HEUMIX — ACCORD DE TRAITEMENT DES DONNÉES (DPA)
Article 28 du Règlement (UE) 2016/679
Version : 2.0 — 1er septembre 2026
Statut : version contractuelle prête à intégrer après fermeture des P1 de déploiement
1. Parties
Le présent accord de traitement des données (« DPA ») est conclu entre le Client identifié dans le bon de commande, en qualité de Responsable du traitement pour les traitements métier qu’il décide dans Heumix, et HEUMIX, SASU au capital de 1,00 euro, RCS Paris 108 744 889, 47 rue Vivienne, 75002 Paris, France, en qualité de Sous-traitant.
Contact : contact@heumix.com
Le DPA fait partie intégrante du contrat SaaS Heumix.
2. Rôles
2.1 Traitements pour le compte du Client
Le Client détermine notamment les finalités métier, bases juridiques, catégories de personnes, données traitées, destinataires, durées et utilisateurs habilités.
Heumix traite ces données pour le compte du Client et sur ses instructions documentées.
2.2 Traitements propres de Heumix
Heumix agit comme Responsable du traitement indépendant pour ses propres finalités, notamment : compte, contrat, facturation, sécurité, support, gestion des incidents, prospection Heumix et métriques techniques minimisées.
3. Objet, durée, nature et finalités
Objet : fourniture d’un CRM SaaS intelligent pour professionnels de l’immobilier.
Durée : pendant toute la durée où Heumix traite des Données Client, y compris la période de sortie, restitution et suppression.
Nature des opérations : collecte, import, hébergement, structuration, normalisation, synchronisation, consultation, organisation, recherche, rapprochement, extraction, OCR, classification, calcul d’états dérivés, traitement IA, export, archivage et suppression.
Finalités : CRM immobilier, communications, documents, agenda, matching, migration, recherche, intelligence métier, Client Workspaces, Agency/Manager et support des workflows professionnels.
4. Personnes concernées
Selon l’utilisation du Client : prospects, clients, vendeurs, acquéreurs, propriétaires, locataires, correspondants, participants à des événements ou visites, personnes mentionnées dans des documents, contacts professionnels, collaborateurs et utilisateurs.
5. Catégories de données
Identité et contact
Nom, prénom, email, téléphone, identifiants, fonction ou relation avec le dossier.
Données immobilières
Projet, critères, budget/informations financières déclarées, biens, adresses, caractéristiques, visites, propositions, mandats, affaires/transactions, activités et notes métier.
Communications
Expéditeurs/destinataires, participants, objet, corps de messages lorsque nécessaire, métadonnées, pièces jointes, threading et statuts de synchronisation.
Calendrier
Événements, horaires, organisateurs, participants, lieux et descriptions lorsqu’elles sont synchronisées.
Documents
Fichiers fournis par le Client, diagnostics, justificatifs, pièces jointes, métadonnées, OCR, extraits, versions et classifications.
Données dérivées
Provenance, contradictions, temporalité, niveaux de certitude, états Reality, résultats de recherche, priorités, recommandations, états Attention/Today, rapports et receipts de migration.
Données techniques
Identifiants internes, statuts, timestamps, erreurs strictement nécessaires et métadonnées de providers.
6. Données particulières
Heumix ne demande pas de données de l’article 9 du RGPD comme condition normale d’utilisation. Elles peuvent apparaître incidemment dans un email, document, pièce jointe ou champ libre.
Le Client limite leur collecte, choisit le fondement approprié et met en œuvre les protections nécessaires.
7. Instructions documentées
Constituent notamment des instructions documentées :
- le présent DPA ;
- les CGV ;
- le bon de commande/conditions particulières ;
- les actions d’un utilisateur habilité ;
- les imports/migrations demandés ;
- les connexions providers volontairement activées ;
- les instructions écrites du Client.
Heumix informe le Client lorsqu’il estime qu’une instruction enfreint manifestement le RGPD ou une autre règle applicable et peut suspendre l’instruction concernée dans la mesure nécessaire.
8. Obligations du Client
Le Client :
- traite les données conformément au droit applicable ;
- documente ses bases juridiques ;
- informe les personnes concernées, notamment au titre des articles 13 et 14 lorsque requis ;
- garantit être autorisé à importer, connecter ou communiquer les données ;
- limite les accès ;
- traite les demandes d’exercice des droits ;
- ne demande pas à Heumix d’effectuer un traitement manifestement illicite ;
- respecte ses obligations professionnelles ;
- informe ses collaborateurs pour Agency/Manager lorsque applicable ;
- vérifie les sorties IA avant une décision engageante.
9. Confidentialité
Heumix veille à ce que les personnes autorisées à traiter les Données Client soient soumises à une obligation appropriée de confidentialité et n’accèdent aux données que dans la mesure nécessaire.
10. Sécurité
Heumix met en œuvre des mesures techniques et organisationnelles adaptées au risque conformément à l’article 32 du RGPD.
