LoveinRoom

Politique de confidentialité

La présente politique décrit la manière dont Love in Room collecte, utilise et protège les données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

1. Responsable du traitement

Le responsable du traitement est Nicolas Lipowiez, entreprise individuelle (micro-entrepreneur), SIRET 803 893 809 00043, dispensée d'immatriculation au RCS (activité libérale). Les coordonnées complètes figurent dans les mentions légales.

Toute demande relative à vos données personnelles peut être adressée à [email protected] (ou [email protected] à défaut). Aucun délégué à la protection des données n'a été désigné, Love in Room ne remplit pas les critères de l'article 37 du RGPD.

2. Données collectées

Visiteurs

  • données de navigation : pages consultées, durée de visite (Umami first-party, sans cookies tiers) ;
  • données techniques : adresse IP (via Cloudflare, anonymisée pour les statistiques), user-agent, langue ;
  • aucune donnée personnelle directe n'est demandée pour consulter le Site.

Hébergeurs inscrits

  • email, nom, mot de passe (haché avec argon2id, jamais stocké en clair) ;
  • informations de facturation : raison sociale, adresse, numéro de TVA, traitées par Stripe ;
  • historique de connexion et journal d'audit des actions sensibles.

Voyageurs (réservation en ligne)

  • identité et coordonnées renseignées au moment de la réservation (prénom, nom, email, téléphone), sans création de compte (« guest checkout ») ;
  • détails et historique de la réservation (dates, montant, statut) et preuve horodatée d'acceptation des Conditions Générales de Réservation ;
  • adresse IP et user-agent au moment de la réservation (prévention de la fraude) ;
  • jeton de paiement : la carte est stockée chez Stripe sous forme tokenisée, jamais par Love in Room.

Pour les hébergeurs ayant activé la réservation, des données d'identité, l'IBAN et le statut fiscal sont collectés par Stripe lors de la vérification de leur compte Stripe Connect, nécessaires aux versements et à notre obligation déclarative annuelle DAC7 (un récapitulatif annuel des revenus encaissés via la plateforme est communiqué à chaque hébergeur et à l'administration fiscale).

3. Hébergeurs référencés sans inscription

Love in Room collecte et publie des données d'hébergeurs professionnels à partir de sources publiques (sites officiels, annonces commerciales accessibles au public). Ces hébergeurs ne sont pas tenus d'avoir un compte sur Love in Room pour figurer dans l'annuaire.

La base légale de ce traitement est l'intérêt légitime de Love in Room, à savoir constituer un annuaire éditorial à valeur ajoutée pour les voyageurs, mis en balance avec les droits des personnes concernées.

Les données traitées concernent l'activité de l'établissement : nom commercial, adresse, équipements, photos et descriptions issues des sources publiques consultées, ainsi que les coordonnées de contact publiées par l'établissement (email, téléphone). Ces coordonnées servent uniquement à contacter l'exploitant au sujet de sa fiche : elles ne sont pas affichées publiquement sur le Site. Aucune donnée bancaire n'est collectée.

Tout hébergeur dispose d'un droit d'opposition au sens de l'article 21 du RGPD. La demande de retrait est traitée sous 72 heures maximum, sans justification requise. Le formulaire est accessible depuis chaque fiche et chaque email envoyé par Love in Room.

4. Finalités du traitement

  • fournir et maintenir le service d'annuaire et l'espace partenaire ;
  • facturer les abonnements et gérer la relation contractuelle ;
  • sécuriser les comptes (authentification, prévention de la fraude) ;
  • mesurer l'audience de manière anonymisée (Umami, sans cookie de tracking) ;
  • permettre la réservation en ligne et faciliter le paiement du séjour (mise en relation voyageur-hébergeur, encaissement via Stripe, gestion des annulations et des litiges) ;
  • satisfaire à nos obligations légales et comptables (facturation, conservation, déclaration fiscale annuelle DAC7) ;
  • communiquer ponctuellement (newsletter, sur consentement explicite uniquement).

5. Bases légales

  • exécution contractuelle pour la gestion du compte hébergeur et des abonnements ;
  • intérêt légitime pour la mesure d'audience anonyme et la sécurité du service ;
  • intérêt légitime, mis en balance avec les droits des personnes concernées, pour la publication d'un annuaire éditorial à partir de données publiques d'hébergeurs professionnels ;
  • exécution du contrat (et mesures précontractuelles) pour la réservation et le paiement du séjour ;
  • obligation légale pour la facturation, la conservation comptable et la déclaration DAC7 ;
  • consentement explicite pour la newsletter et les cookies non essentiels.

6. Durée de conservation

  • données de compte : pendant toute la durée du contrat, puis 3 ans après la dernière activité ;
  • journal d'audit : 7 ans (obligation légale de traçabilité) ;
  • données de facturation et factures émises : 10 ans (obligation comptable, article L. 123-22 du Code de commerce) ;
  • données de paiement (carte bancaire) : non conservées par Love in Room (sous-traitance Stripe) ;
  • données de réservation des voyageurs (identité, coordonnées, IP) : 13 mois après le séjour, puis suppression ou anonymisation — sauf les éléments rattachés à une facture ou à la déclaration DAC7, conservés 10 ans pour obligation comptable et fiscale ;
  • mesure d'audience Umami : aucun cookie ; journaux serveur conservés 13 mois maximum, sous forme d'agrégats anonymes.

Le journal d'audit (7 ans) ne couvre pas les données de facturation. Ces dernières sont conservées plus longtemps pour des raisons fiscales et légales (article L. 123-22 du Code de commerce).

