> For the complete documentation index, see [llms.txt](https://docs.thewalletcrew.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.thewalletcrew.io/policies/fr/privacy-and-security/vue-densemble-de-la-securite-et-modele-de-confiance.md).

# Vue d'ensemble de la sécurité et modèle de confiance

## Pourquoi cette page existe

Cette vue d'ensemble soutient les examens juridiques, d'approvisionnement, de sécurité et de prévente. Elle explique comment les responsabilités, le traitement des données et les contrôles de sécurité sont répartis entre The Wallet Crew, les organisations clientes et les plateformes Wallet.

**Dernière révision :** 13 juillet 2026.

## Responsabilité partagée et frontières de confiance

The Wallet Crew exploite la plateforme et applique ses pratiques documentées de sécurité et de confidentialité. Les organisations clientes décident quelles données collecter et restent responsables de leurs obligations légales vis-à-vis de leurs clients. Apple et Google exploitent leurs écosystèmes Wallet respectifs.

| Domaine                                                    | Propriétaire principal | Notes                                                                                                                                                                                       |
| ---------------------------------------------------------- | ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Exploitation de la plateforme et séparation des locataires | The Wallet Crew        | Les droits d'accès sont gérés par organisation. Les contrôles côté serveur aident à restreindre les données à l'organisation qui en est propriétaire.                                       |
| Finalité de la collecte de données et avis                 | Organisation cliente   | Le client définit la finalité de la collecte, fournit les informations requises et obtient le consentement lorsque cela est nécessaire.                                                     |
| Application Wallet et services de l'appareil               | Apple / Google         | Apple et Google exploitent leurs applications Wallet et les services d'écosystème associés.                                                                                                 |
| Contenu et cycle de vie de la Carte                        | Partagé                | Le client fournit le contenu approuvé. The Wallet Crew traite la distribution et les mises à jour des cartes. Les plateformes Wallet affichent les cartes sur les appareils pris en charge. |
| Demandes des personnes concernées                          | Partagé                | Le client pilote les demandes. The Wallet Crew prend en charge, via la plateforme, les demandes d'accès, de modification, de suppression ou d'opposition pertinentes.                       |

### Responsabilités de The Wallet Crew

The Wallet Crew est responsable de l'exploitation, du support et de la maintenance de la plateforme. Cela comprend les contrôles d'accès au niveau de l'organisation, le traitement des incidents, ainsi que les mesures techniques et organisationnelles qui protègent la confidentialité, l'intégrité et la disponibilité.

The Wallet Crew traite les données personnelles uniquement aux fins contractuelles et selon les instructions documentées du client. Le personnel et les prestataires externes sont soumis à des obligations de confidentialité.

### Responsabilités de l'organisation cliente

L'organisation cliente est responsable de la licéité de sa collecte de données. Cela inclut les mentions destinées aux clients, le consentement lorsque requis, ainsi que le contenu des formulaires, des cartes et des communications.

L'organisation cliente contrôle également qui reçoit l'accès au sein de son organisation. Elle doit fournir des données exactes et respecter ses propres obligations de conservation et de suppression.

### Responsabilités d'Apple et de Google

Apple et Google fournissent les écosystèmes Wallet utilisés pour stocker et afficher les cartes. Leurs services restent régis par leurs propres conditions, avis de confidentialité et pratiques de sécurité.

The Wallet Crew ne contrôle pas la plateforme Wallet, le système d'exploitation de l'appareil ni les paramètres de l'appareil de l'utilisateur final.

