Politique de confidentialité

Dernière mise à jour : Février 2026

1. Responsable de traitement

La présente politique de confidentialité décrit comment Lexio (lexio.rent) collecte, utilise et protège vos données personnelles dans le cadre de son service de gestion de location de véhicules.

  • LEXIO RENT, SAS au capital de 100,00 €
  • SIREN : 101 951 754 — RCS Paris
  • Siège social : 36, rue Scheffer — 75016 Paris, France

Contact : contact@lexio.rent

2. Données collectées et finalités

Lexio traite différentes catégories de données personnelles selon votre rôle et votre utilisation du service.

2.1 Utilisateurs de la plateforme (professionnels B2B)

  • Identité : nom, prénom, adresse email, numéro de téléphone
  • Authentification : mot de passe (hashé, jamais stocké en clair), authentification à deux facteurs (2FA)
  • Photo de profil (optionnelle)
  • Données de connexion : adresse IP, user-agent, horodatage des sessions

Finalité : création et gestion du compte, sécurisation de l'accès, support technique, journal d'audit.

2.2 Locataires (clients de nos utilisateurs)

  • Identité complète : nom, prénom, date et ville de naissance, nationalité
  • Coordonnées : adresse postale, email, téléphone
  • Pièces justificatives : permis de conduire (photo), carte d'identité (photo)
  • Conducteurs additionnels : nom, email, téléphone, permis, date de naissance

Finalité : établissement des contrats de location, vérification de l'éligibilité, gestion de la relation client.

2.3 Données de paiement

  • Données de carte bancaire : traitées et stockées exclusivement par Stripe (tokenisées, jamais sur nos serveurs)
  • Référence client Stripe, coordonnées bancaires (IBAN/BIC) pour les virements
  • Factures et reçus

Finalité : encaissement des loyers et cautions, facturation, obligations comptables.

2.4 Géolocalisation des véhicules

  • Coordonnées GPS en temps réel, vitesse, identifiant du tracker (IMEI)
  • Source : trackers Teltonika installés sur les véhicules, transmis via l'API Flespi

Important : les positions GPS sont stockées dans notre base de données pour permettre la consultation de l'historique des trajets. La durée de conservation est configurable par organisation (de 30 à 365 jours, 90 jours par défaut). Les positions expirées sont automatiquement purgées. Les données transitent également par Flespi (sous-traitant, voir section 6).

Finalité : localisation de la flotte pour la protection contre le vol et l'optimisation opérationnelle.

2.5 Incidents et contraventions

  • Détails des sinistres, informations sur les tiers impliqués (nom, téléphone, plaque), photos, documents
  • Contraventions : numéro d'avis, lieu et date d'infraction, référence ANTAI, conducteur désigné

Finalité : gestion des sinistres, désignation des conducteurs (obligation légale), suivi des procédures.

2.6 Emails transactionnels

Lexio envoie des emails liés au service (confirmations, rappels, factures) via Amazon SES. Nous enregistrons l'adresse du destinataire ainsi que le statut de livraison (envoyé, ouvert, cliqué, rebond) pour assurer la fiabilité du service.

3. Bases légales des traitements

TraitementBase légale
Gestion des comptes utilisateursExécution du contrat (CGU)
Gestion des locataires et contratsExécution du contrat
Paiements et facturationExécution du contrat / Obligation légale (comptabilité)
Géolocalisation des véhiculesIntérêt légitime (protection de la flotte)
Désignation des conducteurs (contraventions)Obligation légale
Cookies analytics et enregistrement de sessionConsentement
Monitoring d'erreurs (Sentry)Intérêt légitime (sécurité et fiabilité)
Journal d'auditIntérêt légitime (sécurité)

4. Géolocalisation des véhicules

Conformément aux recommandations de la CNIL sur la géolocalisation des véhicules professionnels :

  • La géolocalisation est utilisée uniquement pour la localisation en temps réel des véhicules de la flotte
  • Aucun historique de trajets n'est conservé par Lexio
  • Les données ne sont pas utilisées pour surveiller les déplacements des conducteurs
  • Les locataires sont informés de la présence d'un tracker dans le véhicule via le contrat de location

5. Cookies et traceurs

Lexio utilise les catégories de cookies suivantes :

CookieTypeFinalité
Session d'authentificationEssentielMaintien de la connexion
Préférences de consentementEssentielMémorisation de vos choix
Cloudflare TurnstileEssentielProtection contre les bots
PostHog (analytics)ConsentementMesure d'audience, amélioration du service
PostHog (session replay)ConsentementReproduction de bugs, amélioration UX

Analytics : avec votre consentement, nous utilisons PostHog (hébergé en Union Européenne, Francfort) pour analyser l'utilisation du service. Les données collectées incluent : pages visitées, actions effectuées, durée de session, ainsi qu'un identifiant pseudonymisé de l'utilisateur et le nom de l'organisation. Les champs de formulaire sont masqués dans les enregistrements de session.

