Politique de confidentialité
Dernière mise à jour : 18 juin 2026
1. Responsable de traitement
Le responsable de traitement est l'Éditeur du Service :
- Dénomination : Aposys Corp. (EURL, RCS Paris 928 430 792)
- Siège social : 50 avenue des Champs-Élysées, 75008 Paris
- Contact (exercice des droits) : contact [at] verif-dpe.fr
- Délégué à la protection des données (DPO) (le cas échéant) : non désigné
2. Données collectées
| Catégorie | Données | Origine |
|---|---|---|
| Compte | adresse e-mail, mot de passe (haché), nom/prénom ou raison sociale | fournies par l'Utilisateur |
| Paiement | identité de facturation, historique d'achats ; aucune donnée bancaire complète (carte traitée par le prestataire de paiement) | Utilisateur / prestataire de paiement |
| Données de simulation | numéro de DPE, adresse du bien étudié, paramètres et hypothèses de travaux saisis, résultats | saisies par l'Utilisateur + base publique ADEME |
| Données techniques | adresse IP, journaux de connexion et d'usage, type de navigateur | collectées automatiquement |
| Cookies / traceurs | voir Article 8 | navigateur de l'Utilisateur |
Le DPE de référence est récupéré depuis la base de données publique de l'ADEME à partir d'un numéro ou d'une adresse. Ces données sont des données publiques ; elles peuvent toutefois se rapporter à un bien et faire l'objet d'un traitement à ce titre.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion du Compte, fourniture du Service | exécution du contrat (art. 6.1.b) |
| Traitement des paiements et facturation | exécution du contrat / obligation légale (art. 6.1.b et 6.1.c) |
| Réalisation et conservation des simulations | exécution du contrat (art. 6.1.b) |
| Sécurité, prévention de la fraude et des abus, journalisation | intérêt légitime (art. 6.1.f) |
| Support et relation client | exécution du contrat / intérêt légitime |
| Amélioration du Service, statistiques (données agrégées) | intérêt légitime (art. 6.1.f) |
| Prospection / communication commerciale (le cas échéant) | consentement (art. 6.1.a) |
| Obligations comptables et légales | obligation légale (art. 6.1.c) |
4. Destinataires et sous-traitants
Les données sont accessibles aux personnes habilitées de l'Éditeur et à ses sous-traitants techniques, agissant sur instruction et encadrés par un contrat conforme à l'article 28 du RGPD :
- Prestataire de paiement : Stripe Payments Europe, Ltd (traitement des transactions par carte ; aucune donnée bancaire complète n'est accessible à l'Éditeur) ;
- Hébergeur : Hostinger International Ltd (hébergement des données ; localisation du serveur à confirmer pour le volet « transferts hors UE ») ;
- Fournisseur de la donnée DPE : ADEME, via son API publique (le Service interroge la base ADEME ; aucune donnée personnelle de l'Utilisateur ne lui est transmise au-delà de la requête) ;
- Mesure d'audience : PostHog (données hébergées en Union européenne) ; activée uniquement après votre consentement, pour analyser l'usage du Service (pages vues, parcours de navigation, enregistrement de sessions à des fins d'amélioration) ;
- Mesure publicitaire : Meta Platforms Ireland Ltd (« Pixel Meta/Facebook ») ; activée uniquement après votre consentement, pour mesurer l'efficacité de nos campagnes publicitaires et constituer des audiences. Ce traceur implique un transfert de données vers Meta (voir Article 5) ;
- Acheminement des e-mails : Google (Google Workspace), pour l'envoi des e-mails transactionnels (confirmation d'achat, réinitialisation de mot de passe).
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales.
5. Transferts hors Union européenne
Le prestataire de paiement Stripe ainsi que Meta (Pixel publicitaire, après consentement) peuvent traiter certaines données en dehors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au titre de l'EU-U.S. Data Privacy Framework.
6. Durées de conservation
- Compte et données associées : pendant la durée de la relation contractuelle, puis supprimées ou anonymisées dans un délai de douze (12) mois après la clôture du compte ;
- Simulations : conservées pendant la durée de vie du compte (suppression possible à tout moment par l'Utilisateur) ;
- Données de facturation / comptables : 10 ans (obligation légale) ;
- Journaux techniques : douze (12) mois ;
- Données de prospection : trois (3) ans à compter du dernier contact.
7. Droits des personnes
Conformément au RGPD, l'Utilisateur dispose des droits d'accès, de rectification, d'effacement, d'opposition, de limitation, de portabilité et du droit de définir des directives post-mortem. Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.
Ces droits s'exercent à : contact [at] verif-dpe.fr, accompagnés le cas échéant d'un justificatif d'identité. L'Éditeur répond dans un délai d'un mois.
L'Utilisateur peut introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr).
8. Cookies et traceurs
Le Service utilise principalement des cookies strictement nécessaires à son fonctionnement :
- cookies strictement nécessaires au fonctionnement (session, authentification, sécurité) — exemptés de consentement ;
- cookies de mesure d'audience (PostHog) et de mesure publicitaire (Pixel Meta/Facebook, Google Ads) : déposés uniquement après votre consentement, recueilli via la bannière affichée à votre arrivée sur le Service. Ils permettent respectivement d'analyser l'usage du Service (pages vues, parcours, enregistrement de sessions) et de mesurer l'efficacité de nos campagnes publicitaires. En cas de refus, aucun de ces cookies n'est déposé et aucune donnée n'est collectée à ces fins. Vous pouvez modifier votre choix à tout moment via le bouton « Cookies » en bas de page ou en effaçant les données du site dans votre navigateur.
L'Utilisateur peut paramétrer ses préférences via la bannière de gestion des cookies et/ou les réglages de son navigateur.
9. Sécurité
L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données (chiffrement des mots de passe, accès restreint, hébergement sécurisé, sauvegardes). Aucun système n'étant infaillible, l'Éditeur ne peut garantir une sécurité absolue.
10. Modification de la présente politique
La présente politique peut être modifiée pour suivre les évolutions légales ou du Service. La version applicable est celle publiée sur le Service à la date de consultation.
