Politique de confidentialité de Stayflow
Dernière mise à jour : 28 septembre 2026
Stayflow aide les établissements à accueillir leurs invités : enregistrement, messagerie, demandes, commandes et recommandations locales, le tout au même endroit. Pour accomplir ce travail, des renseignements personnels passent entre nos mains. La présente page explique ce que nous détenons, pourquoi, pendant combien de temps, et ce que vous pouvez y faire.
Nous l'avons rédigée pour qu'elle soit lue. Si quoi que ce soit ici n'est pas clair, écrivez-nous — l'adresse figure à la fin.
Une précision sur les mots : dans toute la présente politique, « établissement » désigne l'hébergement où vous séjournez ou pour lequel vous travaillez — l'entreprise qui vous a fait entrer dans Stayflow.
Qui nous sommes
Stayflow est exploité par 9542-4339 Québec inc., 395 rue Mathieu-Da Costa, unité 363, Québec (Québec) G2K 0P6, Canada (« Stayflow », « nous »). Nous concevons la plateforme; nous ne sommes pas l'établissement où vous séjournez.
Deux rôles, deux responsabilités
Stayflow joue deux rôles distincts, et savoir lequel s'applique à vous vous indique qui est responsable de vos renseignements personnels.
Pour les invités, Stayflow est un sous-traitant. Lorsque vous utilisez l'application invité d'un établissement, c'est cet établissement qui décide quels renseignements vous demander et pourquoi. L'établissement est le responsable du traitement indépendant de vos renseignements personnels; Stayflow les traite pour le compte de l'établissement, selon ses instructions. Votre premier interlocuteur pour toute question concernant vos renseignements personnels est l'établissement lui-même — mais vous pouvez toujours nous écrire aussi, et nous vous aiderons à acheminer votre demande.
Pour les établissements et leur personnel, Stayflow est responsable du traitement. Nous décidons de la façon dont sont traitées les données de compte, de connexion et de facturation de nos propres établissements clients, et nous en répondons directement.
Pour les visiteurs du site, Stayflow est également responsable du traitement du peu que nous recueillons (voir ci-dessous — c'est vraiment peu).
Ce que nous recueillons si vous êtes un invité ou une invitée
Tout ce qui suit provient soit de vous, soit de votre établissement. Nous n'achetons pas de données à votre sujet, et nous n'exploitons aucun traceur publicitaire ou d'analyse — aucun, nulle part.
Identité et coordonnées. Votre nom, votre adresse courriel, votre numéro de téléphone, votre nationalité, votre langue et toute préférence que vous indiquez. Si votre réservation a été créée dans le système de réservation de l'établissement (comme Mews ou Cloudbeds), ces renseignements peuvent en provenir. Une chose que nous tenons à dire clairement : Stayflow conserve un seul dossier d'invité par adresse courriel pour l'ensemble de la plateforme. Si vous séjournez dans deux établissements différents qui utilisent tous deux Stayflow, ils partagent le même dossier d'identité sous-jacent. Ce dossier n'est entièrement supprimé qu'une fois que votre dernier séjour restant, où que ce soit sur la plateforme, a été effacé.
Réponses au pré-enregistrement. Heure d'arrivée, taille du groupe et questions facultatives, comme l'endroit d'où vous voyagez, le motif de votre visite et vos intérêts.
Compagnons de voyage. Si vous ajoutez les personnes qui voyagent avec vous, leurs noms et coordonnées sont conservés avec votre séjour, inclus dans toute exportation de celui-ci et supprimés lorsque votre séjour est effacé (à moins qu'elles ne fassent aussi partie d'un autre séjour).
Pièces d'identité et signature (seulement lorsque votre établissement exige l'enregistrement vérifié). Des photos du recto et du verso de votre pièce d'identité, un égoportrait (selfie) et votre signature tracée. Ces éléments sont conservés dans un stockage privé, jamais derrière un lien public : les données de localisation cachées (EXIF, comme les coordonnées GPS) sont supprimées dès qu'une photo est téléversée, les liens de consultation expirent après 2 minutes et, chaque fois sans exception qu'un membre du personnel consulte vos pièces, cet accès est inscrit dans un journal permanent avant que les pièces ne soient rendues accessibles — si l'inscription au journal ne peut pas être faite, les pièces restent verrouillées.
Messages. Votre conversation avec l'établissement — dans l'application, et par SMS, WhatsApp ou courriel si vous répondez par ces canaux —, ainsi que les photos et les messages vocaux que vous envoyez, et les statuts de livraison et confirmations de lecture.
