1. Qui est responsable de quoi
SAMIFISC (coordonnées dans les mentions légales) est responsable du traitement pour les données qu'il collecte pour son propre compte : visiteurs du site, prospects, contacts des entreprises clientes, utilisateurs de l'Espace Client, candidats, et pour ce que ses obligations professionnelles lui imposent de conserver.
Pour les données que les entreprises clientes lui confient ou enregistrent dans leur Espace Client — la paie et les fiches de leurs salariés, leurs clients et fournisseurs dans le module Gestion commerciale, les tiers figurant sur leurs pièces comptables — chaque entreprise reste responsable du traitement, et SAMIFISC agit comme sous-traitant, dans les conditions de l'Accord de traitement des données. Les personnes concernées s'adressent d'abord à l'entreprise ; le cabinet lui transmet toute demande qu'il reçoit.
Contact pour les données personnelles : contact@samifisc.com, objet « données personnelles ».
2. Les données que nous traitons
Visiteurs du site samifisc.com
- Demande de devis : nom, entreprise, e-mail, téléphone, activité, effectif, régime, besoins décrits.
- Prise de rendez-vous : nom, e-mail, téléphone, créneau, motif.
- Formulaire de contact : nom, e-mail, téléphone, message.
- Candidature ou demande de stage : nom, e-mail, téléphone, école ou parcours, CV et lettre déposés.
- Newsletter : e-mail, et la trace de votre inscription.
- Données techniques : adresse IP, navigateur et pages consultées, dans les journaux du serveur et, si nous les activons, dans les outils de mesure décrits à la section 7.
Clients et utilisateurs de l'Espace Client
- Compte : nom, e-mail, téléphone, rôle, mot de passe (haché, jamais lisible), préférences de notification.
- Dossier de l'entreprise : identifiants légaux (RC, ICE, IF, CNSS), dirigeants et contacts, pièces déposées et données que le cabinet en extrait, déclarations, échanges avec le cabinet, rendez-vous.
- Journal d'activité : qui a fait quoi et quand (connexions, dépôts, validations, envois) — nécessaire à la traçabilité d'un cabinet et à votre propre sécurité.
Contacts joignant le cabinet par WhatsApp
- Numéro de téléphone, nom du profil, contenu des messages et des pièces envoyées, transcription des messages vocaux, horodatages.
- L'assistant vérifie l'identité d'un contact enregistré au dossier par un code envoyé à son adresse e-mail ; il ne demande jamais de CIN, d'ICE, de mot de passe ni de données bancaires par message.
- Les envois du cabinet vers WhatsApp (rappels d'échéance, documents prêts, rendez-vous, demandes de justificatif) supposent que le contact ait été enregistré au dossier par l'entreprise ; « STOP » suffit à les arrêter.
Personnes dont les données sont confiées par une entreprise cliente
- Salariés (module Paie & RH) : identité, CIN, situation familiale, adresse, coordonnées, numéro CNSS, contrat, rémunération, RIB, absences et congés, documents RH.
- Clients et fournisseurs (module Gestion commerciale) : identité ou raison sociale, ICE, adresse, coordonnées, conditions et historique de facturation.
- Tiers figurant sur les pièces comptables : les noms et références qui apparaissent sur les factures, relevés et contrats déposés.
3. Pourquoi et sur quelle base
| Finalité | Personnes | Fondement |
|---|---|---|
| Répondre à une demande de devis, de rendez-vous ou de contact ; établir une proposition | Visiteurs, prospects | Mesures précontractuelles à votre demande |
| Exécuter la mission : comptabilité, déclarations, paie, juridique, conseil ; fournir l'Espace Client et l'assistant WhatsApp | Clients, utilisateurs, contacts | Exécution du contrat (lettre de mission) |
| Traiter la paie et les données RH, la facturation et les tiers pour le compte de l'entreprise | Salariés, clients et fournisseurs des clients | Contrat entre l'entreprise et le cabinet — l'entreprise reste responsable |
| Respecter les obligations légales et professionnelles du cabinet : conservation des pièces, déclarations, lutte contre le blanchiment, réquisitions | Clients, dirigeants, tiers | Obligation légale |
| Sécuriser le service : journaux, détection d'abus, analyse antivirus des fichiers, sauvegardes | Tous | Intérêt légitime du cabinet et de ses clients |
| Envoyer notre lettre d'information et nos rappels d'échéances généraux | Abonnés | Consentement — retirable à tout moment |
| Étudier une candidature | Candidats | Mesures précontractuelles |
| Mesurer l'audience du site | Visiteurs | Consentement, lorsque ces outils sont activés (section 7) |
Nous ne prenons aucune décision produisant des effets juridiques à votre égard sur le seul fondement d'un traitement automatisé.
