Politique de Confidentialité

Dernière mise à jour : 14 septembre 2026


1. Responsable du traitement

Le responsable du traitement des données personnelles est SEEDFLOW, SAS, éditrice du service WonderGuest, accessible à l'adresse wonderguest.app, siège social : 24 rue Lombard, 33300 Bordeaux, Union européenne (SIREN 989 468 426).

Contact : support@wonderguest.app

Cette politique couvre l'application WonderGuest (app.wonderguest.app et applications mobiles), les livrets publiés et le site marketing wonderguest.app, où que vous soyez situé.

2. Données collectées

Dans le cadre de l'utilisation du Service, nous collectons les catégories de données suivantes :

2.1 Données d'inscription et de profil

  • Adresse email
  • Nom et prénom (via saisie manuelle ou récupérés automatiquement lors de la connexion via Google ou Apple)
  • Langue et thème préférés
  • Données d'authentification : nous ne stockons aucun mot de passe ; l'authentification repose sur un code à usage unique (OTP) envoyé par email, ou sur les protocoles OAuth de Google et Apple

2.2 Données d'utilisation

  • Informations sur vos logements (adresse, description, photos, coordonnées GPS)
  • Contenus des livrets d'accueil (textes, images, liens, blocs personnalisés)
  • Statistiques de consultation des livrets (nombre de vues, scans de QR codes)
  • Événements d'interaction dans l'application (navigation, actions utilisateur) collectés via notre outil d'analyse produit
  • Logs techniques et données de diagnostic en cas d'erreur (stack traces, appareil, version de l'application)

2.3 Données de paiement

Les informations de paiement (numéro de carte bancaire) sont traitées directement par Stripe, notre prestataire de paiement certifié PCI-DSS. WonderGuest ne stocke aucune donnée bancaire. Nous conservons uniquement les identifiants client et abonnement Stripe nécessaires à la gestion de votre compte.

2.4 Données des voyageurs (visiteurs de livrets)

Les voyageurs ne créent pas de compte. Selon les fonctionnalités activées par l'hôte, les données suivantes peuvent être collectées lorsqu'un voyageur utilise un livret d'accueil publié :

  • Réponses au formulaire d'arrivée : nom et prénom, dates d'arrivée et de départ, heure d'arrivée et, si l'hôte les demande, nombre de voyageurs et d'enfants, moyen de transport, animaux, numéro de téléphone, langue, occasion du séjour, demandes particulières et réponses aux questions personnalisées de l'hôte
  • Commandes dans la boutique d'extras : nom, adresse email, numéro de téléphone, adresse postale, dates de séjour, articles commandés, date et heure souhaitées, commentaires ; le paiement s'effectue via un lien de paiement Stripe et WonderGuest ne reçoit pas le numéro de carte
  • Adresse email, si le voyageur la fournit via un formulaire intégré au livret
  • Données de navigation anonymisées (scan de QR code, consultation du livret)

Pour ces données, l'hôte est responsable du traitement et WonderGuest agit comme sous-traitant sur ses instructions, dans le cadre de l'accord de traitement des données (en anglais). Un voyageur qui a une question sur ses données doit d'abord s'adresser à l'hôte ; nous transmettons à l'hôte concerné toute demande reçue directement.

2.5 Visiteurs du site marketing

  • Formulaire de contact : nom, adresse email et message, transmis par email via Resend et conservés le temps de vous répondre
  • Mesure d'audience via Plausible Analytics, Vercel Analytics et Vercel Speed Insights : pages consultées, site d'origine, pays, navigateur et type d'appareil, sans cookie et sans suivi sur d'autres sites
  • Mesure publicitaire via le pixel Meta : pages consultées, adresse IP, données de navigateur et identifiants des cookies du pixel, transmis à Meta Platforms pour mesurer nos campagnes Facebook et Instagram et constituer des audiences publicitaires
  • Attribution des campagnes : les paramètres du lien par lequel vous êtes arrivé (balises utm, code de parrainage, gclid, fbclid), conservés 30 jours dans un cookie propriétaire et transmis à l'application si vous vous inscrivez

La politique de cookies détaille les cookies concernés et la manière de les refuser.

