1. Rôles et responsabilités
SmartCheckin (éditeur : EVOSTAY, contact : contact@smartcheckin.ma, site : smartcheckin.ma) fournit une plateforme de check-in numérique aux hébergeurs.
Pour les données des Occupants, l'Hôte est seul Responsable du traitement au sens de la loi 09-08. SmartCheckin agit exclusivement en qualité de sous-traitant technique et ne détermine pas les finalités ni les moyens du traitement au-delà des fonctionnalités proposées.
L'Hôte est seul responsable de l'information des Occupants, de la licéité des finalités, du respect des obligations d'hébergement et de toute communication avec la CNDP. SmartCheckin n'agit pas en qualité de conseil juridique ou de conformité réglementaire.
2. Données collectées
Hôtes : identité (nom, email), identifiants de connexion, données d'abonnement et de facturation, logements, réservations, journaux techniques.
Occupants : nom, pièce d'identité (CIN ou passeport), photographies et vidéos biométriques, contrat signé, scores et statuts de vérification, dates de séjour.
SmartCheckin ne revend pas les données et ne les utilise pas pour de la publicité ciblée.
3. Finalités et base légale
Finalités : vérification d'identité, signature et archivage du contrat, gestion des réservations, sécurité du service, support et facturation Hôte.
Pour les Occupants, le traitement biométrique et documentaire repose sur le consentement recueilli sur le parcours invité et, le cas échéant, sur les instructions de l'Hôte. L'Hôte garantit disposer d'une base légale suffisante pour chaque réservation.
4. Sous-traitants et localisation
Prestataires susceptibles d'intervenir : Railway (hébergement de l'API, des applications web, de la base PostgreSQL et des fichiers — États-Unis, Virginie), Google Gemini (OCR — États-Unis), Amazon Web Services / Rekognition, KMS et Cognito (vérification faciale et chiffrement — Irlande, Union européenne), Resend (emails — États-Unis), Lemon Squeezy (paiement Hôte — États-Unis), Google (OAuth — États-Unis). Les données applicatives sont principalement hébergées aux États-Unis.
L'Hôte accepte ces sous-traitants en souscrivant aux Services. Des clauses contractuelles et des mesures de sécurité encadrent les transferts, sans garantie de localisation exclusive des données dans un pays donné.
5. Conservation
Par défaut : scans et selfies supprimés automatiquement 90 jours après le check-out ; contrats signés conservés 1 825 jours (5 ans) après le check-out, sauf purge manuelle anticipée par l'Hôte ou obligation légale contraire imposée à l'Hôte.
Compte Hôte : données conservées pendant la durée du contrat et les délais techniques de purge après clôture.
6. Droits des personnes
Conformément à la loi 09-08, droits d'accès, de rectification et de suppression, dans les limites légales.
Les demandes relatives aux Occupants doivent être adressées en priorité à l'Hôte (Responsable). SmartCheckin assiste l'Hôte via les outils d'export et de purge du dashboard, dans la limite de ses moyens techniques et sans obligation de résultat sur le délai de traitement.
Contact : contact@smartcheckin.ma. Réclamation possible auprès de la CNDP.
7. Sécurité
Chiffrement en transit (HTTPS).
Chiffrement applicatif au repos des données sensibles des Occupants (documents, selfies, contrats, champs identité en base) via AES-256-GCM et, en production, gestion des clés via AWS KMS lorsque configuré.
Aucune mesure de sécurité n'étant infaillible, SmartCheckin ne garantit l'absence absolue de violation de données. Voir le DPA pour les obligations de notification.
8. Limitation
Les Services sont fournis « en l'état » et « selon disponibilité », sans garantie d'aucune sorte. SmartCheckin n'est pas responsable des dommages indirects ou consécutifs.
Responsabilité globale plafonnée au plus élevé des montants suivants : sommes versées par l'Hôte sur les 12 derniers mois ou 5 000 MAD, dans les limites du droit marocain impératif.
Version 2.0 — voir aussi nos mentions légales et nos conditions générales d'utilisation.