## Catégories de données traitées par la plateforme

Le traitement des données dépend de la configuration et du cas d'usage du client. The Wallet Crew favorise la minimisation des données en permettant aux clients de ne collecter que les données nécessaires à la finalité déclarée.

| Catégorie de données                                        | Finalité typique                                                                                 | Niveau de sensibilité |
| ----------------------------------------------------------- | ------------------------------------------------------------------------------------------------ | --------------------- |
| Données opérationnelles                                     | Exploiter, prendre en charge et sécuriser la plateforme.                                         | Modéré                |
| Métadonnées de la Carte                                     | Créer, distribuer, afficher et mettre à jour les cartes Wallet.                                  | Modéré                |
| Données de profil utilisateur et de contact, si configurées | Enregistrer les clients, gérer les préférences et connecter les enregistrements à un CRM client. | Élevé                 |
| Données d'événements, de scans et d'engagement              | Mesurer les interactions avec la Carte et prendre en charge les workflows d'engagement client.   | Modéré                |

The Wallet Crew ne traite pas de données personnelles sensibles par défaut. Les configurations client peuvent inclure des noms, des adresses e-mail, des préférences, des paramètres de langue et des informations de fidélité.

## Vue d'ensemble du flux de données

Le flux suivant montre les principaux échanges sans détailler les aspects d'implémentation.

### Schéma de flux simple

```
Inscription ou saisie de formulaire
        ↓
La plateforme The Wallet Crew traite la demande configurée
        ↓
Distribution ou mise à jour de la Carte
        ↓
Apple Wallet ou Google Wallet affiche la Carte
        ↓
Notifications, scans ou événements d'engagement configurés
```

* **Inscription et saisie de formulaire :** Les utilisateurs finaux soumettent des informations via des formulaires configurés par le client, souvent accessibles par code QR.
* **Traitement de la plateforme :** The Wallet Crew traite les informations pour le workflow contractuel. Les données client peuvent être transférées vers les systèmes du client ou ses outils CRM.
* **Distribution et mises à jour de la Carte :** La plateforme crée ou met à jour le contenu de la Carte pour livraison aux applications Wallet prises en charge.
* **Notifications et événements :** L'activité d'engagement configurée peut déclencher des mises à jour de la Carte ou des workflows client.

Apple et Google reçoivent les informations nécessaires pour rendre une Carte disponible dans leurs écosystèmes Wallet. Les données exactes échangées dépendent de la configuration de la Carte et des exigences de la plateforme Wallet.

## Vue d'ensemble des contrôles de sécurité

The Wallet Crew applique des mesures organisationnelles et techniques documentées pour protéger les données de la plateforme. Le résumé suivant appuie la diligence raisonnable initiale. Le [Plan d'assurance sécurité](/policies/fr/privacy-and-security/security-insurance-plan.md) fournit la description détaillée actuelle des contrôles.

* **Chiffrement en transit :** La gestion du cycle de vie des certificats est documentée.
* **Chiffrement au repos :** Les disques durs des employés sont chiffrés.
* **Sécurité réseau et périmétrique :** Tout le trafic public transite par Cloudflare. Cloudflare fournit une protection WAF, la terminaison TLS, une limitation globale du débit et la mise en cache CDN.
* **Protection de l'origine :** Les Origin Pulls authentifiés utilisent un certificat privé personnalisé. Le trafic ne peut atteindre l'infrastructure Azure qu'en passant par Cloudflare. Un accès direct à l'origine sans les règles imposées par Cloudflare n'est pas possible.
* **Connectivité réseau privée :** Les services Azure internes communiquent via des réseaux virtuels et des points de terminaison privés. Les environnements de production et de QA ne sont pas accessibles publiquement en conditions normales.
* **Sécurité des transports et emplacement de l'infrastructure :** Toutes les données en transit utilisent TLS 1.2 ou une version supérieure. L'infrastructure Azure est hébergée dans des centres de données européens.
* **Contrôles d'accès :** L'accès est géré par organisation et rôle. L'authentification back-office utilise Auth0 avec OAuth 2.0 et PKCE. Le SSO est pris en charge via des identités natives Auth0 et Okta. L'accès administrateur utilise des comptes nominatifs et une authentification forte. Les comptes privilégiés génériques sont exceptionnels et traçables.
* **Accès aux API et à la Carte :** Les consommateurs d'API s'authentifient avec des JWT ou des clés API. Les identifiants de Carte prévisibles sont protégés par HMAC-SHA256, des secrets partagés ou l'authentification JWT.
* **Autorisation des locataires :** Les rôles et permissions sont appliqués par locataire au moyen de revendications JWT personnalisées. Les revendications sont évaluées à chaque requête. Les utilisateurs ne peuvent accéder qu'aux ressources et actions qui leur sont attribuées dans le contexte de leur locataire.
* **Journalisation et auditabilité :** Les événements de sécurité sont journalisés, horodatés, protégés et conservés pendant un an. Le personnel technique autorisé consulte les journaux pour des demandes autorisées ou des incidents avérés.
* **Audit et suivi des changements :** Les journaux d'audit Auth0 enregistrent les événements d'authentification et les modifications de configuration. La configuration des locataires est versionnée avec un historique complet des changements. Cela assure la traçabilité des modèles de Carte, des paramètres de connecteurs et des règles opérationnelles.
* **Gestion des incidents :** Les alertes de sécurité sont enregistrées, qualifiées, examinées, corrigées et analysées en vue d'amélioration. Le [FAQ sur la protection des données](/policies/fr/privacy-and-security/data-protection-faq.md) décrit la notification des clients en cas de violation de données.

