Valevia — Accord de traitement des données (AVV)
Dernière mise à jour : 21 septembre 2026
Le présent AVV fait partie intégrante du Contrat d'abonnement SaaS (« Contrat ») entre Valevia et le Client.
1. Parties et qualités
| Partie | Rôle RGPD | Description |
|---|---|---|
| Client (l'agence immobilière) | Responsable du traitement | Détermine les finalités et les moyens du traitement des données personnelles de ses prospects, acheteurs, vendeurs et collaborateurs |
| Valevia Consulting UG (haftungsbeschränkt), Allemagne | Sous-traitant | Traite les données personnelles pour le compte du Client afin de fournir le Service |
2. Objet et durée
2.1 Objet
Valevia traite des données personnelles pour le compte du Client afin de fournir la plateforme Valevia (la génération de contenu immobilier et, le cas échéant, la messagerie). Les catégories de données et de personnes concernées sont détaillées en Annexe A (Génération de contenu immobilier) et Annexe B (Messagerie).
2.2 Durée
Le présent AVV s'applique pendant toute la durée du Contrat. Le traitement cesse à la résiliation, sous réserve des dispositions de conservation et de suppression prévues au §8.
3. Instructions
3.1 Instructions de traitement
Valevia ne traite les données personnelles que sur la base d'instructions documentées du Client, à savoir :
- Le Contrat et le présent AVV (les instructions initiales), et
- Toute instruction écrite ultérieure du Client (par e-mail ou configuration de la Plateforme).
3.2 Notification d'instructions illicites
Si Valevia estime qu'une instruction enfreint le RGPD ou une autre disposition applicable de droit de l'UE ou d'un État membre en matière de protection des données, Valevia en informe le Client sans délai injustifié. Valevia peut suspendre le traitement concerné jusqu'à ce que le Client confirme ou modifie l'instruction.
3.3 Absence d'usage indépendant
Valevia ne traite pas les données personnelles à d'autres fins que la fourniture du Service, et ne vend, ne loue ni ne partage les données personnelles, hormis avec des sous-traitants ultérieurs dans les conditions prévues par le présent AVV.
4. Confidentialité
4.1 Personnel
Valevia s'assure que les personnes autorisées à traiter des données personnelles sont liées par des obligations de confidentialité appropriées et ne traitent les données personnelles que sur instruction.
4.2 Contrôles d'accès
- L'accès à la Plateforme requiert une session authentifiée (mots de passe hachés et sessions fondées sur des jetons JWT).
- Les communications service-à-service utilisent des secrets partagés (clés d'API / signatures HMAC).
- Aucun membre du personnel de Valevia n'accède aux données personnelles du Client, sauf si nécessaire au support ou à la réponse à incident, ou sur instruction du Client.
4.3 Accès au titre du support
Afin de fournir une assistance, de diagnostiquer des incidents et d'assurer la maintenance et l'amélioration du Service — y compris l'examen du bon déroulement de la prise en main par un nouveau Client —, le personnel autorisé de Valevia peut accéder à l'espace de travail du Client, y compris au moyen d'un mode « affichage en tant que » qui présente le compte tel que le Client le voit, et utiliser des outils internes, y compris des outils assistés par l'IA, pour analyser l'utilisation du Service par le Client. Cet accès est limité à ce qui est nécessaire à la finalité indiquée, réalisé uniquement par du personnel autorisé soumis aux obligations de confidentialité de la section 4.1, et consigné dans un journal d'accès indiquant la personne agissant, le compte client consulté et l'horodatage ; l'accès au moyen d'outils internes consigne en outre la finalité déclarée. Les résultats de ces analyses qui quittent l'environnement de production de Valevia se limitent à des décomptes, des catégories, des indications temporelles et des identifiants pseudonymisés ; ils ne contiennent jamais le contenu des communications du Client, ni les noms ou coordonnées de personnes. Valevia n'utilise pas cet accès pour lire les communications du Client, sauf lorsque cela est nécessaire pour résoudre une demande de support ou un problème de sécurité spécifique.
