Politique de Confidentialité
STAYFLEX – stayflexhotel.com · Version 2 – Mise à jour le 3 avril 2026 · Conforme RGPD et recommandations CNIL
1. Identité du responsable de traitement
La société NERLUNA, exploitant la plateforme sous l'enseigne STAYFLEX, immatriculée au RCS de Paris sous le numéro 999 531 460, dont le siège social est situé chez FIB, 66 rue de Monceau, 75008 Paris, est responsable du traitement des données à caractère personnel collectées via la plateforme stayflexhotel.com.
Contact délégué données personnelles : [email protected]
STAYFLEX n'a pas désigné de Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD, cette désignation n'étant pas obligatoire au regard de la nature et du volume des traitements effectués.
2. Données collectées et finalités de traitement
STAYFLEX collecte et traite des données à caractère personnel dans le cadre de l'utilisation de la Plateforme. Le tableau ci-dessous récapitule l'ensemble des traitements effectués, leurs bases légales et leurs durées de conservation.
| Finalité du traitement | Données traitées | Base légale | Durée de conservation |
|---|---|---|---|
| Gestion des réservations | Nom, email, numéro de réservation, données de paiement (tokenisées) | Exécution du contrat (art. 6.1.b RGPD) | Durée de la relation contractuelle + 5 ans (prescription civile) |
| Création et gestion du compte client | Email, mot de passe (hashé), historique de réservation | Exécution du contrat (art. 6.1.b RGPD) | Durée de vie du compte + 3 ans après suppression (anonymisation) |
| Traitement des paiements | Données de carte (tokenisées par Stripe), montant, devise, statut | Exécution du contrat (art. 6.1.b RGPD) + obligation légale | 5 ans (obligation comptable) |
| Service de conciergerie IA | Numéro de chambre, identifiant technique temporaire, contenu des demandes | Intérêt légitime (art. 6.1.f RGPD) – amélioration du service | Durée du séjour + 12 mois |
| Prévention de la fraude | Adresse IP, identifiant technique temporaire, historique de transactions | Intérêt légitime (art. 6.1.f RGPD) | 12 mois |
| Gestion des réclamations | Email, numéro de réservation, contenu de la demande | Intérêt légitime (art. 6.1.f RGPD) | 5 ans (prescription civile) |
| Obligations légales et comptables | Données de facturation, transactions | Obligation légale (art. 6.1.c RGPD) | 10 ans (obligation comptable) |
Les données personnelles ne sont jamais vendues à des tiers. Elles ne sont utilisées qu'aux fins décrites ci-dessus.
3. Sous-traitants et transferts de données
Pour assurer ses services, STAYFLEX fait appel à des prestataires tiers agissant en qualité de sous-traitants au sens du RGPD. Ces sous-traitants traitent les données personnelles exclusivement sur instruction de STAYFLEX et dans le cadre des finalités définies ci-dessus.
| Sous-traitant | Finalité | Localisation | Garanties transferts hors UE |
|---|---|---|---|
| Stripe | Traitement des paiements (Stripe Connect) | États-Unis / UE | Clauses contractuelles types CE + Data Privacy Framework (DPF) |
| MongoDB Atlas | Base de données (réservations, comptes clients) | Union européenne (région EU) | Sous-traitant intra-UE – aucun transfert hors UE |
| OVH | Hébergement des serveurs | Union européenne (France) | Sous-traitant intra-UE – aucun transfert hors UE |
| Cloudflare | CDN, protection réseau, performances | États-Unis / UE | Clauses contractuelles types CE |
| Anthropic | Service de conciergerie IA (traitement des requêtes clients) | États-Unis | Clauses contractuelles types CE |
| Google Ads : mesure de conversion publicitaire et remarketing (après consentement) ; polices | États-Unis / UE | Clauses contractuelles types CE + DPF |
Concernant les transferts hors de l'Union européenne (vers les États-Unis notamment pour Stripe, Cloudflare, Anthropic et Google), STAYFLEX s'assure que des garanties appropriées sont mises en place conformément aux articles 46 et suivants du RGPD, notamment par la signature de clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, l'adhésion de ces prestataires au Data Privacy Framework (DPF) UE–États-Unis.
4. Cookies et traceurs
4.1 Qu'est-ce qu'un cookie ?
Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, smartphone, tablette) lors de la consultation d'un site web. Il permet de mémoriser des informations relatives à votre navigation et d'assurer le bon fonctionnement des services.
