Mjam3in← Retour au site

POLITIQUE DE CONFIDENTIALITÉ — MJAM3IN

Dernière mise à jour : 13 juin 2026 — Version 2.0

1. Introduction et champ d'application

La présente Politique de Confidentialité (ci-après « la Politique ») décrit de manière exhaustive et transparente les pratiques de Mjam3in en matière de collecte, d'utilisation, de stockage, de partage et de protection de vos données à caractère personnel (ci-après « Données Personnelles ») lorsque vous accédez ou utilisez l'application web communautaire Mjam3in, accessible à l'adresse mjam3in.com (ci-après « l'Application »). Elle s'applique à tout Utilisateur, visiteur ou tiers dont les données sont susceptibles d'être traitées dans le cadre du fonctionnement de l'Application, quelle que soit la localisation géographique de l'Utilisateur. Cette Politique est rédigée conformément à : (1) la loi marocaine n° 09-08 du 18 février 2009 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, et ses textes d'application ; (2) le Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), applicable aux Utilisateurs résidant ou accédant à l'Application depuis l'Espace Économique Européen ; (3) les recommandations de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) du Maroc. En accédant à l'Application ou en créant un compte, vous reconnaissez avoir pris connaissance de l'intégralité de la présente Politique et acceptez sans réserve les traitements qui y sont décrits. Si vous n'acceptez pas ces traitements, vous devez cesser immédiatement d'utiliser l'Application et, le cas échéant, supprimer votre compte.

2. Identité et coordonnées du responsable du traitement

Le responsable du traitement au sens de la loi n° 09-08 et du RGPD est : Mjam3in, application web communautaire, El Jadida, Maroc. Contact dédié à la protection des données : ghalighaiti017@gmail.com. Ce contact est le point d'entrée unique pour toute demande relative à vos Données Personnelles. Toute demande reçue à cette adresse fera l'objet d'un accusé de réception dans les 72 heures et d'une réponse complète dans un délai maximal de 30 jours calendaires à compter de la réception de la demande, conformément à l'article 12 du RGPD. Ce délai peut être prorogé de 60 jours supplémentaires en cas de complexité ou de volume de demandes, après information préalable de l'Utilisateur.

3. Données Personnelles collectées — inventaire complet

Mjam3in collecte les catégories de Données Personnelles suivantes, selon les modalités et finalités précisées ci-après. DONNÉES D'IDENTITÉ ET DE COMPTE : prénom ou pseudonyme (obligatoire), adresse email (obligatoire, utilisée comme identifiant unique), date de naissance (obligatoire, contrôle de l'âge minimum), mot de passe (stocké sous forme de hash cryptographique bcrypt, jamais en clair ni transmis), avatar SVG personnalisé, photo de profil (optionnelle, hébergée sur Supabase Storage), quartier de résidence à El Jadida (optionnel), biographie personnelle limitée à 2 000 caractères (optionnelle). DONNÉES D'ACTIVITÉ ET DE PARTICIPATION : activités créées (spot, catégorie, date, heure, lieu, description, limite de participants, récurrence), activités rejointes (identifiant du spot, date d'inscription, statut), liste d'attente (spots complets rejoints), votes et favoris, statistiques d'organisateur (taux de remplissage, notes reçues, activités réalisées), historique de présence (confirmation de participation post-activité). DONNÉES DE COMMUNICATION : messages envoyés dans les chats de groupe d'activités, le chat général communautaire, les groupes personnalisés et les messages privés entre amis (texte, horodatage, identifiant de l'expéditeur), photos et fichiers partagés dans les chats (compressés et hébergés sur Supabase Storage), notifications reçues et leur statut de lecture. DONNÉES SOCIALES : liste d'amis (amis acceptés et demandes en attente), liste des utilisateurs bloqués, signalements émis ou reçus, demandes de vérification d'identité. DONNÉES DE GAMIFICATION : points accumulés, historique des points, niveau atteint, défis hebdomadaires complétés, statut du soir éphémère. DONNÉES DE PRÉFÉRENCES : langue d'interface choisie (fr/en/ar), thème visuel (clair/sombre/Mjam3in), préférences de notification (par type), paramètres de confidentialité (visibilité du profil, statut en ligne, statistiques publiques), préférences des filtres de découverte. DONNÉES TECHNIQUES : adresse IP de connexion, type et version du navigateur, système d'exploitation, résolution d'écran, identifiant de session Supabase (JWT), horodatage des connexions, données de performance (LCP, CLS via Plausible), rapports d'erreurs anonymisés (Sentry), données d'usage agrégées et anonymisées (Plausible Analytics). DONNÉES D'APPELS AUDIO : identifiant de session d'appel LiveKit (flux audio non enregistrés, non stockés), durée de l'appel.

