Politique de confidentialité

Conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679)

1. Éditeur et rôles respectifs

  • Identité : Studio Ardent (SAS), exploitant le service CoproSpace
  • Siège : 6 rue d'Armaillé, 75017 Paris
  • RCS / SIRET : RCS Paris 106 556 723 — SIRET 106 556 723 00018
  • Contact RGPD : privacy@coprospace.fr

Deux régimes coexistent, selon la nature des données.

Studio Ardent est responsable de traitement (art. 4.7 RGPD) pour les données de compte, d'authentification, de sécurité, de facturation et d'usage de la plateforme. C'est la présente politique qui s'y applique directement.

L'organisation est responsable de traitement pour le contenu qu'elle dépose dans son espace (documents, sujets, décisions, devis, publications, commentaires, données des prestataires). Studio Ardent intervient alors en sous-traitant (art. 28 RGPD) et ne traite ces données que sur son instruction ou pour les besoins techniques du service, à la seule exception des statistiques anonymes décrites au point 6. Les engagements correspondants sont détaillés dans l'accord de traitement des données (DPA) annexé aux CGU. Pour ces données, adressez vos demandes à l'administrateur de votre copropriété, que nous assistons dans leur traitement.

2. Données collectées

Dans le cadre de l'utilisation de CoproSpace, les données personnelles suivantes sont collectées :

CatégorieDonnéesFinalitéNotre rôle
Compte utilisateurAdresse e-mail, nom completAuthentification et identificationResponsable
PrestatairesNom, société, e-mail, téléphone, métierGestion des interventionsSous-traitant
PointagesHorodatage, géolocalisation (optionnelle)Suivi de présence sur siteSous-traitant
Contenus de la copropriétéFichiers déposés et métadonnées, sujets, décisions, devis, publications, commentairesGestion documentaire et vie de la copropriétéSous-traitant
Authentification MFAClé TOTP (gérée par Supabase)Sécurisation de l'accèsResponsable
Usage de la plateformeHorodatages de connexion, pages et fonctionnalités consultées, type d'appareil et de navigateur, identifiant de compteCorriger les difficultés rencontrées et prioriser les améliorationsResponsable

La mesure d'usage sert uniquement à comprendre comment la plateforme est réellement utilisée. Elle ne donne lieu à aucun profilage, aucune décision automatisée et aucune finalité publicitaire, et vous pouvez vous y opposer à tout moment (point 6).

3. Base légale du traitement

  • Exécution du contrat (art. 6.1.b RGPD) : données de compte, prestataires, interventions — nécessaires à la fourniture du service.
  • Intérêt légitime (art. 6.1.f RGPD) : sécurité de la plateforme, MFA, journaux de session.
  • Intérêt légitime (art. 6.1.f RGPD) : mesure de l'usage de la plateforme et production de statistiques anonymes, aux fins d'amélioration du service (point 6). Nous avons mis en balance cet intérêt et vos droits, et retenu les garanties décrites au point 6 pour que l'incidence sur votre vie privée reste nulle une fois les résultats anonymisés. Vous pouvez vous opposer à ce traitement à tout moment (art. 21 RGPD), sans avoir à vous justifier.
  • Consentement (art. 6.1.a RGPD) : collecte de données de géolocalisation lors des pointages. Ce consentement peut être retiré à tout moment.

4. Durée de conservation

  • Données de compte : jusqu'à la suppression du compte ou 3 ans après la dernière connexion.
  • Données prestataires : durée de la relation contractuelle + 5 ans (obligations légales comptables).
  • Logs de pointage : 2 ans à compter de l'intervention (purge automatique mensuelle).
  • Logs d'export : 3 ans (purge automatique mensuelle).
  • Journal d'audit administrateur plateforme : 5 ans (purge automatique mensuelle). Trace les actions sensibles de l'administrateur de la plateforme (CoproSpace) ; l'email de l'administrateur est conservé de manière dénormalisée pour permettre l'identification de l'auteur même si son compte est supprimé entre-temps. Base légale : article 5.2 RGPD (responsabilité — accountability).
  • Historique des demandes d'exercice de droits RGPD : 5 ans (purge automatique mensuelle). Inclut l'email du demandeur conservé de manière dénormalisée afin de pouvoir répondre à un contrôle CNIL sur la suite donnée à votre demande, même si votre compte a été supprimé après traitement. Le fichier d'export lui-même est supprimé sous 30 jours après mise à disposition. Base légale : article 5.2 RGPD (responsabilité).
  • Documents : durée définie par l'organisation, supprimés dans les trente jours suivant la clôture du compte (cf. DPA, point 10).
  • Données de connexion / sécurité : 1 an.

5. Sous-traitants et transferts

Les données sont hébergées et traitées par les sous-traitants suivants, avec lesquels un Contrat de Traitement des Données (DPA) est en vigueur :

  • Supabase Inc. (base de données, authentification, stockage de fichiers) — hébergement dans la région West EU (Paris, France). DPA disponible sur supabase.com/legal.
  • Vercel Inc. (hébergement de l'application, États-Unis) — transfert hors UE encadré par des clauses contractuelles types (SCC) conformes à la décision UE 2021/914. Certifié SOC 2 Type II. DPA disponible sur vercel.com/legal/dpa.
  • Resend Inc. (envoi d'emails transactionnels : invitations, notifications, États-Unis) — transfert hors UE encadré par des clauses contractuelles types (SCC). DPA disponible sur resend.com/legal. Seules l'adresse email et le contenu du message sont transmis ; aucune autre donnée personnelle.
  • Scaleway SAS (sauvegarde quotidienne des fichiers et documents — Object Storage, Paris, France) — société française, données hébergées en France et donc hors du champ d'application du CLOUD Act américain. DPA disponible sur scaleway.com.
  • Upstash Inc. (limitation de débit / anti-abus — compteurs temporaires indexés par un identifiant technique, durée de vie ≤ 1 heure) — hébergement dans la région Union Européenne (Frankfurt). DPA disponible sur upstash.com/legal/dpa.

