DOCUMENT CONTRACTUEL

Accord de Traitement des Données — DPA Heumix

Article 28 du Règlement (UE) 2016/679

Version 2.0 — 1er septembre 2026

HEUMIX — ACCORD DE TRAITEMENT DES DONNÉES (DPA)

Article 28 du Règlement (UE) 2016/679

Version : 2.0 — 1er septembre 2026
Statut : version contractuelle prête à intégrer après fermeture des P1 de déploiement

1. Parties

Le présent accord de traitement des données (« DPA ») est conclu entre le Client identifié dans le bon de commande, en qualité de Responsable du traitement pour les traitements métier qu’il décide dans Heumix, et HEUMIX, SASU au capital de 1,00 euro, RCS Paris 108 744 889, 47 rue Vivienne, 75002 Paris, France, en qualité de Sous-traitant.

Contact : contact@heumix.com

Le DPA fait partie intégrante du contrat SaaS Heumix.

2. Rôles

2.1 Traitements pour le compte du Client

Le Client détermine notamment les finalités métier, bases juridiques, catégories de personnes, données traitées, destinataires, durées et utilisateurs habilités.

Heumix traite ces données pour le compte du Client et sur ses instructions documentées.

2.2 Traitements propres de Heumix

Heumix agit comme Responsable du traitement indépendant pour ses propres finalités, notamment : compte, contrat, facturation, sécurité, support, gestion des incidents, prospection Heumix et métriques techniques minimisées.

3. Objet, durée, nature et finalités

Objet : fourniture d’un CRM SaaS intelligent pour professionnels de l’immobilier.

Durée : pendant toute la durée où Heumix traite des Données Client, y compris la période de sortie, restitution et suppression.

Nature des opérations : collecte, import, hébergement, structuration, normalisation, synchronisation, consultation, organisation, recherche, rapprochement, extraction, OCR, classification, calcul d’états dérivés, traitement IA, export, archivage et suppression.

Finalités : CRM immobilier, communications, documents, agenda, matching, migration, recherche, intelligence métier, Client Workspaces, Agency/Manager et support des workflows professionnels.

4. Personnes concernées

Selon l’utilisation du Client : prospects, clients, vendeurs, acquéreurs, propriétaires, locataires, correspondants, participants à des événements ou visites, personnes mentionnées dans des documents, contacts professionnels, collaborateurs et utilisateurs.

5. Catégories de données

Identité et contact

Nom, prénom, email, téléphone, identifiants, fonction ou relation avec le dossier.

Données immobilières

Projet, critères, budget/informations financières déclarées, biens, adresses, caractéristiques, visites, propositions, mandats, affaires/transactions, activités et notes métier.

Communications

Expéditeurs/destinataires, participants, objet, corps de messages lorsque nécessaire, métadonnées, pièces jointes, threading et statuts de synchronisation.

Calendrier

Événements, horaires, organisateurs, participants, lieux et descriptions lorsqu’elles sont synchronisées.

Documents

Fichiers fournis par le Client, diagnostics, justificatifs, pièces jointes, métadonnées, OCR, extraits, versions et classifications.

Données dérivées

Provenance, contradictions, temporalité, niveaux de certitude, états Reality, résultats de recherche, priorités, recommandations, états Attention/Today, rapports et receipts de migration.

Données techniques

Identifiants internes, statuts, timestamps, erreurs strictement nécessaires et métadonnées de providers.

6. Données particulières

Heumix ne demande pas de données de l’article 9 du RGPD comme condition normale d’utilisation. Elles peuvent apparaître incidemment dans un email, document, pièce jointe ou champ libre.

Le Client limite leur collecte, choisit le fondement approprié et met en œuvre les protections nécessaires.

7. Instructions documentées

Constituent notamment des instructions documentées :

Heumix informe le Client lorsqu’il estime qu’une instruction enfreint manifestement le RGPD ou une autre règle applicable et peut suspendre l’instruction concernée dans la mesure nécessaire.

8. Obligations du Client

Le Client :

  1. traite les données conformément au droit applicable ;
  2. documente ses bases juridiques ;
  3. informe les personnes concernées, notamment au titre des articles 13 et 14 lorsque requis ;
  4. garantit être autorisé à importer, connecter ou communiquer les données ;
  5. limite les accès ;
  6. traite les demandes d’exercice des droits ;
  7. ne demande pas à Heumix d’effectuer un traitement manifestement illicite ;
  8. respecte ses obligations professionnelles ;
  9. informe ses collaborateurs pour Agency/Manager lorsque applicable ;
  10. vérifie les sorties IA avant une décision engageante.

