Politique de confidentialité
Dernière mise à jour : 6 septembre 2026
Responsable de traitement et rôles
Bax·IA — Tom Bax, aux coordonnées publiées dans les mentions légales — est responsable des traitements nécessaires au compte KazaLoc, à l'abonnement, au support, à la sécurité et au respect de ses obligations légales.
Pour les données des locataires et des biens saisies par un bailleur, le bailleur détermine les finalités de sa gestion locative et agit comme responsable de traitement ; Bax·IA agit comme sous-traitant dans les conditions de l'accord de sous-traitance.
Catégories de données
Compte et contact : identité, adresse électronique, rôle, paramètres, historique de connexion et demandes adressées au support.
Abonnement : offre, période, montant, statut Stripe, références de commande, adresse de facturation et preuves des documents contractuels acceptés. KazaLoc ne reçoit ni le numéro complet de carte ni le cryptogramme.
Gestion locative : informations sur les logements, baux, loyers, dépenses, locataires, communications et documents importés ou générés. Le téléphone, le numéro CAF et certaines pièces sont facultatifs selon la fonctionnalité utilisée.
Données techniques : adresse IP dans les journaux de sécurité des prestataires, navigateur, erreurs techniques minimisées et informations nécessaires à l'authentification. KazaLoc n'utilise aucun outil de mesure d'audience ni cookie publicitaire.
Finalités et bases légales
Exécution du contrat : création et authentification du compte, fourniture des fonctionnalités, stockage des dossiers, support, paiement, résiliation et restitution des données.
Obligations légales : facturation, comptabilité, traitement des demandes de rétractation et coopération avec les autorités légalement habilitées.
Intérêt légitime : sécurisation du service, prévention des accès frauduleux, diagnostic strictement nécessaire des erreurs, défense des droits et amélioration technique sans profilage publicitaire. Ces intérêts sont mis en balance avec les droits des personnes.
Instructions du bailleur : les données locatives sont traitées pour fournir les opérations demandées par le bailleur, sous sa responsabilité et dans les limites de l'accord de sous-traitance.
Caractère obligatoire et conséquences
Les données signalées comme obligatoires sont nécessaires à la création du compte, à l'authentification, à la commande ou à la fonctionnalité demandée. Sans elles, KazaLoc ne peut pas fournir l'opération concernée.
Les champs facultatifs peuvent être laissés vides. KazaLoc ne pratique aucune décision produisant un effet juridique fondée exclusivement sur un traitement automatisé.
Destinataires et sous-traitants
Les données sont accessibles uniquement à l'utilisateur autorisé, aux destinataires qu'il désigne, à Bax·IA lorsque le support ou la sécurité l'exige et aux prestataires strictement nécessaires.
Supabase fournit la base de données, l'authentification et le stockage privé, avec le projet principal configuré en région Paris.
Vercel héberge les fichiers publics de l'application. Vercel Web Analytics a été retiré : aucune page vue n'est envoyée par KazaLoc à ce service.
Resend assure l'envoi d'e-mails transactionnels ; Stripe traite le paiement, l'adresse de facturation, le portail client et la prévention de la fraude.
Yousign reçoit, uniquement lorsque la signature électronique est activée et demandée, le document à signer ainsi que l'identité et les coordonnées nécessaires des signataires. Sans configuration Yousign, aucun document ne lui est transmis.
Google Gemini API (assistants IA) : les questions sont automatiquement minimisées avant transmission afin de masquer les adresses électroniques, numéros de téléphone, IBAN et identifiants usuels détectés. Cette protection ne remplace pas la prudence de l'utilisateur : il ne doit pas saisir de nom, adresse précise ni pièce d'identité. Des noms de logements, agrégats financiers et informations non reconnues par le filtre peuvent encore être transmis au modèle lorsque la fonction est utilisée.
Sentry peut être activé uniquement pour diagnostiquer des erreurs : les sessions automatiques, le suivi de performance et l'envoi de données personnelles par défaut sont désactivés ; les URL, paramètres, fragments, e-mails, UUID et jetons sont filtrés avant transmission.
GitHub héberge le code source et exécute des contrôles de livraison. Les données métier des utilisateurs ne sont pas envoyées volontairement dans ces contrôles ; des métadonnées techniques peuvent apparaître dans les journaux si une erreur de déploiement l'exige.
Transferts hors de l’Espace économique européen
Certains prestataires sont établis ou disposent de sous-traitants hors de l'Espace économique européen. Selon le pays et le service, les transferts reposent sur une décision d'adéquation, les clauses contractuelles types de la Commission européenne ou une autre garantie prévue par le RGPD.
Des renseignements complémentaires sur les garanties applicables peuvent être demandés à l'adresse de contact, sous réserve de ne pas divulguer une information protégée par la sécurité ou le secret des affaires.
Durées de conservation
Les données actives du compte et de gestion locative sont conservées pendant l'utilisation du service. Après résiliation, elles restent disponibles dans le compte pour permettre l'export ; elles sont supprimées lorsque l'utilisateur déclenche la suppression du compte, sous réserve des archives légalement nécessaires.
Les contrats, preuves de commande et correspondances commerciales nécessaires à la preuve peuvent être archivés pendant cinq ans après la fin de la relation. Les factures et pièces comptables sont conservées dix ans conformément aux obligations comptables.
Les demandes d'exercice de droits et de rétractation sont conservées pendant leur traitement puis cinq ans à compter de leur clôture pour établir la réponse apportée. Les journaux de sécurité applicatifs sont limités à douze mois au maximum, sauf incident justifiant une conservation isolée plus longue pour la défense de droits.
Des copies chiffrées peuvent subsister dans les sauvegardes techniques pendant trente jours avant rotation. Elles ne sont pas utilisées à d'autres fins et restent soumises aux mesures de sécurité.
Sécurité et violations
Les mesures comprennent HTTPS, contrôle d'accès, isolation des données par compte, stockage privé des pièces, restrictions serveur et minimisation des diagnostics. Aucun système ne peut toutefois garantir un risque nul.
En cas de violation susceptible d'engendrer un risque, Bax·IA documente l'incident, assiste le bailleur lorsque celui-ci est responsable de traitement et effectue les notifications qui lui incombent dans les délais applicables.
Droits des personnes
Selon leur situation, les personnes disposent des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer un consentement lorsqu'un traitement repose sur celui-ci.
Un propriétaire peut exporter ses données structurées, récupérer ses documents et demander la suppression de son compte depuis la page Mes données, même si son essai ou son abonnement est terminé. Un locataire peut exercer ses droits d'abord auprès de son bailleur pour les données locatives ; Bax·IA l'assiste lorsque cela est nécessaire.
Une demande peut être adressée à tom.bax974@gmail.com. Une preuve d'identité n'est demandée qu'en cas de doute raisonnable et dans une mesure proportionnée. La personne peut également introduire une réclamation auprès de la CNIL.
Stockage local et absence de publicité
KazaLoc n'utilise ni régie publicitaire, ni pixel social, ni outil de mesure d'audience. Les seuls stockages sur le terminal servent à la session, à la sécurité et à une préférence de guide. Leur détail figure dans la page Cookies et autres traceurs, version 2026-08-18.2.
Évolution de la politique
La présente politique est identifiée par la version 2026-09-06. Toute évolution importante est datée et portée à la connaissance des utilisateurs par un moyen adapté. La politique de confidentialité est une information : elle ne constitue pas une case de consentement global aux traitements.