Dernière mise à jour : 2026-06-01
La présente Politique de confidentialité décrit comment Spotwee (édité par OBVEON GROUP) collecte, utilise, conserve et protège les données personnelles des utilisateurs de la plateforme, conformément au Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et aux législations nationales applicables (France, Luxembourg, Allemagne).
Spotwee collecte uniquement les données strictement nécessaires à la fourniture de ses services. Les catégories suivantes peuvent être collectées :
Le paiement n'est pas actif au stade actuel de la plateforme. À son ouverture, le traitement des paiements sera délégué à Stripe (certifié PCI-DSS Level 1). Spotwee ne stockera jamais directement les données bancaires des utilisateurs ; seuls des identifiants techniques de transaction seront conservés.
Vos données personnelles sont traitées par Spotwee pour les finalités suivantes :
Les traitements de données personnelles réalisés par Spotwee reposent sur les bases légales suivantes prévues par l'article 6 du RGPD :
Création et gestion du compte, mise en relation entre utilisateurs, envoi des communications transactionnelles.
Cookies non essentiels (analytics, marketing), newsletter, communications promotionnelles. Vous pouvez retirer votre consentement à tout moment.
Conservation des données comptables (10 ans, Code de commerce français), réponse aux demandes légitimes des autorités compétentes.
Sécurité de la plateforme, prévention de la fraude, défense des droits de Spotwee en cas de litige. Vous pouvez vous opposer à ces traitements via contact@spotwee.com.
Spotwee fait appel à des sous-traitants tiers pour fournir certains services techniques. Tous nos sous-traitants sont engagés par un accord de traitement de données (DPA) conforme à l'article 28 du RGPD.
| Sous-traitant | Service | Localisation des données | Garanties |
|---|---|---|---|
| Supabase | Hébergement base de données + authentification | Région eu-west-1 (Irlande, Union européenne) | DPA disponible, clauses contractuelles types (CCT) si transfert hors UE |
| Vercel Inc. | Hébergement de l'application (frontend) | États-Unis + réseau edge global | DPA disponible, CCT pour transferts hors UE |
| Resend | Envoi d'emails transactionnels | UE / États-Unis | DPA disponible, CCT pour transferts |
| Stripe (service prévu, à venir) | Traitement des paiements — non actif au stade actuel | UE / États-Unis | DPA disponible, certifié PCI-DSS Level 1, CCT |
| Sentry (Functional Software, Inc.) | Journalisation et suivi des erreurs applicatives (SDK chargé dans le navigateur) | Union européenne (région de-eu, Francfort) | DPA disponible, CCT pour transferts hors UE |
| Geoapify GmbH | Autocomplétion d’adresses — appelée par nos serveurs, jamais depuis votre navigateur | Union européenne (Allemagne) | DPA disponible |
| Google Ireland Ltd. / Google LLC | Authentification par compte Google (OAuth), lorsque vous choisissez ce mode de connexion | États-Unis + réseau mondial | DPA disponible, CCT et Data Privacy Framework |
| Cloudflare, Inc. | Protection anti-robots des formulaires publics (Turnstile) — traite votre adresse IP | Réseau edge mondial | DPA disponible, CCT pour transferts hors UE |
| Upstash, Inc. | Limitation du nombre de requêtes (anti-abus) — traite votre adresse IP | Union européenne (Francfort) | DPA disponible, CCT si transfert hors UE |
| HaveIBeenPwned (Superlative Enterprises Pty Ltd) | Contrôle « mot de passe déjà divulgué » à la création ou réinitialisation. Votre mot de passe ne quitte jamais votre appareil : seuls les 5 premiers caractères de son empreinte sont transmis (k-anonymat). Votre adresse IP est en revanche visible du service. | Australie / réseau edge mondial (Cloudflare) | Service public gratuit, aucune donnée directement identifiante transmise |
Ne figurent pas dans ce tableau les services qui ne reçoivent aucune donnée vous concernant : les images d’illustration (Unsplash) sont servies par notre hébergeur après optimisation, votre navigateur ne contacte donc jamais leur fournisseur. Les services météo et agenda d’événements ne sont appelés que par nos serveurs, pour des pages actuellement non publiées.
