Dernière mise à jour : 16 juillet 2026
Rayan Mamouni, Entrepreneur individuel — auto-entrepreneur (immatriculation en cours) (ci-après « Damjitech », « nous », « notre ») exploite une place de marché mobile-first dédiée à l'achat, à la vente et à la vérification de téléphones et d'appareils électroniques d'occasion ou reconditionnés au Maroc. La présente Politique de confidentialité décrit, conformément à la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, à ses textes d'application et aux exigences de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP), quelles données nous collectons, pourquoi et sur quelle base légale nous les traitons, avec qui nous les partageons, combien de temps nous les conservons, comment nous les sécurisons, ainsi que les droits dont vous disposez et la manière de les exercer. Elle complète nos Conditions générales d'utilisation, avec lesquelles elle forme un ensemble contractuel. En cas de divergence sur un point relatif aux données personnelles, la présente politique prévaut. Pour toute question, vous pouvez nous écrire à contact@damjitech.com.
| Type de données | Durée annoncée |
|---|---|
| Pièces d'identité (recto/verso) et selfie KYC | Jusqu'à 90 jours après la décision terminale (approbation ou rejet), puis suppression ou anonymisation |
| Métadonnées de vérification d'identité et empreintes anti-fraude (numéro de document, identité, anti-réinscription) | Conservées à titre de preuve du contrôle et de lutte contre la fraude et l'usurpation, puis suppression ou anonymisation |
| Compte, profil, préférences et consentements | Pendant la vie du compte, puis suppression sous réserve des conservations légales ; consentements jusqu'à leur retrait |
| Annonces et contenu publié | Pendant la vie de l'annonce et du compte, puis suppression ou anonymisation, sous réserve de la preuve d'une transaction |
| Messages, images de conversation et communications | Pendant la vie du compte et la durée de prescription des litiges |
| Commandes, paiements et pièces de preuve (rapports, photos horodatées, sceaux) | 10 ans (obligations comptables et de conservation — articles 22 et 26 du Code de commerce — et fiscales — article 211 du Code général des impôts) |
| Coordonnées bancaires et de retrait | Le temps nécessaire au traitement des paiements et retraits et à la vie du compte, puis suppression |
| IMEI chiffré et signaux anti-fraude / anti-vol | Tant que nécessaire à la lutte contre le vol et la fraude, puis suppression ou anonymisation |
| Données comportementales et d'usage (favoris, recherches, événements) | Pendant la vie du compte ou jusqu'à leur suppression, sous forme minimisée |
| Jetons d'abonnement aux notifications (web et natives) | Jusqu'à la désactivation, la déconnexion ou l'expiration de l'abonnement |
| Journaux techniques, d'accès et de sécurité | Le temps nécessaire à la sécurité et à la preuve, puis suppression |
| Cookies et stockage local | Selon la durée propre à chaque cookie ou clé (voir section 16) |
Le responsable du traitement des données collectées sur la plateforme Damjitech est Rayan Mamouni, Entrepreneur individuel — auto-entrepreneur (immatriculation en cours), qui détermine seul les finalités et les moyens des traitements décrits dans la présente politique. Tant que ces mentions ne sont pas renseignées, la présente politique ne saurait être considérée comme définitivement publiée.
Le point de contact dédié à la protection des données et à l'exercice de vos droits est joignable par e-mail à l'adresse contact@damjitech.com. Nous nous réservons la faculté de désigner un point de contact ou un correspondant à la protection des données et d'en publier les coordonnées par mise à jour de la présente politique.
Lorsque des partenaires interviennent pour notre compte (hébergement, paiement, logistique, vérification, intelligence artificielle, notifications), ils agissent en qualité de sous-traitants ou de prestataires encadrés par contrat. Chacun demeure responsable du respect de ses propres obligations légales ; Damjitech ne répond pas des manquements propres à ces tiers au-delà de ce que la loi impose.
La présente politique s'applique à l'ensemble des traitements de données à caractère personnel mis en œuvre par Damjitech dans le cadre de la plateforme (application, site web et services associés), pour les utilisateurs, visiteurs, acheteurs, vendeurs et prestataires.
Dans la relation entre acheteurs et vendeurs particuliers, Damjitech agit comme intermédiaire technique et tiers de confiance, et non comme partie à la vente. Lorsqu'un vendeur publie des données ou échange des messages, il en demeure responsable à son niveau ; lorsque Damjitech intervient comme vendeur (par exemple « Vendu par Damji ») ou comme prestataire de vérification, il agit en cette qualité.
En créant un compte ou en utilisant le service, vous reconnaissez avoir pris connaissance de la présente politique. Les traitements reposant sur votre consentement (notamment selfie biométrique, géolocalisation, notifications) ne sont mis en œuvre qu'après recueil de ce consentement, spécifique et révocable.
La présente section décrit de manière exhaustive les catégories de données à caractère personnel que nous sommes susceptibles de collecter et de traiter. Toutes ne vous concernent pas nécessairement : pour chaque utilisateur, nous ne traitons que les données correspondant aux fonctionnalités qu'il utilise effectivement et aux finalités décrites à la section 4. Certaines catégories ne sont collectées qu'avec votre consentement, qu'à l'occasion d'une opération particulière (vérification d'identité, paiement, envoi vérifié) ou que lorsque la fonctionnalité correspondante est activée.
Données d'identification et de compte : identifiant interne, nom ou nom d'affichage, ville, langue, photo de profil, type de compte (particulier ou boutique), date d'inscription, rôle, statut de vendeur vérifié, préférences de notification et, pour les comptes professionnels, la raison sociale, le type d'activité, la description et le numéro d'immatriculation (RC/ICE) que vous renseignez.
