Aller au contenu
Jyvery

Déclaration de confidentialité — Jyvery

Éditeur : Jyomer SARL AU (Meknès, Maroc) Version 1.0 — en vigueur le À COMPLÉTER : date de mise en ligne Dernière mise à jour : À COMPLÉTER : date de mise en ligne

Préambule

La présente déclaration décrit les traitements de données à caractère personnel réellement effectués par le service Jyvery, tel qu'il est développé et déployé à la date ci-dessus. Elle est rédigée conformément à l'article 5 de la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, promulguée par le Dahir n° 1-09-15 du 22 safar 1430 (18 février 2009), et à son décret d'application n° 2-09-165 du 21 mai 2009.

Elle ne décrit aucun traitement que le produit n'exécute pas. Lorsqu'une fonction est annoncée par ailleurs mais n'est pas encore implémentée, la présente déclaration le dit expressément.

Jyvery ne prélève aucune commission, ne fournit aucune flotte de livreurs, n'encaisse aucun paiement et ne détient aucun fonds. Le paiement s'effectue exclusivement en espèces, entre le client et le restaurant, hors du service.

Article 1 — Responsable du traitement

1.1 Le responsable du traitement est la société Jyomer SARL AU, société à responsabilité limitée d'associé unique de droit marocain, dont le siège social est situé à À COMPLÉTER : adresse complète du siège social — rue, quartier, code postal, Meknès.

  • Registre du commerce : À COMPLÉTER : numéro RC et tribunal d'immatriculation
  • Identifiant Commun de l'Entreprise (ICE) : À COMPLÉTER : ICE
  • Identifiant fiscal : À COMPLÉTER : IF
  • Représentant légal : À COMPLÉTER : nom et qualité du représentant légal

1.2 Le service exploité est Jyvery, accessible via les adresses jyvery.com (clients), sell.jyvery.com (restaurants) et rider.jyvery.com (livreurs).

1.3 Jyomer SARL AU n'a pas désigné de délégué à la protection des données ; la loi n° 09-08 n'en impose pas. Les demandes relatives aux données personnelles sont traitées à l'adresse indiquée à l'article 13.

1.4 Rôle respectif de Jyvery et des restaurants. Jyvery est un intermédiaire technique. Le restaurant qui reçoit une commande est destinataire des données de son client et détermine, pour son propre compte, l'usage qu'il en fait dans la préparation, la livraison, l'encaissement et le traitement des réclamations. La qualification exacte du restaurant (destinataire ou responsable de traitement conjoint) relève d'une appréciation juridique — À VALIDER PAR CONSEIL.

Article 2 — Formalités auprès de la CNDP

2.1 Les traitements décrits dans la présente déclaration doivent faire l'objet d'une déclaration préalable auprès de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP), accompagnée d'une demande de transfert de données à l'étranger, l'hébergement étant assuré hors du Maroc (article 7). À COMPLÉTER : à la date de publication, cette déclaration n'est pas encore enregistrée ; la présente phrase et l'article 2.2 doivent être mis à jour dès la délivrance du récépissé. 2.2 Aucun numéro de récépissé ni aucune référence d'autorisation de transfert n'a été délivré à ce jour et, par conséquent, aucun ne peut être porté ci-dessous.

Numéro de récépissé de déclaration : À COMPLÉTER : numéro de récépissé CNDP et sa date.

Numéro de la demande de transfert à l'étranger : À COMPLÉTER : référence et date de la demande de transfert F118.

2.3 Tant que ces numéros ne sont pas délivrés, aucune mention de conformité, d'autorisation ou de récépissé ne doit être tenue pour acquise à la lecture du présent document. Jyvery ne revendique aucune certification ni aucun label en matière de protection des données.

Article 3 — Données collectées, par rôle

Les données ci-dessous sont celles que le produit écrit effectivement. Aucune autre catégorie n'est collectée : ni donnée sensible au sens de l'article 1er de la loi n° 09-08, ni numéro de carte d'identité nationale, ni donnée bancaire, ni donnée de santé, ni donnée biométrique.

3.1 Toute personne disposant d'un compte (client, restaurateur, personnel de restaurant, livreur)

Compte d'authentification, tenu par un sous-traitant technique pour le compte de Jyvery :

DonnéeOrigine
Adresse e-mailsaisie par la personne — sauf pour le personnel de restaurant, dont l'adresse est générée par la Plateforme (voir ci-dessous)
Mot de passe (conservé sous forme d'empreinte par notre prestataire d'authentification ; jamais stocké par Jyvery, sous la réserve de transit énoncée à l'article 14.1 pour le mot de passe initial d'un sous-compte)saisie par la personne — sauf pour le personnel de restaurant, dont le mot de passe initial est défini par le propriétaire de l'établissement
Nom affichésaisie par la personne
Numéro de téléphone vérifiévérifié par notre prestataire d'authentification au moyen d'un code à usage unique envoyé par SMS. Ce code est émis et vérifié par ce prestataire ; Jyvery ne l'émet pas, ne le reçoit pas et n'envoie aucun SMS (article 7.7).
Rôles et rattachements (client, livreur, propriétaire, personnel)attribués par le service

Personnel de restaurant — cas particulier. L'identifiant de connexion d'un sous-compte, long de 8 caractères (de la forme AA000001), et l'adresse e-mail technique correspondante (aa000001@staff.jyvery.com) sont générés par la Plateforme. Aucune boîte aux lettres n'existe derrière cette adresse, et l'employé ne la voit ni ne la saisit jamais : il se connecte avec son code. Le mot de passe initial est défini par le propriétaire de l'établissement, non par l'employé.

Fiche users : nom affiché, e-mail, date de création, rôles, téléphone et date de vérification du téléphone, indicateur de désactivation.

Jetons de notification : un enregistrement par appareil, contenant le jeton, la plateforme, l'application et la date de mise à jour.