5. Sous-traitants ultérieurs
5.1 Sous-traitants autorisés
Le Client donne une autorisation écrite générale à Valevia pour engager des sous-traitants ultérieurs. La liste à jour est tenue dans notre Registre des sous-traitants, communiqué au Client sur demande.
5.2 Obligations imposées aux sous-traitants
Valevia s'assure que chaque sous-traitant ultérieur est lié par des obligations de protection des données au moins aussi protectrices que le présent AVV, présente des garanties suffisantes de mesures techniques et organisationnelles appropriées, et traite les données au sein de l'EEE ou dans le cadre d'un mécanisme de transfert adéquat (§6).
5.3 Notification des changements
Valevia notifie le Client au moins 30 jours à l'avance de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur, en précisant son identité, sa localisation, la nature du traitement et les catégories de données. Le Client peut s'y opposer pendant le délai de préavis ; si Valevia ne peut raisonnablement satisfaire l'opposition, l'une ou l'autre partie peut résilier la composante de Service concernée.
5.4 Responsabilité
Valevia demeure responsable des actes et omissions de ses sous-traitants ultérieurs comme des siens.
6. Transferts internationaux
6.1 Traitement au sein de l'EEE
Les données personnelles sont hébergées et traitées au sein de l'Espace économique européen (EEE), principalement dans les régions de l'UE de Microsoft Azure. Le traitement par Azure OpenAI a lieu dans le cadre de la frontière de données UE de Microsoft.
6.2 Transferts hors EEE
Certains sous-traitants ultérieurs sont établis hors EEE (par exemple aux États-Unis). Lorsqu'ils traitent des données personnelles, Valevia s'appuie sur :
- le EU-US Data Privacy Framework, lorsque le sous-traitant est certifié ;
- les clauses contractuelles types (décision (UE) 2021/914 de la Commission) ; et
- des mesures supplémentaires appropriées (par ex. chiffrement en transit, suppression des identifiants personnels).
6.3 Statut actuel des transferts
| Sous-traitant | Localisation | Mécanisme de transfert |
|---|---|---|
| Microsoft Azure (y compris Azure OpenAI) | UE (EEE) | Aucun transfert (frontière de données UE) |
| Stripe | UE (Irlande) | Aucun transfert (EEE) ; CCT/DPF pour le secours US |
| Resend | États-Unis | EU-US DPF / CCT |
| Twilio | États-Unis | EU-US DPF / CCT |
| Zernio | États-Unis | CCT |
| Sentry | Région de données UE | Aucun transfert (EEE) ; CCT pour tout accès de support depuis les États-Unis |
| HubSpot | États-Unis | EU-US DPF / CCT |
Le Registre des sous-traitants constitue la source faisant foi et à jour de ces informations.
7. Mesures de sécurité
7.1 Mesures techniques (article 32 du RGPD)
Chiffrement
- En transit : TLS 1.2+ sur tous les points d'accès (HTTPS uniquement).
- Au repos : AES-256 (Azure Storage et Azure Database for PostgreSQL).
- Secrets : Azure Key Vault.
Contrôle d'accès
- Accès basé sur les rôles (admin / membre) avec cloisonnement multi-locataire.
- Authentification service-à-service par clés d'API (signées HMAC).
- Authentification utilisateur par hachage de mot de passe conforme à l'état de l'art.
- Limitation de débit et quotas d'usage sur les points d'authentification et d'IA (par ex. 5 connexions échouées / 15 minutes).
Réseau
- Points d'accès privés pour la base de données (non exposée à l'Internet public) et isolation par réseau virtuel en production.
- Liste blanche des destinations sur la passerelle de comptage pour prévenir l'usage en proxy ouvert.
Surveillance et audit
- Journalisation d'audit des actions utilisateurs clés (connexion, accès aux données, approbations, modifications).
- Journal d'audit consigné en mode ajout uniquement au niveau applicatif, conservé dans Azure Blob Storage, ainsi qu'un journal d'audit PostgreSQL.