Données d'authentification et de connexion : numéro de téléphone et/ou adresse e-mail utilisés pour créer le compte et vous connecter ; mot de passe, conservé uniquement sous forme d'empreinte chiffrée par notre prestataire d'authentification et jamais en clair ; identifiants transmis par un service tiers en cas de connexion sociale (Google, Apple, Facebook) ; codes à usage unique (SMS ou e-mail), traités par notre prestataire d'authentification et non conservés par nous ; jetons de session, jeton de reconnaissance d'un appareil de confiance et journaux techniques de connexion. Ces coordonnées et identifiants sont conservés dans notre système d'authentification et ne sont jamais publiés.
Données de profil public et de réputation : nom d'affichage, ville, photo de profil, note moyenne et nombre d'avis, délai de réponse, badges, niveau et statut de vendeur vérifié. Seules ces données vous identifient publiquement sur la Plateforme ; le numéro de téléphone, l'adresse e-mail et l'adresse postale ne sont jamais affichés.
Données de contact privées et adresses : numéro de téléphone, adresse e-mail, adresses postales et de livraison (rue, complément, ville, téléphone de contact), lieux de rendez-vous que vous proposez, et, le cas échéant, coordonnées bancaires ou de retrait (RIB, IBAN, mobile money) que vous enregistrez pour recevoir un paiement. Ces données ne sont pas publiques.
Données de vérification d'identité (KYC) — données sensibles : copie recto (et, pour la carte nationale, verso) d'un document d'identité officiel (carte nationale d'identité, passeport, permis de conduire ou titre de séjour), nom du titulaire, nationalité, type de document, empreinte du numéro de document et empreinte d'identité (calculée à partir du nom, de la date de naissance et du pays, sans que ces éléments soient conservés en clair), version du consentement recueilli et selfie capturée en direct. Cette collecte n'intervient que si vous demandez la vérification de votre identité ou pour certaines opérations, et fait l'objet des protections renforcées décrites aux sections 5 et 6.
Données biométriques — données sensibles : la selfie capturée en direct lors de la vérification d'identité, traitée à la seule fin de confirmer que vous êtes bien la personne figurant sur le document et de prévenir l'usurpation, sous le régime renforcé de la section 5 (consentement spécifique, accès restreint, rétention limitée et formalités CNDP).
Numéro IMEI et identifiants de l'appareil mis en vente : le numéro IMEI de l'appareil que vous mettez en vente ou proposez à la reprise, collecté à des fins de vérification et de lutte contre le vol. Il est stocké sous forme chiffrée et sous empreinte et n'est jamais affiché en clair ; seuls ses quatre derniers chiffres peuvent être conservés pour vous aider à identifier votre appareil. Nous traitons également, le cas échéant, les empreintes figurant sur une liste d'appareils déclarés volés ou signalés.
Données d'annonces et de catalogue (contenu que vous publiez) : modèle, marque, catégorie, état déclaré (grade), description, photographies de l'appareil, prix, caractéristiques et « passeport » de l'appareil (informations que vous déclarez et, lorsque vous utilisez l'assistance automatique, éléments qu'elle détecte à partir de vos photos), couloir de vente (fonctionnel, à réparer, pour pièces, ou bloqué déclaré) et localisation approximative de l'appareil lorsque vous l'indiquez.
Données de messagerie et de communication : contenu des conversations échangées via la messagerie (texte et images), offres et contre-offres, propositions et détails de rendez-vous, avis et réponses aux avis, signalements, litiges, demandes de retour, tickets et messages de support, retours et suggestions, demandes d'ajout au catalogue, et notifications qui vous sont adressées.
Données de transaction et de commande : commandes, ventes en personne, offres acceptées, mode de remise, étapes et horodatages de la commande, expéditions (transporteur et code de suivi lorsqu'ils sont renseignés), retours, garanties, reprises et achats directs, ainsi que les décisions et motifs qui y sont associés.
Données financières et de paiement : mode de paiement choisi, montant, frais éventuels, statut et références de la transaction, justificatifs et bons, coordonnées bancaires ou de retrait (RIB, IBAN, mobile money), demandes de retrait, crédits et avantages, achats de mise en avant. Le détail des instruments de paiement (numéro de carte, données d'authentification bancaire) est traité directement par les prestataires de paiement habilités et n'est pas conservé par Damjitech. Ces données ne sont traitées que lorsque les fonctionnalités de paiement correspondantes sont activées (voir section 30).
Données de géolocalisation : position approximative issue de votre appareil lorsque vous activez la fonction « près de moi », et coordonnées géographiques que vous associez, le cas échéant, à une annonce, à une adresse ou à un point de rendez-vous. La position « près de moi » est mémorisée localement sur votre appareil et n'est transmise à nos serveurs que de façon transitoire (voir section 19).
Données comportementales et d'usage : favoris, recherches sauvegardées et alertes, articles vus récemment, comparaisons, abonnements à des vendeurs, listes de blocage, historique d'interactions et d'événements d'usage (par exemple ouverture d'une page, recherche, consultation d'une annonce, démarrage d'une conversation, envoi d'une offre), compteurs d'utilisation des fonctions d'assistance automatique, indicateurs de présence et de délai de réponse. Nous enregistrons ces événements sous une forme structurée et minimisée : nous ne conservons pas le texte brut de vos recherches (seules l'existence d'une recherche et ses filtres, tels que la ville, la marque ou le modèle), ni votre adresse IP dans ces journaux d'usage, ni la chaîne complète du site d'origine (seul le nom de domaine référent).
Données techniques, d'appareil et de sécurité : identifiants techniques de session et de visite, type d'appareil déduit de la largeur d'écran (mobile, tablette, ordinateur), langue, source d'acquisition classée (par exemple recherche, réseau social, lien direct), jetons d'abonnement aux notifications (web ou natives), journaux d'accès et d'action, horodatages, et données strictement nécessaires à la sécurité (limitation du débit des requêtes, prévention des abus). Votre adresse IP est utilisée de façon transitoire à des fins de sécurité et de limitation du débit ; elle n'est pas conservée comme donnée d'analyse.
