POLITIQUE DE CONFIDENTIALITÉ
1. Responsable de traitement
Loop Park S.Ã r.l.-S
9 rue du Laboratoire
L-1911 Luxembourg
Email : legal@loop-park.lu
RCS Luxembourg : B297871
Â
Loop-Park agit en qualité de responsable de traitement au sens du Règlement (UE) 2016/679 (RGPD).
2. Données collectées
2.1 Données d’identification
-
Nom et prénom
-
Adresse email
-
Numéro de téléphone
-
Adresse postale (si requise)
Â
2.2 Données de compte
-
Adresse email de connexion
-
Historique d’utilisation
-
Code OTP à 6 chiffres transmis lors de la connexion (non conservé après validation)
Â
2.3 Données de réservation et d’annonce
-
Dates et horaires de réservation
-
Adresse de l'emplacement de stationnement
-
Coordonnées GPS précises de l'emplacement (stockées via PostGIS dans Supabase)
-
Plaque d'immatriculation du véhicule du Conducteur
-
Marque et modèle du véhicule du Conducteur
-
Historique des réservations et annulations
-
Évaluations et avis (note de 1 à 5, commentaires)
-
Photos des emplacements publiées par les Propriétaires
Â
Note sur la vie privée : l'adresse précise d'un emplacement (numéro de rue inclus) n'est communiquée au Conducteur qu'après confirmation de la réservation et du paiement. Les métadonnées EXIF des photos (pouvant contenir des coordonnées GPS) sont supprimées lors du traitement des fichiers.
Â
2.4 Données de géolocalisation
Lorsque l'Utilisateur utilise la recherche par proximité, l'application peut accéder à la position géographique de l'appareil, sous réserve de l'autorisation accordée via les paramètres iOS ou Android. Cette donnée est utilisée pour afficher les emplacements proches et n'est pas conservée de manière permanente. Elle est transmise à Mapbox (tuiles cartographiques) et utilisée via la fonction PostGIS search_available_slots_nearby.
2.5 Données de paiement
Les paiements sont traités par Stripe Technology Europe Limited. Loop-Park ne conserve pas les numéros de carte bancaire - la tokenisation s'effectue exclusivement par le SDK Stripe côté appareil de l'Utilisateur, sans transit par les serveurs Loop-Park. Seul l'identifiant du compte Stripe Connect est conservé pour les Propriétaires.
Â
2.6 Données techniques
-
Adresse IP
-
Logs de connexion (auth, Edge Functions, console admin)
-
Type d’appareil et système d'exploitation
-
Tokens de session JWT (gérés par Supabase Auth SDK)
Â
2.7 Données liées à la prévention de la fraude
-
Analyse comportementale
-
Vérifications d’identité proportionnées (KYC effectué par Stripe pour les Propriétaires - Loop-Park ne reçoit pas les pièces d'identité)
-
Informations fiscales requises par la Directive DAC7 (UE 2021/514)
3. Finalités des traitements
Les données sont utilisées pour :
-
la création et gestion des comptes ;
-
l’exécution des réservations ;
-
la gestion des paiements ;
-
la prévention de la fraude ;
-
la sécurité de la plateforme ;
-
la gestion des litiges ;
-
le respect des obligations fiscales (DAC7) ;
-
l’assistance utilisateur.
4. Bases légales
Les traitements reposent sur :
-
l’exécution du contrat (art. 6.1.b RGPD) ;
-
une obligation légale (DAC7) ;
-
l’intérêt légitime (sécurité, prévention fraude) ;
-
le consentement (marketing éventuel).
5. Durée de conservation
Données de compte :
→ durée de la relation contractuelle + 5 ans.
Â
Données comptables et de transaction :
→ 10 ans (obligations légales).
​
Données anti-fraude :
→ 12 mois.
Â
Données liées à un litige :
→ durée du litige + délais légaux.
Â
Données marketing :
→ jusqu’au retrait du consentement.