- Journal d'accès au niveau du stockage : chaque lecture, écriture et suppression de données du Client dans le stockage est consignée (identité, horodatage, objet) et conservée 12 mois ; l'accès au moyen d'outils internes consigne en outre la finalité déclarée.
- Télémétrie Application Insights pour la surveillance opérationnelle.
7.2 Mesures organisationnelles
- Minimisation des données — seules les données nécessaires au Service sont traitées.
- Limitation des finalités — les données sont traitées exclusivement pour les fonctions du Service contracté.
- Suppression des identifiants — les identifiants personnels courants (par ex. numéros de téléphone, numéros de compte) sont retirés du contenu des e-mails avant la classification par IA et des événements analytiques.
- Pseudonymisation — les fils de conversation sont référencés par un hachage à sens unique dans l'analytique, et non par adresse e-mail ou objet.
- Séparation des environnements — les environnements de production, de recette et de test sont isolés (groupes de ressources Azure, bases de données et coffres de clés distincts).
Aucune méthode de transmission ou de stockage n'est totalement sûre ; Valevia maintient des mesures adaptées au risque mais ne peut garantir une sécurité absolue.
8. Conservation et suppression des données
8.1 Pendant la durée du Contrat
Valevia ne conserve les données personnelles que le temps nécessaire à la fourniture du Service, ou aussi longtemps que la loi l'exige :
| Catégorie de données | Conservation |
|---|---|
| Contenu du Client (annonces, descriptions, contenus marketing, images de biens) | Pendant la durée du Contrat ; une fois archivé, supprimé automatiquement 5 ans après sa dernière activité |
| Contenu des e-mails de la messagerie et brouillons générés | Conservés pendant une durée maximale de 12 mois, puis supprimés automatiquement |
| Historique de contact dérivé (dates, décomptes, liens vers les annonces — sans contenu) | Conservé pendant la durée du Contrat ; supprimé ou exporté avec les autres données du Client à la résiliation, et retiré pour une personne concernée sur demande d'effacement |
| Journaux de sécurité et d'audit | Jusqu'à 7 ans, puis suppression automatique |
| Documents de facturation | Jusqu'à 10 ans (droit allemand — §257 HGB / §147 AO) |
8.2 Lors de la résiliation
Au choix du Client, Valevia restitue ou supprime les données personnelles du Client à la résiliation, comme suit :
- Fenêtre d'export — pendant une période limitée après la résiliation (généralement 30 jours), le Client peut demander un export (« restitution ») de son contenu (données de biens, annonces, contenus marketing) par e-mail à contact@valevia.eu.
- Suppression — Valevia supprime ensuite les données personnelles du Client d'Azure Blob Storage et des bases PostgreSQL dans un délai raisonnable, et révoque les jetons d'accès et sessions associés.
- Confirmation — Valevia fournit, sur demande du Client, une confirmation écrite de la suppression.
- Exceptions — les données dont la conservation est imposée par la loi (par ex. les documents de facturation ci-dessus) et un nombre limité de journaux de sécurité/d'audit sont conservés pendant leur durée applicable dans un stockage à accès restreint.
8.3 Mécanisme de suppression
La suppression est effectuée par la suppression des enregistrements dans PostgreSQL (suppression définitive), la suppression des blobs associés dans Azure Storage, et la révocation des jetons d'accès et sessions.
9. Droits des personnes concernées
9.1 Assistance
Compte tenu de la nature du traitement, Valevia assiste le Client pour répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition) en fournissant les moyens techniques d'exporter les données, en donnant suite sans délai injustifié aux instructions du Client de supprimer des enregistrements spécifiques, et en fournissant les informations utiles sur le traitement.
9.2 Demandes directes
Si Valevia reçoit directement une demande d'une personne concernée, elle redirige sans délai injustifié la personne vers le Client et notifie le Client, et ne répond pas autrement sans les instructions du Client (sauf à accuser réception et rediriger).
10. Violation de données à caractère personnel
10.1 Notification au Client
Valevia notifie le Client sans délai injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant les données personnelles du Client, et fournit (dans la mesure du possible) : la nature de la violation ainsi que les catégories et le nombre approximatif de personnes concernées ; un point de contact ; les conséquences probables ; et les mesures prises ou proposées pour y remédier et en atténuer les effets.
