Politique de confidentialité

Dernière mise à jour : 16 septembre 2026

Version 2026-09-16. La présente politique décrit la manière dont Aedrix collecte, utilise, partage et protège les données à caractère personnel, conformément au RGPD et à la loi « Informatique et Libertés ».

1. Responsable du traitement et rôle d'Aedrix

Le responsable du traitement des données collectées via le site et le service Aedrix est Fiurenzu Sanna EI, dont le siège et les coordonnées figurent dans les Mentions légales.

Double rôle d'Aedrix

Aedrix agit en qualité de RESPONSABLE DE TRAITEMENT pour les données relatives à ses propres clients et utilisateurs (comptes des agences et de leurs collaborateurs, facturation, sécurité, amélioration du service).

Aedrix agit en qualité de SOUS-TRAITANT, au sens de l'article 28 du RGPD, pour les données que les agences clientes saisissent dans l'outil au sujet de leurs propres prospects et clients (contacts, biens, visites, transactions, documents). Dans ce cas, l'agence est responsable de traitement et Aedrix traite ces données pour son compte et selon ses instructions. L'accord de sous-traitance publié sur /dpa fait partie intégrante du contrat dès son acceptation ; une copie formalisée peut être demandée.

Pour toute question relative aux données personnelles, vous pouvez contacter : contact@aedrix.fr.

2. Données que nous collectons

  • Données de compte et d'identification : nom, prénom, e-mail professionnel, mot de passe stocké uniquement sous forme hachée, rôle, agence de rattachement, numéro de téléphone le cas échéant.
  • Données d'utilisation et techniques : journaux de connexion, adresse IP, horodatages, pages consultées, type de navigateur et d'appareil.
  • Données contractuelles et de facturation : identité professionnelle, adresse, SIREN ou identifiant fiscal communiqué, version des conditions acceptées, Plan et limites présentés, historique d'abonnement et de paiement. Les données de carte bancaire sont traitées directement par Stripe et ne sont jamais stockées par Aedrix.
  • Données métier saisies par l'agence : informations relatives aux contacts, prospects, biens, visites, transactions et documents. Aedrix agit comme sous-traitant pour ces données.
  • Contenus traités par l'IA : notes vocales transcrites, textes générés, documents soumis à reconnaissance optique (OCR), lorsque ces fonctionnalités sont utilisées.

3. Finalités et bases légales

Le tableau suivant concerne les traitements dont Aedrix détermine les finalités. Pour les données métier du CRM et des fonctions demandées par l'Agence, Aedrix agit uniquement sur instruction comme sous-traitant : l'Agence détermine et documente la base légale applicable, dans le cadre du DPA.

FinalitéBase légale
Création et gestion du compte du professionnel qui contracte personnellementExécution du contrat
Comptes et accès des collaborateurs d'une Agence clienteIntérêt légitime à fournir et administrer les accès professionnels autorisés
Facturation et gestion des abonnementsExécution du contrat / obligation légale
Messages de service adressés aux titulaires et collaborateurs autorisésExécution du contrat avec le professionnel concerné / intérêt légitime pour les collaborateurs
Sécurité, prévention de la fraude, journalisationIntérêt légitime
Mesure technique et amélioration du service à partir de télémétries nécessaires ou de statistiques irréversiblement anonymisées, jamais à partir des données métier personnelles pour une finalité propreIntérêt légitime
Conservation de la preuve du contrat et défense de droits en justiceIntérêt légitime / obligation légale
Prospection commerciale (le cas échéant)Consentement / intérêt légitime
Respect des obligations légales et comptablesObligation légale

4. Destinataires et sous-traitants

Les données ne sont jamais vendues. Elles peuvent être traitées par les prestataires techniques ci-dessous uniquement dans la mesure nécessaire. Vercel et Neon sont structurels en production ; Resend et Upstash interviennent sur les parcours indiqués ; les autres prestataires ne reçoivent des données que lorsque la fonctionnalité correspondante est activée ou demandée.

