Le portail partenaire Smartbox repose sur Salesforce Experience Cloud. Chaque établissement qui accepte des réservations via ce système dispose d’un compte partenaire Smartbox dont les réglages par défaut ne correspondent pas toujours aux exigences réelles de sécurité ou de gestion interne. Avant de valider une nouvelle saison de collaboration ou d’ouvrir l’accès à un membre de l’équipe, plusieurs paramètres méritent une vérification méthodique.
Portail partenaire Smartbox : architecture du compte et rôles utilisateurs
Le compte partenaire Smartbox n’est pas un simple identifiant de connexion. Il structure l’ensemble des interactions entre l’établissement et la plateforme : réservations entrantes, données clients, exports de reporting, gestion des disponibilités.
Chaque compte peut accueillir plusieurs utilisateurs avec des niveaux d’accès distincts. Le problème courant est que tous les collaborateurs héritent du même profil administrateur par défaut, ce qui donne à chaque membre de l’équipe un accès complet aux données clients et aux fonctions d’export.
Programmer une revue annuelle des profils sur le portail avant de continuer à accepter des réservations est une pratique recommandée. Cette revue consiste à vérifier qui a accès, avec quelles permissions, et à supprimer les comptes d’anciens collaborateurs.
Permissions d’export et reporting
Les exports de données (CSV, Excel) depuis le portail constituent un point de fuite potentielle de données clients. Un fichier exporté contenant des coordonnées, des numéros de réservation ou des adresses mail échappe à tout contrôle une fois téléchargé sur un poste local.
Les permissions d’export doivent être réservées aux responsables identifiés, pas distribuées à l’ensemble de l’équipe. Ce réglage se trouve dans la gestion des rôles du portail partenaire.

Authentification multifacteur sur le compte partenaire Smartbox
Les pages officielles Smartbox et les FAQ ne mentionnent pas l’authentification multifacteur (MFA). L’absence de cette couche de sécurité sur des systèmes qui traitent des données personnelles est pourtant considérée par la CNIL comme un manquement à l’article 32 du RGPD lors de contrôles.
Salesforce Experience Cloud, la technologie qui héberge le portail partenaire, supporte nativement le MFA. L’activation ne demande que quelques minutes par utilisateur, via l’application Salesforce Authenticator ou un dispositif TOTP standard.
Activer le MFA pour tous les utilisateurs du compte
La recommandation des guides spécialisés est claire : activer le MFA pour tous les comptes partenaires Smartbox, pas uniquement pour l’administrateur principal. Un seul compte sans MFA suffit à créer une porte d’entrée exploitable.
- Vérifier dans les paramètres de sécurité du portail que le MFA est activé au niveau de l’organisation, pas seulement par utilisateur individuel
- S’assurer que chaque collaborateur a bien configuré son second facteur d’authentification avant de lui attribuer un accès aux données de réservation
- Documenter la procédure de récupération en cas de perte du dispositif MFA, pour éviter de devoir contacter le service client Smartbox en urgence
Ce réglage est le plus simple à mettre en place et celui qui réduit le plus efficacement le risque d’accès non autorisé.
Données clients et conformité RGPD du compte Smartbox partenaire
Accepter des réservations Smartbox signifie traiter des données personnelles de clients : noms, adresses mail, numéros de téléphone, parfois des informations de paiement complémentaires. Le partenaire est co-responsable de la protection de ces données.
La plupart des établissements se concentrent sur la réservation elle-même et négligent la question du stockage local. Les fichiers exportés depuis le portail, les copies d’écran partagées par messagerie, les tableurs de suivi internes constituent autant de copies non sécurisées.
Points de contrôle avant validation
Avant d’accepter une nouvelle période de partenariat ou de renouveler un contrat existant, plusieurs vérifications s’imposent sur le volet données :
- Identifier tous les endroits où des données issues du portail Smartbox sont stockées en dehors du portail lui-même (tableurs, messageries, disques partagés)
- Vérifier que les durées de conservation correspondent à ce que prévoient les conditions générales du partenariat
- S’assurer que les anciens fichiers d’export contenant des données de clients ayant déjà utilisé leur coffret cadeau sont supprimés ou anonymisés
- Confirmer que le registre des traitements de l’établissement mentionne explicitement le traitement lié aux réservations Smartbox
Un fichier exporté non supprimé reste une donnée personnelle traitable, même si la réservation est terminée depuis des mois. En cas de contrôle CNIL, c’est l’établissement partenaire qui porte la responsabilité du stockage local.

Réglages de disponibilité et conditions de réservation Smartbox
Au-delà de la sécurité, le compte partenaire permet de paramétrer les créneaux de disponibilité et les conditions d’accueil des porteurs de coffrets. Ces réglages ont un impact direct sur l’expérience client et sur la charge de travail de l’établissement.
Le paramètre le plus sous-estimé est le délai minimum de réservation. Par défaut, certains comptes autorisent des réservations à très court terme, ce qui peut poser problème pour des établissements à capacité limitée. Ajuster ce délai avant de valider le partenariat évite les annulations de dernière minute et les conflits de planning.
Vérifier la cohérence entre le portail et la réalité terrain
Les informations affichées sur le portail Smartbox (description de l’expérience, services inclus, horaires) sont parfois décalées par rapport à l’offre réelle. Un partenaire qui accepte un renouvellement sans relire sa fiche s’expose à des réclamations de clients dont les attentes ne correspondent pas à la prestation.
Le compte partenaire permet de modifier ces informations. Prendre le temps de les relire avant chaque saison, en comparant avec les conditions réelles d’accueil, reste le moyen le plus fiable d’éviter les litiges liés aux coffrets cadeaux.
Le portail partenaire Smartbox offre une granularité de réglages que la plupart des établissements n’exploitent pas. Sécurité des accès, MFA, gestion des exports, paramètres de disponibilité : chaque réglage non vérifié est un risque accepté par défaut. Une revue complète du compte avant de valider le partenariat prend moins d’une heure et protège à la fois les données clients et la réputation de l’établissement.

