Politique de confidentialité
Dernière mise à jour : 26 septembre 2026
Cette politique est établie conformément à la loi marocaine n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et aux délibérations de la CNDP. Les traitements de Qraya.ma ont été déclarés à la CNDP sous le numéro [XXXXX].
1. Responsable du traitement
La plateforme Qraya.ma est éditée par [NOM DE LA SOCIÉTÉ], [Forme juridique], immatriculée au registre de commerce de Casablanca sous le n° [XXXXXX], ICE [X XXXXXXX XXXXXXX X], dont le siège social est situé [Adresse complète], Casablanca, Maroc (ci-après « Qraya »). Qraya est responsable des traitements décrits dans cette politique.
Pour toute question relative à vos données personnelles : privacy@qraya.ma. Les traitements ont été déclarés à la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) sous le numéro [XXXXX].
2. Données que nous collectons
Nous ne collectons que les données nécessaires au fonctionnement du service. Selon votre usage de la Plateforme :
• Compte (élèves et formateurs) : prénom, nom, adresse e-mail, mot de passe (stocké sous forme hachée par notre service d'authentification), numéro de téléphone et ville (facultatifs pour les élèves), photo de profil facultative, langue d'interface.
• Formateurs : pièce d'identité (CIN recto/verso), diplôme ou justificatif de compétence, CV, relevé d'identité bancaire (RIB), matières et niveaux enseignés, biographie, régime de facturation choisi et, pour la facturation directe, identité légale (raison sociale, forme juridique, ICE, registre de commerce, justificatif).
• Utilisation du service : offres publiées, inscriptions, séances suivies, avis et notes, messages échangés avec un formateur ou un élève et leurs pièces jointes, notifications, mouvements du portefeuille et demandes de retrait, demandes de litige, codes et remises de parrainage, préférences de notification.
• Paiement : montant, date, moyen de paiement utilisé, statut, identifiants de transaction transmis par le prestataire. Nous ne recevons ni ne conservons jamais votre numéro de carte : il est saisi directement chez Stripe ou DashyPay.
• Données techniques : adresse IP, type de navigateur et d'appareil, pages consultées, journal des événements de sécurité (connexions, échecs de connexion, verrouillages), erreurs applicatives et, en production, enregistrements de session masqués (voir la section 10 et la Politique de cookies).
• Consentements : votre choix concernant les rappels WhatsApp et les cookies.
3. Finalités et bases légales
Conformément à l'article 4 de la loi n° 09-08, chaque traitement repose sur l'une des bases suivantes :
• Exécution du contrat (les CGU) : création et gestion du compte, mise en relation, inscriptions, tenue des séances en visioconférence, paiements et remboursements, portefeuille, messagerie, avis, résumés de séance, notifications de service par e-mail et dans l'application.
• Obligation légale : vérification de l'identité et des justificatifs des formateurs, conservation des pièces comptables et des paiements, réponse aux demandes des autorités.
• Intérêt légitime de Qraya : sécurité de la Plateforme (journal des événements de sécurité, verrouillage anti-force-brute, détection de la fraude et des comptes multiples), correction des erreurs, amélioration du service, gestion des litiges.
• Consentement : rappels de séance par WhatsApp, communications non transactionnelles, cookies non essentiels. Vous pouvez retirer votre consentement à tout moment depuis votre profil, sans effet sur les traitements passés.
Nous n'utilisons pas vos données pour de la prospection commerciale de tiers et nous ne les vendons pas.
4. Résumés de séance générés par intelligence artificielle
Après une séance, Qraya peut produire un résumé automatique à partir des éléments de la séance (contenu échangé, objectifs, points abordés). Cette génération est confiée à un prestataire d'intelligence artificielle, Anthropic PBC (États-Unis), qui reçoit uniquement les éléments nécessaires à la rédaction du résumé et les traite pour le compte de Qraya.
Le résumé est fourni à titre indicatif et peut contenir des erreurs. Le prestataire n'utilise pas ces éléments pour entraîner ses modèles, conformément à l'engagement contractuel qui nous lie [à confirmer par le conseil juridique lors de la relecture].
Vous pouvez vous opposer à la génération de résumés pour vos séances en écrivant à privacy@qraya.ma.
5. Durées de conservation
• Données du compte : pendant toute la durée de la relation. À la suppression du compte (depuis votre profil), le compte est désactivé et vos données d'identification sont anonymisées immédiatement.
• Pièces comptables, paiements, remboursements et retraits : dix (10) ans, conformément à la loi n° 9-88 relative aux obligations comptables des commerçants.
• Dossier de vérification des formateurs (identité, diplôme, CV, RIB, identité légale) : pendant la relation, puis cinq (5) ans après la dernière opération, au titre de nos obligations de preuve et de lutte contre la fraude.
• Messages et pièces jointes : pendant la durée du compte ; un message supprimé par son auteur est vidé de son contenu.
• Avis : pendant la durée de publication de l'offre concernée, puis anonymisés.
