6 ; loi marocaine 09-08), la durée de conservation, et les destinataires (détaillés en section 4).
| Finalité | Données | Base légale | Durée | Destinataires |
|---|---|---|---|---|
| Votre compte | e-mail, nom d'affichage, empreinte (hash) du mot de passe, téléphone (facultatif), langue, devise | Exécution du contrat | Vie du compte ; profil anonymisé dès la suppression | AWS, Cognito |
| Vos publications | annonces (titre, description, photos, prix, ville), Spots/Drops/posts, photos de profil et de couverture, briefs et vidéos IA, choix de présentateur/voix | Exécution du contrat | Retirées des surfaces publiques dès la suppression du compte ; sinon 24 mois au plus après archivage d'une annonce | AWS, Gemini (modération), fournisseurs IA (si vous générez) |
| Messagerie | messages entre utilisateurs (in-app, passerelle WhatsApp le cas échéant), horodatages, pièces jointes | Exécution du contrat | 36 mois au plus après le dernier message ; vos messages envoyés vidés dès votre suppression | AWS, Meta (WhatsApp, si utilisé) |
| Voix de marque (option) | échantillon vocal de référence et modèle vocal dérivé | Consentement explicite (donnée biométrique) | Jusqu'à ce que vous désactiviez la voix ou supprimiez le compte | AWS, WaveSpeed/fal (synthèse) |
| Paiements | identifiant client Stripe, 4 derniers chiffres de carte, e-mail de facturation | Exécution du contrat + obligation légale (comptabilité) | Registres de facturation : 10 ans (loi) | Stripe |
| Revenus créateurs | solde, gains, coordonnées bancaires (4 derniers chiffres de l'IBAN uniquement) | Exécution du contrat | Vie du compte + obligations comptables | Stripe, AWS |
| Dossier professionnel (KYBC) | raison sociale ou nom professionnel, adresse, ville, téléphone et e-mail professionnels, type et numéro d'immatriculation (RC/ICE/auto-entrepreneur/coopérative), auto-certification horodatée | Obligation légale (DSA art. 30 ; loi 31-08) | Vie du compte ; supprimé avec lui ; inclus dans votre export | AWS ; affichage public (voir l'encadré ci-dessous) |
| Sécurité, anti-fraude, modération | signalements, décisions, journaux de modération, adresse IP, signaux de risque | Intérêt légitime (test de mise en balance documenté) ; obligation légale pour les injonctions | Journaux de modération : 5 ans | AWS, Gemini |
| Fonctionnement technique & fiabilité | modèle d'appareil, OS, version d'app, langue, jeton push, adresse IP, journaux de plantage et de performance | Intérêt légitime | Journaux d'appareil et d'usage : 13 mois | AWS, Sentry, Expo |
| Localisation (ville, pays) | ville déclarée, pays estimé à partir de l'adresse IP | Exécution du contrat (pertinence des annonces) / intérêt légitime | Vie du compte | AWS, MaxMind (géo-IP) |
| Notifications & e-mails de service | jeton push, adresse e-mail, contenu des notifications transactionnelles | Exécution du contrat | Vie du compte | Expo, AWS SES |
| E-mails marketing, personnalisation hors connexion | selon le canal | Consentement (retirable à tout moment) | Jusqu'au retrait ; 13 mois max pour l'identifiant de personnalisation | AWS SES, AWS |
Dossier professionnel : affichage public. L'art. 30(2) du DSA nous impose d'afficher les informations des vendeurs professionnels sur la plateforme. Une fois votre dossier approuvé, les champs suivants sont publics, sur chacune de vos annonces et sur votre vitrine : raison sociale, adresse, ville, téléphone et e-mail professionnels, type et numéro d'immatriculation, date d'auto-certification. Le formulaire vous en informe avant la soumission. Utilisez des coordonnées professionnelles — c'est leur vocation. Toute modification du dossier suspend l'affichage jusqu'à re-validation ; la suppression du compte supprime le dossier.
Nous ne collectons pas les numéros de carte complets, l'IBAN complet, ni de données sensibles (santé, religion, opinions, orientation) — sauf si vous les publiez vous-même volontairement, auquel cas vous en êtes responsable. Les durées ci-dessus sont des maxima que nous nous engageons à respecter : à leur échéance, les données sont supprimées ou anonymisées irréversiblement.
3. La suppression de votre compte
Quand vous supprimez votre compte (Réglages → Compte → Supprimer mon compte), la suppression prend effet immédiatement :
- Systèmes actifs : votre profil est anonymisé ; vos annonces, Spots, Drops, publications et commentaires sont retirés des surfaces publiques ; vos messages envoyés sont vidés de leur contenu ; votre graphe social (abonnements, blocages, favoris, réactions), votre dossier professionnel, vos jetons de notification et votre télémétrie personnelle sont supprimés physiquement ; vos fichiers médias sont effacés de nos serveurs ; votre compte d'authentification est supprimé.
- Sauvegardes : les copies techniques de sauvegarde expirent définitivement sous 90 jours au maximum.
