Légal · Document de référence · Public

Politique de Confidentialité · RGPD

Cohérent Règlement (UE) 2016/679 (RGPD) · Articles 5/6/7/8/13-22/30/32/33/34/77/79 · AI Act Règlement (UE) 2024/1689 Article 5(1)(f) + Annex III §4(b) · SCCs Décision UE 2021/914 · TIA recommandation CEPD 01/2020 · Loi n° 78-17 du 6 janvier 1978 modifiée

RGPD UE 2016/679 conforme Loi 78-17 modifiée · CNIL AI Act 2024/1689 compatible Version 2.4 · 26/05/2026

Politique de Confidentialité VECTRYS Document RGPD · 18 sections · sources primaires verbatim

v2.4 · 26/05/2026 Lecture estimée 18 minutes
Section 01

Préambule · responsable de traitement et engagement RGPD

La société VECTRYS SAS attache une importance fondamentale au respect de la vie privée et à la protection des données à caractère personnel de l'ensemble des personnes physiques avec lesquelles elle interagit dans le cadre de son activité de conciergerie et de gestion locative courte durée. La présente Politique de Confidentialité a pour objet d'exposer, de manière claire, transparente et conforme aux exigences du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et de la Loi n° 78-17 du 6 janvier 1978 modifiée, les conditions de collecte, de traitement, de conservation et de protection des données personnelles.

Responsable du traitement — Au sens de l'article 4 (7) du RGPD, le responsable du traitement des données personnelles collectées dans le cadre des services VECTRYS est :

  • VECTRYS SAS, société par actions simplifiée au capital social de 10 000 euros, immatriculée au Registre du Commerce et des Sociétés de Paris sous le numéro en cours d'immatriculation, dont le siège social est situé à Paris, représentée par son Président, Monsieur Bastien Caërou.
  • SIRET en cours d'immatriculation · Code APE 6820B (location de terrains et d'autres biens immobiliers).
  • Email contact@vectrys.fr · Téléphone sur demande.

Délégué à la Protection des Données (DPO) — Conformément aux articles 37 à 39 du RGPD, et eu égard à la nature, à la portée et aux finalités des traitements mis en œuvre, la Société a désigné un Délégué à la Protection des Données dont les coordonnées sont précisées en section 18 de la présente Politique.

La présente Politique est publiée en exécution des obligations d'information prévues aux articles 13 et 14 du RGPD et constitue le document de référence en matière de protection des données personnelles applicable à l'ensemble des services VECTRYS, à compter de sa date d'entrée en vigueur précisée en en-tête.

Section 02

Définitions au sens du RGPD

Aux fins de la présente Politique, les termes ci-dessous sont définis conformément aux dispositions de l'article 4 du RGPD et de la Loi n° 78-17 du 6 janvier 1978 modifiée :

  • Donnée à caractère personnel Toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale (RGPD Article 4(1)).
  • Traitement Toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou à des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction (RGPD Article 4(2)).
  • Responsable du traitement La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement (RGPD Article 4(7)).
  • Sous-traitant La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement (RGPD Article 4(8)).
  • Personne concernée La personne physique identifiée ou identifiable dont les données personnelles font l'objet du traitement (utilisateur, voyageur, propriétaire, employé, prospect, candidat).
  • Consentement Toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement (RGPD Articles 4(11) et 7). Le consentement explicite tel que défini à l'article 9(2)(a) du RGPD est requis pour le traitement de données sensibles.
  • Violation de données Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données (RGPD Article 4(12)).
  • Profilage Toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements (RGPD Article 4(4)).
Section 03

Catégories de données personnelles collectées

VECTRYS collecte et traite, dans le cadre de la fourniture de ses services et de la gestion de la relation utilisateur, les catégories de données personnelles suivantes, listées de manière exhaustive et non équivoque conformément aux principes de transparence et de minimisation des données prévus à l'article 5(1)(a) et (c) du RGPD :

3.1 Données d'identité — Nom, prénom(s), civilité, date et lieu de naissance, nationalité, photographie de profil (facultative), pièce d'identité scannée (uniquement dans les cas légalement requis : KYC paiement, formalités hôtelières, vérification voyageur).

3.2 Données de contact — Adresse postale, adresse de facturation, adresse électronique, numéro(s) de téléphone fixe ou mobile, identifiants de messagerie instantanée professionnelle (le cas échéant).

3.3 Données de compte utilisateur — Identifiant de connexion (email), mot de passe (stocké sous forme hachée avec algorithme Argon2id conformément à l'état de l'art cryptographique recommandé par l'ANSSI), préférences linguistiques, paramètres de notification, historique de consentements horodatés (RGPD Article 7(1) preuve du consentement).

3.4 Données d'usage et de navigation — Historique des séjours, pages consultées, durée de session, type d'appareil, système d'exploitation, navigateur, identifiant de session, données de géolocalisation imprécise par IP (niveau ville), interactions avec l'assistant conversationnel.

3.5 Données de cookies et traceurs — Identifiants de cookies fonctionnels, statistiques anonymisées Plausible Analytics (solution européenne sans transfert hors UE et sans empreinte numérique), préférences cookies horodatées conformément à la délibération CNIL n° 2020-091 du 17 septembre 2020.