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
Pour exercer vos droits, contactez-nous à contact@spotwee.com. Si nous avons un doute raisonnable sur votre identité, nous pourrons vous demander des informations complémentaires nécessaires à sa vérification.
Nous nous engageons à répondre dans un délai d'un mois à compter de la réception de votre demande, extensible à trois mois en cas de complexité justifiée (art. 12.3 RGPD).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'autorité de contrôle compétente :
Vos données personnelles sont conservées uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées, conformément aux durées suivantes :
| Catégorie | Durée | Référence |
|---|---|---|
| Compte utilisateur actif | Durée du compte | — |
| Compte supprimé | 30 jours réversibles, puis suppression définitive | Politique interne |
| Données comptables et factures | 10 ans | Code de commerce français, art. L123-22 |
| Logs de sécurité | Jusqu'à 12 mois, sauf nécessité de conservation plus longue en cas d'incident, litige ou obligation légale | Recommandation CNIL |
| Cookies et traceurs | Durée de vie jusqu'à 13 mois selon finalité ; données de mesure d'audience conservées jusqu'à 25 mois maximum | Recommandation CNIL |
| Données de prospection commerciale | 3 ans après dernier contact ou fin de la relation commerciale | Recommandation CNIL |
| Demandes de réservation et messages | 3 ans après dernière interaction | Politique interne |
Au-delà de ces durées, les données sont définitivement supprimées ou anonymisées de manière irréversible.
La messagerie interne permet aux demandeurs et aux propriétaires d'échanger à la suite d'une demande relative à un lieu. Ces échanges font l'objet d'un traitement de données personnelles décrit ci-dessous.
Les échanges nécessaires à la préparation d'une réservation et à son suivi reposent sur l'exécution de mesures précontractuelles prises à votre demande et, le cas échéant, sur l'exécution du contrat. Les traitements liés à la sécurité, à la journalisation, à la prévention des abus, à la modération et à la conservation de preuve reposent sur l'intérêt légitime de la Plateforme à sécuriser son service et à protéger ses utilisateurs.
Les données de messagerie sont accessibles aux deux participants à l'échange et, dans la stricte limite du besoin d'en connaître, aux personnels habilités (support, sécurité, modération, prévention des fraudes, gestion des litiges) ainsi qu'aux sous-traitants techniques (hébergement, infrastructure, maintenance, sécurité). Des traitements automatisés opérés par la Plateforme accèdent aux seules métadonnées de communication (horodatages, expéditeur, statut de la demande), à l'exclusion du contenu des messages, aux fins de suivi du délai de réponse annoncé. Elles peuvent être communiquées aux autorités compétentes lorsque la loi l'impose ou pour la constatation, l'exercice ou la défense d'un droit en justice.
Les conversations sont conservées en base active pendant 3 ans à compter de la dernière interaction, puis supprimées. Les données de journalisation sont conservées pour une durée adaptée à leur finalité de sécurité. En cas de signalement, de litige, de suspicion de fraude ou d'obligation légale, les éléments strictement nécessaires peuvent être conservés en archivage intermédiaire à accès restreint, pour la durée nécessaire à la gestion du dossier ou à la défense des droits.
Avant l'acceptation de la demande, certaines coordonnées directes (adresses e-mail, numéros de téléphone) peuvent être automatiquement masquées dans le contenu des messages, afin de limiter les abus, sécuriser la mise en relation et prévenir la désintermédiation précoce. Après acceptation, ce masquage peut être levé selon les paramètres du service.
Vous pouvez exercer vos droits d'accès, de rectification, d'effacement, de limitation et, selon les cas, d'opposition. Compte tenu du caractère bilatéral des conversations, une demande d'effacement peut être appréciée au regard des droits d'autrui, des obligations légales et des nécessités de conservation pour la preuve ou la défense en justice : selon les cas, elle pourra donner lieu à une suppression, un déréférencement dans l'interface, une anonymisation ou un masquage partiel, plutôt qu'à une suppression intégrale immédiate.