Informations légales

Politique de confidentialité

Dernière mise à jour :

Cette politique décrit comment Syntax Labs SASU, éditeur de Portaki, traite les données à caractère personnel collectées via le site vitrine, le tableau de bord hôte, l’application mobile et le livret voyageur.

Responsable du traitement

Syntax Labs SASU (SIREN 994 817 054), Auribeau-sur-Siagne. Contact données personnelles : legal@portaki.app. Aucun délégué à la protection des données (DPO) n’est désigné à ce stade ; il le sera si les obligations légales l’imposent.

Syntax Labs SASU est responsable des traitements liés au site vitrine, à la liste d’attente, au support et aux comptes hôtes. Pour les données des voyageurs traitées dans le livret d’un hôte (réservation, fiche de police, données des modules), Syntax Labs SASU agit en qualité de sous-traitant de l’hôte au sens de l’article 28 du RGPD, selon les conditions prévues aux conditions générales de vente ; l’hôte en est le responsable.Syntax Labs SASU reste en revanche responsable des traitements qu’il mène pour son propre compte sur le livret : la remontée des erreurs et le rejouage d’un échantillon de sessions (Sentry), la sécurité du service et les logs techniques.

Personnes concernées & données traitées

Hôtes et membres de leur équipe (titulaires d’un compte) — nom, prénom, adresse e-mail, numéro de téléphone le cas échéant, mot de passe (conservé sous forme hachée), photo de profil si vous en ajoutez une, rôle dans l’équipe ; numéro SIREN des hôtes professionnels et résultat de sa vérification auprès du répertoire Sirene de l’INSEE, contrôlé à nouveau chaque semaine ; données de facturation (moyen de paiement géré par Stripe, numéro de TVA le cas échéant) ; informations sur les logements ; sécurité du compte : secret de double authentification et codes de secours (hachés), appareils de confiance (empreinte hachée, libellé, plateforme, dates d’utilisation), sessions ; pour l’application mobile, jeton de notification de l’appareil, plateforme, version de l’application et préférences de notification ; lorsque vous connectez un logiciel de gestion locative, les identifiants et les jetons d’accès à ce logiciel (chiffrés dans nos bases), la liste de vos annonces chez ce fournisseur et leur rattachement à vos logements ; journal d’activité et logs de connexion.

Voyageurs (accès au livret sans compte) — informations de réservation saisies par l’hôte ou importées de son logiciel de gestion locative (voir la section suivante pour la liste exacte des champs importés) ; adresse IP et logs techniques ; événements d’usage du livret (sections consultées) ; si l’hôte l’a activée, la fiche de police : nom, prénoms, date et lieu de naissance, nationalité, adresse habituelle et signature ; si l’hôte l’a activé, les messages adressés à l’assistant du livret, transmis à Google (Gemini) pour produire la réponse ; enfin les données sollicitées par les modules activés par l’hôte (formulaire avant l’arrivée, avis, objets trouvés, etc.).

Visiteurs du site (liste d’attente et support) — l’inscription à la liste d’attente collecte prénom, nom, adresse e-mail, profil déclaré et nombre de logements, l’horodatage de l’inscription et, si vous cochez la case des nouvelles, celui de cette demande, avec pour chacune la version du texte de la case cochée et la page du formulaire, ainsi que, si vous êtes arrivé par le lien partagé d’un autre inscrit, la référence de son billet. Si vous demandez les nouvelles, votre adresse e-mail, votre prénom et votre nom sont aussi enregistrés dans une liste de contacts tenue chez Resend, celle des nouvelles ; si vous les retirez, nous conservons la date du retrait. L’ouverture du billet reçu par e-mail est horodatée. Le formulaire de contact conserve l’adresse e-mail, le sujet et le contenu du message. Pour ces deux formulaires, nous conservons une empreinte de l’adresse IP et non l’adresse elle-même ; l’adresse IP est en revanche transmise à Cloudflare pour la vérification anti-robot.

Données venues du logiciel de gestion locative de l’hôte

Un hôte peut connecter à Portaki le logiciel de gestion locative (PMS ou gestionnaire de canaux) dans lequel il tient déjà ses réservations : Hostaway et Beds24 d’abord, Hospitable et Smily ensuite. Ses réservations sont alors importées dans le tableau de bord et alimentent le livret, à la place d’une saisie manuelle ou d’un calendrier iCal. Ce logiciel est l’outil de l’hôte, choisi et payé par lui : Syntax Labs SASU y accède sur son instruction, avec l’autorisation qu’il a donnée et qu’il peut retirer à tout moment depuis son tableau de bord.