Données de consentement et de préférences : preuve et version de votre acceptation des Conditions générales d'utilisation et de la présente politique, version du consentement spécifique recueilli pour le traitement biométrique, choix relatifs aux notifications, à la géolocalisation et aux communications, et préférences d'affichage et de langue.
Données de parrainage : lorsque vous êtes invité ou que vous invitez, le lien de parrainage utilisé et l'identifiant du parrain, ainsi que les récompenses associées.
Données de modération, de sécurité et d'audit : signalements et signaux de modération (y compris la détection de coordonnées dans les messages, décrite à la section 17), mesures de restriction (avertissement, suspension, interdiction, interdiction du paiement à la livraison), journaux d'action du personnel habilité et signaux techniques de prévention de la fraude.
Données transmises à nos fonctions d'assistance automatique (intelligence artificielle) : lorsque vous utilisez une fonction reposant sur l'IA (aide à la rédaction, traduction, diagnostic à partir de photos, estimation de prix, assistance à la réponse dans le chat), les seules données nécessaires à cette fonction peuvent être transmises à un prestataire d'IA, dans les conditions et avec les limitations décrites aux sections 8 et 10. Ces fonctions sont désactivées par défaut et ne transmettent aucune donnée tant qu'elles ne sont pas activées.
Données dérivées et inférées : à partir des données ci-dessus, nous calculons des informations qui vous concernent ou concernent vos annonces — notamment un score de visibilité et de qualité des annonces, un score de risque et des signaux anti-fraude (par exemple photos en double détectées par empreinte, formulations à risque, doublons ou signalements d'IMEI), un score et un niveau de réputation du vendeur, des statistiques de délai de réponse, un résultat de diagnostic technique, ainsi que des empreintes destinées à détecter la réinscription d'une personne exclue (calculées à partir des données d'identité, sans conservation de celles-ci en clair). Le traitement de ces données dérivées est décrit à la section 18.
Nous pouvons être amenés à collecter de nouvelles catégories de données à l'occasion de l'ajout de fonctionnalités futures (par exemple de nouveaux moyens de paiement, un service de livraison intégré ou un prestataire de vérification d'identité automatisée). Dans un tel cas, nous mettons à jour la présente section, précisons la finalité et la base légale correspondantes et accomplissons, lorsqu'elles sont requises, les formalités auprès de la CNDP avant la mise en œuvre.
Conformément aux articles 3 et 4 de la loi 09-08, chaque traitement répond à une finalité déterminée, explicite et légitime, et repose sur une base légale précise.
Création de compte, mise en relation des acheteurs et des vendeurs, gestion des annonces, des offres, des commandes et de la messagerie : base légale = exécution du contrat constitué par nos Conditions générales d'utilisation que vous acceptez.
Sécurisation des transactions et du flux vérifié (remise vérifiée, séquestre lorsqu'il est opérationnel, suivi de commande) : base légale = exécution du contrat et intérêt légitime de Damjitech à assurer la fiabilité et la sécurité de la plateforme.
Vérification d'identité (KYC), prévention de la fraude, lutte contre le vol, modération des contenus, scoring de visibilité et de risque : base légale = obligation légale et intérêt légitime de Damjitech à protéger les utilisateurs, à préserver l'intégrité du service et à prévenir les usages illicites, dans le respect de vos droits fondamentaux.
Traitement de la selfie biométrique, géolocalisation « près de moi », notifications web push et communications promotionnelles : base légale = votre consentement libre, spécifique, éclairé et révocable à tout moment.
Conservation comptable, fiscale et gestion des litiges : base légale = obligation légale et intérêt légitime à constituer et conserver la preuve en cas de réclamation, conformément à la section 12.
Amélioration du service, mesure d'audience interne et statistiques : base légale = intérêt légitime ; ces traitements sont réalisés autant que possible sur des données agrégées ou anonymisées (voir section 15).
Nous ne réutilisons pas vos données pour des finalités incompatibles avec celles annoncées sans nouvelle base légale et, le cas échéant, sans accomplir les formalités CNDP requises.
Personnalisation de la découverte et recommandations (par exemple les suggestions « pour vous », les recherches récentes et sauvegardées, les favoris et les articles vus récemment) : base légale = intérêt légitime de Damjitech à vous présenter un contenu pertinent, à faciliter votre navigation et à améliorer l'expérience du service, à l'exclusion de tout traceur publicitaire tiers. Vous pouvez vous opposer à ce traitement pour un motif légitime dans les conditions de la section relative à vos droits.
Traitement des données financières et de paiement, émission des justificatifs et gestion des retraits : base légale = exécution du contrat et obligations légales, notamment comptables et fiscales. Ces traitements ne sont mis en œuvre que lorsque les fonctionnalités de paiement sont activées.
Lutte contre la création de comptes multiples frauduleux et contre la réinscription de personnes exclues (empreintes d'identité dérivées) : base légale = intérêt légitime de Damjitech à faire respecter les exclusions et à protéger les utilisateurs contre la fraude et l'usurpation.
Gestion des abonnements aux notifications et des jetons d'appareil : base légale = votre consentement pour les notifications, et exécution du contrat pour les communications de service.
Le numéro IMEI de l'appareil est traité à des fins de sécurité : vérification de l'appareil par un technicien et lutte contre le vol (recherche par empreinte chiffrée et liste noire). Il est stocké chiffré dans un coffre dédié, n'est jamais affiché en clair et n'est accessible qu'aux traitements de vérification et de sécurité strictement nécessaires.
La selfie biométrique recueillie lors de la vérification d'identité est traitée sous un régime renforcé. Conformément aux articles 12 et 21 de la loi 09-08 et à la délibération n° 478-2013 de la CNDP relative aux traitements biométriques, ce traitement repose sur votre consentement spécifique, distinct de l'acceptation générale des Conditions et révocable, et relève du régime d'autorisation préalable de la CNDP, dont Damjitech accomplit les formalités. La selfie est utilisée à la seule fin de confirmer votre identité et de prévenir l'usurpation, puis supprimée ou anonymisée dans les conditions de la section 6.