9. Confidentialité

Heumix veille à ce que les personnes autorisées à traiter les Données Client soient soumises à une obligation appropriée de confidentialité et n’accèdent aux données que dans la mesure nécessaire.

10. Sécurité

Heumix met en œuvre des mesures techniques et organisationnelles adaptées au risque conformément à l’article 32 du RGPD.

Le socle comprend notamment, selon la release active :

Heumix ne garantit pas une sécurité absolue et ne revendique pas de certification inexistante.

11. Sous-traitants ultérieurs

Le Client donne à Heumix une autorisation générale de recourir à des sous-traitants ultérieurs nécessaires à la fourniture du Service.

Heumix :

Heumix informe le Client d’un ajout/remplacement matériel au moins 15 jours calendaires avant activation lorsque raisonnablement possible. Le Client peut formuler une objection raisonnable et documentée dans les 10 jours calendaires.

En cas d’urgence de sécurité, continuité ou obligation légale, Heumix peut agir plus rapidement et informe le Client dès que raisonnablement possible.

12. Sous-traitants actuellement cartographiés

Sous réserve du périmètre réellement actif au jour de la signature :

FournisseurServiceSynthèse localisation/transfert
Supabase, Inc.Base, Auth, Storage, backend managéprojet principal Heumix configuré à Stockholm, Suède ; onward processing possible selon DPA
Vercel Inc.Hébergement, Functions, CDNFunctions Heumix configurées à Stockholm ; chaîne fournisseur susceptible d’impliquer des traitements hors EEE
OpenAI Ireland Ltd. / OpenAIAPI IAentité contractante EEE ; onward processing possible selon DPA, SCC et décisions d’adéquation
Functional Software, Inc. (Sentry)Observabilitérégion de stockage UE sélectionnée ; onward processing possible selon DPA fournisseur

La liste versionnée fournie au Client prévaut lorsqu’un fournisseur est ajouté, retiré ou désactivé.

13. Google et Microsoft comme services-source

Google et Microsoft peuvent fournir au Client une boîte email ou un calendrier qu’il choisit de connecter.

Le Client autorise la connexion et Heumix traite la copie importée pour son compte.

La connexion Google n’est activée commercialement que lorsque les exigences Google applicables au projet ou au Client sont satisfaites.

14. Transferts internationaux

Heumix ne garantit pas que tous les traitements restent exclusivement dans l’Union européenne.

La configuration contrôlée par Heumix utilise notamment :

Certains fournisseurs et leurs propres sous-traitants peuvent traiter hors EEE.

Lorsque le RGPD l’exige, Heumix s’appuie sur les mécanismes applicables : décision d’adéquation, clauses contractuelles types ou autre garantie reconnue.

15. Intelligence artificielle et OpenAI

Certaines fonctions transmettent à l’API OpenAI le contexte nécessaire à une tâche d’extraction, classification, résumé, qualification ou recommandation.

Heumix applique :

Les paramètres d’organisation OpenAI vérifiés par Heumix désactivent le partage volontaire des inputs/outputs, données d’évaluation/fine-tuning et feedback modèle.

Heumix ne revendique pas une configuration Zero Data Retention sans preuve technique spécifique.

16. Decision-Grade Search et données dérivées

Les résultats, états Reality, analyses et receipts produits pour les finalités métier du Client restent traités pour son compte lorsqu’ils sont liés à ses Données Client.

Ils suivent les règles d’accès, export, rectification lorsque pertinente, suppression et fin de contrat.

17. Migration Reality Twin

Le Client est responsable du droit d’exporter les données source, du choix du périmètre, de la qualité/licéité de la source et de la validation des anomalies.

Heumix traite les fichiers de migration uniquement pour exécuter la migration, gérer les erreurs et produire les preuves techniques convenues.

18. Client Workspaces

Lorsqu’un Client Workspace est activé :

19. Agency / Manager

Lorsque le Client agit comme employeur ou organisme gérant des collaborateurs, il reste responsable de la finalité du suivi, de l’information, de la proportionnalité, des habilitations, des durées et des consultations sociales éventuelles.

20. Assistance aux droits

Heumix assiste le Client, dans la mesure du possible, pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition et portabilité lorsque applicable.

