RetourCRM Groupe PNC

Politique de confidentialité

Dernière mise à jour : 31 mai 2026

La présente politique de confidentialité décrit la manière dont Prestaliya SASU (ci-après « l'éditeur ») collecte, utilise, partage et protège les données à caractère personnel traitées dans le cadre de l'application CRM Groupe PNC (ci-après « l'Application »), conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés.

1. Qualifications RGPD

L'éditeur intervient à un double titre selon les traitements concernés :

  • Responsable de traitement pour la gestion des comptes utilisateurs, la facturation, la sécurité de l'Application et le respect de ses propres obligations légales.
  • Sous-traitant au sens de l'article 28 du RGPD pour les données saisies par les utilisateurs au sujet de leurs propres clients, prospects et bénéficiaires d'aides à la rénovation énergétique. Dans ce cadre, l'organisation cliente (Plomb'n Chauff SARL ou tout autre client de l'éditeur) demeure responsable de traitement et fixe seule les finalités et moyens essentiels.

2. Responsable du traitement et contact RGPD

Prestaliya SASU — 1 rue de Stockholm, 75008 Paris — SIRET 938 000 403 00015.
Contact en charge des questions de protection des données :
Monsieur Ceylon Elie contact@prestaliya.com

L'éditeur n'est pas légalement tenu de désigner un Délégué à la protection des données (DPO), mais Monsieur Ceylon Elie assure le rôle de point de contact unique pour toute demande relative aux données personnelles.

3. Données collectées

3.1 Données de compte utilisateur (responsable : éditeur)

  • Adresse email, nom, prénom, photo de profil (facultative)
  • Mot de passe (stocké sous forme chiffrée et irréversible — algorithme bcrypt/argon2)
  • Rôle au sein de l'organisation (administrateur, manager, commercial, visiteur technique, partenaire)
  • Organisation de rattachement et historique des invitations
  • Numéro de téléphone professionnel (notifications SMS / WhatsApp opérationnelles)

3.2 Données saisies sur les clients finaux et bénéficiaires d'aides (responsable : organisation cliente)

  • Identité et coordonnées (civilité, nom, prénom, adresse postale, email, téléphone)
  • Composition du foyer et nombre de personnes (calcul des plafonds de ressources MaPrimeRénov')
  • Données fiscales issues de l'avis d'imposition : revenu fiscal de référence, numéro fiscal, références d'avis (importées par le client ou saisies pour le calcul d'éligibilité aux aides publiques)
  • Caractéristiques du logement : adresse, surface, année de construction, type d'énergie, DPE
  • Coordonnées bancaires (RIB) si nécessaires au versement d'avances ou règlements
  • Photos prises lors des visites techniques (intérieur/extérieur du logement, équipements existants)
  • Signatures électroniques manuscrites apposées sur devis, mandats MaPrimeRénov', attestations d'indivision, courriers de reste à charge
  • Échanges, notes commerciales, historique des rendez-vous et missions
  • Documents téléversés (titres de propriété, attestations, factures, etc.)

3.3 Données techniques (responsable : éditeur)

  • Journaux de connexion, adresses IP, agent utilisateur, horodatages d'actions sensibles
  • Cookies de session strictement nécessaires à l'authentification
  • Logs applicatifs (anonymisés autant que possible) pour le diagnostic et la sécurité

3.4 Données Google Calendar (sur consentement de l'utilisateur)

Si vous connectez votre compte Google, l'Application accède en lecture et écriture aux événements de votre agenda Google Calendar, uniquement pour synchroniser vos visites techniques et rendez-vous commerciaux. L'éditeur n'exploite ces données à aucune autre fin (pas de profilage, pas de revente, pas d'entraînement d'IA). La connexion est révocable à tout moment depuis vos paramètres ou depuis votre compte Google ( myaccount.google.com/permissions). Lorsque l'utilisateur connecte son compte Google à l'Application, les données obtenues via les API Google (notamment Google Calendar) sont utilisées exclusivement pour permettre la planification, la synchronisation, la création, la modification et la gestion des rendez-vous, visites techniques et missions associés à son activité professionnelle. Les données Google ne sont ni vendues, ni louées, ni communiquées à des tiers à des fins publicitaires, marketing ou de profilage. L'éditeur ne transfère les données Google qu'aux systèmes techniques strictement nécessaires au fonctionnement du service et à la fourniture des fonctionnalités demandées par l'utilisateur. Les données obtenues via les API Google ne sont pas utilisées pour développer, améliorer ou entraîner des modèles d'intelligence artificielle, de machine learning ou tout autre système automatisé. L'accès aux données Google est limité aux utilisateurs autorisés et aux systèmes informatiques nécessaires à l'exploitation de l'Application. L'utilisateur peut à tout moment révoquer l'accès accordé à son compte Google depuis les paramètres de l'Application ou depuis son compte Google.