• Journaux techniques et événements de sécurité : douze (12) mois. Erreurs applicatives et enregistrements de session : quatre-vingt-dix (90) jours chez notre prestataire de suivi des erreurs.
• Demandes d'exercice de droits (page CNDP) : trois (3) ans, pour pouvoir justifier de leur traitement.
6. Destinataires et sous-traitants
Vos données sont accessibles au personnel habilité de Qraya, et, pour ce qui les concerne, aux autres utilisateurs (un formateur voit le prénom, le nom et les messages des élèves inscrits à son cours ; un élève voit le profil public du formateur). Elles sont traitées pour notre compte par les prestataires suivants, liés par contrat :
• Supabase, Inc. (États-Unis) — base de données, authentification et stockage des fichiers ; données hébergées dans l'Union européenne (Francfort, Allemagne).
• Vercel Inc. (États-Unis) — hébergement de l'application web.
• Railway Corp. (États-Unis) — hébergement du service technique de traitement (rappels, résumés, tâches planifiées).
• Stripe Payments Europe, Ltd. (Irlande) — paiement par carte bancaire.
• DashyPay (Maroc) — moyens de paiement marocains.
• Google LLC (États-Unis) — visioconférence Google Meet pour les séances.
• Twilio Inc. (États-Unis) — envoi des rappels WhatsApp, uniquement avec votre consentement.
• Resend, Inc. (États-Unis) — envoi des e-mails transactionnels.
• Anthropic PBC (États-Unis) — génération des résumés de séance.
• Functional Software, Inc. (Sentry, États-Unis) — suivi des erreurs et enregistrements de session masqués.
Aucune vidéo à la demande n'est proposée à ce jour ; le prestataire prévu à cet effet (Cloudflare, Inc.) ne traite aucune donnée d'utilisateur tant que ce service n'est pas activé.
7. Transferts de données hors du Maroc
La plupart de nos prestataires sont établis hors du Maroc (Union européenne et États-Unis). Conformément aux articles 43 et 44 de la loi n° 09-08, le transfert de données personnelles vers un pays n'assurant pas un niveau de protection suffisant est soumis à l'autorisation préalable de la CNDP.
Qraya a sollicité cette autorisation et encadre chaque transfert par des garanties contractuelles (clauses de confidentialité, limitation des finalités, mesures de sécurité, sous-traitance ultérieure encadrée). Référence de la demande : [XXXXX].
8. Vos droits
La loi n° 09-08 (articles 7 à 9) vous reconnaît un droit d'accès à vos données, un droit de rectification des données inexactes ou incomplètes, et un droit d'opposition, pour des motifs légitimes, au traitement de vos données ; vous pouvez également demander la suppression de votre compte.
Vous exercez ces droits directement depuis votre profil (modification de vos informations, préférences de notification, suppression du compte), via le formulaire de la page « Protection des données (CNDP) », ou en écrivant à privacy@qraya.ma. Une copie d'une pièce d'identité peut vous être demandée pour vérifier votre identité. Nous répondons dans un délai de trente (30) jours.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNDP (www.cndp.ma). Si vous résidez dans l'Union européenne, les droits prévus par le RGPD s'appliquent en outre.
9. Mineurs
La Plateforme s'adresse aux personnes majeures. Un élève mineur ne peut disposer d'un compte que par l'intermédiaire d'un parent ou d'un tuteur légal, qui crée le compte, accepte les CGU et exerce les droits décrits ci-dessus en son nom. Nous ne collectons pas sciemment de données de mineurs en dehors de ce cadre ; si vous pensez qu'un mineur a créé un compte seul, écrivez à privacy@qraya.ma et nous le désactiverons.
10. Cookies et stockage local
La Plateforme utilise un petit nombre de cookies et d'entrées de stockage local, tous nécessaires au fonctionnement du service ou à la mémorisation de vos préférences : session d'authentification, langue d'affichage, choix effectué dans le bandeau, cookies du prestataire de paiement pendant le paiement, et données du suivi d'erreurs. Nous n'utilisons aucun cookie publicitaire ni de mesure d'audience. Le détail figure dans la Politique de cookies.
11. Sécurité
Qraya met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (TLS) et des données au repos par nos hébergeurs, cloisonnement des données par utilisateur au niveau de la base de données (politiques de sécurité par ligne), contrôle d'accès par rôles et permissions pour l'administration, journal des événements de sécurité et verrouillage temporaire après plusieurs échecs de connexion, sauvegardes régulières, mots de passe jamais stockés en clair, revue de sécurité du code et des accès.
Aucun système n'est infaillible : en cas d'incident affectant vos données, nous vous en informerons ainsi que la CNDP dans les conditions prévues par la loi.
12. Modifications et contact
Cette politique peut évoluer avec nos services ou la réglementation. Toute modification substantielle vous est notifiée par e-mail et dans l'application au moins quinze (15) jours avant son entrée en vigueur ; la date de la version en vigueur figure en haut de cette page.
Contact : privacy@qraya.ma — [NOM DE LA SOCIÉTÉ], [Adresse complète], Casablanca, Maroc.