Le socle comprend notamment, selon la release active :
- séparation tenant ;
- Row Level Security ;
- contrôles d’ownership et d’autorisation serveur ;
- protections IDOR/BOLA ;
- secrets côté serveur ;
- stockage privé ;
- protections OAuth ;
- rôles et habilitations ;
- TLS/HTTPS ;
- minimisation des logs ;
- observabilité ;
- sauvegardes/restauration ;
- réponse à incident ;
- tests de sécurité ;
- contrôles d’intégrité et de provenance.
Heumix ne garantit pas une sécurité absolue et ne revendique pas de certification inexistante.
11. Sous-traitants ultérieurs
Le Client donne à Heumix une autorisation générale de recourir à des sous-traitants ultérieurs nécessaires à la fourniture du Service.
Heumix :
- sélectionne des fournisseurs offrant des garanties appropriées ;
- impose des obligations adaptées ;
- demeure responsable de ses obligations de sous-traitance conformément à l’article 28 ;
- tient une liste versionnée des sous-traitants ultérieurs.
Heumix informe le Client d’un ajout/remplacement matériel au moins 15 jours calendaires avant activation lorsque raisonnablement possible. Le Client peut formuler une objection raisonnable et documentée dans les 10 jours calendaires.
En cas d’urgence de sécurité, continuité ou obligation légale, Heumix peut agir plus rapidement et informe le Client dès que raisonnablement possible.
12. Sous-traitants actuellement cartographiés
Sous réserve du périmètre réellement actif au jour de la signature :
| Fournisseur | Service | Synthèse localisation/transfert |
|---|---|---|
| Supabase, Inc. | Base, Auth, Storage, backend managé | projet principal Heumix configuré à Stockholm, Suède ; onward processing possible selon DPA |
| Vercel Inc. | Hébergement, Functions, CDN | Functions Heumix configurées à Stockholm ; chaîne fournisseur susceptible d’impliquer des traitements hors EEE |
| OpenAI Ireland Ltd. / OpenAI | API IA | entité contractante EEE ; onward processing possible selon DPA, SCC et décisions d’adéquation |
| Functional Software, Inc. (Sentry) | Observabilité | région de stockage UE sélectionnée ; onward processing possible selon DPA fournisseur |
La liste versionnée fournie au Client prévaut lorsqu’un fournisseur est ajouté, retiré ou désactivé.
13. Google et Microsoft comme services-source
Google et Microsoft peuvent fournir au Client une boîte email ou un calendrier qu’il choisit de connecter.
Le Client autorise la connexion et Heumix traite la copie importée pour son compte.
La connexion Google n’est activée commercialement que lorsque les exigences Google applicables au projet ou au Client sont satisfaites.
14. Transferts internationaux
Heumix ne garantit pas que tous les traitements restent exclusivement dans l’Union européenne.
La configuration contrôlée par Heumix utilise notamment :
- Supabase : Stockholm, Suède ;
- Vercel Functions : Stockholm ;
- Sentry : région de stockage UE dans la configuration observée.
Certains fournisseurs et leurs propres sous-traitants peuvent traiter hors EEE.
Lorsque le RGPD l’exige, Heumix s’appuie sur les mécanismes applicables : décision d’adéquation, clauses contractuelles types ou autre garantie reconnue.
15. Intelligence artificielle et OpenAI
Certaines fonctions transmettent à l’API OpenAI le contexte nécessaire à une tâche d’extraction, classification, résumé, qualification ou recommandation.
Heumix applique :
- minimisation ;
- exclusion des secrets/tokens ;
- contrôle humain ;
- séparation fait/inférence ;
- absence de réutilisation des Données Client pour entraîner un modèle Heumix sans cadre distinct.
Les paramètres d’organisation OpenAI vérifiés par Heumix désactivent le partage volontaire des inputs/outputs, données d’évaluation/fine-tuning et feedback modèle.
Heumix ne revendique pas une configuration Zero Data Retention sans preuve technique spécifique.
16. Decision-Grade Search et données dérivées
Les résultats, états Reality, analyses et receipts produits pour les finalités métier du Client restent traités pour son compte lorsqu’ils sont liés à ses Données Client.
Ils suivent les règles d’accès, export, rectification lorsque pertinente, suppression et fin de contrat.
17. Migration Reality Twin
Le Client est responsable du droit d’exporter les données source, du choix du périmètre, de la qualité/licéité de la source et de la validation des anomalies.
Heumix traite les fichiers de migration uniquement pour exécuter la migration, gérer les erreurs et produire les preuves techniques convenues.
18. Client Workspaces
Lorsqu’un Client Workspace est activé :
- le Client choisit les informations publiées ;
- il est responsable du partage et du destinataire ;
- Heumix met en œuvre les contrôles techniques disponibles ;
- les retours du destinataire ne deviennent pas automatiquement des données de référence.
19. Agency / Manager
Lorsque le Client agit comme employeur ou organisme gérant des collaborateurs, il reste responsable de la finalité du suivi, de l’information, de la proportionnalité, des habilitations, des durées et des consultations sociales éventuelles.
20. Assistance aux droits
Heumix assiste le Client, dans la mesure du possible, pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition et portabilité lorsque applicable.
