Politique de confidentialité

Dernière mise à jour : 23 août 2026

La présente politique décrit la manière dont EB Hub, entreprise individuelle exploitée par Eric Buhler, dont le siège est situé 50 rue des Petits Champs, 68120 Pfastatt, France (le « Responsable de traitement »), collecte et traite les données à caractère personnel des utilisateurs du service PATRYX, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.

Point d'attention. PATRYX traite des données patrimoniales et financières (revenus du foyer, tranche marginale d'imposition, capacité d'emprunt, patrimoine immobilier). Ces données ne sont pas des « catégories particulières » au sens de l'article 9 du RGPD, mais elles sont sensibles en pratique : elles font l'objet de mesures de protection renforcées décrites à l'article 8 ci-dessous et ne sont jamais revendues ni utilisées à des fins publicitaires.

1. Responsable de traitement et contact

  • Responsable : EB Hub (Eric Buhler), 50 rue des Petits Champs, 68120 Pfastatt, France — SIRET 788 904 993 00037
  • Contact protection des données : formulaire de contact
  • Délégué à la protection des données (DPO) : aucun DPO n'est désigné, la désignation n'étant pas obligatoire au regard de l'article 37 du RGPD compte tenu de la nature et du volume des traitements réalisés. Toute demande relative à vos données personnelles est traitée directement par le Responsable de traitement via le formulaire de contact.

Lorsque le service est utilisé dans le cadre d'un compte Agence, l'organisation cliente est responsable de traitement pour les données qu'elle enregistre, et EB Hub agit en qualité de sous-traitant dans les conditions de l'accord de traitement des données.

2. Données collectées

2.1 Données d'identification et de compte

  • adresse électronique, mot de passe (stocké sous forme de condensat, jamais en clair) ;
  • prénom, nom, nom complet, photo de profil (facultative) ;
  • identifiant technique du compte, date de création, date de dernière connexion ;
  • en cas de connexion via Google : identifiant du compte Google, adresse électronique, prénom, nom, photo ;
  • statut de vérification de l'adresse électronique et horodatage de l'acceptation des CGU.

2.2 Données de profil investisseur

  • type de compte (particulier ou société), profil d'investisseur, objectif principal, horizon d'investissement.

2.3 Données de projet et données patrimoniales

  • caractéristiques des biens analysés : localisation, type, surface, DPE, année de construction, étage ;
  • données financières du projet : prix affiché et cible, frais de notaire et d'agence, budget travaux, charges, taxe foncière, assurance, loyers attendus, taux d'occupation ;
  • données de financement : montant emprunté, taux, durée, apport, taux d'assurance emprunteur ;
  • données patrimoniales du foyer : revenu mensuel du foyer, tranche marginale d'imposition, revenus professionnels annuels, mensualité maximale acceptable, coût énergétique, régime fiscal et structure juridique retenus ;
  • documents et photos téléversés par l'utilisateur, notes libres.

2.4 Données de facturation

  • formule souscrite, statut d'abonnement, historique des paiements, identifiant client Stripe ;
  • aucune donnée de carte bancaire n'est collectée ni conservée par l'Éditeur : elle est traitée exclusivement par Stripe.

2.5 Données techniques

  • journaux d'authentification et d'erreur, adresse IP, horodatage, agent utilisateur ;
  • compteurs d'usage nécessaires à la limitation de débit des fonctionnalités d'IA ;
  • préférences d'affichage et choix relatif aux cookies, stockés localement dans le navigateur.

2.6 Données de support et de contact

  • contenu des tickets d'assistance et des échanges associés ;
  • nom, adresse électronique et contenu du message transmis via le formulaire de contact, y compris pour les personnes ne disposant pas d'un compte.

3. Finalités et bases légales

FinalitéDonnées concernéesBase légale (art. 6 RGPD)
Création et gestion du compte, authentificationIdentification, compte, journaux d’authentificationExécution du contrat (art. 6.1.b)
Fourniture des analyses, simulations financières et fiscales, rapportsProjets, données patrimoniales, profil investisseurExécution du contrat (art. 6.1.b)
Fonctionnalités d’intelligence artificielle (audit, recommandations, synthèses)Données du projet concerné, profil investisseurExécution du contrat (art. 6.1.b), à l’initiative de l’utilisateur
Gestion des abonnements, facturation, recouvrementFacturation, identificationExécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c)
Preuve de l’acceptation des CGUHorodatage du consentement, identifiant de compteObligation légale et intérêt légitime probatoire (art. 6.1.c et 6.1.f)
Assistance et supportTickets, identificationExécution du contrat (art. 6.1.b)
Traitement des demandes envoyées via le formulaire de contactNom, adresse électronique, contenu du messageIntérêt légitime à répondre aux sollicitations (art. 6.1.f), ou mesures précontractuelles (art. 6.1.b)
Sécurité, prévention des abus, limitation de débitJournaux techniques, adresse IP, compteurs d’usageIntérêt légitime (art. 6.1.f)
Mesure d’audience et cookies non essentielsIdentifiants de mesureConsentement (art. 6.1.a), révocable à tout moment
Envoi d’informations sur le service à ses utilisateursAdresse électroniqueIntérêt légitime (art. 6.1.f), avec droit d’opposition

4. Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Elles sont accessibles au personnel habilité de l'Éditeur, dans la limite de ce qui est nécessaire, et aux sous-traitants suivants, encadrés par des accords conformes à l'article 28 du RGPD :

