Politique de confidentialité

Dernière mise à jour : 15 juin 2026.

1. Introduction

La présente politique de confidentialité décrit la manière dont locatAI collecte, utilise et protège les données personnelles dans le cadre de l'utilisation de son service.

2. Responsable du traitement

Le responsable du traitement est Arnaud Molès-Teruel, EI, immatriculée sous le numéro 449 813 534 RCS Nîmes, dont le siège social est situé Mas de la Maleroubine à Nîmes, email : hello@locatai.fr. Dans la présente politique, le terme « locatAI » désigne Arnaud Molès-Teruel, EI, dénomination commerciale déclarée à l'INSEE sous laquelle le service est exploité.

3. Données collectées

Dans le cadre de l'utilisation du service, les données suivantes peuvent être collectées :

  • Informations de compte (nom, email, identifiants)
  • Données de facturation
  • Documents importés (contrats, règlements, livrets, etc.)
  • Messages et échanges avec les voyageurs
  • Préférences utilisateur (langue, consentement au transfert à l'hôte, préférences de notification)
  • Endpoint de souscription aux notifications push (URL navigateur, si autorisé par le voyageur)
  • Profil voix — préférences de rédaction associées à chaque logement (ton, longueur des réponses, vouvoiement, formules courantes, sujets sensibles) ; ces préférences guident le style des réponses générées par l'IA pour ce logement.
  • Données d'utilisation (logs, interactions avec le service)

4. Finalités du traitement

Les données sont utilisées pour :

  • Fournir et faire fonctionner le service
  • Générer des réponses automatisées via intelligence artificielle
  • Améliorer les performances et la qualité du service
  • Gérer les abonnements et la facturation
  • Assurer la sécurité du service

5. Utilisation de l'intelligence artificielle

Le service utilise des systèmes d'intelligence artificielle pour :

  • Répondre automatiquement aux messages des voyageurs (canal WhatsApp), en s'appuyant sur les documents et informations fournis par l'hôte ;
  • Classer et prioriser les messages entrants selon leur nature et urgence (usage interne hôte uniquement) ;
  • Traduire automatiquement les messages lorsque voyageur et hôte communiquent dans des langues différentes.
  • Personnaliser le ton et le style des réponses selon les instructions du Profil voix configurées par l'hôte pour chaque logement ; ces instructions sont transmises au prestataire d'IA (OpenAI) lors de chaque génération de réponse.

Toute réponse générée automatiquement est identifiée comme telle dans l'interface (mention « Assistant IA »), conformément à l'article 52 du Règlement (UE) 2024/1689 sur l'intelligence artificielle.

Seuil de fiabilité et escalade : les réponses automatiques via WhatsApp ne sont transmises au voyageur que si le score de confiance calculé par le système est supérieur ou égal à 80 %. En dessous de ce seuil, l'hôte est notifié et prend en charge la réponse manuellement. Sur le portail web, aucune réponse IA n'est envoyée sans validation préalable de l'hôte.

Les réponses générées et les traductions automatiques sont fournies à titre indicatif et ne constituent pas un engagement contractuel. Le voyageur peut à tout moment demander à être mis en relation avec un interlocuteur humain.

Le voyageur dispose dans ses paramètres d'un toggle « Transférer à l'hôte » lui permettant de contrôler explicitement l'escalade automatique : lorsqu'il est activé (par défaut), les questions sans réponse suffisamment fiable sont transmises à l'hôte ; lorsqu'il est désactivé, aucune escalade automatique n'a lieu.

Ces traitements sont strictement limités aux finalités du service. Les données ne sont pas utilisées pour entraîner les modèles des prestataires tiers.

6. Base légale

Les traitements reposent sur :

  • L'exécution du contrat (utilisation du service)
  • L'intérêt légitime (amélioration et sécurité)
  • Le respect des obligations légales

7. Sous-traitants et partage des données

Les données peuvent être transmises à des prestataires techniques nécessaires au fonctionnement du service. Ces prestataires sont soumis à des obligations de confidentialité et de sécurité.