Demandes de changement de numéro de téléphone : identifiant du compte, motif libre (500 caractères au plus), statut, dates.

3.2 Client

DonnéeDétail
Carnet d'adresses (clients/{compte}/addresses)libellé, adresse en texte libre, point géographique (latitude/longitude), consignes de livraison, date de création. 30 adresses au maximum par compte.
Adresse par défautréférence à l'une des adresses ci-dessus
Commandes (orders)numéro, restaurant, nom et téléphone du client repris de sa fiche de compte et non du formulaire, mode (livraison, retrait, sur place, commande à l'avance), articles, sous-total, frais de livraison, distance, durée estimée, total, moyen de paiement (toujours « espèces »), adresse de livraison figée avec son point et ses consignes, statut, livreur assigné et son identifiant technique, motifs d'échec ou d'annulation, horodatages
Journal des statutsancien statut, nouveau statut, auteur de l'action, rôle de l'auteur, motif, horodatage
Messagerie avec le livreur (chat)auteur, rôle, corps du message (1 000 caractères au plus), horodatage. Texte seul : aucun champ de pièce jointe n'existe.
Notes et avis (ratings)note en étoiles, commentaire libre (500 caractères au plus), sens de la notation, horodatage

3.3 Restaurateur et personnel de restaurant

DonnéeDétail
Dossier d'inscriptionprénom, nom et adresse e-mail de connexion du demandeur, numéro de téléphone de l'établissement (le même que celui publié sur la fiche), nom commercial, adresse de l'établissement, type d'établissement, modes de livraison, identifiant du compte. Ce document n'est lisible par aucune application : il n'est accessible qu'au serveur.
Fiche publique de l'établissement (partners)nom, adresse, téléphone de l'établissement, point sur la carte, logo, horaires, politique de livraison, statut, moyenne des notes. Cette fiche est publiquement lisible dès que l'établissement est actif ; elle contient l'identifiant du compte propriétaire. Seuls le prénom, le nom et l'adresse e-mail de connexion du dirigeant sont tenus à l'écart de ce document ; le numéro de téléphone qu'il a renseigné à l'inscription y figure et est public — le formulaire d'inscription ne collecte qu'un seul numéro, qui sert à la fois de contact du dossier et de téléphone publié.
Personnel (partners/{id}/staff)rôle, identifiant du compte, libellé, auteur de l'ajout, date, indicateur de désactivation. Lisible par les autres membres du personnel du même établissement.
Code d'accès du personnelassociation entre un code et un compte. Inaccessible à toute application.

3.4 Livreur

DonnéeDétail
Fiche livreur (riders)nom d'utilisateur, nom affiché, téléphone — saisis par le livreur depuis son application ; code d'appairage à 6 chiffres et son expiration, moyenne des notes, écrits par le serveur
Associationsrestaurant, livreur, statut, date de création, date de révocation
Coursesles commandes qui lui sont assignées, avec le nom, le téléphone, l'adresse et les consignes du client
Position GPS en temps réellatitude, longitude, cap, horodatage, identifiant du livreur — voir l'article 8
Messagerie avec le restaurant (partner_chats)auteur, rôle, corps du message, horodatage
Notes reçues et émisesvoir 3.2

3.5 Données techniques

  • Cookies : un cookie de session signé (non chiffré), déposé par le service, contenant l'identifiant du compte, ses rôles, ses rattachements et l'heure d'authentification ; et un cookie de sécurité anti-falsification, qui ne contient qu'un jeton aléatoire. Voir l'article 11.
  • Journaux applicatifs : une ligne par requête, contenant la gravité, le message, l'identifiant de trace et, le cas échéant, un identifiant de compte ou un numéro de commande. Aucun nom ni numéro de téléphone n'y est journalisé ; les valeurs dont le nom évoque un secret (mot de passe, jeton, cookie, identifiant d'accès) sont supprimées avant écriture.
  • Adresse IP et agent utilisateur. Jyvery ne journalise aucune adresse IP dans ses propres traces applicatives. Les journaux de requêtes générés automatiquement par l'infrastructure de notre prestataire d'hébergement enregistrent en revanche l'adresse IP et l'agent utilisateur de chaque appel, à des fins d'exploitation et de sécurité. À COMPLÉTER : durée de rétention de ces journaux, à fixer auprès du prestataire d'hébergement. Par ailleurs, un composant technique nécessaire à l'authentification est chargé, sur chaque page de connexion et de suivi de commande, depuis le réseau de diffusion d'un sous-traitant technique : de ce fait, le navigateur du visiteur contacte un serveur de ce sous-traitant au chargement de ces pages, lequel reçoit à son tour son adresse IP et son agent utilisateur.

3.6 Conformément à l'article 5-4 de la loi n° 09-08, il est précisé que les données collectées transitent par des réseaux ouverts. Les échanges avec le service sont protégés par le protocole HTTPS ; aucune transmission sur Internet ne peut toutefois être garantie exempte de tout risque.

Article 4 — Finalités

Chaque donnée listée à l'article 3 sert à l'une des finalités suivantes, et à aucune autre :

  1. Créer et tenir un compte, authentifier son titulaire et vérifier son numéro de téléphone.
  2. Recevoir, transmettre et suivre une commande jusqu'à son terme, y compris le calcul de la distance, l'estimation du délai et l'application de la politique de livraison du restaurant.
  3. Permettre au restaurant de préparer et de remettre la commande : il doit disposer du nom, du numéro de téléphone et, en livraison, de l'adresse et des consignes.
  4. Permettre au livreur d'effectuer la course : mêmes données, plus le point de livraison.
  5. Afficher au client la position du livreur pendant l'acheminement (article 8).
  6. Faire dialoguer les parties : client ↔ livreur pendant la course, livreur ↔ restaurant tant que l'association est active.
  7. Notifier les changements d'état d'une commande et les nouveaux messages (article 9).
  8. Recueillir et publier des notes selon les règles du service.
  9. Valider automatiquement la fiche d'un restaurant avant sa mise en ligne, sur la base de critères formels (complétude du nom, de l'adresse, des horaires, de la carte).
  10. Exploiter, surveiller et sécuriser le service : journaux techniques, supervision, sauvegardes.
  11. Compter mensuellement le volume de commandes par restaurant, aux fins de la tarification par paliers. Ce compteur ne facture rien à ce jour.
  12. Restituer au restaurant, dans ses statistiques mensuelles, le nombre de courses effectuées par chacun de ses livreurs associés (article 6.4).

