Politique de confidentialité
Version : v1.0_2026-06-02 — Date d'entrée en vigueur : 2026-06-02
Introduction
ACCEO GROUP (ci-après « ACCEO », « nous » ou « éditeur ») attache une importance particulière à la protection de vos données personnelles. Cette politique de confidentialité explique comment nous collectons, traitons, stockons et sécurisons vos données dans le cadre du service PPPT-Score (ci-après le « Service »).
Cette politique est conforme au Règlement Général de Protection des Données (RGPD, Règlement EU 2016/679) et à la Loi Informatique et Libertés (LILL).
1. Responsable de traitement et Délégué à la Protection des Données
1.1 Responsable de traitement
- Dénomination
- ACCEO GROUP (SAS)
- Siège social
- 785 Voie Antiope, 13600 La Ciotat, France
- SIREN
- 822 110 433
- Email de contact
- contact@acceo.eu
1.2 Délégué à la Protection des Données (DPO)
ACCEO GROUP a désigné un Délégué à la Protection des Données interne.
- Nom
- Olivier Devey
- rgpd@acceo.eu
- Adresse postale
- Olivier Devey — DPO, ACCEO GROUP, 785 Voie Antiope, 13600 La Ciotat
Vous pouvez contacter le DPO pour toute question relative à la protection de vos données ou pour exercer vos droits.
2. Données collectées
2.1 Utilisateurs anonymes (analyse ponctuelle)
Si vous analysez un devis sans créer de compte, les données suivantes sont collectées :
- Email (usage unique) : adresse email saisie pour recevoir le rapport PDF
- Devis PDF : document commercial uploadé pour analyse
- Données techniques : hash de l'adresse IP, identifiant navigateur (User-Agent)
- Données d'extraction IA : données structurées extraites du PDF (prix, critères de conformité, prestataire, nombre d'articles) — voir détail en 2.3
2.2 Utilisateurs avec compte
Si vous créez un compte pour accéder au multi-devis et historique, les données supplémentaires suivantes sont collectées et conservées :
- Civilité (M / Mme / Autre)
- Prénom et Nom
- Email professionnel (adresse de connexion)
- Fonction (Syndic / Copropriétaire / Membre Conseil Syndical / Président CS / Autre)
- Type syndic (Professionnel / Bénévole / Sans syndic) — si applicable
- Code postal (lieu de gestion principal)
- Journal de connexions (sécurité) : enregistrement de chaque connexion réussie, déconnexion et tentative de connexion échouée (horodatage, empreinte IP hachée en SHA-256, user-agent) pour la détection d'accès anormaux et la prévention des abus
- Journal d'audit probant : enregistrement de chaque action de gestion du compte (acceptation CGU, suppression compte, opposition RGPD, etc.) — sans adresse IP — à titre de preuve légale
2.3 Données extraites du PDF analysé
L'IA d'extraction (Claude Sonnet 4.6) produit les données structurées suivantes à partir de chaque devis :
- Nom et raison sociale du prestataire
- Montant total HT / TTC
- Détail des lignes de chiffrage (articles, quantités, prix unitaires)
- Attestations et qualifications déclarées (RGE, OPQIBI, certifications ISO, etc.)
- Informations de visite (nombre de bâtiments, nombre de logements visités, taux de couverture)
- Mentions de maître d'ouvrage ou maître d'œuvre
- Toute autre donnée factoïde pertinente pour la notation ACCEO
Ces données sont pseudonymisées immédiatement après extraction (dissociées du prénom/nom du contact qui a uploadé le PDF, sauf si vous avez un compte).
3. Finalités du traitement
3.1 Finalités principales
- Analyse du devis : extraction IA et notation structurée selon la grille ACCEO, génération du rapport
- Fourniture du Service : transmission du rapport par email, stockage de l'historique d'analyses si compte créé
- Authentification et sécurité : gestion de la connexion via Magic Link, protection contre les abus (rate-limiting, Turnstile anti-bot)
- Amélioration continue : benchmark anonymisé du marché PPPT, correction des modèles IA d'extraction, validation de la grille ACCEO
- Conformité légale et preuves : journal d'audit pour répondre à une demande judiciaire, preuve d'acceptation des CGU, conservation des droits de la personne
3.2 Finalités secondaires
- Analytique régionale : agrégation par zone géographique (code postal) pour identifier les tendances du marché — données anonymisées
- Segmentation utilisateurs : distinguer syndics professionnels vs bénévoles pour adapter les recommandations — données chiffrées agrégées
4. Bases légales
4.1 Intérêt légitime (RGPD art. 6.1.f)
Le traitement principal (analyse du devis, benchmark, amélioration du Service) repose sur l'intérêt légitime d'ACCEO à contribuer à la structuration du marché de l'expertise bâtimentaire et à diffuser une grille d'évaluation publique objective. Cet intérêt a été formalisé dans une Analyse d'Impact Relative à la Protection des Données (AIPD), disponible sur demande auprès du DPO.
