Cette politique explique quelles données personnelles nous collectons lorsque vous visitez baobabsim.com ou achetez une eSIM, comment nous les utilisons et les protégeons, quels cookies sont employés et ce que vous pouvez nous demander. Nous sommes une société polonaise : nous traitons donc les données personnelles conformément au règlement général sur la protection des données de l’Union européenne (RGPD). La section 9 présente aussi les droits que vous confèrent les lois sur la protection des données du Maroc, de l’Égypte et de l’Afrique du Sud.
1. Qui nous sommes
baobabsim.com est exploité par LuKas Holdings sp. z o.o., ul. Stefana Batorego 18/108, 02-591 Varsovie, Pologne, KRS 0001233010, NIP 7011306806 (« BaobabSIM », « nous »). Nous sommes le responsable du traitement des données personnelles décrites ici.
Pour toute question, demande ou réclamation relative aux données personnelles, écrivez à contact@baobabsim.com.
2. Ce que nous collectons
Quand vous visitez baobabsim.com
- Votre navigateur envoie des données techniques à chaque requête : adresse IP, type de navigateur et d’appareil, page demandée et page de provenance. Notre réseau de diffusion de contenu, Cloudflare, les utilise pour servir les pages et protéger le site contre les attaques. Notre propre serveur web ne conserve pas de journaux d’accès.
Quand vous acceptez les cookies de mesure d’audience
- Les pages que vous consultez, le site de provenance et les paramètres de campagne, les forfaits que vous sélectionnez et le moment où vous démarrez un paiement, votre type de navigateur et d’appareil, une localisation approximative déduite de votre adresse IP, et un identifiant de visiteur aléatoire conservé dans un cookie. Rien n’est collecté à cette fin si vous désactivez la mesure d’audience, et le signal Global Privacy Control de votre navigateur est traité comme un refus.
Quand vous acceptez les cookies marketing
- Le Meta Pixel se charge dans votre navigateur et, avec notre serveur (Conversions API de Meta), indique à Meta Platforms Ireland Limited les pages que vous consultez, les forfaits que vous sélectionnez et le moment où vous démarrez un paiement. Sont transmis en même temps votre adresse IP, votre type de navigateur et d’appareil, les cookies Meta listés à la section 8 et, si vous êtes arrivé par une publicité Facebook ou Instagram, l’identifiant de clic de cette publicité.
- Lors d’un achat, notre serveur signale l’achat à Meta : le forfait, le prix, la devise et le numéro de commande. Votre adresse e-mail et votre pays de facturation ne sont transmis que sous forme d’empreintes à sens unique (SHA-256), avec les cookies Meta, l’adresse IP et le navigateur enregistrés au démarrage du paiement.
- Meta utilise ces données pour mesurer et améliorer nos publicités sur Facebook et Instagram, et peut les associer à votre compte Meta si vous en avez un. Rien n’est envoyé à Meta si vous désactivez le marketing, et le signal Global Privacy Control de votre navigateur est traité comme un refus. Les pages de commande, qui affichent votre eSIM, ne chargent jamais le pixel.
Quand vous achetez une eSIM
- Les informations que vous saisissez sur la page de paiement Stripe : adresse e-mail, nom figurant sur la carte, pays de facturation et, pour certaines cartes, code postal. Les numéros de carte sont traités par Stripe et ne nous parviennent jamais.
- Les données de commande : le forfait, le prix, la devise, la langue, l’heure d’achat, la version des conditions de vente que vous avez acceptée, et l’eSIM qui vous a été livrée (son ICCID et son code d’activation, que nous stockons chiffrés).
- La provenance de la commande : les paramètres de campagne du lien qui vous a amené (par exemple utm_source), le site de provenance et les pages consultées avant l’achat. Nous les conservons avec la commande pour savoir quels canaux nous amènent des clients.
- À l’ouverture de votre page de commande, nous enregistrons l’heure et une empreinte à sens unique de l’adresse IP, afin de protéger votre code eSIM contre les usages abusifs.
- Au démarrage d’un paiement, votre adresse IP est utilisée en mémoire pour limiter les tentatives répétées. Elle n’est pas conservée.
Quand vous nous écrivez
- Votre adresse e-mail, votre nom et le contenu de votre message.