3.6 Données de localisation IP — Adresse IP collectée pour des finalités strictes de sécurité (prévention fraude, détection d'intrusions, journalisation événements authentification), tronquée après usage opérationnel conformément à la délibération CNIL n° 2005-208 du 10 octobre 2005 relative à la durée de conservation des logs.

3.7 Données voyageur pour séjour — Informations strictement nécessaires à l'accueil et à l'exécution du séjour : nombre et identité des occupants si requise par le règlement intérieur du logement, horaires d'arrivée et de départ, demandes spécifiques (allergies, accessibilité, services additionnels), avis et retours post-séjour.

3.8 Données de paiement — Le numéro de carte bancaire complet n'est jamais stocké sur les serveurs VECTRYS. Seuls sont conservés le token de transaction, les quatre derniers chiffres pour facilitation client, la date d'expiration tronquée, et l'historique de facturation. L'intégralité du processus de paiement est assurée par notre sous-traitant agréé Stripe Payments Europe (cf. section 7).

3.9 Catégories particulières de données — VECTRYS ne collecte aucune donnée sensible au sens de l'article 9(1) du RGPD (données révélant l'origine raciale ou ethnique, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques, biométriques, de santé, de vie sexuelle ou orientation sexuelle), sauf nécessité absolue strictement encadrée et soumise à un consentement explicite distinct conforme à l'article 9(2)(a) du RGPD.

Section 04

Bases légales des traitements · Article 6 RGPD

Chaque traitement de données personnelles mis en œuvre par VECTRYS repose impérativement sur l'une au moins des bases légales limitativement énumérées par l'article 6(1) du Règlement (UE) 2016/679. Le tableau ci-dessous synthétise la base légale applicable à chaque catégorie principale de traitement :

Art. 6(1)(b) RGPD

Exécution du contrat

Gestion du compte utilisateur, exécution du séjour, facturation, support client, prestations de conciergerie commandées.

Art. 6(1)(a) RGPD · Art. 7

Consentement explicite

Newsletter marketing, communications promotionnelles, cookies non strictement nécessaires, traitement par IA conversationnelle opt-in.

Art. 6(1)(c) RGPD

Obligation légale

Conservation factures 10 ans (Art. L.123-22 C. commerce), KYC paiement, audit fiscal, déclarations administratives obligatoires.

Art. 6(1)(f) RGPD

Intérêt légitime

Sécurité plateforme, prévention fraude, journalisation événements critiques, amélioration produit via analyses agrégées et anonymisées.

Retrait du consentement — Lorsqu'un traitement repose sur le consentement (Art. 6(1)(a)), la personne concernée dispose du droit de retirer son consentement à tout moment, sans avoir à justifier d'aucun motif et sans que ce retrait n'affecte la licéité du traitement effectué antérieurement, conformément à l'article 7(3) du RGPD. Le retrait s'effectue par les canaux décrits en section 10.

Test de mise en balance pour l'intérêt légitime — Conformément aux exigences de l'article 6(1)(f) du RGPD et des lignes directrices du Comité européen de la protection des données (CEPD), chaque traitement fondé sur l'intérêt légitime fait l'objet d'un test de mise en balance documenté préalable, démontrant que les intérêts ou libertés fondamentales des personnes concernées ne prévalent pas sur ledit intérêt légitime. Ce test est disponible sur demande auprès du DPO.

Section 05

Finalités des traitements · principe de limitation des finalités

Conformément au principe de limitation des finalités prévu à l'article 5(1)(b) du RGPD, les données personnelles collectées sont exclusivement traitées pour les finalités déterminées, explicites et légitimes ci-dessous énumérées, et ne sont pas traitées ultérieurement de manière incompatible avec celles-ci :

F1

Création et gestion du compte utilisateur

Inscription, authentification, gestion du profil, préférences linguistiques, paramètres de notification, historique des séjours réservés.

F2

Exécution et suivi du séjour locatif

Confirmation de réservation, instructions check-in / check-out, communication propriétaire ↔ voyageur, coordination équipe terrain (ménage, maintenance).

F3

Facturation et obligations comptables

Émission de factures, encaissement, gestion TVA, comptabilité, archivage légal 10 ans (Art. L.123-22 C. commerce), réponses aux contrôles fiscaux.

F4

Support client et assistance

Réponse aux demandes utilisateurs, traitement des réclamations, assistance technique, suivi qualité, mesure satisfaction (NPS post-séjour).

F5

Communications transactionnelles

Emails et notifications strictement liés à l'exécution du contrat (confirmation réservation, rappels check-in, factures, modifications, urgences séjour).

F6

Marketing direct sur consentement opt-in

Newsletter, offres ciblées, enquêtes utilisateurs, événements VECTRYS. Aucune communication sans consentement préalable libre, spécifique, éclairé, univoque.

F7

Sécurité et prévention de la fraude

Détection d'anomalies de connexion, journalisation événements critiques, mécanismes anti-bot, vérification cohérence transactions, protection contre l'usurpation d'identité.

F8

Amélioration produit et statistiques agrégées

Analyse d'usage anonymisée, mesure de performance fonctionnelle, identification points de friction utilisateur, optimisation des parcours, sur base de données agrégées non-identifiantes.