L'accès à ces données sensibles est restreint, journalisé et audité : seules les personnes habilitées disposant de la capacité dédiée à la vérification d'identité peuvent y accéder, et uniquement pour la finalité de contrôle anti-fraude et de lutte contre l'usurpation. Tout accès est tracé et peut faire l'objet d'un audit interne.
Lorsque vous demandez la vérification de votre identité, votre document officiel et votre selfie biométrique capturée en direct sont déposés dans un espace de stockage privé, dont l'accès est restreint aux seules personnes habilitées et systématiquement journalisé.
Ces données sont utilisées exclusivement pour vérifier que vous êtes bien la personne déclarée et pour prévenir la fraude et l'usurpation d'identité. Elles ne sont jamais rendues publiques ni partagées à des fins commerciales.
Rétention KYC : nous nous engageons à supprimer ou à anonymiser les pièces d'identité et la selfie biométrique au plus tard 90 jours après la décision terminale relative à votre demande (approbation ou rejet), et en tout état de cause au plus tard lors de la suppression définitive de votre compte. Cette durée peut être ajustée conformément aux exigences de la CNDP. Les métadonnées de décision (date, résultat) peuvent être conservées à titre de preuve du contrôle effectué.
Vous garantissez que les données que vous fournissez (identité, coordonnées, annonces, photos, descriptions, état déclaré de l'appareil) sont exactes, à jour et licites, et que vous disposez des droits nécessaires sur les contenus que vous publiez, notamment les photographies.
Damjitech ne saurait être tenu responsable des conséquences résultant d'informations inexactes, trompeuses, incomplètes ou illicites que vous auriez fournies, ni d'un usage de votre compte par un tiers en raison d'un défaut de protection de vos identifiants. Vous vous engagez à tenir Damjitech indemne, dans les limites permises par la loi, des réclamations de tiers résultant d'un contenu que vous avez publié ou d'un manquement de votre part.
Vous êtes responsable de la mise à jour de vos données. Vous pouvez les corriger à tout moment depuis les paramètres de votre compte ou en nous contactant.
Vos données ne sont accessibles qu'aux personnes et prestataires qui en ont besoin pour les finalités décrites, dans le cadre d'engagements contractuels de confidentialité et de sécurité (articles 23 à 25 de la loi 09-08). Nous ne partageons que les données strictement nécessaires à chaque destinataire.
Hébergement et infrastructure : Supabase (base de données, authentification, stockage des fichiers) et Vercel (hébergement applicatif et diffusion), qui traitent techniquement l'ensemble des données nécessaires au fonctionnement de la plateforme.
Envoi des courriers électroniques et des SMS d'authentification : un prestataire d'e-mail transactionnel (par exemple Resend) et, le cas échéant, un prestataire d'envoi de SMS (par exemple Twilio), qui reçoivent l'adresse e-mail ou le numéro de téléphone et le contenu du message ou du code.
Connexion via un service tiers : lorsque vous choisissez de vous connecter avec Google, Apple ou Facebook, ces fournisseurs d'identité vous authentifient et nous transmettent des données de compte minimales (identifiant, adresse e-mail, nom).
Vérification d'identité automatisée : lorsque cette fonction est activée, un prestataire spécialisé (par exemple Didit) peut recevoir votre document d'identité et votre selfie aux seules fins de vérification. Tant que cette fonction n'est pas activée, la vérification est réalisée manuellement par notre personnel habilité.
Fonctions d'assistance automatique (IA) : Anthropic (Claude) pour les fonctions reposant sur l'analyse d'images, et un prestataire de traitement de texte (par exemple DeepSeek, Groq ou OpenRouter) pour les fonctions textuelles. Pour l'assistance à la rédaction et l'assistance dans le chat, le texte transmis est préalablement expurgé des coordonnées ; la fonction de traduction transmet en revanche le texte tel que vous l'avez saisi (message ou description d'annonce) : n'y faites donc pas figurer d'informations que vous ne souhaitez pas voir traitées par ces prestataires. Ces fonctions sont désactivées par défaut et ne transmettent aucune donnée tant qu'elles ne sont pas activées.
Protection contre les robots et les abus : un service de vérification anti-robot (par exemple Cloudflare Turnstile), lorsqu'il est activé, peut recevoir des signaux techniques et votre adresse IP afin de distinguer un utilisateur humain d'un programme automatisé.
Notifications : les services d'acheminement des notifications push (services de push des navigateurs pour le web ; Firebase Cloud Messaging et le service de notifications d'Apple pour l'application native, lorsqu'ils sont activés) reçoivent un jeton d'abonnement et le contenu de la notification.
Prestataires de paiement habilités : lorsque les paiements en ligne sont activés, l'établissement de paiement ou la passerelle choisie (par exemple CMI, CashPlus, Wafacash, Orange Money, inwi money, CIH) traite le paiement ; ces prestataires marocains traitent les données de paiement au Maroc.
Partenaires logistiques et transporteurs : dans le cadre de l'envoi vérifié, lorsqu'il est activé, à partir de l'adresse de livraison.
Techniciens et points de vérification : prestataires indépendants (auto-entrepreneurs, loi 114-13) procédant au contrôle de l'appareil.
Supervision technique des incidents : un service de journalisation des erreurs (par exemple Sentry), lorsqu'il est activé, peut recevoir des informations techniques sur les incidents, sans données personnelles identifiantes.
Analytique produit et mesure d'audience : PostHog, dont les données sont hébergées dans l'Union européenne (Francfort), reçoit les événements d'usage structurés décrits à la section 31. Les requêtes transitent par notre propre domaine, votre adresse IP est écartée à la réception, le contenu des pages n'est pas capturé automatiquement et aucun enregistrement d'écran n'est réalisé.
