Déclaration de confidentialité
Cette déclaration explique quelles données à caractère personnel sont traitées via Passavo, à quelles fins, sur quelle base légale et pendant combien de temps. Elle est écrite pour être lue : là où nous promettons quelque chose, un délai ou un nom l'accompagne.
Version du 24 septembre 2026
1. Qui nous sommes
Passavo est un service de Fades Management EOOD, dont le siège social est établi à Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije. Notre adresse de correspondance est Bansko, Bulgarije.
Numéro d'entreprise : 208607050. Numéro de TVA : BG208607050.
Pour tout ce qui touche aux données à caractère personnel, écrivez à info@fades.tech. C'est un humain qui répond, pas un formulaire.
Nous n'avons pas désigné de délégué à la protection des données : ce n'est pas obligatoire pour une entreprise de notre taille avec ce type de traitements (art. 37 RGPD). L'adresse ci-dessus est le point de contact direct.
2. Deux rôles : responsable et sous-traitant
Sous le RGPD, nous portons deux casquettes à la fois, et il est important pour vous de savoir laquelle des deux.
- Nous sommes RESPONSABLE DU TRAITEMENT pour les données de nos propres clients : l'organisation qui prend un abonnement, les personnes qui se connectent en son nom, la facturation, les échanges avec l'assistance et la visite de ce site. Nous en déterminons nous-mêmes la finalité et les moyens. Pour cette partie-là, cette déclaration dit tout.
- Nous sommes SOUS-TRAITANT pour les données des visiteurs et des acheteurs : nom, adresse e-mail, commandes, billets, scans à l'entrée et numéros de cartes de tarif solidaire. Ces données appartiennent à l'organisation qui organise l'événement ; c'est elle qui détermine pourquoi elles sont collectées et combien de temps elles restent. Nous ne les traitons que sur son ordre, conformément au contrat de sous-traitance.
En pratique : si vous achetez un billet, c'est l'organisateur de cet événement qui est votre interlocuteur pour un accès ou une suppression, et non nous. Si vous nous trouvez d'abord, nous portons votre demande jusqu'à lui — nous ne vous laissons pas errer.
3. Quelles données nous traitons
D'un client (l'organisation et ses collaborateurs) :
- nom, adresse e-mail, numéro de téléphone et la langue dans laquelle vous travaillez ;
- le nom, l'adresse, le pays et le numéro de TVA de l'organisation ;
- les données de connexion : votre mot de passe est stocké sous forme hachée et nous est illisible ;
- les données de facturation et le statut de paiement de votre abonnement ;
- ce que vous faites dans le système, dans la mesure où cela est journalisé : connexions, modifications de tarifs et de billets, et ventes à la caisse.
D'un visiteur ou d'un acheteur (pour le compte de l'organisation) :
- nom et adresse e-mail, et ce que l'organisation ajoute elle-même au formulaire de commande ;
- la commande : quels billets, quel créneau horaire, le montant et le statut de paiement ;
- le billet lui-même et le moment où il a été scanné à l'entrée ;
- le numéro d'une carte de tarif solidaire lorsqu'elle est utilisée.
Technique :
- l'adresse IP et l'heure d'une requête, dans les journaux du serveur ;
- les messages d'erreur, avec les données nécessaires pour pouvoir corriger l'erreur.
Les données de paiement, nous ne les traitons PAS. Les numéros de carte, les numéros de compte et tout ce qui relève d'un paiement vont directement au prestataire de paiement que l'organisation a connecté elle-même. Nous voyons seulement si un paiement a abouti et quel montant était en jeu.
4. À quelles fins, et sur quelle base
Chaque traitement a une finalité et une base légale tirée de l'article 6 du RGPD. Les voici côte à côte.
- Fournir votre abonnement, gérer votre compte et répondre à vos questions : nécessaire à l'exécution du contrat (art. 6.1.b).
- Traiter les commandes, les billets et les scans pour une organisation : nécessaire à l'exécution du contrat entre cette organisation et son visiteur ; nous le faisons en tant que sous-traitant, sur son ordre.
- La facturation et la tenue de notre comptabilité : obligation légale (art. 6.1.c).
- Conserver le journal de caisse signé pour les clients allemands : obligation légale découlant de la Kassensicherungsverordnung allemande.
- Sécuriser la plateforme, empêcher les abus et la fraude, tenir des journaux et analyser les pannes : intérêt légitime (art. 6.1.f). Notre intérêt, c'est un système qui continue de tourner et qui ne se fait pas pirater ; nous le mettons en balance avec votre vie privée en ne journalisant pas plus que nécessaire et en conservant les journaux peu de temps.
