02 · Confidentialité
Vos données.
Nos engagements.
Ce qu'on collecte, pourquoi, combien de temps, et avec qui. Sans l'omerta des conditions classiques.
Dernière mise à jour · 5 octobre 2026
La présente politique de confidentialité décrit comment NMB Technologies F.Z.C (ci-après « MyKonci », « nous ») collecte, utilise et protège vos données personnelles dans le cadre de son service de conciergerie virtuelle pour propriétaires de locations courte durée (chatbot WhatsApp/SMS et agent vocal).
01Responsable du traitement
Le responsable du traitement des données personnelles est NMB Technologies F.Z.C.
Représentant dans l'Union européenne (article 27 du RGPD) : Nicolas Moussa, [email protected].
Contact pour les données personnelles : Nicolas Moussa, joignable à [email protected] pour toute question relative à la protection de vos données personnelles et à l'exercice de vos droits RGPD.
02Rôles : responsable et sous-traitant
MyKonci intervient selon deux rôles distincts au sens du RGPD, en fonction du type de données traitées :
- MyKonci est responsable du traitement pour les données propres de ses clients (compte utilisateur, email, facturation, logs d'utilisation, données de prospects) et pour les données de visiteurs du site mykonci.com.
- MyKonci est sous-traitant (article 28 du RGPD) pour toutes les données des voyageurs finaux (locataires, guests) traitées via la plateforme pour le compte du client professionnel ou particulier. Dans ce cas, le client MyKonci est le responsable du traitement vis-à-vis de ses voyageurs : c'est à lui de les informer, conformément aux articles 13 et 14 du RGPD.
Un accord de traitement des données (DPA) au sens de l'article 28 RGPD est signé à la souscription et encadre l'ensemble de la relation sous-traitance. Il est disponible sur demande à [email protected].
03Données collectées
Nous traitons les catégories de données suivantes :
- Données d'identification client : nom, prénom, adresse email, numéro de téléphone.
- Données professionnelles : nombre de logements, type de location, channel manager utilisé, activité.
- Données de connexion : adresse IP, navigateur, pages visitées, horodatage.
- Données voyageurs (traitées en qualité de sous-traitant) : nom, prénom, numéro de téléphone, langue, dates de séjour, messages échangés via WhatsApp et SMS, enregistrements audio et transcriptions horodatées des appels vocaux.
- Données analytiques dérivées (offres professionnelles avec Cortex, traitées en qualité de sous-traitant) : scores de satisfaction, profils émotionnels, signaux extraits, prédictions comportementales, historique cross-séjour par voyageur, et textes libres produits par l'analyse (résumés, citations tirées des messages, préférences, profil psychologique). Cortex ne conserve pas le texte complet des messages. Il garde une copie de l'identité du voyageur en clair (numéro de téléphone, prénom et nom de la réservation, langue) et, pour chaque opposition enregistrée, le numéro de téléphone en clair.
- Logs techniques : appels aux modèles d'IA, latences, erreurs, utilisés pour l'amélioration du service.
- Autres traitements du service : l'assistant d'aide par IA du tableau de bord (questions du client sur l'utilisation du service), le chat du site mykonci.com, l'inscription à la newsletter, la prise de rendez-vous commerciaux, la traduction automatique des messages échangés avec les voyageurs, la lecture de la caution et des avis déjà laissés depuis le PMS du client, le géocodage des logements et la constitution du carnet de quartier (commerces, transports à proximité), et la connexion du compte WhatsApp Business de la conciergerie (un code de vérification SMS est reçu, chiffré, puis effacé une fois la connexion établie).
Les enregistrements audio et transcriptions sont accessibles au client via son dashboard et peuvent être fournis ou supprimés sur demande à [email protected].
04Finalités du traitement
- Fourniture du service de conciergerie virtuelle (chatbot WhatsApp/SMS et agent vocal)
- Traitement des demandes de contact et de démonstration
- Gestion de la relation client et facturation
- Amélioration du service et analyse d'usage
- Envoi d'informations commerciales (avec votre consentement)
- Respect de nos obligations légales
05Cortex : traitements spécifiques aux offres professionnelles
Les offres professionnelles incluent Cortex, un moteur d'intelligence conversationnelle qui analyse les conversations entre voyageurs et équipes du client afin d'améliorer la qualité de service. Cortex analyse les conversations par SMS et WhatsApp : il ne reçoit ni les appels vocaux ni les messages des plateformes de réservation. Cortex effectue du profilage au sens de l'article 4.4 du RGPD. Ces traitements spécifiques sont détaillés ci-dessous.
