// Cadre réglementaire
Huit dimensions de conformité, sans glissement.
01
PCI-DSS
Les numéros de carte sont saisis via Stripe Elements, servi depuis js.stripe.com. Ils ne traversent jamais nos serveurs. Setlix ne reçoit que des tokens pm_xxx, cus_xxx. Les marchands Setlix sont placés dans le périmètre PCI-DSS SAQ-A. Stripe maintient sa certification Level 1.
02
RGPD & UK GDPR
Pour les données des clients finaux du marchand : Setlix est sous-traitant, le marchand est responsable de traitement, Stripe est sous-traitant ultérieur. Pour les données du marchand (nom, email titulaire) : Setlix est responsable de traitement. Politique de confidentialité détaillée.
03
DPA & clauses contractuelles types
Accord de traitement RGPD intégrant les CCT (Modules 2 ou 3 selon les cas), questionnaire sécurité fournisseur (SIG Lite, CAIQ ou personnalisé), synthèse du test d'intrusion sous NDA. Disponibles sur demande à contact@setlix.app — objet « Package conformité ».
04
Résidence des données
Infrastructure principale AWS eu-west-3 (Paris). Sauvegardes chiffrées chez OVHcloud (Roubaix). Aucune réplication hors UE pour les données opérationnelles Setlix. Résidence Stripe définie par Stripe — voir leur documentation.
05
CCPA / CPRA
Droits d'accès, de correction, de suppression et de portabilité honorés pour les résidents de Californie. Setlix ne vend ni ne loue aucune donnée personnelle et n'engage aucun « partage » au sens du CPRA. Signaux Global Privacy Control (GPC) émis par le navigateur honorés automatiquement.
06
DORA & résilience
Setlix n'entre pas dans le périmètre direct du règlement DORA (UE 2022/2554), n'étant pas une entité financière. Nous maintenons un plan de continuité aligné DORA pour faciliter l'audit de nos clients régulés. Documentation disponible sur demande.
07
Sanctions & LCB-FT
La vérification d'identité du marchand, le criblage sanctions (UE, OFAC, ONU) et le suivi LCB-FT sont assurés par Stripe dans le cadre de son agrément. Setlix ne duplique pas ces contrôles mais maintient sa propre liste d'activités interdites dans la politique d'usage acceptable.
08
Fiscalité & SOC 2 roadmap
Déclaration DAC7 (plateformes UE) gérée par Stripe pour les marchands éligibles. Setlix n'émet pas de déclarations fiscales pour ses clients. SOC 2 : non certifié à ce jour ; cible SOC 2 Type I sous 12 mois après la beta publique, puis Type II sur 12 mois glissants.