Politique de confidentialité
Dernière mise à jour : 25 septembre 2026
Responsable du traitement
Cédric Reymbaut, 51B route du Château, 74330 Choisy, est responsable des traitements de données à caractère personnel effectués via CarDetaily. Pour toute question relative à vos données : [email protected].
Données collectées et finalités
| Données | Finalité | Base légale |
|---|---|---|
| Nom, prénom, email, téléphone | Gestion du compte professionnel et des rendez-vous | Exécution du contrat |
| Adresse postale | Prestations à domicile, calcul du forfait de déplacement | Exécution du contrat |
| Données de réservation | Planification et suivi des prestations | Exécution du contrat |
| Données de paiement | Encaissement via Stripe — aucune donnée bancaire ne transite par nos serveurs | Exécution du contrat |
| Adresse IP, user-agent, référent | Mesure d'audience de la page d'accueil | Intérêt légitime |
| Provenance de la visite (réseau ou site d'arrivée), type d'écran, étape atteinte — sans identifiant | Mesure de fréquentation des pages de réservation | Intérêt légitime |
Durées de conservation
- Données de compte : pendant toute la durée de l'abonnement, puis 3 ans après le dernier contact.
- Données de réservation : 5 ans à compter de la prestation (obligations comptables).
- Réservations en attente de paiement : supprimées automatiquement après 1 heure.
- Mesure d'audience : 13 mois.
Destinataires et sous-traitants
Vos données sont traitées par les prestataires suivants, dans le cadre de contrats conformes à l'article 28 du RGPD :
- Supabase — Hébergement de la base de données et authentification (Union européenne (Paris))
- Stripe — Traitement des paiements (Union européenne / États-Unis (clauses contractuelles types))
- Resend — Envoi des emails transactionnels (États-Unis (clauses contractuelles types))
- Brevo — Envoi des SMS de rappel (France)
- Mapbox — Validation et géocodage des adresses (États-Unis (clauses contractuelles types))
- Cloudflare — Hébergement du site et protection réseau (Réseau mondial)
- Google Ireland Ltd. — Synchronisation de l'agenda, pour les seuls comptes ayant connecté Google Agenda (Irlande / États-Unis (clauses contractuelles types))
- Sentry — Journalisation technique des erreurs, sans donnée personnelle (Union européenne (Francfort))
Données issues de Google Agenda
Un professionnel peut, s'il le souhaite, connecter son compte Google Agenda. Cette connexion est facultative : l'application fonctionne entièrement sans elle, et elle se révoque à tout moment depuis les réglages, ou depuis la page Autorisations de votre compte Google.
Autorisation demandée
Une seule : calendar.events, qui permet de lire et d'écrire les événements de l'agenda choisi par le professionnel. Elle sert à deux usages, et à rien d'autre.
1. Écrire vos rendez-vous dans votre agenda
Dès la connexion, CarDetaily crée, met à jour et supprime dans cet agenda les événements correspondant à vos rendez-vous et aux indisponibilités que vous posez sur votre planning. Chaque rendez-vous contient l'intitulé de la prestation, ses horaires, le nom du client, son téléphone et son e-mail, la catégorie de véhicule, le montant et l'état du paiement, l'adresse d'intervention lorsque la prestation a lieu au domicile du client, et vos notes éventuelles. Ces données proviennent de votre compte CarDetaily : elles sont transmises à Google pour votre propre usage, dans votre propre agenda.
2. Bloquer vos créneaux d'après votre agenda (facultatif)
Seulement si vous activez l'option « Bloquer mes créneaux » dans les réglages — elle est désactivée par défaut —, CarDetaily lit les événements de l'agenda choisi, à partir du jour même : pour chacun, son identifiant, son titre, son heure de début et son heure de fin. Ils servent uniquement à fermer les créneaux correspondants sur votre page de réservation, et s'affichent sur votre planning. Vos clients n'en voient jamais le contenu : seulement que le créneau n'est pas disponible. Aucune autre information de l'événement (participants, description, lieu, pièces jointes) n'est lue ni conservée. Pour tenir ces blocages à jour, Google avertit notre serveur lorsqu'un événement de cet agenda change ; cet avertissement ne contient pas l'événement lui-même.
Ce que nous conservons, et pour combien de temps
Les jetons d'accès et d'actualisation délivrés par Google, l'identifiant de l'agenda choisi et les identifiants techniques de synchronisation sont stockés dans notre base de données hébergée dans l'Union européenne. Si l'option de blocage est active, les événements lus (identifiant, titre, début, fin) y sont conservés tant qu'ils existent dans votre agenda. Désactiver l'option efface aussitôt les événements importés ; déconnecter l'agenda efface les jetons et les événements importés ; supprimer votre compte efface l'ensemble.