Boutiques d'applications : Apple App Store et Google Play, pour la distribution de l'application.
Autorités publiques et judiciaires : dans les conditions prévues à la section 9.
Nous ne vendons pas vos données personnelles à des tiers et ne les louons pas à des fins publicitaires.
Certains de ces prestataires sont situés hors du Maroc ; les transferts internationaux correspondants sont encadrés à la section 10, tandis que les prestataires de paiement marocains susmentionnés traitent les données au Maroc.
Nous pouvons faire évoluer la liste de nos sous-traitants et prestataires, notamment pour remplacer un fournisseur par un prestataire équivalent offrant des garanties au moins comparables en matière de confidentialité et de sécurité. La liste des catégories de destinataires figurant à la présente section est tenue à jour ; un tel changement, dès lors qu'il n'élargit pas les finalités décrites, ne constitue pas une modification substantielle de la présente politique. Les transferts internationaux éventuels demeurent soumis aux autorisations de la CNDP.
Nous pouvons être tenus de communiquer certaines de vos données aux autorités administratives, judiciaires, policières, douanières, fiscales ou à la CNDP, lorsque la loi l'exige ou en réponse à une réquisition, une décision de justice ou une demande légalement fondée, notamment dans le cadre de la lutte contre le vol (recherche d'IMEI), la fraude ou le blanchiment.
De telles communications, lorsqu'elles sont légalement justifiées, ne constituent pas une violation de la présente politique et n'engagent pas la responsabilité de Damjitech. Nous limitons la communication aux données strictement requises par la demande.
Lorsque la loi le permet, nous pouvons vous informer d'une telle demande ; nous nous en abstenons lorsque la communication d'information est interdite ou de nature à compromettre une enquête.
Notre infrastructure applicative est hébergée par Vercel Inc. (Vercel Cloud) et notre infrastructure de base de données, de stockage et d'authentification par Supabase Inc. (Supabase Cloud). D'autres prestataires — envoi d'e-mails et de SMS, fournisseurs d'identité pour la connexion sociale, fonctions d'assistance automatique, service anti-robot, acheminement des notifications, supervision des incidents, analytique produit — peuvent, lorsqu'ils sont activés, traiter ou stocker des données en dehors du territoire marocain, notamment dans l'Union européenne et/ou aux États-Unis selon la région cloud configurée et leurs propres sous-traitants. Ces opérations constituent un transfert international de données au sens des articles 43 et 44 de la loi 09-08. À l'inverse, les prestataires de paiement marocains traitent les données de paiement au Maroc. Pour l'analytique produit, la région européenne (Francfort) a été retenue à la configuration et n'est plus modifiable ensuite : ces données ne sont pas transférées aux États-Unis.
Conformément à la loi 09-08, ce transfert est soumis à l'autorisation préalable de la CNDP, indépendamment de sa base légale interne. Il n'est mis en œuvre qu'après obtention de cette autorisation et dans les conditions qu'elle fixe, en tenant compte du niveau de protection assuré dans le pays de destination.
Nous limitons les données transférées au strict nécessaire et encadrons ces transferts par des engagements contractuels appropriés. En particulier, les fonctions d'assistance à la rédaction ne transmettent aux fournisseurs d'IA qu'un texte expurgé des coordonnées ; la fonction de traduction à la demande transmet le texte du message tel que vous l'avez saisi, ce dont vous êtes informé avant de l'utiliser.
Nous conservons vos données pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées, conformément à l'exigence de proportionnalité de l'article 3 de la loi 09-08, puis nous les supprimons ou les anonymisons de façon irréversible.
Données de compte et de profil : pendant toute la durée d'existence du compte. Lorsque vous demandez la suppression, votre profil public est immédiatement anonymisé ; la suppression définitive des données associées intervient ensuite selon le processus décrit à la section 20, sous réserve des conservations légales.
Données KYC (document et selfie biométrique) : supprimées ou anonymisées au plus tard 90 jours après la décision terminale, et en tout état de cause au plus tard lors de la suppression définitive du compte.
Messages et communications : conservés pendant la durée nécessaire au suivi des transactions et à la prescription des litiges, et au plus tard pendant la durée d'existence du compte, sous réserve des éléments conservés à titre de preuve.
IMEI chiffré et signaux anti-fraude / anti-vol : conservés tant que nécessaire à la lutte contre le vol et la fraude, puis supprimés ou anonymisés.
Données de commandes, de paiement et pièces nécessaires à la preuve (notamment rapports de vérification, photos horodatées, sceaux numérotés, journaux) : conservées 10 ans, conformément aux obligations de conservation des documents comptables et de la correspondance (articles 22 et 26 du Code de commerce) et des pièces fiscales (article 211 du Code général des impôts). Ce délai couvre également la prescription des litiges (5 ans en matière commerciale, article 5 du Code de commerce ; 15 ans de droit commun, article 387 du Dahir des obligations et des contrats), au terme de laquelle les données sont supprimées ou anonymisées.
Comptes inactifs. Afin de respecter le principe de proportionnalité (article 3 de la loi 09-08), un compte demeuré inactif — sans connexion ni activité — pendant une durée prolongée [par exemple trente-six (36) mois] peut faire l'objet d'une anonymisation ou d'une suppression, après information préalable adressée, lorsque cela est possible, à l'adresse de contact associée au compte. Les données devant être conservées au titre des obligations légales ou de la preuve sont maintenues jusqu'au terme des délais applicables.
Afin de protéger les utilisateurs et de pouvoir établir la réalité des transactions, des vérifications et des consentements, nous conservons, au titre de notre obligation légale et de notre intérêt légitime à la preuve, certaines données pendant les délais de prescription applicables, même après une demande de suppression portant sur d'autres données.
