Politique de confidentialité
1. Qui est responsable du traitement ?
Le responsable du traitement des données collectées sur Syndo est Antony Pellat, éditeur du site (voir mentions légales). En l'absence de structure juridique à ce jour, cette responsabilité est portée à titre personnel ; elle sera transférée à la micro-entreprise puis, le cas échéant, à la société dès leur création, avec mise à jour de cette page à chaque changement.
Contact pour toute question de confidentialité : antony.pellat@gmail.com.
2. Quelles données sont collectées, et pourquoi
| Donnée | Quand elle est collectée | Finalité | Base légale |
|---|---|---|---|
| Réponses au diagnostic (adresse, code postal, nom de copropriété, nombre de lots, statut DPE/PPPT/assurance/AG, etc.) | À chaque étape du questionnaire, avant tout email | Calculer le résultat du diagnostic (score, obligations, échéances) | Exécution d'une prestation demandée par l'utilisateur (art. 6.1.b RGPD) |
| Adresse email | Uniquement si l'utilisateur la saisit pour recevoir le rapport PDF | Envoyer le rapport, permettre l'accès différé au résultat | Consentement (art. 6.1.a) |
| Choix « recevoir des rappels » (case non pré-cochée) | Au moment de la demande de rapport | Envoyer des rappels ciblés sur les échéances DPE/PPPT/AG | Consentement explicite et distinct, révocable à tout moment via le lien de désinscription présent dans chaque email |
| Données de navigation et d'usage (pages vues, étapes du diagnostic complétées, source/UTM, referrer) | Automatiquement, dès le chargement des pages | Comprendre l'usage du site, mesurer l'efficacité des canaux d'acquisition | Intérêt légitime, sous réserve du paramétrage cookies décrit en section 6 |
Aucune donnée de santé, aucune donnée bancaire, aucun moyen de paiement n'est collecté à ce stade : le module de paiement du site est désactivé (voir mentions légales et CGU).
Les événements de mesure d'audience sont explicitement configurés pour exclure le code postal, l'adresse, le nom de la copropriété et l'email des données envoyées à l'outil d'analytics — seules des catégories (département, tranche de lots, type de syndic) y sont transmises.
3. Qui reçoit ces données (sous-traitants et destinataires)
| Sous-traitant | Rôle | Donnée concernée | Localisation connue |
|---|---|---|---|
| Vercel Inc. | Hébergement de l'application et de la base de données (via Neon, PostgreSQL) | Toutes les données ci-dessus, en base | États-Unis (infrastructure pouvant s'appuyer sur des régions Europe selon configuration) |
| NanoCorp (api.nanocorp.so) | Envoi des emails transactionnels (rapport, rappels), et script de mesure d'audience | Adresse email, contenu de l'email envoyé ; événements d'usage anonymisés des catégories ci-dessus | Non documenté à ce jour côté contrat — point ouvert, voir section 8 |
Aucune donnée n'est vendue, louée ou transmise à des tiers à des fins commerciales. Aucune donnée n'est transmise aux diagnostiqueurs partenaires sans action explicite et distincte de l'utilisateur (ce flux n'existe pas encore dans le produit actuel).
4. Durée de conservation
- Diagnostic sans email renseigné : conservé sous forme anonymisée pour les besoins statistiques, sans lien identifiable avec une personne.
- Email et diagnostic associé, sans interaction ultérieure : conservés 3 ans à compter du dernier contact, puis supprimés ou anonymisés.
- Si une relation contractuelle se noue (client d'une offre payante, une fois celle-ci active) : conservation 5 ans après la fin de la relation contractuelle, délai correspondant à la prescription commerciale de droit commun.
- Désinscription des rappels : effective immédiatement via le lien présent dans chaque email ; les données associées à l'opt-in rappel sont supprimées de la liste active dans un délai raisonnable.
5. Les droits de l'utilisateur
Conformément au RGPD, toute personne dont les données sont traitées dispose des droits suivants : accès, rectification, effacement, limitation, portabilité, opposition, et retrait du consentement à tout moment. Ces droits s'exercent par email à antony.pellat@gmail.com. Une réponse est apportée dans un délai maximum d'un mois.
En cas de désaccord persistant, une réclamation peut être adressée à la CNIL (Commission Nationale de l'Informatique et des Libertés) — www.cnil.fr.
6. Cookies et mesure d'audience
Le site charge un script de mesure d'audience (PostHog, via l'infrastructure NanoCorp) dès le chargement de chaque page. À la date de rédaction de cette politique, ce chargement n'est pas conditionné par un consentement préalable — c'est une non-conformité identifiée et à corriger avant toute campagne d'acquisition à grande échelle (voir section 8).
Deux solutions possibles, à trancher rapidement :
- Configurer l'outil en mode strictement nécessaire à la mesure d'audience (pas de cookie, pas d'identifiant persistant, agrégation immédiate) : dans ce cas, l'exemption de consentement de la recommandation CNIL « cookies et traceurs » du 17/09/2020 s'applique, et une simple information (cette politique) suffit.
- Garder le mode actuel avec identifiants : une bannière de consentement est alors obligatoire avant tout chargement du script, avec refus aussi simple que l'acceptation.
Tant que ce choix n'est pas techniquement implémenté, cette politique documente l'option 1 comme cible et signale que la vérification technique reste à faire (section 8).
7. Sécurité
Les mots de passe ne sont pas applicables (pas de compte utilisateur). Les tokens d'accès au rapport et de désinscription sont générés côté serveur, non prévisibles, et à usage limité. Les secrets d'infrastructure (base de données, clé d'envoi d'email, secret de cron) sont stockés en variables d'environnement, jamais dans le code source.
8. Points ouverts — engagements de mise en conformité
Cette politique reflète honnêtement l'état constaté au 05/08/2026, y compris ce qui n'est pas encore réglé. Deux actions restent dues avant une campagne d'acquisition à grande échelle :
- Trancher et implémenter le mode cookies (section 6) — soit configurer PostHog en mode strictement agrégé, soit ajouter une bannière de consentement avant chargement du script.
- Documenter formellement le sous-traitant email/analytics NanoCorp (localisation, DPA le cas échéant) ou basculer vers un fournisseur listant clairement ses garanties RGPD.
9. Modifications de cette politique
Cette politique peut être mise à jour pour refléter une évolution du site, un changement de statut juridique ou de sous-traitant. La date de dernière mise à jour figure ci-dessous ; toute modification substantielle sera signalée sur le site.
Dernière mise à jour : 05/08/2026.