Politique de confidentialité
Dernière mise à jour : 15 août 2026
1. Qui sommes-nous ?
RenooLab est une application de mise en relation entre particuliers et artisans du bâtiment en France. L'application et le site renoolab.fr sont édités par Mehdi BOUKENOUCHE, entrepreneur individuel, exerçant sous le nom commercial « RenooLab », SIRET 524 511 938 00036, RCS Marseille (n° de gestion 2026A02254), code APE 6312Z (Portails Internet), dont le siège social est situé au 55 rue Grignan, 13006 Marseille. Email : contact@renoolab.fr. TVA non applicable, art. 293 B du CGI.
2. Données que nous collectons
Compte et profil
- Adresse e-mail et mot de passe, haché par notre service d'authentification et jamais stocké en clair
- Nom complet ou nom commercial, ville, code postal et coordonnées géographiques associées à la ville
- Photo de profil facultative
- Pour les artisans : métiers, bio, téléphone professionnel, SIRET facultatif, rayon d'intervention et choix de visibilité publique
Contenus et mises en relation
- Photos, publications, commentaires, projets et réponses à des projets
- Avis clients déposés ou reçus
- Messages privés échangés entre utilisateurs
- Demandes de contact sans compte : nom, e-mail, téléphone, message et artisan destinataire
- Justificatifs de vérification professionnelle, conservés dans un espace privé et accessibles uniquement à l'équipe de modération via des liens temporaires
Accès depuis un assistant IA
Des assistants compatibles peuvent utiliser les surfaces MCP, WebMCP ou A2A de RenooLab. Les appels structurés transmettent uniquement les critères nécessaires à la fonction demandée. L'agent A2A est limité à la recherche read-only et retourne des profils publics.
Un parcours assistant utilise un identifiant aléatoire pseudonyme, la source, le canal d’acquisition, le client, la découverte, l’outil, le rayon et le nombre de métiers. Il mesure uniquement les événements profile_view, contact_open ou contact_submitted, sans conserver le besoin complet, le nom, l'e-mail ou le téléphone.
La conversation complète reste conservée par le fournisseur de l'assistant selon sa propre politique. En repli A2A text/plain, le Worker peut recevoir transitoirement une demande courte de 500 caractères maximum pour en extraire de façon déterministe un métier et une ville. Ni la conversation complète ni ce texte brut ne sont persistés ou propagés au binding privé, au moteur, à la base de données ou à la télémétrie. Seuls les critères structurés validés, y compris ceux dérivés de ce fragment, peuvent être transmis au binding privé et au moteur.
L’attribution de parcours est signée et valable 24 heures ; son expiration ou son absence peut conduire à une mesure incomplète.
- Pour contacter un artisan : nom, e-mail, mobile, besoin et artisan choisi. La demande est placée en modération avant transmission.
- Pour créer un profil artisan : nom d'entreprise, métiers, ville, e-mail, téléphone, SIRET facultatif et bio facultative. Le profil reste invisible jusqu'à son activation par le titulaire de l'adresse e-mail.
- Données anti-abus : e-mail, téléphone, artisan ciblé, identifiant d'acteur pseudonyme et empreinte HMAC de l'adresse IP pour les appels web. L'adresse IP brute n'est pas conservée dans ces journaux.
Données techniques
- Token de notifications push, si vous autorisez les notifications
- Date de dernière connexion et informations de sécurité nécessaires à la session
- Statut d'abonnement et historique de paiement gérés avec RevenueCat, Apple ou Google
- Pour la connexion d'un assistant : client OAuth, consentement, acteur navigateur pseudonyme, jetons d'accès et de renouvellement
3. Finalités et bases légales
- Créer et gérer votre compte et exécuter les fonctionnalités demandées : exécution du contrat
- Rechercher un professionnel et assurer la mise en relation demandée : exécution du service
- Mesurer de façon pseudonyme le parcours de recherche assistant (MCP ou A2A) et améliorer le service : intérêt légitime
- Modérer les demandes agentiques, prévenir les abus et sécuriser le service : intérêt légitime
- Gérer les paiements et obligations comptables : contrat et obligations légales
- Envoyer les notifications et e-mails indispensables à l'activation ou au suivi du service
- Mesurer l'audience et les campagnes sur renoolab.fr : consentement préalable, sauf mesure de conversion côté serveur décrite ci-dessous
4. Hébergement et destinataires
Les comptes et données applicatives sont hébergés sur Supabase en région Paris (eu-west-3). Les photos publiques sont stockées sur Cloudflare R2. Les justificatifs de vérification sont placés dans un bucket Cloudflare R2 privé avec juridiction européenne.
