Politique de confidentialité

Dernière mise à jour : 6 août 2026 (version 2026-08-06b)

Cette politique décrit comment Repertio collecte et traite les données à caractère personnel, conformément au Règlement général sur la protection des données (RGPD) et à la loi « Informatique et Libertés ».

1. Responsable de traitement

Flix APPLICATION, éditeur de Repertio, est responsable du traitement des données liées à la création et à la gestion des comptes utilisateurs.

Contact : contact.rgpd@repertio.fr.

2. Rôles : responsable de traitement et sous-traitant

Cette distinction est importante et détermine les obligations de chacun :

  • Pour les données du compte de l'utilisateur (email, identité du bailleur, journal d'usage), l'éditeur agit en qualité de RESPONSABLE DE TRAITEMENT.
  • Pour les données que l'utilisateur saisit sur ses locataires (raison sociale, représentant légal, coordonnées, documents de bail), l'éditeur agit en qualité de SOUS-TRAITANT au sens de l'article 28 du RGPD : il traite ces données pour le compte et sur instruction de l'utilisateur, qui en est le responsable de traitement.

L'utilisateur qui enregistre des données concernant ses locataires doit s'assurer qu'il dispose d'une base légale pour le faire (en pratique, l'exécution du contrat de bail ou son intérêt légitime) et qu'il informe les personnes concernées.

3. Données traitées et finalités

CatégorieDonnéesFinalitéBase légale
CompteAdresse email, mot de passe (haché), statut de vérification, dates de création et de connexionCréer et sécuriser l'accès au Service, authentifier l'utilisateurExécution du contrat (CGU)
Profil bailleurType (particulier/société), civilité, nom, prénom, raison sociale, forme juridique, SIRET, RCS, représentant légal, téléphone, adresse postalePersonnaliser le service et alimenter les documents générés (quittances, courriers)Exécution du contrat
Biens et bauxLocaux (libellé, adresse, notes), locataires (raison sociale, SIRET, RCS, représentant, email, adresse), baux et clauses d'indexationAssurer la fonction principale du Service : suivi des baux et calcul des révisionsExécution du contrat ; pour les données de locataires, l'éditeur agit comme sous-traitant (art. 28)
DocumentsFichiers téléversés par l'utilisateur (ex. exemplaire du bail)Archivage et preuve, à l'initiative de l'utilisateurExécution du contrat (sous-traitance)
SécuritéSessions, appareils de confiance (jetons opaques), codes de vérification temporairesSécuriser l'accès, prévenir les accès non autorisés (vérification en deux étapes)Intérêt légitime (sécurité du Service)
Mesure d'usageÉvénements internes non nominatifs (connexion, création d'un local, génération d'un document…) rattachés à un identifiant de compteMesurer l'usage du Service pour l'améliorerIntérêt légitime (amélioration du Service)
RetoursMessage et note transmis via « Donner mon avis »Traiter les retours utilisateurs et améliorer le ServiceIntérêt légitime

4. Absence d'outils de mesure tiers

Repertio n'utilise aucun outil d'analyse d'audience tiers, aucun traceur publicitaire et aucun cookie de mesure. L'instrumentation d'usage est entièrement interne et ne contient pas de données de navigation.

Cookies

Seuls des cookies strictement nécessaires au fonctionnement du Service sont déposés :

  • Cookie de session : maintient l'utilisateur connecté (durée : 7 jours).
  • Cookie « appareil de confiance » : évite de redemander un code de vérification à chaque connexion depuis le même navigateur (durée : 30 jours).

Ces cookies étant nécessaires à la fourniture du service expressément demandé, ils ne requièrent pas de consentement préalable.

5. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Elles sont accessibles :

  • à l'utilisateur lui-même, pour ses propres données ;
  • au personnel habilité de l'éditeur, strictement dans la limite de ce qui est nécessaire à l'exploitation et au support du Service ;
  • à l'hébergeur, en qualité de sous-traitant technique : OVH (datacenters situés en France) ;
  • au prestataire d'envoi d'emails, pour l'acheminement des messages de vérification et de notification : OVH (service de messagerie, France).

