Politique de confidentialité

Dernière mise à jour : 25/09/2026

Sekura attache une importance particulière à la protection des données personnelles des utilisateurs et des voyageurs concernés par les services de location courte durée gérés via la plateforme. La présente politique explique quelles données nous traitons, pourquoi, combien de temps nous les conservons, et quels sont vos droits.

1. Responsable du traitement

Le responsable du traitement est l'éditeur de Sekura (cf. Mentions légales). Pour toute question relative à vos données personnelles, vous pouvez contacter notre délégué à la protection des données (DPO) :
dpo@sekura-app.fr

2. Données collectées

2.1 Données des utilisateurs Sekura (conciergeries)

Lorsque vous créez un compte sur Sekura, nous collectons : nom, prénom, email professionnel, mot de passe (haché), rôle dans la conciergerie, organisation rattachée, données d'activité (logements gérés, inspections réalisées, incidents déclarés). Ces données sont nécessaires à l'exécution du contrat liant votre conciergerie à Sekura.

2.2 Données des voyageurs

Sekura traite des données concernant les voyageurs de vos logements, principalement importées depuis votre logiciel de gestion locative (Smily/BookingSync, Lodgify, Beds24 ou SuperHote), qui les reçoit lui-même des plateformes de réservation (Airbnb, Booking.com…), depuis les calendriers et emails de confirmation que vous nous transmettez, ou saisies manuellement par les conciergeries :

  • Identifiants : prénom, nom, identifiant plateforme (le cas échéant)
  • Coordonnées : email (souvent un email relais plateforme du type guest.airbnb.com), téléphone, pays/ville
  • Données de réservation : dates de séjour, logement réservé, prix, nombre de voyageurs, source de la réservation
  • Données d'évaluation (Trust Score) : score calculé automatiquement entre 0 et 100, badge associé (Approuvé, Signalé, Rejeté), critères ayant contribué au score (qualité de l'email, du téléphone, contexte de la réservation, historique de séjours, avis laissés sur le voyageur par les hôtes via votre PMS, avis de votre conciergerie)
  • Données comportementales (le cas échéant) : avis laissés sur le voyageur par les hôtes, tels que restitués par votre PMS lorsqu'il les expose (Smily), incidents déclarés par les conciergeries, déclarations de litige
  • Données d'identité (uniquement si la conciergerie déclenche une vérification) : date de naissance et numéro de la pièce d'identité, tels que restitués par notre prestataire de vérification (Didit), ainsi que le résultat de la vérification
  • Messages du séjour (uniquement si la conciergerie active l'analyse de conversation) : contenu des messages échangés avec le voyageur via la plateforme de réservation, conservé pour l'analyse des signaux de risque puis caviardé automatiquement au bout de 12 mois

2.3 Ce que nous ne collectons pas

Sekura ne collecte aucune donnée sensible au sens de l'article 9 du RGPD (données de santé, opinions politiques, orientation sexuelle, etc.) ni de données relatives à des condamnations pénales (art. 10 RGPD).

3. Finalités du traitement et bases légales

FinalitéBase légale
Fourniture du service Sekura à la conciergerieExécution du contrat (art. 6.1.b)
Évaluation du risque (Trust Score) pour protéger les propriétaires de dégradations, fraudes et fêtes non autoriséesIntérêt légitime (art. 6.1.f)
Gestion des litiges et des dégradationsIntérêt légitime (art. 6.1.f)
Statistiques internes anonymiséesIntérêt légitime (art. 6.1.f)
Réponse aux obligations légales (registre hôteliers, demandes autorités)Obligation légale (art. 6.1.c)

4. Le screening voyageur en détail

Sekura calcule pour chaque voyageur un Trust Score (note de 0 à 100) basé sur des critères factuels :

  • Validité de l'email et du téléphone fournis (adresse jetable, format et type du numéro, cohérence avec le pays)
  • Contexte de la réservation (délai entre la réservation et l'arrivée, jours fériés, taille du groupe, mots sensibles dans les notes de réservation)
  • Historique de séjours sur les logements de votre conciergerie, et comportement de réservation (taux d'annulation)
  • Avis laissés sur ce voyageur par les hôtes, lorsque votre PMS les expose (cas de Smily)
  • Évaluations laissées par votre conciergerie après les séjours précédents
  • Présence de plusieurs identités différentes rattachées au même numéro de téléphone, dans votre conciergerie
  • Vérification d'identité, lorsqu'elle a été réalisée (bonus)
  • Si votre conciergerie active cette option : signaux relevés par une analyse automatisée des messages échangés avec le voyageur pendant le séjour, confiée à OpenAI. Ces signaux ne peuvent que retirer des points, dans une limite fixe, et chacun cite la phrase qui l'a déclenché

Certaines alertes critiques classent le voyageur « Rejeté » quel que soit son score : inscription au niveau « Bloqué » sur la liste de surveillance de votre conciergerie, évaluation interne très négative (2/5 ou moins), deux non-recommandations d'hôtes, ou adresse email jetable associée à une réservation de dernière minute.

