Informations légales

Politique de confidentialité

Syndaly traite les données de vos copropriétés. Voici exactement lesquelles, pourquoi, où elles sont stockées et combien de temps nous les gardons.

Dernière mise à jour : 18 septembre 2026.

1.Deux rôles à ne pas confondre

Syndaly manipule deux familles de données qui n’obéissent pas aux mêmes règles. La distinction détermine qui répond de quoi devant la CNIL.

RESPONSABLE DE TRAITEMENT

Votre compte de cabinet.

Nom du cabinet, e-mail, mot de passe, facturation, journaux de connexion. Nous décidons de ces traitements, donc nous en répondons.

SOUS-TRAITANT (art. 28 RGPD)

Les données de vos copropriétaires.

Noms, lots, tantièmes, soldes, paiements. C’est vous le responsable de traitement. Nous n’agissons que sur vos instructions, jamais pour notre compte.

Concrètement : si un copropriétaire vous demande la suppression de ses données, c’est à vous d’y répondre — nous vous fournissons l’outil. S’il nous écrit directement, nous le renverrons vers son syndic sans toucher à quoi que ce soit.

Un contrat de sous-traitance (DPA) conforme à l’article 28 est annexé aux conditions générales et vous est opposable dès la création du compte. Une copie signée est disponible sur simple demande à privacy@syndaly.fr.

2.Ce que nous collectons, et pourquoi

DonnéeFinalitéBase légale
E-mail, mot de passe, nom du cabinetCréer et sécuriser votre accèsExécution du contrat
Immeubles, copropriétaires, lots, tantièmesRendre le service : répartir les charges, appeler les fondsExécution du contrat (vous êtes responsable)
Appels de fonds, paiements, soldesTenir la comptabilité de la copropriétéObligation légale du syndic (loi du 10 juillet 1965)
Adresse IP, horodatage des connexionsDétecter les attaques par force brute, tracer les accèsIntérêt légitime (sécurité)
Données de facturationÉtablir les factures et les conserverObligation légale (art. L123-22 code de commerce)
Mesure d’audience anonymeSavoir quelles pages sont consultéesIntérêt légitime — aucune donnée personnelle

Nous ne collectons aucune donnée sensible au sens de l’article 9 du RGPD : ni santé, ni opinion, ni appartenance syndicale. Si vous en saisissez dans un champ libre, vous en restez seul responsable.

3.Combien de temps nous les gardons

  • Données de copropriété — tant que votre compte est actif. Vous les supprimez vous-même à tout moment depuis l’application.
  • Après résiliation30 jours, le temps de vous laisser récupérer un export. Puis suppression définitive, sauvegardes comprises, sous 90 jours.
  • Journaux de connexion — 12 mois, conformément à la recommandation de la CNIL en matière de traçabilité.
  • Factures — 10 ans, parce que le code de commerce l’impose. Nous ne pouvons pas les supprimer avant, même sur demande.

4.Qui d’autre y a accès

Personne, en dehors des prestataires techniques strictement nécessaires au fonctionnement du service. Nous ne vendons, ne louons et n’échangeons aucune donnée. Aucun courtier publicitaire n’est impliqué.

SupabaseBase de donnees et authentification
Union europeenne (region Francfort, Allemagne)
VercelHebergement de l'application web
Union europeenne (region Paris / Francfort)

Aucun transfert hors de l’Union européenne pour les données de copropriété : elles sont stockées et traitées dans des centres situés en UE. Nos prestataires sont liés par des clauses contractuelles types en cas d’accès support depuis un pays tiers.

L’équipe de Dufy n’accède à votre base qu’à votre demande explicite, pour résoudre un incident, et chaque accès est journalisé.

5.Comment nous les protégeons

Les mesures ci-dessous sont en place aujourd’hui — ce n’est pas une liste d’intentions.

  • Cloisonnement par cabinet — chaque requête est filtrée au niveau de la base de données elle-même (Row Level Security). Un cabinet ne peut pas lire les données d’un autre, même si l’application se trompe de requête.
  • Chiffrement — HTTPS obligatoire pendant deux ans (HSTS), chiffrement au repos sur les disques, mots de passe hachés avec bcrypt : nous ne pouvons pas les lire.
  • Protection contre l’injection de code — politique de sécurité de contenu stricte avec jeton unique par page, sur tout l’espace privé.
  • Limitation des tentatives — 5 essais de connexion par compte, 20 par adresse IP, puis blocage temporaire.
  • Intégrité comptable — les soldes ne sont jamais saisis : ils sont recalculés par la base à chaque mouvement, et protégés en écriture. Personne ne peut poser un faux chiffre.
  • Sauvegardes quotidiennes chiffrées, avec restauration à un instant donné.

En cas de violation de données présentant un risque, nous notifierons la CNIL sous 72 heures et vous préviendrons sans délai, conformément aux articles 33 et 34 du RGPD.

6.Cookies et traceurs

Syndaly n’affiche pas de bandeau cookies, et c’est légal. Nous ne déposons aucun traceur publicitaire ni aucun cookie de mesure d’audience tierce. Les seuls cookies utilisés sont indispensables au fonctionnement du service, et la CNIL les dispense expressément de consentement.
CookieRôleDurée
sb-*-auth-tokenVous maintenir connecté d’une page à l’autre1 an

La mesure d’audience est réalisée sans cookie et sans adresse IP identifiante : nous comptons les pages vues, pas les personnes. Aucun profil n’est constitué, aucune donnée n’est transmise à un tiers à des fins publicitaires.

Si nous ajoutions un jour un outil non essentiel, un bandeau de consentement apparaîtrait et cette page serait mise à jour avant sa mise en service.

7.Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus aux articles 15 à 22 du RGPD.

  • Sur votre compte de cabinet — écrivez à privacy@syndaly.fr. Réponse sous un mois, gratuitement.
  • Sur les données d’un copropriétaire — la demande doit être adressée au syndic qui gère l’immeuble. Nous ne sommes pas en droit d’y répondre à sa place.
  • Portabilité — vos données sont exportables à tout moment depuis l’application, dans un format ouvert et réutilisable. Quitter Syndaly ne doit jamais signifier perdre ses comptes.

Nous pourrons vous demander une preuve d’identité si un doute raisonnable existe — c’est une protection contre l’usurpation, pas un obstacle.

8.Réclamation

Si notre réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés :

CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
www.cnil.fr/fr/plaintes

Délégué à la protection des données : [à compléter : désigné ou non — voir note] La désignation d’un DPO n’est obligatoire que dans les cas de l’article 37 du RGPD ; en son absence, privacy@syndaly.fr reste le point de contact unique.

9.Modifications

Toute évolution substantielle de cette politique vous sera notifiée par e-mail au moins 30 jours avant son entrée en vigueur. Les modifications mineures (précision de rédaction, correction) sont publiées ici avec une nouvelle date de mise à jour.