Aucune donnée n'est utilisée à des fins de prospection, de publicité, de profilage, de revente ou de mise à disposition de tiers non mentionnés à l'article 6. Le service ne contient ni outil de mesure d'audience, ni gestionnaire de balises, ni service de suivi comportemental, ni service tiers de remontée d'erreurs.

Article 5 — Base légale

Conformément aux articles 4 et 12 de la loi n° 09-08 :

5.1 Les traitements visés aux points 1 à 6 et 11 de l'article 4 sont nécessaires à l'exécution du contrat auquel la personne concernée est partie, ou à l'exécution de mesures précontractuelles prises à sa demande. À ce titre, la fourniture de ces données est obligatoire : sans nom, sans téléphone et, en livraison, sans adresse, une commande ne peut être ni transmise, ni préparée, ni remise.

5.2 Les traitements visés aux points 7 à 10 et 12 reposent sur l'intérêt légitime du responsable du traitement à faire fonctionner, sécuriser et améliorer le service, dans le respect des droits des personnes concernées.

À VALIDER PAR CONSEIL : le renvoi exact aux paragraphes de l'article 4 de la loi n° 09-08 et l'usage de l'« intérêt légitime » comme base autonome — la loi n° 09-08 n'impose aucune énumération de bases légales à la collecte et sa structure diffère de celle du règlement européen dont ce vocabulaire est issu. 5.3 Le consentement de la personne est recueilli lors de la création du compte, par l'acceptation des Conditions de service, qui renvoient à la présente déclaration. À ce jour, sur le formulaire d'inscription d'un restaurant, cette acceptation résulte d'une mention explicite figurant sur le formulaire et validée par l'envoi de celui-ci ; le formulaire de création de compte client ne porte, lui, aucune mention, et les livreurs ne créent pas de compte sur le web. À COMPLÉTER : la case d'acceptation non pré-cochée exigée par les lignes directrices de la CNDP doit être ajoutée aux trois formulaires de création de compte — partenaire, client et livreur — avant publication. À COMPLÉTER : la mention prévue par l'article 5-2 de la loi n° 09-08 doit être portée sur le support de collecte lui-même ; le formulaire de création de compte client n'en porte aucune à ce jour. 5.4 Sont facultatives : la consigne de livraison, le commentaire accompagnant une note, le motif joint à une demande de changement de numéro, l'enregistrement d'adresses supplémentaires et l'activation des notifications. Leur absence n'a d'autre conséquence que la perte de la fonction correspondante.

5.5 Les mentions rendues obligatoires par l'article 5-1 de la loi n° 09-08 — identité du responsable du traitement, finalités, destinataires, caractère obligatoire ou facultatif des réponses, droits d'accès et de rectification, référence du récépissé — figurent respectivement aux articles 1, 4, 6, 5.1 et 5.4, 13 et 2.2 de la présente déclaration. Le présent article 5 s'y ajoute et ne s'y substitue pas.

Article 6 — Destinataires

6.1 Le restaurant qui reçoit la commande. L'ensemble du document de commande lui est accessible, en temps réel puis en historique : nom du client, numéro de téléphone (présenté comme un lien d'appel), adresse de livraison figée avec son point géographique et ses consignes, contenu du panier, montants et journal des statuts. Seule la valeur cryptographique servant à générer le code de remise en est retirée. Tout membre du personnel de l'établissement y a accès, quel que soit son rôle.

Avertissement, énoncé ici parce qu'il serait malhonnête de l'omettre : la documentation interne de Jyvery prévoit que le numéro de téléphone du client disparaisse de la vue du restaurant 24 heures après la commande. Cette limitation n'est pas implémentée à ce jour. En l'état, le restaurant conserve l'accès au numéro et à l'adresse pendant toute la durée de conservation de la commande, soit trois ans.

6.2 Le livreur assigné. Il accède au document de commande complet : nom du client, téléphone, adresse, consignes et point de livraison, ce dernier pouvant être ouvert dans une application de cartographie par un clic de sa part. Il n'obtient jamais le code de remise, qui est dérivé à la demande pour le seul client.

Même avertissement : la documentation interne prévoit que ces données disparaissent de la vue du livreur une fois la livraison confirmée ou la commande annulée. Cette limitation n'est pas implémentée à ce jour. 6.3 Le client. Il voit le nom affiché du livreur qui lui est assigné, ainsi que sa position pendant l'acheminement (article 8). Il n'obtient pas son numéro de téléphone. Le document de commande porte en revanche l'identifiant technique du livreur, qui ne permet d'accéder à aucune autre information : la fiche du livreur n'est pas lisible par un client. Le nom du livreur demeure visible dans l'historique de commande du client.

6.4 Entre restaurants et livreurs. Les règles de sécurité appliquées à nos bases de données autorisent tout compte titulaire d'un rôle de propriétaire ou de personnel de restaurant à lire la fiche d'un livreur, numéro de téléphone compris, même en l'absence d'association. Cette lecture n'est pas exposée par les interfaces de Jyvery, qui ne restituent que le nom d'utilisateur, le nom affiché et la moyenne des notes ; elle demeure toutefois techniquement possible depuis les applications.