10.2 Communication continue
Valevia fournit des mises à jour à mesure que son enquête progresse, coopère avec les obligations de notification propres du Client (articles 33 et 34 du RGPD), et documente la violation (faits, effets, mesures correctrices).
10.3 Obligations du Client
Le Client reconnaît qu'en sa qualité de responsable, il doit notifier son autorité de contrôle dans les 72 heures lorsque cela est requis (article 33 du RGPD). La notification rapide de Valevia vise à lui donner suffisamment de temps pour respecter cette obligation.
11. Droits d'audit
11.1 Droit d'audit
Le Client (ou un auditeur indépendant qu'il désigne, tenu à la confidentialité) peut auditer la conformité de Valevia au présent AVV moyennant un préavis écrit de 30 jours, au maximum une fois par an (sauf survenance d'une violation ou exigence d'une autorité de contrôle), pour une portée et une durée raisonnables. Valevia peut facturer des frais raisonnables lorsque le soutien à l'audit excède un jour ouvré.
11.2 Documentation en premier lieu
Valevia peut satisfaire une demande d'audit, en premier lieu, en fournissant sa documentation des mesures techniques et organisationnelles, ses éléments de diligence raisonnable concernant les sous-traitants ultérieurs, et les synthèses de toute évaluation indépendante de sécurité, lorsqu'elles sont disponibles.
12. Analyse d'impact relative à la protection des données
Lorsque le Client doit effectuer une AIPD au titre de l'article 35 du RGPD, Valevia fournit une assistance raisonnable, comprenant une description des opérations de traitement, les mesures techniques et organisationnelles en place, et les informations utiles sur les risques.
Recommandation : une AIPD est probablement appropriée pour la messagerie, compte tenu du traitement systématique de communications et de la classification assistée par IA d'une correspondance pouvant contenir des données financières et d'autres données personnelles. Voir l'Annexe B.
13. Droit applicable
Le présent AVV est régi par le droit de la République fédérale d'Allemagne et par le RGPD. L'autorité de contrôle compétente pour Valevia est le Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP), Hintere Bleiche 34, 55116 Mainz — datenschutz.rlp.de. Les personnes concernées peuvent également introduire une réclamation auprès de leur autorité nationale (par ex. CNPD au Luxembourg, APD/GBA en Belgique, CNIL en France, ICO au Royaume-Uni).
Annexe A — Détails du traitement Génération de contenu immobilier
Catégories de personnes concernées
- Vendeurs de biens (dont les biens sont commercialisés)
- Agents immobiliers (dont les noms/coordonnées figurent dans les contenus marketing)
- Acheteurs/prospects (lorsque leurs noms figurent dans les notes du bien fournies par le Client)
Catégories de données personnelles
| Catégorie de données | Exemples | Source |
|---|---|---|
| Coordonnées de l'agent | Nom, e-mail, téléphone, photo | Soumission par le Client |
| Adresse du bien | Rue, ville, code postal | Soumission par le Client |
| Images du bien | Photos (peuvent contenir visages, vues de rue) | Soumission par le Client |
| Descriptions de bien | Texte généré par IA à partir des données du bien | Généré par le Service |
| Contenus marketing | Images et vidéos aux couleurs de la marque | Généré par le Service |
| Actions de validation | Qui a approuvé/rejeté, quand, historique des modifications | Utilisation de la plateforme |
Finalité du traitement
- Générer des descriptions multilingues de biens.
- Générer des contenus visuels marketing (visuel principal, carrousel, reel, story).
- Présenter les contenus pour revue et approbation humaine.
- Publier les contenus approuvés sur les comptes sociaux connectés du Client (et, si le Client l'active, un CRM).
- Suivre les indicateurs ROI et de pipeline (agrégés/anonymisés).
Données sensibles
La génération de contenu immobilier ne traite pas intentionnellement de données de catégories particulières. Les images de biens peuvent contenir incidemment des visages ou, sur les photos d'environnement, des lieux de culte ; ces éléments sont traités exclusivement à des fins de marketing visuel et ne sont pas utilisés à des fins de profilage ou d'identification.