Avec qui ces données sont partagées
Les données issues des API Google ne sont ni vendues, ni louées, ni cédées, ni utilisées à des fins publicitaires, ni exploitées pour entraîner des modèles d'intelligence artificielle. Elles ne sont transmises à aucun tiers, à trois exceptions près, strictement nécessaires au fonctionnement du service ou imposées par la loi :
- Google Ireland Ltd. — auprès de qui les événements sont lus et écrits, dans votre propre agenda. C'est la finalité même de la connexion.
- Supabase — hébergeur de notre base de données, dans l'Union européenne (Paris), et des fonctions serveur qui échangent avec Google. Les jetons et les événements lus y sont stockés. Sous-traitant au sens de l'article 28 du RGPD, sans droit d'usage propre.
- Autorité judiciaire ou administrative — sur réquisition légale à laquelle nous serions tenus de répondre.
Aucun autre prestataire listé plus haut ne reçoit de données issues de Google Agenda. En particulier, Stripe, Brevo, Resend, Mapbox et Sentry n'y ont pas accès.
Utilisation limitée
L'utilisation et le transfert par CarDetaily des informations reçues des API Google respectent la Politique relative aux données utilisateur des services API Google, y compris ses exigences d'utilisation limitée.
Google user data (English)
English translation of the section above, provided for Google's OAuth verification. Both versions have the same content.
A professional may choose to connect their Google Calendar account. This connection is optional: the app works fully without it, and it can be revoked at any time from the settings, or from the permissions page of your Google Account.
Requested permission
Only one: calendar.events, which allows reading and writing events in the calendar chosen by the professional. It is used for the two purposes below, and nothing else.
1. Writing your appointments to your calendar
As soon as the calendar is connected, CarDetaily creates, updates and deletes events in it matching your appointments and the unavailable periods you set on your planning. Each appointment contains the service name, its time, the client's name, phone number and email, the vehicle category, the amount and payment status, the service address when the service takes place at the client's home, and any notes you added. This data comes from your CarDetaily account: it is sent to Google for your own use, in your own calendar.
2. Blocking your time slots based on your calendar (optional)
Only if you turn on the "Bloquer mes créneaux" (block my time slots) option in the settings, which is off by default, CarDetaily reads the events of the chosen calendar from the current day onwards: for each event, its ID, title, start time and end time. They are used only to close the matching time slots on your booking page, and are shown on your planning. Your clients never see their content, only that the slot is unavailable. No other event information (attendees, description, location, attachments) is read or stored. To keep these blocks up to date, Google notifies our server when an event in this calendar changes; the notification does not contain the event itself.
What we store, and for how long
The access and refresh tokens issued by Google, the ID of the chosen calendar and technical synchronization identifiers are stored in our database, hosted in the European Union. If the blocking option is on, the events read (ID, title, start, end) are kept as long as they exist in your calendar. Turning the option off immediately deletes the imported events; disconnecting the calendar deletes the tokens and the imported events; deleting your account deletes everything.
Who this data is shared with
Data obtained from Google APIs is never sold, rented, transferred, used for advertising, or used to train artificial intelligence models. It is not shared with any third party, with three exceptions, strictly necessary to provide the service or required by law:
- Google Ireland Ltd.: events are read from and written to your own calendar with Google. This is the very purpose of the connection.
- Supabase: host of our database, in the European Union (Paris), and of the server functions that communicate with Google. Tokens and events read are stored there. Processor within the meaning of Article 28 of the GDPR, with no right to use the data for its own purposes.
- Judicial or administrative authorities: upon a legal request we are required to comply with.
None of the other providers listed above receives Google Calendar data. In particular, Stripe, Brevo, Resend, Mapbox and Sentry have no access to it.
Limited Use
CarDetaily's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez les exercer à tout moment en écrivant à [email protected]. La suppression complète de votre compte et des données associées est également disponible directement depuis les paramètres de l'application.
Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris — cnil.fr).
Cookies et mesure d'audience
CarDetaily n'utilise pas de cookies publicitaires ni de traceurs tiers. Un identifiant de session technique est stocké dans votre navigateur pour mesurer la fréquentation de la page d'accueil de façon agrégée ; il est effacé à la fermeture de l'onglet et ne permet pas de vous identifier.
Sur les pages de réservation des professionnels, nous comptons les étapes atteintes (visite, choix d'une prestation, créneau, coordonnées, réservation), avec la provenance de la visite et le type d'écran. Aucun cookie, aucune adresse IP ni aucun identifiant n'est enregistré : votre navigateur garde seulement, le temps de l'onglet, la mention des étapes déjà comptées, pour ne pas les compter deux fois.
Lorsque vous remplissez un formulaire de réservation, votre saisie en cours (prestation, options, créneau, coordonnées, véhicule) est conservée dans votre navigateur, sur votre appareil uniquement, afin que vous ne la perdiez pas si la page se recharge. Elle n'est transmise au professionnel qu'au moment où vous validez la réservation, et elle est effacée dès la validation ou au bout de deux heures.
Sécurité
Les données sont hébergées dans l'Union européenne et protégées par un cloisonnement strict entre professionnels (Row-Level Security), un chiffrement en transit et au repos, et une authentification individuelle.