Commandes et paiements. Ce que vous avez commandé, toute note que vous y joignez et le résultat du paiement. Le paiement lui-même se fait sur les pages sécurisées de Stripe : votre numéro de carte ne passe jamais par les serveurs de Stayflow, et nous ne stockons que les références et les montants des transactions.
Demandes et commentaires. Les demandes de service que vous faites (avec une photo facultative), votre évaluation au départ et tout commentaire.
Votre appareil et les notifications. Un jeton de connexion pour votre appareil, le type de navigateur de celui-ci et — seulement si vous l'acceptez — un abonnement aux notifications poussées (push) lié à votre séjour. Les notifications d'un séjour cessent à la fin de celui-ci, et vous pouvez les désactiver en tout temps dans l'application.
Rapports d'erreur. Si l'application rencontre un problème dans votre navigateur, un événement d'erreur — avec votre adresse IP, les détails de votre navigateur et l'adresse de la page, expurgée de tout élément sensible — est envoyé à notre service de surveillance des erreurs afin que nous puissions corriger les défaillances.
Localisation : utilisée, non recueillie. Si vous autorisez l'accès à votre position pour la carte, nous vous expliquons pourquoi avant que votre téléphone vous le demande, votre position est brouillée à environ 110 mètres près dans votre propre navigateur, elle n'est jamais stockée sur nos serveurs, et elle n'est envoyée qu'à Google Maps, comme centre de votre recherche — sans aucun nom ni identifiant. Refuser ne pose aucun problème; la carte se centre simplement sur l'établissement.
Recommandations IA (seulement si votre établissement les active). Pour vous proposer un plan de journée qui vous convient, nous envoyons votre conversation avec l'établissement et vos réponses au pré-enregistrement au service Gemini de Google — après en avoir retiré structurellement votre nom et votre adresse courriel. Le profil de voyage qui en résulte est conservé avec votre séjour, inclus dans toute exportation de vos renseignements et effacé en même temps que celui-ci.
Ce que nous recueillons si vous travaillez dans un établissement
Votre nom, votre courriel, votre numéro de téléphone et votre rôle; vos historiques de connexion par l'intermédiaire de notre service d'authentification; vos messages dans le clavardage d'équipe; vos abonnements aux notifications (supprimés lorsque vous vous déconnectez partout); et, pour la personne qui gère l'abonnement, les coordonnées de facturation et les références de paiement détenues chez Stripe. Le clavardage d'équipe est, selon nos règles, un espace réservé au personnel — les renseignements personnels des invités n'y ont pas leur place. Et si une console rencontre un problème dans votre navigateur, un événement d'erreur — avec votre adresse IP, les détails de votre navigateur et les adresses de page expurgées — est envoyé à notre service de surveillance des erreurs afin que nous puissions corriger les défaillances.
Ce que nous recueillons si vous ne faites que visiter notre site Web
Presque rien. Nos sites n'utilisent aucun outil d'analyse, aucun traceur publicitaire, aucun contenu intégré de tiers. Exactement quatre témoins (cookies) internes existent dans l'ensemble de nos sites : l'un retient votre choix de langue (pendant un an), et trois servent uniquement à faire fonctionner la connexion. L'application invité ne dépose aucun témoin — elle conserve ses réglages dans le stockage propre à votre appareil, où ils restent.
Deux tiers méritent d'être mentionnés : lorsque vous payez, vous êtes dirigé vers le site Web de Stripe lui-même (les témoins qui s'y trouvent, le cas échéant, sont ceux de Stripe, sur le domaine de Stripe, régis par la politique de Stripe), et la carte de l'application invité se charge depuis Google, qui — comme tout site Web depuis lequel vous chargez du contenu — reçoit votre adresse IP et les détails de votre navigateur.
Pourquoi nous utilisons des données, et sur quelles bases juridiques
Lorsque le RGPD s'applique, toute utilisation de données personnelles exige une base juridique. Pour les données des invités, l'établissement est le responsable du traitement et détermine la base juridique; celles qui figurent ci-dessous reflètent la façon dont la plateforme est construite.
- L'exécution du contrat de votre séjour — réservations, enregistrement, messagerie, commandes, demandes et votre accès à l'application invité. C'est le travail quotidien de la plateforme.
- Votre consentement — messages de marketing (demandé séparément pour chaque finalité — le marketing par courriel et le marketing par SMS sont des décisions oui/non distinctes, chacune consignée dans un registre infalsifiable décrit plus bas), localisation pour la carte et notifications poussées. Chacun de ces éléments est réellement facultatif, demandé en termes clairs et peut être refusé sans perdre le service.