7. Sous-traitants et destinataires

Love in Room fait appel aux sous-traitants techniques suivants, sélectionnés pour leur conformité RGPD. Pour chacun, nous indiquons la finalité, les données partagées, le pays de traitement et la base légale invoquée (art. 28 RGPD).

  • Stripe Payments Europe Ltd (Irlande, UE). Finalité : paiements et facturation de l'abonnement ; pour la réservation en ligne, encaissement du séjour du voyageur et reversement à l'hébergeur via Stripe Connect (Stripe agit comme établissement de paiement), et vérification d'identité (KYC) de l'hôte. Données : email, nom, raison sociale, SIRET (si pro), adresse de facturation, jeton carte bancaire (le numéro est stocké chez Stripe, jamais chez nous) ; pour les hôtes en réservation : identité, IBAN et statut fiscal (KYC Stripe Connect). Base légale : exécution du contrat (art. 6.1.b RGPD). Conformité : certifié PCI-DSS Level 1, DPA signée.
  • OVH SAS (France). Finalité : hébergement des serveurs applicatifs et de la base de données. Données : ensemble des données du service (PII hôtes, fiches, audit logs). Base légale : exécution du contrat. Conformité : hébergement souverain France, ISO 27001, label SecNumCloud.
  • Cloudflare Inc. (États-Unis, datacenters EU pour le trafic FR/EU). Finalité : CDN, protection anti-DDoS, protection anti-bot (Turnstile), stockage R2 des photos d'annonces et images éditoriales. Données : adresse IP visiteur, headers HTTP, fichiers images uploadés. Base légale : intérêt légitime (sécurité du service, art. 6.1.f RGPD). Conformité : Data Processing Addendum signée, Standard Contractual Clauses UE→US (encadrement des transferts post Schrems II).
  • Brevo SAS (France). Finalité : envoi des emails transactionnels (vérification email, réinitialisation mot de passe, notifications abonnement, alertes RGPD). Données : email, nom, contenu de l'email envoyé. Base légale : exécution du contrat (emails liés au compte) ou intérêt légitime (alertes service). Aucun email marketing au MVP.
  • INSEE (France, organisme public). Finalité : vérification du SIRET déclaré par les hôtes professionnels et pré-remplissage de la raison sociale et de l'adresse business. Données : SIRET (transmis), raison sociale et adresse (récupérées). Base légale : obligation légale (vérification d'identité commerciale, art. 6.1.c RGPD).
  • Base Adresse Nationale (BAN) (France, service public Etalab). Finalité : autocomplétion des adresses lors de la création d'annonces. Données : requête textuelle libre saisie par l'hôte. Base légale : exécution du contrat. Conformité : service public, aucune donnée personnelle indexée par BAN.
  • Umami (instance auto-hébergée sur nos serveurs OVH). Finalité : mesure d'audience first-party, sans cookies, sans tracking inter-sites. Données : URL visitée, durée de session anonyme, pays (déduit de l'IP, IP non stockée). Base légale : intérêt légitime, exemption de consentement CNIL (délibération n° 2020-091).

La liste des sous-traitants est mise à jour à chaque ajout ou retrait significatif. Aucune donnée n'est revendue à des tiers commerciaux. En cas de demande judiciaire ou administrative légalement contraignante, nous pouvons être amenés à transmettre les données strictement nécessaires aux autorités françaises compétentes.

8. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • droit d'accès à vos données ;
  • droit de rectification ;
  • droit d'effacement (« droit à l'oubli ») ;
  • droit à la portabilité ;
  • droit d'opposition au traitement ;
  • droit à la limitation du traitement.

Pour exercer un droit, écrivez à [email protected]. Une réponse vous sera apportée sous 30 jours maximum, conformément à l'article 12 du RGPD.

9. Profilage et décisions automatisées

Love in Room ne met en œuvre aucune décision automatisée produisant des effets juridiques significatifs au sens de l'article 22 du RGPD. Les décisions importantes (validation d'un compte hébergeur, traitement d'une demande de retrait, modération d'un signalement) sont toujours prises ou validées par un humain.

Une partie des descriptions affichées sur les fiches non réclamées est générée par un modèle d'intelligence artificielle, à partir d'informations publiques. Cette génération ne porte sur aucune donnée personnelle ; elle se limite à reformuler les caractéristiques publiques d'un hébergement professionnel et fait l'objet d'une revue humaine avant publication.

10. Mineurs

Le Site n'est pas destiné aux mineurs. Aucun traitement n'est volontairement orienté vers une personne de moins de 15 ans, âge limite du consentement numérique en France au sens de l'article 8 du RGPD.

Si un parent ou tuteur légal constate qu'un mineur a fourni ses données personnelles (création d'un compte hébergeur, par exemple), il peut en demander l'effacement immédiat à [email protected]. La demande est traitée sous 72 heures.

11. Retrait de fiche hébergeur

Toute demande de retrait d'une fiche (hébergeur référencé sans son accord, donnée erronée, etc.) est traitée sous 72 heures maximum, conformément à notre engagement et à l'article 14 du RGPD. Le formulaire de retrait est accessible depuis chaque fiche et chaque email envoyé par Love in Room.

12. Transferts hors UE

Aucun transfert systématique de données hors de l'Union européenne n'est effectué. Lorsqu'un sous-traitant est susceptible d'opérer hors UE, le transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne.

13. Sécurité

Love in Room met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement TLS sur l'ensemble du Site, hachage argon2id des mots de passe, journal d'audit des actions sensibles, sauvegardes chiffrées, accès restreint aux bases de données.

14. Cookies

L'usage des cookies est détaillé dans notre politique cookies.

15. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris, cnil.fr.

Dernière mise à jour : 2 août 2026