Aller au contenu

Politique de confidentialité

Dernière mise à jour : août 2026

Chez React Box, nous prenons la protection de vos données personnelles très au sérieux. Cette politique explique quelles données nous collectons, à quel titre, comment nous les utilisons, où elles sont hébergées et quels sont vos droits au regard de la loi marocaine 09-08 sur la protection des données à caractère personnel.

Responsable de traitement et DPO

Le responsable de traitement est React Consulting SARL AU, ICE 003399449000060, dont le siège est situé Boulevard My Hassan 1er, Imm Siam Block A, 3ème étage N°10, Marrakech, Maroc. Vous pouvez contacter notre Délégué à la protection des données (DPO) à l'adresse dpo@react-box.com.

Notre rôle : responsable de traitement et sous-traitant

React Box agit en deux qualités distinctes. (1) Responsable de traitement pour les données nécessaires au fonctionnement du service : comptes utilisateurs, organisations, journaux de sécurité, notifications, statistiques d'usage. (2) Sous-traitant au sens de l'article 21 de la loi 09-08 pour les documents que vous téléversez : ces documents restent sous votre responsabilité ou celle de votre cabinet comptable. Nous les hébergeons en accès strictement privé et n'en consultons pas le contenu. Seule exception, déclenchée par vous : lorsque vous demandez une numérisation (OCR) ou que vous partagez une pièce avec l'assistant Atlas, le fichier concerné est transmis à notre sous-traitant d'intelligence artificielle pour en extraire les données, puis le résultat vous est rendu pour validation. Aucune analyse automatique n'a lieu sur les documents que vous n'avez pas soumis à ces fonctionnalités.

Données que nous collectons

Nous collectons les informations que vous nous fournissez à l'inscription (nom, prénom, adresse e-mail, photo de profil), les informations relatives à votre organisation (raison sociale, ICE, IF, RC, TP, adresse, logo), les documents que vous déposez dans votre coffre-fort (le contenu reste privé et n'est analysé que sur les pièces que vous soumettez à la numérisation ou à l'assistant Atlas), et les journaux d'activité (actions effectuées dans l'application, adresse IP, agent utilisateur).

Finalités et bases légales

Vos données sont utilisées pour fournir le service (exécution du contrat), assurer la sécurité et la traçabilité (obligation légale et intérêt légitime), vous adresser des notifications transactionnelles, par e-mail et par notification push (exécution du contrat), et améliorer le produit via la mesure d'audience (consentement). La mesure d'audience est opérée par PostHog : elle enregistre les pages consultées, les interactions avec l'interface et les erreurs rencontrées, et — sur les surfaces connectées uniquement (tableau de bord, compte, authentification) — un enregistrement de votre session de navigation. Ces traitements ne sont activés qu'après votre consentement, recueilli dans la bannière de cookies sur le web et dans les réglages de l'application sur mobile, et peuvent être retirés à tout moment.

Hébergement et transferts

Nos serveurs principaux sont situés dans l'Union européenne (Francfort, Allemagne) — base de données Neon (eu-central-1, AWS), application et temps réel sur Cloudflare Workers, fichiers sur Cloudflare R2 (juridiction UE), e-mails via Cloudflare Email Sending. Les traitements d'intelligence artificielle (numérisation, assistant Atlas et recherche web déclenchée depuis Atlas) sont opérés par Mistral AI, société française, sur une infrastructure située dans l'Union européenne. La mesure d'audience est hébergée sur l'infrastructure européenne de PostHog. Trois traitements sortent toutefois de l'Union européenne. (1) Les notifications push de l'application mobile transitent par le service d'expédition d'Expo (650 Industries, Inc., États-Unis) puis par les passerelles d'Apple (APNs) et de Google (FCM) : le jeton de votre appareil, le titre et le texte de la notification leur sont transmis — ce texte peut contenir le nom de l'auteur d'une action, le nom de son organisation et l'intitulé d'une pièce ou d'une conversation. C'est le transfert le plus sensible et il est structurel : Expo est le relais obligatoire vers les passerelles d'Apple et de Google. (2) Si vous choisissez de vous connecter avec Google, Apple ou Microsoft, ces sociétés (États-Unis) reçoivent la demande d'authentification et nous transmettent en retour votre identité (adresse e-mail, nom, photo de profil). (3) Cloudflare, Inc. et Neon Inc. sont des sociétés de droit américain, susceptibles à ce titre de recevoir des demandes d'accès de leurs autorités, alors même que les données restent hébergées en Union européenne. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et par les engagements de confidentialité de chaque sous-traitant. Vous êtes informé(e) de ces transferts à l'inscription et lors de la création de votre organisation ; vous pouvez éviter celui lié aux notifications push en les désactivant dans les réglages de l'application, et celui lié à la connexion sociale en créant votre compte avec une adresse e-mail et un mot de passe.

