Politique de Confidentialité
Version 1.7 — Septembre 2026 — Conforme au RGPD (Règlement UE 2016/679)
1. Identité du responsable de traitement
NuCom (Entrepreneur individuel)
SIREN : 490 369 352
2 allée des Saules, 74000 Annecy, France
Contact DPO / RGPD : contact@concierio.fr
2. Données collectées et finalités
| Catégorie de données | Finalité | Base légale (RGPD art. 6) |
|---|---|---|
| Nom, prénom, email, mot de passe | Création et gestion du compte utilisateur | Exécution du contrat (art. 6.1.b) |
| SIREN, SIRET, numéro de TVA, adresse professionnelle | Validation fiscale, mentions obligatoires des factures | Obligation légale (art. 6.1.c) + Exécution du contrat |
| Données de facturation (clients, montants, TVA, lignes de facture) | Émission, archivage et export fiscal des factures | Exécution du contrat + Obligation légale |
| Piste d'audit (événements, horodatages, hashes SHA-256) | Intégrité réglementaire et traçabilité | Obligation légale (art. 6.1.c) |
| Données de paiement (carte bancaire) | Facturation des abonnements | Exécution du contrat — traitées directement par Stripe, non stockées par NuCom |
| Logs de connexion, adresse IP | Sécurité du Service, détection de fraude | Intérêt légitime (art. 6.1.f) |
| Double authentification : méthode choisie (email ou application), codes envoyés par email (sous forme d'empreinte, effacés sous 24 heures après expiration), secret de l'application d'authentification (chiffré), codes de secours (sous forme d'empreinte), dates de vérification | Protection de l'accès au compte et confirmation des actions sensibles | Exécution du contrat (art. 6.1.b) et intérêt légitime (sécurité) |
| Appareils connectés : type de navigateur et de système, date de connexion, adresse IP sous forme d'empreinte | Liste des appareils connectés, alerte en cas de connexion depuis un nouvel appareil, fermeture de sessions, et mémorisation d'un ordinateur si vous le demandez | Intérêt légitime (art. 6.1.f) |
| Codes de vérification de l'adresse email (sous forme d'empreinte) | Vérification de la possession de l'adresse email | Exécution du contrat (art. 6.1.b) |
| Version et date d'acceptation des CGU et de la présente politique | Preuve de l'acceptation des conditions contractuelles | Exécution du contrat et intérêt légitime (preuve) |
| Messages saisis dans l'assistant en ligne | Réponse aux questions sur le Service ; les questions restées sans réponse ou signalées comme inutiles servent à compléter la documentation de l'assistant | Intérêt légitime (art. 6.1.f) — ne saisissez pas de données personnelles de tiers |
| Données de votre compte consultées par l'assistant de l'espace client, à votre demande et en lecture seule : noms des propriétaires et de leurs logements, factures et montants, chiffres d'une période, abonnement, état de la facturation électronique (jamais les emails, téléphones, adresses, codes d'accès ni données bancaires) | Réponse à votre question ; les données consultées sont transmises à OREUS le temps de produire la réponse et ne sont pas conservées par Concierio au-delà de l'échange | Exécution du contrat (art. 6.1.b) |
| Données des clients finaux des conciergeries | Émission de factures pour le compte du Client | Sous-traitance (art. 28 RGPD) — le Client est responsable de traitement |
3. Durées de conservation
| Catégorie | Durée |
|---|---|
| Données de compte | Durée de l'abonnement + 1 an après résiliation |
| Données de facturation et piste d'audit | 10 ans (art. L102 B du Livre des Procédures Fiscales) |
| Données de paiement | Non conservées par NuCom (gérées par Stripe) |