En outre, les statistiques mensuelles de l'établissement, accessibles à son propriétaire et à ses managers, comportent, pour chacun de ses livreurs associés, le nombre de courses qu'il a effectuées dans le mois. Il s'agit d'un décompte individualisé rattaché à un identifiant de livreur.

6.5 Le public. La fiche d'un restaurant actif est publiquement lisible. Elle porte les coordonnées de l'établissement — dont le numéro de téléphone renseigné à l'inscription (article 3.3) — et l'identifiant technique du compte de son propriétaire ; elle ne porte ni son nom, ni son adresse e-mail de connexion, qui sont conservés dans le dossier d'inscription, inaccessible à toute application.

6.6 Les avis. Le restaurant reçoit les commentaires qui le concernent sans l'identifiant de leur auteur. L'avis porte toutefois le numéro de la commande, et la commande désigne le client : l'anonymat de l'auteur d'un avis vis-à-vis du restaurant n'est pas garanti. Aucun écran ne publie les commentaires au public à ce jour.

6.7 Les sous-traitants techniques. Voir l'article 7.

6.8 Aucune donnée n'est communiquée à un tiers autre que ceux énumérés ci-dessus, sous réserve des réquisitions d'une autorité judiciaire ou administrative légalement habilitée.

Article 7 — Hébergement et transfert hors du Maroc

7.1 Aucune donnée personnelle n'est hébergée au Maroc. L'hébergement, le stockage, l'authentification, la notification et la supervision du service sont confiés à des sous-traitants, qui traitent les données pour le compte et sur les seules instructions du responsable du traitement, sur des infrastructures situées hors du territoire marocain. Ces sous-traitants n'utilisent les données pour aucune finalité qui leur soit propre, ne les communiquent à personne d'autre et n'ont pas le droit de les conserver au-delà de la relation contractuelle. La présente déclaration les désigne par leur rôle, l'article 7 de la loi n° 09-08 ouvrant à la personne concernée un droit d'information sur les catégories de destinataires ; leur identité est portée à la connaissance de la CNDP dans le cadre de la demande de transfert visée à l'article 2.2.

À VALIDER PAR CONSEIL : la demande d'autorisation de transfert déposée auprès de la CNDP identifie nommément le sous-traitant destinataire ; confirmer que la présente déclaration, qui ne désigne les sous-traitants que par leur catégorie et par le pays de destination, satisfait à l'obligation d'information de l'article 5 de la loi n° 09-08 et concorde avec le dossier déposé. 7.2 Pays de destination, à la date de la présente déclaration :

FonctionContenuPays d'hébergement
Base de données principalel'intégralité des données métier : comptes, commandes, adresses, messageries, notes, personnel, demandesUnion européenne
Base de données de suivi en temps réelposition GPS des livreurs pendant une course, index des commandesUnion européenne
Serveurs d'applicationl'application elle-même, et toute requête qui la traverseUnion européenne
Sauvegardes de la base de donnéesexport quotidien, cycle de vie de 30 joursUnion européenne — À COMPLÉTER : confirmer que la sauvegarde nocturne est effectivement activée en production ; le script correspondant n'est pas exécuté par le dépôt
Stockage de fichierslogos de restaurantsÉtats-Unis — À COMPLÉTER : confirmer si cet espace de stockage contient effectivement des fichiers ; aucun code applicatif n'y écrit à ce jour
Service d'authentificatione-mails, empreintes de mots de passe, noms, numéros de téléphone vérifiés, émission du code de vérification par SMSÀ COMPLÉTER : pays d'hébergement du service d'authentification, à confirmer auprès du sous-traitant. En l'absence de confirmation, il doit être présumé situé hors de l'Union européenne.
Service de notificationjetons d'appareil, titre et corps des notificationshors du Maroc, sans pays déterminé — infrastructure mondiale du sous-traitant
Journaux techniques et supervisionjournaux applicatifs, journaux de requêtes (adresse IP, agent utilisateur), supervisionhors du Maroc, sans pays déterminé
Réseau de diffusion du composant d'authentificationchargement, par le navigateur du visiteur, du composant technique nécessaire à la connexion et au suivihors du Maroc, sans pays déterminé — réseau de diffusion mondial

7.3 Historique. Jusqu'au 27 juillet 2026, l'intégralité de la base de données était hébergée aux États-Unis. La migration vers la Union européenne a été effectuée ce jour-là ; pendant l'opération, un export complet de la base a transité par des espaces de stockage temporaires, dont l'un situé aux États-Unis.

7.4 Service de notification de l'appareil. Sur certains appareils mobiles, les notifications sont acheminées, en fin de chaîne, par le service de notification propre au système d'exploitation de l'appareil, exploité par un prestataire établi aux États-Unis. Le titre et le corps de la notification — qui peuvent contenir le nom de l'expéditeur d'un message et le texte de ce message — transitent donc par ce prestataire, aux États-Unis.

7.5 Lien « Itinéraire ». Lorsqu'un membre du personnel d'un restaurant ou un livreur clique sur le lien « Itinéraire », son propre navigateur ouvre un site de cartographie tiers, les coordonnées du point de livraison figurant dans l'adresse ainsi ouverte. Rien n'est transmis en l'absence de ce clic. Aucun fond de carte n'est chargé par le service.

7.6 Service de calcul d'itinéraire. Le produit prévoit la possibilité d'interroger un serveur de routage externe pour calculer une distance. Ce service n'est configuré ni en développement ni en production : aucune adresse ni coordonnée n'est transmise à un prestataire de routage. Toutes les distances sont calculées à vol d'oiseau, localement, et chaque commande enregistre la méthode employée.