- Placer votre billet comme carte dans Apple Wallet ou Google Wallet : uniquement lorsque vous appuyez vous-même sur ce bouton (art. 6.1.a, consentement).
- Vous tenir informé des modifications du service lui-même : intérêt légitime. Nous n'envoyons des e-mails commerciaux qu'avec votre consentement, et chaque e-mail contient un lien de désinscription.
Nous ne vendons vos données à personne, et nous ne les utilisons pas pour établir des profils ni pour prendre des décisions automatisées à votre sujet.
5. Combien de temps nous les conservons
Un délai de conservation doit avoir une raison. Elle est indiquée à chaque fois ci-dessous.
- Factures et pièces comptables : 10 ans. C'est le délai prévu par la loi comptable bulgare, qui nous est applicable. Pour une organisation soumise à la comptabilité en Belgique, le délai est de 7 ans pour ses propres pièces.
- Commandes, billets et scans d'une organisation : tant que cette organisation est cliente, plus le délai qu'elle indique elle-même dans sa propre déclaration de confidentialité. C'est elle qui le détermine, pas nous. Si elle résilie, c'est la règle ci-dessous qui s'applique.
- Données d'une organisation après la fin de l'abonnement : 30 jours pour exporter, ensuite nous les supprimons. Ce que nous devons légalement conserver (les factures) reste en place jusqu'à l'expiration du délai comptable.
- Un compte qui est clôturé : 30 jours, pour qu'une erreur puisse encore être réparée.
- Journaux du serveur et messages d'erreur : 90 jours.
- Messages d'assistance : 2 ans, pour pouvoir rouvrir un ancien dossier lorsque la même question revient.
À l'expiration, les données sont supprimées ou rendues anonymes. Rendre anonyme signifie chez nous que ce qui subsiste — par exemple le nombre de billets vendus par soirée — n'est plus rattachable à une personne.
6. Avec qui nous partageons des données
Nous faisons appel à des fournisseurs qui traitent des données sur notre ordre. Un contrat de sous-traitance est conclu avec chacun d'eux. Voici la liste complète :
- Contabo GmbH (DE) — serveurs et sauvegardes, dans un centre de données en Allemagne
- Wattify B.V. (BE) — l'envoi et la réception de nos e-mails
- Mollie B.V. (NL) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
- Stripe Payments Europe Ltd. (IE) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
- Payconiq International S.A. (LU) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
- Apple Inc. (US) — le billet sous forme de carte dans Apple Wallet (uniquement lorsque cela s'applique)
- Google Ireland Ltd. (IE) — le billet sous forme de carte dans Google Wallet (uniquement lorsque cela s'applique)
- publiq vzw (BE) — le tarif solidaire : contrôle du numéro de carte et enregistrement de la vente (uniquement lorsque cela s'applique)
- fiskaly GmbH (DE) — la signature légalement obligatoire du journal de caisse pour les clients allemands (uniquement lorsque cela s'applique)
- Apple Inc. / Google Ireland Ltd. (US/IE) — la diffusion et les mises à jour de l'application de scan (uniquement lorsque cela s'applique)
Par ailleurs, nous transmettons des données lorsque la loi nous y oblige : à une administration fiscale, à une autorité de contrôle ou à un tribunal. Cela ne se fait pas en douce — nous vous en informons, sauf si cela nous est expressément interdit.
Pour le reste, personne ne regarde par-dessus l'épaule. Nous ne vendons pas de données et nous ne les transmettons ni à des annonceurs ni à des courtiers en données.
7. Transferts en dehors de l'Espace économique européen
Nos serveurs se trouvent dans l'Union européenne, et les données y restent. À trois endroits, un transfert hors EEE peut malgré tout avoir lieu, et à chaque fois uniquement lorsque vous ou l'organisation le choisissez.
- Si vous placez un billet comme carte dans Apple Wallet, cela passe par Apple Inc. (États-Unis). Apple est certifiée sous l'EU-US Data Privacy Framework, la décision d'adéquation de la Commission européenne.
- Si vous placez un billet dans Google Wallet, cela passe par Google Ireland Ltd. (Irlande), qui s'appuie pour une partie de ses traitements sur les clauses contractuelles types de la Commission européenne.
- Si une organisation utilise Stripe comme prestataire de paiement, cela passe par Stripe Payments Europe Ltd. (Irlande), avec transfert vers les États-Unis sous l'EU-US Data Privacy Framework.
Nous diffusons l'application de scan via l'App Store et Google Play. Ce que ces boutiques conservent à propos d'un téléchargement relève de leur propre responsabilité et non de notre ordre.
