1. Responsable du traitement
La plateforme accessible sur hellobby.com et lobby-b5e1b.web.app est éditée par Teddy PROVIN (ci-après « Hellobby », « nous »), 9 rue des Écuries, 77700 Magny-le-Hongre, France.
Contact : privacy@hellobby.com
Responsable du traitement : Teddy PROVIN. Hellobby n'entre pas dans les cas où la désignation d'un délégué à la protection des données est obligatoire (art. 37 RGPD) : le responsable du traitement répond lui-même aux demandes. Les mentions d'identification complètes figurent sur la page Mentions légales.
2. Données collectées
Hellobby collecte les catégories de données suivantes :
- Données d'hôte : Email, nom affiché, photo de profil (via Google Sign-In ou inscription email/mot de passe). Configurations de vos logements (nom, adresse, photos, équipements, règles, contacts).
- Données de voyageur (syncées depuis vos PMS/OTAs) : Prénom, nom, téléphone, langue, dates de séjour, plateforme d'origine. Importées depuis votre calendrier iCal Smoobu, SuperHôte, Airbnb, Booking, etc. Nous n'avons jamais accès à votre compte OTA ; nous lisons uniquement l'URL iCal que vous nous fournissez.
- Conversations chatbot voyageur : Messages échangés avec l'assistant IA Alfred (Google Gemini). Stockés pour permettre la reprise de conversation et le dashboard insights hôte.
- Imports Airbnb (PDF / JSON conversations historiques) : Si vous importez votre archive Airbnb pour pré-remplir la FAQ, nous traitons les messages pour extraire les questions récurrentes. Le fichier source est supprimé après traitement.
- Données techniques : Logs d'accès anonymisés (IP, user-agent), compteurs analytics first-party (pas de cookies tiers tracking).
- Liste d'attente (avant lancement) : Adresse email que vous laissez volontairement sur la page d'inscription pour être prévenu de la disponibilité de Hellobby. Aucune autre donnée n'est collectée. Cette liste n'est accessible qu'à l'administrateur de la plateforme.
- Données de facturation : Pour les abonnements payants (Solo, Multi, Conciergerie) et les options associées : identifiant Stripe customer + statut subscription. Les données de carte ne transitent JAMAIS par nos serveurs (gérées par Stripe). Aucune donnée bancaire n'est collectée pendant l'essai gratuit, qui ne demande pas de carte.
3. Base légale et finalité
Conformément à l'article 6 du RGPD :
- Exécution du contrat (Art. 6.1.b) : Création de votre compte, gestion de vos logements, génération des liens guest, sync calendrier OTA, gestion de votre essai gratuit et traitement de votre abonnement.
- Intérêt légitime (Art. 6.1.f) : Sécurité de la plateforme (logs d'accès), prévention abus (rate-limiting), amélioration produit via analytics first-party agrégés.
- Consentement (Art. 6.1.a) : Génération de contenu IA (génération de règles, guide local, chatbot voyageur). Vous activez ces fonctionnalités explicitement dans l'admin.
- Consentement (Art. 6.1.a) : liste d'attente : Votre email est utilisé uniquement pour vous prévenir du lancement de Hellobby. Vous pouvez retirer votre consentement à tout moment via le lien de désinscription présent dans l'email ou en écrivant à privacy@hellobby.com : votre adresse est alors supprimée immédiatement.
4. Durée de rétention
- Compte hôte actif : Toutes vos données restent stockées tant que votre compte est actif.
- Réservations voyageur : Synchronisées depuis votre PMS et purgées lorsqu'elles disparaissent de vos calendriers. Les liens voyageurs expirent 2 heures après le check-out.
- Conversations chatbot et questions voyageur : 90 jours après le dernier échange (suppression automatique). Les réponses validées par l'hôte sont conservées sous forme anonymisée dans sa base de connaissances.
- Logs techniques Cloud Functions : 30 jours (paramètre par défaut Google Cloud Logging).
- Liste d'attente : Votre email est supprimé au plus tard 6 mois après l'annonce du lancement (ou immédiatement sur demande), et dans tous les cas au plus tard 3 ans après la collecte (suppression automatique).
- Compte supprimé : Suppression à votre demande (depuis votre compte, ou demande d'effacement art. 17) : effacement immédiat de toutes les données. Résiliation ou suppression à l'initiative de Hellobby : suspension immédiate (connexion et books désactivés, données gelées, accès administrateur seul) puis effacement définitif sous 30 jours, mesure de protection contre la destruction accidentelle. Exception dans les deux cas : documents de facturation conservés 10 ans (obligation comptable, art. 17(3)(b) RGPD).
5. Sous-traitants (transferts vers tiers)
Pour fournir le service, nous utilisons les sous-traitants suivants. Tous sont liés par contrat (DPA) et respectent le RGPD :
- Google Cloud / Firebase (hébergement, Auth, Firestore, Storage, Cloud Functions) : Datacenters europe-west3 (Francfort, UE). DPA Google Cloud actif.
