Politique de confidentialité
⚠️ Documents en cours de validation par avocat — non contractuels.
Politique de confidentialité — Domaria
Version : 0.1 (projet) — 6 juillet 2026
Statut : V1 rédigée pour relecture par avocat — NE PAS PUBLIER EN L'ÉTAT
Rédigée sur la base des fonctionnalités réellement implémentées au 6 juillet 2026 ; les fonctionnalités « prévues » (téléphonie sortante, WhatsApp/SMS, paiement) sont signalées et devront être ajoutées avant leur activation.
Article 1 — Qui sommes-nous ?
1.1. La plateforme Domaria est commercialisée et exploitée pour la France et l'UE par CG Holding, [forme, SIRET, adresse — À CONFIRMER], contact : contact@cg-holding.fr (« nous »).
1.2. Le logiciel Domaria est développé par notre entité affiliée Gleely LTD (Île Maurice). Gleely LTD n'a pas accès à vos données : les données sont hébergées et traitées exclusivement dans l'Union européenne, et aucun personnel situé hors UE n'y accède.
1.3. [À CONFIRMER : désignation d'un DPO ou d'un référent protection des données — recommandé vu les traitements IA. Contact proposé : rgpd@cg-holding.fr.]
Article 2 — Nos deux rôles
2.1. CG Holding responsable de traitement pour : la gestion des comptes et abonnements des clients professionnels, la facturation, la relation commerciale, la prospection pour Domaria, la sécurité de la plateforme et les statistiques agrégées.
2.2. CG Holding sous-traitant (article 28 RGPD) pour les Données Client : les données que chaque agence cliente (responsable de traitement) importe et traite dans son espace — contacts, prospects, locataires, propriétaires, biens, rendez-vous, échanges. Ces traitements sont régis par le DPA conclu avec chaque agence. Pour exercer vos droits sur ces données, adressez-vous en premier lieu à l'agence concernée (article 9.4).
Article 3 — Données traitées, finalités, bases légales (CG Holding responsable)
| Traitement | Données | Base légale | Durée |
|---|---|---|---|
| Compte utilisateur et authentification (2FA) | Identité, email, téléphone, logs de connexion | Contrat | Durée du compte + [3 ans — À CONFIRMER] |
| Facturation | Coordonnées, données de facturation | Obligation légale | 10 ans (pièces comptables) |
| Prospection B2B Domaria | Coordonnées professionnelles | Intérêt légitime (avec droit d'opposition) | [3 ans après dernier contact — À CONFIRMER] |
| Sécurité, journalisation, audit | Logs techniques, adresses IP, journal d'audit inviolable | Intérêt légitime / obligation légale | [12 mois logs ; durée légale pour l'audit — À CONFIRMER] |
| Amélioration du service | Événements d'usage sans PII brute (identifiants techniques, catégories, métriques) | Intérêt légitime | [25 mois — À CONFIRMER] |
Article 4 — Données Client traitées pour le compte des agences (CG Holding sous-traitant)
4.1. Catégories : identité et coordonnées des contacts ; projet immobilier (achat/vente/location, budget, secteur, échéance) ; historique des interactions ; comptes rendus (débriefs) de rendez-vous, y compris mémos vocaux dictés volontairement par l'agent et leur transcription ; préférences et consentements par canal et par finalité ; données de calendrier lorsque l'utilisateur a activé la connexion de son agenda (lecture, et écriture séparément consentie).
4.2. Fonctionnalités d'IA. Les assistants IA de Domaria traitent ces données pour aider les agents (préparation, rédaction, débrief, suggestions). Chaque interaction IA est journalisée (modèle, horodatage, coût) à des fins d'audit.
4.3. Communications vocales. En l'état actuel du service, Domaria n'enregistre pas d'appels téléphoniques et n'émet pas d'appels automatisés. Les seuls contenus audio traités sont les mémos vocaux enregistrés volontairement par les agents ; l'audio est purgé au plus tard 30 jours après enregistrement et les transcriptions sont anonymisées au plus tard 12 mois après.
4.4. Fonctionnalités à venir (non actives). L'activation future de fonctions d'appels, de messagerie (WhatsApp/SMS) ou d'analyse de conversations donnera lieu à une mise à jour préalable de la présente politique et du DPA, et reposera sur les principes suivants : information et consentement recueilli au début de l'appel pour tout enregistrement ; pas d'enregistrement par défaut ; transcription et analyse limitées aux finalités documentées ; à compter du 11 août 2026, appels de prospection vers des consommateurs uniquement sur consentement préalable.
Article 5 — Aucune décision entièrement automatisée
Les scores et suggestions générés par l'IA sont des aides à la décision destinées à des professionnels. Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise de manière exclusivement automatisée par Domaria. Si une agence cliente configurait un tel usage, elle en serait seule responsable et devrait vous en informer.
