Politique de confidentialité
Dernière mise à jour : 23 août 2026
La présente politique décrit la manière dont EB Hub, entreprise individuelle exploitée par Eric Buhler, dont le siège est situé 50 rue des Petits Champs, 68120 Pfastatt, France (le « Responsable de traitement »), collecte et traite les données à caractère personnel des utilisateurs du service PATRYX, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable de traitement et contact
- Responsable : EB Hub (Eric Buhler), 50 rue des Petits Champs, 68120 Pfastatt, France — SIRET 788 904 993 00037
- Contact protection des données : formulaire de contact
- Délégué à la protection des données (DPO) : aucun DPO n'est désigné, la désignation n'étant pas obligatoire au regard de l'article 37 du RGPD compte tenu de la nature et du volume des traitements réalisés. Toute demande relative à vos données personnelles est traitée directement par le Responsable de traitement via le formulaire de contact.
Lorsque le service est utilisé dans le cadre d'un compte Agence, l'organisation cliente est responsable de traitement pour les données qu'elle enregistre, et EB Hub agit en qualité de sous-traitant dans les conditions de l'accord de traitement des données.
2. Données collectées
2.1 Données d'identification et de compte
- adresse électronique, mot de passe (stocké sous forme de condensat, jamais en clair) ;
- prénom, nom, nom complet, photo de profil (facultative) ;
- identifiant technique du compte, date de création, date de dernière connexion ;
- en cas de connexion via Google : identifiant du compte Google, adresse électronique, prénom, nom, photo ;
- statut de vérification de l'adresse électronique et horodatage de l'acceptation des CGU.
2.2 Données de profil investisseur
- type de compte (particulier ou société), profil d'investisseur, objectif principal, horizon d'investissement.
2.3 Données de projet et données patrimoniales
- caractéristiques des biens analysés : localisation, type, surface, DPE, année de construction, étage ;
- données financières du projet : prix affiché et cible, frais de notaire et d'agence, budget travaux, charges, taxe foncière, assurance, loyers attendus, taux d'occupation ;
- données de financement : montant emprunté, taux, durée, apport, taux d'assurance emprunteur ;
- données patrimoniales du foyer : revenu mensuel du foyer, tranche marginale d'imposition, revenus professionnels annuels, mensualité maximale acceptable, coût énergétique, régime fiscal et structure juridique retenus ;
- documents et photos téléversés par l'utilisateur, notes libres.
2.4 Données de facturation
- formule souscrite, statut d'abonnement, historique des paiements, identifiant client Stripe ;
- aucune donnée de carte bancaire n'est collectée ni conservée par l'Éditeur : elle est traitée exclusivement par Stripe.
2.5 Données techniques
- journaux d'authentification et d'erreur, adresse IP, horodatage, agent utilisateur ;
- compteurs d'usage nécessaires à la limitation de débit des fonctionnalités d'IA ;
- préférences d'affichage et choix relatif aux cookies, stockés localement dans le navigateur.
2.6 Données de support et de contact
- contenu des tickets d'assistance et des échanges associés ;
- nom, adresse électronique et contenu du message transmis via le formulaire de contact, y compris pour les personnes ne disposant pas d'un compte.
3. Finalités et bases légales
| Finalité | Données concernées | Base légale (art. 6 RGPD) |
|---|---|---|
| Création et gestion du compte, authentification | Identification, compte, journaux d’authentification | Exécution du contrat (art. 6.1.b) |
| Fourniture des analyses, simulations financières et fiscales, rapports | Projets, données patrimoniales, profil investisseur | Exécution du contrat (art. 6.1.b) |
| Fonctionnalités d’intelligence artificielle (audit, recommandations, synthèses) | Données du projet concerné, profil investisseur | Exécution du contrat (art. 6.1.b), à l’initiative de l’utilisateur |
| Gestion des abonnements, facturation, recouvrement | Facturation, identification | Exécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c) |
| Preuve de l’acceptation des CGU | Horodatage du consentement, identifiant de compte | Obligation légale et intérêt légitime probatoire (art. 6.1.c et 6.1.f) |
| Assistance et support | Tickets, identification | Exécution du contrat (art. 6.1.b) |
| Traitement des demandes envoyées via le formulaire de contact | Nom, adresse électronique, contenu du message | Intérêt légitime à répondre aux sollicitations (art. 6.1.f), ou mesures précontractuelles (art. 6.1.b) |
| Sécurité, prévention des abus, limitation de débit | Journaux techniques, adresse IP, compteurs d’usage | Intérêt légitime (art. 6.1.f) |
| Mesure d’audience et cookies non essentiels | Identifiants de mesure | Consentement (art. 6.1.a), révocable à tout moment |
| Envoi d’informations sur le service à ses utilisateurs | Adresse électronique | Intérêt légitime (art. 6.1.f), avec droit d’opposition |
4. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Elles sont accessibles au personnel habilité de l'Éditeur, dans la limite de ce qui est nécessaire, et aux sous-traitants suivants, encadrés par des accords conformes à l'article 28 du RGPD :
| Sous-traitant | Finalité | Localisation des traitements | Encadrement des transferts |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage de fichiers | Union européenne (instance UE) | Traitement dans l’UE ; clauses contractuelles types pour tout support hors UE |
| Vercel Inc. | Hébergement et exécution de l’application, journaux techniques | Région d’exécution UE (Francfort) | Clauses contractuelles types (décision UE 2021/914) |
| Stripe Payments Europe, Ltd. | Paiement, abonnements, facturation | Irlande (UE) | Traitement dans l’UE |
| OpenAI, L.L.C. | Génération des analyses et synthèses par IA (API OpenAI) | États-Unis | Clauses contractuelles types ; données limitées au strict nécessaire, non utilisées pour l’entraînement des modèles, conservées au maximum 30 jours pour la détection des abus |
| Resend, Inc. | Acheminement des e-mails transactionnels (vérification d’adresse, réinitialisation de mot de passe, invitations, notifications) | États-Unis | Clauses contractuelles types ; données limitées à l’adresse du destinataire et au contenu du message |
| Supabase Inc. | E-mails d’authentification émis par le service d’authentification | Union européenne (instance UE) | Traitement dans l’UE |
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.
