1. Parties et hiérarchie contractuelle
Le « Responsable du traitement » est l’agence cliente identifiée dans le bon de commande. Le « Sous-traitant » est SIZAM IT. Le présent DPA complète le contrat de service. En cas de contradiction sur la protection des données, le DPA prévaut pour son objet.
2. Description du traitement
- Objet
- Collecte, qualification, structuration, transmission et gestion de demandes immobilières entrantes pour le compte de l’agence.
- Durée
- Durée du contrat et période de réversibilité, puis suppression ou restitution selon les instructions et obligations applicables.
- Nature
- Réception de messages ou appels, transcription si activée, extraction de critères, résumé, création de lead, notification, recherche de référence et synchronisation configurée.
- Finalités
- Répondre aux demandes entrantes, préparer leur reprise humaine, assurer la sécurité, la traçabilité et les exports demandés par l’agence.
- Personnes
- Prospects, clients, vendeurs, acquéreurs, locataires, propriétaires, garants éventuels, contacts d’agence et utilisateurs autorisés.
- Données
- Identité, coordonnées, contenu de conversation, projet immobilier, critères, disponibilité de rappel, consentements, données techniques et historiques nécessaires.
3. Instructions documentées
Habitia ne traite les données que sur les instructions documentées du responsable du traitement, notamment le contrat, la configuration du cockpit et les demandes écrites autorisées. Si une instruction paraît contraire au RGPD, Habitia en informe l’agence et peut suspendre son exécution dans l’attente d’une clarification.
Si le droit européen applicable impose un traitement, Habitia en avertit préalablement l’agence, sauf interdiction légale motivée par l’intérêt public.
4. Confidentialité et habilitations
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et reçoivent un accès limité à leur mission. Habitia applique une séparation logique des agences, des rôles et des permissions, ainsi qu’une authentification multifacteur.
5. Sécurité
Habitia met en œuvre des mesures proportionnées aux risques, notamment :
- chiffrement des communications par TLS sur les environnements publiés ;
- sessions HttpOnly, limitation de durée, MFA et limitation des tentatives ;
- contrôle d’accès par rôle et isolation logique par agence ;
- journalisation des événements de sécurité, d’administration et de conformité ;
- minimisation, durées configurables, export, anonymisation et suppression ;
- secrets externalisés de l’application et accès de production restreints ;
- absence de conservation audio par défaut et limitation des données envoyées aux fournisseurs.
Les mesures peuvent évoluer pour améliorer la sécurité sans réduire substantiellement le niveau de protection.
6. Sous-traitants ultérieurs
L’agence autorise de manière générale le recours aux sous-traitants nécessaires décrits dans le registre public. Habitia leur impose des obligations de protection des données équivalentes à celles du présent accord et demeure responsable de leur exécution dans les conditions du RGPD.
Une modification substantielle de la liste est notifiée selon le canal contractuel avant sa prise d’effet. L’agence peut formuler une objection motivée relative à la protection des données dans le délai indiqué par la notification. Les parties recherchent alors une solution raisonnable.
7. Transferts internationaux
Tout transfert hors de l’Espace économique européen suit les instructions documentées de l’agence et respecte le chapitre V du RGPD : adéquation ou garanties appropriées, notamment clauses types et mesures supplémentaires nécessaires. Une instruction ne dispense pas de ces garanties.
8. Exercice des droits
Habitia met à disposition des fonctions de recherche, export et anonymisation et assiste l’agence, dans la mesure du possible, pour répondre aux demandes d’accès, rectification, effacement, opposition, limitation ou portabilité. Si une demande est reçue directement, Habitia la transmet à l’agence sans y répondre au fond, sauf instruction ou obligation légale.
9. Violations de données
Habitia informe l’agence dans les meilleurs délais après avoir pris connaissance d’une violation concernant ses données et lui communique les informations disponibles utiles à l’évaluation et aux notifications. L’agence demeure responsable de la notification à la CNIL et, si nécessaire, aux personnes. Habitia documente les incidents et coopère à leur traitement.
10. Analyses, consultations et conformité
Habitia fournit les informations raisonnablement nécessaires pour démontrer le respect du présent accord et assiste l’agence pour une analyse d’impact ou une consultation de l’autorité lorsque le traitement l’exige, compte tenu de la nature du service et des informations disponibles.
11. Audit
Habitia fournit les informations nécessaires et contribue aux audits, y compris les inspections de l’agence ou de son auditeur mandaté. Leur organisation et leur préavis sont proportionnés à l’urgence, sans plafonnement automatique annuel. La sécurité, la confidentialité et les droits des autres clients sont préservés ; les modalités convenues ne doivent pas empêcher le contrôle effectif.
12. Sort des données
À la fin du service, l’agence choisit la restitution ou la suppression des données. Habitia supprime les copies restantes, sauf conservation légalement imposée. Le contrat précise les délais de réversibilité et de purge des sauvegardes ; celles-ci restent protégées et ne sont pas réutilisées pour l’exploitation courante.
13. Contacts
Les demandes relatives au présent DPA sont adressées à contact@habitia.fr. Référent déclaré : Référent protection des données Habitia.