Selon la fonctionnalité utilisée, des données strictement nécessaires sont traitées par RevenueCat, Apple ou Google pour les achats, Expo puis Apple APNs ou Google FCM pour les notifications, et Brevo pour les e-mails transactionnels. Pour un e-mail d'activation, Brevo reçoit le nom, l'adresse e-mail, le contenu du message et le lien d'activation. Les transferts éventuels hors de l'Espace économique européen sont encadrés par les mécanismes contractuels applicables.
5. Durées de conservation
Les données du compte sont conservées pendant son activité. La suppression du compte engage immédiatement la suppression de la base et des objets R2 associés. Un échec technique ponctuel de suppression d'objet est journalisé afin d'être nettoyé sans perdre sa référence. Les pièces comptables peuvent être conservées dix ans.
- Contenu des messages privés : pseudonymisé après 24 mois
- Vues de profils artisan : supprimées après 12 mois
- Journaux anti-abus des contacts et créations agentiques : supprimés après 30 jours
- Journaux de parcours assistant : conservation limitée à 12 mois, dans les seules tables techniques
mcp_tool_callsetmcp_funnel_events - Demandes de contact agentiques traitées : champs identifiants effacés après 90 jours. Une demande encore en attente n'est pas supprimée silencieusement et reste conservée jusqu'à sa modération.
- Compte artisan créé par un assistant mais jamais activé, jamais connecté et sans activité : supprimé à partir de 30 jours
- Demande de vérification refusée : ligne et justificatifs R2 supprimés après 12 mois
- OAuth assistant : jeton d'accès 1 heure, jeton de renouvellement 30 jours, client dynamique 90 jours, session de consentement 10 minutes et identifiant navigateur nécessaire à la révocation 12 mois. Les entrées expirées sont purgées automatiquement de manière opportuniste.
6. Vos droits
Vous disposez des droits d'accès, rectification, effacement, portabilité, opposition et limitation du traitement. Vous pouvez supprimer votre compte depuis l'application ou exercer vos droits via notre page support ou par e-mail à contact@renoolab.fr. Nous répondons dans un délai maximal d'un mois.
Vous pouvez également saisir la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
7. Cookies, traceurs et stockage local
Le site renoolab.fr charge Google Analytics 4 et Meta Pixel uniquement après votre consentement explicite. Refuser ou ignorer le bandeau empêche leur chargement. Vous pouvez modifier votre choix via « Gérer mes cookies » dans le pied de page. Ces services peuvent transférer des données vers les États-Unis dans le cadre des garanties juridiques applicables.
L'application mobile n'intègre aucun outil d'analytics ou de publicité et ne collecte ni IDFA ni Google Advertising ID. Une inscription effectuée sur app.renoolab.fr après une publicité Meta peut toutefois transmettre côté serveur à Meta une adresse e-mail hachée et l'identifiant du clic, afin de mesurer la conversion, sans déposer de cookie publicitaire RenooLab.
Les jetons de session sont conservés dans le stockage local privé de l'application mobile (AsyncStorage) ou dans le stockage local du navigateur sur la version web. Le site peut aussi mémoriser localement votre choix de consentement et l'attribution du premier contact.
La connexion d'un assistant utilise deux cookies strictement nécessaires, sécurisés et HttpOnly : un jeton anti-CSRF de 10 minutes et un identifiant navigateur pseudonyme de 12 mois permettant de gérer et révoquer les autorisations OAuth.
8. Modifications
Cette politique peut évoluer avec le service ou la réglementation. La date de dernière mise à jour figure en haut de la page.