Engagement Général de Confidentialité
Marasim garantit la protection stricte de vos données conformément à la loi marocaine 09-08 et aux directives de la CNDP.
Garanties de conformité légale CNDP 09-08 et standards de rétention
Marasim garantit la protection stricte de vos données conformément à la loi marocaine 09-08 et aux directives de la CNDP.
Données d'identité, coordonnées, dates et lieux de mariages, listes d'invités RSVP, et journaux de connexion.
Lorsqu'un service tiers est connecté volontairement, les données peuvent inclure l'identifiant du compte externe, le nom d'utilisateur, les jetons et autorisations OAuth chiffrés, l'état de connexion et de synchronisation, ainsi que le contenu professionnel que son titulaire choisit d'importer ou de gérer.
Les paiements par carte sont sécurisés par les plateformes agréées CMI sans stockage des numéros complets sur nos serveurs.
Mise en relation, authentification OTP WhatsApp, gestion des devis, exécution des Packs Marasim et facturation B2B.
Les données issues des services connectés servent à enrichir la fiche du prestataire, synchroniser son portfolio et ses avis, maintenir ses informations professionnelles et exécuter les actions qu'il demande expressément depuis son tableau de bord.
Marasim s'interdit formellement de vendre, louer ou céder vos données personnelles ou listes d'invités à des tiers publicitaires.
Les échanges avec Meta et Google sont limités aux données et autorisations nécessaires à la connexion choisie par le prestataire ; les données importées ne sont utilisées ni pour la publicité ciblée ni pour le courtage de données.
Désactivation immédiate des profils (Soft-delete), puis purge définitive et irréversible des bases et fichiers au bout de 30 jours.
La déconnexion d'un service tiers ne supprime pas automatiquement les copies déjà importées sur la fiche : elle coupe l'accès futur et supprime les jetons d'autorisation conservés. Le contenu importé peut être supprimé depuis les outils de gestion de la fiche ou sur demande à privacy@marasim.ma, selon le délai de purge ci-dessus.
Accès, rectification et suppression sur simple demande à : privacy@marasim.ma.
Le prestataire peut retirer l'autorisation Instagram ou Google depuis les intégrations Marasim ou les réglages du fournisseur à tout moment, sans remettre en cause la licéité des traitements effectués avant ce retrait.
Marasim utilise une infrastructure cloud sécurisée pour fournir le service : la base de données et l'identité sont déployées dans une région précise de l'Union européenne (Francfort, Paris ou Irlande), et les fichiers, documents et contrats sont conservés dans des compartiments Cloudflare R2 soumis à la restriction juridictionnelle UE.
Les données sont chiffrées en transit par SSL/TLS, les objets R2 sont automatiquement chiffrés au repos, et les documents privés sont isolés avec des politiques Row Level Security (RLS).
Les jetons OAuth des services connectés sont conservés sous forme chiffrée. Marasim ne reçoit ni ne stocke le mot de passe Instagram ou Google du prestataire.
Utilisation de témoins techniques essentiels à la navigation, à la langue et à la sécurité de session.
L'approbation de la déclaration ou de l'autorisation du traitement sous-jacent par la CNDP, puis la demande de transfert à l'étranger au moyen du formulaire F-118, sont des conditions de mise en production du traitement de données personnelles. Les numéros de récépissé ou d'autorisation seront publiés ici après leur délivrance ; le présent texte ne prétend pas qu'ils ont déjà été obtenus.
Marasim choisit l'Irlande (eu-west-1) comme région d'envoi Resend. Resend indique toutefois que les données de compte, métadonnées d'e-mail, journaux et enregistrements API restent stockés aux États-Unis quelle que soit la région d'envoi. Ce transfert est encadré par le DPA et les clauses contractuelles types (SCC) du prestataire et doit être déclaré explicitement dans le dossier F-118.
Les connexions et synchronisations de comptes peuvent transiter par l'infrastructure de Meta et de Google hors du Maroc selon le service choisi. Ces flux, destinataires et pays concernés doivent figurer dans la déclaration du traitement et le dossier de transfert F-118 avant leur activation en production.
Les DPA et clauses contractuelles applicables de Supabase, Cloudflare, Resend et des fournisseurs d'intégrations activés doivent être conclus avant le lancement.