7.7 Aucun autre transfert. Il n'existe dans le service aucun prestataire de paiement, aucun outil de mesure d'audience, aucun service tiers de remontée d'erreurs, aucun routeur d'e-mails et aucun géocodeur. Jyvery ne contracte aucun prestataire SMS en propre : le message de vérification d'un numéro de téléphone est émis par le prestataire d'authentification, déjà mentionné à l'article 7.2. 7.8 Cadre juridique du transfert. Ces transferts sont soumis aux articles 43 et 44 de la loi n° 09-08, qui subordonnent le transfert de données vers un État étranger au niveau de protection assuré par cet État et à l'autorisation préalable de la CNDP. La Union européenne figure sur la liste des États assurant un niveau de protection suffisant établie par la CNDP (délibération n° 236-2015 du 18 décembre 2015) ; les États-Unis n'y figurent pas. La base juridique retenue pour les composants situés aux États-Unis ou dans un pays non déterminé, ainsi que le contenu exact de la demande de transfert à déposer auprès de la CNDP, doivent être arrêtés avec le conseil de la société — À VALIDER PAR CONSEIL — et la référence de l'autorisation reportée à l'article 2.2.

7.9 L'entité contractuellement sous-traitante et les conditions applicables sont : À COMPLÉTER : dénomination sociale et pays d'établissement de l'entité sous-traitante, et référence des conditions de traitement des données souscrites. La loi n° 09-08 impose un contrat écrit avec tout sous-traitant.

Article 8 — Géolocalisation des livreurs

8.1 Qui est géolocalisé. Seul le livreur, et seulement pendant une course qui lui est assignée. Le client n'est jamais géolocalisé : le point de livraison provient de l'adresse qu'il a lui-même enregistrée, ou de la géolocalisation de son navigateur au moment où il crée cette adresse, avec son autorisation.

8.2 Ce qui est enregistré. Une seule position par commande : latitude, longitude, cap, horodatage et identifiant du livreur. Chaque nouvelle position écrase la précédente. Aucun historique de trajet, aucun relevé de parcours n'est constitué : la base ne contient jamais, pour une commande donnée, plus d'une position à la fois — la dernière connue.

8.3 Qui la voit. Le propriétaire du restaurant uniquement — ni les managers ni les opérateurs — et le client, et seulement pendant que la commande est en cours d'acheminement (statut « en route »). Le livreur transmet sa position mais ne la relit pas. Avant le statut « en route », le client ne voit rien.

8.4 Effacement. La position est supprimée dès que la commande atteint un état terminal — livrée, retirée, échouée ou annulée — ou revient à un état antérieur, en même temps que l'index technique associé, lequel n'est lisible par aucune application. Cette suppression est déclenchée par le serveur ; en cas d'échec réseau répété, un enregistrement résiduel peut subsister et fait l'objet d'une reprise manuelle. À COMPLÉTER : le balayage de secours des positions résiduelles, que le code de suppression suppose déjà et dont la durée est déclarée sans qu'aucun traitement ne l'applique, doit être implémenté. 8.5 La documentation de référence du projet évoque une conservation de la trace GPS pendant sept jours, puis d'un résumé de course pendant trois ans. Aucun résumé de course n'est écrit par le produit, et aucune trace n'est conservée sept jours. La réalité est plus protectrice que ce que cette documentation annonce : la position est supprimée à la fin de la course, sous la seule réserve d'échec énoncée à l'article 8.4.

8.6 La documentation évoque également la publication de la position de livreurs indépendants « en service ». Cette fonction n'existe pas dans le produit.

Article 9 — Notifications

9.1 Le service envoie des notifications par l'intermédiaire d'un prestataire de notification, relayé, sur certains appareils mobiles, par le service de notification propre au système d'exploitation de l'appareil (article 7.4).

9.2 Un enregistrement est créé par appareil, contenant le jeton fourni par le système d'exploitation, la plateforme et l'application. Ce jeton est supprimé lorsque l'application signale une déconnexion, supprimé lorsque le prestataire de notification indique qu'il n'est plus valide, et supprimé lors de la suppression du compte. Aucune surface web n'enregistre d'appareil à ce jour : la chaîne de notification repose entièrement sur les applications mobiles. À COMPLÉTER : l'appel de suppression du jeton à la déconnexion doit être implémenté dans les applications mobiles ; l'interface de programmation l'expose, mais aucune surface du produit ne l'invoque à ce jour. Tant que ce n'est pas fait, la suppression à la déconnexion ne peut pas être publiée comme inconditionnelle. 9.3 Le contenu transmis au prestataire de notification comprend le titre et le corps du message, ainsi que le type d'événement, l'identifiant et le numéro de la commande, le statut et le restaurant. Pour un message de messagerie, la notification contient le nom de l'expéditeur et le texte du message. Ce choix est délibéré : une notification qui n'affiche pas le message oblige à ouvrir l'application pour rien.

9.4 Ces notifications sont strictement transactionnelles. Conformément à l'article 10 de la loi n° 09-08, aucune prospection commerciale n'est adressée par notification, courrier électronique, SMS ou téléphone.

Article 10 — Durées de conservation

Les durées ci-dessous sont celles qu'exécute le code, par deux traitements automatiques planifiés : la purge des commandes chaque nuit, l'anonymisation des comptes inactifs une fois par semaine. À COMPLÉTER : confirmer que ces deux tâches planifiées sont effectivement actives en production avant publication ; le dépôt ne les crée pas de lui-même, un script doit avoir été exécuté pour cela.