Aucune décision n'est prise automatiquement sur la base de ce score. Le score est un outil d'aide à la décision pour les conciergeries, qui restent seules responsables de l'acceptation ou du refus d'une réservation. Le voyageur peut s'opposer au traitement et demander des explications sur le score qui le concerne.

5. Durée de conservation

Nous distinguons ce qui est effacé automatiquement par une purge quotidienne, et ce qui est conservé jusqu'à demande. Annoncer un délai qu'aucun mécanisme n'applique serait un engagement que nous ne tenons pas : nous préférons décrire ce qui se passe réellement.

Effacé automatiquement, chaque nuit :

  • Journaux de synchronisation avec votre logiciel de gestion locative : 30 jours, et 7 jours pour les passages en échec — une panne répétée n'apprend rien de plus à la centième ligne, et la garder plus longtemps ne servirait personne
  • E-mails de réservation reçus (intégration directe Airbnb/Booking) : 90 jours
  • Captures d'écran jointes aux demandes de support : 90 jours après la résolution du ticket
  • Notifications : 180 jours
  • Journal des accès aux états des lieux et journal d'usage de l'IA : 2 ans
  • Chronologie des dossiers (qui a fait quoi, et quand) : 3 ans
  • Pré-enregistrement voyageur — les informations que vous saisissez vous-même (nom, e-mail, téléphone, heure d'arrivée) via le lien transmis par votre hôte : 400 jours à compter de leur envoi. Plus long que les journaux techniques, parce qu'il s'agit de la pièce qui atteste qui occupait le logement — l'effacer plus tôt la ferait disparaître pendant qu'une réclamation peut encore être en cours.

Conservé tant que le compte existe :

  • Compte conciergerie, logements, réservations et fiches voyageur
  • Trust Score : recalculé à chaque nouvelle réservation, le score précédent est écrasé. Aucun historique de score n'est conservé au-delà du dernier calcul.

Ces données sont effacées à la fermeture du compte de la conciergerie, ou sur demande — la vôtre au titre du droit à l'effacement (section 8), celle de la conciergerie pour son propre compte. Nous les conservons entre-temps parce qu'elles servent à établir un fait, pas à alimenter un profil.

États des lieux, photographies et dossiers d'incident

Ce sont des éléments de preuve : les effacer trop tôt priverait la conciergerie comme le voyageur de la possibilité d'établir ce qui s'est passé. Les durées suivent donc les délais pendant lesquels une réclamation peut encore être engagée, et courent à compter de la date de l'état des lieux :

  • Pendant 2 ans : consultables normalement dans l'application
  • De 2 à 5 ans : archivés. Ils ne figurent plus dans les listes courantes et ne sont consultés qu'en cas de besoin (litige, contrôle) ; chaque consultation est tracée. Les fichiers restent intacts : ils ne sont jamais modifiés, pour rester conformes à leur certificat d'intégrité
  • Au-delà de 5 ans : supprimés, photographies, certificats et rapports compris
  • Litige en cours : tant qu'un dossier de litige est ouvert, rien n'est archivé ni supprimé, et la conservation se prolonge d'un an après sa clôture
  • Fermeture du compte : la conciergerie peut exporter ses états des lieux ; ils sont ensuite supprimés au plus tard 30 jours après la fermeture

Une copie de sauvegarde chiffrée de ces fichiers est conservée en France pour les protéger d'une perte ou d'une suppression malveillante. Elle ne peut être modifiée par personne pendant un an, puis est effacée : une donnée supprimée disparaît donc de la sauvegarde au plus tard un an après son effacement.

L'échange écrit avec notre support est conservé ; seule la capture d'écran qui l'accompagne est supprimée au bout de 90 jours.

Captures d'écran de support

Lorsque vous signalez un problème technique depuis l'application, une capture de l'écran que vous consultez est jointe à votre demande, ainsi que des informations techniques (page, navigateur, message d'erreur). Cette capture nous est nécessaire pour reproduire et corriger le problème : sans elle, un signalement est rarement exploitable.

Cette image est affichée avant l'envoi — vous voyez toujours ce que vous transmettez. Elle peut contenir les données présentes à l'écran à cet instant, y compris des données de voyageurs. Elle est stockée chez Cloudflare R2 comme les autres fichiers, accessible aux seules personnes traitant votre demande, et supprimée automatiquement 90 jours après la résolution du ticket.