PrestataireUsage — données transmisesLocalisationGaranties
OpenAI, LLC (1) Génération d'embeddings vectoriels pour la recherche sémantique dans les documents (modèle text-embedding-*) ; (2) génération de réponses RAG aux questions des voyageurs, création de FAQ et résumés de documents (modèle gpt-4.1-mini). Données transmises : texte des questions/messages des voyageurs, extraits de documents de l'hôte, contenu des documents ; instructions du Profil voix de l'hôte (ton, formules, sujets à éviter), lorsque cette fonctionnalité est configurée. États-Unis Clauses Contractuelles Types (CCT)
Google LLC Classification et triage des messages entrants (modèle Gemini). Données transmises : texte brut des messages uniquement (sans nom, email ni téléphone du voyageur). États-Unis Clauses Contractuelles Types (CCT)
Cohere, Inc. Reclassement sémantique (reranking) des extraits de documents candidats avant génération de réponse (modèle rerank-v3.5). Données transmises : texte de la question du voyageur et extraits de documents de l'hôte, sans données nominatives. États-Unis Clauses Contractuelles Types (CCT)
Meta Platforms, Inc. (WhatsApp Cloud API) Acheminement bidirectionnel des messages WhatsApp entre voyageurs et hôtes. Données transmises : numéros de téléphone, contenu des messages, identifiants de message, statuts de livraison (envoyé/lu). États-Unis CCT / Cadre DPF UE-É.-U.
LibreTranslate Traduction automatique des messages. Données transmises : texte brut des messages. Europe (hébergé par locatAI) Aucun transfert hors UE

Autres prestataires techniques :

  • IONOS SE (Allemagne) — hébergement et infrastructure ; envoi des emails transactionnels (réinitialisation de mot de passe, récupération de codes d'accès). Les emails peuvent contenir des données personnelles : nom, email, référence de réservation, code d'accès.
  • Stripe, Inc. (États-Unis) — traitement des paiements et gestion des abonnements des hôtes. Données transmises : identifiant client Stripe, statut et données d'abonnement (plan, dates, renouvellement). Les informations bancaires sont saisies directement sur les pages hébergées par Stripe, sans transit par les serveurs locatAI. Transfert encadré par les CCT / Cadre DPF UE-É.-U.

8. Notifications push

Le voyageur peut, depuis ses paramètres, autoriser les notifications push sur son appareil. Dans ce cas :

  • Un endpoint de souscription (URL générée par le navigateur) est stocké sur les serveurs de locatAI afin d'acheminer les alertes (réponses de l'hôte, etc.).
  • Le voyageur peut choisir finement les types de notifications à recevoir (messages de l'hôte, etc.).
  • La souscription peut être révoquée à tout moment depuis les paramètres du portail guest ou via les réglages de notifications du navigateur.
  • Les notifications transitent par l'infrastructure push du navigateur utilisé (Google FCM pour Chrome, Apple APNs pour Safari, Mozilla Push Service pour Firefox) ; le contenu est chiffré de bout en bout selon le standard Web Push (RFC 8291).

9. Conservation des données

Les données sont conservées pendant la durée d'utilisation du service et peuvent être supprimées sur demande, sauf obligation légale contraire.

10. Sécurité

locatAI met en œuvre des mesures techniques et organisationnelles raisonnables pour protéger les données contre l'accès non autorisé, la perte ou l'altération.

11. Droits des utilisateurs

Conformément au RGPD (Art. 12–22), vous disposez des droits suivants sur vos données personnelles, exercés directement depuis la section Vos données de votre profil dans l'application :

  • Droit d'accès et de portabilité (Art. 15 & 20) : l'export génère un fichier texte (.txt) lisible contenant l'ensemble des données vous concernant : profil, logements, voyageurs, historique complet des conversations et messages, documents importés, questions fréquentes.
  • Droit à l'effacement (Art. 17) : la suppression définitive du compte est déclenchée après confirmation explicite par la saisie du mot « supprimer ». Cette action est immédiate et irréversible. Prérequis pour les hôtes : tout abonnement Stripe actif doit être résilié au préalable.
  • Droit de rectification (Art. 16) : modifiez directement vos informations dans votre profil.
  • Droit à la limitation du traitement (Art. 18) : demande par email à hello@locatai.fr.
  • Droit d'opposition (Art. 21) : demande par email à hello@locatai.fr.
  • Droit de ne pas faire l'objet d'une décision entièrement automatisée (Art. 22) : aucune décision de ce type n'est prise pour les utilisateurs de locatAI.

Pour toute demande ne pouvant être traitée directement dans l'application, contactez : hello@locatai.fr. Délai de réponse : 1 mois (Art. 12 RGPD).

En cas de réclamation non résolue, vous pouvez saisir la CNIL.

12. Cookies et stockage local

12.1 Cookies déposés sur le site locatai.fr

Le site locatai.fr utilise deux catégories de cookies :

CookieCatégorieFinalitéDuréeBase légale
locatai_consent Fonctionnel / préférence Mémorise votre choix de consentement aux cookies 13 mois Intérêt légitime
Cookies Google Analytics (via GTM) Mesure d'audience Statistiques de fréquentation anonymisées (Google Analytics 4, conservation limitée à 13 mois) 13 mois Consentement (art. 6.1.a RGPD)

Les cookies de mesure d'audience ne sont déposés qu'après votre accord explicite via le bandeau de consentement. Vous pouvez retirer votre consentement à tout moment en supprimant le cookie locatai_consent dans les paramètres de votre navigateur.