Gestion du consentement : vous pouvez modifier vos préférences à tout moment depuis Paramètres > Personnel > Confidentialité. La révocation supprime immédiatement les cookies analytics de votre navigateur.

6. Sous-traitants et destinataires

Vos données sont traitées par les sous-traitants suivants, sélectionnés pour leur conformité au RGPD :

Sous-traitantFonctionLocalisation
Amazon Web Services (AWS)Hébergement (base de données, fichiers, emails)UE (Stockholm)
StripePaiementsUE + US (SCCs)
PostHogAnalyticsUE (Francfort)
SentryMonitoring d'erreursUE
Flespi (Gurtam)Plateforme de géolocalisationUE (Lituanie)
Google Places APIAutocomplétion d'adressesUE + US (SCCs)
CloudflareProtection anti-bot (Turnstile)Global (SCCs)
PennylaneComptabilitéFrance

En dehors de ces sous-traitants, vos données ne sont jamais vendues ni partagées avec des tiers à des fins commerciales.

7. Transferts hors Union Européenne

La majorité de nos sous-traitants hébergent les données au sein de l'Union Européenne. Lorsqu'un transfert vers les États-Unis est nécessaire (Stripe, Google, Cloudflare), il est encadré par des clauses contractuelles types (SCCs) adoptées par la Commission Européenne, et/ou le EU-US Data Privacy Framework lorsque le sous-traitant est certifié.

8. Durées de conservation

DonnéesDurée
Compte utilisateurDurée de l'abonnement + 30 jours après suppression
Données des locatairesDurée du contrat + 5 ans (prescription civile)
Pièces justificatives (permis, CNI)Durée du contrat + 5 ans
Factures et données comptables10 ans (obligation légale)
Données GPS (positions)Configurable par organisation : 30 à 365 jours (90 jours par défaut)
Alertes géofencingMême durée que les données GPS
Logs d'auditDurée de l'abonnement
Cookies analytics13 mois maximum

9. Sécurité des données

Lexio met en œuvre les mesures de sécurité suivantes :

  • Chiffrement en transit (TLS/HTTPS) et au repos (chiffrement AWS)
  • Mots de passe hashés (Argon2 via Better Auth)
  • Authentification à deux facteurs (2FA) disponible pour tous les comptes
  • Isolation des données par organisation (architecture multi-tenant)
  • Journal d'audit traçant les actions sensibles
  • Accès restreint aux données de production
  • Monitoring des erreurs et anomalies en temps réel

10. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Accès : obtenir une copie de vos données personnelles
  • Rectification : corriger des données inexactes ou incomplètes
  • Suppression : demander l'effacement de vos données (sous réserve des obligations légales de conservation)
  • Portabilité : recevoir vos données dans un format structuré et lisible
  • Opposition : vous opposer à un traitement fondé sur l'intérêt légitime
  • Limitation : restreindre temporairement le traitement de vos données
  • Retrait du consentement : retirer votre consentement aux cookies analytics à tout moment

Pour exercer ces droits, contactez-nous à contact@lexio.rent. Nous répondons sous 30 jours maximum.

Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.

11. Monitoring d'erreurs

Lexio utilise Sentry (hébergé en Union Européenne) pour détecter et corriger les erreurs techniques en temps réel. Ce traitement est fondé sur notre intérêt légitime à garantir la fiabilité du service.

Données collectées : identifiant utilisateur pseudonymisé, nom et rôle dans l'organisation, traces d'erreurs techniques. Les enregistrements de session (session replay) masquent automatiquement le contenu des champs de formulaire et les textes affichés.

12. Modification de cette politique

Cette politique peut être mise à jour pour refléter l'évolution de nos pratiques ou de la réglementation. En cas de modification substantielle, nous vous en informerons par notification dans l'application. La date de dernière mise à jour est indiquée en haut de cette page.

Cette politique a été rédigée à titre informatif et ne constitue pas un conseil juridique. Nous recommandons de la faire valider par un professionnel du droit spécialisé en protection des données avant mise en production définitive.
Retour à l'inscription