Aller au contenu principal

Politique de Confidentialité

Protection de vos données personnelles

Dernière mise à jour : 2026-09-07

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées sur le site coqworking.fr est :

SECIVDA SAS

12 place du Coq, 82000 Montauban, France

SIRET : 919 389 551 00012

Email : [email protected]

Téléphone : 09 78 80 03 46

2. Données collectées

Nous collectons uniquement les données strictement nécessaires à la fourniture de nos services :

Formulaire de réservation : nom, prénom, adresse email, numéro de téléphone, société (optionnel), adresse (optionnel), message (optionnel).

Espace résident : nom, prénom, adresse email, mot de passe (stocké sous forme de hachage cryptographique bcrypt, jamais en clair).

Espace client domiciliation : pièces d'identité et justificatifs déposés par le client dans le cadre de la vérification LCB-FT (lutte contre le blanchiment et le financement du terrorisme), ainsi que le contrat de domiciliation et ses annexes.

Paiement en ligne : les données bancaires sont traitées exclusivement par Stripe (https://stripe.com/fr/privacy). Nous ne stockons aucune donnée bancaire sur nos serveurs.

Cookies : un cookie technique de préférence de langue (NEXT_LOCALE) et un cookie de consentement (cookie_consent). Aucun cookie publicitaire, aucun traceur tiers.

Mesure d'audience : nous utilisons Umami, une solution hébergée sur nos propres serveurs (stats.secivda.cloud). Elle enregistre les pages consultées, la page d'origine, le type d'appareil et une zone géographique approximative (ville ou région), sans cookie publicitaire et sans transmettre quoi que ce soit à un tiers. Cette mesure nous sert à vérifier le bon fonctionnement du site et reste active pour tous les visiteurs ; elle ne permet pas de vous identifier.

Cette mesure bénéficie de l'exemption de consentement prévue par la délibération de la CNIL relative aux solutions de mesure d'audience : elle est conditionnée à une finalité strictement limitée à la mesure du trafic et à l'amélioration du site, à l'absence de croisement avec d'autres traitements, à l'absence de suivi d'un même visiteur d'un site à un autre, à une conservation des données strictement limitée dans le temps (25 mois au maximum, voir la section 6), et à une information des personnes concernées — la présente politique en fait partie.

Les données de mesure d'audience ne sont jamais recoupées avec les journaux applicatifs du site ni avec la table d'audit des actions effectuées dans l'espace client ou l'espace équipe : ce sont des traitements distincts, qui ne se croisent pas.

Analyse détaillée du parcours (soumise à votre accord) : si vous l'acceptez dans le bandeau de consentement, nous mesurons les étapes franchies dans les formulaires de réservation et de consigne, ainsi que le motif des échecs rencontrés (par exemple « créneau indisponible »). Seules des catégories sont transmises : jamais votre nom, votre adresse e-mail, votre téléphone ni le contenu de vos messages. Vous pouvez refuser cette mesure à tout moment, sans conséquence sur l'utilisation du site.

3. Finalités du traitement

Vos données sont traitées pour les finalités suivantes :

Gestion des réservations d'espaces de coworking, bureaux et salles de réunion.

Envoi de confirmations, notifications et rappels relatifs à vos réservations par email.

Gestion des comptes résidents et de leurs présences.

Facturation et suivi comptable.

Réponse à vos demandes de contact.

Mesurer l'audience du site et la qualité du parcours de réservation, afin de vérifier son bon fonctionnement et d'en corriger les points de blocage.

4. Base légale du traitement

Le traitement de vos données repose sur les bases légales suivantes :

Exécution d'un contrat : traitement des réservations et paiements (article 6.1.b du RGPD).

Obligation légale : conservation des factures et documents comptables (article 6.1.c du RGPD).

Intérêt légitime : sécurité du site et prévention des fraudes (article 6.1.f du RGPD).

Mesure d'audience : intérêt légitime (article 6.1.f du RGPD) à vérifier le bon fonctionnement du site. Analyse détaillée du parcours : votre consentement (article 6.1.a), recueilli via le bandeau et révocable à tout moment.

Le dépôt ou la lecture d'informations dans votre équipement terminal réalisés à cette fin relèvent aussi de l'article 82 de la loi Informatique et Libertés ; l'exemption de consentement mentionnée à la section 2 s'y applique dans les mêmes conditions.