DonnéeDurée réellement appliquée
Position GPS d'une coursesupprimée à la fin de la course, sous la réserve de l'article 8.4
Commande, journal des statuts, messagerie client ↔ livreur3 ans à compter de la commande, puis suppression automatique. Le balayage s'exécute chaque nuit et traite les commandes les plus anciennes d'abord.
Compte inactifanonymisé automatiquement au bout de 24 mois sans commande, par un balayage hebdomadaire. Un compte pour lequel aucune date ne peut être établie est laissé intact plutôt que supprimé par défaut. À COMPLÉTER : le balayage ne parcourt aujourd'hui qu'une tête fixe de la collection des comptes et ne peut en examiner plus de deux cents ; il doit être paginé par curseur avant que cette durée soit publiée, faute de quoi la promesse serait fausse pour la majeure partie des comptes.
Compte supprimé à la demandevoir l'article 12
Cookies (session et anti-falsification)30 jours pour un client, 12 heures pour un restaurateur ou un livreur
Sauvegardes des bases de données30 jours (sous réserve de l'article 7.2)

Durées non fixées à ce jour — énoncées ici parce qu'un silence serait trompeur :

DonnéeÉtat réel
Messagerie restaurant ↔ livreur (partner_chats)aucune purge n'existe. Les messages et l'identifiant de leur auteur sont conservés sans limite, y compris après la suppression du compte de leur auteur. À COMPLÉTER : durée de conservation à arrêter par le responsable du traitement, puis à implémenter.
Notes et avis (ratings)aucune purge. Les notes sont définitives par construction (article 12.5)
Demandes de changement de numéro traitéesaucune purge
Dossiers d'inscription des restaurants, contenant les coordonnées personnelles du dirigeantaucune purge
Fiche de restaurant, personnel, codes d'accès, associationsaucune purge
Journaux techniques et journaux de requêtes (ces derniers, générés par l'infrastructure d'hébergement, portant l'adresse IP et l'agent utilisateur)durée non configurée par le service ; À COMPLÉTER : durée de rétention des journaux à fixer auprès du prestataire d'hébergement

L'article 55 de la loi n° 09-08 sanctionne la conservation de données au-delà de la durée déclarée. Les durées manquantes ci-dessus doivent être arrêtées, et les balayages ci-dessus rendus effectivement complets, avant le dépôt du dossier CNDP.

Article 11 — Cookies et stockage local

11.1 Le service dépose deux cookies, tous deux strictement nécessaires à son fonctionnement :

  • le cookie de session, signé cryptographiquement — ce qui empêche sa falsification — mais non chiffré, contenant l'identifiant du compte, ses rôles, ses rattachements et l'heure d'authentification. Sa durée est de 30 jours pour un client, de 12 heures pour un restaurateur ou un livreur ;
  • un cookie de sécurité anti-falsification, qui ne contient qu'un jeton aléatoire, sans aucune donnée personnelle, et qui protège les formulaires et les appels d'écriture contre les requêtes forgées depuis un autre site.

11.2 Ces deux cookies étant indispensables à la fourniture du service expressément demandé par l'utilisateur, ils ne requièrent pas de consentement préalable au sens des lignes directrices de la CNDP relatives aux sites web. Les refuser équivaut à ne pas pouvoir se connecter.

11.3 Aucun cookie publicitaire, de mesure d'audience, de profilage ou de réseau social n'est déposé. Le service ne comporte aucune balise de suivi.

11.4 Le navigateur conserve localement, pour le compte du prestataire d'authentification, les éléments nécessaires au maintien de la session d'authentification. À la déconnexion, Jyvery révoque immédiatement ces éléments auprès de ce prestataire, ce qui les rend inutilisables ; leur effacement du navigateur relève des réglages de celui-ci. 11.5 Le composant technique d'authentification étant chargé depuis le réseau de diffusion d'un sous-traitant, la consultation d'une page de connexion ou de suivi entraîne une requête vers ce réseau, laquelle expose au serveur du sous-traitant l'adresse IP et l'agent utilisateur du visiteur (article 3.5).

Article 12 — Suppression de compte, anonymisation, et ce qui subsiste

12.1 Qui peut supprimer son compte. Le client et le livreur, au moyen d'une confirmation littérale par saisie du mot SUPPRIMER. L'opération est irréversible.

À COMPLÉTER : cette fonction est aujourd'hui exposée par l'interface de programmation destinée aux applications mobiles ; tant qu'aucun écran ne la propose, la demande doit pouvoir être adressée par écrit à l'adresse de l'article 13.3, et le présent article mis à jour dès qu'un écran existe. 12.2 Cas de refus. La suppression est refusée si :

  • le compte est rattaché à un restaurant en qualité de propriétaire ou de personnel ;
  • le livreur a une course en cours ;
  • le client a une commande en cours.

12.3 Le restaurateur ne peut pas supprimer son compte lui-même. Aucune fonction du produit ne le permet, et il n'existe à ce jour aucune interface d'administration permettant de le faire à sa place. La demande doit être adressée par écrit à l'adresse de l'article 13 et sera traitée manuellement. Aucun délai automatique ne peut être garanti pour cette opération. À VALIDER PAR CONSEIL : l'applicabilité du délai de dix (10) jours francs de l'article 8 de la loi n° 09-08 à une demande de clôture de compte formée par son titulaire — cet article régissant la rectification, l'effacement et le verrouillage de données non conformes, non la fermeture d'un compte. À vérifier avant de s'engager sur un délai que le produit ne sait pas tenir : il refuse toute suppression d'un compte rattaché à un restaurant, et aucun outil d'administration n'existe pour l'exécuter à la main. 12.4 Ce que la suppression efface effectivement

Pour un client :

  • le compte d'authentification tenu par notre sous-traitant (e-mail, mot de passe, téléphone, nom) ;
  • sa fiche de compte et ses jetons de notification ;
  • la totalité de son carnet d'adresses ;
  • ses demandes de changement de numéro en instance ;
  • sur chacune de ses commandes : son nom, remplacé par la mention « Client supprimé », son numéro de téléphone, effacé, et l'adresse de livraison, effacée ;
  • l'identifiant de l'auteur sur les avis qu'il a écrits.

