Conformité

Conformité et sécurité

Dernière mise à jour : juillet 2026.

1. Notre engagement envers la conformité

Cartflox est un éditeur de logiciel d'orchestration de paiement. Les encaissements sont exécutés par des agrégateurs agréés : PayDunya, CinetPay, PawaPay, FeexPay, Hub2, Stripe et les autres passerelles du catalogue.

Cartflox ne revendique aucun agrément d'établissement de paiement ni d'établissement de monnaie électronique. Cette page décrit ce que nous faisons, et ce que nous ne faisons pas.

2. Données de carte bancaire

Cartflox ne stocke aucune donnée de carte bancaire. Les formulaires de carte sont fournis et hébergés par nos prestataires, eux-mêmes certifiés PCI DSS.

Concrètement :
• Les numéros de carte ne transitent jamais par nos serveurs, ils vont directement au prestataire qui les traite
• Toutes les communications sont chiffrées en TLS
• Les clés d'API de nos marchands sont chiffrées au repos (AES-256-GCM)
• L'accès aux données sensibles est contrôlé et journalisé

Cartflox n'est pas certifiée PCI DSS en propre et ne délivre aucune couverture PCI DSS à ses marchands : la certification est portée par les prestataires qui manipulent les données de carte.

3. Lutte contre le blanchiment (LCB-FT)

Cartflox applique une politique rigoureuse de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT) :

• Vérification d'identité obligatoire avant tout encaissement réel : un espace non vérifié reste en mode test
• Pièces d'identité et documents d'entreprise contrôlés avant ouverture
• Journal complet et conservé de chaque paiement
• Réponse aux réquisitions des autorités compétentes

Les contrôles de lutte contre le blanchiment sur les flux eux-mêmes sont réalisés par les agrégateurs agréés qui exécutent les paiements, au titre de leurs propres obligations.

4. Cadre réglementaire

Dans l'UEMOA, la fourniture de services de paiement est réservée aux établissements agréés par la BCEAO, au titre de l'Instruction n°001-01-2024. Cartflox n'est pas un établissement de paiement.

Chaque marchand utilise ses propres clés d'agrégateur : les fonds vont directement sur ses comptes chez un prestataire agréé, et ne transitent pas par Cartflox.

Nous appliquons par ailleurs la réglementation ivoirienne sur la protection des données personnelles et sur la cybercriminalité.

Pour toute question sur ce cadre, écrivez-nous depuis la page Contact.

5. Protection des données (RGPD & lois locales)

Bien que basés en Côte d'Ivoire, nous appliquons des standards de protection des données alignés sur les meilleures pratiques internationales :

• Minimisation de la collecte de données
• Durées de conservation définies et respectées
• Droit à l'effacement et à la portabilité des données
• Notification des violations de données dans les 72 heures
• Délégué à la Protection des Données (DPO) désigné

Consultez notre Politique de Confidentialité pour les détails complets.

6. Audit et contrôle interne

Notre programme de conformité comprend :

• Audits internes trimestriels
• Audit externe annuel par un cabinet indépendant
• Comité de conformité se réunissant mensuellement
• Tests de pénétration semestriels
• Revues de code sécurisé à chaque déploiement
• Programme de bug bounty pour la détection responsable de vulnérabilités

Les rapports d'audit sont disponibles sur demande pour les marchands soumis à des obligations réglementaires spécifiques.

7. Contact conformité

Pour toute question relative à notre programme de conformité :

Contact : https://cartflox.com/contact (objet : Conformité)
Téléphone : +225 07 03 32 46 74
Adresse : Abidjan, Côte d'Ivoire

Les marchands souhaitant obtenir notre rapport PCI DSS ou d'autres documents de conformité peuvent en faire la demande par email.