Règlement (UE) 2016/679

Protection des données — RGPD

Dernière mise à jour : 8 mai 2026

SayaSystems s'engage à protéger les données personnelles de ses utilisateurs et des prospects de ses clients, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.

1. Responsable de traitement

Identité : M. Ibrahim Messadaoui, exerçant sous l'enseigne « SayaSystems »

Statut : Micro-entrepreneur

SIRET : 894 484 625 00013

Adresse : Domicilié à l'adresse de l'entrepreneur (France)

Contact DPO : Sayasystemscorp@gmail.com

2. Rôles au regard du RGPD

RT

Responsable de traitement

Pour les données des utilisateurs de la plateforme (agents immobiliers, directeurs d'agence) : comptes, identifiants, données de facturation.

ST

Sous-traitant (art. 28)

Pour les données des prospects et clients des agences : contacts, mandats, communications, conversations IA. L'agence cliente reste responsable de traitement.

3. Bases légales des traitements

Exécution contractuelle (art. 6.1.b)

Création de compte, fourniture du service SaaS, support technique, facturation.

Intérêt légitime (art. 6.1.f)

Amélioration de la plateforme (statistiques agrégées anonymisées), prévention de la fraude, sécurité du service.

Obligation légale (art. 6.1.c)

Conservation des données de facturation (10 ans), logs de connexion (1 an — LCEN).

Consentement (art. 6.1.a)

Communications marketing, newsletters (le cas échéant). Retrait possible à tout moment.

4. Données collectées et finalités

DonnéesFinalitéConservation
Identité, email, mot de passe (hashé)Création et gestion du compteDurée du contrat + 30 jours
Contacts / prospects (nom, email, téléphone, critères)CRM, matching, qualification IA3 ans après dernier contact
Mandats (adresse, prix, photos, DPE)Gestion des biens, diffusionDurée du contrat
Emails, messages WhatsApp/SMSSmart Inbox, tri IA, historiqueDurée du contrat
Conversations IAContinuité du service, suiviDurée du contrat
Rendez-vous (date, lieu, objet)Gestion agenda, rappelsDurée du contrat
Données de facturationFacturation, comptabilité10 ans (obligation légale)
Logs de connexionSécurité, traçabilité1 an (obligation LCEN)

5. Sous-traitants et transferts hors UE

Les données sont hébergées dans l'Union Européenne (Supabase, région Francfort). Certains sous-traitants sont situés aux États-Unis, encadrés par des garanties appropriées :

Sous-traitantFinalitéLocalisationGaranties
Supabase (AWS)Hébergement BDDUE (Francfort)N/A
VercelHébergement webUECCT
Anthropic (Claude)IA générativeUSACCT
OpenAIIA générativeUSACCT
Google (Gemini, Gmail, Calendar)IA, email, agendaUSADPF + CCT
TwilioWhatsApp, SMSUSACCT
Meta (Facebook, Instagram)Diffusion annoncesUSA / UEDPF + CCT

CCT = Clauses Contractuelles Types (Commission européenne 2021/914).DPF = EU-US Data Privacy Framework.

6. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

🔍

Droit d'accès (art. 15)

Obtenir confirmation du traitement et une copie de vos données.

✏️

Droit de rectification (art. 16)

Corriger des données inexactes ou incomplètes.

🗑️

Droit à l'effacement (art. 17)

Demander la suppression de vos données (« droit à l'oubli »).

📦

Droit à la portabilité (art. 20)

Recevoir vos données en format structuré (CSV, JSON).

🚫

Droit d'opposition (art. 21)

Vous opposer au traitement pour motifs légitimes.

⏸️

Droit de limitation (art. 18)

Suspendre temporairement le traitement.

Comment exercer vos droits ?

Envoyez votre demande à Sayasystemscorp@gmail.com en précisant votre identité et le droit exercé. Nous répondons sous 30 jours maximum.

7. Mesures de sécurité

Conformément à l'article 32 du RGPD, nous mettons en œuvre les mesures suivantes :

Chiffrement

TLS 1.2+ en transit, AES-256 au repos. Tokens tiers chiffrés.

Isolation des données

Row Level Security (RLS) — chaque agence ne voit que ses données.

Authentification

Supabase Auth avec support MFA. Sessions JWT sécurisées.

Sauvegardes

Quotidiennes, chiffrées, rétention 30 jours, restauration sous 24h.

Monitoring

Surveillance continue, alertes automatiques, audit trail des actions IA.

Accès restreint

Principe du moindre privilège, comptes nominatifs, MFA obligatoire en prod.

8. Intelligence artificielle et données

La plateforme utilise des systèmes d'IA générative (Anthropic Claude, OpenAI, Google Gemini) pour le traitement des requêtes. Les données sont transmises à la volée et ne sont pas stockées par les fournisseurs d'IA.

Engagements IA :

  • Aucune donnée utilisée pour entraîner les modèles IA tiers
  • Données transmises uniquement pour le traitement de la requête en cours
  • Conversations IA journalisées pour traçabilité et suivi
  • Transparence : les utilisateurs sont informés de l'usage de l'IA

9. Contrat de sous-traitance (DPA)

Conformément à l'article 28 du RGPD, un accord de sous-traitance (DPA) est intégré au contrat principal signé avec chaque agence cliente. Il encadre :

  • Les instructions documentées du responsable de traitement
  • Les obligations de confidentialité et de sécurité
  • La liste des sous-traitants ultérieurs (avec droit d'opposition)
  • La notification de violation sous 48 heures
  • La suppression ou restitution des données en fin de contrat (30 jours)
  • Le droit d'audit du client

10. Cookies

SayaSystems utilise exclusivement des cookies strictement nécessaires au fonctionnement du service (authentification, session). Aucun cookie publicitaire, analytique ou de traçage n'est déposé. Ces cookies essentiels ne nécessitent pas de consentement préalable (directive ePrivacy, recommandations CNIL).

11. Violation de données

En cas de violation de données personnelles (art. 33 et 34 RGPD) :

ÉtapeDélaiAction
DétectionImmédiatConfinement de l'incident
Notification client< 48hInformation détaillée au client concerné
Notification CNIL< 72hSi risque pour les droits des personnes
Post-mortem< 15 joursRapport d'incident et plan correctif

12. Réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL

3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Tél. : 01 53 73 22 22

Site : www.cnil.fr

13. Mise à jour

La présente page est révisée au minimum une fois par an ou à chaque modification substantielle des traitements. En cas de modification, les utilisateurs sont informés par email ou notification dans la plateforme.