- Les obligations légales et l'intérêt légitime — tenir des dossiers de facturation et de paiement exacts, sécuriser la plateforme, prévenir la fraude liée aux paiements — y compris en communiquant des signaux de fraude à notre prestataire de services de paiement — et tenir le journal d'accès qui protège vos pièces d'identité.
Un détail, en toute honnêteté : Stayflow consigne le consentement au marketing, mais n'envoie actuellement aucun message de marketing. Le registre existe pour que, si un établissement mène un jour une campagne, il ne puisse joindre que les invités qui ont réellement dit oui.
Pour les comptes des établissements (pour lesquels Stayflow est le responsable du traitement), nous traitons les données pour fournir et facturer le service (contrat), pour le sécuriser (intérêt légitime) et pour respecter les obligations fiscales et comptables (obligation légale).
La Loi 25 du Québec
Stayflow est développé au Québec, et la Loi sur la protection des renseignements personnels dans le secteur privé (telle que modifiée par la Loi 25) façonne notre façon de travailler.
- La personne responsable de la protection des renseignements personnels est Marc-Antoine Claveau, chef de la direction, joignable à marc@stayflow.com.
- Incidents de confidentialité. Si un incident mettant en cause des renseignements personnels présente un risque de préjudice sérieux, nous nous engageons à aviser la Commission d'accès à l'information, les personnes concernées et — pour les données des invités — l'établissement concerné, ainsi qu'à tenir un registre des incidents comme l'exige la loi.
- La confidentialité par défaut n'est pas un slogan ici : aucun traceur, des notifications soumises à votre accord préalable, une position brouillée sur votre propre appareil, des métadonnées de photo cachées supprimées au téléversement, et un consentement consigné dans un registre que même notre propre personnel ne peut pas réécrire.
Vos droits, et la machinerie derrière
Vous avez le droit d'accéder à vos renseignements personnels, d'en recevoir une copie, de les faire rectifier, de les faire effacer et de retirer votre consentement. En vertu du RGPD, vous pouvez aussi vous opposer à certains traitements et porter plainte auprès de votre autorité de contrôle; au Québec, auprès de la Commission d'accès à l'information.
Ces droits ne sont pas que des mots dans une politique — ils sont intégrés au produit :
- Accès et portabilité. L'établissement peut produire une exportation complète de votre séjour : identité, réponses au pré-enregistrement, demandes, commandes et dossiers de paiement, messages, appareils et profil de voyage IA — exactement tels qu'ils sont stockés. L'exportation elle-même est consignée dans le journal d'accès.
- Effacement. L'établissement peut déclencher une purge irréversible de votre séjour. Elle supprime vos photos de pièces d'identité, votre signature, le clavardage et ses médias, les photos jointes aux demandes, le profil de voyage et les appareils en une seule opération, et anonymise ce qui doit subsister (voir la section sur la conservation); les abonnements aux notifications sont supprimés lorsque vous vous désabonnez ou que votre navigateur les abandonne. La purge n'est journalisée que par décomptes — jamais par contenu — et les données effacées disparaissent de nos copies de sauvegarde, par expiration, dans un délai de 14 jours. Une exception que nous ne cacherons pas : les registres de livraison des messages WhatsApp conservent actuellement le numéro de destination; nous travaillons à combler cette lacune.
- Le journal d'accès. Un historique en ajout seul (append-only) — la base de données elle-même refuse toute modification et toute suppression — consigne les exportations, les effacements et chaque communication de pièces d'identité. Les établissements peuvent le consulter dans leur console.
- Le registre des consentements. Chaque décision de consentement au marketing est un événement en ajout seul qui consigne le libellé exact que vous avez vu, dans votre langue, avec sa version. Le personnel peut consigner votre retrait en votre nom, mais la base de données refuse matériellement que le personnel consigne un octroi — il n'y a que vous qui puissiez dire oui.
Comment exercer vos droits, concrètement : il n'existe aujourd'hui aucun bouton libre-service dans l'application invité; adressez donc votre demande à votre établissement — c'est lui qui assume le rôle de responsable du traitement et qui dispose des outils décrits ci-dessus. Si vous ne pouvez pas le joindre, ou si votre demande concerne Stayflow elle-même, écrivez à marc@stayflow.com : nous donnerons suite à votre demande ou l'acheminerons, et, dans tous les cas, nous vous répondrons dans les 30 jours.
Personnel des établissements et titulaires de compte : écrivez-nous directement à la même adresse.