3. Pourquoi nous les utilisons et sur quelle base juridique
| Finalité | Base juridique selon le RGPD |
|---|---|
| Vendre et livrer l’eSIM, assistance et remboursements | Exécution du contrat conclu avec vous (article 6.1.b) |
| Comptabilité et documents fiscaux | Nos obligations légales (article 6.1.c) |
| Prévention de la fraude, sécurisation des paiements et des codes eSIM, protection du site | Notre intérêt légitime à disposer d’une boutique sécurisée (article 6.1.f) |
| Réponse à vos questions et demandes de partenariat | Notre intérêt légitime à vous répondre, ou des mesures précontractuelles prises à votre demande (article 6.1.f ou 6.1.b) |
| Mesurer l’utilisation du site, et quelles pages et quels canaux amènent des visiteurs et des clients | Votre consentement, donné dans le bandeau cookies (article 6.1.a) ; vous pouvez le retirer à tout moment via Paramètres des cookies en bas de chaque page |
| Mesurer et améliorer nos publicités sur Facebook et Instagram | Votre consentement aux cookies marketing, donné dans le bandeau cookies (article 6.1.a) ; vous pouvez le retirer à tout moment via Paramètres des cookies en bas de chaque page |
Nous utilisons les données personnelles uniquement pour ces finalités. Nous n’envoyons pas de messages marketing et nous ne vendons pas de données personnelles.
4. Décisions automatisées
Stripe analyse les paiements contre la fraude au moyen d’un score de risque automatisé. Un paiement jugé à risque élevé peut être bloqué ou exiger une vérification supplémentaire comme 3D Secure. Si vous pensez qu’un paiement a été bloqué par erreur, écrivez-nous et une personne le réexaminera.
5. Qui reçoit vos données
- Stripe traite les paiements et les analyse contre la fraude, selon sa politique de confidentialité sur stripe.com/privacy.
- Cloudflare, Inc. diffuse et protège le site web.
- Meta Platforms Ireland Limited (Meta Pixel et Conversions API) reçoit les données marketing décrites à la section 2, uniquement si vous acceptez les cookies marketing. Meta et nous sommes conjointement responsables de la collecte de ces données et de leur transmission à Meta. Ce que Meta en fait ensuite relève de la Politique de confidentialité de Meta, sur facebook.com/privacy/policy, où vous pouvez aussi exercer vos droits auprès de Meta.
- Notre hébergeur exploite le serveur virtuel à Singapour qui héberge le site et la base de données des commandes.
- Notre distributeur d’eSIM ne reçoit de nous aucune donnée personnelle. Nous achetons des profils eSIM sans transmettre vos informations.
- Nos comptables et conseils juridiques, et les autorités publiques lorsque la loi l’exige.
6. Transferts hors de l’Espace économique européen
Le site et la base de données des commandes sont hébergés à Singapour, et Stripe, Cloudflare et Meta peuvent traiter des données aux États-Unis et dans d’autres pays. Lorsque des données personnelles quittent l’Espace économique européen, nous nous appuyons sur les garanties prévues par le RGPD : les clauses contractuelles types de la Commission européenne, ou sa décision d’adéquation pour les entreprises certifiées au titre du cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework). Nous ne transférons des données personnelles hors de Singapour que vers des destinataires tenus, par la loi ou par contrat, de les protéger à un niveau comparable au PDPA. Vous pouvez nous demander une copie des garanties applicables. Vous pouvez nous demander une copie des garanties applicables.
7. Durée de conservation
Nous conservons les données personnelles seulement le temps nécessaire aux finalités ci-dessus ou exigé par la loi :
- Documents de commande et de paiement, y compris les détails chiffrés de l’eSIM : aussi longtemps que l’exigent le droit comptable et fiscal, normalement 5 ans à compter de la fin de l’année d’achat.
- Enregistrements d’accès à la page de commande (adresse IP hachée) : 12 mois.
- Correspondance par e-mail : le temps nécessaire au traitement de l’affaire et des réclamations associées, et au plus 3 ans après sa clôture.
- Données de mesure d’audience : au plus 14 mois.
- Identifiants de mesure d’audience et identifiants Meta conservés avec une commande (l’identifiant de visiteur, les cookies Meta, l’adresse IP et le navigateur enregistrés lors du paiement) : 90 jours.
- Données reçues par Meta : selon la Politique de confidentialité de Meta.
