CONFIANCE ET DONNÉES

Ce que nous faisons de vos données

Un projet d’installation à l’étranger contient des informations personnelles. Cette page décrit, point par point, comment elles sont protégées et ce qui sort de RelocDesk. Chaque affirmation correspond à ce que le service fait aujourd’hui. Nous ne revendiquons aucune certification de sécurité.

Dernière vérification du code et de la configuration : 9 octobre 2026.

Où sont hébergées vos données

La base de données, les comptes et les photos sont hébergés chez Supabase, dans la région de Francfort (Allemagne), au sein de l’Union européenne.

Le site est servi par Cloudflare, un réseau mondial. Les pages et le code serveur de RelocDesk s’exécutent donc sur des points de présence répartis dans le monde, au plus près de chaque visiteur, et pas uniquement en Europe. Les données de votre compte, elles, restent dans la base de Francfort.

Certains prestataires sont situés hors de l’Union européenne, notamment Google pour les fonctions d’IA (voir la section dédiée). La liste complète figure dans la politique de confidentialité.

Chaque compte ne voit que ses propres données

La sécurité au niveau des lignes (RLS) de la base est activée sur toutes les tables de données de l’application. Pour vos projets, lieux, tâches et dépenses, les règles ne donnent accès qu’aux lignes rattachées à votre compte.

Les photos de lieux sont rangées dans un espace de stockage privé, dans un dossier à votre identifiant. Les règles de stockage n’autorisent la lecture, l’envoi et la suppression que dans votre propre dossier.

Les documents du coffre ne sont pas stockés sur nos serveurs. Si vous connectez Google Drive, ils sont envoyés depuis votre navigateur vers votre propre Drive, dans un dossier créé par RelocDesk. L’accès demandé est limité aux fichiers créés par l’application (portée drive.file). Le jeton de connexion est chiffré avant d’être enregistré et n’est jamais renvoyé au navigateur.

Un projet n’est visible par une autre personne que si vous créez vous-même un lien de partage. Ce lien est en lecture seule, peut être révoqué, et n’expose ni vos notes, ni les téléphones et e-mails de vos lieux.

Vous pouvez activer la double authentification (application d’authentification) dans Paramètres, puis Compte. Une fois activée, les actions sensibles côté serveur (export, suppression de compte, IA, paiement, connexion Drive) exigent aussi le second facteur, et les règles de la base de données également.

Secrets et chiffrement

Les clés des services externes (IA Google, Google Places, paiement, e-mails) ne sont jamais envoyées au navigateur. Elles restent côté serveur, et les appels passent par des routes serveur qui vérifient votre session.

Les échanges entre votre navigateur et RelocDesk sont chiffrés en HTTPS. Le site envoie aussi l’en-tête HSTS (durée d’un an) pour que les navigateurs imposent HTTPS.

Au repos, les données sont chiffrées par l’hébergeur de la base, Supabase, qui indique dans sa documentation publique utiliser AES-256. Il s’agit d’un chiffrement géré par l’hébergeur, pas d’un chiffrement de bout en bout : RelocDesk peut techniquement accéder aux données de la base pour faire fonctionner le service. Les mots de passe sont gérés par le service d’authentification de Supabase.

Sécurité Supabase (documentation publique)

Exporter ou supprimer vos données

Dans Paramètres, puis Compte, vous pouvez télécharger vos données au format JSON : profil, projets, lieux, tâches, budget, comparateurs, suivi des prix, abonnements et historique d’activité.

Au même endroit, vous pouvez supprimer votre compte. La suppression efface vos projets et leurs données, vos photos de lieux téléversées, votre profil, vos abonnements et l’historique associé, puis votre compte de connexion. Elle est définitive.

Les documents rangés dans votre Google Drive restent sous votre contrôle : RelocDesk ne les supprime pas à votre place.

Intelligence artificielle : ce qui part chez Google

Les fonctions d’IA utilisent Google Gemini et Google Places. Les appels passent par nos serveurs : votre navigateur ne contacte pas Google directement pour cela.

Ce qui est transmis, selon la fonction. Recherche de lieux : votre demande, la ville et le pays du projet, la catégorie et la zone de recherche. Génération de tâches : votre demande, la ville, le pays et les noms des lieux déjà enregistrés dans le projet. Proposition de tournée : votre demande, la ville, le pays, et le nom, l’adresse, la catégorie et les coordonnées des lieux candidats, ainsi que les points de départ et d’arrivée choisis. Scan de tickets : l’image du ticket. Comparateurs : votre demande. Google Places reçoit le texte de recherche et la zone, puis l’identifiant d’un lieu pour en obtenir les détails et les photos.

Ce qui n’est pas transmis : RelocDesk n’ajoute ni votre e-mail, ni votre identifiant de compte, ni votre mot de passe à ces requêtes. Les documents du coffre, les photos que vous téléversez et les dépenses du budget n’en font pas partie. Ce que vous écrivez dans une demande est en revanche envoyé tel quel : évitez d’y saisir des informations sensibles.

RelocDesk utilise le quota payant de l’API Gemini. D’après les conditions publiques de Google pour les services payants, Google n’utilise pas ces requêtes ni les réponses pour améliorer ses produits, et les conserve pour une durée limitée afin de détecter les abus. Avec la recherche Google activée (grounding), les requêtes sont conservées 30 jours. Ces conditions sont celles de Google et peuvent évoluer : le lien ci-dessous fait foi.

Conditions de l’API Gemini, section services payants

Paiement

Les paiements sont traités par Polar, qui agit comme Merchant of Record, c’est-à-dire comme vendeur officiel de la transaction, selon la documentation de Polar. Le paiement se fait sur la page de paiement hébergée par Polar : RelocDesk ne reçoit ni ne stocke vos numéros de carte.

Pour créer la commande, nous transmettons à Polar votre adresse e-mail et votre identifiant de compte.

Polar : Merchant of Record

Cookies et mesure d’audience

La mesure d’audience utilise PostHog, hébergé dans l’Union européenne (eu.i.posthog.com). Elle ne démarre qu’après votre accord, donné dans la bannière. Tant que vous n’avez pas accepté, le service de mesure n’est ni initialisé ni contacté.

Réglages en place : pas de capture automatique des clics, pas d’enregistrement de session, adresse IP non collectée et géolocalisation désactivée. Les paramètres d’URL sont retirés avant l’envoi, et les champs tels que l’e-mail, le nom, les notes ou les montants sont filtrés.

Vous pouvez refuser, ou retirer votre accord à tout moment, avec le bouton Préférences cookies en bas de page. Refuser ne limite pas le service.

Une question sur vos données ?

Écrivez-nous, nous répondons nous-mêmes. Le détail juridique (base légale, droits, durées de conservation) se trouve dans la politique de confidentialité.

Écrire à [email protected]