4.2 Consentement explicite (RGPD art. 7)
Pour les finalités suivantes, votre consentement explicite est requis :
- Réception du rapport par email (lead-email) : vous cochez une case avant l'analyse pour consentir à recevoir le rapport PDF par email
- Création de compte : lors de l'inscription, vous acceptez les Conditions Générales d'Utilisation (incluant la présente politique)
4.3 Intérêt légitime pour la sécurité (RGPD art. 6.1.f)
Le journal de connexions (empreinte IP hachée + user-agent), incluant les connexions réussies, déconnexions et tentatives de connexion échouées, repose sur l'intérêt légitime d'ACCEO à assurer la sécurité du système d'information et à détecter les abus, intrusions ou attaques par force brute. Cette finalité est distincte de l'analyse ou du benchmark.
4.4 Obligation légale (RGPD art. 6.1.c)
La conservation du journal d'audit probant est requise par les obligations de traçabilité légale et de responsabilité civile français (Code du commerce, responsabilité civile). Ce journal contient les traces d'acceptation des CGU, de suppression de compte et d'opposition RGPD, ainsi que tout acte à valeur probante.
5. Durées de conservation
5.1 Analyse anonyme (sans compte)
- Devis PDF original : 90 jours maximum, puis purge automatique et irréversible (suppression physique du fichier)
- Données extraites du PDF (prestataire, prix, critères) : durée indéterminée sous forme anonymisée pour le benchmark sectoriel
- Adresse email de lead-email : 12 mois maximum, puis suppression automatique
- Hash IP / User-Agent (mesure d'audience) : 13 mois pour les statistiques d'utilisation et l'analyse du marché, puis suppression. Cette durée s'applique à la mesure d'audience anonymisée (pseudonyme IP) des utilisateurs sans compte; les utilisateurs authentifiés relèvent d'une conservation distincte pour le journal de connexions (voir 5.2.a).
5.2 Compte utilisateur (authentifié)
- Compte actif : données de profil (prénom, nom, civilité, code postal, fonction) conservées aussi longtemps que le compte existe
- Compte supprimé : données personnelles supprimées immédiatement ; email pseudonymisé ; horodatage de suppression conservé pour preuve
- Historique d'analyses : dissocié de votre identité après suppression du compte ; conservé sous forme anonymisée pour le benchmark
5.2.a Journal de connexions (sécurité)
- Connexions réussies et déconnexions : 12 mois, puis suppression automatique. Horodatage, empreinte IP hachée en SHA-256 et User-Agent. Ces données permettent de détecter les accès anormaux ou les tentatives d'intrusion. Elles ne contiennent jamais l'adresse IP en clair.
- Tentatives de connexion échouées (anti-brute-force) : 6 mois, puis suppression automatique. Horodatage, empreinte IP hachée et User-Agent. Conservées pour détecter et prévenir les attaques par force brute et autres abus (base légale : intérêt légitime à la sécurité, RGPD art. 6.1.f).
5.2.b Journal d'audit probant
- Journal d'audit (AuditLog) : 3 ans, pour preuve légale en cas de litige, audit interne ACCEO, ou réclamation utilisateur. Ce journal enregistre les acceptations de CGU, suppressions de compte, oppositions RGPD, et autres actes à valeur probante. Il ne contient pas d'adresse IP.
