Politique de Protection des Données Personnelles — Mobupay

Version : 3.0 Date : 8 avril 2026 Dernière mise à jour : 4 mai 2026


Préambule

La présente Politique de Protection des Données Personnelles (ci-après la « Politique ») décrit les conditions dans lesquelles SPIRIT SAS (ci-après « Mobupay »), société par actions simplifiée au capital de 300 000 XPF, immatriculée au RCS de Nouméa sous le numéro 1 630 250 et commercialisant la solution de paiement sous la marque « Mobupay », collecte, traite, conserve et protège les données personnelles des utilisateurs de ses services.

Mobupay agit en qualité d'agent de l'établissement de monnaie électronique eZyness. Dans ce cadre, certains traitements sont réalisés conjointement avec eZyness ou pour le compte d'eZyness.

Conformément à la loi Informatique et Libertés du 6 janvier 1978 (loi n°78-17 modifiée), au Règlement Général sur la Protection des Données (RGPD, Règlement (UE) 2016/679 du 27 avril 2016) étendu à la Nouvelle-Calédonie par l'ordonnance n°2018-1125 du 12 décembre 2018 et applicable à compter du 1er juin 2019, ainsi qu'au décret n°2019-536 du 29 mai 2019 pris pour application de ladite loi, Mobupay s'engage à protéger les données personnelles de ses utilisateurs.


1. Responsable du traitement

SPIRIT SAS (commercialisant la solution sous la marque « Mobupay »)

Délégué à la Protection des Données (DPO) : - SARL DPO EXPERTISE - Par voie électronique : dpo@mobupay.nc (les demandes reçues à cette adresse sont relayées au DPO externalisé SARL DPO EXPERTISE, dont le contact direct est dpoexpertise@dpo.nc) - Par courrier postal : DPO EXPERTISE SARL — 19 avenue Foch — BP 8717 — 98807 Nouméa Cedex

Mobupay (SPIRIT SAS) est responsable du traitement pour les données collectées et traitées dans le cadre de la fourniture de ses propres services (gestion des comptes utilisateurs et marchands, support, amélioration du service, analytics).


2. Co-responsable et sous-traitance

2.1 Co-responsabilité avec eZyness

Pour les traitements liés à l'exécution des services de paiement, à la vérification d'identité (KYC/KYB) et à la conformité réglementaire en matière de lutte contre le blanchiment et le financement du terrorisme (LCB-FT), Mobupay et eZyness agissent en qualité de co-responsables du traitement au sens de l'article 26 du RGPD.

eZyness, SAS au capital de 14 702 520 EUR

eZyness est responsable du traitement pour les données traitées dans le cadre de :

2.2 Sous-traitance

Mobupay agit également en qualité de sous-traitant d'eZyness pour certains traitements opérationnels liés aux services de paiement, conformément à un contrat de sous-traitance au sens de l'article 28 du RGPD.


3. Données collectées et finalités

3.1 Utilisateurs (clients finaux)

Donnée Finalité Base juridique
Email Fourniture du service, envoi de reçus de paiement et notifications transactionnelles Exécution du contrat (Art. 6.1.b)
Nom, prénom Identification dans le cadre des transactions de paiement Exécution du contrat (Art. 6.1.b)
Données de carte bancaire Exécution des paiements par carte — collectées exclusivement par Monext via un widget iframe sécurisé, jamais stockées ni traitées par Mobupay Exécution du contrat (Art. 6.1.b)
Tokens de carte (4 derniers chiffres, marque, date d'expiration) Affichage des moyens de paiement enregistrés, facilitation des paiements ultérieurs Exécution du contrat (Art. 6.1.b)
Historique de transactions Exécution du service, obligations légales de conservation, gestion des litiges Exécution du contrat (Art. 6.1.b) / Obligation légale (Art. 6.1.c)
Données de connexion (adresse IP, user agent) Sécurité, prévention de la fraude, détection des anomalies Intérêt légitime (Art. 6.1.f)
Données de navigation anonymisées Amélioration du service, analytics comportementales agrégées Consentement (Art. 6.1.a)

3.2 Marchands

Donnée Finalité Base juridique
Identité du représentant légal (nom, prénom, date de naissance, nationalité) Vérification d'identité (KYC/KYB), conformité réglementaire Obligation légale (Art. 6.1.c)
Identité des bénéficiaires effectifs Vérification d'identité (KYC/KYB), conformité LCB-FT Obligation légale (Art. 6.1.c)
Documents d'identité et justificatifs (pièce d'identité, Kbis, statuts, justificatif de domicile) Vérification d'identité (KYB), conformité réglementaire Obligation légale (Art. 6.1.c)
Coordonnées de l'entreprise (adresse, téléphone, email) Fourniture du service, communication Exécution du contrat (Art. 6.1.b)
Coordonnées bancaires (IBAN, BIC) Exécution des virements (payouts) vers le compte bancaire du marchand Exécution du contrat (Art. 6.1.b)
Données financières (transactions, commissions, relevés, soldes) Exécution du service, reporting, obligations comptables et fiscales Exécution du contrat (Art. 6.1.b) / Obligation légale (Art. 6.1.c)
Données d'usage du tableau de bord Amélioration du service et de l'expérience utilisateur Intérêt légitime (Art. 6.1.f)

