Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
Version 2026-09-16. La présente politique décrit la manière dont Aedrix collecte, utilise, partage et protège les données à caractère personnel, conformément au RGPD et à la loi « Informatique et Libertés ».
1. Responsable du traitement et rôle d'Aedrix
Le responsable du traitement des données collectées via le site et le service Aedrix est Fiurenzu Sanna EI, dont le siège et les coordonnées figurent dans les Mentions légales.
Double rôle d'Aedrix
Aedrix agit en qualité de RESPONSABLE DE TRAITEMENT pour les données relatives à ses propres clients et utilisateurs (comptes des agences et de leurs collaborateurs, facturation, sécurité, amélioration du service).
Aedrix agit en qualité de SOUS-TRAITANT, au sens de l'article 28 du RGPD, pour les données que les agences clientes saisissent dans l'outil au sujet de leurs propres prospects et clients (contacts, biens, visites, transactions, documents). Dans ce cas, l'agence est responsable de traitement et Aedrix traite ces données pour son compte et selon ses instructions. L'accord de sous-traitance publié sur /dpa fait partie intégrante du contrat dès son acceptation ; une copie formalisée peut être demandée.
Pour toute question relative aux données personnelles, vous pouvez contacter : contact@aedrix.fr.
2. Données que nous collectons
- Données de compte et d'identification : nom, prénom, e-mail professionnel, mot de passe stocké uniquement sous forme hachée, rôle, agence de rattachement, numéro de téléphone le cas échéant.
- Données d'utilisation et techniques : journaux de connexion, adresse IP, horodatages, pages consultées, type de navigateur et d'appareil.
- Données contractuelles et de facturation : identité professionnelle, adresse, SIREN ou identifiant fiscal communiqué, version des conditions acceptées, Plan et limites présentés, historique d'abonnement et de paiement. Les données de carte bancaire sont traitées directement par Stripe et ne sont jamais stockées par Aedrix.
- Données métier saisies par l'agence : informations relatives aux contacts, prospects, biens, visites, transactions et documents. Aedrix agit comme sous-traitant pour ces données.
- Contenus traités par l'IA : notes vocales transcrites, textes générés, documents soumis à reconnaissance optique (OCR), lorsque ces fonctionnalités sont utilisées.
3. Finalités et bases légales
Le tableau suivant concerne les traitements dont Aedrix détermine les finalités. Pour les données métier du CRM et des fonctions demandées par l'Agence, Aedrix agit uniquement sur instruction comme sous-traitant : l'Agence détermine et documente la base légale applicable, dans le cadre du DPA.
| Finalité | Base légale |
|---|---|
| Création et gestion du compte du professionnel qui contracte personnellement | Exécution du contrat |
| Comptes et accès des collaborateurs d'une Agence cliente | Intérêt légitime à fournir et administrer les accès professionnels autorisés |
| Facturation et gestion des abonnements | Exécution du contrat / obligation légale |
| Messages de service adressés aux titulaires et collaborateurs autorisés | Exécution du contrat avec le professionnel concerné / intérêt légitime pour les collaborateurs |
| Sécurité, prévention de la fraude, journalisation | Intérêt légitime |
| Mesure technique et amélioration du service à partir de télémétries nécessaires ou de statistiques irréversiblement anonymisées, jamais à partir des données métier personnelles pour une finalité propre | Intérêt légitime |
| Conservation de la preuve du contrat et défense de droits en justice | Intérêt légitime / obligation légale |
| Prospection commerciale (le cas échéant) | Consentement / intérêt légitime |
| Respect des obligations légales et comptables | Obligation légale |
4. Destinataires et sous-traitants
Les données ne sont jamais vendues. Elles peuvent être traitées par les prestataires techniques ci-dessous uniquement dans la mesure nécessaire. Vercel et Neon sont structurels en production ; Resend et Upstash interviennent sur les parcours indiqués ; les autres prestataires ne reçoivent des données que lorsque la fonctionnalité correspondante est activée ou demandée.
