Concierio Platform

Politique de Confidentialité

Version 1.7 — Septembre 2026 — Conforme au RGPD (Règlement UE 2016/679)

1. Identité du responsable de traitement

NuCom (Entrepreneur individuel)
SIREN : 490 369 352
2 allée des Saules, 74000 Annecy, France
Contact DPO / RGPD : contact@concierio.fr

2. Données collectées et finalités

Catégorie de donnéesFinalitéBase légale (RGPD art. 6)
Nom, prénom, email, mot de passeCréation et gestion du compte utilisateurExécution du contrat (art. 6.1.b)
SIREN, SIRET, numéro de TVA, adresse professionnelleValidation fiscale, mentions obligatoires des facturesObligation légale (art. 6.1.c) + Exécution du contrat
Données de facturation (clients, montants, TVA, lignes de facture)Émission, archivage et export fiscal des facturesExécution du contrat + Obligation légale
Piste d'audit (événements, horodatages, hashes SHA-256)Intégrité réglementaire et traçabilitéObligation légale (art. 6.1.c)
Données de paiement (carte bancaire)Facturation des abonnementsExécution du contrat — traitées directement par Stripe, non stockées par NuCom
Logs de connexion, adresse IPSécurité du Service, détection de fraudeIntérêt légitime (art. 6.1.f)
Double authentification : méthode choisie (email ou application), codes envoyés par email (sous forme d'empreinte, effacés sous 24 heures après expiration), secret de l'application d'authentification (chiffré), codes de secours (sous forme d'empreinte), dates de vérificationProtection de l'accès au compte et confirmation des actions sensiblesExécution du contrat (art. 6.1.b) et intérêt légitime (sécurité)
Appareils connectés : type de navigateur et de système, date de connexion, adresse IP sous forme d'empreinteListe des appareils connectés, alerte en cas de connexion depuis un nouvel appareil, fermeture de sessions, et mémorisation d'un ordinateur si vous le demandezIntérêt légitime (art. 6.1.f)
Codes de vérification de l'adresse email (sous forme d'empreinte)Vérification de la possession de l'adresse emailExécution du contrat (art. 6.1.b)
Version et date d'acceptation des CGU et de la présente politiquePreuve de l'acceptation des conditions contractuellesExécution du contrat et intérêt légitime (preuve)
Messages saisis dans l'assistant en ligneRéponse aux questions sur le Service ; les questions restées sans réponse ou signalées comme inutiles servent à compléter la documentation de l'assistantIntérêt légitime (art. 6.1.f) — ne saisissez pas de données personnelles de tiers
Données de votre compte consultées par l'assistant de l'espace client, à votre demande et en lecture seule : noms des propriétaires et de leurs logements, factures et montants, chiffres d'une période, abonnement, état de la facturation électronique (jamais les emails, téléphones, adresses, codes d'accès ni données bancaires)Réponse à votre question ; les données consultées sont transmises à OREUS le temps de produire la réponse et ne sont pas conservées par Concierio au-delà de l'échangeExécution du contrat (art. 6.1.b)
Données des clients finaux des conciergeriesÉmission de factures pour le compte du ClientSous-traitance (art. 28 RGPD) — le Client est responsable de traitement

3. Durées de conservation

CatégorieDurée
Données de compteDurée de l'abonnement + 1 an après résiliation
Données de facturation et piste d'audit10 ans (art. L102 B du Livre des Procédures Fiscales)
Données de paiementNon conservées par NuCom (gérées par Stripe)
Logs de connexion (hash IP, user-agent, événement auth)12 mois (RGPD art. 5.1.e), puis suppression automatique
Appareils connectés (sessions)Durée de la session (7 jours au plus), puis suppression automatique
Ordinateurs reconnus (« se souvenir de cet ordinateur »)30 jours, ou jusqu'au retrait depuis votre profil, puis suppression automatique
Codes de vérification de l'adresse emailValides 15 minutes, supprimés automatiquement sous 48 heures
Données de double authentificationDurée du compte
Preuve d'acceptation des CGUDurée du compte, puis 5 ans (prescription civile, art. 2224 du Code civil)
Questions de l'assistant restées sans réponse ou signalées comme inutiles (texte seul, adresses email, numéros de téléphone et IBAN masqués, sans identifiant de compte ni adresse IP)90 jours après la dernière occurrence, puis suppression automatique

4. Destinataires et sous-traitants

Les données sont accessibles uniquement à NuCom et aux sous-traitants techniques suivants, avec lesquels un accord de traitement des données (DPA) conforme au RGPD est en place :

Sous-traitantRôleLocalisationGaranties
Google LLC
(Firebase App Hosting, Cloud SQL via Data Connect, Cloud Storage, Secret Manager)
Hébergement, base de données, stockage des fichiers, gestion des secretsUnion Européenne (Belgique et Pays-Bas)Data Processing Addendum Google Cloud signé — Clauses Contractuelles Types UE
Stripe Payments Europe, Ltd.Traitement des paiements des abonnementsUnion EuropéenneCertifié PCI-DSS — DPA Stripe
SUPER G
(SUPER PDP, RCS Paris 853 322 915)
Plateforme agréée de facturation électronique : transmission et réception des factures, lorsque le Client raccorde son compte SUPER PDPUnion EuropéennePlateforme immatriculée par l'administration fiscale ; sous-traitant du Client pour les données de facturation, selon sa propre politique de protection des données
Infomaniak Network SAEnvoi des emails (codes de vérification, alertes de sécurité, factures, relances)Suisse (pays reconnu adéquat par la Commission européenne)Accord de traitement des données (article 28 RGPD) Infomaniak
OREUS SAS
(RCS Marseille 942 951 690)
Assistant conversationnel du site et de l'espace client, y compris la consultation des données du compte demandée par l'utilisateurFrance (Marseille)Services et données hébergés en France par OREUS

Aucune donnée n'est vendue à des tiers. Aucune donnée n'est utilisée à des fins publicitaires.