3.3 Administrateurs Mobupay

Donnée Finalité Base juridique
Identité et email professionnel Gestion interne, attribution des accès Exécution du contrat de travail (Art. 6.1.b)
Logs d'actions (horodatage, type d'action, cible) Audit, traçabilité, sécurité des opérations Obligation légale (Art. 6.1.c) / Intérêt légitime (Art. 6.1.f)

4. Bases juridiques des traitements

Les traitements de données personnelles effectués par Mobupay reposent sur les bases juridiques suivantes :


5. Destinataires des données

5.1 Liste exhaustive des sous-traitants

Mobupay fait appel aux sous-traitants suivants pour la fourniture de ses services. Chaque sous-traitant est lié par un contrat de sous-traitance conforme à l'article 28 du RGPD, garantissant un niveau de protection adéquat des données personnelles. La chaîne de sous-traitance est documentée, notifiée aux personnes concernées et conforme à l'article 28.4 du RGPD.

Sous-traitant Rôle Localisation Catégories de données transmises
eZyness (filiale de La Banque Postale, agréé EME par l'ACPR) Co-responsable du traitement pour les services de paiement : tenue des comptes de paiement, ouverture/clôture de comptes, virements, contrôle KYC/KYB, conformité LCB-FT Paris, France Identité du représentant légal et des bénéficiaires effectifs (nom, prénom, date et lieu de naissance, nationalité), documents d'identité et justificatifs (pièce d'identité, Kbis, statuts, justificatif de domicile, RIB), données de l'entité (raison sociale, RCS, capital, adresse, activité), coordonnées bancaires (IBAN/BIC du compte de reversement), historique transactionnel (montants, dates, contreparties), données de connexion
Skaleet SAS (sous-traitant ultérieur d'eZyness, plateforme core banking en marque blanche) Hébergement et exécution technique des opérations bancaires d'eZyness (tenue de compte, comptabilité, calcul d'intérêts, KYC). Mobupay invoque les APIs Skaleet pour le compte d'eZyness France (Paris, hébergement UE) Mêmes données que celles transmises à eZyness (Skaleet est le moteur technique d'eZyness — chaîne de sous-traitance)
Monext SA (Payline) Acquéreur carte certifié PCI-DSS Niveau 1 pour les paiements à distance sécurisés (VADS / VAD-S). Collecte des données de carte via widget iframe, tokenisation, authentification 3D Secure, traitement des autorisations France (Aix-en-Provence) Données de carte bancaire (numéro PAN, date d'expiration, cryptogramme visuel) — collectées directement par le widget Monext, jamais transmises ni stockées par Mobupay ; nom et prénom du Payeur ; montant et référence de la transaction ; données techniques de la session (adresse IP, user agent) pour 3DS et anti-fraude
Nepting SAS (à partir de la v1) Acquéreur carte certifié PCI-DSS pour les paiements en proximité (POS / paiement physique en magasin) France Données de carte bancaire collectées via terminal physique (jamais transmises ni stockées par Mobupay) ; identifiant marchand (MID) ; montant et référence de la transaction ; horodatage
OVHcloud (OVH Groupe SA) Hébergement intégral de l'infrastructure technique : serveurs applicatifs, base de données PostgreSQL gérée, load balancer, terminaison TLS, WAF / anti-DDoS (OVH Edge Security), CDN France (région GRA, Gravelines), Union Européenne L'intégralité des données applicatives stockées ou transitant par les serveurs Mobupay : données de comptes utilisateurs et marchands, documents KYC/KYB chiffrés au repos (AES-256-GCM), historique des transactions, logs applicatifs, données de session — Mobupay reste seul responsable des chiffrements ; OVHcloud n'a pas accès aux données en clair
Google Workspace (Google LLC) Envoi d'emails transactionnels via SMTP relay (reçus de paiement, notifications de compte, alertes de sécurité, emails de support) Union Européenne (région UE sélectionnée) Adresse email du destinataire, contenu de l'email transactionnel (montant, référence, date de transaction, lien vers le reçu)
SARL DPO EXPERTISE Délégué à la Protection des Données externalisé — traitement des demandes d'exercice des droits, conseil sur la conformité RGPD Nouméa, Nouvelle-Calédonie Identité du demandeur (nom, prénom, copie de la pièce d'identité), nature de la demande RGPD, données nécessaires à l'instruction de la demande

5.2 Sous-traitants ultérieurs

Conformément à l'article 28.4 du RGPD, certains sous-traitants de Mobupay peuvent recourir à leurs propres sous-traitants ultérieurs, dans le respect des obligations contractuelles :

Mobupay est informée de toute modification de cette chaîne et peut s'y opposer dans les conditions prévues par les contrats de sous-traitance.