Lorsqu’une personne contacte directement Heumix au sujet d’une donnée contenue dans le CRM d’un Client, Heumix cherche à identifier le Client concerné, route la demande et exécute les actions techniques sur instruction documentée.

21. Violations de données

Lorsqu’Heumix prend connaissance d’une violation de Données Client, il informe le Client dans les meilleurs délais et communique progressivement les informations disponibles sur la nature de l’incident, les données, les personnes potentiellement concernées, les impacts et les mesures prises.

Le Client demeure responsable de la décision de notification à l’autorité et aux personnes lorsque Heumix agit comme Sous-traitant, sauf instruction distincte licite.

22. Assistance sécurité, AIPD et autorités

Heumix fournit les informations raisonnablement nécessaires pour aider le Client à évaluer la sécurité, réaliser une AIPD lorsque nécessaire, répondre à une autorité et documenter sous-traitants/transferts.

Le Client demeure responsable de son AIPD et de ses décisions.

23. Audits

Heumix met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations.

Un audit documentaire est privilégié. Un audit plus intrusif n’est organisé que lorsque cela est nécessaire et proportionné, en protégeant les données des autres Clients et les secrets techniques.

Ces modalités ne limitent pas les pouvoirs des autorités de contrôle.

24. Restitution, fin de contrat et suppression

À la fin des services, selon le choix du Client et sous réserve d’une obligation légale :

Sauf condition particulière :

ARCHIVE != DELETE

25. Sauvegardes et suppression

Heumix maintient une procédure destinée à éviter qu’une restauration de sauvegarde ne réintroduise durablement des données qui auraient dû être supprimées.

Les cycles de sauvegarde et leur mise en œuvre doivent correspondre aux preuves techniques de la release active.

26. Responsabilité relative aux données

Le DPA n’affecte pas les droits des personnes ni les pouvoirs des autorités.

Chaque partie demeure responsable de ses propres manquements conformément au RGPD et au droit applicable.

Toute limitation contractuelle s’applique uniquement dans la mesure permise par la loi.

27. Durée du DPA

Le DPA prend effet au plus tard lorsque Heumix commence à traiter des données personnelles pour le compte du Client et reste applicable jusqu’à leur restitution/suppression, sous réserve des obligations survivantes.

ANNEXE A — DESCRIPTION DU TRAITEMENT

ÉlémentDescription
ObjetFourniture du SaaS CRM intelligent Heumix
DuréeContrat + sortie/restitution/suppression
NatureHébergement, structuration, synchronisation, extraction, analyse, recherche, migration, export et suppression
FinalitésCRM immobilier, communications, documents, agenda, matching, migration, intelligence métier, espaces clients, pilotage agence
SourcesSaisie, imports, ancien CRM, email, calendrier, documents, retours externes autorisés
Contrôle humainDécisions métier significatives conservées par le professionnel

ANNEXE B — PERSONNES ET DONNÉES

Personnes : prospects, clients, vendeurs, acquéreurs, propriétaires, locataires, correspondants, participants, signataires, contacts professionnels, collaborateurs et utilisateurs.

Données : identité, coordonnées, projet immobilier, biens, budget déclaré, critères, visites, mandats, affaires, communications, calendrier, documents, pièces jointes, OCR, métadonnées, provenance, contradictions, états Reality, résultats de recherche, recommandations, rapports de migration et données techniques nécessaires.

ANNEXE C — MESURES DE SÉCURITÉ — SYNTHÈSE

Heumix s’appuie notamment sur : isolation tenant, RLS, ownership, autorisation serveur, stockage privé, secrets server-side, OAuth, TLS, rôles, observabilité minimisée, sauvegardes/restauration, réponse à incident, tests cross-tenant/IDOR et discipline de release.

ANNEXE D — SOUS-TRAITANTS ULTÉRIEURS

La liste versionnée fournie au Client au jour de l’acceptation fait partie du DPA.

Liste actuellement cartographiée :

ANNEXE E — TRANSFERTS INTERNATIONAUX

La donnée principale contrôlée par Heumix est configurée dans l’EEE pour Supabase et le compute Vercel. Des traitements hors EEE peuvent intervenir dans la chaîne de certains fournisseurs. Les mécanismes applicables sont documentés dans la liste des sous-traitants et la matrice de transferts remises au Client.


Fin du DPA — Version 2.0