4. Base légale et finalités du traitement — tableau récapitulatif

Chaque traitement de Données Personnelles opéré par Mjam3in repose sur l'une des bases légales suivantes, conformément à l'article 6 du RGPD : EXÉCUTION DU CONTRAT (art. 6.1.b) — concerne : création et gestion du compte, authentification, fourniture des fonctionnalités principales (spots, chats, amis, photos, notifications, gamification). INTÉRÊT LÉGITIME (art. 6.1.f) — concerne : sécurité de la plateforme et prévention des abus (modération, bannissement, anti-spam), amélioration du service (rapports d'erreurs Sentry anonymisés), analyses de performance (Core Web Vitals), détection des comptes frauduleux et des comportements malveillants. OBLIGATION LÉGALE (art. 6.1.c) — concerne : réponse aux réquisitions judiciaires légalement formées, obligations de conservation imposées par la loi marocaine. CONSENTEMENT (art. 6.1.a) — concerne : envoi de communications marketing ou promotionnelles, collecte de données non essentielles au service. Concernant les personnes mineures, le traitement de la date de naissance à des fins de contrôle de l'âge minimum repose sur notre intérêt légitime à protéger les mineurs, en application des articles 8 du RGPD et 3 de la loi n° 09-08. Toute personne de moins de 13 ans ne peut pas s'inscrire. Entre 13 et 15 ans, l'inscription est conditionnée au consentement vérifiable d'un parent ou tuteur légal.

5. Durées de conservation des données

Les Données Personnelles ne sont pas conservées au-delà de la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées. COMPTE ACTIF : les données du profil, des activités, des communications et des préférences sont conservées pendant toute la durée d'activité du compte, plus une période de grâce de 30 jours après la demande de suppression, permettant une annulation éventuelle. SUPPRESSION DE COMPTE : dans un délai maximal de 30 jours suivant la confirmation de suppression, l'ensemble des données personnelles identifiantes est supprimé ou anonymisé irréversiblement (nom, email, photo, avatar, messages rendus anonymes avec mention [compte supprimé]). EXCEPTION LÉGALE : certaines données techniques (logs de connexion, adresses IP, identifiants de session) sont conservées jusqu'à 12 mois après la suppression du compte à des fins de lutte contre la fraude, la cybercriminalité et pour répondre aux obligations légales. SIGNALEMENTS ET SANCTIONS : les dossiers de modération (signalements traités, sanctions appliquées) sont conservés 3 ans après le dernier fait reproché, afin de prévenir les récidives et disposer de preuves en cas de recours. DONNÉES INACTIVES : tout compte inactif pendant plus de 24 mois consécutifs (aucune connexion, aucune interaction) fera l'objet d'une notification préalable par email 30 jours avant suppression automatique. DONNÉES DE FACTURATION (futures) : en cas d'activation de fonctionnalités payantes, les données de facturation seront conservées 10 ans conformément aux obligations comptables marocaines. APPELS AUDIO : les flux audio via LiveKit ne sont jamais enregistrés ni stockés. Seules la durée et l'heure de l'appel sont conservées 90 jours.

6. Sécurité des données — mesures techniques et organisationnelles

Mjam3in applique les mesures de sécurité suivantes conformément à l'article 32 du RGPD et à l'article 23 de la loi n° 09-08 : CHIFFREMENT : toutes les communications entre votre appareil et nos serveurs sont chiffrées via TLS 1.2 minimum. Les données au repos sont chiffrées AES-256 sur l'infrastructure Supabase. Les mots de passe sont hachés avec bcrypt (coût adaptatif). CONTRÔLE D'ACCÈS : l'accès aux données personnelles est strictement limité aux administrateurs autorisés, protégé par une authentification à double facteur. Des politiques RLS (Row-Level Security) sur la base de données Supabase garantissent que chaque utilisateur ne peut accéder qu'à ses propres données. Audit de 0 faille critique réalisé en juin 2026. HEADERS HTTP SÉCURISÉS : Content-Security-Policy (CSP), HSTS, X-Frame-Options, Referrer-Policy, Cross-Origin-Opener-Policy sont déployés sur Netlify. SUBRESOURCE INTEGRITY (SRI) : les bibliothèques JavaScript tierces (Leaflet, SDK Supabase) sont chargées avec vérification d'intégrité (hash SHA-384). ANTI-SPAM : des triggers serveur (Postgres) limitent la création d'activités, l'envoi de messages de contact et les signalements pour prévenir les abus. SAUVEGARDES : des sauvegardes régulières sont effectuées par Supabase. Le Point-in-Time Recovery (PITR) est activé. VIOLATION DE DONNÉES : en cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, Mjam3in s'engage à notifier la CNDP dans les 72 heures suivant sa découverte (art. 33 RGPD), et à vous en informer sans délai excessif si le risque est élevé (art. 34 RGPD). LIMITES : malgré ces mesures, aucun système ne peut garantir une sécurité absolue. Mjam3in ne saurait être tenu responsable d'une intrusion malveillante dépassant ses capacités raisonnables de prévention.