6. Destinataires des données
Les données peuvent être transmises aux prestataires et partenaires suivants, dans le cadre strict de leurs missions :
​
Prestataires hébergés en UE :
-
Supabase Inc. : base de données, fichiers, Edge Functions (Frankfurt, Allemagne - données hébergées UE)
-
Hetzner Online GmbH : hébergement console d'administration (Nuremberg, Allemagne)
-
Brevo SAS : emails transactionnels OTP, confirmations, rappels (Paris, France) - données : email, prénom
-
Stripe Technology Europe Limited : paiements, KYC Propriétaires (Dublin, Irlande)
Â
Prestataires hors UE (transferts encadrés par SCC ou décision d'adéquation) :
-
Mapbox Inc. (États-Unis) : tuiles cartographiques - données : IP, position approximative
-
OpenStreetMap Foundation / Nominatim (Royaume-Uni) : géocodage - données : texte d'adresse saisi
-
Apple Inc. (États-Unis) : distribution App Store, crash reports anonymisés
-
Google LLC (États-Unis) : distribution Google Play, crash reports anonymisés
Â
Autorités :
-
Autorités fiscales compétentes : données requises par la Directive DAC7 (UE 2021/514)
-
Autorités judiciaires : si requis par la loi
Â
Tous les prestataires sont liés par des accords de traitement des données (DPA) conformes au RGPD.
7. Hébergement et Infrastructure Technique
L’infrastructure technique de l’application Loop-Park est assurée par :
-
Données et médias (base de données PostgreSQL, fichiers photos, Edge Functions Deno/TypeScript) : Hébergés par Supabase Inc. - centre de données EU Central (Frankfurt, Allemagne - AWS eu-central-1).
-
Interface d’administration : Hébergée par Hetzner Online GmbH, Nuremberg, Allemagne (serveur CX23, Docker + Nginx).
Â
Les données utilisateurs sont exclusivement hébergées au sein de l'Union européenne.
8. Délégué à la protection des données (DPO)
À ce jour, Loop-Park n’est pas tenue de désigner un délégué à la protection des données au sens de l’article 37 du Règlement (UE) 2016/679.
Toute question relative à la protection des données personnelles peut être adressée à :
legal@loop-park.lu
9. Transferts hors de l’Union Européenne
Certains prestataires utilisés par Loop-Park sont situés en dehors de l'Union européenne.
​
Ces transferts sont encadrés conformément aux exigences du RGPD :
-
Stripe Technology Europe Limited (Dublin, Irlande — UE) : peut transférer certaines données vers des entités du groupe Stripe aux États-Unis — encadrés par SCC et Transfer Impact Assessments (TIA).
-
Mapbox Inc. (États-Unis) : tuiles cartographiques, IP et position approximative — encadrés par SCC.
-
OpenStreetMap Foundation / Nominatim (Royaume-Uni) : données de géocodage — le Royaume-Uni bénéficie d'une décision d'adéquation de la Commission européenne (décision 2021/1772).
-
Apple Inc. et Google LLC (États-Unis) : crash reports et analytics agrégés via App Store et Google Play — encadrés par SCC et accords développeur standards.
-
Supabase Inc. (siège à Singapour) : données hébergées en UE (Frankfurt), mais l'équipe support peut accéder aux données depuis des pays tiers dans le cadre de la maintenance — encadré par SCC.
Â
Dans tous les cas, Loop-Park veille à ce que des garanties appropriées assurent un niveau de protection équivalent à celui garanti au sein de l'Union européenne.
10. Sécurité
Loop-Park met en œuvre les mesures de sécurité techniques et organisationnelles suivantes:
​
Chiffrement au repos :
-
Base de données PostgreSQL chiffrée AES-256 (AWS RDS côté Supabase)
-
Fichiers et photos chiffrés AES-256 (AWS S3 côté Supabase Storage)
Â
Chiffrement en transit :
-
HTTPS / TLS 1.2 minimum sur l'ensemble des flux : application mobile, console admin, APIs tierces
-
Webhooks Stripe signés (vérification HMAC) pour prévenir toute falsification d'événement
Â
Données bancaires :
-
Les numéros de carte ne transitent jamais par les serveurs Loop-Park — tokenisation exclusivement par le SDK Stripe côté appareil (conformité PCI DSS niveau 1 via Stripe)
Â
Contrôle d'accès :
-
Row Level Security (RLS) PostgreSQL : chaque utilisateur n'accède qu'aux données de son rôle (conducteur / propriétaire / administrateur)
-
Console d'administration protégée par 3 couches : (1) OTP email Supabase Auth, (2) vérification serveur du rôle administrateur, (3) liste blanche d'adresses IP au firewall Hetzner Cloud
-
Authentification mobile : OTP à 6 chiffres à expiration courte (facteur de possession)
Â
Protection de la vie privée :
-
Adresse précise de l'emplacement (numéro de rue) masquée avant confirmation de réservation
-
Métadonnées EXIF des photos supprimées lors du traitement
Â
Sauvegardes et continuité :
-
Sauvegardes automatiques quotidiennes Supabase
-
Point-in-Time Recovery (PITR) — fenêtre de restauration 7 jours (plan Pro)
-
Journalisation applicative : auth, Edge Functions, notifications, annulations
11. Décisions automatisées
Certaines décisions sont automatisées dans l'application Loop-Park :
-
classement des annonces (localisation, disponibilité, fiabilité, historique) ;
-
confirmation automatique de réservation dès validation de l'autorisation de paiement, sans intervention du Propriétaire ;
-
calcul et application automatiques des retenues, remboursements et virements en cas d'annulation tardive (selon la politique d'annulation en vigueur) ;
-
détection d'activité suspecte ou de fraude.