Combien de temps nous conservons les données
De vrais chiffres, parce que « aussi longtemps que nécessaire » n'aide personne :
| Quoi | Combien de temps |
|---|---|
| Données du séjour (identité, enregistrement, clavardage, photos, profil) | Anonymisées automatiquement 24 mois après le départ par défaut; un balayage s'exécute en continu et ses actions sont consignées dans un journal d'audit |
| Accès à l'application invité | Prend fin au départ, plus une période de grâce — 24 heures par défaut, réglable par l'établissement entre 0 et 168 heures |
| Liens magiques de connexion | À usage unique, stockés uniquement sous forme de hachage, expirent à la fin de votre séjour (période de grâce comprise) |
| Codes à usage unique par SMS ou courriel | 10 minutes |
| Liens de consultation des pièces d'identité et des signatures | 2 minutes |
| Liens de consultation des autres photos et des médias du clavardage | 5 minutes |
| Liens de plans de journée partagés | Départ plus 7 jours, tous les renseignements personnels étant retirés de la page partagée |
| Copies de sauvegarde | Nocturnes, conservées 14 jours hors site — les données effacées disparaissent donc entièrement des copies de sauvegarde dans un délai de 14 jours |
| Dossiers de paiement et de règlement | Conservés à titre de dossiers financiers (montants, dates, références); les registres de livraison des messages conservent les décomptes et les montants, les numéros de téléphone étant expurgés lors de l'effacement — sauf les registres de livraison WhatsApp mentionnés ci-dessus sous « Effacement », une lacune que nous travaillons à combler; les notes personnelles sont expurgées lors de l'effacement |
| Le journal d'accès | Permanent par conception — mais les noms qui y figurent sont résolus en direct, de sorte qu'un invité effacé n'apparaît plus dans l'historique |
| Clavardage d'équipe (personnel) | Conservé; selon nos règles, les renseignements personnels des invités en sont exclus |
Lorsqu'un séjour est anonymisé, la réservation ne subsiste que sous forme de dossier non personnel (dates, chambre, statut), afin que l'historique de l'établissement reste cohérent.
Où résident vos renseignements personnels, et où ils circulent
Vos renseignements personnels résident sur le propre serveur de Stayflow, hébergé par Hostinger aux États-Unis, où fonctionnent nos propres systèmes de base de données, de stockage de fichiers et de messagerie — l'essentiel de la plateforme est auto-hébergé plutôt que dispersé entre des services infonuagiques. Des copies de sauvegarde chiffrées de ce serveur sont envoyées chaque nuit vers Google Cloud Storage et conservées pendant 14 jours.
Certaines des entreprises qui nous aident à exploiter le service — par exemple Stripe (paiements), Twilio (SMS et WhatsApp) et Google (cartes, IA) — traitent des données aux États-Unis et ailleurs. Notre propre serveur se trouve aux États-Unis, et plusieurs de nos fournisseurs y traitent aussi des données. Pour toute communication de renseignements personnels à l'extérieur du Québec, nous nous appuyons sur les engagements contractuels du fournisseur en matière de protection des données et évaluons, comme l'exige la Loi 25 du Québec (art. 17), que les renseignements bénéficient d'une protection adéquate.
Les entreprises qui nous aident
Nous faisons appel à un petit nombre de fournisseurs de services — pour l'hébergement, la protection du trafic, la messagerie, les paiements, les cartes, l'IA, les copies de sauvegarde et la surveillance des erreurs — et nous les nommons tous, avec les données qui parviennent à chacun, sur notre page Sous-traitants (des « sous-traitants ultérieurs » au sens du RGPD, puisque Stayflow agit elle-même comme sous-traitant des établissements). Deux points méritent d'être soulignés ici : les recommandations IA ne fonctionnent que pour les établissements qui les activent, et le système de réservation d'un établissement (Mews, Cloudbeds) n'est connecté que par le choix propre de cet établissement.
Modifications de la présente politique
Lorsque nous modifierons la présente politique de façon importante, nous mettrons à jour la date en haut de la page et en aviserons les établissements par l'intermédiaire de la console; les établissements sont responsables d'informer leurs invités des modifications qui les touchent. Nous conservons les versions antérieures, disponibles sur demande.
Pour nous joindre
9542-4339 Québec inc. (Stayflow) 395 rue Mathieu-Da Costa, unité 363, Québec (Québec) G2K 0P6, Canada Confidentialité : marc@stayflow.com — questions générales : info@stayflow.com Personne responsable de la protection des renseignements personnels : Marc-Antoine Claveau, chef de la direction — marc@stayflow.com
La présente politique est régie par les lois du Québec et les lois du Canada qui s'y appliquent.