7. Partage des données avec des sous-traitants et tiers

Mjam3in ne vend, ne loue, ne cède et ne commercialise en aucun cas vos Données Personnelles à des tiers à des fins publicitaires ou commerciales. Les données peuvent être partagées uniquement avec les sous-traitants suivants, agissant exclusivement sur nos instructions et dans le cadre d'un accord de traitement des données (DPA) conforme à l'art. 28 du RGPD : SUPABASE Inc. (USA, infrastructure EU-West-1) — hébergement base de données PostgreSQL, authentification, stockage de fichiers, fonctions edge. Données : intégralité des données utilisateurs. DPA : https://supabase.com/legal/dpa. RESEND Inc. (USA) — envoi d'emails transactionnels (confirmation de compte, réinitialisation de mot de passe, rappels d'activités, emails de modération). Données : adresse email uniquement. NETLIFY Inc. (USA) — hébergement et distribution de l'Application. Données : adresse IP, logs de requête HTTP (minimaux, durée limitée). CLOUDFLARE Inc. (USA) — service Turnstile (anti-bot à l'inscription et connexion). Données : données de comportement navigateur anonymisées. Pas de cookie publicitaire. LIVEKIT Inc. (USA) — infrastructure d'appels audio temps réel. Données : flux audio (non enregistrés), identifiant de session. PLAUSIBLE Analytics (EU) — mesure d'audience respectueuse de la vie privée. Données : aucune donnée personnelle, agrégats anonymes uniquement. Pas de cookie. SENTRY Inc. (USA) — supervision des erreurs techniques. Données : traces d'erreurs anonymisées (pas d'identifiant utilisateur transmis intentionnellement). TRANSMISSION AUX AUTORITÉS : Mjam3in peut être légalement contrainte de communiquer des données aux autorités judiciaires ou administratives marocaines ou étrangères sur présentation d'une réquisition légale formelle (décision de justice, commission rogatoire internationale). Dans ce cas, Mjam3in informe l'Utilisateur concerné, dans la mesure où la loi le permet.

8. Transferts internationaux de données

Certains de nos sous-traitants (Supabase, Resend, Netlify, Cloudflare, LiveKit, Sentry) hébergent des données dans des pays situés en dehors du Maroc et/ou de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par les garanties suivantes : pour les sous-traitants établis aux États-Unis : Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision du 4 juin 2021), ou adhésion au cadre UE-États-Unis Data Privacy Framework selon les cas ; vérification de l'adéquation des mesures de sécurité techniques et organisationnelles (art. 46 RGPD) ; pour les sous-traitants établis dans d'autres pays : analyse d'adéquation ou mesures supplétives appropriées. Vous pouvez obtenir copie des garanties applicables en contactant ghalighaiti017@gmail.com.

9. Vos droits — procédures d'exercice

Conformément au RGPD et à la loi n° 09-08, vous disposez des droits suivants, exerçables à tout moment en contactant ghalighaiti017@gmail.com avec pour objet « Exercice de droits RGPD » et une pièce d'identité en cas de doute sur votre identité : DROIT D'ACCÈS (art. 15 RGPD / art. 7 loi 09-08) : obtenir confirmation du traitement de vos données et en recevoir une copie complète dans un format lisible, gratuit pour la première demande. DROIT DE RECTIFICATION (art. 16) : faire corriger toute donnée inexacte, incomplète ou obsolète. DROIT À L'EFFACEMENT (art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation. Ce droit est en partie exercé directement dans l'Application via le bouton « Supprimer mon compte ». DROIT À LA LIMITATION (art. 18) : obtenir la suspension temporaire d'un traitement contesté pendant son examen. DROIT À LA PORTABILITÉ (art. 20) : recevoir vos données dans un format structuré, couramment utilisé, lisible par machine (JSON). Ce droit est partiellement exercé via le bouton « Télécharger mes données » dans l'Application. DROIT D'OPPOSITION (art. 21) : vous opposer à tout traitement fondé sur notre intérêt légitime, sauf motif impérieux légitime prévalant sur vos intérêts. DROIT DE RETRAIT DU CONSENTEMENT (art. 7.3) : retirer à tout moment votre consentement, sans porter atteinte à la licéité des traitements antérieurs. DROIT RELATIF AUX DÉCISIONS AUTOMATISÉES (art. 22) : ne pas faire l'objet d'une décision produisant des effets juridiques significatifs basée exclusivement sur un traitement automatisé. À ce jour, Mjam3in ne prend aucune décision exclusivement automatisée à effets significatifs (le système de notation est assisté par des algorithmes mais soumis à supervision humaine). DROIT DE RÉCLAMATION : en cas de non-satisfaction de votre demande, vous pouvez introduire une réclamation auprès de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) — Maroc : www.cndp.ma — ou auprès de l'autorité de protection des données de votre pays de résidence (CNIL pour la France, etc.).