Sont notamment conservés à ce titre : les journaux de connexion et d'action, les horodatages, les rapports de vérification, les photographies horodatées, les sceaux numérotés, les preuves d'acceptation des Conditions et des consentements, ainsi que les données de commande et de paiement.
Conformément à la loi n° 53-05 relative à l'échange électronique de données juridiques, les écrits, journaux et preuves électroniques conservés par Damjitech dans des conditions de nature à en garantir l'intégrité ont valeur de preuve entre les parties. Vous reconnaissez cette valeur probatoire, sans préjudice de votre droit d'apporter la preuve contraire.
Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger vos données, conformément aux articles 23 à 26 de la loi 09-08 : chiffrement de l'IMEI dans un coffre dédié, espaces de stockage privés à accès restreint et audité pour le KYC, mesures renforcées pour les données sensibles (article 24), séparation des données privées (téléphone, e-mail) des données publiques, contrôle d'accès au niveau de la base de données, journalisation, encadrement contractuel des sous-traitants (article 25) et obligation de secret professionnel du personnel et des prestataires (article 26).
Cette obligation de sécurité est une obligation de moyens : aucune transmission ou conservation de données ne pouvant être garantie totalement infaillible, Damjitech ne saurait être tenue responsable d'un incident résultant d'une cause extérieure, d'un cas de force majeure, du fait d'un tiers étranger à l'exécution du service ou d'un manquement de votre part à la protection de vos identifiants. Damjitech demeure toutefois responsable de ses sous-traitants agissant sur ses instructions, dans les conditions de l'article 25 de la loi 09-08.
Vous êtes responsable de la confidentialité de vos identifiants de connexion et vous engagez à nous signaler sans délai tout usage non autorisé de votre compte. Nous vous recommandons d'utiliser un moyen d'authentification robuste.
Dans les limites permises par la loi marocaine, la responsabilité de Damjitech au titre du traitement de vos données est limitée aux dommages directs, certains et prévisibles, et est plafonnée dans les conditions prévues par nos Conditions générales d'utilisation. Sont en particulier exclus les dommages indirects ou immatériels (perte de chance, perte de données reconstituables, préjudice commercial).
Ces limitations ne s'appliquent ni en cas de faute lourde ou de dol de Damjitech, ni au dommage corporel, ni au préjudice moral résultant d'une atteinte à la vie privée ou à des données à caractère personnel, notamment sensibles, imputable à Damjitech, ni aux droits d'ordre public reconnus aux personnes concernées par la loi 09-08, y compris le droit à réparation, qui demeurent pleinement applicables. En particulier, le plafond de responsabilité ne saurait priver la personne concernée d'une réparation effective du préjudice résultant d'une telle atteinte lorsqu'il est imputable à Damjitech. Toute clause qui serait réputée non écrite n'affecte pas la validité des autres stipulations.
Damjitech n'est pas responsable des traitements opérés de manière autonome par des tiers (autre utilisateur, prestataire de paiement, autorité publique) en dehors de ses instructions.
Nous pouvons agréger et anonymiser des données de manière irréversible, de sorte qu'elles ne permettent plus de vous identifier. Une fois anonymisées, ces données ne constituent plus des données à caractère personnel au sens de la loi 09-08.
Damjitech peut conserver et exploiter sans limitation de durée ces données agrégées ou anonymisées à des fins d'amélioration du service, d'analyse de marché, de statistiques, de recherche et de développement, y compris à des fins commerciales, sans que cela porte atteinte à vos droits.
Pour assurer le fonctionnement du service, nous utilisons des cookies et du stockage local strictement nécessaires : cookies de session d'authentification, cookie de reconnaissance d'un appareil de confiance (pour la connexion par mot de passe), cookie de langue, cookie d'attribution d'un parrainage et un identifiant de visiteur destiné à la seule mesure d'audience interne. Nous conservons également sur votre appareil, via le stockage local, des éléments de préférence et d'usage (langue, favoris, articles vus récemment, éléments de comparaison, brouillons d'annonce ou de message, choix de localisation, préférences d'affichage et de notification).
Nous n'utilisons aucun traceur publicitaire tiers, nous ne pratiquons pas de profilage publicitaire et nous ne suivons pas votre navigation sur d'autres sites. La mesure d'audience décrite à la section 31 fait en revanche appel à un prestataire d'analytique produit (PostHog), dont les données sont hébergées dans l'Union européenne : les requêtes correspondantes sont émises depuis notre propre domaine, aucun script publicitaire n'est chargé, le contenu des pages n'est pas capturé automatiquement et votre écran n'est jamais enregistré.
Les notifications push ne sont activées qu'avec votre consentement, que vous pouvez retirer à tout moment depuis les réglages de votre appareil ou de votre navigateur. La désactivation des cookies et du stockage strictement nécessaires peut empêcher le bon fonctionnement de la plateforme.
Les messages échangés via la messagerie de la plateforme sont conservés pour assurer le suivi des transactions, la résolution des litiges et la sécurité, dans les durées indiquées aux sections 11 et 12.
La plateforme détecte automatiquement la présence de coordonnées (téléphone, e-mail, réseaux sociaux) dans les messages à des fins de prévention de la fraude et de protection du flux vérifié. Cette détection ne bloque pas votre message : celui-ci est transmis, accompagné d'un avertissement de sécurité, et la détection constitue uniquement un signal interne de modération. Cette fonctionnalité repose sur l'intérêt légitime de Damjitech à prévenir la fraude et le contournement du flux sécurisé.
Le contournement du flux vérifié vous prive des protections décrites dans nos Conditions générales d'utilisation ; Damjitech n'est pas responsable des conséquences d'un échange ou d'une transaction réalisés en dehors de la plateforme.