Nature des traitements Cortex :
- Analyse émotionnelle en temps réel (score de satisfaction sur 100, détection de frustration, etc.)
- Profil psychologique du voyageur (assertif, passif, émotionnel, sensible au prix, etc.)
- Détection et classification de problèmes par gravité (accès, équipement, propreté, bruit, etc.)
- Prédiction de review (positive, négative, risque d'escalade, probabilité de rebooking)
- Détection d'opportunités d'upsell (late checkout, early check-in, services additionnels)
- Maintenance préventive (détection de problèmes récurrents sur les équipements)
- Coaching en temps réel des équipes du client (recommandations d'action)
- Mémoire cross-séjour par voyageur (historique de satisfaction, préférences, problèmes passés)
Bases légales :
- Intérêt légitime du client professionnel, responsable du traitement (art. 6.1.f RGPD) : qualité de service, sécurité des logements, relation client. Il fonde l'analyse émotionnelle, les prédictions de review, la détection de problèmes, la maintenance préventive, le coaching, la mémoire cross-séjour, le profil psychologique et la détection d'upsell.
- Cet intérêt légitime est mis en balance avec les droits des voyageurs et n'est appliqué que lorsque cet équilibre est respecté. Le client professionnel choisit la base légale de ses traitements ; MyKonci l'assiste dans cette analyse.
Décisions automatisées au sens de l'article 22 RGPD. Cortex produit des recommandations ; aucune de ces recommandations ne produit, par elle-même, d'effet juridique ou significatif à l'égard du voyageur. Pendant la phase d'observation, Cortex n'envoie aucun message, ni aux voyageurs ni à l'équipe du client. Il ne peut envoyer un message lui-même que si le propriétaire de la conciergerie cliente a activé l'option « Laisser Cortex agir ». Le client peut programmer l'envoi automatique de certains messages (confirmations, rappels, relances) : l'assistant conversationnel (chatbot et agent vocal) répond alors seul aux voyageurs, sans validation humaine préalable de chaque message, sauf lorsque le client active le mode relecture, dans lequel chaque réponse attend la validation d'un opérateur avant envoi. Aucun de ces traitements ne produit de décision au sens de l'article 22 du RGPD. Le client reste responsable, au sens du RGPD, des automatisations qu'il active et doit prévoir un mécanisme d'opposition pour le voyageur.
Droit d'opposition au profilage (Art. 21 RGPD). Tout voyageur peut s'opposer au profilage Cortex. Sur demande écrite à [email protected] ou auprès du client professionnel, l'opposition est enregistrée par le client, depuis son tableau de bord, pour le numéro de téléphone du voyageur. Elle s'applique dès son enregistrement : les messages suivants restent conservés par la plateforme (légitimement échangés avec les équipes du client) mais Cortex les ignore, ils ne sont ni analysés, ni notés, ni profilés. L'opposition n'efface pas ce qui a déjà été produit : pour cela, le voyageur peut demander l'effacement de ses données.
Pas de mélange entre clients. Les analyses propres à un client ne sont jamais utilisées pour améliorer le service d'un autre client. Le journal des appels de Cortex aux modèles d'IA ne garde aucun texte de message. Aucune donnée client n'est utilisée pour entraîner ou affiner des modèles d'IA externes (OpenAI ou tout autre fournisseur). Des conversations réelles peuvent servir à contrôler la qualité des réponses du chatbot (bancs d'évaluation internes).
06Base légale
Les traitements sont fondés sur :
- L'exécution d'un contrat (fourniture du service)
- Votre consentement (prospection commerciale)
- Notre intérêt légitime (amélioration du service, sécurité)
- Le respect d'obligations légales
07Durée de conservation
Les données sont conservées pendant la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, conformément aux recommandations de la CNIL :
- Données de compte utilisateur (nom, email, profil) : pendant toute la durée du contrat, puis 3 ans après le dernier contact en base active pour gestion commerciale (prescription commerciale).
- Conversations chatbot (WhatsApp & SMS) : pendant la durée du contrat, puis 24 mois au-delà à des fins de preuve et d'amélioration du service, sauf demande de suppression anticipée.
- Enregistrements audio des appels : pendant la durée du contrat, puis 6 mois au-delà, sauf demande de suppression anticipée par le client ou le voyageur concerné.
- Transcriptions des appels : pendant la durée du contrat, puis 24 mois au-delà, sauf demande de suppression anticipée par le client ou le voyageur concerné.
- Scores Cortex, profils et analyses dérivées : 24 mois après la dernière activité du séjour concerné, puis effacement automatique. Les oppositions enregistrées (numéro de téléphone) sont conservées tant que le client existe, pour que le refus reste respecté. Les chiffres agrégés, qui ne désignent aucun voyageur, sont conservés tant que le client existe.
