Centre juridiquePolitique de confidentialité
Politique de confidentialité
Cette politique explique ce que Sifrhost fait des données personnelles — celles de l'hôte comme celles du client. Elle décrit ce que le système fait réellement, et non ce qu'une politique de confidentialité dit d'habitude. Le responsable est ANASS RAHMOUNI, auto-entrepreneur enregistré au Maroc, exerçant sous le nom Sifrhost.
Qui nous sommes et ce que couvre ce document
Sifrhost est un assistant WhatsApp pour les hôtes de l'hébergement. L'hôte saisit les informations de son logement dans un tableau de bord ; ses clients écrivent à un numéro WhatsApp et l'assistant répond à partir de ces informations.
Identité du responsable : ANASS RAHMOUNI, auto-entrepreneur enregistré, numéro d'enregistrement 003980944000115, identifiant fiscal 73080496, activité déclarée : conseil, hébergement et développement informatique. Adresse : Avenue Sidi Ahmed Louafi, Qu Sebbanine, Chefchaouen 91000, Maroc. Adresse e-mail pour tout ce qui figure dans cette politique : contact@sifrhost.com.
Deux personnes différentes sont concernées. L'hôte, qui possède un compte et se connecte. Et le client, qui n'a pas de compte et ne visite jamais ce site — le client ne voit que WhatsApp. Lorsque les deux sont traités différemment, ce document le précise.
Il n'existe ni connexion ni espace client. Si vous êtes client et souhaitez savoir ce qui est conservé à votre sujet, ou en demander la suppression, écrivez à contact@sifrhost.com. Une personne lit cette adresse.
Ce que nous conservons
De l'hôte
- Compte : nom, adresse e-mail, numéro WhatsApp, mot de passe haché (nous ne voyons jamais le mot de passe lui-même), langue d'interface, et si le compte est vérifié.
- Logement : adresse, lien Google Maps, nom et mot de passe du réseau Wi-Fi, codes de porte et emplacement des clés, règlement intérieur, heures d'arrivée et de départ, FAQ, un numéro d'urgence, et les photos que vous téléversez.
- Services locaux que vous ajoutez : le nom du commerce et le numéro que vous saisissez, y compris le numéro WhatsApp que l'assistant utilise pour les joindre.
- Facturation : votre raison sociale, votre identifiant fiscal et votre adresse, votre solde de crédits, et vos factures.
- Utilisation du tableau de bord : paramètres, et un registre des actions sensibles telles que l'approbation d'un paiement ou l'effacement des données d'une personne.
Du client, via WhatsApp
- Le numéro de téléphone et le nom de profil que WhatsApp nous transmet.
- Le texte des messages envoyés à l'assistant, et les réponses.
- Tout ce que le client écrit dans une demande — un point de prise en charge, une adresse, une commande, une heure.
- La langue dans laquelle nous détectons que le client écrit.
- Où le client semble en être dans son séjour — arrivé en ville, entré dans le logement, parti. Cela est déduit de ce que le client écrit ; personne ne le saisit à la main.
Ce que nous ne conservons PAS, bien que cela transite
- Les notes vocales. Une note vocale est transcrite pour que l'assistant puisse y répondre ; la transcription sert à cette réponse puis est abandonnée. L'enregistrement du message n'indique que « [Audio Message] ». L'audio lui-même reste sur les serveurs de WhatsApp ; nous n'en faisons jamais copie.
- Les photos. Une photo envoyée par un client reste sur les serveurs de WhatsApp. Nous transmettons le lien à un service d'IA pour qu'il décrive ce qu'elle contient, et nous conservons le lien et la description — pas l'image.
- L'adresse IP ou l'appareil d'un client. Les clients passent par WhatsApp : nous ne voyons ni l'un ni l'autre.
Collecté automatiquement, sur ce site uniquement
- Adresse IP, informations de navigateur et d'appareil, horodatages — pour les visiteurs de ce site et les hôtes connectés au tableau de bord. Utilisés pour la sécurité, la limitation de débit et la détection d'abus.