Â
La suspension d'un compte en cas de manquements répétés peut faire l'objet d'un examen humain préalable. L'Utilisateur peut toujours contacter le support pour les situations exceptionnelles (force majeure, justificatif).
Â
Ces décisions sont fondées sur la nécessité d'exécuter le contrat de service (article 22, paragraphe 2, point a du RGPD) ou sur l'intérêt légitime de Loop-Park à assurer la sécurité de la plateforme. Elles ne produisent pas d'effets irréversibles sans possibilité de recours.
Â
L'Utilisateur peut demander une révision humaine de toute décision le concernant en contactant legal@loop-park.lu. Il a le droit d'exprimer son point de vue et de contester la décision.
12. Vos droits
Conformément au RGPD, vous disposez :
-
droit d’accès ;
-
droit de rectification ;
-
droit d’effacement ;
-
droit à la limitation ;
-
droit d’opposition ;
-
droit à la portabilité.
Â
Lorsque le traitement repose sur le consentement (notamment en matière de communications marketing), l’Utilisateur peut retirer son consentement à tout moment, sans que cela n’affecte la licéité du traitement effectué avant ce retrait.
Â
Le retrait peut s’effectuer :
-
via le lien de désinscription présent dans les communications ;
-
via les paramètres du compte ;
-
ou en contactant legal@loop-park.lu
Â
Vous pouvez exercer vos droits à :
legal@loop-park.lu
​
Loop-Park s'engage à répondre à toute demande d'exercice de droits dans un délai d'un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux (2) mois supplémentaires en cas de demande complexe, après information préalable de l'Utilisateur dans le délai initial.
Â
Pour exercer vos droits : legal@loop-park.lu — indiquer nom, adresse email de compte et nature précise de la demande.
13. Réclamation
Vous pouvez introduire une réclamation auprès de :
Commission Nationale pour la Protection des Données (CNPD) – Luxembourg.
14. Suppression de compte et droit à l'effacement (Art. 17 RGPD)
Tout Utilisateur peut demander la suppression de son compte et l'effacement de ses données identifiantes.
​
Accès dans l'application : Paramètres → Profil→ Supprimer mon compte.
Â
Phase 1 — Demande (immédiate et automatique) :
La demande déclenche une période de grâce de trente (30) jours pendant laquelle l'Utilisateur peut annuler. Durant cette période, la création de nouvelles annonces et réservations est bloquée.
Â
Phase 2 — Exécution (dans les 5 jours ouvrables suivant l'expiration du délai de grâce) :
-
Anonymisation en cascade des données identifiantes : profil → identifiant anonyme, annonces archivées, réservations / avis / tokens anonymisés
-
Suppression du compte Stripe Connect associé (si l'Utilisateur est Propriétaire)
-
Désinscription de la liste de contacts Brevo
Données conservées après suppression :
-
Données financières et de transaction : conservées 10 ans sous identifiant anonymisé (droit comptable, DAC7), puis purgées automatiquement
-
En cas de litige en cours : conservées pour la durée du litige + délais légaux
15. Mise à jour
La présente politique peut être modifiée en cas d’évolution légale ou technique.
8. Délégué à la protection des données (DPO)
À ce jour, Loop-Park n’est pas tenue de désigner un délégué à la protection des données au sens de l’article 37 du Règlement (UE) 2016/679.
Toute question relative à la protection des données personnelles peut être adressée à :
legal@loop-park.lu