- Mémoire cross-séjour voyageur : chaque séjour mémorisé est effacé 24 mois après sa dernière activité, puis la fiche du voyageur elle-même quand il ne reste aucune donnée à son sujet.
- Logs techniques d'amélioration produit (pseudonymisés) : 12 mois maximum.
- Données de facturation et pièces comptables : 10 ans à compter de la clôture de l'exercice concerné (article L.123-22 du Code de commerce).
- Logs de connexion et de sécurité : 12 mois (recommandation CNIL et obligations LCEN).
- Données de prospects (formulaires de contact sans souscription) : 3 ans à compter du dernier contact émis par le prospect.
- Cookies : 6 mois pour le cookie de consentement ; durées propres à Google pour les cookies de mesure d'audience (jusqu'à 2 ans). Détail sur la page Cookies.
- Données archivées pour contentieux éventuel : durée de la prescription légale applicable.
À l'issue de ces durées, les données sont soit supprimées définitivement, soit anonymisées de manière irréversible à des fins statistiques. Le client peut demander à tout moment une durée de conservation plus courte via le paramétrage de son compte ou sur demande écrite.
08Hébergement et sécurité
Les données sont hébergées au sein de l'Union européenne, chez Hetzner Online GmbH (Allemagne, sites de Gunzenhausen et Falkenstein). Hetzner est un hébergeur européen conforme au RGPD.
Mesures techniques et organisationnelles :
- Chiffrement au repos (AES-256) sur les bases de données et les systèmes de stockage.
- Chiffrement en transit (TLS 1.3) sur toutes les communications (API, dashboard, intégrations).
- Gestion centralisée des clés et secrets, rotation annuelle, accès loggé.
- Backups chiffrés avec réplication géographique dans l'UE.
- Isolation tenant stricte : chaque client dispose d'un identifiant propre ; toutes les requêtes sont filtrées au niveau applicatif. Sur la base d'analyse de Cortex, la sécurité au niveau des lignes (Row-Level Security PostgreSQL) est appliquée en plus : la base de données elle-même ne laisse lire et écrire que les lignes du client concerné. Cette protection supplémentaire n'est pas appliquée aux autres bases de la plateforme. Dans le cadre du fonctionnement nominal du Service, aucun client ne peut accéder aux données d'un autre client.
- Logs d'accès aux données : chaque accès aux conversations (opérateur du client ou employé MyKonci en support autorisé) est loggé (identité, date, ressource, adresse IP). Ces logs sont conservés 12 mois et consultables par le client administrateur sur demande.
Notification de violation de données (art. 33-34 RGPD) : en cas d'incident affectant les données personnelles, MyKonci s'engage à notifier le client concerné dans les 48 heures suivant la détection, avec un premier rapport préliminaire. Un rapport complet est fourni sous 7 jours.
09Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès à vos données
- Droit de rectification
- Droit à l'effacement
- Droit à la limitation du traitement
- Droit à la portabilité
- Droit d'opposition, y compris au profilage effectué par Cortex
- Droit de retirer votre consentement à tout moment
Droit d'accès voyageur : tout voyageur peut demander un export complet de ses données (messages, enregistrements, scores, profils, prédictions le concernant) sous 30 jours, au format JSON. Demande écrite à [email protected] avec preuve d'identité, ou via le client professionnel responsable du traitement.
Cheminement des demandes voyageurs. Pour les données voyageurs, MyKonci agit en qualité de sous-traitant du client professionnel ou particulier (responsable du traitement). Les demandes voyageurs sont en principe adressées au responsable du traitement. Lorsqu'une demande est reçue directement par MyKonci, elle est traitée dans les délais RGPD et le responsable du traitement est informé. MyKonci peut, selon la nature de la demande, transmettre celle-ci au responsable du traitement, qui reste le décideur final.
Pour exercer ces droits, écrivez à notre contact pour les données personnelles à [email protected]. Nous répondons à toute demande dans un délai maximal d'un mois (Art. 12 RGPD). Vous pouvez également introduire une réclamation auprès de la CNIL (France) ou de toute autorité de contrôle compétente.
10Sous-traitants
Pour assurer le fonctionnement de nos services, nous faisons appel aux sous-traitants ultérieurs suivants. La liste à jour est annexée au DPA remis à chaque client.
- Hetzner Online GmbH (Allemagne, UE). Hébergement principal des serveurs et des données. Aucun transfert hors UE.
