Dernière mise à jour : 24 juin 2026
Politique de confidentialité
Données personnelles traitées par HostDeckOS, finalités, durées et droits.
Responsable et sous-traitant
Amine Seddaoui est responsable de traitement pour les données liées aux prospects, comptes HostDeckOS, abonnements, factures, support, sécurité, administration du service et amélioration produit.
Pour les données métier saisies par une organisation cliente dans son espace HostDeckOS, l'organisation cliente est responsable de traitement. HostDeckOS agit comme sous-traitant : il héberge, traite, sécurise et restitue ces données pour fournir le service.
Données de compte et de facturation
HostDeckOS traite les nom, prénom, email, organisation, rôle, pays, ville, adresse de facturation, identifiants de compte, statut d'abonnement, historique de facturation, moyens de paiement gérés par Stripe, messages de support et journaux de sécurité.
Les données de carte bancaire complètes ne transitent pas par HostDeckOS. Elles sont traitées par Stripe.
Données métier traitées dans l'application
L'application traite les biens, propriétaires, voyageurs, co-voyageurs, réservations, paiements suivis dans le dossier, cautions, taxes, tâches, incidents, documents, bulletins marocains, contrats, signatures, preuves et rapports propriétaires.
Les documents d'identité et fichiers sensibles sont stockés dans des espaces séparés des documents standards et soumis à des contrôles d'accès plus stricts.
Finalités et bases légales
Exécution du contrat : création du compte, accès à l'application, gestion des organisations, réservations, documents, signatures, paiements d'abonnement, suivis d'encaissement métier et support.
Obligations légales : facturation, comptabilité, conservation des justificatifs et réponse aux demandes des autorités compétentes.
Intérêt légitime : sécurité du service, prévention des abus, journalisation technique, mesure de qualité, correction des erreurs et analyse produit à partir d'événements minimisés.
Consentement : réception de communications marketing et dépôt de traceurs non essentiels, lorsque ces fonctionnalités sont activées.
Destinataires
Les données sont accessibles aux utilisateurs autorisés de l'organisation cliente selon leur rôle.
L'éditeur peut accéder aux données strictement nécessaires pour le support, la sécurité, la correction d'un incident, l'exécution d'une obligation légale ou une opération de maintenance.
Les prestataires Cloudflare, Supabase, Stripe, Resend et PostHog EU interviennent uniquement pour héberger, sécuriser, facturer, envoyer les emails transactionnels et analyser les événements produit minimisés.
Durées de conservation
Les données de compte et d'organisation sont conservées pendant la durée d'utilisation du service.
Après résiliation ou suppression d'une organisation, les données métier restent exportables pendant 30 jours, puis sont supprimées de la base active dans un délai maximum de 90 jours.
Les factures, paiements, pièces comptables et justificatifs commerciaux sont conservés 10 ans.
Les logs de sécurité sont conservés 12 mois, sauf conservation plus longue requise pour enquête, fraude, incident ou obligation légale.
Les emails de support sont conservés 3 ans après la dernière interaction, puis supprimés ou anonymisés.
Les copies présentes dans les sauvegardes techniques des prestataires suivent le cycle de rétention du plan d'hébergement actif. Elles servent uniquement à restaurer le service après incident et ne constituent pas un archivage client.
Les fichiers privés stockés dans Supabase Storage sont copiés dans un bucket Cloudflare R2 privé afin de restaurer un fichier après incident technique.
La copie R2 n'est pas un archivage historique consultable par le client. Lorsqu'une organisation est supprimée après la période d'export, les fichiers applicatifs Supabase et leurs copies R2 dédiées sont purgés dans le même traitement contrôlé; les incidents de purge sont repris par support@hostdeckos.com.
Droits
Toute personne peut demander l'accès, la rectification, l'effacement, la limitation, l'opposition ou la portabilité des données la concernant en écrivant à privacy@hostdeckos.com.
Lorsqu'une demande concerne des données métier appartenant à une organisation cliente, HostDeckOS transmet la demande à cette organisation ou agit selon ses instructions documentées.
Une réclamation peut être adressée à la CNIL. Lorsque la loi marocaine 09-08 s'applique au traitement, les droits prévus par cette loi peuvent être exercés auprès du responsable de traitement concerné et de la CNDP.
Sécurité
HostDeckOS applique l'isolation par organisation, des contrôles de rôles, la séparation des documents sensibles, des journaux d'audit, le chiffrement en transit HTTPS, des accès serveur limités et la vérification serveur des paiements Stripe.
L'administration interne est séparée du produit client et protégée par Cloudflare Access, une session Supabase avec MFA et des rôles plateforme dédiés.