6. Destinataires des données

Vos données peuvent être communiquées aux personnes suivantes :

  • Les utilisateurs habilités de votre conciergerie
  • Nos sous-traitants techniques, encadrés par des accords de traitement de données (DPA) : Railway (hébergement du backend), Vercel (hébergement de l'interface), Cloudflare R2 (stockage des fichiers et photos), OVHcloud (copie de sauvegarde chiffrée des fichiers et photos, hébergée en France), OpenAI (analyse IA des photos ; analyse des messages échangés avec le voyageur pendant le séjour, lorsque la conciergerie active cette option ; rédaction des courriers de réclamation, qui contiennent le nom du voyageur et l'adresse du logement), Stripe (traitement des paiements), Brevo (envoi des emails transactionnels), Didit (vérification d'identité : réception de la pièce d'identité du voyageur et des données qu'elle porte, lorsque la conciergerie déclenche une vérification), Sentry (supervision technique : rapports d'erreur et enregistrements de session, textes et images masqués) et, selon l'intégration que vous activez, votre logiciel de gestion locative : Smily/BookingSync, Lodgify, Beds24 ou SuperHote (source des réservations et des fiches voyageur)
  • Base Adresse Nationale et OpenStreetMap / Nominatim (géocodage) : à l'ajout ou à la synchronisation d'un logement, son adresse postale est transmise pour obtenir ses coordonnées, qui servent ensuite à situer le technicien lors d'un état des lieux. Les adresses françaises sont envoyées d'abord à la Base Adresse Nationale, service public opéré par l'État français (DINUM/IGN) et hébergé en France ; si celle-ci ne trouve pas l'adresse, elle est alors envoyée à Nominatim, tout comme les adresses étrangères. Nominatim est opéré par la Fondation OpenStreetMap et hébergé dans l'Union européenne. Seule l'adresse du logement est envoyée — jamais un nom, un email, ni aucune donnée de voyageur.
  • Google Maps : lorsque le technicien demande un itinéraire vers un logement, son navigateur ouvre Google Maps avec l'adresse du bien. Sekura n'envoie rien de lui-même — c'est un lien, suivi sur décision de l'utilisateur — mais l'adresse quitte alors nos systèmes. Aucune donnée de voyageur n'accompagne cette adresse.
  • Les autorités administratives ou judiciaires sur demande légale

Vos données ne sont pas vendues ni transférées à des tiers à des fins commerciales. Le partage entre conciergeries différentes (réseau Sekura cross-tenant) est désactivé en V1 et nécessitera, lorsqu'il sera activé, un consentement explicite et un encadrement spécifique (DPIA, accord de co-responsabilité).

7. Transferts hors Union Européenne

Certains de nos sous-traitants techniques (Railway, Vercel, Cloudflare, OpenAI, Stripe, Sentry) sont basés ou opèrent aux États-Unis. Les transferts sont encadrés par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne, garantissant un niveau de protection équivalent à celui du RGPD.

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès à vos données personnelles
  • Droit de rectification en cas de données inexactes
  • Droit à l'effacement (« droit à l'oubli »)
  • Droit d'opposition au traitement, notamment celui basé sur l'intérêt légitime
  • Droit à la limitation du traitement
  • Droit à la portabilité de vos données
  • Droit de ne pas faire l'objet d'une décision automatisée ayant des effets juridiques (art. 22 RGPD). Pour rappel, le Trust Score est un outil d'aide à la décision, pas une décision automatisée.

Pour exercer ces droits, deux possibilités :

Vous disposez également du droit d'introduire une réclamation auprès de la CNIL ( cnil.fr/fr/plaintes).

9. Information aux voyageurs sans email

Lorsque les données d'un voyageur sont importées depuis une plateforme partenaire (Airbnb, Booking.com) qui ne fournit pas d'email réel (utilisation d'un email relais ou absence d'email), nous nous trouvons dans l'impossibilité technique d'informer individuellement la personne (article 14, §5, b du RGPD). La présente politique de confidentialité, publiquement accessible et facilement trouvable, constitue alors le moyen d'information le plus approprié. Toute personne concernée peut nous écrire à dpo@sekura-app.fr pour exercer ses droits.

10. Sécurité

Sekura met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité de vos données : chiffrement des communications (HTTPS/TLS), chiffrement des mots de passe (bcrypt), chiffrement des tokens d'intégration en base, contrôle d'accès par rôle, journalisation des actions, sauvegardes quotidiennes.

11. Modifications

La présente politique peut être modifiée. La date de dernière mise à jour figure en haut de la page. Pour les modifications substantielles, nous notifierons les utilisateurs par email.