Politique de confidentialité — OmraOS

Dernière mise à jour : 26 septembre 2026.

La présente politique explique comment Julaybib Studio (« nous »), éditeur d'OmraOS, traite les données personnelles dans le cadre du Service.

1. Trois rôles distincts

2. Responsable du traitement

Julaybib Studio, nom commercial de Ulrique Luap, entrepreneur individuel (micro-entreprise), SIRET 834 192 569 00020, siège : 5 place du Grand Martroy, 95300 Pontoise. Contact pour toute question relative aux données : omraos.app@gmail.com. Aucun délégué à la protection des données (DPO) n'est désigné à ce jour ; le responsable est joignable à l'adresse ci-dessus. (À réévaluer : un DPO peut devenir recommandé compte tenu du traitement de passeports et de données sensibles à grande échelle.)

3. Données que nous traitons (comptes Agence et visiteurs)

CatégorieExemplesFinalitéBase légale
Identification du comptenom, email, mot de passe (haché)créer et gérer le compteexécution du contrat
Profil agencenom commercial, logo, coordonnées, mentions légales, contrat typefonctionnement du Service, documents générésexécution du contrat
Équipeemails et niveaux d'accès des membres invités, journal d'activité (actions horodatées, à des fins de traçabilité de l'agence)gestion et traçabilité des accèsexécution du contrat / intérêt légitime
Abonnement et facturationplan souscrit, période d'engagement, compteur d'inscriptions, surplus, transactions Stripefacturation, comptabilitéexécution du contrat / obligation légale
Programme apporteurlien de parrainage, agences amenées, compte de versement Stripe relié, registre des commissions et virementsversement des commissions d'apportexécution du contrat
Contenu publiéinformations du mini-site public et de l'annuaire (présentation, offres, photos)publication voulue par l'Agenceexécution du contrat
Données techniqueslogs, adresse IP, appareil, rapports d'erreurssécurité, prévention de la fraude, améliorationintérêt légitime
Notificationsabonnements push (alertes SOS, demandes)délivrer les alertesconsentement

Le mini-site public de l'Agence est, par nature, accessible à tous : les informations que l'Agence choisit d'y publier sont publiques tant qu'elle ne les retire pas.

Nous ne vendons jamais vos données.

4. Questionnaire « Trouver mon agence » (pèlerins visiteurs)

Lorsqu'un pèlerin décrit son projet de voyage sur omraos.app (période, ville de départ, composition du groupe, priorités, budget, prénom, WhatsApp et/ou email), nous traitons ces données en responsable de traitement, pour une seule finalité : le mettre en relation avec des agences vérifiées correspondant à son projet. Exprimer un projet d'Omra pouvant révéler la croyance religieuse (art. 9 RGPD), l'envoi du questionnaire vaut consentement explicite à ce traitement, rappelé au moment de l'envoi.

5. Avis vérifiés (pèlerins auteurs)

Pour la plateforme d'avis (dépôt sur omraos.app/avis via un lien personnel, publication sur la page publique de l'agence concernée et sur omraos.app), nous sommes responsable de traitement :

6. Données des Pèlerins traitées pour le compte des Agences (rappel)

Les données de Pèlerins (identité, passeport, date de naissance, nationalité, liens familiaux, photo d'identité, paiements, documents de voyage, besoin d'assistance éventuel, et le cas échéant géolocalisation lors d'une alerte SOS) sont traitées pour le compte des Agences. La participation à une Omra/Hajj pouvant révéler la croyance religieuse (donnée sensible, art. 9 RGPD), il revient à l'Agence d'en recueillir le consentement explicite. Voir l'Accord de sous-traitance et la mention d'information Pèlerins.

7. Destinataires et sous-traitants

Nous faisons appel à des prestataires techniques agissant sur nos instructions :

PrestataireRôleLocalisation
Supabasebase de données, authentification, stockage, fonctions serveurSociété américano-singapourienne ; données hébergées exclusivement en UE (Irlande, eu-west-1) ; transferts résiduels éventuels (support) encadrés par CCT
Vercelhébergement de l'applicationSociété américaine ; déploiement en UE (Paris, cdg1), diffusion via CDN mondial ; transferts résiduels encadrés par CCT / DPF
Stripepaiements des abonnements et facturation ; encaissement en ligne des paiements des pèlerins pour le compte des Agences via Stripe Connect (option activée par l'Agence) ; versement des commissions d'apporteurUE (Stripe Payments Europe) + transferts encadrés
Anthropic (Claude)lecture automatique des passeports (OCR) et assistants d'aide conversationnelsHors UE (USA), transfert encadré par CCT
Resendenvoi d'emails transactionnels (relances, factures, contrats, invitations)Hors UE (USA), transfert encadré par CCT
Services push navigateur (Google/Apple)acheminement des notificationsHors UE, selon le navigateur

Twilio (WhatsApp) : les rappels WhatsApp automatiques sont envoyés via le compte Twilio souscrit par l'Agence elle-même ; l'Agence est cliente directe de Twilio, et nous transmettons les messages sur son instruction avec ses identifiants, stockés de façon sécurisée. Twilio n'est donc pas notre sous-traitant, mais celui de l'Agence.

Concernant l'usage de l'intelligence artificielle : les contenus transmis à Anthropic via son API servent uniquement à produire la réponse demandée et ne sont pas utilisés par Anthropic pour entraîner ses modèles. Sont transmis, selon la fonction : l'image du passeport pour la lecture automatique (elle n'est conservée ni par nous ni par Anthropic au-delà de la réponse ; seuls les champs extraits sont enregistrés), les questions posées aux assistants, et, pour l'assistant du Portail Pèlerin, les éléments du dossier nécessaires à la réponse (identité, échéances de paiement, état des documents, validité du passeport).

8. Hébergement et transferts hors UE

Les données principales sont hébergées dans l'Union européenne (Supabase, Irlande). Certains sous-traitants (Anthropic pour l'OCR et les assistants, Resend pour les emails, Stripe, services push) peuvent impliquer un transfert hors UE, encadré par les Clauses Contractuelles Types de la Commission européenne et des garanties appropriées.

9. Durées de conservation

10. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment.

Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

11. Cookies et traceurs

Le Service utilise uniquement les cookies et le stockage local strictement nécessaires à son fonctionnement (session, préférences, données mises en cache pour le mode hors-ligne du terrain). Aucun traceur publicitaire ni de mesure d'audience tiers n'est utilisé ; si de tels traceurs étaient ajoutés, un bandeau de consentement serait mis en place.

12. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles : chiffrement en transit (HTTPS), cloisonnement des données par agence (politiques d'accès au niveau base, RLS), gestion des accès, lien de Portail Pèlerin personnel valable pendant la préparation du voyage et jusqu'à 45 jours après le retour, révocable à tout moment par l'agence, secrets stockés hors du code. Les accès d'assistance de notre équipe au compte d'une agence sont journalisés avant leur ouverture dans le journal d'activité de l'agence. Aucun système n'étant infaillible, nous vous invitons à protéger vos identifiants.

13. Modifications

Nous pouvons faire évoluer la présente politique. Les changements substantiels sont portés à votre connaissance par un moyen approprié.

14. Prospection des agences

Nous pouvons écrire aux agences de voyage et aux conciergeries qui organisent des Omra pour leur présenter OmraOS. Nous en sommes responsable de traitement.