Le droit à l'effacement est offert à tous les utilisateurs, pas seulement dans l'UE. Survivent à la suppression, de façon limitée et justifiée : les écritures financières (crédits, gains — obligation comptable, RGPD art. 17-3) ; les journaux de modération (5 ans — constatation et défense de droits) ; les lignes de commandes et d'annonces nécessaires à l'intégrité des transactions des autres utilisateurs et aux litiges, votre profil y étant anonymisé. Sur demande, nous vous remettons une preuve d'effacement horodatée. Comptes marchands : la suppression est différée tant que des commandes, litiges, gains ou abonnés payants sont ouverts (voir les CGU, art. 12.4) — vos obligations envers les acheteurs passent d'abord.
4. Avec qui nous partageons — nos sous-traitants et responsables conjoints
Nous ne vendons pas vos données et ne les partageons qu'avec les prestataires nécessaires au Service, tous liés par contrat (art. 28 RGPD). La liste à jour est maintenue dans la présente politique :
| Destinataire | Ce qu'il reçoit | Pourquoi | Où | Encadrement du transfert |
|---|---|---|---|---|
| Amazon Web Services | toutes les données de la plateforme (base, médias, cache) | Hébergement (RDS, S3, CloudFront, ElastiCache) | UE (Paris, eu-west-3) | Stockage dans l'UE ; accès admin depuis le Maroc encadré (section 5) |
| Stripe | e-mail de facturation, identifiants de paiement | Paiements ; responsable conjoint pour les données de paiement | UE / USA | CCT 2021 |
| Google (Gemini) | contenus publiés (textes, images, vidéos, audio, flux) | Modération automatisée et assistance à la rédaction | USA | CCT 2021 |
| Higgsfield | brief, photo produit, choix de présentateur | Génération des vidéos IA | USA | CCT 2021 |
| WaveSpeed / fal | script, et échantillon vocal si la voix de marque est activée | Synthèse vocale et rendu | USA / autres | CCT 2021 |
| Mux | flux vidéo des lives | Diffusion en direct et rediffusions | USA / UE | CCT 2021 |
| Meta (WhatsApp Business) | numéro de téléphone et contenu des messages, uniquement si vous utilisez la passerelle WhatsApp | Confirmations de commande que vous demandez | USA / UE | CCT 2021 |
| Expo | jeton de notification push, contenu des notifications | Distribution des notifications push | USA | CCT 2021 |
| Amazon SES | adresse e-mail, contenu des e-mails de service et (avec consentement) marketing | Envoi des e-mails | UE / USA | CCT 2021 |
| Sentry | journaux de plantage et de performance, identifiants techniques | Détection et correction des incidents | UE / USA | CCT 2021 |
| MaxMind | adresse IP (pour estimation du pays) | Localisation approximative | USA | CCT 2021 |
| Autorités | ce qui est légalement requis | Décision de justice, contrôle, notification DSA/e-Evidence | — | Base légale |
Un prestataire retiré du produit ne reçoit plus aucune donnée (HeyGen, retiré en juillet 2026, en est un exemple).
5. Où résident vos données, et les transferts internationaux
Stockage. Base de données, médias et caches sont hébergés chez AWS dans l'Union européenne (Paris). Nous ne conservons pas de seconde copie de cette base hors de l'UE.
Deux flux sortent de l'UE, tous deux encadrés :
- Administration depuis le Maroc. La plateforme est exploitée depuis Casablanca ; son opérateur y administre les systèmes. Le Maroc ne bénéficie pas d'une décision d'adéquation de l'UE → ce flux est couvert par les clauses contractuelles types de la Commission (version 2021), complétées d'une analyse d'impact du transfert (chiffrement au repos et en transit, accès au moindre privilège).
- Sous-traitants. Ceux de la section 4 situés hors UE reçoivent les seules données décrites, sous CCT 2021.
Sens Maroc → étranger. La loi marocaine 09-08 soumet les transferts de données hors du Maroc à autorisation préalable de la CNDP ; les formalités correspondantes relèvent de l'exploitant. Vous pouvez obtenir copie des garanties applicables à privacy@hahoowa.app.
6. Analyse automatisée des contenus (modération) et des messages
Contenus publics. Chaque contenu que vous publiez — y compris votre nom d'affichage, votre biographie, vos photos de profil et de couverture, et les images de votre vitrine — est analysé automatiquement (par Google Gemini et nos systèmes) afin de détecter ce qui est interdit (voir les Règles de la communauté). Cette analyse repose sur notre intérêt légitime à offrir un service sûr et licite. Aucune décision produisant des effets juridiques significatifs n'est prise de façon entièrement automatisée sans possibilité de recours humain : les cas sensibles (diffamation, usurpation, fausse information dangereuse, publicité politique) sont toujours tranchés par un humain, et vous pouvez contester toute décision (CGU art. 9 ; DSA art. 20-22 ; RGPD art. 22).
Messages privés. Nous n'analysons pas le texte de vos messages privés, et nous ne les utilisons jamais à des fins publicitaires ou de profilage. Les images et messages vocaux partagés en message privé sont analysés automatiquement contre les catégories interdites (protection des utilisateurs et des mineurs, intérêt légitime) ; seul le verdict est conservé dans les journaux de modération.