5.3 Données de lead-email
- Conservation standard : 12 mois après la dernière analyse
- Désabonnement : arrêt immédiat des envois futurs ; email supprimé dans les 30 jours
6. Anonymisation irréversible (RGPD art. 4.1 & 89)
ACCEO applique une anonymisation irréversible sur les données factuelles extraites du PDF (prix, prestataire, critères de conformité), selon le processus suivant :
6.1 Processus d'anonymisation
- Après 90 jours, le PDF original est supprimé physiquement (pas de récupération possible)
- Les données structurées sont détachées du PDF et de l'email du demandeur (si utilisateur anonyme)
- Un identifiant unique et irréversible (UUID avec salt cryptographique) remplace la liaison à l'email ou au compte
- Les données anonymisées sont conservées pour usage statistique et d'amélioration de la grille (benchmark)
6.2 Garantie d'irréversibilité
L'anonymisation est cryptographiquement irréversible : la clé de hashage du salt n'est pas stockée, et le processus appliqué ne permet pas de retrouver l'identité de la personne à partir de la donnée anonymisée. Cette donnée anonymisée ne relève dès lors plus du RGPDet ne fait plus l'objet de droits RGPD (accès, effacement, etc.).
7. Sous-traitants et transferts de données
7.1 Services cloud et sous-traitants
ACCEO fait appel aux prestataires externes suivants pour l'exploitation du Service :
| Prestataire | Service | Données traitées | Localisation |
|---|---|---|---|
| Anthropic (Claude Sonnet 4.6) | Extraction IA du devis PDF | Devis PDF (texte + images) | Serveurs Anthropic (UE + USA selon répartition Anthropic) |
| Cloudflare R2 / Stockage local | Stockage des PDF analysés (TTL 90j) | Devis PDF original | R2 (UE) ou stockage local Lightsail (selon déploiement) |
| Resend | Envoi de rapports et Magic Link par email | Email, nom, rapport PDF (anonymisé) | Serveurs UE |
| Neon PostgreSQL / Postgres local | Base de données applicative (compte, analyses, audit) | Toutes les données (sauf PDF original) | Neon (USA) ou Postgres local Lightsail (selon déploiement) |
| Cloudflare Turnstile | Protection anti-bot (CAPTCHA) | IP du navigateur, identifiant session | Serveurs Cloudflare (UE + monde) |
| Upstash Redis | Rate-limiting et cache distribué | Hash IP, compteurs d'accès | Serveurs Upstash (selon région) |
| AWS Lightsail | Hébergement applicatif | Tous les traitements applicatifs | Luxembourg (zone UE) |
7.2 Contrats de sous-traitance
ACCEO a conclu des clauses contractuelles (Data Processing Agreements) avec chaque sous-traitant pour garantir un niveau de protection équivalent aux standards RGPD. Ces documents sont disponibles auprès du DPO sur demande.
7.3 Transferts hors UE
Certains traitements peuvent avoir lieu hors de l'Union Européenne (notamment l'extraction IA par Anthropic). ACCEO a mis en place les garanties appropriées (clauses contractuelles standards ou décision d'adéquation) conformément aux articles 44 et suivants du RGPD.
8. Sécurité des données
8.1 Mesures techniques
- Chiffrement en transit : HTTPS/TLS 1.3 sur tous les canaux
- Chiffrement au repos : chiffrement disque des serveurs Lightsail (AWS KMS)
- Authentification zéro mot de passe : Magic Link 256 bits, valable 15 minutes, single-use
- Limitation d'accès : isolation des données de compte par utilisateur (autorisation SQL au niveau base de données)
- Logs sécurisés : sanitisation automatique des données sensibles (pas de mot de passe, token, ou email en clair dans les logs applicatifs)
- Tests d'intégration continue : vérification quotidienne de l'absence de données sensibles dans les logs
8.2 Mesures organisationnelles
- Accès restreint : seul le personnel ACCEO habilité peut accéder aux bases de données de production
- Contrôle d'accès physique : les serveurs sont hébergés chez AWS avec contrôle d'accès physique standard
- Audit interne : les accès aux données de compte sont loggés et auditables
- Formation RGPD : toute personne ayant accès à des données personnelles a reçu une formation RGPD
8.3 Plan de réponse aux incidents
En cas de violation de données (breach), ACCEO s'engage à :
- Notifier la CNIL dans les 72 heures (si risque pour les droits et libertés)
- Informer les personnes affectées sans délai déraisonnable (si risque élevé)
- Documenter l'incident et les mesures de correction dans le registre RGPD
9. Vos droits RGPD
Vous disposez des droits suivants sur vos données personnelles. Pour les exercer, contactez le DPO ou accédez à votre compte (si vous avez créé un compte) :
9.1 Droit d'accès (art. 15 RGPD)
Vous pouvez demander une copie de toutes les données personnelles que nous conservons à votre sujet.