- Des événements d'analyse produit. Voir l'Avis sur les cookies et le suivi pour le détail exact de ce qui est enregistré et de ce qui ne l'est pas.
La fiche que l'hôte tient sur le client
Ce point passe facilement inaperçu ; il a donc sa propre section.
Lorsqu'un hôte prépare l'arrivée d'un client, il crée une fiche sur ce client dans son tableau de bord : nom, numéro de téléphone, référence de réservation et dates du séjour. Cette fiche comporte aussi un champ de notes, pour les remarques personnelles de l'hôte. Le client n'en voit rien.
Par ailleurs, le système tient une chronologie de l'avancement du séjour — arrivé, dans le logement, parti — déduite des messages du client lui-même. Aujourd'hui, rien dans le produit n'affiche cette chronologie ; elle sert à décider ce que l'assistant doit dire ensuite et à quel moment un message peut être envoyé. Cela reste une donnée sur une personne, elle est donc décrite ici.
C'est l'hôte, et non Sifrhost, qui décide du contenu de cette fiche et de son exactitude. Un client peut demander ce qui est conservé à son sujet, et en demander la correction ou la suppression, à contact@sifrhost.com.
Pourquoi nous traitons ces données
Pour faire fonctionner les comptes hôtes, permettre à l'assistant de répondre à un client à partir des informations de l'hôte, transmettre et traduire une demande vers un commerce local, facturer les hôtes, empêcher les abus, et respecter la loi.
- Exécution d'un contrat — faire fonctionner le tableau de bord et l'assistant pour un hôte, et transmettre les demandes que le client nous a demandé de transmettre.
- Intérêts légitimes — sécuriser le service, détecter les abus, corriger les défauts et comprendre l'usage du produit. Nous l'encadrons : les analyses respectent le réglage « Do Not Track » de votre navigateur, et les enregistrements de session masquent tout le texte avant qu'il ne quitte votre navigateur.
- Obligation légale — factures, pièces fiscales, et réponses aux demandes légales.
Nous ne demandons pas de consentement aux cookies, et cette politique ne revendique pas le consentement comme base pour les analyses. Rien n'est déposé avant que vous n'agissiez, aucune publicité ni suivi inter-sites n'est utilisé, et les protections décrites dans l'Avis sur les cookies et le suivi s'appliquent automatiquement.
L'IA, et ce qui est envoyé aux sociétés d'IA
L'assistant repose sur des modèles d'IA exploités par d'autres sociétés. Pour répondre à un client, nous leur transmettons son message et le contexte nécessaire. Concrètement, à chaque tour de conversation : le texte du message du client, les messages récents de cette conversation, et les informations du logement de l'hôte — y compris l'adresse, le lien Google Maps, et le nom et le mot de passe du réseau Wi-Fi.
L'IA sert aussi à transcrire les notes vocales, décrire les photos, traduire entre les langues, comprendre ce que demande un client, et détecter les messages abusifs.
Nous n'utilisons pas les conversations pour entraîner un modèle qui nous appartiendrait — nous n'en avons pas. Ce que chaque société d'IA fait du texte que nous lui envoyons relève de ses propres conditions, que nous ne contrôlons pas et que nous ne reformulons donc pas ici. Ces sociétés sont nommées dans la section suivante afin que vous puissiez lire ces conditions vous-même.
L'assistant indique au client qu'il est un assistant avant de répondre, dans la langue du client. Il répond à partir des informations enregistrées par l'hôte, et il peut néanmoins se tromper. Ne vous y fiez pas pour ce qui est médical, juridique, financier ou urgent.
WhatsApp ne nous appartient pas
WhatsApp est exploité par Meta, et c'est Meta qui décide de ce qu'il advient de vos messages de son côté. Nous sommes distincts de Meta et ne pouvons pas intervenir dans ses systèmes.