8. Cookies
baobabsim.com demande votre consentement avant de déposer tout cookie de mesure d’audience ou marketing. Les cookies marketing sont déposés sur notre domaine par le Meta Pixel et permettent à Meta de reconnaître votre navigateur sur d’autres sites qui utilisent les outils de Meta.
| Cookie | Finalité | Durée de conservation |
|---|---|---|
| bsim_ |
Mémorise si vous avez autorisé les cookies de mesure d’audience | 180 jours |
| bsim_ads | Mémorise si vous avez autorisé les cookies marketing | 180 jours |
| _bsim_id | Un identifiant de visiteur aléatoire, déposé uniquement si vous autorisez la mesure d’audience, pour compter les visites et rattacher un achat à la visite | 400 jours |
| _bsim_sid | La visite en cours ; déposé uniquement si vous autorisez la mesure d’audience | 30 minutes d’inactivité |
| _fbp | Identifiant de navigateur du Meta Pixel ; déposé uniquement si vous autorisez le marketing | 90 jours |
| _fbc | L’identifiant de clic de la publicité Facebook ou Instagram qui vous a amené ; déposé uniquement si vous autorisez le marketing | 90 jours |
Vous pouvez modifier votre choix à tout moment via Paramètres des cookies en bas de chaque page ; désactiver une catégorie supprime ses cookies.
Le temps d’un onglet de navigateur, nous conservons dans le stockage de session de cet onglet les paramètres de campagne et le site de provenance de la visite, afin qu’une commande puisse indiquer quel canal a amené l’acheteur ; fermer l’onglet les efface. Ces données ne sont pas partagées et ne servent pas à vous suivre. Vos choix de thème clair ou sombre et concernant la suggestion de langue sont conservés dans le stockage local de votre navigateur et n’en sortent jamais.
- Cloudflare peut déposer des cookies de sécurité strictement nécessaires pour distinguer les personnes du trafic automatisé.
- La page de paiement Stripe, servie par Stripe, utilise ses propres cookies pour le traitement des paiements et la prévention de la fraude ; voir stripe.com/legal/cookies-policy.
Si nous ajoutons d’autres cookies, nous mettrons cette section à jour et demanderons votre consentement lorsque c’est requis. Vous pouvez supprimer ou bloquer les cookies dans les réglages de votre navigateur ; bloquer ceux de Stripe peut empêcher le paiement.
9. Vos droits
Au titre du RGPD, vous pouvez nous demander :
- l’accès aux données personnelles que nous détenons sur vous et une copie de celles-ci ;
- de rectifier des données inexactes ou incomplètes ;
- d’effacer des données dont nous n’avons plus besoin ou que nous n’avons aucune base pour conserver ;
- de limiter l’utilisation de vos données le temps qu’une question à leur sujet soit réglée ;
- les données que vous nous avez fournies, dans un format portable ;
- de cesser d’utiliser les données que nous traitons sur la base de nos intérêts légitimes (vous pouvez vous y opposer) ;
- et vous pouvez retirer un consentement à tout moment, sans remettre en cause ce qui a été fait auparavant.
Écrivez à contact@baobabsim.com. Nous répondons dans un délai d’un mois, ou vous indiquons dans ce délai pourquoi il nous faut plus de temps.
Vous pouvez introduire une réclamation auprès du président de l’Office de protection des données personnelles en Pologne (UODO, uodo.gov.pl), ou auprès de l’autorité de protection des données du pays de l’UE où vous vivez ou travaillez.
Si vous êtes au Maroc, vous disposez aussi des droits que vous confère la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, et vous pouvez contacter la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP, cndp.ma).
Si vous êtes en Égypte, vous disposez aussi des droits que vous confère la loi n° 151 de 2020 sur la protection des données personnelles, et vous pouvez contacter le Centre de protection des données personnelles (Personal Data Protection Center, pdpc.gov.eg).
Si vous êtes en Afrique du Sud, vous disposez aussi des droits que vous confère la loi n° 4 de 2013 sur la protection des informations personnelles (Protection of Personal Information Act, POPIA), et vous pouvez introduire une réclamation auprès de l’Information Regulator (inforegulator.org.za).
Vous pouvez exercer tous ces droits de la même façon, en nous écrivant.
10. Sécurité
Les données de carte restent chez Stripe. Les codes d’activation eSIM sont chiffrés au repos en AES-256-GCM. L’accès au système de commandes est restreint, et chaque affichage d’un code eSIM à un administrateur est journalisé. Le site n’est servi qu’en HTTPS. Si une violation de données est susceptible d’engendrer un risque pour vos droits, nous la notifions à l’autorité de contrôle dans les 72 heures et, lorsque le risque est élevé, nous vous en informons également, comme l’exige le RGPD.
11. Enfants
baobabsim.com ne s’adresse pas aux enfants de moins de 16 ans, et nous ne collectons pas sciemment leurs données.
12. Modifications
Lorsque nos traitements changent, nous mettons à jour cette politique et la date en haut de cette page.