5.3 Autorités compétentes

Les données KYC/KYB et les données transactionnelles peuvent être transmises aux autorités compétentes dans le cadre de :

5.4 Accès interne

L'accès aux données personnelles au sein de Mobupay est strictement limité aux employés habilités, dans le cadre de leurs missions et selon le principe du moindre privilège.

Les documents KYC/KYB sont chiffrés en AES-256-GCM au repos et ne sont accessibles qu'aux :

Tout accès aux données personnelles fait l'objet d'une journalisation dans les logs d'audit.


6. Transferts internationaux de données

L'intégralité de l'infrastructure technique de Mobupay (serveurs, base de données, services de protection réseau, terminaison TLS, CDN) est hébergée chez OVHcloud, sur le territoire de l'Union Européenne (datacenter de Gravelines, France). Aucune donnée personnelle n'est transférée hors de l'Union Européenne à des fins d'hébergement, de traitement applicatif, de protection réseau ou de distribution de contenu.

Destinataire Localisation Mécanisme de transfert
eZyness France Pas de transfert hors UE
Skaleet SAS France (hébergement UE) Pas de transfert hors UE
Monext SA France Pas de transfert hors UE
Nepting SAS (à partir de la v1) France Pas de transfert hors UE
OVHcloud France (région GRA), Union Européenne Pas de transfert hors UE
Google Workspace Union Européenne Pas de transfert hors UE (région UE sélectionnée)
SARL DPO EXPERTISE Nouvelle-Calédonie (territoire français) Application des règles françaises et européennes en matière de protection des données

À titre exceptionnel, certaines données personnelles peuvent être transférées hors de l'Union Européenne dans les cas suivants, encadrés par les articles 44 à 49 du RGPD :

Mobupay veille à ce que tout transfert international de données soit réalisé dans le respect des articles 44 à 49 du RGPD et offre un niveau de protection équivalent à celui garanti au sein de l'Union Européenne.


7. Sécurité des données

Mobupay met en œuvre les mesures techniques et organisationnelles suivantes pour garantir la sécurité des données personnelles :

7.1 Chiffrement

7.2 Données de carte bancaire

Les données de carte bancaire (numéro complet, CVV, date d'expiration complète) ne sont jamais stockées, traitées ni transitent par les serveurs de Mobupay. Elles sont collectées exclusivement par le widget Monext (iframe sécurisé) dans un environnement certifié PCI-DSS Niveau 1.

Mobupay ne conserve que des tokens de référence (4 derniers chiffres, marque de la carte, date d'expiration) permettant l'affichage des moyens de paiement enregistrés.

7.3 Contrôle d'accès

7.4 Sécurité de l'infrastructure

7.5 Gestion des incidents

En cas de violation de données personnelles, Mobupay s'engage à :


8. Durées de conservation

Les données personnelles sont conservées pour la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, sous réserve des obligations légales de conservation.

Catégorie de données Durée de conservation Base légale
Documents KYC/KYB 5 ans après la clôture du compte Obligations LCB-FT (Art. L. 561-12 du Code monétaire et financier)
Données de transactions 10 ans à compter de l'exécution de la transaction Obligations fiscales et comptables (Art. L. 123-22 du Code de commerce)
Factures et pièces comptables 10 ans Code de commerce (Art. L. 123-22)
Logs de connexion (adresse IP, horodatage) 1 an LCEN (Loi pour la confiance dans l'économie numérique, Art. 6-II)
Cookies analytics 13 mois maximum Recommandations CNIL
Données de contact à des fins marketing Jusqu'au retrait du consentement RGPD (Art. 7)
Données personnelles de comptes inactifs Anonymisation après 5 ans d'inactivité Intérêt légitime, proportionnalité

À l'expiration des durées de conservation, les données personnelles sont soit supprimées de manière sécurisée, soit anonymisées de manière irréversible.

Les données financières soumises à des obligations légales de conservation ne peuvent pas faire l'objet d'un effacement complet ; elles sont anonymisées de manière à ne plus permettre l'identification des personnes concernées, tout en préservant les obligations comptables et fiscales.


9. Traitement anonymisé à des fins d'analyse

Mobupay peut être amené à traiter des données rendues anonymes de manière irréversible à des fins :

Ces traitements portent exclusivement sur des données qui ne permettent plus, directement ou indirectement, d'identifier une personne physique. Les techniques d'anonymisation employées garantissent le caractère irréversible de la transformation.