Pour un livreur, en plus de ce qui précède :

  • sa fiche livreur et la réservation de son nom d'utilisateur ;
  • sur chaque course qu'il a effectuée : son nom, remplacé par « Livreur supprimé » ;
  • ses associations avec les restaurants passent au statut « révoquée », avec la date, plutôt que d'être effacées.

12.5 Ce qui subsiste, et pourquoi

La commande elle-même n'est pas supprimée : elle est anonymisée. Sont conservés jusqu'au terme des trois ans les montants, les articles, les statuts, les horodatages, le numéro et la distance, ainsi que les identifiants techniques du client et du livreur. Ces identifiants ne désignent plus personne une fois le compte d'authentification détruit ; ils sont maintenus pour que l'historique comptable du restaurant reste continu.

Les notes conservent leurs étoiles. Une moyenne qui bougerait parce que quelqu'un ferme son compte serait une réputation modifiable à volonté.

12.6 Ce que la suppression ne couvre pas — à dire, faute de quoi la présente déclaration serait fausse :

  • le journal des statuts conserve l'identifiant de la personne supprimée jusqu'à la purge de la commande à trois ans ;
  • une note émise par un livreur à propos d'un client conserve l'identifiant de ce client ;
  • les messages échangés avec le livreur conservent leur auteur et leur texte jusqu'à la purge de la commande à trois ans ;
  • les messages échangés entre un livreur et un restaurant conservent leur auteur et leur texte sans limite de durée, la purge correspondante n'existant pas (article 10) ;
  • le dossier d'inscription d'un restaurant, contenant les coordonnées personnelles de son dirigeant, n'est supprimé par aucun traitement.

12.7 Anonymisation automatique. La même procédure s'exécute sans intervention humaine, une fois par semaine, sur les comptes n'ayant enregistré aucune commande depuis 24 mois, sous les mêmes conditions de refus. La portée réelle de ce balayage est celle énoncée à l'article 10, à laquelle il convient de se reporter.

12.8 Suspension. Un compte peut être désactivé auprès du prestataire d'authentification. Cette désactivation interdit immédiatement toute nouvelle connexion et invalide les jetons d'actualisation ; en revanche, une session déjà ouverte, portée par un cookie signé, subsiste jusqu'à son expiration — 12 heures pour un compte professionnel, 30 jours pour un client (article 14.1). La désactivation n'est pas une suppression : elle ne déclenche aucune anonymisation.

Article 13 — Droits des personnes concernées et modalités d'exercice

13.1 Conformément à la loi n° 09-08 promulguée par le Dahir n° 1-09-15 du 18 février 2009, vous disposez :

a) D'un droit d'information (article 5) : le présent document, et la mention à porter sur les formulaires de collecte.

b) D'un droit d'accès (article 7), exercé sans délai et gratuitement, à des intervalles raisonnables, sur justification de votre identité. Il porte sur la confirmation que vos données sont traitées, les finalités, les catégories de données et de destinataires, la communication de vos données sous une forme intelligible, et la connaissance de la logique de tout traitement automatisé vous concernant.

c) D'un droit de rectification (article 8) : l'actualisation, la rectification, l'effacement ou le verrouillage des données inexactes, incomplètes, équivoques, périmées, ou dont la collecte, l'utilisation, la communication ou la conservation est interdite. Ce droit s'exerce sans frais et la réponse intervient dans un délai franc de dix (10) jours. En cas de refus ou d'absence de réponse, vous pouvez saisir la CNDP.

d) D'un droit d'opposition (article 9), pour des motifs légitimes, au traitement des données vous concernant, ainsi que, sans frais, à leur utilisation à des fins de prospection. Ce droit ne s'applique pas lorsque le traitement répond à une obligation légale ou est indispensable à l'exécution du contrat.

13.2 La loi n° 09-08 ne consacre pas de droit général à l'effacement ni de droit à la portabilité. La suppression de compte décrite à l'article 12 est une fonction offerte par le service, distincte de ces droits.

13.3 Comment exercer ces droits. Par écrit, à :

Jyomer SARL AU — Protection des données personnelles À COMPLÉTER : adresse postale complète du siège social À COMPLÉTER : adresse électronique dédiée à l'exercice des droits, ex. donnees@jyvery.com

Toute demande doit être accompagnée d'un justificatif d'identité. Jyvery n'exploite aucun canal de support téléphonique ni de messagerie instantanée : l'adresse ci-dessus est la seule voie d'exercice des droits.

13.4 Réclamation auprès de la CNDP. Vous pouvez à tout moment saisir la Commission Nationale de contrôle de la protection des Données à caractère Personnel :

Site : www.cndp.ma — Numéro économique : 3020.

13.5 Certaines demandes portant sur des données que le produit n'expose pas encore individuellement — notamment un extrait complet des messageries — sont traitées manuellement par le responsable du traitement, dans les délais légaux.

13.6 Changement de numéro de téléphone. Une demande de modification d'un numéro déjà vérifié peut être déposée, accompagnée d'un motif de 500 caractères au plus. Elle est examinée manuellement. Aucun outil d'administration n'existe à ce jour pour instruire ces demandes ; elles s'accumulent et sont traitées à la main. Le délai indicatif annoncé est de vingt (20) jours ouvrables, sans garantie.

À COMPLÉTER : cette demande est aujourd'hui exposée par l'interface de programmation destinée aux applications mobiles ; tant qu'aucun écran ne la propose, elle doit pouvoir être adressée par écrit à l'adresse de l'article 13.3.