- Stripe (paiements des abonnements) : Stripe Payments Europe Ltd (Irlande, UE). DPA Stripe actif.
- SendGrid / Twilio (emails transactionnels) : Twilio Inc. (US). Transfert hors UE encadré par les clauses contractuelles types (CCT) UE 2021. Données traitées : email et prénom du destinataire.
- Telegram (alertes hôte, optionnel) : Telegram FZ-LLC. Utilisé uniquement si l'hôte lie volontairement son compte Telegram pour recevoir les questions de ses voyageurs. Données : texte de la question, nom du logement.
- OpenAI (génération IA : équipements, règles, guide local) : OpenAI (traitement aux États-Unis). Transfert hors UE encadré par les clauses contractuelles types (CCT) UE 2021. Les données traitées sont les configurations de logement (pas de données voyageur).
- Google Gemini (chatbot voyageur) : Google AI (US/UE). Transfert encadré par CCT UE 2021. Les messages voyageur sont traités en temps réel et logués pour insights hôte.
- Photon (Komoot) / OpenStreetMap (recherche POI) : API publique, pas de donnée personnelle envoyée (juste le nom du lieu cherché).
Les bases de données et fichiers du service (Firestore, Storage, Cloud Functions) sont hébergés par Google Cloud dans l'Union européenne, région europe-west3 (Francfort, Allemagne). Certains services Google (Firebase Authentication, mesure d'audience) peuvent traiter des données aux États-Unis. Chaque sous-traitant est lié par ses conditions de traitement des données (Google Cloud Data Processing Addendum, OpenAI Data Processing Addendum, SendGrid Data Processing Addendum), qui intègrent les clauses contractuelles types de la Commission européenne pour les transferts hors Union européenne. Une copie de ces garanties peut être obtenue sur demande à privacy@hellobby.com ou consultée sur les pages de conditions de traitement de chaque prestataire.
6. Cookies et tracking
- Cookies fonctionnels (obligatoires) : Session Firebase Auth (token d'identification). Sans ces cookies, vous ne pouvez pas vous connecter.
- Mesure d'audience : Google Analytics, UNIQUEMENT avec votre accord : Sur les pages publiques du site (accueil, tarifs, aide), nous utilisons Google Analytics 4 pour compter les visites et mesurer l'efficacité de nos pages (par exemple l'inscription à la liste d'attente). Rien n'est chargé ni déposé avant que vous ayez cliqué « Accepter » dans la bannière : en cas de refus, aucune requête ne part vers Google. Cookies concernés : _ga et _ga_* (durée maximale 13 mois). Votre choix est mémorisé 6 mois, et vous pouvez le modifier à tout moment via « Gérer mes cookies » ci-dessous.
- Livrets voyageurs : analytics first-party seulement : Les compteurs de visites de votre livret sont stockés directement dans Firestore. Aucun outil tiers ne trace vos voyageurs.
- Pas de cookies marketing / publicitaires : Aucun pixel Facebook, AdSense ou outil de retargeting.
7. Vos droits RGPD
Vous disposez des droits suivants sur vos données :
- Droit d'accès (Art. 15) : Obtenir une copie de toutes vos données.
- Droit de rectification (Art. 16) : Corriger les données inexactes directement dans l'admin Hellobby.
- Droit à l'effacement (Art. 17), le droit à l'oubli : Supprimer votre compte et toutes vos données. Accessible immédiatement depuis "Mon compte" > "Supprimer mon compte définitivement".
- Droit à la portabilité (Art. 20) : Exporter toutes vos données au format JSON depuis "Mon compte" > "Télécharger mon JSON".
- Droit de limitation (Art. 18) : Restreindre temporairement le traitement. Contact privacy@hellobby.com.
- Droit d'opposition (Art. 21) : Vous opposer au traitement pour motif légitime. Contact privacy@hellobby.com.
- Droit de réclamation : Saisir la CNIL (cnil.fr) si vous estimez vos droits non respectés.
8. Sécurité
Hellobby met en œuvre des mesures techniques et organisationnelles pour protéger vos données :
L'éditeur peut accéder aux données de votre compte pour le support, la maintenance et la sécurité du service, et uniquement dans ce cadre.
- Chiffrement en transit : HTTPS forcé via HSTS sur tous les domaines.
- Chiffrement au repos : Données Firestore et Storage chiffrées par défaut (Google Cloud KMS).
- Authentification : Firebase Authentication (mots de passe hashés bcrypt/scrypt, ou Google OAuth).
- Isolation multi-tenant : Règles Firestore strictes : un hôte ne peut accéder qu'à ses propres données.
- Audits sécurité : Revue de code régulière, audit OWASP, dependabot pour les vulnérabilités de dépendances.
9. Modifications de cette politique
Cette politique peut évoluer. Les modifications substantielles vous seront notifiées par email. La date de dernière mise à jour est indiquée en haut de cette page.
10. Contact
Pour toute question sur vos données personnelles : privacy@hellobby.com