4. Registre des traitements — finalités, bases légales, catégories de données et durées de conservation

Le tableau ci-dessous récapitule l'ensemble des traitements mis en œuvre dans l'Application, conformément à l'article 30 du RGPD.

Finalité du traitementBase légaleCatégories de données concernéesDurée de conservation
Création et gestion des comptes utilisateurs, authentification, gestion des rôles (admin, manager, commercial, visiteur technique, partenaire) et invitationsExécution du contrat (art. 6.1.b RGPD)Identité (nom, prénom), email professionnel, téléphone, rôle, organisation de rattachement, jetons d'invitation, mot de passe haché (bcrypt/argon2)Durée du contrat + 6 mois (compte supprimé ou anonymisé)
Gestion CRM rénovation énergétique : suivi clients, pipeline commercial, devis, factures, bons de commande, missions visite techniqueExécution du contrat (art. 6.1.b RGPD)Identité et coordonnées clients, caractéristiques du logement (adresse, surface, DPE, énergie), historique commercial, notes, photos de visite, documents téléversés (titres de propriété, attestations)Durée de la relation + 3 ans (base active), puis 10 ans en archivage comptable
Calcul d'éligibilité MaPrimeRénov' / CEE, simulations de reste à charge, import OCR d'avis d'impositionExécution du contrat (art. 6.1.b RGPD) — données fiscales saisies par le client ou son mandataireRevenu fiscal de référence, numéro fiscal, références d'avis, composition du foyer, catégorie de revenus (bleu/jaune/violet/rose), zone climatique, plafonds applicablesDurée d'instruction + 6 ans (preuve d'éligibilité aux aides) ; PDF d'avis supprimé sous 12 mois après dépôt du dossier
Signature électronique simple (eIDAS) : devis, mandats MaPrimeRénov', attestations d'indivision, courriers de reste à charge — envoi du lien par email, capture de la signature manuscrite et constitution du dossier de preuveExécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c RGPD)Image de la signature manuscrite, identité du signataire, email, adresse IP du signataire, horodatage, hash du document, historique des envois email10 ans à compter de la signature (preuve contractuelle / obligation comptable)
Partage de liens publics tokenisés vers les partenaires, artisans et clients finaux (réservation de visite, upload de photos chantier, consultation de mission)Exécution du contrat (art. 6.1.b RGPD)Jeton d'accès, identité du destinataire, contenu strictement nécessaire à l'action (créneau, photos, intitulé de mission), horodatage des accèsJeton expiré et révoqué à l'issue de l'action ; logs d'accès conservés 12 mois
Notifications transactionnelles (email via Resend, SMS et WhatsApp via Twilio) : rappels de rendez-vous, lien de signature, alertes de mission, relancesExécution du contrat (art. 6.1.b RGPD)Email, numéro de téléphone mobile, contenu du message, statut de livraison, désabonnementsLogs de livraison : 13 mois ; liste de désabonnement : conservée sans limite
Synchronisation Google Calendar des visites techniques et rendez-vous commerciaux (création, modification, suppression d'événements via OAuth 2.0)Consentement explicite de l'utilisateur (art. 6.1.a RGPD) — révocable à tout momentRefresh token Google chiffré au repos (AES-GCM), identifiant Google de l'utilisateur, identifiants d'événements, titre, date/heure, lieu, participants, date de connexionRefresh token conservé tant que la connexion est active ; supprimé immédiatement en cas de révocation (côté app ou Google) ; aucune copie persistante du contenu des événements
Module de gestion locative et travaux (gestion-immo) : suivi des biens, lots, loyers, relances de paiement, missions travaux confiées à des prestatairesExécution du contrat (art. 6.1.b RGPD)Identité et coordonnées locataires/propriétaires, adresses des biens, montants de loyer, échéanciers, statuts d'impayés, missions et photos chantierDurée du bail + 3 ans (prescription locative) ; 10 ans pour les pièces comptables
Prospection commerciale B2B (artisans, apporteurs d'affaires, partenaires professionnels)Intérêt légitime (art. 6.1.f RGPD) — sollicitation en lien avec la fonction professionnelleRaison sociale, SIRET, nom du contact, fonction, email et téléphone professionnels, historique des échanges3 ans à compter du dernier contact actif
Prospection commerciale B2C (particuliers : relances dossier MaPrimeRénov', proposition de prestations)Consentement préalable (art. 6.1.a RGPD et art. L.34-5 CPCE) ou relation contractuelle préexistante pour des produits/services analoguesIdentité, email, téléphone, adresse postale, preuve de consentement, statut de désinscription3 ans à compter du dernier contact actif ou jusqu'au retrait du consentement
Annuaire public des acteurs (KYC partenaires, page profil acteur)Consentement de l'acteur lors de son inscription (art. 6.1.a RGPD)Raison sociale, logo, certifications RGE/Qualibat, coordonnées professionnelles, zones d'interventionTant que la fiche est publiée ; suppression immédiate sur demande
Aide intelligente à la saisie (suggestion de mapping produits, parsing de PDF, autocomplétion d'adresse via BAN)Intérêt légitime (art. 6.1.f RGPD) — pas d'entraînement de modèle sur les données clientsTexte extrait du document soumis, libellés produits, requêtes d'adresse — traités en flux, sans persistance côté sous-traitant IAAucune conservation au-delà du traitement de la requête
Sécurité, prévention de la fraude, journalisation des actions sensibles (visites techniques, signatures, exports)Intérêt légitime (art. 6.1.f RGPD)Adresse IP, agent utilisateur, horodatage, type d'action, identifiant utilisateur, journal VT12 mois (logs courants) ; 5 ans pour les logs liés à un incident de sécurité
Conservation comptable et fiscale, lutte contre le blanchimentObligation légale (art. 6.1.c RGPD)Factures, devis signés, mandats, RIB, identité des clients, pièces justificatives10 ans (art. L.123-22 C. com. et L.102 B LPF) ; 5 ans pour les pièces LCB-FT
Gestion des demandes d'exercice des droits RGPDObligation légale (art. 6.1.c RGPD)Identité du demandeur, copie de pièce d'identité (si justifiée), nature de la demande, réponse apportée3 ans à compter de la clôture (prescription de l'action CNIL)