F9

Respect des obligations légales

Réponses aux réquisitions judiciaires, coopération avec les autorités compétentes (CNIL, autorité judiciaire, administration fiscale, police judiciaire dans le strict cadre légal).

F10

Assistance IA conversationnelle Aria · opt-in explicit

Réponse aux questions voyageurs via assistant intelligent Aria. Traitement subordonné à un consentement explicite distinct conforme à l'article 22(2)(c) RGPD, avec garantie permanente d'intervention humaine sur simple demande.

Section 06

Destinataires des données personnelles

Les données personnelles collectées par VECTRYS ne sont communiquées qu'aux catégories de destinataires limitativement énumérées ci-dessous, dans le strict respect des principes de finalité et de minimisation prévus à l'article 5 du RGPD.

6.1 Personnel interne VECTRYS habilité — Les collaborateurs de VECTRYS dûment autorisés et formés au respect du RGPD, agissant sous l'autorité du responsable de traitement et soumis à une obligation de confidentialité contractuelle renforcée (NDA conforme Art. L.151-1 C. commerce + Directive UE 2016/943). L'accès aux données est strictement nécessité par les missions confiées et fait l'objet d'un contrôle d'accès logique avec journalisation des consultations.

6.2 Propriétaires partenaires — Pour la stricte exécution du séjour réservé : nom, prénom du voyageur principal, horaires check-in / check-out, demandes spécifiques opérationnelles. Aucune donnée de contact directe (email, téléphone) n'est partagée sans consentement explicite préalable du voyageur.

6.3 Équipes terrain habilitées — Personnel ménage, maintenance, conciergerie, intervenants ponctuels : strictement les données opérationnelles nécessaires à l'exécution de leur mission ponctuelle (créneau d'intervention, instructions spécifiques, code d'accès temporaire).

6.4 Sous-traitants techniques — Liste détaillée en section 7. Tous sont liés à VECTRYS par un Accord de Traitement de Données (DPA) conforme à l'article 28 du RGPD, prévoyant en particulier l'obligation de confidentialité, les mesures de sécurité, la sous-traitance ultérieure encadrée, et le sort des données en fin de contrat.

6.5 Autorités publiques compétentes — Sur réquisition légale dûment motivée (autorité judiciaire, police judiciaire, services fiscaux, CNIL, autorités prudentielles ACPR/AMF dans le strict cadre légal applicable). Toute réquisition fait l'objet d'un examen juridique préalable, d'une journalisation circonstanciée, et le cas échéant d'une contestation conforme au droit en vigueur.

6.6 Conseils externes — Avocats, experts-comptables, commissaire aux comptes le cas échéant, dans le cadre strict de leurs missions et soumis à leur secret professionnel respectif.

6.7 Cessionnaire éventuel — En cas de cession totale ou partielle de l'activité de VECTRYS, fusion, scission, apport d'actifs ou opération assimilée, les données pourront être transférées au cessionnaire dans le respect strict des règles RGPD applicables aux transferts, avec information préalable des personnes concernées conformément aux articles 13 et 14 du RGPD.

Interdiction expresse de revente — VECTRYS ne vend, ne loue, ne monétise sous quelque forme que ce soit les données personnelles auprès de tiers à des fins commerciales étrangères aux finalités déclarées dans la présente Politique.

Section 07

Liste des sous-traitants · Article 28 RGPD

Conformément à l'article 28 du RGPD, VECTRYS ne fait appel qu'à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de sorte que le traitement réponde aux exigences du Règlement et garantisse la protection des droits de la personne concernée. Chaque sous-traitant est lié par un Accord de Traitement de Données (DPA) signé.

Sous-traitant Finalité Pays DPA Garanties
Stripe Payments Europe Ltd.
Paiement sécurisé
Traitement des paiements par carte bancaire · tokenisation PCI-DSS Level 1 · facilitation client (4 derniers chiffres) · prévention fraude. UE · Irlande DPA signé PCI-DSS Level 1 · certifié ISO 27001 · DPA conforme Art. 28 RGPD · données strictement payment hors UE jamais.
Twilio SendGrid Inc.
Email transactionnel
Envoi d'emails transactionnels (confirmation réservation, rappels, factures). Aucune donnée sensible transmise. Pas d'usage marketing direct sans consentement. USA DPA + SCCs SCCs Décision UE 2021/914 · TIA documenté · Privacy Shield obsolète remplacé · chiffrement TLS 1.3 · pas Annex III high-risk AI Act.
OpenAI Ireland Ltd.
IA conversationnelle Aria
Génération de réponses contextuelles via IA pour l'assistant Aria voyageur. Opt-in explicit obligatoire. Données pseudonymisées avant envoi. Pas d'entraînement modèle. USA DPA + SCCs + TIA Zero Data Retention activé · pas d'entraînement sur prompts clients · SCCs 2021/914 · TIA documenté · droit intervention humaine permanent (Art. 22 RGPD).
Hostinger France
Hébergement souverain
Hébergement serveurs production · base de données PostgreSQL · stockage objet chiffré · journaux applicatifs. France · UE DPA signé Datacenter France · pas de transfert hors UE · chiffrement repos AES-256 · ISO 27001 · sauvegardes redondées EU.
Google Ireland Ltd.
Workspace email interne
Messagerie professionnelle interne VECTRYS · agenda · documents collaboratifs internes. Pas de données voyageurs traitées par cet outil. USA DPA + SCCs Data residency EU activé · SCCs 2021/914 · TIA documenté · contrat Workspace Enterprise · pas de scan contenu à fins publicitaires.
Sentry Inc.
Monitoring erreurs
Collecte d'erreurs techniques applicatives pour amélioration produit. IP tronquée · pas de PII transmise (filtres scrubbing actifs). USA DPA + SCCs Anonymisation IP au niveau SDK · scrubbing PII automatique côté client · SCCs 2021/914 · TIA documenté · pas d'IA décisionnelle.

