Politique de Confidentialité
Dernière mise à jour : septembre 2026
1. Responsable du traitement
Le responsable du traitement est Corso pay llc, société exploitant la marque Corsopay, dont les bureaux sont situés au Level 20, One IFC, 1 Harbour View Street, Central, Hong Kong.
E-mail : contact@corsopay.com
2. Données collectées
Nous collectons les données suivantes :
- Données de compte : nom, adresse e-mail, hash du mot de passe
- Données de boutique : domaine Shopify, token d'accès (chiffré AES-256-GCM), clés de paiement (chiffrées)
- Données de commande : montant, devise, nom et e-mail client, articles, statut de paiement
- Données techniques : adresse IP (pour la limitation du débit), user-agent, logs d'audit
- Cookies : cookie de session sécurisé (httpOnly, SameSite=Lax), préférence de thème
3. Finalités du traitement
Vos données sont traitées pour :
- La fourniture et l'amélioration du service de checkout
- La gestion des comptes marchands et l'authentification
- Le calcul et la facturation des commissions
- La prévention des fraudes et la sécurité de la plateforme
- La conformité légale et les obligations comptables
Base légale : exécution contractuelle (art. 6§1b RGPD) et intérêt légitime (sécurité, art. 6§1f RGPD).
4. Pixels de suivi (optionnel)
Si vous activez le Meta Pixel ou le TikTok Pixel dans votre tableau de bord, des événements de conversion (Purchase) seront transmis côté serveur aux APIs Meta et TikTok après chaque paiement capturé. Ces envois utilisent l'API Conversions (server-side), sans dépôt de cookie supplémentaire par Corsopay. Vous êtes responsable de la conformité RGPD de l'utilisation de ces pixels vis-à-vis de vos propres clients.
5. Destinataires
Vos données peuvent être partagées avec :
- Prestataires de paiement : traitement des paiements (conformément à leurs politiques respectives)
- Vercel : hébergement et stockage (RGPD conforme, DPA signé)
- Neon / PostgreSQL : base de données, hébergement EU (DPA signé)
- Upstash / Redis : limitation du débit, données temporaires (DPA signé)
- Shopify : intégration boutique via OAuth
Aucune donnée n'est vendue à des tiers.
6. Durée de conservation
- Données de compte : jusqu'à suppression du compte + 3 ans (obligations légales)
- Données de commande : 10 ans (obligations comptables et fiscales)
- Logs d'audit : 1 an
- Données de session (KV Redis) : expiration automatique (selon configuration)
7. Cadre applicable
Le régime dont vous relevez dépend du lieu où vous vous trouvez, et non du pays où la société est établie. Plusieurs cadres peuvent donc s'appliquer aux traitements décrits ci-dessus :
- Espace économique européen et Royaume-Uni : le règlement général sur la protection des données (RGPD) et le UK GDPR, dont relèvent la majorité de nos marchands et de leurs clients.
- Hong Kong : la Personal Data (Privacy) Ordinance (chapitre 486), applicable aux traitements conduits depuis nos bureaux.
- États-Unis : les législations d'État relatives à la vie privée, notamment le California Consumer Privacy Act tel que modifié par le CPRA, lorsque leurs conditions d'application sont réunies.
En cas de concours entre plusieurs de ces régimes, nous appliquons le plus protecteur pour la personne concernée.
8. Vos droits
Quel que soit le cadre applicable, vous disposez des droits suivants :
- Droit d'accès à vos données personnelles
- Droit de rectification
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la portabilité
- Droit d'opposition au traitement
- Droit de ne pas faire l'objet d'une discrimination pour avoir exercé ces droits
- Droit de saisir l'autorité de contrôle compétente : la CNIL en France, l'autorité de votre État membre dans l'Union européenne, le Privacy Commissioner for Personal Data à Hong Kong, ou le procureur général de votre État aux États-Unis.
Pour exercer vos droits : contact@corsopay.com
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement AES-256-GCM des secrets, HTTPS enforced (HSTS), cookies httpOnly et SameSite, limitation du débit (rate limiting), protection CSRF, logs d'audit, et contrôles d'accès stricts.
10. Cookies
Corsopay utilise uniquement :
- Cookie de session : nécessaire au fonctionnement du service (exempt de consentement)
- Préférence de thème : stocké en localStorage, non partagé (exempt de consentement)
Aucun cookie publicitaire n'est déposé par Corsopay directement.