L’accès est en lecture seule. Syntax Labs SASU ne modifie rien dans le logiciel de l’hôte, n’y crée aucune réservation et n’envoie aucun message au voyageur en son nom.

Ce qui est importé, et rien d’autre : l’identifiant de la réservation et celui de l’annonce chez le fournisseur, le code de confirmation du canal de vente et le canal déclaré (Airbnb, Booking.com…), le statut de la réservation, les dates d’arrivée et de départ et l’heure d’arrivée annoncée, le nom et le prénom du voyageur, son adresse e-mail lorsque le canal en transmet une, son numéro de téléphone, sa langue, le nombre de voyageurs, et la date de dernière modification de la réservation chez le fournisseur.

Ce qui n’est jamais importé, bien que ces logiciels l’exposent : les montants, les paiements, les commissions et les soldes restant dus, les avis, et les fils de messages échangés avec le voyageur. Le périmètre est fermé dans le code du service, et non laissé au réglage.

Ces données sur les voyageurs ne sont pas collectées auprès d’eux : leur source est le logiciel de gestion de l’hôte, qui les tient lui-même du canal de vente. L’hôte en reste responsable du traitement et il lui appartient d’informer le voyageur de cette origine (article 14 du RGPD), notamment par la mention accessible depuis son livret. Syntax Labs SASU agit ici comme sous-traitant de l’hôte, dans les mêmes conditions que pour le reste du livret (article 28 du RGPD, voir les CGV).

Finalités & bases légales

Exécution du contrat : fourniture du service (tableau de bord, application mobile, livret, modules), connexion au logiciel de gestion locative de l’hôte et import de ses réservations lorsqu’il l’a demandée, vérification du statut professionnel des hôtes, notifications, facturation, gestion du compte.

Mesures précontractuelles prises à votre demande (article 6.1.b du RGPD) : la liste d’attente de la bêta. La case obligatoire du formulaire vaut demande de place : nous vous écrivons pour la confirmer, puis à l’ouverture de votre vague.

Intérêt légitime : sécurité du service et prévention de la fraude (vérification anti-robot, double authentification, appareils de confiance), suivi des erreurs, support client, et mesure de l’ouverture du billet de liste d’attente.

Consentement (article 6.1.a du RGPD) : les nouvelles de Portaki (case facultative du formulaire de la liste d’attente), mesure d’audience du site vitrine (PostHog, Google Analytics) et traceurs non strictement nécessaires. Le consentement peut être retiré à tout moment. Les deux cases de la liste d’attente se retirent indépendamment : ne plus recevoir les nouvelles garde votre place, quitter la liste d’attente efface tout.

La mesure d’usage du tableau de bord (PostHog, rattachée au compte) et le rejouage de sessions (Sentry) relèvent eux aussi du consentement ; le tableau de bord ne le recueille pas encore et les charge dès la connexion (voir la politique cookies).

Obligation légale : conservation des pièces comptables, réponse aux réquisitions judiciaires. La fiche de police répond à l’obligation de l’hôte (article R. 611-42 du CESEDA).

Sous-traitants

Les prestataires suivants traitent des données pour le compte de Syntax Labs SASU, selon le produit utilisé :

Site vitrine (portaki.app)

  • Vercel Inc.États-Unis — fonctions exécutées en région Washington (États-Unis)hébergement et diffusion du site
  • Scaleway SASFrance — région ParisAPI et base de données de la liste d’attente et des messages envoyés au support
  • Resend, Inc.États-Unisenvoi des e-mails (confirmation d’inscription, transmission des messages au support) et listes de contacts de la liste d’attente et de la lettre d’information (e-mail, prénom, nom)
  • Cloudflare, Inc. (Turnstile)États-Unisvérification anti-robot des formulaires : signaux techniques du navigateur, et adresse IP transmise par notre serveur au moment de la vérification
  • Google Ireland Ltd / Google LLC (Tag Manager)Irlande / États-Unischargement du gestionnaire de balises depuis les serveurs de Google, qui reçoivent à cette occasion l’adresse IP et les informations du navigateur
  • Agilitation SAS (Axeptio)Franceaffichage de la bannière de consentement et enregistrement de vos choix
  • PostHog, Inc.États-Unis — instance Union européennemesure d’audience, uniquement après consentement (voir la politique cookies)
  • Google Ireland Ltd / Google LLC (Google Analytics)Irlande / États-Unisstatistiques de fréquentation, uniquement après consentement (voir la politique cookies)