| Logs de connexion (hash IP, user-agent, événement auth) | 12 mois (RGPD art. 5.1.e), puis suppression automatique |
| Appareils connectés (sessions) | Durée de la session (7 jours au plus), puis suppression automatique |
| Ordinateurs reconnus (« se souvenir de cet ordinateur ») | 30 jours, ou jusqu'au retrait depuis votre profil, puis suppression automatique |
| Codes de vérification de l'adresse email | Valides 15 minutes, supprimés automatiquement sous 48 heures |
| Données de double authentification | Durée du compte |
| Preuve d'acceptation des CGU | Durée du compte, puis 5 ans (prescription civile, art. 2224 du Code civil) |
| Questions de l'assistant restées sans réponse ou signalées comme inutiles (texte seul, adresses email, numéros de téléphone et IBAN masqués, sans identifiant de compte ni adresse IP) | 90 jours après la dernière occurrence, puis suppression automatique |
4. Destinataires et sous-traitants
Les données sont accessibles uniquement à NuCom et aux sous-traitants techniques suivants, avec lesquels un accord de traitement des données (DPA) conforme au RGPD est en place :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Google LLC (Firebase App Hosting, Cloud SQL via Data Connect, Cloud Storage, Secret Manager) | Hébergement, base de données, stockage des fichiers, gestion des secrets | Union Européenne (Belgique et Pays-Bas) | Data Processing Addendum Google Cloud signé — Clauses Contractuelles Types UE |
| Stripe Payments Europe, Ltd. | Traitement des paiements des abonnements | Union Européenne | Certifié PCI-DSS — DPA Stripe |
| SUPER G (SUPER PDP, RCS Paris 853 322 915) | Plateforme agréée de facturation électronique : transmission et réception des factures, lorsque le Client raccorde son compte SUPER PDP | Union Européenne | Plateforme immatriculée par l'administration fiscale ; sous-traitant du Client pour les données de facturation, selon sa propre politique de protection des données |
| Infomaniak Network SA | Envoi des emails (codes de vérification, alertes de sécurité, factures, relances) | Suisse (pays reconnu adéquat par la Commission européenne) | Accord de traitement des données (article 28 RGPD) Infomaniak |
| OREUS SAS (RCS Marseille 942 951 690) | Assistant conversationnel du site et de l'espace client, y compris la consultation des données du compte demandée par l'utilisateur | France (Marseille) | Services et données hébergés en France par OREUS |
Aucune donnée n'est vendue à des tiers. Aucune donnée n'est utilisée à des fins publicitaires.
Pour pré-remplir une fiche entreprise, Concierio interroge l'annuaire public des entreprises de l'État (API « Recherche d'entreprises », DINUM, données INSEE) : seuls le nom ou le SIRET saisis sont transmis, depuis nos serveurs, et les informations renvoyées sont des données publiques.
5. Transferts hors Union Européenne
Les données sont hébergées dans l'Union Européenne, à l'exception des emails transactionnels, acheminés par Infomaniak depuis la Suisse, pays bénéficiant d'une décision d'adéquation de la Commission européenne. Par ailleurs, Google LLC étant une entreprise de droit américain, elle est soumise au Cloud Act américain, qui pourrait théoriquement permettre aux autorités américaines d'accéder aux données. Ce risque est atténué par les garanties contractuelles (Clauses Contractuelles Types) et la localisation UE des serveurs.
En cas de demande d'accès d'une autorité publique, NuCom s'engage à en informer le Client dans les meilleurs délais, dans la mesure où la loi applicable le permet.