## Résidence et conservation des données

La politique actuelle indique que The Wallet Crew utilise Microsoft Azure pour l'hébergement et Cloudflare pour la sécurité. Tout le traitement demeure dans les limites de l'UE. L'infrastructure Azure est hébergée dans des centres de données européens.

À la fin de l'accord, The Wallet Crew supprime ou restitue les données personnelles, sauf si le droit de l'Union européenne ou d'un État membre impose leur conservation.

## Réponses rapides de la FAQ achats

<details>

<summary>Où résident les données ?</summary>

La politique actuelle identifie Microsoft Azure comme fournisseur d'hébergement et précise que le traitement demeure dans les limites de l'UE.

</details>

<details>

<summary>Qui peut accéder aux données ?</summary>

L'accès est géré par organisation et rôle. The Wallet Crew utilise des contrôles côté serveur pour restreindre les données à l'organisation propriétaire. Le personnel technique autorisé accède aux journaux de sécurité uniquement pour des demandes autorisées ou des incidents avérés.

</details>

<details>

<summary>Que partage-t-on avec Apple et Google ?</summary>

L'écosystème Wallet reçoit les informations nécessaires pour fournir la Carte configurée. Les informations exactes dépendent de la configuration de la Carte et des exigences de la plateforme.

</details>

<details>

<summary>Comment les demandes de suppression sont-elles traitées ?</summary>

Le client pilote les demandes des personnes concernées. The Wallet Crew prend en charge les demandes pertinentes via la plateforme. À la fin du contrat, les données personnelles sont supprimées ou restituées, sauf si leur conservation est légalement requise.

</details>

<details>

<summary>Quels documents doivent être consultés ensuite ?</summary>

Consultez les [Conditions générales](/policies/fr/terms-and-conditions.md), [modèle d'accord de traitement des données](/policies/fr/privacy-and-security/data-processing-agreement-model.md), [FAQ sur la protection des données](/policies/fr/privacy-and-security/data-protection-faq.md), et [Plan d'assurance sécurité](/policies/fr/privacy-and-security/security-insurance-plan.md).

</details>

## Pages connexes

* [Conditions générales](/policies/fr/terms-and-conditions.md)
* [modèle d'accord de traitement des données](/policies/fr/privacy-and-security/data-processing-agreement-model.md)
* [FAQ sur la protection des données](/policies/fr/privacy-and-security/data-protection-faq.md)
* [Plan d'assurance sécurité](/policies/fr/privacy-and-security/security-insurance-plan.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.thewalletcrew.io/policies/fr/privacy-and-security/vue-densemble-de-la-securite-et-modele-de-confiance.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