Tableau de bord hôte (web) et application mobile

  • Vercel Inc.États-Unis — fonctions exécutées en région Parishébergement de l’application web ; stockage des logos et attestations téléversés lorsque Vercel Blob est utilisé
  • Scaleway SASFrance — région Parishébergement de l’API, des bases de données et des fichiers (photo de profil, images des logements)
  • Stripe Payments Europe, LimitedIrlande — avec des traitements aux États-Unis par Stripe, LLCpaiement des abonnements et facturation ; aucune donnée de carte n’est stockée par nous
  • Resend, Inc.États-Unise-mails transactionnels (compte, séjours, résumés)
  • Google (Firebase App Check, reCAPTCHA Enterprise, Firebase Cloud Messaging)États-Unisprotection de l’inscription et de la connexion contre les abus ; envoi des notifications push (jeton de l’appareil)
  • Mapbox, Inc.États-Uniscartes, recherche d’adresses et de lieux
  • Functional Software, Inc. (Sentry)États-Unis — données hébergées en Allemagneremontée des erreurs et, sur un échantillon de sessions, rejouage de l’interface avec le texte masqué
  • PostHog, Inc.États-Unis — instance Union européennemesure d’usage du produit, rattachée au compte (identifiant, e-mail) et, le cas échéant, aux visites antérieures du site vitrine depuis le même navigateur
  • GitHub, Inc. (GitHub Container Registry)États-Unisregistre des modules (code des modules, sans donnée personnelle)

Livret voyageur (stay.portaki.app)

  • Vercel Inc.États-Unis — fonctions exécutées en région Parishébergement du livret
  • Scaleway SASFrance — région ParisAPI et bases de données (séjour, fiche de police, données des modules)
  • Google LLC (Gemini API)États-Unisassistant du livret, lorsque l’hôte l’active : les messages du voyageur et les informations du logement utiles à la réponse. Google n’utilise pas ces échanges pour améliorer ses produits et ne les conserve que pour une durée limitée, à des fins de détection des abus
  • Mapbox, Inc.États-Uniscartes, et suggestions d’adresse pendant la saisie de la fiche de police (le texte saisi part du navigateur)
  • Google (Google Fonts)États-Unischargement des polices du livret depuis les serveurs de Google (adresse IP)
  • Functional Software, Inc. (Sentry)États-Unis — données hébergées en Allemagneremontée des erreurs et rejouage d’un échantillon de sessions, texte masqué
  • Resend, Inc.États-Unise-mails envoyés au voyageur avant et pendant le séjour

Sont également interrogés, sans recevoir de donnée voyageur : l’INSEE (API Sirene, vérification du numéro SIREN des hôtes professionnels), OpenStreetMap (Overpass, Nominatim), OpenWeather, OpenAgenda, Google Places et Mapbox (position ou adresse du logement), et les logiciels de gestion locative auxquels l’hôte connecte son compte (Hostaway, Beds24), traités par la section « Données venues du logiciel de gestion locative de l’hôte ». La liste est mise à jour à chaque nouvelle intégration, et la date de dernière mise à jour figure en tête de cette page.

L’éditeur du logiciel de gestion locative d’un hôte n’est pas un sous-traitant de Syntax Labs SASU, et la connexion décrite plus haut n’en ajoute aucun : c’est un fournisseur de l’hôte, avec lequel celui-ci a son propre contrat, et l’import ne fait que lire chez lui. Aucune donnée personnelle ne lui est transmise par Syntax Labs SASU.