Cela a une conséquence qu'il faut dire clairement : lorsque nous supprimons une conversation, nous supprimons notre copie. La copie du client reste dans WhatsApp sur son téléphone, et ce que Meta conserve sur ses serveurs y reste, selon les règles de Meta, pas les nôtres.
Il en va de même des notes vocales et des photos envoyées par un client. Elles vivent sur les serveurs de Meta. Nous détenons un lien, pas le fichier. Si vous voulez faire traiter votre copie, la demande s'adresse à Meta — voyez la politique de confidentialité de WhatsApp et les réglages de l'application.
Sociétés qui traitent des données pour nous
Voici la liste complète. Chacune y figure parce que le produit ne peut pas fonctionner sans elle.
- Neon — la base de données. Tout ce qui est conservé s'y trouve : comptes, logements, conversations, facturation.
- Vercel — hébergement de ce site et du tableau de bord.
- Meta Platforms (WhatsApp Cloud API) — achemine chaque message vers et depuis les clients. Voir la section ci-dessus.
- OpenAI — le modèle principal de l'assistant, la transcription vocale, la description des photos, la traduction, et la recherche qui associe la question d'un client à une réponse enregistrée par l'hôte.
- Anthropic — utilisé pour la détection d'abus et pour comprendre ce que demande un client.
- Inngest — exécute des traitements en arrière-plan, comme l'envoi d'un message programmé ou la transmission d'une question à un hôte. À préciser : ce n'est pas un simple planificateur. Le texte des messages, les numéros de téléphone, les noms des clients, les localisations et les réponses d'un hôte y transitent.
- Upstash — cache de courte durée et limitation de débit. Les numéros de téléphone des clients et les adresses IP des visiteurs y apparaissent comme clés, pendant quelques minutes.
- Cloudinary — stocke les photos et fichiers téléversés par un hôte. Les photos des clients n'y sont pas ; elles restent chez Meta.
- Resend — envoie les e-mails aux hôtes : vérification, réinitialisation de mot de passe, factures, notifications.
- PostHog — analyses produit et rapports d'erreur pour ce site et le tableau de bord, jamais pour les conversations des clients.
Un service supplémentaire, qui ne reçoit aucune donnée personnelle
L'assistant peut convertir des devises pour un client. Pour cela, notre serveur demande à exchangerate-api.com les taux du jour. C'est une demande de table de taux : aucune donnée de client, d'hôte ou de message n'est transmise, et la requête part de notre serveur, non du navigateur ou du téléphone de quiconque. Ce service est mentionné par souci d'exhaustivité, non parce qu'il traite des données personnelles.
Où vont les données
La plupart des sociétés ci-dessus sont établies aux États-Unis et y stockent les données, ou dans l'Union européenne. Sifrhost est exploité depuis le Maroc. Des données personnelles quittent donc le Maroc, et pour un client situé dans l'UE elles peuvent quitter l'UE.
L'instrument juridique qui devrait couvrir ces transferts — une autorisation de la CNDP côté marocain, et les clauses contractuelles correspondantes côté européen — est en cours de mise en place. Tant qu'il n'est pas inscrit ici, cette politique n'en revendique pas l'existence. Voir la section suivante.
Combien de temps nous conservons
Voici les durées que le système applique réellement. Une tâche nocturne les met en œuvre.
Données des clients
- Une conversation et ses messages : supprimés 30 jours après le dernier message. Supprimer la conversation supprime avec elle ses messages, les avertissements d'abus et les détails de demande enregistrés.
- Il existe une seconde règle, plus courte : si un client réécrit après plus de 24 heures de silence, la conversation précédente est d'abord supprimée et une nouvelle commence. La conversation antérieure d'un client qui revient part donc généralement avant 30 jours.
- Une question à laquelle l'assistant n'a pas su répondre, et qui devient une tâche pour l'hôte : 90 jours. Une conversation qui en contient une est conservée jusqu'à ce que la question disparaisse.