La liste ci-dessus est tenue à jour de manière permanente. Toute mise à jour fait l'objet d'une notification dans le registre des traitements (Art. 30 RGPD) accessible aux personnes concernées sur demande au DPO. Cette liste peut être complétée à tout moment pour intégrer de nouveaux sous-traitants conformes RGPD, avec information préalable des personnes concernées et droit d'opposition.

Section 08

Transferts hors Union européenne

VECTRYS privilégie systématiquement l'utilisation de sous-traitants établis au sein de l'Espace Économique Européen afin d'éviter tout transfert international de données. Toutefois, lorsque certains traitements impliquent nécessairement le recours à un sous-traitant établi hors EEE (notamment États-Unis), VECTRYS met en œuvre les garanties appropriées exigées par le Chapitre V (articles 44 à 50) du RGPD.

8.1 Clauses Contractuelles Types (SCCs) — VECTRYS utilise systématiquement les Clauses Contractuelles Types adoptées par la Commission européenne par la Décision d'exécution (UE) 2021/914 du 4 juin 2021, dans leur version actualisée. Ces clauses, signées avec chaque sous-traitant non-UE, encadrent contractuellement le niveau de protection équivalent exigé par le RGPD.

8.2 Transfer Impact Assessment (TIA) — Conformément à la recommandation 01/2020 du CEPD du 18 juin 2021 faisant suite à l'arrêt Schrems II de la Cour de Justice de l'Union européenne (CJUE, 16 juillet 2020, C-311/18), VECTRYS réalise et documente pour chaque transfert vers un pays tiers (en particulier USA) un Transfer Impact Assessment évaluant :

  • Les caractéristiques spécifiques du transfert (catégories de données, finalité, durée, destinataires) ;
  • Le cadre juridique applicable dans le pays tiers (notamment lois de surveillance étatique type FISA 702 ou Executive Order 12333 aux USA) ;
  • Les mesures techniques supplémentaires mises en œuvre (chiffrement de bout en bout, pseudonymisation au niveau client, scrubbing automatique des PII, zero data retention) ;
  • Les mesures contractuelles renforcées (notification obligatoire et immédiate en cas de demande étatique, droit d'audit, transparence reporting government access) ;
  • Les mesures organisationnelles (politique de réponse aux demandes étatiques, journal des accès, formation continue du personnel).

8.3 Privacy Shield · obsolète — VECTRYS prend acte de l'invalidation du Privacy Shield UE-USA par l'arrêt Schrems II précité et ne s'appuie en aucun cas sur ce mécanisme obsolète. Les transferts vers les USA reposent exclusivement sur les SCCs 2021/914 complétées du TIA documenté.

8.4 Data Privacy Framework UE-USA — Le nouveau cadre Data Privacy Framework UE-USA adopté par la décision d'adéquation de la Commission européenne du 10 juillet 2023 est suivi avec vigilance, mais VECTRYS ne se repose pas exclusivement sur ce mécanisme et maintient les SCCs + TIA comme couche de protection complémentaire jusqu'à confirmation de sa stabilité juridique pérenne.

Section 09

Durées de conservation · Article 5(1)(e) RGPD

Conformément au principe de limitation de la conservation des données prévu à l'article 5(1)(e) du RGPD, VECTRYS conserve les données personnelles pendant des durées strictement proportionnées aux finalités déterminées, après quoi les données sont effacées par mécanisme automatique ou anonymisées de manière irréversible :

Catégorie Durée active Durée intermédiaire Base légale
Compte utilisateur actif Toute la durée du contrat 5 ans après dernière connexion (purge automatique) Art. 6(1)(b) RGPD
Données séjour voyageur Durée du séjour 30 jours post check-out (purge automatique) Art. 6(1)(b) RGPD
Factures et données comptables Année comptable en cours 10 ans obligation légale Art. L.123-22 C. commerce
Logs sécurité authentification 3 mois actifs 1 an maximum puis suppression Délib. CNIL 2005-208
Cookies analytics Durée de vie cookie 13 mois max consentement renouvelable Délib. CNIL 2020-091
Données prospect / lead 3 ans après dernier contact Suppression automatique CNIL guide prospection
Données candidat (RH) Durée du recrutement 2 ans max si consentement maintenu Art. 6(1)(a) + consentement
Consentements horodatés Durée du traitement 5 ans après dernier consentement (preuve Art. 7) Art. 7(1) RGPD
Données IA Aria opt-in Session conversationnelle Suppression immédiate post-session (Zero Data Retention) Art. 22(2)(c) + consentement

Mécanismes de purge automatique — Les suppressions sont opérées par tâches programmées (cron jobs) journalisées et auditables. Une vérification trimestrielle est effectuée par le DPO pour s'assurer du respect effectif des durées prescrites.