Article 6 — Destinataires
Les données ne sont accessibles qu'aux personnes habilitées de votre organisation (cloisonnement strict par agence, contrôle d'accès par rôle), à nos équipes techniques dans la limite du besoin d'en connaître, et à nos sous-traitants listés à l'article 8. Nous ne vendons ni ne louons aucune donnée.
Article 7 — Sécurité
Chiffrement en transit (TLS 1.3) et au repos ; cloisonnement par agence appliqué au niveau de la base de données (RLS) ; authentification à deux facteurs ; journal d'audit inviolable ; mots de passe hachés avec un algorithme à l'état de l'art ; sauvegardes ; procédure de gestion des violations avec notification à l'autorité et aux personnes lorsque requis (art. 33-34 RGPD). [À CONFIRMER : le chiffrement champ par champ des pièces les plus sensibles (RIB, pièces d'identité) est spécifié mais pas encore implémenté — à activer avant toute collecte de ces pièces.]
Article 8 — Sous-traitants et transferts hors UE
8.1. Sous-traitants effectivement utilisés à ce jour :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Hébergement base de données [Supabase — À CONFIRMER région UE (Francfort)] | Hébergement | UE | DPA hébergeur |
| Anthropic | Modèles d'IA (Claude) | États-Unis | DPA + CCT [À CONFIRMER : vérifier certification Data Privacy Framework] |
| Inngest | Orchestration de tâches | États-Unis [À CONFIRMER] | DPA + CCT |
| Fournisseur de calendrier de l'utilisateur (CalDAV : Google, Apple, autre) | Synchronisation agenda choisie par l'utilisateur | Selon fournisseur | L'utilisateur connecte lui-même son compte |
8.2. Les autres composants d'IA et de traitement sont auto-hébergés sur notre infrastructure dans l'UE (hébergement OVHcloud) et n'impliquent aucun tiers ni aucun transfert : LLM locaux (poids ouverts), transcription vocale (STT — sherpa-onnx, modèle Whisper small multilingue), synthèse vocale (TTS — Kokoro), visioconférence (LiveKit, open source), reconnaissance de caractères par défaut (OCR — Tesseract, exécuté localement, le document ne quitte pas la plateforme) et antivirus des fichiers déposés (ClamAV). Le développeur du logiciel (Gleely LTD, Île Maurice) n'accède pas aux données de production. Le connecteur API non-UE (DeepSeek) mentionné dans des spécifications antérieures a été retiré du code le 13 juillet 2026 (décision du 6 juillet 2026) : seuls des modèles en poids ouverts exécutés localement ou le LLM souverain UE sont admis.
8.3. Sous-traitants prévus mais non actifs (seront ajoutés avant activation, avec information préalable et droit d'objection au titre du DPA) : Twilio (téléphonie/SMS/WhatsApp), Mistral AI (reconnaissance de caractères — OCR — des documents manuscrits, France/UE ; sous-traitant conditionnel, activé uniquement sur déclencheur explicite « document manuscrit » coché par l'agent, avec avertissement préalable ; l'OCR par défaut reste auto-hébergé, cf. § 8.2), Stripe (paiement), Resend (emails), PostHog (analytics). [À CONFIRMER à chaque activation.]
8.4. Tout transfert hors UE est encadré par les mécanismes du chapitre V du RGPD (décision d'adéquation, CCT complétées si nécessaire de mesures supplémentaires). La liste à jour est disponible sur demande : contact@cg-holding.fr.
Article 9 — Vos droits
9.1. Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives post-mortem.
9.2. Exercice : contact@cg-holding.fr [ou rgpd@cg-holding.fr — À CONFIRMER]. Réponse sous un mois, prorogeable de deux mois pour les demandes complexes. Une preuve d'identité peut être demandée en cas de doute raisonnable.
9.3. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
9.4. Si vos données sont traitées dans l'espace d'une agence cliente (vous êtes prospect, client, locataire ou propriétaire d'une agence utilisant Domaria) : l'agence est responsable de traitement ; adressez-lui votre demande en priorité. Nous lui apportons notre assistance et lui transmettons sans délai toute demande reçue directement.
Article 10 — Cookies et traceurs
[À CONFIRMER : l'application n'utilise à ce jour que des cookies strictement nécessaires (session, sécurité). Si des traceurs de mesure d'audience ou marketing sont ajoutés (ex. PostHog), bandeau de consentement conforme aux lignes directrices CNIL requis avant activation.]
Article 11 — Mise à jour
La présente politique peut être mise à jour. Toute modification substantielle (nouvelle finalité, nouveau sous-traitant, nouveau transfert) est notifiée avant son entrée en vigueur. Historique des versions conservé.
Dernière mise à jour : 6 juillet 2026 — version 0.1 (projet).
Éditeur
Domaria est édité par Gleely LTD (Île Maurice), propriétaire du code du service — sans accès aux données. CG Holding (France) assure la commercialisation en France et l'hébergement des données en Union européenne. Le détail des rôles figure dans nos CGU et notre Politique de confidentialité.
Contact : contact@domaria.fr (international / technique) · contact@cg-holding.fr (commercial France).