Lorsqu’une personne contacte directement Heumix au sujet d’une donnée contenue dans le CRM d’un Client, Heumix cherche à identifier le Client concerné, route la demande et exécute les actions techniques sur instruction documentée.
21. Violations de données
Lorsqu’Heumix prend connaissance d’une violation de Données Client, il informe le Client dans les meilleurs délais et communique progressivement les informations disponibles sur la nature de l’incident, les données, les personnes potentiellement concernées, les impacts et les mesures prises.
Le Client demeure responsable de la décision de notification à l’autorité et aux personnes lorsque Heumix agit comme Sous-traitant, sauf instruction distincte licite.
22. Assistance sécurité, AIPD et autorités
Heumix fournit les informations raisonnablement nécessaires pour aider le Client à évaluer la sécurité, réaliser une AIPD lorsque nécessaire, répondre à une autorité et documenter sous-traitants/transferts.
Le Client demeure responsable de son AIPD et de ses décisions.
23. Audits
Heumix met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations.
Un audit documentaire est privilégié. Un audit plus intrusif n’est organisé que lorsque cela est nécessaire et proportionné, en protégeant les données des autres Clients et les secrets techniques.
Ces modalités ne limitent pas les pouvoirs des autorités de contrôle.
24. Restitution, fin de contrat et suppression
À la fin des services, selon le choix du Client et sous réserve d’une obligation légale :
- Heumix permet la restitution/export ;
- arrête les nouvelles synchronisations ;
- déconnecte les providers ;
- supprime les données de production selon la politique applicable ;
- laisse expirer les sauvegardes selon leur cycle ;
- conserve séparément uniquement les données qu’Heumix doit garder pour ses propres obligations.
Sauf condition particulière :
- période de sortie/export : 15 jours calendaires après la fin du contrat ;
- suppression des données de production : cible maximale de 30 jours après la fin de cette période.
ARCHIVE != DELETE
25. Sauvegardes et suppression
Heumix maintient une procédure destinée à éviter qu’une restauration de sauvegarde ne réintroduise durablement des données qui auraient dû être supprimées.
Les cycles de sauvegarde et leur mise en œuvre doivent correspondre aux preuves techniques de la release active.
26. Responsabilité relative aux données
Le DPA n’affecte pas les droits des personnes ni les pouvoirs des autorités.
Chaque partie demeure responsable de ses propres manquements conformément au RGPD et au droit applicable.
Toute limitation contractuelle s’applique uniquement dans la mesure permise par la loi.
27. Durée du DPA
Le DPA prend effet au plus tard lorsque Heumix commence à traiter des données personnelles pour le compte du Client et reste applicable jusqu’à leur restitution/suppression, sous réserve des obligations survivantes.
ANNEXE A — DESCRIPTION DU TRAITEMENT
| Élément | Description |
|---|---|
| Objet | Fourniture du SaaS CRM intelligent Heumix |
| Durée | Contrat + sortie/restitution/suppression |
| Nature | Hébergement, structuration, synchronisation, extraction, analyse, recherche, migration, export et suppression |
| Finalités | CRM immobilier, communications, documents, agenda, matching, migration, intelligence métier, espaces clients, pilotage agence |
| Sources | Saisie, imports, ancien CRM, email, calendrier, documents, retours externes autorisés |
| Contrôle humain | Décisions métier significatives conservées par le professionnel |
ANNEXE B — PERSONNES ET DONNÉES
Personnes : prospects, clients, vendeurs, acquéreurs, propriétaires, locataires, correspondants, participants, signataires, contacts professionnels, collaborateurs et utilisateurs.
Données : identité, coordonnées, projet immobilier, biens, budget déclaré, critères, visites, mandats, affaires, communications, calendrier, documents, pièces jointes, OCR, métadonnées, provenance, contradictions, états Reality, résultats de recherche, recommandations, rapports de migration et données techniques nécessaires.
ANNEXE C — MESURES DE SÉCURITÉ — SYNTHÈSE
Heumix s’appuie notamment sur : isolation tenant, RLS, ownership, autorisation serveur, stockage privé, secrets server-side, OAuth, TLS, rôles, observabilité minimisée, sauvegardes/restauration, réponse à incident, tests cross-tenant/IDOR et discipline de release.
ANNEXE D — SOUS-TRAITANTS ULTÉRIEURS
La liste versionnée fournie au Client au jour de l’acceptation fait partie du DPA.
Liste actuellement cartographiée :
- Supabase, Inc. ;
- Vercel Inc. ;
- OpenAI Ireland Ltd. / OpenAI ;
- Functional Software, Inc. (Sentry), si actif dans la release utilisée.
ANNEXE E — TRANSFERTS INTERNATIONAUX
La donnée principale contrôlée par Heumix est configurée dans l’EEE pour Supabase et le compute Vercel. Des traitements hors EEE peuvent intervenir dans la chaîne de certains fournisseurs. Les mécanismes applicables sont documentés dans la liste des sous-traitants et la matrice de transferts remises au Client.
Fin du DPA — Version 2.0