Annexe B — Détails du traitement Messagerie
La messagerie présente un risque de protection des données plus élevé que la génération de contenu immobilier. Elle traite la correspondance entre l'agence du Client et des tiers (prospects, acheteurs, vendeurs, locataires, autres professionnels).
Catégories de personnes concernées
- Prospects et leads, acheteurs et vendeurs, locataires
- Contacts professionnels (notaires, courtiers en crédit, autres agents)
- Salariés du Client (dont les boîtes e-mail sont traitées)
Catégories de données personnelles
| Catégorie de données | Exemples | Sensibilité |
|---|---|---|
| Noms et coordonnées | Prénom/nom, e-mail, téléphone | Standard |
| Données financières | Budget, prix d'offre, détails de prêt | Élevée |
| Préférences immobilières | Localisation, surface, type | Standard |
| Détails de transaction | Montants d'offre, positions de négociation | Élevée |
| Situations personnelles | Situation familiale, raisons d'un déménagement | Renforcée |
| Contenu de communication | Corps des e-mails, objets, pièces jointes | Élevée |
| Données comportementales | Horodatages, schémas de réponse, profondeur des fils | Standard |
| Intérêt pour un bien (donnée dérivée) | Lien entre un e-mail et l'annonce du Client concernée | Standard |
| Historique de contact (donnée dérivée) | Dates de premier/dernier échange par contact, nombre de messages, liens vers les annonces du Client et nature de l'intérêt | Standard |
Opérations de traitement
- Ingestion — le contenu de l'e-mail est reçu depuis le fournisseur de messagerie du Client (Gmail, Outlook, IMAP).
- Suppression des identifiants — les identifiants de contact et d'identité courants (numéros de téléphone, adresses e-mail, numéros de compte, d'identité et de paiement) sont automatiquement retirés du texte de l'e-mail. Les noms de personnes et les adresses sont conservés, car ils sont nécessaires pour que l'IA produise un résultat cohérent.
- Classification IA — Azure OpenAI traite le texte (partiellement expurgé) pour déterminer catégorie, priorité et intention.
- Rattachement au bien — un e-mail peut être rattaché à l'annonce du Client qu'il concerne (par correspondance de la référence dans le texte, ou dans le cadre de la classification IA), afin d'organiser la boîte de réception et d'alimenter le suivi d'activité par bien du Client. Les rapports issus de ce rattachement ne contiennent que des décomptes agrégés, jamais le contenu des correspondances.
- Génération de brouillon — une suggestion de réponse est générée dans le ton/langue configurés par le Client.
- Enrichissement CRM (optionnel, désactivé par défaut) — si le Client l'active, l'expéditeur peut être rapproché du CRM du Client pour obtenir le contexte.
- Revue par l'agent — la classification et le brouillon sont présentés à l'agent du Client pour approbation/édition. Valevia n'envoie pas de réponses automatiquement.
- Analytique — des données de classification agrégées/anonymisées (catégorie, priorité, hachage du fil) sont enregistrées pour les indicateurs ROI.
- Projection des contacts (donnée dérivée) — à partir des métadonnées des e-mails traités, Valevia tient pour le Client un récapitulatif par contact : adresse e-mail du contact, dates du premier et du dernier échange, nombre de messages, et liens vers les annonces du Client concernées par les e-mails de ce contact, avec la nature de l'intérêt (p. ex. demande de renseignements, visite, offre) ainsi que, lorsque le contact les a lui-même indiqués, les critères qu'il recherche — par exemple une fourchette budgétaire indicative, un secteur, un type de bien et une surface. Il s'agit exclusivement de métadonnées organisationnelles dérivées — aucun contenu de correspondance n'y est stocké. Ce récapitulatif n'est visible que par le Client, n'est jamais combiné entre Clients, et est restitué, exporté et supprimé comme toute autre donnée du Client (§7, §9) ; une demande d'effacement concernant une personne la retire de la projection des contacts dans le même passage que des données e-mail.