Comment l'exercer : via votre compte (onglet « Mes données ») ou par email au DPO à rgpd@acceo.eu. Nous traiterons votre demande dans les 30 jours.
9.2 Droit de rectification (art. 16 RGPD)
Vous pouvez demander la correction ou la mise à jour de vos données inexactes.
Comment l'exercer : via votre compte (onglet « Profil ») ou par email au DPO.
9.3 Droit à l'effacement (art. 17 RGPD)
Vous pouvez demander la suppression de vos données personnelles (« droit à l'oubli »). Après suppression, vos données de profil (prénom, nom, code postal) seront effacées immédiatement.
Remarque : les données anonymisées (benchmark) ne seront pas supprimées, car elles ne vous concernent plus.
Comment l'exercer : via votre compte (onglet « Supprimer mon compte ») ou par email au DPO à rgpd@acceo.eu. Une demande de confirmation sera envoyée par email (valable 1 heure).
9.4 Droit à la limitation du traitement (art. 18 RGPD)
Vous pouvez demander l'arrêt temporaire du traitement de vos données (p. ex., en attente d'une rectification).
Comment l'exercer : par email au DPO.
9.5 Droit à la portabilité (art. 20 RGPD)
Vous pouvez demander l'export de vos données dans un format structuré et lisible par machine (CSV, JSON, etc.).
Comment l'exercer : via votre compte (onglet « Exporter mes données ») ou par email au DPO.
9.6 Droit d'opposition (art. 21 RGPD)
Vous pouvez vous opposer au traitement de vos données pour un motif tenant à votre situation particulière.
Comment l'exercer : consultez la page Opposition ou contactez le DPO par email.
9.7 Droit de recours
Si vous estimez que vos droits RGPD ne sont pas respectés, vous pouvez adresser une plainte à l'autorité de contrôle compétente :
CNIL (Commission Nationale de l'Informatique et des Libertés)
3 Place de Fontenoy, 75007 Paris, France
www.cnil.fr
10. Cookies et technologies de suivi
10.1 Cookies de session
PPPT-Score utilise des cookies de session (stockage navigateur) pour maintenir votre authentification Magic Link. Ces cookies ne contiennent pas d'informations personnelles identifiables : uniquement un jeton de session chiffré, valable pendant votre accès.
10.2 Cloudflare Turnstile
Nous utilisons Cloudflare Turnstile (CAPTCHA sans image) pour protéger le Service contre les abus automatisés. Turnstile collecte votre adresse IP et un identifiant navigateur temporaire à titre d'usage unique. Ces données relèvent de la politique de Cloudflare.
10.3 Cookies d'analytique tiers
PPPT-Score n'utilise pas de cookies tiers de tracking publicitaire (Google Analytics, Facebook Pixel, etc.). Aucun profiling publicitaire n'est effectué.
10.4 Consentement aux cookies
Les cookies essentiels (session, Turnstile) ne nécessitent pas de consentement préalable au titre de la Directive ePrivacy. Les données de session sont supprimées à la fin de votre navigateur (fermeture, logout).
11. Politique de confidentialité des enfants
PPPT-Score n'est pas destiné aux enfants de moins de 13 ans. Nous ne collectons délibérément aucune donnée personnelle d'enfants. Si nous découvrons qu'un enfant a fourni ses données, nous les supprimerons immédiatement et notifierons ses parents.
12. Modifications de cette politique
ACCEO Group peut modifier cette politique de confidentialité à tout moment. Les modifications substantielles vous seront notifiées par email ou via le Service, avec un délai d'adaptation approprié (minimum 30 jours).
La date d'entrée en vigueur en haut de cette page indique la dernière modification. Votre utilisation continue du Service après notification vaut acceptation des modifications.
13. Contact
Pour toute question, demande d'accès à vos données, ou pour exercer un droit RGPD, veuillez contacter :
Délégué à la Protection des Données
Email : rgpd@acceo.eu
Adresse postale : Olivier Devey — DPO, ACCEO GROUP, 785 Voie Antiope, 13600 La Ciotat, France
Service client
Email : contact@acceo.eu
Temps de réponse standard : 5 jours ouvrables. Les demandes urgentes seront traitées dans les meilleurs délais.