5. Destinataires et sous-traitants

Les données sont accessibles, dans la limite stricte du besoin d'en connaître, aux personnes suivantes :

  • Les utilisateurs autorisés au sein de l'organisation cliente, selon leur rôle et leurs permissions
  • L'équipe technique et support de Prestaliya, soumise à une obligation de confidentialité
  • Les partenaires (artisans, visiteurs techniques) pour les missions qui leur sont attribuées
  • Les organismes publics destinataires des dossiers d'aides (ANAH/MaPrimeRénov', obligés CEE) lorsque l'utilisateur déclenche un envoi
  • Les autorités administratives ou judiciaires sur réquisition légale

L'éditeur recourt aux sous-traitants techniques suivants, encadrés par un contrat conforme à l'article 28 du RGPD :

  • Lovable / Supabase — hébergement applicatif, base de données PostgreSQL, stockage des fichiers (Union européenne)
  • Cloudflare — CDN, protection anti-DDoS et exécution des fonctions serveur (edge)
  • Twilio — envoi de SMS et messages WhatsApp transactionnels
  • Resend — envoi d'emails transactionnels
  • Google (LLC) — intégration Google Calendar, sur consentement de l'utilisateur
  • ADEME / Observatoire DPE — consultation publique des DPE (lecture seule)
  • Sous-traitants ponctuels : prestataires d'OCR de documents, fournisseur d'API d'adresse (BAN) Concernant les données obtenues via les API Google, l'éditeur respecte les exigences du Google API Services User Data Policy, y compris les dispositions relatives à l'utilisation limitée ("Limited Use Requirements"). Les données Google ne sont utilisées que pour fournir ou améliorer les fonctionnalités visibles et directement demandées par l'utilisateur. Elles ne sont jamais vendues, partagées ou utilisées à des fins publicitaires.

6. Transferts hors Union européenne

Les données sont hébergées principalement au sein de l'Union européenne. Certains sous-traitants (Google, Cloudflare, Twilio) peuvent toutefois traiter ponctuellement des données aux États-Unis ou dans d'autres pays tiers. Ces transferts sont encadrés par :

  • la certification au Data Privacy Framework UE — États-Unis lorsque le sous-traitant en bénéficie ;
  • à défaut, les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), assorties de mesures supplémentaires lorsque nécessaire.