12.2 Authentification, code PIN et stockage local

Les applications web gestionnaire et portail voyageur utilisent le stockage local du navigateur (localStorage / sessionStorage) à des fins exclusivement fonctionnelles.

Code PIN à 4 chiffres : à la première connexion réussie, la création d'un code PIN est proposée. Ce code est haché (bcrypt) côté serveur et n'est jamais conservé en clair. Aucun identifiant n'est stocké en clair dans le navigateur.

Tableau de bord voyageur

CléFinalitéBase légaleDurée
locatai.guest.sessionSession voyageur active (référence de réservation, jeton d'accès et données de séjour)Intérêt légitimeJusqu'à la déconnexion
locatai.guest.has_pinIndicateur local signalant qu'un code PIN est actif pour ce portailIntérêt légitimeJusqu'à suppression du PIN
locatai.guest.device_tokenJeton d'appareil permettant l'affichage de l'écran PIN à la prochaine ouvertureIntérêt légitimeJusqu'à déconnexion ou suppression du PIN
locatai.guest.pin_displayNom affiché sur l'écran de saisie du PINIntérêt légitimeJusqu'à suppression du PIN
locatai.ui.langLangue d'interface sélectionnée explicitement par le voyageurIntérêt légitimeIndéfinie (préférence locale)
locatai.guest.accessCodeCode d'accès au portail voyageur, conservé pour éviter de le ressaisirIntérêt légitimeJusqu'à la déconnexion
locatai.guest.bookingRefRéférence de réservation, conservée pour pré-remplir le formulaire de connexionIntérêt légitimeJusqu'à la déconnexion

Tableau de bord gestionnaire

CléFinalitéBase légaleDurée
ownerTokenJeton de session gestionnaire (JWT) permettant l'authentification auprès de l'APIIntérêt légitimeDurée de la session active
locatai.owner.has_pinIndicateur local signalant qu'un code PIN est actif pour ce compteIntérêt légitimeJusqu'à suppression du PIN
locatai.owner.device_tokenJeton d'appareil permettant l'affichage de l'écran PIN à la prochaine ouvertureIntérêt légitimeJusqu'à déconnexion ou suppression du PIN
locatai.owner.pin_displayNom d'affichage (pseudonyme ou prénom) présenté sur l'écran PINIntérêt légitimeJusqu'à suppression du PIN
locatai.owner.avatarParamètres de l'avatar gestionnaire (forme du visage, coiffure, couleurs…) conservés localementIntérêt légitimeIndéfinie (préférence locale)
locatai.owner.ui.langLangue d'interface du gestionnaireIntérêt légitimeIndéfinie (préférence locale)
locatai_bs_*, locatai_bk_*, locatai_pi_*Cache local des données gestionnaire — réduit les temps de chargementIntérêt légitimeCourte durée, invalidation auto (2–10 min)
ownerConversationReplyDrawerState (sessionStorage)État du tiroir de réponse conservé le temps de l'ongletIntérêt légitimeJusqu'à la fermeture de l'onglet
pwa-top-banner-dismissedMémorisation du refus d'affichage de la bannière d'installation PWAIntérêt légitimeIndéfinie (préférence locale)
locatai_actu_readListe des identifiants des articles « Actualités & Conseils » déjà consultés par le propriétaire, utilisée pour afficher un indicateur visuel lu / non lu. Aucune donnée personnelle n'est collectéeIntérêt légitimeIndéfinie (préférence locale, stockée uniquement dans le navigateur de l'hôte)
_build_vNuméro de version de la dernière build — permet de proposer un rechargement en cas de mise à jourIntérêt légitimeIndéfinie (mise à jour à chaque déploiement)

Ces données peuvent être supprimées à tout moment via les paramètres du navigateur (« Effacer les données du site »). Aucune n'est partagée avec des tiers ni utilisée à des fins de profilage.

13. Transferts hors Union européenne

Certaines données sont transférées en dehors de l'Union européenne via les prestataires OpenAI, Google, Meta Platforms (WhatsApp) et Stripe (voir section 7). Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne, conformément à l'article 46 du RGPD, et/ou par le Cadre de protection des données UE-États-Unis (DPF).

Les données transitant via LibreTranslate restent hébergées en Europe — aucun transfert hors UE n'est effectué pour ce service. Les données IONOS sont traitées en Allemagne (Union européenne).

14. Modification de la politique

locatAI peut modifier la présente politique à tout moment. Les modifications prennent effet dès leur publication.

15. Contact

Pour toute question relative à la protection des données : hello@locatai.fr.