Anonymisation comme alternative — Lorsque la conservation reste utile à des fins statistiques, recherche scientifique ou amélioration produit, VECTRYS procède à une anonymisation irréversible des données conformément à l'article 89 du RGPD et aux lignes directrices du G29 (avis 05/2014 sur les techniques d'anonymisation). Les données anonymisées sortent du champ d'application du RGPD.

Section 10

Droits des personnes concernées · Articles 15 à 22 RGPD

Toute personne concernée par un traitement de données personnelles mis en œuvre par VECTRYS dispose des droits limitativement énumérés par le Règlement (UE) 2016/679. Ces droits s'exercent gratuitement, sans avoir à justifier d'aucun motif particulier (sauf pour le droit d'opposition fondé sur des motifs tenant à la situation particulière), et avec réponse dans un délai d'un mois maximum prolongeable de deux mois en cas de complexité (article 12(3) RGPD).

10.1 Droit d'accès — Article 15 RGPD — Vous avez le droit d'obtenir confirmation que vos données font ou ne font pas l'objet d'un traitement, et le cas échéant, d'accéder à ces données ainsi qu'à une copie de celles-ci, et d'obtenir l'ensemble des informations limitativement énumérées à l'article 15(1) (finalités, catégories, destinataires, durée, source, profilage le cas échéant).

10.2 Droit de rectification — Article 16 RGPD — Vous avez le droit d'obtenir dans les meilleurs délais la rectification de vos données personnelles inexactes vous concernant, ainsi que le droit d'obtenir leur complément si elles s'avéreraient incomplètes au regard des finalités du traitement.

10.3 Droit à l'effacement (« droit à l'oubli ») — Article 17 RGPD — Vous avez le droit d'obtenir l'effacement de vos données personnelles dans les meilleurs délais lorsque l'une au moins des conditions de l'article 17(1) est remplie. Ce droit comporte toutefois des limitations expressément prévues par l'article 17(3) (obligation légale de conservation, intérêt public, défense en justice).

10.4 Droit à la limitation du traitement — Article 18 RGPD — Vous avez le droit d'obtenir la limitation du traitement de vos données personnelles dans les cas limitativement énumérés à l'article 18(1) (contestation exactitude, traitement illicite, opposition pendante, défense d'un droit en justice).

10.5 Obligation de notification — Article 19 RGPD — VECTRYS s'engage à notifier à chaque destinataire auquel les données personnelles ont été communiquées toute rectification, effacement ou limitation effectué conformément aux articles 16, 17(1) et 18, à moins qu'une telle communication ne se révèle impossible ou n'exige des efforts disproportionnés.

10.6 Droit à la portabilité — Article 20 RGPD — Vous avez le droit de recevoir les données vous concernant que vous avez fournies à VECTRYS, dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV), et le droit de transmettre ces données à un autre responsable du traitement sans que VECTRYS n'y fasse obstacle. Ce droit s'applique aux traitements automatisés fondés sur le consentement ou l'exécution d'un contrat.

10.7 Droit d'opposition — Article 21 RGPD — Vous avez le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement de vos données personnelles fondé sur l'intérêt légitime (Art. 6(1)(f)) ou sur l'exercice d'une mission d'intérêt public. L'opposition à la prospection commerciale s'exerce sans aucune justification et entraîne cessation immédiate du traitement à cette fin (article 21(2) et (3) RGPD).

10.8 Décision automatisée incluant profilage — Article 22 RGPD — Vous avez le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire. Pour l'assistant IA conversationnel Aria, traitement subordonné à un consentement explicite distinct conforme à l'article 22(2)(c), VECTRYS garantit le droit permanent d'obtenir une intervention humaine, d'exprimer son point de vue et de contester la décision automatisée à tout moment via le canal dédié.

10.9 Droit de définir des directives post-mortem — Loi Informatique et Libertés Art. 85 — Conformément à l'article 85 de la Loi n° 78-17 du 6 janvier 1978 modifiée, vous avez le droit de définir des directives relatives à la conservation, à l'effacement et à la communication de vos données après votre décès. Ces directives, générales ou particulières, peuvent être enregistrées auprès d'un tiers de confiance numérique certifié par la CNIL.

Modalités d'exercice — Tous ces droits s'exercent par l'un quelconque des canaux suivants :

  • Email au DPO · dpo@vectrys.fr ;
  • Boutons interactifs « Exercer mes droits » disponibles dans la section latérale ci-contre ;
  • Espace personnel utilisateur (rubrique « Confidentialité et données ») ;
  • Courrier postal à l'adresse du siège social mentionnée en section 1.

Une preuve d'identité pourra être demandée en cas de doute raisonnable sur l'identité du demandeur, conformément à l'article 12(6) du RGPD.

Section 11

Cookies et traceurs · ePrivacy + CNIL

VECTRYS utilise des cookies et traceurs conformément à l'article 82 de la Loi n° 78-17 du 6 janvier 1978 modifiée transposant la Directive 2002/58/CE (ePrivacy) et aux délibérations CNIL n° 2020-091 et n° 2020-092 du 17 septembre 2020 relatives à l'usage des cookies.

