Sécurité
Sécurité et protection des données
Cette page décrit comment QR-Collect protège les paiements et les données personnelles de ses marchands et de leurs payeurs, comment nous signaler une vulnérabilité, et comment nous vous informons en cas d’incident.
Nos principes
Le minimum de données, protégées au maximum
QR-Collect ne manipule jamais vos numéros de carte et ne conserve que ce qui est nécessaire pour encaisser, reverser et justifier un paiement.
Paiements confiés à Stripe
Tous les paiements sont traités par Stripe, prestataire certifié PCI-DSS niveau 1. Les numéros de carte, cryptogrammes et données Apple Pay ou Google Pay ne transitent jamais par nos serveurs et n’y sont jamais stockés.
Données sensibles chiffrées
Les coordonnées bancaires des marchands et les données personnelles des payeurs (nom, adresse, téléphone) sont enregistrées sous forme chiffrée dans notre base de données. La clé de chiffrement est conservée séparément des données.
Mots de passe jamais en clair
Les mots de passe sont stockés uniquement sous forme d’empreinte cryptographique. Personne chez QR-Collect ne peut lire votre mot de passe, et nous ne vous le demanderons jamais par email, SMS ou téléphone.
Hébergé en Europe, chiffré en transit
Nos serveurs et notre base de données sont hébergés au Luxembourg, dans l’Union européenne (datacenter Gandi de Bissen). Toutes les pages de paiement et la console sont servies exclusivement en HTTPS.
Transparence
Ce que nous conservons, et ce que nous ne conservons pas
Nous conservons, uniquement sous forme chiffrée
- Pour les marchands : nom, email, téléphone, raison sociale, coordonnées bancaires de versement, identifiant de compte Stripe, historique des encaissements et des versements.
- Pour les payeurs : montant, date et bénéficiaire du paiement ; et, seulement si vous les avez saisis, nom, email, adresse postale et téléphone (nécessaires à l’émission d’un reçu ou d’un reçu fiscal).
- Chiffrement : les données personnelles et bancaires ci-dessus sont enregistrées uniquement sous forme chiffrée dans notre base de données ; seul le service qui en a besoin peut les déchiffrer.
- Durée : le temps nécessaire aux obligations comptables et fiscales du marchand, puis suppression.
Nous ne conservons pas
- Aucun numéro de carte bancaire, aucune date d’expiration, aucun cryptogramme.
- Aucune donnée de portefeuille Apple Pay, Google Pay ou Link.
- Aucun document d’identité ni justificatif de domicile : ces documents sont transmis directement à Stripe lors de la vérification du compte marchand.
- Aucun mot de passe en clair.
Disponibilité
État des services en temps réel
Votre navigateur interroge directement chacun de nos services au chargement de cette page. Le temps indiqué est le temps de réponse mesuré depuis votre connexion.
- Pages de paiementpay.qr-collect.com — ce que voient vos payeurs Vérification…
- Console marchandconsole.qr-collect.com — gestion des QR-Codes et des versements Vérification…
- Contenus statiquescdn.qr-collect.com — logos, images, reçus Vérification…
- Site publicwww.qr-collect.com — cette page Vérification…
- Traitement des paiements (Stripe)Cartes, Apple Pay, Google Pay, virements — opéré par Stripe status.stripe.com
Une vérification se fait depuis votre navigateur : un service peut apparaître indisponible si votre propre réseau le bloque. Les mises à jour de nos services sont déployées en dehors des périodes de forte affluence, jamais le week-end.
Questions fréquentes
Signaler, vérifier, exercer vos droits
Comment signaler une vulnérabilité ou un comportement suspect ?
Écrivez à securite@qr-collect.com en décrivant ce que vous avez observé. Nous accusons réception sous 48 heures ouvrées et nous vous tenons informé du traitement. Merci de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer.
J’ai reçu un email, un SMS ou un appel au nom de QR-Collect. Comment savoir s’il est authentique ?
QR-Collect ne vous demandera jamais votre mot de passe, vos coordonnées bancaires complètes ou un code de sécurité par email, SMS ou téléphone. Nos emails proviennent uniquement des adresses en @qr-collect.com. En cas de doute, ne cliquez sur aucun lien : connectez-vous en tapant vous-même https://console.qr-collect.com, ou transférez le message à securite@qr-collect.com.
On me demande de modifier le RIB de versement d’un marchand. Que faire ?
Ne modifiez jamais des coordonnées bancaires sur la base d’un email ou d’un appel. Un changement de compte de versement se fait uniquement par le marchand, connecté à sa console, avec confirmation par code. Si vous recevez une telle demande au nom de QR-Collect, appelez-nous au numéro habituel avant toute action.
Comment serai-je informé en cas d’incident touchant mes données ?
Conformément au RGPD, nous notifions l’autorité de protection des données compétente dans les 72 heures suivant la découverte d’une violation de données personnelles, et nous informons directement par email les personnes concernées lorsque l’incident présente un risque pour elles. Le détail de l’incident et des mesures prises est publié sur cette page.
Comment accéder à mes données, les rectifier ou les faire supprimer ?
Envoyez votre demande à securite@qr-collect.com depuis l’adresse email associée à votre compte ou à votre paiement. Nous répondons sous un mois, conformément au RGPD. Notre politique de confidentialité détaille les traitements réalisés.
Point de contact sécurité
Une question, un doute, un signalement
Réponse sous 48 heures ouvrées.
securite@qr-collect.com