7. Synthèse des durées de conservation

  • Compte utilisateur : durée du contrat + 6 mois, puis suppression ou anonymisation.
  • Dossiers clients et documents commerciaux (devis, factures, mandats) : 10 ans à compter de la clôture de l'exercice comptable (art. L.123-22 C. com. et L.102 B LPF).
  • Documents signés électroniquement : 10 ans à compter de la signature, avec dossier de preuve (eIDAS — signature simple).
  • Avis d'imposition (PDF) : supprimés au plus tard 12 mois après dépôt du dossier d'aide ; les éléments d'éligibilité (RFR, catégorie) sont conservés 6 ans à titre de preuve.
  • Refresh token Google Calendar : conservé chiffré tant que la connexion est active ; supprimé immédiatement en cas de révocation côté app ou côté Google.
  • Module gestion locative : durée du bail + 3 ans (prescription locative) ; 10 ans pour les pièces comptables associées.
  • Prospects B2B / B2C non clients : 3 ans à compter du dernier contact actif (ou retrait du consentement pour le B2C).
  • Notifications transactionnelles : logs de livraison 13 mois ; liste de désabonnement conservée sans limite.
  • Logs techniques et de sécurité : 12 mois courants ; 5 ans en cas d'incident de sécurité documenté.
  • Liens publics tokenisés (réservation VT, upload chantier, signature) : jeton révoqué à l'usage ; logs d'accès 12 mois.
  • Demandes d'exercice des droits RGPD : 3 ans à compter de la clôture.
  • Cookies de session : supprimés à la déconnexion.

8. Vos droits

Conformément aux articles 15 à 22 et 77 du RGPD, vous disposez des droits suivants :

  • Droit d'accès, de rectification et de mise à jour
  • Droit à l'effacement (« droit à l'oubli »), dans les limites des obligations légales de conservation
  • Droit à la limitation et à l'opposition au traitement
  • Droit à la portabilité des données
  • Droit de retirer votre consentement à tout moment (notamment pour Google Calendar)
  • Droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés)
  • Droit de ne pas faire l'objet d'une décision exclusivement automatisée : aucune décision produisant des effets juridiques significatifs n'est prise sans intervention humaine.

Pour les utilisateurs de l'Application, ces droits s'exercent auprès de l'éditeur à contact@prestaliya.com, sur justification d'identité.

Pour les clients finaux et bénéficiaires d'aides dont les données sont saisies dans l'Application par un utilisateur, ces droits doivent être exercés en priorité auprès de l'organisation cliente qui a collecté ces données et en est responsable de traitement. L'éditeur apportera son concours technique sur demande.

Vous disposez en outre du droit d'introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

9. Cookies

L'Application utilise exclusivement des cookies strictement nécessaires à son fonctionnement (cookie de session d'authentification, préférences d'affichage). Aucun cookie publicitaire, traceur tiers ou cookie de mesure d'audience non exempté n'est déposé. Ces cookies ne nécessitent pas de consentement préalable conformément à l'article 82 de la loi Informatique et Libertés et aux lignes directrices de la CNIL.

10. Sécurité

L'éditeur met en œuvre des mesures techniques et organisationnelles appropriées (article 32 du RGPD) pour assurer la sécurité et la confidentialité des données :

  • Chiffrement des communications en transit (HTTPS / TLS 1.2+)
  • Chiffrement des mots de passe (hachage à sens unique)
  • Contrôle d'accès granulaire par rôles (RLS — Row Level Security au niveau base de données)
  • Journalisation des actions sensibles et traçabilité
  • Sauvegardes régulières et chiffrées
  • Sensibilisation interne et confidentialité contractuelle des intervenants
  • Isolation des données par organisation cliente

11. Violations de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, l'éditeur s'engage à notifier la CNIL dans les 72 heures (article 33 du RGPD) et, lorsque le risque est élevé, à informer les personnes concernées dans les meilleurs délais (article 34).

12. Désinscription des communications

Les emails transactionnels (notifications de rendez-vous, signatures, missions) sont nécessaires au fonctionnement du service et ne peuvent être désactivés individuellement. Tout email non strictement transactionnel comporte un lien de désinscription. Vous pouvez également écrire à contact@prestaliya.com.

13. Modifications de la politique

La présente politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. Toute modification substantielle sera notifiée aux utilisateurs par email ou via l'Application au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour est indiquée en tête de page.