Sous-traitantFinalitéLocalisation des traitementsEncadrement des transferts
Supabase Inc.Base de données, authentification, stockage de fichiersUnion européenne (instance UE)Traitement dans l’UE ; clauses contractuelles types pour tout support hors UE
Vercel Inc.Hébergement et exécution de l’application, journaux techniquesRégion d’exécution UE (Francfort)Clauses contractuelles types (décision UE 2021/914)
Stripe Payments Europe, Ltd.Paiement, abonnements, facturationIrlande (UE)Traitement dans l’UE
OpenAI, L.L.C.Génération des analyses et synthèses par IA (API OpenAI)États-UnisClauses contractuelles types ; données limitées au strict nécessaire, non utilisées pour l’entraînement des modèles, conservées au maximum 30 jours pour la détection des abus
Resend, Inc.Acheminement des e-mails transactionnels (vérification d’adresse, réinitialisation de mot de passe, invitations, notifications)États-UnisClauses contractuelles types ; données limitées à l’adresse du destinataire et au contenu du message
Supabase Inc.E-mails d’authentification émis par le service d’authentificationUnion européenne (instance UE)Traitement dans l’UE

Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.

5. Transferts hors Union européenne

L'hébergement de la base de données et l'exécution de l'application ont lieu dans l'Union européenne. Certains prestataires sont établis hors de l'Union européenne (notamment OpenAI, L.L.C. et Resend, Inc., aux États-Unis) : ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées, le cas échéant, par des mesures supplémentaires (chiffrement en transit, minimisation des données transmises).

6. Durées de conservation

Catégorie de donnéesDurée de conservation
Compte et profil utilisateurDurée de vie du compte, puis suppression sous 30 jours après demande de suppression
Projets, analyses, documents et photosDurée de vie du compte ; suppression logique immédiate puis effacement définitif sous 30 jours
Données patrimoniales du foyer (revenus, TMI)Durée de vie du projet concerné ; effacées avec le projet
Horodatage de l’acceptation des CGU5 ans à compter de la fin de la relation contractuelle (preuve)
Documents et pièces comptables, factures10 ans (art. L. 123-22 du Code de commerce)
Données de facturation StripeSelon la politique de conservation de Stripe et les obligations légales
Journaux techniques et de sécurité12 mois maximum
Tickets d’assistance3 ans à compter du dernier échange
Messages du formulaire de contact1 an à compter du dernier échange, sauf litige en cours
Comptes inactifs3 ans sans connexion, après information préalable de l’utilisateur
Choix relatif aux cookies6 mois

7. Cookies et traceurs

PATRYX utilise un nombre limité de cookies et de technologies de stockage local :

  • Strictement nécessaires (déposés sans consentement, art. 82 de la loi Informatique et Libertés) : cookies de session et jetons d'authentification, sécurité, préférence de thème, mémorisation du choix relatif aux cookies.
  • Mesure d'audience et cookies non essentiels : déposés uniquement après consentement exprès recueilli via le bandeau affiché à la première visite. En l'absence d'acceptation, aucun traceur non essentiel n'est déposé.

Le choix peut être modifié à tout moment en effaçant le stockage local du navigateur, ce qui provoque un nouvel affichage du bandeau. Le refus n'a aucune incidence sur l'accès aux fonctionnalités du service.

8. Sécurité

  • chiffrement des communications en transit (TLS) et chiffrement des données au repos par l'hébergeur ;
  • cloisonnement des données par utilisateur au niveau de la base de données au moyen de politiques de sécurité au niveau des lignes (Row Level Security), empêchant tout accès croisé ;
  • exigences de robustesse des mots de passe et stockage sous forme de condensat salé ;
  • accès aux fichiers déposés par URL signées à durée limitée ;
  • limitation de débit des points d'accès sensibles et journalisation des accès ;
  • habilitations restreintes au strict nécessaire pour le personnel de l'Éditeur.

En cas de violation de données susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, l'Éditeur en informe la CNIL dans les 72 heures et les personnes concernées dans les meilleurs délais.

9. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Accès : obtenir la confirmation que des données vous concernant sont traitées et en obtenir copie ;
  • Rectification : corriger des données inexactes, directement depuis la page Paramètres ;
  • Effacement : supprimer votre compte et vos données depuis la page Paramètres, section « Zone dangereuse » ;
  • Portabilité : récupérer vos données dans un format structuré et lisible par machine, via la fonction « Exporter mes données » disponible dans les paramètres du compte (export JSON complet) ;
  • Limitation et opposition au traitement fondé sur l'intérêt légitime ;
  • Retrait du consentement à tout moment, pour les traitements qui en dépendent ;
  • Directives post mortem relatives au sort de vos données.

Ces droits s'exercent depuis l'interface du service ou via le formulaire de contact. Une réponse est apportée dans un délai d'un mois, prorogeable de deux mois en cas de complexité. Une preuve d'identité peut être demandée en cas de doute raisonnable.

Vous disposez du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

10. Décision automatisée

Le score et la décision indicative (« GO », « GO sous conditions », « NO GO ») produits par le service résultent d'un calcul automatisé fondé sur les données que vous saisissez. Ils constituent une aide à la décision destinée à votre seul usage et ne produisent aucun effet juridique à votre égard au sens de l'article 22 du RGPD : aucune décision vous concernant n'est prise par l'Éditeur sur ce fondement.

11. Mineurs

Le service n'est pas destiné aux personnes de moins de 18 ans et aucune collecte de données les concernant n'est effectuée sciemment.

12. Modification de la politique

La présente politique peut être mise à jour. Toute modification substantielle est portée à la connaissance des utilisateurs par voie électronique ou par affichage dans le service avant son entrée en vigueur.