1. Qui sommes-nous ?
OmraDesk est une plateforme SaaS destinée aux agences de voyage Omra et Hajj pour gérer leur back-office (offres, dossiers pèlerins, paiements, documents, communications). L'éditeur du service est OmraDesk — coordonnées ci-dessous.
Cette politique s'applique au site www.omradesk.com et à toutes les surfaces (sous-domaines) opérées par OmraDesk pour ses clients (agences de voyage, appelées « tenants »).
2. Quelles données collectons-nous ?
Données des agents des agences (utilisateurs OmraDesk)
- Nom, prénom, adresse email professionnelle, téléphone
- Adresse IP, user agent, timestamps de connexion (logs sécurité)
- Actions dans le back-office (audit trail réglementaire)
Données des pèlerins (clients finaux des agences)
- Identité : nom, prénom, date de naissance, nationalité
- Coordonnées : téléphone (mobile), email, adresse postale
- Documents de voyage : passeport, photo d'identité, justificatifs (uploadés par l'agence ou le pèlerin lui-même via le portail sécurisé)
- Contacts d'urgence : nom, téléphone, relation familiale
- Historique dossier : statut, paiements versés, communications envoyées
Données via WhatsApp Business API
OmraDesk envoie des messages WhatsApp aux pèlerins de la part des agences via l'API WhatsApp Business de Meta Platforms Inc. Nous stockons :
- Le numéro WhatsApp du pèlerin
- Le contenu et le statut (envoyé, livré, lu) des messages
- Les messages entrants du pèlerin en réponse
Meta reçoit ces informations en tant que sous-traitant technique. Ses conditions : WhatsApp Business Policy.
3. Pourquoi collectons-nous ces données ?
- Fournir le service : gérer les dossiers pèlerins (obligation légale de l'agence envers ses clients)
- Communiquer : notifications transactionnelles (dossier validé, rappels départ, documents manquants)
- Sécurité : logs d'audit, détection d'anomalies (obligation légale, base RGPD art. 6.1.f)
- Amélioration produit : statistiques agrégées anonymes sur l'usage
4. Combien de temps conservons-nous vos données ?
- Dossiers pèlerins : conservés pendant toute la relation avec l'agence, puis 10 ans (obligation comptable tunisienne / KYC)
- Messages WhatsApp : 90 jours puis anonymisés/agrégés
- Logs de connexion : 12 mois glissants
- Comptes agents : jusqu'à désactivation par l'admin de l'agence, puis 30 jours avant purge
5. Avec qui partageons-nous vos données ?
OmraDesk utilise des sous-traitants techniques (hébergeurs et fournisseurs) qui traitent des données pour notre compte, uniquement dans le cadre du service :
- Vercel Inc. (USA) — hébergement applicatif
- Supabase Inc. (USA/EU) — base de données et stockage de fichiers (documents pèlerins)
- Meta Platforms Inc. (USA) — WhatsApp Business API pour les messages
- Resend Inc. (USA) — envoi d'emails transactionnels
- Anthropic PBC (USA) — assistant IA (uniquement les questions posées, jamais les données clients directement)
- Google LLC / Cloud (USA/EU) — Places API pour la recherche d'hôtels, génération d'images IA
- DocRaptor (USA) — génération PDF (contrats, reçus, badges)
Ces transferts hors UE sont couverts par les Clauses Contractuelles Types de la Commission européenne quand applicable.
Nous ne vendons pas vos données à des tiers.
6. Vos droits
Conformément au RGPD (UE) et à la loi tunisienne, vous avez :
- Droit d'accès : obtenir la copie de vos données
- Droit de rectification : corriger des données inexactes
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données, sous réserve des obligations légales de conservation de l'agence de voyage
- Droit d'opposition : refuser certains traitements (marketing, notifications WhatsApp par ex.)
- Droit à la portabilité : recevoir vos données dans un format structuré
- Droit de réclamation : auprès de la CNPD tunisienne ou d'une autorité de contrôle EU
Pour exercer ces droits, contactez-nous à privacy@omradesk.com avec une preuve d'identité. Nous répondons sous 30 jours.
Se désinscrire de WhatsApp : réponds STOP à n'importe quel message WhatsApp reçu de la part de ton agence via OmraDesk. Ton numéro sera immédiatement placé en opt-out.
7. Sécurité
- Chiffrement TLS 1.2+ pour toutes les communications réseau
- Chiffrement AES-256-GCM des credentials tenant
- Cloisonnement multi-tenant strict par identifiant (aucune donnée d'une agence n'est jamais visible par une autre)
- Journaux d'audit exhaustifs sur les actions sensibles
- Sauvegardes quotidiennes chiffrées, rétention 30 jours (Supabase)
8. Cookies
OmraDesk utilise uniquement des cookies techniques :
- Cookie de session (authentification, expire à la déconnexion)
- Cookie de préférences (langue, thème — conservés 12 mois)
- Cookies analytics anonymes via Vercel Analytics (agrégés, pas de tracking individuel)
Aucun cookie publicitaire ou de tracking tiers.
9. Contact
Pour toute question sur cette politique ou l'exercice de vos droits :
10. Modifications
Cette politique peut évoluer. Toute modification substantielle sera notifiée par email aux administrateurs des tenants au moins 30 jours avant application. Le simple correctif rédactionnel ne nécessite pas notification. La date en haut de cette page indique la dernière version.