3. Finalités du traitement

Vos données sont traitées pour les finalités suivantes :

FinalitéBase légale
Gestion de votre compte et fourniture du ServiceExécution du contrat (CGU)
Authentification (OTP email, Google, Apple)Exécution du contrat
Facturation et gestion des abonnements via StripeExécution du contrat
Amélioration du Service et analyse d'usageIntérêt légitime
Détection et correction des erreurs techniquesIntérêt légitime
Communication relative au Service (emails transactionnels)Exécution du contrat
Emails d'onboarding et d'information sur le ServiceIntérêt légitime, avec un lien de désinscription dans chaque email
Mesure de nos campagnes publicitaires (pixel Meta, site marketing)Intérêt légitime
Programme de parrainageExécution du contrat
Respect de nos obligations légales (facturation, conservation)Obligation légale

4. Durée de conservation

Catégorie de donnéesDurée de conservation
Données de compte et de profilDurée de l'abonnement + 30 jours après suppression du compte
Contenus des livrets d'accueil et données des voyageursDurée de l'abonnement + 30 jours après suppression du compte
Données de facturation10 ans (obligation légale)
Données d'analyse (PostHog)24 mois
Logs d'erreurs (Sentry)90 jours
Messages du formulaire de contactLe temps de répondre, puis suppression
Cookie d'attribution (site marketing)30 jours
Données de stockage local (session, préférences)Jusqu'à déconnexion ou suppression par l'utilisateur

5. Sous-traitants et services tiers

Nous faisons appel aux sous-traitants suivants pour le fonctionnement du Service et du site marketing :

ServiceFonctionDonnées traitéesLocalisation
SupabaseHébergement, base de données, authentification, stockage de fichiersToutes les données du ServiceSuisse (AWS, région de Zurich)
StripePaiement et gestion des abonnementsEmail, nom, données de paiementUnion Européenne / États-Unis (certifié)
ResendEnvoi des emails transactionnels, d'onboarding et aux voyageurs, et des messages du formulaire de contactEmail, nom, contenu des emailsÉtats-Unis
PostHogAnalyse produit et événements d'usageIdentifiant utilisateur, email, événements d'interaction, données d'appareilUnion Européenne
SentryMonitoring d'erreurs et diagnosticDonnées techniques, adresse IP, identifiant utilisateurUnion Européenne (région DE)
GoogleAuthentification OAuth, résolution d'URLs Google MapsDonnées du profil Google (email, nom)États-Unis (clauses contractuelles types)
AppleAuthentification Sign In with AppleDonnées du profil Apple (email, nom)États-Unis (clauses contractuelles types)
VercelHébergement du site marketing, mesure d'audience (Vercel Analytics, Speed Insights)Adresse IP, journaux de requêtes, pages consultées (agrégées)États-Unis
PlausibleMesure d'audience sans cookie sur le site marketingPages consultées, site d'origine, pays, navigateur et type d'appareilUnion Européenne
Meta PlatformsMesure publicitaire et audiences (pixel Meta sur le site marketing)Pages consultées, adresse IP, données de navigateur, identifiants des cookies du pixelÉtats-Unis

6. Stockage local

L'application utilise un stockage local sur votre appareil (AsyncStorage sur mobile, localStorage sur le web) pour les éléments suivants :

  • Session d'authentification (tokens Supabase)
  • Préférences utilisateur (langue, thème, progression de l'onboarding)
  • Code de parrainage en attente

Ces données ne sont pas transmises à des tiers et restent sur votre appareil. Elles sont supprimées lors de la déconnexion ou de la désinstallation de l'application.

7. Données rendues publiques

Lorsque vous publiez un livret d'accueil, les informations suivantes deviennent accessibles publiquement via une URL unique :

  • Le contenu du livret (textes, images, informations sur le logement)
  • L'URL du livret (wonderguest.app/l/[token])
  • Les QR codes associés (wonderguest.app/q/[token])

Aucune donnée personnelle de l'hôte (email, nom, informations de compte) n'est exposée publiquement via ces URLs.