Pour pré-remplir une fiche entreprise, Concierio interroge l'annuaire public des entreprises de l'État (API « Recherche d'entreprises », DINUM, données INSEE) : seuls le nom ou le SIRET saisis sont transmis, depuis nos serveurs, et les informations renvoyées sont des données publiques.

5. Transferts hors Union Européenne

Les données sont hébergées dans l'Union Européenne, à l'exception des emails transactionnels, acheminés par Infomaniak depuis la Suisse, pays bénéficiant d'une décision d'adéquation de la Commission européenne. Par ailleurs, Google LLC étant une entreprise de droit américain, elle est soumise au Cloud Act américain, qui pourrait théoriquement permettre aux autorités américaines d'accéder aux données. Ce risque est atténué par les garanties contractuelles (Clauses Contractuelles Types) et la localisation UE des serveurs.

En cas de demande d'accès d'une autorité publique, NuCom s'engage à en informer le Client dans les meilleurs délais, dans la mesure où la loi applicable le permet.

6. Sécurité des données

NuCom met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement des communications (HTTPS, HSTS)
  • Mots de passe de 12 caractères minimum, stockés sous forme d'empreinte bcrypt ; un mot de passe présent dans une fuite de données connue est refusé (vérification par k-anonymat : seuls 5 caractères de son empreinte SHA-1 sont transmis au service Have I Been Pwned, jamais le mot de passe)
  • Vérification de l'adresse email à l'inscription
  • Sessions signées, en cookie HTTP-only, révoquées à la déconnexion, au changement de mot de passe et à la demande depuis la liste des appareils connectés
  • Limitation des tentatives de connexion (blocage après 5 échecs en 15 minutes)
  • Secrets et clés stockés dans Google Cloud Secret Manager, hors du code source
  • Cloisonnement strict des données entre conciergeries, contrôlé côté serveur à chaque requête
  • Piste d'audit avec horodatage serveur et empreintes SHA-256
  • Suppression logique uniquement des factures (pas de suppression physique)
  • Sauvegardes automatiques quotidiennes (région UE)
  • Adresses IP journalisées sous forme d'empreinte SHA-256 avec sel secret — conformément à la recommandation CNIL

Double authentification

  • La double authentification est active sur tous les comptes. Par défaut, un code à 6 chiffres est envoyé à l'adresse email du compte, vérifiée à l'inscription, avant chaque action sensible ; vous pouvez lui préférer une application d'authentification (norme TOTP), alors demandée aussi à la connexion, et exigée pour les administrateurs de la plateforme.
  • Les codes envoyés par email expirent après 10 minutes, ne servent qu'une fois et ne sont conservés que sous forme d'empreinte.
  • Le secret de l'application est chiffré (AES-256-GCM) avec une clé distincte ; les codes de secours sont conservés uniquement sous forme d'empreinte et ne servent qu'une fois.
  • Les actions sensibles (changement de l'adresse de connexion ou des coordonnées bancaires, ajout d'un membre d'équipe ou changement de rôle, clés d'API, raccordement de la facturation électronique) exigent un code validé dans les 10 dernières minutes.
  • Une connexion depuis un appareil inconnu déclenche un email d'alerte.
  • Vous pouvez demander qu'un ordinateur soit reconnu pendant 30 jours : le code n'est alors plus demandé à la connexion depuis cet ordinateur, mais le mot de passe et la confirmation des actions sensibles restent exigés. Le jeton déposé est renouvelé à chaque connexion, et la reconnaissance est retirée automatiquement en cas de changement de mot de passe, de réinitialisation de la double authentification ou de fermeture de vos autres sessions.
  • En cas de perte de l'accès à la boîte email, ou du téléphone et des codes de secours, notre support peut réinitialiser la double authentification après vérification de votre identité par un autre canal. Toutes les sessions sont alors fermées.

Aucune donnée biométrique n'est traitée.

7. Vos droits

Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie des données personnelles détenues
  • Droit de rectification : faire corriger des données inexactes
  • Droit à l'effacement : demander la suppression des données, sous réserve des obligations légales de conservation (notamment les 10 ans pour les données de facturation)
  • Droit à la limitation : demander la limitation du traitement
  • Droit à la portabilité : recevoir ses données dans un format structuré et lisible
  • Droit d'opposition : s'opposer aux traitements fondés sur l'intérêt légitime

Ces droits s'exercent par email à : contact@concierio.fr

En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 Place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07.

8. Rôles responsable de traitement / sous-traitant

NuCom agit en qualité de :

  • Responsable de traitement pour les données relatives à ses propres clients (utilisateurs du Service Concierio)
  • Sous-traitant pour les données des clients finaux des conciergeries (propriétaires, locataires, tiers facturés), traitées pour le compte du Client (la conciergerie)

Dans ce second cas, un Accord de Traitement des Données (DPA) est proposé au Client lors de la souscription, conformément à l'article 28 du RGPD. Ce DPA est disponible sur demande à contact@concierio.fr.

9. Cookies et traceurs

Le Service Concierio est une application web professionnelle. Les traceurs utilisés sont strictement fonctionnels (maintien de session, sécurité). Aucun cookie publicitaire ou de mesure d'audience tiers n'est déposé sans consentement préalable.

Pour en savoir plus, consultez notre Politique de cookies détaillée.

10. Modifications de la politique

NuCom se réserve le droit de modifier la présente politique. Toute modification substantielle sera notifiée par email avec un préavis de 30 jours.

Dernière mise à jour : Septembre 2026 (version 1.7).