Politique de confidentialité
Quelles données nous collectons, pourquoi, combien de temps, et comment exercer vos droits.
Dernière mise à jour : 8 octobre 2026
1. Qui est responsable de vos données
[Raison sociale], [Adresse du siège social], est responsable des traitements décrits ici, qui concernent les comptes Statelio (vous, nos clients). Pour toute question : [E-mail du référent données personnelles].
Pour les données des visiteurs des sites créés avec notre service (comptes, messages, Fil client, avis, réservations, inscriptions aux événements, abonnements à la newsletter, documents partagés), le responsable est le propriétaire du site ; nous agissons pour lui en tant que sous-traitant (voir les CGU, articles « Données de vos visiteurs » et « Applications de votre site »). Pour exercer vos droits sur ces données, adressez-vous au propriétaire du site ; nous l'aidons à vous répondre.
2. Données collectées, pourquoi et sur quelle base
Création et gestion du compte : nom, adresse e-mail, empreinte du mot de passe (jamais le mot de passe lui-même), applications choisies à l'inscription, nom de votre site. Base légale : exécution du contrat.
Sécurité : adresse IP et nombre de tentatives, conservés quelques minutes en mémoire pour limiter les tentatives de connexion et les envois abusifs ; journal des actions importantes (publication, modération). Base légale : intérêt légitime à protéger le service.
E-mails de service : code de vérification de votre adresse à l'inscription, confirmation d'adresse des visiteurs de votre site, mot de passe oublié, notification des messages, réservations et avis reçus sur votre site. Base légale : exécution du contrat. Nous n'envoyons pas de prospection commerciale sans votre accord.
E-mails envoyés pour le compte de nos clients à leurs visiteurs : confirmations et annulations de réservations et d'inscriptions, confirmation d'abonnement à une newsletter, lettres d'information. Les liens qu'ils contiennent (annulation, confirmation, désinscription) sont signés ou à usage unique ; ils ne contiennent aucun traceur : nous ne mesurons ni les ouvertures ni les clics.
Messages envoyés depuis la page « Nous écrire » : sujet, nom, adresse e-mail, entreprise (facultative), message, et le lien avec votre compte si vous étiez connecté. Ils servent uniquement à vous répondre. Base légale : intérêt légitime à répondre aux demandes, ou mesures précontractuelles pour une demande d'offre.
Nous ne demandons pas votre numéro de téléphone ni votre adresse postale à l'inscription : nous collectons uniquement ce qui est nécessaire.
Assistant d'intelligence artificielle : lorsque vous l'utilisez, votre demande et le contenu de la page ouverte (ou la description de votre projet, dans le configurateur) sont traités par un modèle de langage open source installé sur nos propres serveurs, le temps de produire la réponse. Ils ne sont transmis à aucun autre service, ne sont pas conservés après la réponse et ne servent pas à entraîner un modèle. Seul le nombre de demandes par espace et par jour est enregistré, pour appliquer la limite de votre offre (effacé après 90 jours). Base légale : exécution du contrat (fonction que vous choisissez d'utiliser).
Paramètres du compte : nom, changements de mot de passe (avec un e-mail d'alerte), mise en pause et fermeture du compte. Base légale : exécution du contrat ; l'alerte de sécurité relève de notre intérêt légitime à protéger votre compte.
Facturation (offres payantes, lorsque le paiement en ligne sera ouvert) : identité ou raison sociale, adresse de facturation, historique des paiements. Les données de carte bancaire sont traitées par notre prestataire de paiement et ne nous sont jamais transmises. Base légale : exécution du contrat et obligation légale (comptabilité).
Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard, et ne faisons aucun profilage publicitaire.
4. Destinataires, sous-traitants et hébergement
Vos données sont accessibles uniquement aux personnes de [Raison sociale] qui en ont besoin, dans la limite de leurs fonctions. L'équipe de modération ne voit jamais les données personnelles des visiteurs des sites (seulement des nombres). Lorsque notre équipe technique ouvre un site dans le Studio pour le réparer ou le maintenir, les données personnelles des visiteurs (messages, inscrits, Fil client, avis, réservations, participants, abonnés, documents) lui restent fermées ; chaque intervention est journalisée.
Elles sont hébergées dans l'Union européenne par [Nom de l'hébergeur]. Elles ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires.
Nos sous-traitants (hébergement, envoi des e-mails) n'accèdent aux données que pour nous rendre ce service, dans le cadre d'un contrat conforme à l'article 28 du RGPD : [Hébergeur : nom, pays ; service d'envoi d'e-mails : nom, pays] ; noms de domaine : OVH SAS (France).
Noms de domaine achetés par notre intermédiaire : les coordonnées du titulaire que vous indiquez (nom, organisation, adresse, e-mail, téléphone) sont transmises à OVHcloud (OVH SAS, France), registraire, et au registre de l'extension choisie (par exemple l'AFNIC pour le .fr, l'EURid pour le .eu, Verisign pour le .com et le .net). Base légale : exécution du contrat (l'enregistrement est impossible sans ces données) et obligations imposées par les registres. Elles peuvent être publiées dans l'annuaire « Whois » / RDAP selon la politique de chaque registre ; pour les particuliers, la plupart des registres les masquent.
Transferts hors de l'Union européenne : nous n'en effectuons pas, à une exception près : si vous achetez un domaine dont le registre est établi hors de l'Union (par exemple .com, .net ou .org, aux États-Unis), les coordonnées du titulaire lui sont transmises, ce transfert étant nécessaire à l'exécution du contrat que vous demandez (RGPD, article 49, 1, b). Pour le reste, si un prestataire devait un jour traiter des données hors de l'Union, ce serait uniquement vers un pays reconnu comme offrant une protection adéquate ou avec les garanties prévues par le RGPD (clauses contractuelles types), et cette politique serait mise à jour avant.