Pour assurer la qualité du catalogue et la sécurité de la plateforme, nous appliquons des traitements partiellement automatisés : un classement de visibilité des annonces, un scoring de réputation et de risque, une modération assistée des contenus, ainsi que des mécanismes de détection de la fraude et des annonces suspectes (par exemple détection de formulations à risque, de doublons d'IMEI ou de photos en double). Ces traitements reposent sur notre intérêt légitime à offrir un catalogue fiable et un environnement sûr.
Le classement et la visibilité des annonces relèvent d'un choix éditorial et commercial de Damjitech ; ils ne produisent pas d'effet juridique sur vous et ne sauraient être contestés sur le seul fondement de la position obtenue.
Les mesures produisant un effet réel sur vous (par exemple le retrait d'une annonce ou la restriction d'un compte) ne sont pas prises sur la seule base d'un traitement automatisé : elles font l'objet d'une intervention humaine de nos équipes. Vous pouvez demander des explications sur une décision vous concernant et solliciter un réexamen par une personne, en nous écrivant à contact@damjitech.com.
Nous calculons également, à des fins de sécurité et de lutte contre la fraude, des empreintes techniques permettant de détecter des photographies en double entre vendeurs différents, des doublons ou signalements d'IMEI, ainsi que la réinscription d'une personne préalablement exclue (empreintes dérivées des données d'identité, sans conservation de celles-ci en clair). Ces mécanismes produisent des signaux internes ; toute mesure produisant un effet réel sur vous fait l'objet d'une intervention humaine, dans les conditions du présent article.
La fonction « près de moi » utilise votre position approximative, uniquement si vous l'activez, pour vous proposer des annonces géographiquement proches. Votre consentement est requis et révocable à tout moment depuis les réglages de votre appareil ou de l'application.
Cette position est mémorisée localement sur votre appareil afin de conserver votre préférence d'affichage. Elle est transmise à nos serveurs de façon transitoire, uniquement le temps de filtrer et d'ordonner les résultats de recherche, et n'est pas conservée durablement côté Damjitech après l'exécution de la recherche.
Conformément à la loi 09-08, vous disposez d'un droit d'accès à vos données (article 7), d'un droit de rectification, de mise à jour, d'effacement ou de verrouillage (article 8), d'un droit d'opposition pour motif légitime, y compris à la prospection commerciale et sans frais (article 9), d'un droit de suppression ou d'anonymisation, ainsi que du droit de retirer à tout moment votre consentement aux traitements qui en dépendent.
Vous pouvez exercer une partie de ces droits directement depuis les paramètres de votre compte (modification du profil, gestion des adresses, export de vos données, suppression du compte). Pour toute autre demande, écrivez-nous à contact@damjitech.com.
Afin de protéger vos données contre les demandes frauduleuses, nous pouvons vous demander de justifier de votre identité avant de donner suite à une demande d'exercice de droits. Nous répondons dans les délais prévus par la loi.
Lorsqu'une demande est manifestement infondée, excessive ou répétitive, nous pouvons, dans les limites permises par la loi, refuser d'y donner suite ou en subordonner le traitement au paiement de frais raisonnables correspondant aux coûts engagés ; nous motivons alors notre décision.
Suppression du compte : lorsque vous en faites la demande, votre profil public est immédiatement anonymisé et vos annonces sont retirées. La suppression définitive du compte et des données associées (téléphone, e-mail, messages, adresses) est ensuite réalisée, sous réserve des conservations légales (obligations comptables et fiscales, lutte anti-fraude, preuve en cas de litige décrite à la section 12).
Le retrait du consentement (notifications push, géolocalisation, selfie biométrique) ne remet pas en cause la licéité des traitements effectués avant ce retrait. Certaines données peuvent être conservées malgré une demande de suppression lorsque la loi l'impose ou au titre de l'intérêt légitime de preuve.
En cas de désaccord persistant, vous avez le droit de saisir la CNDP (voir section 25).
Les évaluations, avis et signaux de réputation vous concernant émanent d'autres utilisateurs ou résultent de l'usage du service et participent à l'intégrité et à la fiabilité de la plateforme. À ce titre, ils peuvent être conservés et rester exploités, le cas échéant sous une forme dissociée de votre identité publique, nonobstant une demande de suppression portant sur vos autres données, l'avis constituant l'expression d'un tiers et sa conservation relevant de notre intérêt légitime à préserver la confiance entre utilisateurs, sans préjudice de votre droit d'opposition pour motif légitime dans les conditions de la présente section.
Le droit d'accès et la faculté d'exportation s'exercent dans les limites fixées par la loi : ils portent sur les seules données à caractère personnel vous concernant et ne peuvent s'étendre aux données relatives à des tiers, aux informations couvertes par un secret protégé par la loi, ni aux éléments dont la divulgation compromettrait la sécurité de la plateforme ou l'efficacité de nos dispositifs de prévention de la fraude et de lutte contre le vol, notamment la logique détaillée de nos mécanismes de détection et de scoring de risque. Dans ces hypothèses, nous vous communiquons les informations qui peuvent l'être sans porter atteinte à ces droits et intérêts.
Nous vous adressons des communications liées au fonctionnement du service (messages, offres, suivi des commandes, sécurité, rappels de rendez-vous) sur la base de l'exécution du contrat et de notre intérêt légitime ; ces communications sont nécessaires à l'utilisation du service.
Les communications promotionnelles et les notifications web push ne sont envoyées qu'avec votre consentement, que vous pouvez retirer à tout moment depuis les réglages de votre compte, de votre appareil ou de votre navigateur, sans que cela n'affecte les communications de service.
La plateforme Damjitech s'adresse aux personnes majeures. En créant un compte et en utilisant le service, vous déclarez avoir l'âge légal requis pour contracter.