4.2 Cookies utilisés par STAYFLEX
La Plateforme utilise des cookies strictement essentiels au fonctionnement du service (tableau ci-dessous), déposés sans consentement. Elle utilise également, uniquement après votre accord exprimé via le bandeau affiché lors de votre première visite, des cookies de mesure de conversion publicitaire (Google Ads) et, le cas échéant, de mesure d'audience. Tant que vous n'avez pas accepté, aucun de ces cookies n'est déposé et aucune donnée n'est transmise à Google (mode consentement refusé par défaut).
| Nom | Catégorie | Finalité | Durée | Type |
|---|---|---|---|---|
| session_token | Authentification | Maintien de la session de l'utilisateur connecté | Fin de session | Essentiel |
| customer_light_id* | Fonctionnel | Suivi des transactions sans compte utilisateur | 7 jours | Essentiel |
| csrf_token | Sécurité | Protection contre les attaques CSRF (falsification de requêtes) | Fin de session | Essentiel |
* L'identifiant technique temporaire est un identifiant généré côté serveur pour assurer le suivi des transactions effectuées sans création de compte. Il n'est pas un cookie au sens strict, mais une donnée de session stockée dans votre navigateur.
Ces cookies étant strictement nécessaires au fonctionnement de la Plateforme (authentification, sécurité, suivi des transactions), ils ne nécessitent pas votre consentement préalable et ne peuvent pas être désactivés sans altérer le fonctionnement du service.
4.3 Cookies soumis à consentement et gestion de vos choix
Après acceptation via le bandeau : _gcl_au (Google Ads, mesure de conversion, 90 jours) et test_cookie (doubleclick.net, vérification du navigateur, 15 minutes), ainsi que les identifiants de mesure d'audience le cas échéant. Votre choix est mémorisé localement ; vous pouvez le modifier à tout moment en supprimant les cookies de stayflexhotel.com dans votre navigateur, le bandeau vous étant alors présenté de nouveau. Le refus n'a aucune incidence sur la réservation.
4.4 Gestion des cookies via votre navigateur
Vous pouvez à tout moment configurer votre navigateur pour refuser ou supprimer les cookies. Cette configuration peut affecter certaines fonctionnalités de la Plateforme nécessitant une session active. Pour plus d'informations, consultez l'aide de votre navigateur ou le site www.cnil.fr.
5. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15 RGPD) : obtenir une copie des données vous concernant que nous traitons.
- Droit de rectification (art. 16 RGPD) : corriger des données inexactes ou incomplètes.
- Droit à l'effacement (art. 17 RGPD) : demander la suppression de vos données, sous réserve de nos obligations légales de conservation.
- Droit à la limitation du traitement (art. 18 RGPD) : restreindre temporairement l'utilisation de vos données.
- Droit à la portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition (art. 21 RGPD) : vous opposer à un traitement fondé sur l'intérêt légitime de STAYFLEX.
- Droit de retrait du consentement : retirer à tout moment votre consentement pour les traitements qui en dépendent, sans que cela affecte la licéité des traitements antérieurs.
Pour exercer ces droits, écrivez à [email protected] en joignant si nécessaire une pièce d'identité. STAYFLEX s'engage à répondre dans un délai d'un (1) mois, prolongeable de deux (2) mois supplémentaires en cas de demande complexe.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL :
CNIL – 3 Place de Fontenoy, 75007 Paris – www.cnil.fr
6. Sécurité des données
STAYFLEX met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité, la confidentialité et l'intégrité des données personnelles traitées, notamment :
- chiffrement des données en transit (protocole HTTPS/TLS) ;
- tokenisation des données de paiement par Stripe (aucune donnée de carte bancaire n'est stockée directement par STAYFLEX) ;
- hachage des mots de passe (aucun stockage en clair) ;
- accès aux données restreint aux seules personnes habilitées ;
- mise à jour régulière des systèmes et contrôles de sécurité.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, STAYFLEX s'engage à notifier la CNIL dans les 72 heures conformément à l'article 33 du RGPD, et à vous en informer si la violation est susceptible d'engendrer un risque élevé, conformément à l'article 34 du RGPD.
7. Données des mineurs
La Plateforme STAYFLEX est réservée aux personnes majeures (18 ans et plus). STAYFLEX ne collecte pas sciemment de données personnelles relatives à des mineurs. Si vous êtes parent ou tuteur et pensez que votre enfant nous a fourni des données personnelles, veuillez nous contacter à [email protected] afin que nous procédions à leur suppression.
8. Modifications de la politique de confidentialité
STAYFLEX se réserve le droit de modifier la présente Politique de confidentialité à tout moment, notamment pour se conformer à l'évolution de la réglementation applicable ou pour refléter les évolutions de la Plateforme. En cas de modification substantielle, les utilisateurs seront informés par notification sur la Plateforme ou par e-mail.
La version applicable est celle publiée sur la Plateforme à la date de votre utilisation. Nous vous encourageons à consulter régulièrement cette page.
9. Contact
Pour toute question relative à la présente Politique de confidentialité ou à l'exercice de vos droits :
- Par email : [email protected]
- Par courrier : NERLUNA / STAYFLEX – Chez FIB, 66 rue de Monceau, 75008 Paris
Politique de confidentialité – STAYFLEX (stayflexhotel.com)
Version 2 – 3 avril 2026 – Conforme RGPD / CNIL