- La fiche de l'hôte sur le client — nom, téléphone, référence de réservation, dates, notes : 90 jours après le départ.
- Un blocage posé par un hôte sur un client : il expire de lui-même après 30 jours, et sa trace est supprimée 90 jours plus tard.
Traces techniques des conversations
- Traces indiquant quel modèle d'IA a répondu, et extraits tronqués de ce qui a été envoyé : 30 jours.
- Questions posées à la recherche de connaissances locales, et enregistrements de reconnaissance de photo dont le lien de la photo : 90 jours.
- Cache de traduction : 180 jours à compter de la dernière fois où cette phrase a servi. Voir l'avertissement ci-dessous.
Données des hôtes
- Votre compte et vos logements : conservés tant que le compte est ouvert. Écrivez à contact@sifrhost.com pour le fermer et le faire effacer.
- Formulaires à moitié remplis, enregistrés automatiquement pendant la saisie : supprimés 7 jours après votre dernière modification.
- Notifications : 30 jours une fois lues, 180 jours si jamais lues.
- Relevés d'utilisation des crédits : 365 jours.
- Jetons de connexion et liens de réinitialisation de mot de passe : supprimés peu après leur expiration.
Ce que nous conservons volontairement
- Factures et pièces de paiement. La loi fiscale l'exige et un droit à l'effacement ne prime pas sur cette obligation.
- Le registre des actions sensibles — qui a approuvé un paiement, qui a effacé les données de qui — pendant deux ans. Le supprimer le priverait de son objet.
- Journaux techniques : 30 jours pour les journaux de messages entrants, 90 jours pour les journaux système.
Le cache de traduction, et pourquoi l'effacement ne l'atteint pas
C'est une limite réelle de l'effacement ; nous préférons l'écrire plutôt que vous laisser la découvrir.
Quand un message est traduit, nous enregistrons le résultat afin que la même phrase ne soit jamais payée deux fois. Cette entrée est classée sous une empreinte du texte lui-même — non sous un nom, un numéro ou un compte. Par conception, elle n'est reliée à aucune personne, et elle est partagée entre tous les hôtes.
Conséquence : si vous demandez l'effacement de vos données, nous pouvons trouver et supprimer tout ce qui est classé sous votre identité, mais nous ne pouvons pas retrouver vos phrases dans ce cache, car rien n'y indique qu'elles étaient les vôtres. Personne ne peut non plus y rechercher ce que vous avez dit : le seul moyen d'en extraire une entrée est de connaître déjà la phrase exacte.
Une entrée est supprimée 180 jours après la dernière fois où elle a servi. Une phrase souvent utilisée est sans cesse rafraîchie ; une phrase courante — « quel est le mot de passe wifi » — peut donc rester indéfiniment. Une phrase qui vous est propre finit par disparaître.
Vos droits, et comment les exercer
Vous pouvez demander une copie de vos données, leur rectification, leur suppression, vous opposer à certains traitements, ou en demander la limitation.
Un hôte peut modifier l'essentiel lui-même : logements, services, FAQ et photos sont tous modifiables dans le tableau de bord.
Pour tout le reste — une copie, une correction, une suppression, ou la fermeture d'un compte — écrivez à contact@sifrhost.com. Il n'y a pas de bouton de suppression en libre-service. La demande parvient à un administrateur, qui recherche tout ce qui est conservé pour ce numéro ou cette adresse e-mail et l'efface. Nous vérifions votre identité avant d'agir, et nous répondons dans le délai prévu par la loi.
Ce que l'effacement n'atteint pas
- Le cache de traduction, pour la raison exposée ci-dessus.
- Vos propres messages WhatsApp, qui vous appartiennent à vous et à Meta, pas à nous.
- Les factures et le registre d'actions, que nous sommes tenus de conserver. Nous en retirons ce qui vous identifie lorsque c'est possible et gardons le document.