11.1 Principes appliqués :

  • Aucun cookie non strictement nécessaire n'est déposé avant recueil du consentement explicite, libre, spécifique, éclairé et univoque ;
  • Le refus est aussi aisé que l'acceptation (bouton « Tout refuser » de même apparence et de même proximité visuelle que « Tout accepter ») ;
  • Le consentement est conservé sous forme horodatée pendant 6 mois maximum, période après laquelle il est demandé à nouveau ;
  • L'utilisateur peut retirer son consentement à tout moment via le widget « Gérer mes cookies » accessible en permanence en pied de page ;
  • VECTRYS utilise Plausible Analytics (solution européenne basée à Tallinn, Estonie), qui ne dépose pas de cookie traceur et ne crée pas d'empreinte numérique. Aucun transfert hors UE. Aucun Google Analytics, Facebook Pixel ou similaire.

11.2 Catégories de cookies — Le détail des cookies déposés est documenté dans le panneau latéral interactif (section « Cookies » ci-contre). Quatre catégories sont distinguées : (1) strictement nécessaires (toujours actifs sans consentement requis car indispensables au fonctionnement du service), (2) fonctionnels (préférences utilisateur), (3) analytiques (Plausible · agrégés anonymes), (4) marketing (jamais activés sans consentement explicite séparé).

Section 12

Conformité AI Act · Règlement (UE) 2024/1689

VECTRYS met en œuvre des systèmes d'intelligence artificielle exclusivement dans des conditions strictement conformes au Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (AI Act), dont les dispositions relatives aux systèmes à haut risque entrent en application le 2 août 2026.

Engagement explicite VECTRYS · AI Act

VECTRYS ne met en œuvre aucun système d'intelligence artificielle interdit au sens de l'article 5 du Règlement (UE) 2024/1689, et en particulier ne déploie aucun système de reconnaissance d'émotions sur le lieu de travail ni en milieu éducatif tel que prohibé par l'Article 5(1)(f) du Règlement (à l'exception des cas strictement limités aux fins médicales ou de sécurité expressément prévus par ce même article).

VECTRYS ne déploie pas davantage de système relevant des cas d'usage à haut risque énumérés à l'Annexe III du Règlement, en particulier l'Annexe III §4(b) relatif aux systèmes destinés à surveiller et évaluer les performances et le comportement des personnes employées. La gestion des équipes terrain VECTRYS repose exclusivement sur des indicateurs opérationnels factuels (présence, ponctualité, validation manuelle des missions) sans analyse comportementale algorithmique.

12.1 Assistant conversationnel Aria · risque limité — L'assistant IA Aria proposé aux voyageurs VECTRYS relève du régime des systèmes à risque limité au sens de l'article 50 du Règlement (UE) 2024/1689. Les obligations de transparence applicables sont strictement respectées :

  • Information explicite et permanente que l'utilisateur interagit avec un système d'intelligence artificielle (mention visible à chaque session) ;
  • Consentement explicite préalable opt-in distinct du compte utilisateur ;
  • Droit garanti et permanent d'obtenir une intervention humaine sur simple demande ;
  • Marquage des contenus générés par IA conformément à l'article 50(2) ;
  • Documentation technique du système, registre des risques, mécanisme de remontée d'incidents.

12.2 Engagement absence systèmes haut-risque Annexe III — VECTRYS s'engage à ne déployer aucun système d'IA relevant des huit catégories à haut risque énumérées à l'Annexe III du Règlement, et en particulier : §4(a) recrutement et sélection (les outils RH VECTRYS ne classifient pas, ne notent pas et ne filtrent pas automatiquement les candidatures), §4(b) gestion et surveillance des travailleurs précitée, §5 services privés essentiels (scoring crédit, etc.), §6 services répressifs.

12.3 Veille réglementaire continue — Le DPO de VECTRYS assure une veille réglementaire continue sur l'évolution du droit de l'intelligence artificielle (lignes directrices Bureau européen de l'IA, jurisprudence CJUE, recommandations CNIL et CEPD) et procède à une réévaluation semestrielle de la conformité des traitements IA mis en œuvre.

Section 13

Sécurité des traitements · Article 32 RGPD

Conformément à l'article 32 du RGPD, VECTRYS met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.

13.1 Mesures techniques :

  • Chiffrement en transit — Protocole TLS 1.3 systématique avec configuration durcie (cipher suites modernes, désactivation des protocoles obsolètes TLS < 1.2) ;
  • Chiffrement au repos — Bases de données et stockage objet chiffrés AES-256-GCM (Hostinger France) ;
  • Hachage mots de passe — Algorithme Argon2id conforme aux recommandations OWASP et ANSSI ;
  • Authentification renforcée — Authentification multifacteur (MFA) obligatoire pour le personnel administratif ; recommandée pour les utilisateurs ;
  • Cloisonnement des environnements — Séparation stricte production / staging / développement, accès logique sur principe du moindre privilège ;
  • Pseudonymisation — Pseudonymisation systématique avant transmission à tout outil d'analyse ou d'IA (Aria, Sentry) ;
  • Sauvegardes chiffrées — Sauvegardes quotidiennes chiffrées avec rétention 30 jours, test de restauration mensuel.

