Politique de confidentialité
Dernière mise à jour : 11 juillet 2026 — Version 1.0
1. Responsable du traitement
Les données personnelles collectées via la plateforme SpotAir (https://spotair.io) sont traitées par SpotAir, en qualité de responsable du traitement (coordonnées complètes en Mentions légales). Pour toute question relative à vos données : page Contact ou privacy@spotair.io.
2. Données collectées et finalités
| Données | Finalité | Base légale |
|---|---|---|
| Nom, email, mot de passe (haché), téléphone, photo de profil | Création et gestion du compte, authentification | Exécution du contrat (CGU) |
| Véhicule (marque/modèle, immatriculation) | Organisation des locations, identification sur place | Exécution du contrat |
| Permis de conduire (traité par Stripe Identity) | Vérification d'identité anti-fraude avant réservation | Intérêt légitime (sécurité de la communauté) |
| Identité et coordonnées bancaires des propriétaires (traitées par Stripe) | Versement des revenus, conformité anti-blanchiment | Obligation légale (LCB-FT) |
| Annonces, réservations, paiements, avis, messages | Fourniture du service de mise en relation | Exécution du contrat |
| Photos de check-in/check-out horodatées | Preuve en cas de litige entre utilisateurs | Intérêt légitime |
| Journaux de recherche (ville, dates, géolocalisation saisie) | Statistiques d'usage, amélioration du service | Intérêt légitime |
| Données du pixel publicitaire Meta (si activé) | Mesure des campagnes publicitaires | Consentement (bandeau cookies) |
Important : SpotAir ne stocke ni vos numéros de carte bancaire, ni les images de votre permis de conduire — ces données sont traitées directement par Stripe, prestataire agréé.
3. Destinataires et sous-traitants
- Supabase (base de données et authentification) — hébergement des données en Union européenne (région Paris, eu-west-3) ;
- Stripe(paiements, reversements, vérification d'identité) ;
- Vercel(hébergement de l'application) ;
- Resend (envoi des emails transactionnels) ;
- Meta (mesure publicitaire, uniquement après consentement).
Certains prestataires (Stripe, Vercel, Resend, Meta) peuvent transférer des données hors de l'Union européenne ; ces transferts sont encadrés par des clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE–États-Unis (Data Privacy Framework). Vos données ne sont jamais vendues.
Les autres utilisateurs ne voient que : votre prénom et nom, votre photo de profil, vos avis et votre note. L'adresse exacte d'une place et vos coordonnées de contact ne sont jamais publiques.
4. Durées de conservation
- Données de compte : pendant toute la durée d'utilisation, puis 3 ans après la dernière activité (prospection), puis suppression ou anonymisation ;
- Données de transactions et factures : 10 ans (obligation comptable) — en cas de suppression de compte, ces données sont conservées sous forme dissociée de votre identité dans la mesure du possible ;
- Messages et photos de preuve : 5 ans (prescription civile) ;
- Journaux techniques : 12 mois.
5. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives post mortem. Vous pouvez exercer ces droits directement depuis votre profil (rectification, suppression de compte) ou via la page Contact. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
6. Cookies et traceurs
SpotAir n'utilise que des cookies strictement nécessaires au fonctionnement (session de connexion) ainsi qu'une mesure d'audience sans cookies. Aucun traceur publicitaire (pixel Meta) n'est déposé sans votre consentement explicite, recueilli via le bandeau dédié et modifiable à tout moment en supprimant les données de site de votre navigateur.
7. Sécurité
Les données sont chiffrées en transit (TLS) et au repos (AES-256). L'accès aux données est cloisonné par des règles de sécurité au niveau de la base de données elle-même (Row Level Security) : chaque utilisateur ne peut accéder qu'à ses propres données. Les instructions d'accès aux places ne sont révélées qu'après réservation confirmée. Les tentatives d'abus sont limitées par des mécanismes de limitation de débit.