DestinataireFinalitéInterventionLocalisationEncadrement
Vercel Inc.Hébergement de l'applicationToujours en productionÉtats-UnisHors UE — clauses contractuelles types (CCT)
Neon Inc.Hébergement de la base de donnéesToujours en productionUnion européenne (Francfort)UE
OpenAIFonctionnalités d'IA (génération de texte, transcription audio, embeddings)Fonctions d'IA réelles activéesÉtats-UnisHors UE — CCT
ResendEnvoi des e-mails transactionnelsToujours pour les e-mails transactionnels en productionÉtats-UnisHors UE — CCT et Data Privacy Framework
Upstash, Inc.Limitation des requêtes et prévention des abus (identifiants techniques hachés ou adresse IP selon le flux)Toujours pour les parcours protégés en productionSelon les régions configurées, UE et/ou États-UnisLe cas échéant hors UE — CCT
Twilio Inc.Envoi des SMSSMS réels activésÉtats-UnisHors UE — CCT
Stripe Payments Europe, Ltd.Paiement et gestion des abonnementsPlan payant souscritIrlande / États-UnisUE / Hors UE — CCT
Cloudflare, Inc. (R2)Stockage des documents et pièces jointesDocuments téléversés et sauvegardes techniquesUnion européenne / États-UnisCCT
Yousign SASSignature électroniqueSignature Yousign réelle activéeFranceUE
DocuSign, Inc.Signature électronique (option)Signature DocuSign réelle activéeÉtats-UnisHors UE — CCT
OCR.space (a9t9 software GmbH)Reconnaissance de texte sur les documents (OCR)Désactivé tant que l'accord de sous-traitance et la région ne sont pas validésÀ déterminer dans l'accord applicable avant activationGaranties à vérifier avant activation

5. Transferts hors Union européenne

La base de données est hébergée au sein de l'Union européenne. Certains sous-traitants sont toutefois situés en dehors de l'UE (notamment aux États-Unis). Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, adhésion au Data Privacy Framework.

6. Durées de conservation

  • Données de compte : pendant la relation contractuelle et la période de réversibilité, puis suppression ou anonymisation des données non nécessaires.
  • Données métier saisies par l'agence : pendant le contrat et la période de récupération prévue sur /portabilite ; données actives supprimées ensuite et sauvegardes techniques purgées sous 30 jours supplémentaires, sauf obligation légale.
  • Données de facturation : conservées 10 ans conformément aux obligations comptables.
  • Preuve minimale du contrat et de son acceptation : pendant la relation puis 5 ans à compter de sa fin ou du dernier différend, sans conservation des données métier non nécessaires.
  • Données de prospection commerciale : 3 ans à compter du dernier contact, conformément aux recommandations de la CNIL.
  • Journaux techniques et de sécurité : de 6 à 12 mois.
  • Cookies : 13 mois maximum.

7. Vos droits

Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants sur vos données :

  • Droit d'accès, de rectification et d'effacement ;
  • Droit à la limitation et droit d'opposition au traitement ;
  • Droit à la portabilité de vos données ;
  • Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci ;
  • Droit de définir des directives relatives au sort de vos données après votre décès.

Pour exercer ces droits, écrivez à contact@aedrix.fr. Nous répondons dans un délai maximum d'un mois. Lorsque les données concernent un prospect ou un client d'une agence (Aedrix étant sous-traitant), la demande doit être adressée à l'agence concernée, responsable de traitement ; Aedrix l'assiste dans le traitement de la demande.

Vous avez également le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.

8. Sécurité des données

Aedrix met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données : chiffrement des communications (HTTPS/TLS), stockage des mots de passe sous forme hachée, hébergement de la base de données dans l'Union européenne, contrôle d'accès fondé sur les rôles, isolation stricte des données par agence et journalisation des accès.

9. Cookies

Le Service utilise uniquement des cookies strictement nécessaires à son fonctionnement, notamment pour gérer l'authentification et la session de l'utilisateur. Ces cookies sont exemptés de consentement préalable au sens de la réglementation.

Aucun cookie publicitaire ni traceur tiers à des fins de mesure d'audience n'est déposé par défaut. Si de tels cookies venaient à être utilisés, un bandeau de recueil du consentement serait mis en place.

10. Modifications de la politique

La présente politique peut être mise à jour pour refléter l'évolution du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document. Nous vous invitons à la consulter régulièrement.