Transferts hors EEE

L’API, les bases de données et les fichiers sont hébergés en France, chez Scaleway. Plusieurs autres prestataires sont établis aux États-Unis. Même lorsque les données sont stockées en Europe (région Paris pour les fonctions Vercel du tableau de bord et du livret, Allemagne chez Sentry, Union européenne chez PostHog), elles peuvent être accessibles depuis les États-Unis. Chaque transfert repose sur l’un des mécanismes suivants :

  • Cadre de protection des données UE–États-Unis (décision d’adéquation de la Commission européenne du 10 juillet 2023) : Vercel, Stripe, Resend, Google, Mapbox, Sentry, PostHog et Cloudflare y sont certifiés (liste officielle consultée le 23 septembre 2026).
  • Clauses contractuelles types de la Commission européenne, prévues dans les accords de traitement des données de Vercel, Stripe, Resend, Google, Mapbox, Sentry, PostHog et Cloudflare, en complément de la certification ou si elle cessait de s’appliquer.
  • GitHub n’héberge que le code des modules, sans donnée personnelle du service. Scaleway, Agilitation (Axeptio), OpenAgenda et l’INSEE sont établis en France ; OpenWeather est établi au Royaume-Uni, couvert par une décision d’adéquation, et ne reçoit que la position du logement.

Logiciels de gestion locative. Les quatre éditeurs connectables sont établis dans l’Union européenne : Hostaway Opco Oy (Finlande), Beds24 GmbH (Allemagne), Hospitable R&D B.V. (Pays-Bas) et SAS BookingSync — Smily (France). L’import n’emporte donc aucun transfert de données de Syntax Labs SASU vers un pays tiers : il lit chez l’éditeur et ne lui transmet rien. Beds24 indique héberger les données dans l’Union européenne, en Allemagne ; les trois autres ne publient pas le lieu d’hébergement de leurs serveurs, et les conditions de Hostaway prévoient la possibilité de transferts hors EEE par ses propres sous-traitants. Ce point relève du contrat entre l’hôte et son éditeur, que Syntax Labs SASU n’a pas la charge de conclure : il appartient à l’hôte de le vérifier auprès de lui.

Des informations complémentaires, dont une copie des garanties applicables, peuvent être obtenues à legal@portaki.app.

Durées de conservation

Données de compte hôte : durée active du compte, puis 3 ans à des fins probatoires (prescription contractuelle de droit commun), sauf obligation légale plus longue.

Données de facturation et pièces comptables : 10 ans (article L. 123-22 du Code de commerce).

Logs techniques et de sécurité : 12 mois maximum, sauf procédure judiciaire en cours.

Fiches de police : 6 mois après leur signature, puis suppression automatique par une tâche quotidienne.

Conversations avec l’assistant du livret : 24 heures dans nos systèmes. Événements d’usage du livret : 90 jours, ou 400 jours lorsque l’offre de l’hôte comprend les statistiques, puis suppression automatique.

Autres données des voyageurs : conservées pour le compte de l’hôte, selon ses instructions et au plus tard jusqu’à la fin de son contrat. Les réservations importées d’un logiciel de gestion locative suivent la même règle, et débrancher ce logiciel arrête l’import sans effacer les séjours déjà importés.

Identifiants et jetons d’accès au logiciel de gestion locative d’un hôte : le temps de la connexion. Ils sont supprimés lorsque l’hôte la débranche, et au plus tard à la clôture de son compte.

Inscriptions à la liste d’attente : jusqu’à la désinscription. Le lien présent dans chaque e-mail ouvre une page où vous choisissez : ne plus recevoir les nouvelles, en gardant votre place, ou quitter la liste d’attente, et l’inscription est alors effacée immédiatement de notre base et de la liste de contacts Resend. Se désabonner des nouvelles depuis votre messagerie ou depuis Resend a le même effet que le premier choix. À défaut, une tâche automatique supprime les inscriptions trois ans après le dernier contact (l’inscription ou le dernier e-mail envoyé) ; si vous avez entre-temps ouvert un compte, l’inscription est supprimée avec lui.

Messages adressés au support : 3 ans à compter du dernier échange, à des fins de suivi et de preuve, supprimés manuellement à l’échéance.

Vos droits

Conformément au RGPD (articles 15 à 22), vous disposez des droits d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition, et de portabilité des données. Pour les traitements soumis au consentement, vous pouvez le retirer à tout moment sans que cela n’affecte la licéité du traitement antérieur.

Pour exercer vos droits : envoyez votre demande à legal@portaki.app. Délai de réponse : 1 mois (extensible à 3 mois en cas de complexité, avec notification). Si vous êtes voyageur, adressez-vous de préférence à votre hôte, responsable de ces données ; nous transmettons sans délai à l’hôte concerné les demandes reçues directement. Vous pouvez également introduire une réclamation auprès de la CNIL.

Cookies

Voir la politique cookies.