Mesures de protection de la vie privée
- Suppression partielle avant l'IA — les identifiants de contact et d'identité (numéros de téléphone, adresses e-mail, numéros de compte, d'identité et de paiement) sont retirés du contenu des e-mails avant la classification, ainsi que des événements analytiques. Les noms de personnes et les adresses ne sont pas retirés, car ils sont nécessaires pour que l'IA produise des classifications pertinentes et des projets de réponse.
- Hachage des fils — les fils de conversation sont référencés par un hachage à sens unique dans l'analytique, et non par adresse e-mail ou objet.
- Conservation limitée — le contenu des e-mails et les brouillons générés sont stockés pour fournir le Service et conservés pendant une durée maximale de 12 mois, puis supprimés automatiquement.
- Périmètre configurable — le Client contrôle les boîtes traitées et peut désactiver la messagerie à tout moment.
Données sensibles
Le traitement de la messagerie ne traite pas intentionnellement de données de catégories particulières. La correspondance rédigée par une personne concernée peut néanmoins en contenir incidemment — par exemple des circonstances de santé, de deuil ou de famille que l'expéditeur expose de lui-même pour expliquer pourquoi il achète ou vend. Valevia ne recherche, n'infère, n'étiquette ni ne dérive de telles données.
En particulier, elles ne sont jamais inscrites dans la projection des contacts ni dans aucun autre enregistrement dérivé. Cette exclusion est essentielle : les enregistrements dérivés sont conservés pour la durée du Contrat alors que le contenu des e-mails est supprimé au bout de douze mois (§8) ; sans elle, des données de catégories particulières divulguées incidemment survivraient au message qui les contenait. Lorsque de telles informations figurent dans la correspondance, elles ne sont conservées qu'au titre de cet e-mail, sous la durée de conservation applicable au contenu des e-mails, et sont supprimées avec lui.
Garanties supplémentaires
- Les données de la messagerie sont isolées des données de génération de contenu immobilier au niveau de la base de données.
- Le Client doit obtenir l'autorisation appropriée de ses salariés avant d'activer la messagerie sur leurs comptes e-mail, et il convient qu'il informe ses contacts que les e-mails entrants peuvent être traités par IA à des fins de classification.
Recommandation d'AIPD
Nous recommandons au Client d'effectuer une AIPD pour la messagerie, en considérant le traitement systématique de communications, la classification assistée par IA, la présence de données financières dans la correspondance et le traitement de données personnelles de tiers. Valevia fournit les informations nécessaires pour la soutenir.
Annexe C — Synthèse des mesures techniques et organisationnelles
| Mesure | Mise en œuvre |
|---|---|
| Chiffrement en transit | TLS 1.2+ (points d'accès HTTPS uniquement) |
| Chiffrement au repos | AES-256 (Azure Storage, PostgreSQL) |
| Gestion des secrets | Azure Key Vault |
| Contrôle d'accès | Basé sur les rôles (admin/membre), cloisonnement multi-locataire |
| Authentification | Hachage de mot de passe conforme à l'état de l'art ; clés d'API (HMAC) pour les services |
| Limitation de débit / quotas | Points d'authentification et d'IA (par ex. 5 connexions échouées / 15 min) |
| Réseau | Point d'accès privé à la base de données, isolation par réseau virtuel, liste blanche des destinations |
| Audit | Journal d'audit en mode ajout uniquement au niveau applicatif (Azure Blob) + journal d'audit PostgreSQL + journal d'accès au niveau du stockage pour chaque lecture, écriture et suppression de données du Client (12 mois), avec la finalité déclarée pour les accès par outils |
| Sauvegarde | Sauvegardes automatisées Azure-managed de la base de données |
| Réponse à incident | Notification sans délai injustifié ; runbook documenté |
| Séparation des environnements | Prod / recette / test isolés (groupes de ressources, BDD, coffres de clés distincts) |
| Minimisation des données | Suppression des identifiants, conservation à finalité limitée |
| Suppression | Politiques de cycle de vie automatisées ; suppression définitive à la résiliation |