Conformément au considérant 26 du RGPD, les données anonymisées ne constituent pas des données à caractère personnel et ne sont donc pas soumises aux dispositions du RGPD.


10. Droits des personnes concernées

Conformément au RGPD, toute personne dont les données personnelles sont traitées par Mobupay dispose des droits suivants :

Droit Article RGPD Description
Droit d'accès Art. 15 Obtenir la confirmation que des données personnelles sont traitées et en obtenir une copie
Droit de rectification Art. 16 Faire corriger des données personnelles inexactes ou incomplètes
Droit à l'effacement Art. 17 Obtenir la suppression des données personnelles, sous réserve des obligations légales de conservation
Droit à la limitation du traitement Art. 18 Obtenir la limitation du traitement dans certaines circonstances
Droit à la portabilité Art. 20 Recevoir les données personnelles dans un format structuré, couramment utilisé et lisible par machine
Droit d'opposition Art. 21 S'opposer au traitement des données personnelles fondé sur l'intérêt légitime
Droit de retirer le consentement Art. 7 Retirer à tout moment le consentement préalablement donné, sans que cela ne remette en cause la licéité du traitement effectué avant le retrait

10.1 Exercice des droits

Pour exercer vos droits, ou pour toute question relative au traitement de vos données personnelles, adressez votre demande au Délégué à la Protection des Données (DPO), la SARL DPO EXPERTISE :

Toute demande doit être accompagnée d'une copie d'un justificatif d'identité valide. Mobupay s'engage à répondre dans un délai d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux (2) mois supplémentaires en cas de complexité ou de nombre élevé de demandes, sous réserve d'en informer la personne concernée.

En cas d'exercice du droit d'opposition, Mobupay cessera le traitement des données personnelles concernées, sauf en cas de motif légitime et impérieux pour le traitement, ou pour assurer la constatation, l'exercice ou la défense de droits en justice.

10.2 Droit à l'effacement et données financières

En raison des obligations légales de conservation (LCB-FT, obligations fiscales et comptables), les données financières et les documents KYC/KYB ne peuvent pas être supprimés avant l'expiration des délais légaux de conservation. Dans ce cas, Mobupay procède à l'anonymisation des données permettant l'identification de la personne, tout en conservant les informations nécessaires au respect des obligations légales.

10.3 Réclamation auprès de l'autorité de contrôle

En cas de difficulté dans l'exercice de vos droits ou si vous estimez que Mobupay ne respecte pas ses obligations en matière de protection des données, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

En l'absence de réponse du DPO de Mobupay dans le délai d'un (1) mois à compter de la réception de la demande, l'utilisateur peut introduire directement une réclamation auprès de la CNIL.

Pour la Nouvelle-Calédonie, la Polynésie française et Wallis-et-Futuna, les dispositions locales applicables en matière de protection des données personnelles s'appliquent conjointement aux dispositions du RGPD.


11. Cookies

11.1 Cookies strictement nécessaires

Les cookies suivants sont indispensables au fonctionnement du service et ne nécessitent pas le recueil de votre consentement :

11.2 Cookies analytics (consentement requis)

Les cookies suivants ne sont déposés qu'après obtention de votre consentement explicite :

Ces cookies sont gérés via le bandeau de consentement aux cookies affiché lors de votre première visite. Vous pouvez modifier vos préférences à tout moment.

La durée de validité des cookies analytics est de treize (13) mois maximum conformément aux recommandations de la CNIL.

11.3 Absence de cookies marketing

Mobupay ne dépose aucun cookie à des fins de prospection commerciale ou de publicité ciblée sans le consentement préalable et explicite de l'utilisateur. Mobupay ne procède à aucun envoi d'emails marketing sans consentement opt-in.


12. Territoires concernés

La présente Politique s'applique aux traitements de données personnelles réalisés dans le cadre des services de Mobupay sur les territoires suivants :

Les dispositions locales applicables en matière de protection des données personnelles dans les collectivités d'outre-mer s'appliquent conjointement au RGPD.


13. Modifications de la présente Politique

Mobupay se réserve le droit de modifier la présente Politique de Protection des Données Personnelles à tout moment, notamment en cas d'évolution législative ou réglementaire, de modification des traitements ou d'évolution des services.

En cas de modification substantielle, Mobupay en informe les personnes concernées par email et/ou par notification dans l'application, au moins un (1) mois avant l'entrée en vigueur de la nouvelle version.

La version en vigueur est celle accessible sur le site mobupay.nc et dans l'application Mobupay.


14. Contact

Pour toute question relative à la présente Politique ou à la protection de vos données personnelles :


Mobulia Payment Solutions — Mobupay, édité par SPIRIT SAS, Agent d'eZyness