1. Responsable du traitement
Pour les comptes marchands, la sécurité du service et la gestion contractuelle, le responsable du traitement est OPUS PAY — identité juridique à compléter, joignable à contact@opuspay.fr. Les rôles respectifs d’Opus, du marchand et des prestataires de paiement doivent également être précisés dans l’accord de traitement des données conclu avec chaque marchand.
2. Données traitées
- Identité et contact du marchand : nom, société, e-mail et données de connexion.
- Données techniques : adresse IP, appareil, journaux de sécurité et événements d’authentification.
- Données de transaction : identifiant de session, montant, devise, statut, horodatages, banque sélectionnée et références techniques du prestataire.
- Données de règlement du marchand : IBAN ou adresse de wallet, stockés sous forme chiffrée et affichés de manière masquée.
- E-mail du payeur uniquement lorsqu’il choisit de le fournir pour recevoir une confirmation.
Le parcours Open Banking ne demande ni numéro de carte, ni date d’expiration, ni cryptogramme visuel. Opus ne reçoit jamais les identifiants de connexion bancaire du payeur.
3. Finalités et bases légales
4. Destinataires et sous-traitants
Les données sont accessibles aux équipes habilitées d’Opus et, dans la limite de leurs missions, aux prestataires Open Banking, hébergeurs, services d’e-mail, outils de sécurité, relayers de règlement et conseils soumis à confidentialité. Les autorités peuvent recevoir des données lorsqu’un texte l’impose. La liste contractuelle des sous-traitants et leurs localisations devra être publiée avant le lancement Live.
5. Transferts hors Espace économique européen
Lorsqu’un prestataire traite des données hors de l’EEE, Opus met en place le mécanisme requis — décision d’adéquation, clauses contractuelles types et mesures complémentaires si nécessaire — et documente le transfert. Aucun transfert ne doit être présenté comme couvert tant que le prestataire et la garantie correspondante ne sont pas identifiés.
6. Durées de conservation
Les données ne sont conservées que pendant la durée nécessaire à leur finalité, puis archivées lorsque la loi ou la défense d’un droit l’exige. Les factures et pièces comptables peuvent être conservées dix ans. Les preuves contractuelles et transactionnelles suivent les délais légaux applicables. Les sessions et jetons techniques ont une durée courte définie par leur fonction. Le registre de conservation définitif devra être validé avant le passage Live.
7. Vos droits
Selon votre situation, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de vos données, et retirer un consentement à tout moment. Adressez votre demande à contact@opuspay.fr. Une preuve d’identité peut être demandée uniquement si un doute raisonnable subsiste. Vous pouvez également saisir la CNIL.
8. Sécurité et violation de données
Opus applique des mesures de contrôle d’accès, chiffrement, journalisation et cloisonnement des secrets adaptées aux risques. En cas de violation susceptible d’engendrer un risque, les notifications réglementaires sont effectuées dans les délais applicables et les personnes sont informées lorsque le risque est élevé.