Si un hôte vous bloque
Un hôte peut empêcher l'assistant de répondre à un client donné. C'est une décision prise par une personne ; rien ne bloque automatiquement.
Un blocage ne couvre que les logements de cet hôte, et il se lève de lui-même après 30 jours. Si vous l'estimez injustifié, écrivez à contact@sifrhost.com et une personne l'examinera.
Par ailleurs, si une conversation est signalée comme abusive, l'assistant peut cesser de répondre et alerter l'hôte. Cela ne bloque personne non plus ; cela met la conversation en pause.
Maroc — Loi 09-08 et la CNDP
La loi marocaine n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel s'applique à ce service. En vertu de celle-ci, les traitements doivent être déclarés à la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP), et le transfert de données personnelles hors du Maroc requiert l'autorisation de la CNDP.
Une déclaration de ces traitements a été déposée auprès de la CNDP au titre de la loi 09-08, accompagnée d'une demande distincte d'autorisation de transfert de données personnelles hors du Maroc. Aucune des deux n'a encore abouti : la CNDP n'a pas encore attribué de numéro de déclaration, et l'autorisation de transfert n'a pas encore été accordée. Les deux références seront publiées ici dès que la CNDP les aura délivrées.
Les personnes se trouvant au Maroc peuvent exercer les droits ci-dessus en écrivant à contact@sifrhost.com, et peuvent également saisir directement la CNDP.
Clients situés dans l'UE
Si vous êtes dans l'UE, le RGPD vous confère les droits décrits ci-dessus, et vous pouvez saisir l'autorité de protection des données de votre pays.
Nous n'avons pas désigné de représentant dans l'UE au sens de l'article 27 du RGPD. Écrivez à contact@sifrhost.com ; cette adresse joint directement le responsable, et non une file d'attente.
L'instrument couvrant les transferts hors de l'UE est le point ouvert décrit dans la section précédente.
Sécurité
Le trafic est chiffré en transit. Les mots de passe sont hachés et ne sont jamais conservés sous une forme lisible. L'accès au tableau de bord est limité au compte propriétaire des données, et les actions d'administration sont enregistrées.
Les formulaires à moitié remplis sont chiffrés avant d'être écrits en base. Cela compte, car le formulaire de lien client contient le nom et le numéro d'un vrai client pendant que l'hôte est encore en train de saisir.
Au-delà, les données en base sont protégées par le chiffrement et les contrôles d'accès de l'hébergeur, et non par une seconde couche qui nous serait propre. Aucun système n'est parfaitement sûr. Si un incident survient et que la loi nous impose de vous en informer, nous le ferons.
Âge
Vous devez avoir au moins 18 ans pour ouvrir un compte hôte. Nous ne vérifions pas l'âge — nous ne demandons aucune pièce d'identité — c'est donc une condition d'utilisation du service, et non un contrôle que nous effectuons.
L'assistant sert les clients de l'hébergement d'un hôte et ne s'adresse pas aux enfants. Si vous pensez que les données d'un enfant nous sont parvenues, écrivez à contact@sifrhost.com et nous les supprimerons.
Modifications
Nous pouvons mettre à jour cette politique. En cas de changement important, nous en informerons les hôtes via le tableau de bord ou par e-mail. La version et la date d'entrée en vigueur de ce que vous lisez figurent en haut de cette page.
Contact
Écrivez à contact@sifrhost.com — pour le support, les questions de confidentialité, une copie de vos données, un effacement, ou pour contester un blocage.
Nous n'avons pas désigné de Délégué à la protection des données. Sifrhost est exploité par une seule personne, et cette adresse la joint.
ANASS RAHMOUNI, Avenue Sidi Ahmed Louafi, Qu Sebbanine, Chefchaouen 91000, Maroc.
Des questions sur ces documents ?
Ce sont des brouillons en attente de révision juridique. Pour toute urgence, contactez directement l'équipe.
Nous contacter