6. Sécurité des données
NuCom met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des communications (HTTPS, HSTS)
- Mots de passe de 12 caractères minimum, stockés sous forme d'empreinte bcrypt ; un mot de passe présent dans une fuite de données connue est refusé (vérification par k-anonymat : seuls 5 caractères de son empreinte SHA-1 sont transmis au service Have I Been Pwned, jamais le mot de passe)
- Vérification de l'adresse email à l'inscription
- Sessions signées, en cookie HTTP-only, révoquées à la déconnexion, au changement de mot de passe et à la demande depuis la liste des appareils connectés
- Limitation des tentatives de connexion (blocage après 5 échecs en 15 minutes)
- Secrets et clés stockés dans Google Cloud Secret Manager, hors du code source
- Cloisonnement strict des données entre conciergeries, contrôlé côté serveur à chaque requête
- Piste d'audit avec horodatage serveur et empreintes SHA-256
- Suppression logique uniquement des factures (pas de suppression physique)
- Sauvegardes automatiques quotidiennes (région UE)
- Adresses IP journalisées sous forme d'empreinte SHA-256 avec sel secret — conformément à la recommandation CNIL
Double authentification
- La double authentification est active sur tous les comptes. Par défaut, un code à 6 chiffres est envoyé à l'adresse email du compte, vérifiée à l'inscription, avant chaque action sensible ; vous pouvez lui préférer une application d'authentification (norme TOTP), alors demandée aussi à la connexion, et exigée pour les administrateurs de la plateforme.
- Les codes envoyés par email expirent après 10 minutes, ne servent qu'une fois et ne sont conservés que sous forme d'empreinte.
- Le secret de l'application est chiffré (AES-256-GCM) avec une clé distincte ; les codes de secours sont conservés uniquement sous forme d'empreinte et ne servent qu'une fois.
- Les actions sensibles (changement de l'adresse de connexion ou des coordonnées bancaires, ajout d'un membre d'équipe ou changement de rôle, clés d'API, raccordement de la facturation électronique) exigent un code validé dans les 10 dernières minutes.
- Une connexion depuis un appareil inconnu déclenche un email d'alerte.
- Vous pouvez demander qu'un ordinateur soit reconnu pendant 30 jours : le code n'est alors plus demandé à la connexion depuis cet ordinateur, mais le mot de passe et la confirmation des actions sensibles restent exigés. Le jeton déposé est renouvelé à chaque connexion, et la reconnaissance est retirée automatiquement en cas de changement de mot de passe, de réinitialisation de la double authentification ou de fermeture de vos autres sessions.
- En cas de perte de l'accès à la boîte email, ou du téléphone et des codes de secours, notre support peut réinitialiser la double authentification après vérification de votre identité par un autre canal. Toutes les sessions sont alors fermées.
Aucune donnée biométrique n'est traitée.
7. Vos droits
Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie des données personnelles détenues
- Droit de rectification : faire corriger des données inexactes
- Droit à l'effacement : demander la suppression des données, sous réserve des obligations légales de conservation (notamment les 10 ans pour les données de facturation)
- Droit à la limitation : demander la limitation du traitement
- Droit à la portabilité : recevoir ses données dans un format structuré et lisible
- Droit d'opposition : s'opposer aux traitements fondés sur l'intérêt légitime
Ces droits s'exercent par email à : contact@concierio.fr
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 Place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07.
8. Rôles responsable de traitement / sous-traitant
NuCom agit en qualité de :
- Responsable de traitement pour les données relatives à ses propres clients (utilisateurs du Service Concierio)
- Sous-traitant pour les données des clients finaux des conciergeries (propriétaires, locataires, tiers facturés), traitées pour le compte du Client (la conciergerie)
Dans ce second cas, un Accord de Traitement des Données (DPA) est proposé au Client lors de la souscription, conformément à l'article 28 du RGPD. Ce DPA est disponible sur demande à contact@concierio.fr.
9. Cookies et traceurs
Le Service Concierio est une application web professionnelle. Les traceurs utilisés sont strictement fonctionnels (maintien de session, sécurité). Aucun cookie publicitaire ou de mesure d'audience tiers n'est déposé sans consentement préalable.
Pour en savoir plus, consultez notre Politique de cookies détaillée.
10. Modifications de la politique
NuCom se réserve le droit de modifier la présente politique. Toute modification substantielle sera notifiée par email avec un préavis de 30 jours.
Dernière mise à jour : Septembre 2026 (version 1.7).