Protection des données — RGPD
Dernière mise à jour : 8 mai 2026
SayaSystems s'engage à protéger les données personnelles de ses utilisateurs et des prospects de ses clients, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable de traitement
Identité : M. Ibrahim Messadaoui, exerçant sous l'enseigne « SayaSystems »
Statut : Micro-entrepreneur
SIRET : 894 484 625 00013
Adresse : Domicilié à l'adresse de l'entrepreneur (France)
Contact DPO : Sayasystemscorp@gmail.com
2. Rôles au regard du RGPD
Responsable de traitement
Pour les données des utilisateurs de la plateforme (agents immobiliers, directeurs d'agence) : comptes, identifiants, données de facturation.
Sous-traitant (art. 28)
Pour les données des prospects et clients des agences : contacts, mandats, communications, conversations IA. L'agence cliente reste responsable de traitement.
3. Bases légales des traitements
Exécution contractuelle (art. 6.1.b)
Création de compte, fourniture du service SaaS, support technique, facturation.
Intérêt légitime (art. 6.1.f)
Amélioration de la plateforme (statistiques agrégées anonymisées), prévention de la fraude, sécurité du service.
Obligation légale (art. 6.1.c)
Conservation des données de facturation (10 ans), logs de connexion (1 an — LCEN).
Consentement (art. 6.1.a)
Communications marketing, newsletters (le cas échéant). Retrait possible à tout moment.
4. Données collectées et finalités
| Données | Finalité | Conservation |
|---|---|---|
| Identité, email, mot de passe (hashé) | Création et gestion du compte | Durée du contrat + 30 jours |
| Contacts / prospects (nom, email, téléphone, critères) | CRM, matching, qualification IA | 3 ans après dernier contact |
| Mandats (adresse, prix, photos, DPE) | Gestion des biens, diffusion | Durée du contrat |
| Emails, messages WhatsApp/SMS | Smart Inbox, tri IA, historique | Durée du contrat |
| Conversations IA | Continuité du service, suivi | Durée du contrat |
| Rendez-vous (date, lieu, objet) | Gestion agenda, rappels | Durée du contrat |
| Données de facturation | Facturation, comptabilité | 10 ans (obligation légale) |
| Logs de connexion | Sécurité, traçabilité | 1 an (obligation LCEN) |
5. Sous-traitants et transferts hors UE
Les données sont hébergées dans l'Union Européenne (Supabase, région Francfort). Certains sous-traitants sont situés aux États-Unis, encadrés par des garanties appropriées :
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| Supabase (AWS) | Hébergement BDD | UE (Francfort) | N/A |
| Vercel | Hébergement web | UE | CCT |
| Anthropic (Claude) | IA générative | USA | CCT |
| OpenAI | IA générative | USA | CCT |
| Google (Gemini, Gmail, Calendar) | IA, email, agenda | USA | DPF + CCT |
| Twilio | WhatsApp, SMS | USA | CCT |
| Meta (Facebook, Instagram) | Diffusion annonces | USA / UE | DPF + CCT |
CCT = Clauses Contractuelles Types (Commission européenne 2021/914).DPF = EU-US Data Privacy Framework.
6. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
Droit d'accès (art. 15)
Obtenir confirmation du traitement et une copie de vos données.
Droit de rectification (art. 16)
Corriger des données inexactes ou incomplètes.
Droit à l'effacement (art. 17)
Demander la suppression de vos données (« droit à l'oubli »).
Droit à la portabilité (art. 20)
Recevoir vos données en format structuré (CSV, JSON).
Droit d'opposition (art. 21)
Vous opposer au traitement pour motifs légitimes.
Droit de limitation (art. 18)
Suspendre temporairement le traitement.
Comment exercer vos droits ?
Envoyez votre demande à Sayasystemscorp@gmail.com en précisant votre identité et le droit exercé. Nous répondons sous 30 jours maximum.
7. Mesures de sécurité
Conformément à l'article 32 du RGPD, nous mettons en œuvre les mesures suivantes :
Chiffrement
TLS 1.2+ en transit, AES-256 au repos. Tokens tiers chiffrés.
Isolation des données
Row Level Security (RLS) — chaque agence ne voit que ses données.
Authentification
Supabase Auth avec support MFA. Sessions JWT sécurisées.
Sauvegardes
Quotidiennes, chiffrées, rétention 30 jours, restauration sous 24h.
Monitoring
Surveillance continue, alertes automatiques, audit trail des actions IA.
Accès restreint
Principe du moindre privilège, comptes nominatifs, MFA obligatoire en prod.
8. Intelligence artificielle et données
La plateforme utilise des systèmes d'IA générative (Anthropic Claude, OpenAI, Google Gemini) pour le traitement des requêtes. Les données sont transmises à la volée et ne sont pas stockées par les fournisseurs d'IA.
Engagements IA :
- ✓Aucune donnée utilisée pour entraîner les modèles IA tiers
- ✓Données transmises uniquement pour le traitement de la requête en cours
- ✓Conversations IA journalisées pour traçabilité et suivi
- ✓Transparence : les utilisateurs sont informés de l'usage de l'IA
9. Contrat de sous-traitance (DPA)
Conformément à l'article 28 du RGPD, un accord de sous-traitance (DPA) est intégré au contrat principal signé avec chaque agence cliente. Il encadre :
- •Les instructions documentées du responsable de traitement
- •Les obligations de confidentialité et de sécurité
- •La liste des sous-traitants ultérieurs (avec droit d'opposition)
- •La notification de violation sous 48 heures
- •La suppression ou restitution des données en fin de contrat (30 jours)
- •Le droit d'audit du client
10. Cookies
SayaSystems utilise exclusivement des cookies strictement nécessaires au fonctionnement du service (authentification, session). Aucun cookie publicitaire, analytique ou de traçage n'est déposé. Ces cookies essentiels ne nécessitent pas de consentement préalable (directive ePrivacy, recommandations CNIL).
11. Violation de données
En cas de violation de données personnelles (art. 33 et 34 RGPD) :
| Étape | Délai | Action |
|---|---|---|
| Détection | Immédiat | Confinement de l'incident |
| Notification client | < 48h | Information détaillée au client concerné |
| Notification CNIL | < 72h | Si risque pour les droits des personnes |
| Post-mortem | < 15 jours | Rapport d'incident et plan correctif |
12. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Tél. : 01 53 73 22 22
Site : www.cnil.fr
13. Mise à jour
La présente page est révisée au minimum une fois par an ou à chaque modification substantielle des traitements. En cas de modification, les utilisateurs sont informés par email ou notification dans la plateforme.