| Destinataire | Finalité | Intervention | Localisation | Encadrement |
|---|---|---|---|---|
| Vercel Inc. | Hébergement de l'application | Toujours en production | États-Unis | Hors UE — clauses contractuelles types (CCT) |
| Neon Inc. | Hébergement de la base de données | Toujours en production | Union européenne (Francfort) | UE |
| OpenAI | Fonctionnalités d'IA (génération de texte, transcription audio, embeddings) | Fonctions d'IA réelles activées | États-Unis | Hors UE — CCT |
| Resend | Envoi des e-mails transactionnels | Toujours pour les e-mails transactionnels en production | États-Unis | Hors UE — CCT et Data Privacy Framework |
| Upstash, Inc. | Limitation des requêtes et prévention des abus (identifiants techniques hachés ou adresse IP selon le flux) | Toujours pour les parcours protégés en production | Selon les régions configurées, UE et/ou États-Unis | Le cas échéant hors UE — CCT |
| Twilio Inc. | Envoi des SMS | SMS réels activés | États-Unis | Hors UE — CCT |
| Stripe Payments Europe, Ltd. | Paiement et gestion des abonnements | Plan payant souscrit | Irlande / États-Unis | UE / Hors UE — CCT |
| Cloudflare, Inc. (R2) | Stockage des documents et pièces jointes | Documents téléversés et sauvegardes techniques | Union européenne / États-Unis | CCT |
| Yousign SAS | Signature électronique | Signature Yousign réelle activée | France | UE |
| DocuSign, Inc. | Signature électronique (option) | Signature DocuSign réelle activée | États-Unis | Hors UE — CCT |
| OCR.space (a9t9 software GmbH) | Reconnaissance de texte sur les documents (OCR) | Désactivé tant que l'accord de sous-traitance et la région ne sont pas validés | À déterminer dans l'accord applicable avant activation | Garanties à vérifier avant activation |
5. Transferts hors Union européenne
La base de données est hébergée au sein de l'Union européenne. Certains sous-traitants sont toutefois situés en dehors de l'UE (notamment aux États-Unis). Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, adhésion au Data Privacy Framework.
6. Durées de conservation
- Données de compte : pendant la relation contractuelle et la période de réversibilité, puis suppression ou anonymisation des données non nécessaires.
- Données métier saisies par l'agence : pendant le contrat et la période de récupération prévue sur /portabilite ; données actives supprimées ensuite et sauvegardes techniques purgées sous 30 jours supplémentaires, sauf obligation légale.
- Données de facturation : conservées 10 ans conformément aux obligations comptables.
- Preuve minimale du contrat et de son acceptation : pendant la relation puis 5 ans à compter de sa fin ou du dernier différend, sans conservation des données métier non nécessaires.
- Données de prospection commerciale : 3 ans à compter du dernier contact, conformément aux recommandations de la CNIL.
- Journaux techniques et de sécurité : de 6 à 12 mois.
- Cookies : 13 mois maximum.
7. Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants sur vos données :
- Droit d'accès, de rectification et d'effacement ;
- Droit à la limitation et droit d'opposition au traitement ;
- Droit à la portabilité de vos données ;
- Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez à contact@aedrix.fr. Nous répondons dans un délai maximum d'un mois. Lorsque les données concernent un prospect ou un client d'une agence (Aedrix étant sous-traitant), la demande doit être adressée à l'agence concernée, responsable de traitement ; Aedrix l'assiste dans le traitement de la demande.
Vous avez également le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.
8. Sécurité des données
Aedrix met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données : chiffrement des communications (HTTPS/TLS), stockage des mots de passe sous forme hachée, hébergement de la base de données dans l'Union européenne, contrôle d'accès fondé sur les rôles, isolation stricte des données par agence et journalisation des accès.
10. Modifications de la politique
La présente politique peut être mise à jour pour refléter l'évolution du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document. Nous vous invitons à la consulter régulièrement.