Une connectivité que vous pouvez auditer, pas seulement croire.
ZetSIM transporte l'identité des voyageurs, les paiements et le trafic réseau dans 180+ pays. Cette page documente précisément comment tout cela est protégé : les certifications que nous détenons, les contrôles qui les sous-tendent, qui traite vos données et ce qui se passe lorsqu'un incident survient.
Zetexa Global Private Limited est un MVNO enregistré qui fournit une connectivité locale au Canada, au Royaume-Uni et aux États-Unis, et opère sous autorisation de télécommunication sur chaque marché qu'il dessert.
Quatre engagements qui façonnent chaque décision
Une eSIM est un identifiant. Elle vous authentifie sur le réseau d'un inconnu, dans un pays dont vous n'avez pas lu les lois. C'est ce déséquilibre qui nous fait traiter la sécurité du provisionnement, la minimisation des données et la conformité réglementaire comme des caractéristiques du produit plutôt que comme de la paperasse.
Nous demandons ce dont un achat et une activation ont réellement besoin. Pas de passeport à téléverser pour acheter un forfait de données, pas de profilage silencieux pour vous en vendre un second.
ZetSIM est un MVNO enregistré au Canada, au Royaume-Uni et aux États-Unis, et ne travaille ailleurs qu'avec des opérateurs hôtes sous licence. La situation réglementaire fait partie du produit.
Un profil eSIM est un justificatif cryptographique. Le nôtre est chiffré pour un eUICC unique, utilisable une seule fois, et l'assistance peut le neutraliser dès qu'un téléphone disparaît.
Chaque affirmation de cette page nomme la pièce qui la fonde. Si un rapport est confidentiel, nous le disons ; si nous ne sommes pas certifiés au regard d'une norme, nous n'imprimons pas son logo.
Ce à quoi nous sommes tenus
Chaque entrée nomme la norme, ce qu'elle couvre réellement chez ZetSIM et comment vous pouvez le vérifier. Lorsqu'un rapport est confidentiel, nous le disons plutôt que de laisser entendre le contraire.
La saisie, le stockage et le règlement des cartes sont assurés par des prestataires de paiement certifiés PCI DSS. Aucun numéro de carte ni cryptogramme CVV n'est stocké sur l'infrastructure de ZetSIM, ce qui maintient notre environnement de données porteur minimal par construction.
Notre jeu de contrôles est mis en correspondance avec les SOC 2 Trust Services Criteria de sécurité, de disponibilité et de confidentialité. Le rapport est partagé avec les clients grands comptes et les partenaires plutôt que publié.
Les bases légales sont documentées par finalité, les transferts s'appuient sur des clauses contractuelles types, et les droits des personnes concernées sont traités sous 30 jours. Un accord de traitement des données est disponible pour les clients professionnels.
Les résidents de Californie peuvent accéder à leurs données, les supprimer, les rectifier et les transférer, et refuser le partage de leurs données personnelles à des fins de publicité comportementale inter-contextes. Nous ne vendons pas de données personnelles.
En tant que fiduciaire de données constitué en Inde, ZetSIM fournit l'information et recueille le consentement pour les traitements qu'il effectue, honore les demandes de rectification et d'effacement, et maintient un canal de réclamation à support@zetexa.com.
L'approvisionnement des eSIM grand public s'exécute sur des plateformes SM-DP+ accréditées GSMA, en utilisant la hiérarchie de certificats GSMA pour l'authentification mutuelle entre l'appareil et le serveur.
La connectivité locale aux États-Unis est fournie en tant qu'opérateur de réseau mobile virtuel enregistré, sur des réseaux hôtes sous licence, dans le respect des règles de la FCC sur l'information du consommateur et l'usage du réseau.
Les forfaits locaux canadiens sont proposés en tant que fournisseur de services de télécommunication enregistré, sur des réseaux hôtes canadiens sous licence, dans le cadre des obligations du CRTC.
Les activités en Inde sont menées sous l'autorisation du Department of Telecommunications, y compris les obligations d'identification des abonnés et d'accès légal applicables aux services offerts en Inde.
47 contrôles, rédigés en langage clair
Ouvrez n'importe quel contrôle pour lire ce qu'il fait et sur quelle preuve il repose. Utilisez la recherche pour aller droit à un sujet : chiffrement, conservation, provisionnement, revues d'accès.
Gouvernance
5 contrôlesLa sécurité a des responsables, elle est écrite et elle est revue selon un calendrier — elle ne s'improvise pas à chaque incident.
Vie privée et protection des données
8 contrôlesNous collectons le minimum nécessaire pour vendre, activer et assister une eSIM — et nous ne vendons pas les données des voyageurs.
Paiements
5 contrôlesLes données de carte ne résident pas sur les systèmes de ZetSIM. Elles sont saisies, tokenisées et réglées par des prestataires certifiés.
Sécurité de l'eSIM et du profil
7 contrôlesL'approvisionnement suit l'architecture Remote SIM Provisioning de la GSMA. Chaque profil est lié à un seul appareil.
Infrastructure et chiffrement
6 contrôlesDes protections standard, ennuyeuses et bien comprises, appliquées de la même façon dans chaque environnement.
Contrôle d'accès
5 contrôlesLe moins de personnes, le moins de privilèges et le moins longtemps possible — avec une trace de qui a fait quoi.
Sécurité applicative
4 contrôlesLes changements sont relus, les dépendances sont surveillées, et les regards extérieurs sont invités.