5. Destinataires des données

Vos données personnelles sont strictement confidentielles et ne sont partagées qu'avec les sous-traitants suivants, dans le cadre de l'exécution de nos services :

Stripe Inc. (paiement sécurisé) - Certifié PCI DSS Niveau 1.

Brevo (ex-Sendinblue) (envoi d'emails transactionnels) - Serveurs en Union européenne.

OVHcloud (hébergement) - Serveurs en France.

Pennylane (facturation) - Serveurs en Union européenne.

ntfy (notifications push internes) - Service auto-hébergé sur serveur OVHcloud en France.

Aucune donnée n'est vendue, louée ou transmise à des tiers à des fins commerciales ou publicitaires.

Données de mesure d'audience : aucun destinataire externe. La solution est hébergée sur notre propre infrastructure, en France, et aucune donnée n'est transmise à un service tiers.

6. Durée de conservation

Données de réservation : 3 ans à compter de la dernière réservation.

Données de facturation : 10 ans (obligation légale comptable).

Dossier de domiciliation (contrat, annexes) et son journal de modifications, ainsi que les pièces déposées (pièces d'identité et justificatifs LCB-FT) : 10 ans à compter de la cessation du contrat de domiciliation (obligations légales comptable, LCB-FT et R. 123-168), non supprimables durant cette période, y compris à votre demande (voir « Vos droits »).

Un dépassement déjà réglé conserve le nom et l'adresse e-mail du débiteur pendant cette même durée, y compris après la suppression du compte : sans cette identité figée, la pièce comptable ne serait plus attribuable. Un dépassement non réglé, lui, empêche la suppression du compte tant qu'il n'est pas soldé (voir « Vos droits »).

Comptes résidents : durée de l'abonnement + 1 an après résiliation.

Données de contact : 1 an à compter de la dernière interaction.

Logs de sécurité : 12 mois.

Données de mesure d'audience : 25 mois au maximum.

7. Sécurité des données

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :

Chiffrement HTTPS/TLS sur toutes les communications.

Mots de passe hachés avec bcrypt (jamais stockés en clair).

Tokens JWT signés pour l'authentification.

Protection contre les injections SQL via ORM Prisma.

Protection CSRF, XSS et rate limiting sur les API.

En-têtes de sécurité HTTP (CSP, HSTS, X-Frame-Options).

Conteneurs Docker isolés avec privilège restreint (no-new-privileges).

Sauvegardes automatiques quotidiennes chiffrées avec rétention de 30 jours.

Accès restreint aux données (principe du moindre privilège).

8. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (UE 2016/679) et à la loi Informatique et Libertés, vous disposez des droits suivants :

Droit d'accès : obtenir une copie de vos données personnelles.

Droit de rectification : corriger des données inexactes ou incomplètes.

Droit à l'effacement : demander la suppression de vos données (droit à l'oubli).

Ce droit est limité en cas de dépassement non réglé : la suppression du compte est refusée tant que la dette n'est pas soldée. Une fois la suppression effectuée, l'identité liée aux dépassements déjà réglés reste conservée pour la durée décrite à la section 6.

Ce droit est également limité pour les pièces du dossier de domiciliation (contrat, annexes, pièces d'identité et justificatifs LCB-FT) : leur suppression est refusée pendant les 10 ans décrits à la section 6, quelle que soit votre demande.

Droit à la limitation : restreindre temporairement le traitement de vos données.

Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine.

Droit d'opposition : vous opposer au traitement de vos données pour des motifs légitimes.

Pour exercer ces droits, écrivez au délégué à la protection des données à : [email protected], ou par courrier à SECIVDA SAS, 12 place du Coq, 82000 Montauban.

Nous répondrons à votre demande dans un délai maximum de 30 jours.

9. Transferts internationaux

Vos données sont hébergées exclusivement sur des serveurs situés en France (OVHcloud) et au sein de l'Union européenne.

Le seul sous-traitant situé hors UE est Stripe Inc. (États-Unis), qui assure un niveau de protection adéquat via les clauses contractuelles types approuvées par la Commission européenne et sa certification au Data Privacy Framework (DPF).

10. Réclamation

Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous pouvez introduire une réclamation auprès de :

CNIL - Commission Nationale de l'Informatique et des Libertés

3 place de Fontenoy - TSA 80715 - 75334 Paris Cedex 07

https://www.cnil.fr