Cette liste est exhaustive : en dehors de ces sous-traitants techniques, aucune donnée personnelle n'est vendue, louée ni cédée à des tiers, à quelque fin que ce soit. Nous n'exerçons aucune activité publicitaire et ne pratiquons aucun profilage commercial.

6. Statistiques anonymes et amélioration du service

Nous pouvons produire, à partir des données présentes sur la plateforme, des statistiques agrégées et anonymes destinées à améliorer le service et à éclairer les copropriétés (par exemple des ordres de grandeur de prix par type de contrat, ou des délais moyens de traitement). Nous nous engageons sur les garanties suivantes :

  • l'anonymisation est irréversible : les résultats ne contiennent aucune donnée permettant d'identifier une personne, et nous nous interdisons toute tentative de réidentification ;
  • aucune statistique n'est produite ni diffusée si elle repose sur moins de vingt copropriétés distinctes ;
  • aucun résultat ne permet d'identifier une organisation, un immeuble, un prestataire ou un contrat, ni directement ni par recoupement ;
  • les documents déposés, leur contenu et les échanges entre membres ne sont jamais communiqués à des tiers, sous quelque forme que ce soit.

Une fois ces conditions réunies, les résultats ne sont plus des données personnelles au sens du considérant 26 du RGPD. L'opération d'anonymisation elle-même repose sur notre intérêt légitime (art. 6.1.f). Vous, ou l'administrateur de votre copropriété, pouvez vous y opposer à tout moment en écrivant à privacy@coprospace.fr, sans justification et sans conséquence sur l'accès au service.

Intelligence artificielle. Les contenus déposés par les organisations (documents, sujets, décisions, commentaires, publications) ne sont pas utilisés pour entraîner des modèles d'intelligence artificielle, qu'il s'agisse de nos modèles ou de ceux de tiers, y compris expurgés de leurs mentions nominatives : le retrait des noms ne rend pas un texte anonyme. Seuls les résultats anonymes décrits ci-dessus, qui ne sont plus des données personnelles, peuvent y servir. Une organisation ayant souscrit à de futures fonctionnalités d'intelligence artificielle pourra, par une décision expresse et révocable, autoriser que ses propres contenus entraînent un modèle qui lui est dédié, dont les résultats ne sont restitués qu'à elle ; ses contenus ne servent en aucun cas à entraîner un modèle partagé avec d'autres organisations (article 8 des CGU).

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (art. 15) : obtenir une copie de vos données.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : demander la suppression de vos données. Vous pouvez l'exercer en self-service depuis Mon compte › Supprimer mon compte. Vos contributions (commentaires, documents versés, décisions) sont alors anonymisées (votre nom est remplacé par Membre supprimé) afin de préserver l'historique de la copropriété pour les autres membres, sans conserver de PII vous identifiant.
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré.
  • Droit d'opposition (art. 21) : vous opposer à certains traitements.
  • Droit à la limitation (art. 18) : limiter temporairement le traitement.

À noter — « retrait » vs « suppression » : Si l'administrateur de votre copropriété vous retire de la liste de ses membres, vous perdez l'accès à cette organisation mais votre compte CoproSpace reste actif et vos contributions passées (votes, décisions, documents versés, commentaires) restent visibles avec votre nom — base légale : intérêt légitime de la copropriété et obligations légales liées à la conservation des PV (loi ALUR/ELAN). Pour effacer ces traces personnelles, exercez votre droit à l'effacement via Mon compte › Supprimer mon compte.

Pour exercer ces droits, contactez : privacy@coprospace.fr. Nous répondons dans un délai maximum de 30 jours. En cas de réponse insatisfaisante, vous pouvez saisir la CNIL (cnil.fr).

8. Sécurité des données

CoproSpace met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données : chiffrement des communications (TLS), authentification forte (MFA TOTP), contrôle d'accès par organisation (Row Level Security), mots de passe stockés sous forme hachée (bcrypt via Supabase Auth).

9. Cookies et stockage local

CoproSpace utilise uniquement des cookies strictement nécessaires : un cookie de session HTTP-only pour maintenir votre connexion. Aucun cookie tiers, publicitaire ou de traçage n'est utilisé. Ce cookie ne nécessite pas de consentement préalable (directive ePrivacy, article 5.3, exception « strictly necessary »).

Stockage local (page de pointage prestataire) — Sur la page de pointage anonyme accessible via QR code, nous pouvons enregistrer localement dans le navigateur de votre appareil votre profil de prestataire (identifiant et nom), uniquement si vous acceptez explicitement la proposition affichée après votre premier pointage. Cette donnée ne quitte jamais votre appareil et n'est ni transmise à nos serveurs, ni à un tiers. Vous pouvez la supprimer à tout moment via le lien « Ce n'est pas moi » affiché sur la page, ou en vidant les données de site de votre navigateur. Ce mécanisme relève de la préférence utilisateur (directive ePrivacy, article 5.3) et ne doit pas être activé sur un appareil partagé.

Version 2026-08-02 (date d'entrée en vigueur), commune aux CGU et à la présente politique. Les versions antérieures sont disponibles sur simple demande à privacy@coprospace.fr.