13.2 Mesures organisationnelles :

  • Politique sécurité — Politique de Sécurité des Systèmes d'Information (PSSI) documentée et révisée annuellement ;
  • Formation continue — Sensibilisation RGPD et cybersécurité de l'ensemble des collaborateurs à l'embauche puis annuellement ;
  • Habilitations — Matrice d'habilitations documentée, revue trimestrielle, révocation immédiate en cas de départ ;
  • Journalisation — Tous les accès aux données personnelles sont journalisés, conservés 12 mois, audités trimestriellement ;
  • Audits — Audit de sécurité annuel par un prestataire externe indépendant (test d'intrusion, audit code applicatif, audit organisationnel) ;
  • Privacy by Design — Tout nouveau traitement fait l'objet d'une analyse d'impact préalable (AIPD le cas échéant Art. 35 RGPD).
Section 14

Notification des violations · Articles 33 et 34 RGPD

En cas de violation de données à caractère personnel au sens de l'article 4(12) du RGPD, VECTRYS met en œuvre la procédure de notification définie par les articles 33 et 34 du Règlement :

14.1 Notification à la CNIL — Article 33 RGPD · délai 72 heures — Toute violation de données est notifiée à la Commission Nationale de l'Informatique et des Libertés (CNIL) dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, à moins qu'elle ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification n'est pas effectuée dans le délai de 72 heures, elle est accompagnée des motifs du retard.

La notification CNIL comporte limitativement et au minimum :

  • Nature de la violation, catégories et nombre approximatif de personnes concernées et d'enregistrements impactés ;
  • Nom et coordonnées du DPO ou du point de contact pour obtenir plus d'informations ;
  • Conséquences probables de la violation ;
  • Mesures prises ou envisagées pour remédier à la violation et limiter ses conséquences négatives.

14.2 Information des personnes concernées — Article 34 RGPD — Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, VECTRYS communique cette violation à la personne concernée dans les meilleurs délais, en termes clairs, simples et compréhensibles, en précisant les éléments énumérés à l'article 34(2).

14.3 Registre interne des violations — Article 33(5) RGPD — VECTRYS documente l'intégralité des violations de données à caractère personnel, en précisant les faits constatés, leurs effets et les mesures prises pour y remédier. Ce registre est tenu à la disposition de la CNIL pour permettre à celle-ci de vérifier le respect des dispositions précitées.

14.4 Procédure interne — Une procédure interne de gestion des incidents et violations est documentée (Plan de Réponse aux Incidents · PRI), prévoyant les étapes : (1) détection et qualification, (2) endiguement immédiat, (3) éradication, (4) reprise d'activité, (5) communication interne et externe, (6) analyse post-incident et plan d'amélioration.

Section 15

Protection des mineurs · Article 8 RGPD + LIL Art. 45

Conformément à l'article 8 du RGPD relatif aux conditions applicables au consentement des enfants en ce qui concerne les services de la société de l'information, et à l'article 45 de la Loi n° 78-17 du 6 janvier 1978 modifiée par la loi du 20 juin 2018 ayant fixé l'âge du « consentement numérique » en France à 15 ans :

15.1 Âge minimum d'inscription — Les services VECTRYS s'adressent prioritairement à des adultes (propriétaires de biens, voyageurs majeurs, professionnels). L'inscription autonome au service en tant que titulaire de compte est réservée aux personnes âgées de 15 ans révolus au sens du droit français.

15.2 Mineurs de moins de 15 ans — Lorsque l'enfant est âgé de moins de 15 ans, le traitement de ses données personnelles n'est licite que si et dans la mesure où le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard de l'enfant. VECTRYS met en œuvre des efforts raisonnables, compte tenu des moyens technologiques disponibles, pour vérifier que le consentement est effectivement donné ou autorisé par le titulaire de la responsabilité parentale.

15.3 Voyageurs mineurs accompagnés — Les voyageurs mineurs séjournant dans un logement loué via VECTRYS sont déclarés par le voyageur adulte responsable du séjour. Seules les données strictement nécessaires (prénom, âge approximatif si pertinent pour le règlement intérieur du logement) sont collectées, sans création de compte autonome pour le mineur.

15.4 Information adaptée — Conformément au considérant 58 du RGPD, l'information adressée à un enfant doit l'être en termes clairs et simples qu'il puisse aisément comprendre. VECTRYS s'engage à proposer, le cas échéant, une version simplifiée de la présente Politique adaptée à un public jeune.

Section 16

Modifications de la Politique

La présente Politique de Confidentialité est susceptible d'évoluer pour tenir compte des évolutions législatives, réglementaires, jurisprudentielles, des évolutions techniques des traitements mis en œuvre, ou des recommandations des autorités de contrôle compétentes (CNIL, CEPD).

16.1 Information préalable — Toute modification substantielle de la présente Politique fait l'objet d'une notification préalable aux utilisateurs disposant d'un compte actif, par email à l'adresse renseignée et par notification visible dans l'espace utilisateur, dans un délai minimum de 30 jours avant son entrée en vigueur.

16.2 Faculté de refus — Les utilisateurs disposent du droit de refuser les modifications substantielles, ce refus pouvant emporter, lorsque la modification est essentielle à la fourniture du service, résiliation du compte avec restitution préalable des données conformément au droit à la portabilité (Art. 20 RGPD).