Consultation de données publiques

Pour enrichir les fiches de locaux, le Service interroge des API publiques de l'État : INSEE, Base Adresse Nationale, cadastre (IGN), DVF (Etalab), annuaire des entreprises (SIRENE) et Géorisques. Ces appels sont effectués depuis nos serveurs (le navigateur de l'utilisateur ne contacte jamais directement ces services) et ne transmettent aucune donnée personnelle identifiant l'utilisateur : seule une adresse ou une coordonnée géographique est envoyée.

6. Hébergement et transferts hors UE

Les données sont hébergées par OVH, dans des datacenters situés en France. Aucun transfert de données personnelles hors de l'Union européenne n'est réalisé. L'équipe qui administre et développe le service est également située en France.

Les mesures techniques de protection sont détaillées dans la page Sécurité des données.

7. Durées de conservation

DonnéeDurée
Compte et données associées (locaux, locataires, baux, documents)Jusqu'à la suppression du compte par l'utilisateur
Comptes inactifsLes comptes sans connexion depuis 24 mois sont identifiés et font l'objet d'un réexamen ; ils peuvent être supprimés après information de l'utilisateur
Session de connexion7 jours
Appareil de confiance (2e facteur)30 jours
Code de vérification par email15 minutes
Événements d'usage et retoursSupprimés avec le compte
Preuve d'acceptation des CGU et de la présente politiqueConservée après la suppression du compte, sous forme pseudonymisée (voir ci-dessous)

Certaines données peuvent être conservées au-delà lorsque la loi l'impose (obligations comptables, prescriptions légales) ou pour la constatation et la défense de droits en justice.

Preuve d'acceptation des documents contractuels. Lors de la création du compte, puis à chaque mise à jour des présentes, nous enregistrons la date, l'adresse IP, la version acceptée et son empreinte numérique. Cet enregistrement est conservé même après la suppression du compte, sous une forme pseudonymisée : l'adresse email est remplacée par une empreinte irréversible et le lien avec le compte supprimé est rompu. Il ne permet plus de vous identifier directement.

Base légale : intérêt légitime (article 6.1.f du RGPD), consistant à pouvoir établir qu'un utilisateur a accepté les conditions applicables en cas de contestation. Sans cette conservation, la suppression d'un compte effacerait la preuve au moment même où elle serait nécessaire. Durée : cinq ans à compter de la suppression du compte, correspondant à la prescription de droit commun en matière contractuelle. Vous pouvez vous opposer à ce traitement dans les conditions prévues à l'article 21 du RGPD ; nous examinerons alors si des motifs légitimes impérieux justifient sa poursuite.

8. Sécurité

  • Mots de passe protégés par un hachage Argon2id (jamais stockés en clair).
  • Vérification obligatoire de l'adresse email à l'inscription.
  • Vérification en deux étapes par email lors d'une connexion depuis un appareil non reconnu.
  • Cloisonnement des bases de données : les données d'authentification et les données métier sont séparées et accessibles par des comptes techniques distincts.
  • Contrôle systématique de l'appartenance des données : un utilisateur ne peut accéder qu'à ses propres locaux, locataires et baux.
  • Chiffrement des échanges en HTTPS.
  • Identifiants non devinables dans les URLs.

9. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.

Deux de ces droits sont exerçables directement depuis le Service :

  • Portabilité et accès : Paramètres → Confidentialité → « Exporter mes données » (export complet au format JSON).
  • Effacement : Paramètres → Confidentialité → « Supprimer mon compte » (suppression définitive et immédiate).

Pour les autres droits, ou pour toute question, écrivez à contact.rgpd@repertio.fr. Une réponse vous sera apportée dans un délai d'un mois.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr).

10. Modifications

Cette politique peut être mise à jour pour refléter l'évolution du Service ou de la réglementation. En cas de modification substantielle, les utilisateurs seront informés par tout moyen utile. La date de dernière mise à jour figure en tête de page.

← Retour à la connexion