Réponse aux incidents et résilience
7 contrôlesLa gravité se mesure à l'impact client. Un voyageur qui n'a pas de données, c'est un incident.
Vos données, de l'achat à la suppression
Zetexa Global Private Limited est le responsable du traitement. Nous collectons le strict nécessaire pour vous vendre une eSIM, la provisionner et l'assister — et nous ne vendons pas les données des voyageurs.
Ce qui se passe vraiment quand vous scannez le QR code
La livraison de l'eSIM est la partie de notre service que presque personne ne voit. Elle repose sur l'architecture GSMA de provisionnement SIM à distance, et chaque étape est liée cryptographiquement à un seul appareil.
À l'achat, notre partenaire d'approvisionnement prépare un profil sur une plateforme SM-DP+ accréditée GSMA et émet un code d'activation qui lui est lié. Le justificatif lui-même ne voyage jamais dans votre e-mail — seul le pointeur vers lui y figure.
Au téléchargement, l'eUICC de votre téléphone et le serveur d'approvisionnement s'authentifient mutuellement via la hiérarchie de certificats GSMA. Le profil est ensuite chiffré spécifiquement pour cette puce, si bien qu'il ne peut être installé nulle part ailleurs.
Une fois le profil arrivé, le code d'activation et son Matching ID sont consommés. Une capture d'écran partagée n'active plus rien. Si le téléphone est perdu, l'assistance désactive le profil afin que les données restantes ne puissent pas être utilisées.
Si quelque chose casse, voici la marche à suivre
La gravité est déterminée par l'impact sur le client, pas par la commodité interne. Un voyageur privé de données est un incident, pas un ticket.
La supervision, une alerte partenaire ou un signalement client ouvre un incident. Toute personne chez ZetSIM peut en déclarer un ; personne n'a besoin d'autorisation pour escalader.
Un responsable d'incident est désigné et la gravité est fixée selon l'impact client — les échecs d'approvisionnement et l'exposition de données passent avant les désagréments internes.
Les accès sont coupés, les identifiants renouvelés et les chemins touchés isolés. La préservation des preuves avance en parallèle de l'arrêt de l'hémorragie.
Les violations de données personnelles confirmées sont transmises à l'autorité de contrôle dans les meilleurs délais et, là où le GDPR s'applique, dans les 72 heures, ainsi qu'aux personnes concernées lorsque le risque l'exige.
Une analyse sans blâme produit une chronologie, les facteurs contributifs et des actions correctives avec des responsables nommés et des échéances, suivies aux côtés du travail produit.
Qui d'autre touche à vos données
Chaque tiers ci-dessous est lié par contrat, évalué avant son intégration et limité à la finalité indiquée. Le registre de référence à jour est disponible sur demande.
Lisez-le, ou demandez-le
Les documents publics sont à un clic. Les éléments confidentiels — rapports d'audit, synthèses de tests d'intrusion, registre à jour des sous-traitants ultérieurs — sont communiqués aux clients et aux partenaires sous accord de confidentialité.
Des réponses directes
Nous ne vendons pas de données personnelles. Nous travaillons avec des partenaires marketing et publicitaires pour mener des campagnes, et selon votre lieu de résidence vous pouvez avoir le droit de nous demander de ne pas partager vos informations à des fins de publicité ciblée — écrivez à support@zetexa.com et nous appliquerons ce choix.
Les données clients et de commande se trouvent chez nos prestataires de commerce et d'assistance, dans leurs régions d'exploitation, protégées par des garanties contractuelles de transfert. Le trafic réseau est acheminé dans le pays de destination par l'opérateur local sous licence, et c'est ce qui rend un forfait local vraiment local. Notre registre des sous-traitants ultérieurs nomme chaque partie et sa région.
Un profil est lié cryptographiquement à l'unique eUICC qui l'a téléchargé, et le code d'activation est à usage unique. Une fois installé, une copie du QR ne sert à rien. Si votre appareil est perdu, contactez l'assistance et nous désactivons le profil.
Non. Les données de carte sont saisies et conservées par des prestataires de paiement certifiés PCI DSS. ZetSIM voit un jeton, les quatre derniers chiffres et le résultat de la transaction — jamais le numéro complet de la carte ni le cryptogramme CVV.
SOC 2 est le référentiel auquel notre jeu de contrôles est rattaché, et le rapport est partagé avec les clients et partenaires sous NDA plutôt que publié. Là où nous ne sommes pas certifiés au regard d'une norme, nous le disons sur cette page au lieu d'afficher un macaron.
Écrivez à support@zetexa.com en indiquant votre société, le document dont vous avez besoin et toute échéance. Les demandes courantes — DPA, panorama de la sécurité, registre des sous-traitants ultérieurs, synthèse d'assurance — sont généralement traitées sous cinq jours ouvrés.
Les données de votre compte sont supprimées ou anonymisées sur demande vérifiée. Les enregistrements de transaction, les factures et les pièces fiscales sont conservés pendant la durée qu'impose la loi de la juridiction concernée, puis retirés selon le cycle normal de conservation.
Vous avez trouvé quelque chose à corriger ?
Signalez toute vulnérabilité présumée à support@zetexa.com en indiquant SECURITY en objet. Nous accusons réception des signalements, vous tenons informé pendant l'investigation et n'engagerons aucune poursuite contre les chercheurs de bonne foi qui évitent les atteintes à la vie privée, les interruptions de service et la destruction de données.