4. Qui reçoit les données
Les membres du cabinet habilités, selon leur rôle et les dossiers qui leur sont attribués — chaque accès est journalisé. Et des prestataires, qui n'agissent que sur nos instructions :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Hébergeur (serveur d'application et base de données — nom dans les mentions légales) | Hébergement de l'Espace Client et du site | France |
| Cloudflare R2 (Cloudflare, Inc.) | Stockage d'objets des fichiers déposés et des sauvegardes, chiffrés au repos, dans des compartiments dédiés au cabinet | Compartiments en juridiction Union européenne ; société de droit américain |
| Brevo (Sendinblue SAS) | Envoi des e-mails transactionnels et de la newsletter | France |
| Meta Platforms Ireland Ltd | Acheminement des messages WhatsApp (API WhatsApp Business) — chiffrés en transit, remis au cabinet par Meta | Irlande / États-Unis |
| Fournisseurs de modèles d'intelligence artificielle (Anthropic, OpenAI) | Lecture des pièces déposées, classement, réponses de l'assistant, transcription vocale — ils reçoivent les pièces et messages nécessaires au traitement demandé, sans entraînement de leurs modèles sur ces contenus | États-Unis, sous engagements contractuels de confidentialité |
| Google (Analytics, Search Console) — uniquement s'ils sont activés | Mesure d'audience du site | États-Unis |
Les données peuvent être communiquées aux administrations et organismes auxquels la mission l'exige (DGI, CNSS, tribunaux de commerce, banques du client) et aux autorités qui en font légalement la demande. Nous ne vendons ni ne louons aucune donnée.
Transferts hors du Maroc. L'hébergement en France et les compartiments européens de Cloudflare s'appuient sur la reconnaissance par la CNDP d'un niveau de protection suffisant. Les transferts vers des prestataires établis aux États-Unis (Meta, Cloudflare, Anthropic, OpenAI, Google) sont encadrés par leurs clauses contractuelles et font l'objet des formalités prévues par les articles 43 et 44 de la loi n° 09-08 ; voir l'Engagement de conformité CNDP.
5. Combien de temps
| Données | Durée |
|---|---|
| Demandes de devis, de contact, de rendez-vous reçues par le site | 24 mois — supprimées automatiquement (le dossier ouvert pour un prospect devenu client vit sa propre vie) |
| Candidatures et demandes de stage, CV compris | 12 mois — supprimées automatiquement |
| Newsletter | Jusqu'à la désinscription, puis 3 ans pour prouver le consentement |
| Compte et dossier dans l'Espace Client | Durée de la mission ; accès en lecture et export 60 jours après, puis suppression |
| Conversations WhatsApp | Durée de la mission ; une conversation peut être supprimée à la demande du cabinet ou du contact |
| Pièces comptables, déclarations, dossier de travail du cabinet | 10 ans (obligations comptables, fiscales et professionnelles) |
| Journaux techniques (sécurité, antivirus, sessions, assistant) | 12 mois — purgés automatiquement |
| Journal d'activité d'un dossier (qui a déposé, consulté, validé, envoyé, supprimé) | Durée de conservation du dossier |
| Sauvegardes complètes | Rotation : quotidiennes 7 jours, hebdomadaires 4 semaines, mensuelles 6 mois, annuelles 3 ans — une donnée supprimée disparaît des sauvegardes à l'expiration de ces cycles et n'est jamais restaurée dans un espace actif |
6. Comment nous protégeons les données
- Chiffrement en transit (TLS) ; fichiers et sauvegardes chiffrés au repos ; base de données sur un serveur dédié au cabinet, inaccessible depuis l'extérieur autrement que par l'application ; mots de passe hachés ; sessions de 12 heures.