5. Transferts hors Union européenne
L'hébergement de la base de données et l'exécution de l'application ont lieu dans l'Union européenne. Certains prestataires sont établis hors de l'Union européenne (notamment OpenAI, L.L.C. et Resend, Inc., aux États-Unis) : ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées, le cas échéant, par des mesures supplémentaires (chiffrement en transit, minimisation des données transmises).
6. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte et profil utilisateur | Durée de vie du compte, puis suppression sous 30 jours après demande de suppression |
| Projets, analyses, documents et photos | Durée de vie du compte ; suppression logique immédiate puis effacement définitif sous 30 jours |
| Données patrimoniales du foyer (revenus, TMI) | Durée de vie du projet concerné ; effacées avec le projet |
| Horodatage de l’acceptation des CGU | 5 ans à compter de la fin de la relation contractuelle (preuve) |
| Documents et pièces comptables, factures | 10 ans (art. L. 123-22 du Code de commerce) |
| Données de facturation Stripe | Selon la politique de conservation de Stripe et les obligations légales |
| Journaux techniques et de sécurité | 12 mois maximum |
| Tickets d’assistance | 3 ans à compter du dernier échange |
| Messages du formulaire de contact | 1 an à compter du dernier échange, sauf litige en cours |
| Comptes inactifs | 3 ans sans connexion, après information préalable de l’utilisateur |
| Choix relatif aux cookies | 6 mois |
7. Cookies et traceurs
PATRYX utilise un nombre limité de cookies et de technologies de stockage local :
- Strictement nécessaires (déposés sans consentement, art. 82 de la loi Informatique et Libertés) : cookies de session et jetons d'authentification, sécurité, préférence de thème, mémorisation du choix relatif aux cookies.
- Mesure d'audience et cookies non essentiels : déposés uniquement après consentement exprès recueilli via le bandeau affiché à la première visite. En l'absence d'acceptation, aucun traceur non essentiel n'est déposé.
Le choix peut être modifié à tout moment en effaçant le stockage local du navigateur, ce qui provoque un nouvel affichage du bandeau. Le refus n'a aucune incidence sur l'accès aux fonctionnalités du service.
8. Sécurité
- chiffrement des communications en transit (TLS) et chiffrement des données au repos par l'hébergeur ;
- cloisonnement des données par utilisateur au niveau de la base de données au moyen de politiques de sécurité au niveau des lignes (Row Level Security), empêchant tout accès croisé ;
- exigences de robustesse des mots de passe et stockage sous forme de condensat salé ;
- accès aux fichiers déposés par URL signées à durée limitée ;
- limitation de débit des points d'accès sensibles et journalisation des accès ;
- habilitations restreintes au strict nécessaire pour le personnel de l'Éditeur.
En cas de violation de données susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, l'Éditeur en informe la CNIL dans les 72 heures et les personnes concernées dans les meilleurs délais.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès : obtenir la confirmation que des données vous concernant sont traitées et en obtenir copie ;
- Rectification : corriger des données inexactes, directement depuis la page Paramètres ;
- Effacement : supprimer votre compte et vos données depuis la page Paramètres, section « Zone dangereuse » ;
- Portabilité : récupérer vos données dans un format structuré et lisible par machine, via la fonction « Exporter mes données » disponible dans les paramètres du compte (export JSON complet) ;
- Limitation et opposition au traitement fondé sur l'intérêt légitime ;
- Retrait du consentement à tout moment, pour les traitements qui en dépendent ;
- Directives post mortem relatives au sort de vos données.
Ces droits s'exercent depuis l'interface du service ou via le formulaire de contact. Une réponse est apportée dans un délai d'un mois, prorogeable de deux mois en cas de complexité. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Vous disposez du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
10. Décision automatisée
Le score et la décision indicative (« GO », « GO sous conditions », « NO GO ») produits par le service résultent d'un calcul automatisé fondé sur les données que vous saisissez. Ils constituent une aide à la décision destinée à votre seul usage et ne produisent aucun effet juridique à votre égard au sens de l'article 22 du RGPD : aucune décision vous concernant n'est prise par l'Éditeur sur ce fondement.
11. Mineurs
Le service n'est pas destiné aux personnes de moins de 18 ans et aucune collecte de données les concernant n'est effectuée sciemment.
12. Modification de la politique
La présente politique peut être mise à jour. Toute modification substantielle est portée à la connaissance des utilisateurs par voie électronique ou par affichage dans le service avant son entrée en vigueur.