Vous souhaitez consulter les clauses contractuelles types conclues avec un sous-traitant ? Écrivez alors à info@fades.tech.
8. Vos droits
Le RGPD vous donne une série de droits. Ils s'appliquent tous, et vous n'avez pas à les motiver.
- ACCÈS : savoir quelles données nous détenons sur vous, et en recevoir une copie.
- RECTIFICATION : faire corriger ce qui est inexact.
- EFFACEMENT : faire effacer vos données, sauf ce que nous devons légalement conserver.
- LIMITATION : faire suspendre temporairement le traitement, par exemple le temps d'une contestation.
- PORTABILITÉ : recevoir vos données dans un format de fichier courant, pour les utiliser ailleurs.
- OPPOSITION : vous opposer à un traitement qui repose sur notre intérêt légitime.
- RETRAIT DU CONSENTEMENT : là où nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment. Ce qui a été fait auparavant reste valable.
Écrivez à info@fades.tech. Nous répondons dans le mois ; si votre demande est complexe, nous pouvons prolonger ce délai de deux mois et nous vous le disons à l'avance. Pour éviter de communiquer des données à la mauvaise personne, nous pouvons vous demander de vous identifier — jamais plus que nécessaire.
S'il s'agit de données que nous conservons en tant que SOUS-TRAITANT pour une organisation — votre billet, votre commande, votre scan — nous transmettons votre demande à cette organisation, car c'est elle qui décide. Nous vous faisons savoir à qui.
9. Introduire une réclamation
Vous n'êtes pas satisfait de la manière dont nous traitons vos données ? Dites-le-nous d'abord : la plupart des choses se règlent plus vite qu'une procédure ne dure.
Vous pouvez aussi introduire directement une réclamation auprès d'une autorité de contrôle, et ce droit ne dépend pas de notre avis (art. 77 RGPD).
- Notre autorité chef de file, parce que notre établissement principal se situe en Bulgarie : Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
- Si vous habitez en Belgique, vous pouvez aussi vous y adresser : Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be
Si vous habitez dans un autre État membre, vous pouvez frapper à la porte de l'autorité de contrôle de votre pays.
10. Cookies
Nous n'utilisons que des cookies fonctionnels. Il n'y a sur ce site aucun cookie d'analyse, de publicité ou de pistage, et nous ne chargeons aucun script tiers susceptible de vous suivre — même les polices de caractères se trouvent sur notre propre serveur.
- Un cookie de session, pour que vous restiez connecté et que votre panier ne disparaisse pas entre deux pages.
- Un cookie contenant un jeton CSRF, qui empêche un autre site d'envoyer un formulaire en votre nom.
- Si vous restez connecté, un cookie distinct s'en charge ; il disparaît à la déconnexion.
Votre choix de langue, nous ne le conservons pas dans un cookie : il figure dans l'adresse de la page elle-même. Un lien est donc toujours partageable dans la langue dans laquelle vous l'avez copié.
Les cookies fonctionnels ne requièrent pas de consentement, et c'est pourquoi il n'y a pas non plus de bandeau cookies. Ce n'est pas un oubli.
11. Sécurité
Ce que nous faisons concrètement :
- tout le trafic vers et depuis la plateforme passe par HTTPS ;
- les mots de passe sont hachés, et les données sensibles comme les clés d'un prestataire de paiement sont chiffrées dans la base de données ;
- qui peut voir quoi se détermine par rôle, et chaque requête est liée à l'organisation à laquelle vous appartenez ;
- le journal de caisse est en ajout seul : une vente enregistrée ne peut plus être modifiée ni retirée après coup, seulement corrigée par une nouvelle ligne ;
- il y a des sauvegardes quotidiennes, et nous testons si elles sont restaurables ;
- nous suivons les mises à jour du système et des composants sur lesquels il tourne.
Aucun système n'est inviolable. Si quelque chose tourne malgré tout mal avec des données à caractère personnel, nous informons l'organisation concernée dans les 48 heures suivant le constat, et l'autorité de contrôle dans le délai légal.
12. Modifications de cette déclaration
Si le service change, ce texte change avec lui. La date de version en haut de page indique quelle version vous lisez.
Si la modification compte pour vous — un nouveau sous-traitant, un délai de conservation plus long, une nouvelle finalité — nous en informons au préalable par e-mail les organisations qui sont clientes. Les petites améliorations de formulation, nous les faisons sans annonce.
Nous conservons les versions antérieures, pour que vous puissiez vérifier ce qui était écrit au moment où vous avez marqué votre accord. Demandez-les via info@fades.tech.
Les autres textes juridiques
Des questions sur ce texte ? Écrivez-nous à info@passavo.eu