Article 14 — Sécurité

14.1 Les mesures effectivement en place sont les suivantes :

  • Chiffrement en transit : toutes les communications passent par HTTPS.
  • Chiffrement au repos : assuré par nos sous-traitants d'hébergement pour l'ensemble de nos bases de données et de nos sauvegardes.
  • Authentification déléguée : pour les clients, les livreurs et les propriétaires de restaurant, le mot de passe est créé et vérifié dans le navigateur par notre prestataire d'authentification et ne transite jamais par les serveurs de Jyvery. Fait exception le mot de passe initial d'un sous-compte de restaurant, que le propriétaire saisit et qui traverse nos serveurs le temps de créer le compte auprès de ce prestataire ; il n'y est ni conservé ni journalisé. Aucun mot de passe n'est stocké par Jyvery.
  • Cloisonnement par règles de sécurité appliquées à nos bases de données : chaque document n'est lisible que par les comptes désignés à l'article 6. Les écritures sensibles — commandes, notes, messages, statut d'un restaurant, moyenne des notes d'un établissement comme d'un livreur — sont interdites aux applications et réservées au serveur. À COMPLÉTER : la garde de champs protégeant la moyenne des notes, le nombre d'avis, le code d'appairage et le numéro de téléphone sur la fiche d'un livreur n'existe qu'à l'état de modification non versionnée du dépôt ; confirmer qu'elle est effectivement déployée en production avant de publier la présente phrase — une modification des règles de sécurité requiert par ailleurs une approbation humaine explicite.
  • Sessions courtes pour les rôles professionnels : 12 heures.
  • Révocation à la reconnexion : la désactivation d'un compte auprès du prestataire d'authentification interdit immédiatement toute nouvelle connexion et invalide les jetons d'actualisation. Une session déjà ouverte, portée par un cookie signé, subsiste en revanche jusqu'à son expiration — 12 heures pour un compte professionnel, 30 jours pour un client.
  • Journaux expurgés : les valeurs identifiées comme des secrets sont supprimées avant écriture (article 3.5).
  • Secrets hors du code source : la clé de signature applicative et les autres secrets d'exploitation sont conservés dans un coffre dédié, distinct du code source ; aucun fichier de clé n'existe en production.
  • Code de remise dérivé cryptographiquement et fourni au seul client, jamais au livreur.
  • Limitation à la saisie : les messages sont limités à 1 000 caractères, les commentaires et les motifs de changement de numéro à 500, le carnet d'adresses à 30 entrées, et aucun champ de téléversement de fichier n'existe.

14.2 Il est expressément précisé que :

  • Jyvery ne revendique aucune certification de sécurité ni aucun audit externe ;
  • la restauration des sauvegardes n'a jamais été testée à ce jour ;
  • aucun dispositif ne peut garantir une sécurité absolue.

14.3 Le responsable du traitement s'engage à conclure un contrat écrit avec chacun de ses sous-traitants, conformément aux exigences de la loi n° 09-08. Voir l'article 7.9.

Article 15 — Mineurs

Le service n'est pas destiné aux personnes de moins de dix-huit (18) ans et ne collecte pas sciemment leurs données. Aucun mécanisme technique de vérification de l'âge n'est mis en œuvre. Le régime applicable à la capacité de contracter en ligne et au consentement des mineurs relève d'une appréciation juridique — À VALIDER PAR CONSEIL.

Article 16 — Mise à jour de la présente déclaration

16.1 La présente déclaration décrit un produit en cours de construction. Elle sera mise à jour à chaque évolution des traitements, notamment lors de :

  • l'obtention du récépissé de la CNDP (articles 2.1 et 2.2) ;
  • l'ajout de la case d'acceptation non pré-cochée et de la mention de collecte sur les formulaires de création de compte (article 5.3) ;
  • l'ouverture d'écrans pour la suppression de compte et pour la demande de changement de numéro (articles 12.1 et 13.6) ;
  • la pagination du balayage d'anonymisation des comptes inactifs (article 10) ;
  • la mise en place du balayage de secours des positions GPS résiduelles (article 8.4) ;
  • l'implémentation de la suppression du jeton de notification à la déconnexion dans les applications (article 9.2) ;
  • la mise en œuvre de la disparition du numéro de téléphone du client de la vue du restaurant et du livreur (articles 6.1 et 6.2) ;
  • la fixation d'une durée de conservation pour la messagerie restaurant ↔ livreur et pour les journaux techniques (article 10) ;
  • tout changement de pays d'hébergement ou de sous-traitant technique (article 7) ;
  • l'ouverture d'un moyen de paiement en ligne, qui introduirait un nouveau destinataire ;
  • la configuration d'un service de calcul d'itinéraire (article 7.6).

16.2 La version en vigueur est celle publiée aux adresses jyvery.com/confidentialite, sell.jyvery.com/confidentialite et rider.jyvery.com/confidentialite. La date de dernière mise à jour figure en tête du document.

16.3 Toute modification substantielle sera portée à la connaissance des utilisateurs par une notification dans le service À VALIDER PAR CONSEIL : modalité et préavis d'information en cas de modification substantielle.

Article 17 — Droit applicable

La présente déclaration est régie par le droit marocain, en particulier la loi n° 09-08 et son décret d'application n° 2-09-165. À VALIDER PAR CONSEIL : loi applicable et juridiction compétente, la position usuelle étant la compétence des tribunaux de Meknès, sous réserve des règles impératives protectrices du consommateur issues de la loi n° 31-08 édictant des mesures de protection du consommateur.

Mention à porter sur les formulaires de collecte

À COMPLÉTER : cette mention et cette case ne figurent aujourd'hui sur aucun des formulaires de création de compte — partenaire, client, livreur. Elles doivent y être ajoutées avant publication, la mention étant exigée sur le support de collecte lui-même par l'article 5-2 de la loi n° 09-08.

Conformément à la loi 09-08, vous disposez d'un droit d'accès, de rectification et d'opposition au traitement de vos données personnelles. Ce traitement a été déclaré à la CNDP sous le n° À COMPLÉTER : numéro de récépissé.

☐ J'ai lu et j'accepte les Conditions de service, notamment la mention relative à la protection des données personnelles.

(la case ne doit jamais être pré-cochée)

Jyvery Vos restaurants, tout simplement Conditions de service Confidentialité