8. Vos droits

8.1 Droits au titre du RGPD

Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données personnelles
  • Droit de rectification : corriger des données inexactes ou incomplètes
  • Droit à l'effacement : demander la suppression de vos données
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine
  • Droit d'opposition: vous opposer au traitement de vos données fondé sur l'intérêt légitime
  • Droit à la limitation : demander la limitation du traitement dans certains cas

Pour exercer ces droits, contactez-nous à support@wonderguest.app. Nous répondrons dans un délai de 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr

8.2 Résidents des États-Unis

Nous ne vendons pas de données personnelles. Sur le site marketing, le pixel Meta transmet des données de navigation à Meta Platforms à des fins de mesure publicitaire, ce que certaines lois d'État, dont le California Consumer Privacy Act (CCPA), qualifient de « partage » ou de « publicité ciblée ». Vous pouvez le limiter en bloquant les cookies du pixel dans votre navigateur et via vos préférences publicitaires Meta, comme décrit dans la politique de cookies. L'application elle-même ne partage aucune donnée à des fins publicitaires.

Lorsqu'une loi d'État américaine sur la vie privée s'applique à WonderGuest, les résidents de cet État peuvent, sous réserve de vérification de leur identité, connaître les données que nous collectons, utilisons et divulguons et en obtenir une copie, demander leur correction ou leur suppression, s'opposer à la vente de leurs données, à leur partage à des fins de publicité ciblée et au profilage produisant des effets juridiques ou similaires (nous ne faisons rien de tel dans l'application), ne subir aucune discrimination pour l'exercice de ces droits, et faire appel de notre décision en répondant à notre réponse. Les demandes s'adressent à support@wonderguest.app, directement ou par un mandataire autorisé par écrit ; nous répondons sous 45 jours et n'utilisons les données fournies dans une demande que pour la vérifier et y répondre. Au titre de la loi californienne « Shine the Light », nous ne divulguons pas de données personnelles à des tiers pour leurs propres actions de marketing direct.

9. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :

  • Chiffrement en transit (TLS/HTTPS) pour toutes les communications
  • Chiffrement au repos des données stockées dans Supabase
  • Authentification sans mot de passe (OTP, OAuth) réduisant les risques liés aux credentials
  • Politiques de sécurité Row Level Security (RLS) au niveau de la base de données, garantissant que chaque utilisateur n'accède qu'à ses propres données
  • Séparation stricte des environnements de production et de développement
  • Clés API et secrets gérés via des variables d'environnement sécurisées

Notre page sécurité (en anglais) donne plus de détails. Si un incident de sécurité affecte vos données personnelles, nous vous en informons, ainsi que les autorités compétentes, dans les conditions prévues par la loi applicable.

10. Transferts de données hors UE

Les données du Service sont hébergées en Suisse, pays bénéficiant d'une décision d'adéquation de la Commission européenne. Certains de nos sous-traitants (Google, Apple, Stripe, Resend, Vercel, Meta Platforms) peuvent traiter des données aux États-Unis. Ces transferts sont encadrés par :

  • Le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), lorsque le prestataire est certifié
  • Les clauses contractuelles types (CCT) adoptées par la Commission européenne
  • Les certifications et engagements contractuels de chaque prestataire

PostHog, Sentry et Plausible traitent les données dans l'Union Européenne.

11. Mineurs

Le Service s'adresse aux adultes. Seules les personnes majeures peuvent créer un compte, et le Service n'est pas destiné aux enfants de moins de 13 ans. Nous ne collectons pas sciemment de données personnelles d'un enfant de moins de 13 ans ; si vous pensez que c'est le cas, contactez-nous et nous les supprimerons.

12. Emails d'information et de marketing

Après la création de votre compte, nous pouvons vous envoyer des emails d'onboarding et d'information sur le Service. Chacun contient un lien de désinscription, effectif sous 10 jours ouvrés. Les emails transactionnels (codes à usage unique, reçus, notifications de service) ne sont pas concernés par ce choix.

13. Signaux « Do Not Track » et Global Privacy Control

Nos sites ne répondent pas actuellement aux signaux « Do Not Track » ni Global Privacy Control des navigateurs. Les tiers listés à la section 5 peuvent collecter des données sur votre activité sur d'autres sites via le pixel Meta, comme décrit à la section 2.5.

14. Modifications

Cette politique peut être mise à jour. Toute modification significative sera notifiée par email ou via le Service au moins 15 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en haut de ce document.

15. Contact

Pour toute question relative à la protection de vos données personnelles, vous pouvez nous contacter à l'adresse : support@wonderguest.app