Nous ne collectons pas sciemment de données concernant des mineurs. Si nous avons connaissance qu'un compte a été créé par un mineur ou qu'un mineur nous a transmis des données, nous pouvons suspendre ou supprimer le compte concerné et procéder à la suppression des données. Si vous estimez qu'un mineur nous a transmis des données, contactez-nous à contact@damjitech.com.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits, nous prenons les mesures appropriées pour y remédier et procédons, le cas échéant, aux notifications requises par la loi et par la CNDP, dans les conditions et délais applicables.
L'information qui vous serait communiquée à ce titre est destinée à vous permettre de prendre les mesures utiles ; elle ne vaut pas reconnaissance de responsabilité de la part de Damjitech, laquelle s'apprécie au regard de ses obligations légales.
Les traitements décrits dans la présente politique sont soumis aux formalités prévues par la loi 09-08 auprès de la CNDP : déclaration préalable des traitements (articles 12 et 13 ; un récépissé est délivré, en principe, dans un délai de vingt-quatre heures permettant de débuter le traitement, article 19) et autorisation préalable pour les traitements soumis à un régime renforcé — la selfie biométrique du KYC (articles 12 et 21 et délibération CNDP n° 478-2013) et le transfert international des données (articles 43 et 44).
Le traitement de la selfie biométrique repose sur votre consentement spécifique et relève du régime d'autorisation préalable de la CNDP ; les transferts internationaux nécessaires au fonctionnement du service (hébergement et prestataires situés hors du Maroc) relèvent du régime des articles 43 et 44. Damjitech accomplit les formalités correspondantes auprès de la CNDP et limite les données concernées au strict nécessaire.
Référence du récépissé de déclaration et numéro(s) d'autorisation CNDP : à compléter une fois les formalités accomplies.
Pour toute réclamation relative au traitement de vos données, nous vous invitons à nous contacter au préalable à contact@damjitech.com : nous nous efforçons d'apporter une réponse dans un délai raisonnable.
Cette démarche préalable amiable ne vous prive pas de votre droit de saisir à tout moment la CNDP ni d'exercer les recours prévus par la loi.
Nous pouvons faire évoluer la présente Politique de confidentialité afin de refléter les évolutions de notre service ou de la réglementation. La date de dernière mise à jour figure en tête du document.
En cas de modification substantielle, nous vous en informerons par un moyen approprié et, lorsque cela est requis, recueillerons votre acceptation ou votre consentement. La poursuite de l'utilisation du service après une modification non substantielle vaut prise de connaissance de la version en vigueur.
La présente politique est régie par le droit marocain, notamment la loi 09-08 et ses textes d'application.
Tout litige relatif à son interprétation ou à son exécution relève de la compétence des juridictions marocaines compétentes, sans préjudice des dispositions impératives protectrices du consommateur et du droit de saisir la CNDP.
Pour toute question relative à la présente politique ou au traitement de vos données personnelles, et pour l'exercice de vos droits, contactez-nous à l'adresse contact@damjitech.com.
Responsable du traitement : Rayan Mamouni, Entrepreneur individuel — auto-entrepreneur (immatriculation en cours).
Dans le cadre du développement de son activité, Damjitech peut réaliser une opération de restructuration, de fusion, d'apport, de cession totale ou partielle d'actifs, de transfert de fonds de commerce ou de changement de contrôle. Dans une telle hypothèse, les données à caractère personnel traitées dans le cadre de la plateforme font partie des actifs susceptibles d'être transférés au repreneur ou à l'entité bénéficiaire, laquelle devient alors responsable du traitement en lieu et place de Damjitech et demeure tenue de respecter la présente politique ainsi que la loi 09-08. Nous vous informerons d'un tel transfert par un moyen approprié lorsque la loi l'exige, et le bénéficiaire accomplira, le cas échéant, les formalités requises auprès de la CNDP. Vos droits sur vos données demeurent inchangés et opposables au bénéficiaire.
Lorsque les fonctionnalités de paiement, de séquestre, de portefeuille ou de retrait sont activées, nous traitons les données nécessaires à leur exécution : mode de paiement, montant, frais, statut et références de la transaction, justificatifs et bons, coordonnées bancaires ou de retrait que vous enregistrez, et demandes de retrait. Ces traitements reposent sur l'exécution du contrat et sur nos obligations comptables et fiscales.
Le détail des instruments de paiement (numéro de carte, données d'authentification bancaire) est saisi et traité directement par les prestataires de paiement habilités, sur leurs propres systèmes sécurisés ; Damjitech ne conserve pas ces données. Les prestataires de paiement marocains traitent ces données au Maroc.
Au lancement, aucun paiement en ligne n'est traité : les transactions se règlent en personne, et les données financières ne sont collectées que lorsque vous enregistrez volontairement des coordonnées, par exemple en vue d'un futur retrait. Les données de paiement et les pièces de preuve associées sont conservées dans les conditions de la section 11.
Nous mesurons l'usage de la plateforme afin d'en améliorer le fonctionnement et la sécurité. Cette mesure est minimisée : elle repose sur un identifiant de visiteur et de visite, sur la classification de la source d'acquisition et sur des événements d'usage structurés que nous définissons un par un (par exemple ouverture d'une page, recherche avec ses filtres, consultation d'une annonce, étape du parcours), à l'exclusion de tout traceur publicitaire tiers. Ces événements sont enregistrés dans notre propre infrastructure et transmis à notre prestataire d'analytique produit, PostHog, hébergé dans l'Union européenne (section 8). La capture automatique du contenu des pages et l'enregistrement des sessions sont désactivés.
Nous ne conservons pas, ni dans ces journaux d'audience ni chez ce prestataire, le texte brut de vos recherches, votre adresse IP ni l'identifiant de votre navigateur : les adresses des pages sont transmises sans leurs paramètres de requête, votre adresse IP est écartée à la réception et le site d'origine n'est conservé que sous la forme de son nom de domaine. Cette mesure repose sur notre intérêt légitime à comprendre et à améliorer l'usage du service. Vous pouvez vous y opposer pour un motif légitime dans les conditions de la section 20.