Sous-traitants techniques

Nous recourons aux sous-traitants suivants, tous engagés contractuellement à respecter le RGPD et la loi 09-08. (1) Cloudflare, Inc. — société américaine, hébergement en Union européenne : exécution de l'application et des canaux temps réel (Workers, Durable Objects), stockage des fichiers du coffre-fort (R2, juridiction UE), envoi des e-mails transactionnels (Email Sending) et vérification anti-robot des formulaires publics (Turnstile). Reçoit l'ensemble des données du service, y compris le contenu des fichiers que vous déposez. (2) Neon Inc. — société américaine, base de données hébergée à Francfort (eu-central-1, AWS) : comptes, organisations, métadonnées des documents, journaux. Ne reçoit pas le contenu des fichiers. (3) Mistral AI SAS — France, Union européenne : numérisation des pièces (OCR), assistant Atlas et recherche web de l'assistant, opérée par son propre moteur intégré. Ne reçoit que les fichiers, les messages et les requêtes de recherche que vous soumettez explicitement à ces fonctionnalités ; ces contenus ne sont pas utilisés pour entraîner de modèle et les conversations de recherche ne sont pas conservées chez lui. (4) PostHog — mesure d'audience et enregistrement de session sur l'infrastructure européenne de l'éditeur, uniquement après votre consentement : pages consultées, interactions, erreurs, identifiant de compte et d'organisation. Ne reçoit pas le contenu de vos fichiers. (5) 650 Industries, Inc. (Expo) — États-Unis : expédition des notifications push vers votre appareil mobile. Reçoit le jeton de votre appareil ainsi que le titre et le texte de la notification. (6) Apple Inc. et Google LLC — États-Unis : passerelles de distribution des notifications push (APNs et FCM), destinataires des mêmes éléments. (7) Google LLC, Apple Inc. et Microsoft Corporation — États-Unis : connexion sociale, uniquement si vous choisissez ce mode d'authentification. Reçoivent la demande de connexion et nous transmettent votre identité (adresse e-mail, nom, photo de profil). L'authentification par adresse e-mail et mot de passe est assurée en interne par React Box, sans recours à un sous-traitant tiers. Cette liste est tenue à jour ; toute évolution est publiée sur cette page.

Durée de conservation

Les données de compte sont conservées tant que votre compte est actif, puis supprimées dans un délai de 30 jours après désinscription. Les documents que vous téléversez sont conservés sous votre responsabilité — vous décidez quand les supprimer. Les journaux d'audit de sécurité sont conservés 5 ans, les journaux d'activité 2 ans, les notifications lues 6 mois. Les exports de données sont conservés 30 jours.

Vos droits

Conformément à la loi 09-08, vous disposez d'un droit d'accès, de rectification, d'opposition, de suppression, de limitation et de portabilité sur vos données personnelles. Pour les exercer, écrivez à dpo@react-box.com ou utilisez notre formulaire en ligne accessible depuis le pied de page (« Exercer mes droits »). Pour les données contenues dans vos documents, votre interlocuteur direct est votre cabinet comptable ou votre entreprise (responsable de traitement). Vous disposez également du droit de saisir la CNDP (www.cndp.ma).

Cookies

Notre site utilise des cookies essentiels au fonctionnement (session, langue, préférences de consentement) et, sous réserve de votre consentement explicite, des cookies de mesure d'audience. Vous pouvez à tout moment ajuster vos préférences via le lien « Préférences cookies » du pied de page. Voir notre politique de cookies pour le détail.

Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS de bout en bout, chiffrement au repos (AES-256) côté Cloudflare R2, contrôle d'accès avec authentification à deux facteurs (2FA) disponible, URLs signées à durée de vie courte (5 minutes en téléchargement, 15 minutes en téléversement), journalisation des actions effectuées sur vos documents, et principe de moindre accès — nos équipes opérationnelles n'accèdent jamais au contenu de vos documents.

Accès programmatique : clés d'API, OAuth et serveur MCP

Une organisation peut ouvrir ses données à des applications et à des agents automatisés de deux manières : en créant une clé d'API depuis ses paramètres, ou en autorisant une application tierce par le parcours OAuth, qui donne accès à notre serveur MCP. Ces deux mécanismes sont réservés aux administrateurs de l'organisation. Une clé ou une autorisation ne peut porter que sur les données de l'organisation qui l'a émise, dans la limite d'une liste d'opérations autorisées, et son usage est journalisé comme celui d'un utilisateur. Un agent ainsi autorisé peut lire les données de gestion de l'organisation et les métadonnées de son coffre-fort. Une clé se révoque à tout moment depuis les paramètres de l'organisation ; l'autorisation accordée à une application tierce se retire de la même manière. C'est à l'organisation qui délivre la clé qu'il revient de vérifier la fiabilité du destinataire.

Partage d'un document par lien public

Un utilisateur disposant des droits nécessaires peut créer un lien public pointant vers un document de son coffre-fort, afin de le transmettre à un destinataire qui n'a pas de compte React Box. Tant qu'il n'est pas expiré ni révoqué, ce lien rend le document accessible à toute personne qui en dispose : il constitue une communication de données décidée par l'organisation, sous sa seule responsabilité. Chaque lien peut être assorti d'une date d'expiration et d'un mot de passe, et la page publique exige une vérification anti-robot. Nous conservons, pour chaque ouverture, la date, une empreinte non réversible de l'adresse IP, le pays et l'agent utilisateur du visiteur, afin de permettre à l'organisation de tracer les accès et de détecter un partage non souhaité. Un lien se révoque à tout moment, avec effet immédiat.

Référence CNDP

Le traitement décrit dans la présente politique a fait l'objet d'une déclaration auprès de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP). Le numéro de récépissé sera publié ici dès réception.