Sécurité

Sécurité et protection des données

Cette page décrit comment QR-Collect protège les paiements et les données personnelles de ses marchands et de leurs payeurs, comment nous signaler une vulnérabilité, et comment nous vous informons en cas d’incident.

Aucun incident de sécurité en cours. Dernière mise à jour : 4 septembre 2026

Nos principes

Le minimum de données, protégées au maximum

QR-Collect ne manipule jamais vos numéros de carte et ne conserve que ce qui est nécessaire pour encaisser, reverser et justifier un paiement.

Paiements confiés à Stripe

Tous les paiements sont traités par Stripe, prestataire certifié PCI-DSS niveau 1. Les numéros de carte, cryptogrammes et données Apple Pay ou Google Pay ne transitent jamais par nos serveurs et n’y sont jamais stockés.

Données sensibles chiffrées

Les coordonnées bancaires des marchands et les données personnelles des payeurs (nom, adresse, téléphone) sont enregistrées sous forme chiffrée dans notre base de données. La clé de chiffrement est conservée séparément des données.

Mots de passe jamais en clair

Les mots de passe sont stockés uniquement sous forme d’empreinte cryptographique. Personne chez QR-Collect ne peut lire votre mot de passe, et nous ne vous le demanderons jamais par email, SMS ou téléphone.

Hébergé en Europe, chiffré en transit

Nos serveurs et notre base de données sont hébergés au Luxembourg, dans l’Union européenne (datacenter Gandi de Bissen). Toutes les pages de paiement et la console sont servies exclusivement en HTTPS.

Transparence

Ce que nous conservons, et ce que nous ne conservons pas

Nous conservons, uniquement sous forme chiffrée

  • Pour les marchands : nom, email, téléphone, raison sociale, coordonnées bancaires de versement, identifiant de compte Stripe, historique des encaissements et des versements.
  • Pour les payeurs : montant, date et bénéficiaire du paiement ; et, seulement si vous les avez saisis, nom, email, adresse postale et téléphone (nécessaires à l’émission d’un reçu ou d’un reçu fiscal).
  • Chiffrement : les données personnelles et bancaires ci-dessus sont enregistrées uniquement sous forme chiffrée dans notre base de données ; seul le service qui en a besoin peut les déchiffrer.
  • Durée : le temps nécessaire aux obligations comptables et fiscales du marchand, puis suppression.

Nous ne conservons pas

  • Aucun numéro de carte bancaire, aucune date d’expiration, aucun cryptogramme.
  • Aucune donnée de portefeuille Apple Pay, Google Pay ou Link.
  • Aucun document d’identité ni justificatif de domicile : ces documents sont transmis directement à Stripe lors de la vérification du compte marchand.
  • Aucun mot de passe en clair.

Disponibilité

État des services en temps réel

Votre navigateur interroge directement chacun de nos services au chargement de cette page. Le temps indiqué est le temps de réponse mesuré depuis votre connexion.

  • Pages de paiementpay.qr-collect.com — ce que voient vos payeurs Vérification…
  • Console marchandconsole.qr-collect.com — gestion des QR-Codes et des versements Vérification…
  • Contenus statiquescdn.qr-collect.com — logos, images, reçus Vérification…
  • Site publicwww.qr-collect.com — cette page Vérification…
  • Traitement des paiements (Stripe)Cartes, Apple Pay, Google Pay, virements — opéré par Stripe status.stripe.com

Une vérification se fait depuis votre navigateur : un service peut apparaître indisponible si votre propre réseau le bloque. Les mises à jour de nos services sont déployées en dehors des périodes de forte affluence, jamais le week-end.

Questions fréquentes

Signaler, vérifier, exercer vos droits

Comment signaler une vulnérabilité ou un comportement suspect ?

Écrivez à securite@qr-collect.com en décrivant ce que vous avez observé. Nous accusons réception sous 48 heures ouvrées et nous vous tenons informé du traitement. Merci de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer.

J’ai reçu un email, un SMS ou un appel au nom de QR-Collect. Comment savoir s’il est authentique ?

QR-Collect ne vous demandera jamais votre mot de passe, vos coordonnées bancaires complètes ou un code de sécurité par email, SMS ou téléphone. Nos emails proviennent uniquement des adresses en @qr-collect.com. En cas de doute, ne cliquez sur aucun lien : connectez-vous en tapant vous-même https://console.qr-collect.com, ou transférez le message à securite@qr-collect.com.

On me demande de modifier le RIB de versement d’un marchand. Que faire ?

Ne modifiez jamais des coordonnées bancaires sur la base d’un email ou d’un appel. Un changement de compte de versement se fait uniquement par le marchand, connecté à sa console, avec confirmation par code. Si vous recevez une telle demande au nom de QR-Collect, appelez-nous au numéro habituel avant toute action.

Comment serai-je informé en cas d’incident touchant mes données ?

Conformément au RGPD, nous notifions l’autorité de protection des données compétente dans les 72 heures suivant la découverte d’une violation de données personnelles, et nous informons directement par email les personnes concernées lorsque l’incident présente un risque pour elles. Le détail de l’incident et des mesures prises est publié sur cette page.

Comment accéder à mes données, les rectifier ou les faire supprimer ?

Envoyez votre demande à securite@qr-collect.com depuis l’adresse email associée à votre compte ou à votre paiement. Nous répondons sous un mois, conformément au RGPD. Notre politique de confidentialité détaille les traitements réalisés.

Point de contact sécurité

Une question, un doute, un signalement

Réponse sous 48 heures ouvrées.

securite@qr-collect.com