7. Systèmes de recommandation
Le fil « Pour toi », la recherche et les suggestions sont classés par des systèmes automatisés dont les principaux paramètres sont décrits dans les CGU (art. 7). Vous pouvez influencer ce classement et désactiver la personnalisation hors connexion (voir section 9, identifiant hahoowa_did). Nous ne fondons jamais de recommandation sur des données sensibles.
8. Publicité
Par défaut, la publicité est contextuelle (liée au contenu affiché, à la langue, au pays). Toute publicité personnalisée requerrait votre consentement, retirable à tout moment. Nous ne pratiquons aucun ciblage fondé sur le profilage de données sensibles, ni aucune publicité personnalisée pour les utilisateurs mineurs (DSA art. 26(3) et 28(2)). Chaque publicité est étiquetée « Sponsorisé ». La publicité politique payante est interdite (CGU art. 6.2).
9. Cookies et stockage sur votre appareil (web)
Hahoowa ne charge aucun traceur tiers : ni pixel publicitaire, ni suite d'analyse d'audience, ni enregistreur de session. Ce que nous stockons :
| Quoi | Finalité | Consentement |
|---|---|---|
| Cookies de session et de sécurité | vous garder connecté, protéger les formulaires | Strictement nécessaire — aucun requis |
NEXT_LOCALE |
mémoriser votre langue | Strictement nécessaire — aucun requis |
hahoowa_did |
identifiant propriétaire personnalisant votre fil hors connexion | Consentement — demandé à la 1re visite |
hahoowa_consent_v1 |
mémoriser votre réponse ci-dessus | Strictement nécessaire — aucun requis |
Nous demandons votre accord avant de créer l'identifiant de personnalisation. « Refuser » est aussi simple et visible qu'« Accepter » (aucun dark pattern). Si vous refusez, l'identifiant n'est pas créé — et tout identifiant existant est supprimé. La question est reposée au moins tous les 13 mois. Vous pouvez revenir sur votre choix à tout moment via le lien « Cookies » en pied de page.
10. Vos droits
Vous pouvez à tout moment : accéder à vos données, les rectifier, les effacer (sous réserve des conservations légales de la section 3), vous opposer à un traitement (par ex. le marketing), en limiter le traitement, exercer la portabilité (export lisible par machine — Réglages → « Exporter mes données »), et retirer tout consentement.
Ces droits vous sont ouverts que vous soyez dans l'UE (RGPD), au Maroc (loi 09-08), en Californie (CCPA) ou ailleurs. Contact : privacy@hahoowa.app depuis l'adresse de votre compte, ou directement dans les Réglages. Nous répondons sous 30 jours (rectifications sous 10 jours ouvrables pour les résidents marocains, conformément à la pratique CNDP). Un compte sanctionné conserve l'accès à ses droits : la page « État du compte », l'export et la suppression restent accessibles.
Vous pouvez introduire une réclamation auprès de votre autorité : CNDP (Maroc), CNIL (France) ou l'autorité de votre État membre, le procureur général de votre État (USA), etc.
11. Mineurs
Le Service est réservé aux personnes de 18 ans ou plus (voir les CGU, art. 4). Nous ne collectons pas sciemment les données de mineurs ; si nous découvrons le compte d'une personne n'ayant pas l'âge requis, nous le supprimons. Aucune publicité personnalisée n'est diffusée — pour personne (la publicité est contextuelle, § 8).
12. Provenance des contenus générés par IA
Les vidéos et images produites par les studios IA de Hahoowa portent une étiquette visible « Généré par IA » et sont inscrites dans un registre interne de provenance qui permet de les identifier sur toutes les surfaces où elles circulent — c'est notre mise en œuvre de la transparence des contenus synthétiques (AI Act, art. 50). Ce marquage n'est pas une donnée personnelle vous concernant ; il identifie l'origine synthétique du contenu.
13. Sécurité
Chiffrement TLS en transit ; chiffrement au repos des bases de données et des médias (AWS) ; mots de passe conservés sous forme d'empreinte uniquement ; contrôle d'accès par rôles au moindre privilège ; journalisation des actions d'administration sensibles. Aucun système n'est parfaitement sûr : utilisez un mot de passe fort et unique, et prévenez-nous à privacy@hahoowa.app de tout incident suspecté.
14. Modifications
Les modifications substantielles sont notifiées dans l'application et par e-mail au moins 30 jours avant leur entrée en vigueur. Les versions antérieures sont disponibles sur demande à privacy@hahoowa.app.
15. Contact
- Protection des données :
privacy@hahoowa.app - Délégué à la protection des données (DPO) :
dpo@hahoowa.app - Représentant UE (art. 27 RGPD) : désignation en cours — contact intérimaire
privacy@hahoowa.app - Autorités de contrôle : CNDP (Maroc), CNIL (France) ou votre autorité nationale
- Adresse postale : voir l'art. 20 des Conditions Générales d'Utilisation