16.3 Acceptation tacite — La poursuite de l'usage des services VECTRYS au-delà du délai de 30 jours précité et après notification expresse vaut acceptation tacite des modifications, sans préjudice du droit de l'utilisateur d'exercer à tout moment ses droits prévus en section 10.

16.4 Historique des versions — L'historique des versions successives de la présente Politique est conservé et tenu à la disposition des personnes concernées sur demande auprès du DPO, afin de garantir une transparence totale sur l'évolution des engagements pris par VECTRYS.

Section 17

Réclamations · DPO · CNIL · Recours juridictionnel

En cas de difficulté liée au traitement de vos données personnelles par VECTRYS, vous disposez de plusieurs voies de recours cumulatives, gratuites et sans formalisme particulier :

17.1 Voie amiable préalable · DPO interne VECTRYS — Avant tout recours externe, vous êtes invité à adresser votre réclamation au Délégué à la Protection des Données VECTRYS, dont les coordonnées figurent en section 18. Le DPO instruit la réclamation et apporte une réponse motivée dans un délai d'un mois maximum, prolongeable de deux mois en cas de complexité conformément à l'article 12(3) RGPD.

17.2 Réclamation auprès de l'autorité de contrôle · CNIL — Article 77 RGPD — Sans préjudice de tout autre recours administratif ou juridictionnel, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle, en particulier dans l'État membre dans lequel se trouve votre résidence habituelle, votre lieu de travail ou le lieu où la violation aurait été commise, si vous considérez que le traitement de données à caractère personnel vous concernant constitue une violation du RGPD.

En France, l'autorité de contrôle est la Commission Nationale de l'Informatique et des Libertés (CNIL) :

  • Adresse postale · 3 Place de Fontenoy · TSA 80715 · 75334 Paris Cedex 07 ;
  • Téléphone · 01 53 73 22 22 ;
  • Site web · www.cnil.fr ;
  • Téléprocédure de plainte en ligne · www.cnil.fr/fr/plaintes.

17.3 Recours juridictionnel — Article 79 RGPD — Sans préjudice de tout recours administratif ou extrajudiciaire qui vous est ouvert, y compris le droit d'introduire une réclamation auprès d'une autorité de contrôle au titre de l'article 77, vous avez le droit à un recours juridictionnel effectif si vous considérez que les droits que vous tirez du Règlement ont été violés du fait d'un traitement de vos données à caractère personnel.

17.4 Droit à indemnisation — Article 82 RGPD — Toute personne ayant subi un dommage matériel ou moral du fait d'une violation du Règlement a le droit d'obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi, conformément aux conditions prévues à l'article 82.

Section 18

Contact · Délégué à la Protection des Données (DPO)

Pour toute question, demande d'exercice de droits, réclamation ou information complémentaire relative à la présente Politique de Confidentialité et au traitement de vos données personnelles par VECTRYS, vous pouvez contacter notre Délégué à la Protection des Données aux coordonnées suivantes :

  • Adresse électronique dédiée dpo@vectrys.fr
  • Adresse postale VECTRYS SAS · à l'attention du Délégué à la Protection des Données · Paris, France
  • Téléphone sur demande écrite préalable pour les sujets complexes nécessitant un échange direct
  • Délai de réponse 1 mois maximum prolongeable de 2 mois en cas de complexité (Article 12(3) RGPD)
  • Langue de réponse Français · une réponse en anglais peut être proposée sur demande explicite

Le DPO est joignable par tout moyen écrit et s'engage à apporter une réponse motivée, gratuite et dans les délais légaux. En cas de demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif, le DPO peut, conformément à l'article 12(5) du RGPD, exiger le paiement de frais raisonnables ou refuser de donner suite à la demande, en motivant sa décision.

Présente Politique de Confidentialité applicable à compter du 26 mai 2026 · Version 2.4 · Élaborée conformément aux exigences du Règlement (UE) 2016/679 et de la Loi n° 78-17 du 6 janvier 1978 modifiée · Sources primaires verbatim vérifiées auprès de Légifrance et EUR-Lex.

Cadre légal de référence · sources primaires verbatim vérifiées

RGPD UE

Règlement (UE) 2016/679

Articles 5, 6, 7, 8, 13-22, 30, 32, 33, 34, 77, 79, 82 · EUR-Lex CELEX 32016R0679

Loi française

Loi n° 78-17 du 6 janvier 1978 modifiée

Informatique et Libertés · Légifrance JORFTEXT000000886460 · LCEN 2004-575 modifiée

AI Act UE

Règlement (UE) 2024/1689

Article 5(1)(f) prohibition emotion · Annexe III §4(b) high-risk · entrée en vigueur 2 août 2026

SCCs transferts

Décision (UE) 2021/914 du 4 juin 2021

Standard Contractual Clauses · post-Schrems II CJUE C-311/18 · TIA CEPD 01/2020

CNIL délibérations

Cookies + logs sécurité

Délibération 2020-091 cookies · Délibération 2005-208 conservation logs · Guide prospection CNIL

Comptabilité

Code de commerce Art. L.123-22

Conservation 10 ans factures et pièces comptables · obligation légale impérative

DÉMO · v1 prototype · ne pas utiliser comme document juridique