Nous ne communiquons des données aux autorités que sur demande légalement fondée, et dans la stricte limite de cette demande.
5. Durées de conservation
Données du compte : pendant toute la durée d'utilisation, puis suppression à la fermeture du compte, sous réserve des obligations légales (par exemple, documents comptables et encaissements conservés 10 ans si une offre payante a été souscrite).
Bannissement d'un compte : le motif est conservé tant que la mesure est en vigueur, puis au plus 3 ans pour pouvoir répondre à une contestation. Journal des actions de notre équipe (décisions de modération, interventions sur les sites) : 3 ans.
Données des visiteurs des sites (Fil client, avis, réservations, inscriptions, abonnements, documents) : conservées tant que le propriétaire du site ne les efface pas, et supprimées avec son site ; nous lui recommandons de fixer et d'appliquer ses propres durées. Demande d'abonnement à une newsletter non confirmée : le lien de confirmation expire au bout de 7 jours. Statistiques de fréquentation : totaux par jour uniquement, sans donnée personnelle.
Noms de domaine achetés par notre intermédiaire : coordonnées du titulaire conservées pendant toute la durée d'enregistrement du domaine chez nous, puis 3 ans après son expiration ou son transfert (réponse aux contestations), et pièces comptables 10 ans ; elles restent conservées après la fermeture de votre compte tant que le domaine est enregistré à votre nom. Le code de transfert d'un domaine est effacé dès que la commande est passée.
Messages envoyés depuis « Nous écrire » : 3 ans au plus après notre dernier échange, puis effacement ; plus tôt si vous nous le demandez.
Code de vérification de l'adresse (Studio) : 10 minutes, 5 essais au plus. Liens envoyés par e-mail : 1 heure pour un nouveau mot de passe, 3 jours pour la confirmation d'adresse des visiteurs. Sessions : 7 jours sur le Studio, 30 jours pour les visiteurs des sites, renouvelées à l'usage.
Compte en pause : vos données restent conservées tant que le compte existe. Compte fermé : le compte, les espaces dont vous étiez le seul propriétaire, leurs sites et les données de leurs visiteurs sont supprimés immédiatement, puis disparaissent des sauvegardes techniques à l'issue de leur cycle de rotation (au plus 30 jours). Les pièces comptables sont conservées 10 ans (Code de commerce, article L123-22).
6. Vos droits
Vous pouvez accéder à vos données, les rectifier, les effacer, vous opposer à certains traitements, en limiter l'usage, les récupérer dans un format lisible (portabilité, gratuite) et retirer à tout moment un consentement donné. Vous pouvez aussi définir des directives sur le sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
Une bonne partie se fait seul, sans attendre : « Mon compte » permet de modifier vos informations, de télécharger les données de votre compte et de le fermer ; chaque site propose sa « Sauvegarde et export ».
Pour le reste, écrivez à [E-mail du référent données personnelles]. Nous répondons sous un mois (délai prolongeable de deux mois pour une demande complexe, en vous prévenant). Nous pouvons vous demander de justifier de votre identité en cas de doute raisonnable.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (www.cnil.fr, 3 place de Fontenoy, 75007 Paris) ou à l'autorité de protection des données de votre pays de résidence.
7. Vous êtes visiteur d'un site créé avec Statelio
Les informations que vous envoyez sur un site créé avec notre service (message, compte, réservation, avis, inscription à la newsletter…) sont traitées pour le compte du propriétaire de ce site, qui en est responsable et doit vous informer dans sa propre politique de confidentialité. Pour exercer vos droits, adressez-vous à lui (ses coordonnées figurent dans ses mentions légales) ; si vous n'obtenez pas de réponse, écrivez-nous et nous l'aiderons à vous répondre.
Sur ces sites, la mesure d'audience se fait sans cookie et sans conserver votre adresse IP ; les seuls cookies sont ceux de votre session si vous vous connectez à l'espace membres. Les e-mails envoyés pour le compte du site ne contiennent aucun traceur, et la désinscription d'une newsletter fonctionne toujours en un clic.
8. Mineurs
Le Studio est réservé aux personnes majeures. Nous ne collectons pas sciemment de données concernant des enfants. Les propriétaires de sites qui s'adressent à des mineurs doivent respecter les règles qui leur sont propres (en France, consentement d'un parent en dessous de 15 ans pour les traitements fondés sur le consentement).
9. Si vous résidez hors de l'Union européenne
Nous appliquons à tous les utilisateurs, quel que soit leur pays, le niveau de protection du RGPD décrit ici. Nous ne vendons ni ne partageons vos données personnelles à des fins publicitaires, au sens des lois qui encadrent ces pratiques (par exemple en Californie) : il n'y a donc rien à désactiver. Les droits décrits ci-dessus vous sont ouverts dans les mêmes conditions.
10. Sécurité
Mots de passe hachés (scrypt), isolation des données de chaque site directement dans la base de données, connexions chiffrées (HTTPS), protection des formulaires contre les envois frauduleux et les robots, accès de l'équipe interne journalisés.
En cas de violation de données présentant un risque pour vos droits, nous la notifions à la CNIL dans les 72 heures et, si le risque est élevé, nous vous en informons directement (articles 33 et 34 du RGPD).
11. Évolution de cette politique
Nous mettons cette politique à jour lorsque le service ou la loi évoluent. La date de dernière mise à jour figure en haut de la page ; tout changement important vous est annoncé par e-mail.