- Accès par rôle et par dossier : un membre du cabinet ne voit que les dossiers qui lui sont attribués ; un utilisateur client ne voit que son entreprise ; connexions, dépôts, consultations de documents, validations, envois et suppressions sont journalisés.
- Analyse antivirus de chaque fichier déposé, limites de taille et de type ; aucun lien public de téléchargement — un document ne se télécharge que depuis une session authentifiée.
- Sauvegardes quotidiennes chiffrées sur un stockage distinct ; hébergement dans un centre de données certifié.
- Vérification d'identité des contacts WhatsApp par code e-mail, session limitée, sujets réservés à une personne du cabinet.
- Secret professionnel de l'expert-comptable et engagements de confidentialité signés par chaque collaborateur.
En cas de violation de données susceptible de vous porter préjudice, nous vous en informons, ainsi que l'entreprise concernée s'il y a lieu, dans les délais prévus par l'Accord de traitement des données.
7. Cookies et mesure d'audience
Le site samifisc.com n'utilise aujourd'hui que des cookies strictement nécessaires — il n'en dépose aucun à des fins publicitaires et n'affiche donc pas de bandeau. L'Espace Client utilise un cookie de session indispensable à la connexion, et le navigateur peut mémoriser vos préférences d'affichage (thème, volets ouverts) sans qu'aucune de ces informations ne soit transmise à un tiers.
Si le cabinet active un outil de mesure d'audience (Google Analytics) ou un pixel de suivi, un bandeau vous le demande à votre première visite, par catégorie : les cookies nécessaires (session, sécurité, mémorisation de votre choix) sont toujours actifs car le site ne fonctionne pas sans eux et n'appellent pas de consentement ; la mesure d'audience et le marketing ne se chargent qu'après votre accord, catégorie par catégorie (« Tout accepter », « Tout refuser » ou « Personnaliser »). Refuser est sans conséquence sur la navigation ; votre choix est conservé treize mois dans votre navigateur. Le lien « Gérer les cookies » du pied de page permet de changer d'avis à tout moment ; vous pouvez aussi supprimer les cookies depuis les réglages de votre navigateur.
8. Vos droits
Conformément aux articles 7, 8 et 9 de la loi n° 09-08, vous disposez :
- d'un droit d'accès : savoir si nous traitons des données vous concernant et en obtenir copie ;
- d'un droit de rectification des données inexactes ou incomplètes ;
- d'un droit d'opposition, pour des motifs légitimes, au traitement de vos données, et d'un droit d'opposition sans frais à toute prospection ;
- du droit de retirer un consentement, sans effet sur les traitements déjà réalisés ;
- pour les utilisateurs de l'Espace Client, du droit d'exporter les données de leur entreprise à tout moment.
Écrivez à contact@samifisc.com (objet « données personnelles ») ou par courrier à l'adresse du cabinet, en joignant un élément permettant de vous identifier. Nous répondons dans un délai d'un mois. Certaines données ne peuvent pas être supprimées avant l'expiration des durées légales de conservation (pièces comptables, déclarations) : nous vous l'indiquons alors.
Vous pouvez également saisir la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) — www.cndp.ma.
9. Mineurs
Le site et l'Espace Client s'adressent à des professionnels. Nous ne collectons pas sciemment de données de mineurs ; si vous pensez qu'un mineur nous en a transmis, écrivez-nous et nous les supprimerons.
10. Modifications
Cette politique évolue avec nos services et la réglementation. Chaque version porte sa date ; une modification substantielle est signalée aux utilisateurs de l'Espace Client et, s'il y a lieu, aux abonnés de la newsletter.
Document « Politique de confidentialité », version 2026-09, en vigueur le 20 septembre 2026. Les versions antérieures sont disponibles sur demande à contact@samifisc.com.