10. Décisions automatisées et profilage

Mjam3in utilise des algorithmes pour les fonctionnalités suivantes, sans que cela ne constitue une décision exclusivement automatisée à effets juridiques significatifs : suggestions d'amis (score basé sur les amis communs et co-participations) ; recommandations d'activités (score basé sur vos intérêts déclarés et votre position GPS) ; détection de doublon lors de la création d'activité (vérification géographique et nominale) ; système de modération anti-spam (déclenchement de vérifications humaines, pas de bannissement automatique). Tout bannissement est décidé et appliqué par un administrateur humain, et peut être contesté. Si Mjam3in devait à l'avenir mettre en place des décisions entièrement automatisées à effets significatifs, vous en seriez informé préalablement et disposeriez du droit d'obtenir une intervention humaine.

11. Cookies, stockage local et technologies similaires

Mjam3in utilise les technologies suivantes pour assurer le fonctionnement de l'Application : STOCKAGE LOCAL (localStorage) : stockage côté navigateur des préférences (langue, thème, filtres), du profil utilisateur et des données mises en cache pour un accès hors connexion rapide. Ces données ne sont jamais transmises à des tiers. COOKIES DE SESSION : Supabase utilise un cookie JWT httpOnly et sécurisé pour maintenir votre session authentifiée. Ce cookie est strictement nécessaire au fonctionnement de l'Application. COOKIE CLOUDFLARE TURNSTILE : cookie technique de vérification anti-robot, strictement nécessaire, sans finalité publicitaire. PLAUSIBLE ANALYTICS : aucun cookie. Mesure d'audience basée sur des données agrégées et anonymes. SERVICE WORKER (cache PWA) : fichiers de l'Application mis en cache pour un chargement rapide. Aucune donnée personnelle. Vous pouvez effacer le stockage local via les paramètres de votre navigateur. La désactivation des cookies de session rendra l'authentification impossible.

12. Protection des mineurs

Mjam3in est une plateforme communautaire impliquant des interactions entre membres. Pour protéger les mineurs, les règles suivantes s'appliquent strictement : Toute personne de moins de 13 ans ne peut s'inscrire sur Mjam3in. La plateforme n'est pas destinée à ce groupe d'âge et ne collecte pas sciemment de données de mineurs de moins de 13 ans. Les personnes de 13 à 15 ans ne peuvent s'inscrire qu'avec le consentement préalable et vérifiable d'un parent ou tuteur légal. Ce consentement peut être requis par email à ghalighaiti017@gmail.com. Si Mjam3in découvre qu'un compte appartient à un enfant de moins de 13 ans sans consentement parental valable, ce compte sera immédiatement suspendu et supprimé, toutes les données associées effacées sous 15 jours. Parents ou tuteurs : si vous pensez qu'un mineur sous votre responsabilité utilise Mjam3in sans votre consentement, contactez ghalighaiti017@gmail.com immédiatement.

13. Modifications de la présente Politique

Mjam3in se réserve le droit de modifier la présente Politique à tout moment afin de l'adapter aux évolutions légales, réglementaires, jurisprudentielles, aux changements de nos pratiques ou aux nouvelles fonctionnalités de l'Application. Les modifications mineures (clarifications rédactionnelles, corrections) prennent effet immédiatement avec mise à jour de la date en en-tête. Les modifications substantielles (nouvelles finalités, nouvelles catégories de données, nouveaux sous-traitants) vous seront notifiées par email à l'adresse de votre compte et/ou par une notification bien visible dans l'Application, au moins 15 jours avant leur entrée en vigueur. Si vous n'acceptez pas les modifications, vous pouvez supprimer votre compte avant leur entrée en vigueur. La poursuite de l'utilisation de l'Application après la date d'entrée en vigueur vaut acceptation des modifications.

14. Contact et réclamations

Pour toute question, demande d'exercice de droits, plainte, signalement d'une violation présumée ou demande d'information relative à la présente Politique ou à la protection de vos données personnelles, veuillez contacter : Email : ghalighaiti017@gmail.com — Objet recommandé : [RGPD] ou [Données personnelles]. Délai de réponse : 72h pour l'accusé de réception, 30 jours pour la réponse complète. En cas d'insatisfaction : CNDP Maroc — www.cndp.ma ou autorité de contrôle de votre pays de résidence UE.