- OpenAI Ireland Ltd / OpenAI, L.L.C. (Irlande / États-Unis). Traitement du langage naturel : chatbot, agent vocal, traduction des messages, tri des messages PMS, assistant d'aide du tableau de bord, embeddings, Cortex, bancs d'évaluation internes. DPA signé. Pour les données de l'Espace économique européen, le DPA prévoit que les transferts opérés par OpenAI Ireland hors de l'EEE reposent sur des clauses contractuelles types (SCC) ou sur une décision d'adéquation de la Commission européenne.
- Stripe Payments Europe, Ltd. (Irlande, UE). Traitement des paiements clients. DPA en place.
- Twilio Ireland Limited (Irlande / États-Unis). Transport SMS, WhatsApp Business, téléphonie vocale et vérification d'identité (KYC téléphonie). DPA en place, SCC et DPF.
- Retell AI, Inc. ou équivalent (États-Unis). Plateforme de voix conversationnelle pour l'agent vocal (en cas d'activation) : hébergement temporaire de l'audio et des transcriptions d'appel. DPA en place, SCC.
- Meta Platforms Ireland Ltd (Irlande / États-Unis). Connexion du compte WhatsApp Business de la conciergerie et transport des messages WhatsApp. SCC.
- Cloudflare, Inc. (États-Unis, infrastructure pouvant être localisée en UE). Stockage des pièces d'identité (KYC), photos, exports de données et factures PDF, ainsi que des sauvegardes de la base de données. SCC ; bascule en cours vers des zones de stockage à juridiction UE.
- Resend (États-Unis). Envoi des e-mails transactionnels de production. SCC.
- Migadu Mail Services (SA) (Suisse). Relais de messagerie (MX) et solution de repli pour les e-mails transactionnels. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne (pas de SCC nécessaires).
- Functional Software, Inc. (Sentry) (États-Unis). Suivi des erreurs techniques et des performances de la plateforme, sans donnée personnelle identifiante volontaire. SCC.
- Google Ireland Ltd (Irlande / États-Unis). Mesure d'audience du site (Google Analytics, avec votre consentement), prise de rendez-vous commerciaux (Google Calendar), et géocodage de repli (Google Maps Places). SCC et DPF.
- Base Adresse Nationale (État français) et OpenStreetMap (France / UE). Géocodage des logements et constitution du carnet de quartier. Données publiques, aucune donnée personnelle transmise, aucun transfert hors UE.
Chaque sous-traitant est lié par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD. Toute modification de la liste des sous-traitants ultérieurs fait l'objet d'une information préalable du client, avec droit d'opposition motivé sous 30 jours conformément à l'article 28.2 du RGPD.
11Transferts de données hors UE
L'hébergement principal de MyKonci est situé dans l'Union européenne. Certaines données peuvent néanmoins être transférées hors UE via les sous-traitants mentionnés ci-dessus établis ou opérant hors UE (notamment OpenAI, Twilio, Retell AI, Meta, Cloudflare, Resend, Sentry, Google). Ces transferts sont encadrés par :
- Le Data Privacy Framework (DPF) UE-USA pour les sous-traitants certifiés ;
- Les clauses contractuelles types (Standard Contractual Clauses) de la Commission européenne ;
- Des mesures supplémentaires (chiffrement, pseudonymisation) lorsque nécessaires.
12Fin de contrat et réversibilité
À l'issue du contrat, le client peut choisir (conformément au DPA) :
- L'export complet de ses données (format JSON et dump SQL) sous 30 jours ;
- Ou la suppression définitive sous 30 jours ;
- La purge des sauvegardes contenant les données client sous 90 jours maximum.
Un certificat de suppression peut être fourni sur demande.
13Audits (clients professionnels)
Les clients professionnels peuvent auditer la conformité RGPD de MyKonci, à raison d'une fois par an maximum, avec un préavis de 30 jours. L'audit est réalisé au choix par questionnaire écrit standard ou par visite / visioconférence sur demande motivée. Les frais d'un audit sur site sont à la charge du client. MyKonci pourra fournir à terme un rapport d'audit indépendant pouvant être utilisé en lieu et place d'un audit individuel.
14Modification de la présente politique
La présente politique de confidentialité peut être mise à jour pour refléter des évolutions légales, réglementaires, techniques ou organisationnelles. Toute modification substantielle est notifiée aux clients par email et/ou via le dashboard au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en tête de la présente page. Les versions antérieures sont archivées et disponibles sur demande à [email protected].
15Contact
Pour toute question relative à la présente politique de confidentialité, écrivez à notre contact pour les données personnelles à [email protected]. Pour toute question générale, [email protected].