Politique de confidentialité de l'extension Velum
Dernière mise à jour : 2026-08-06
Cette politique porte sur l'extension navigateur. La politique complète du service et du site (liste exhaustive des sous-traitants, détail des transferts, exercice des droits) est publiée sur velum-ai.com/politique-de-confidentialite et prévaut en cas de divergence.
Velum édite une extension navigateur qui aide les professionnels de l'immobilier (agences, syndics, administrateurs de biens) à suivre leurs outils métier et à leur proposer des actions administratives à valider. Cette politique décrit quelles données l'extension traite, comment et pourquoi.
1. Qui sommes-nous
Velum VP LLC, Close LLC de l'État du Wyoming (États-Unis). Contact confidentialité : privacy@velum-ai.com · Support : support@velum-ai.com.
Représentant dans l'Union (article 27 RGPD) : Philippe Vrecko, 118 rue Lauriston, 75116 Paris, France. Il est l'unique représentant opposable, au titre de l'article 27, vis-à-vis des autorités de contrôle et des personnes concernées.
Velum agit en tant que sous-traitant (article 28 RGPD) pour le compte du cabinet client, qui est responsable de traitement. La relation est encadrée par l'Accord de traitement des données (DPA) conclu avec le cabinet.
2. Données traitées par l'extension
L'extension ne traite des données que sur les outils que vous activez explicitement (« Mes outils »), et uniquement pour proposer des actions à valider :
- Contenu affiché de vos outils métier (lecture du DOM) : uniquement sur les sites que vous avez autorisés un par un. Aucun accès n'est accordé par défaut à l'installation.
- E-mails (si vous connectez une boîte Gmail/Outlook) : lecture des messages et création de brouillons. L'extension n'envoie jamais d'e-mail et ne modifie/supprime jamais vos messages.
- Jeton de connexion à votre compte Velum (stocké localement dans le navigateur).
Ce que l'extension NE fait PAS
- Elle fonctionne en lecture seule, en mode observation (« shadow ») : elle n'écrit rien et ne modifie jamais les données de vos outils (zéro écriture). L'écriture éventuelle, à venir, se fera uniquement par brouillon réversible que vous validez.
- Elle ne déclenche aucune action sans votre validation (mode passif). La validation se fait sur la plateforme Velum, pas depuis l'extension.
- Elle ne s'active sur aucun site que vous n'avez pas explicitement autorisé.
- Elle n'affiche aucune interface dans vos outils tiers.
3. Flux des données & pseudonymisation
- L'extension lit le contenu nécessaire dans votre navigateur et le transmet au backend Velum via une connexion chiffrée (WSS/TLS).
- Pseudonymisation à la réception (backend-ingress) : à l'arrivée sur nos serveurs, les données personnelles (noms, adresses, e-mails, téléphones…) sont pseudonymisées avant tout stockage durable et avant tout envoi à notre sous-traitant d'IA. La pseudonymisation a lieu côté serveur Velum ; le transport est chiffré de bout en bout.
- Les données pseudonymisées sont analysées par l'API Anthropic (Claude) pour classer et proposer des actions.
- Hébergement sur OVHcloud, France (Union européenne). Chiffrement au repos (AES-256).
4. Sous-traitants & transferts hors Union européenne
Sous-traitants intervenant sur les données issues de l'extension :
| Sous-traitant | Rôle | Localisation | Encadrement du transfert |
|---|---|---|---|
| OVHcloud SAS | Hébergement, stockage | France (UE) | Aucun transfert hors UE |
| Anthropic PBC | API Claude, analyse de contenu pseudonymisé | États-Unis | SCC art. 46 RGPD, Module 3 |
La liste exhaustive des sous-traitants du service (au-delà du périmètre de l'extension) figure dans la politique complète.
Transfert de tête de chaîne. Velum VP LLC étant établie aux États-Unis, la transmission des données du cabinet (UE) vers Velum constitue un transfert hors UE au sens du chapitre V du RGPD. Il est encadré par les Clauses contractuelles types (CCT / SCC), décision d'exécution (UE) 2021/914, Module 2 (responsable de traitement UE → sous-traitant hors UE), intégrées au DPA.
Limite assumée. Velum détient les clés de chiffrement : le service n'est pas à « connaissance nulle » (zero-knowledge). Face à une demande contraignante fondée sur le droit américain (notamment le CLOUD Act), le chiffrement ne constitue donc qu'une mitigation partielle. Nous ne le présentons pas comme neutralisant ce risque ; voir l'analyse détaillée dans la politique complète.
Aucune donnée n'est vendue ni cédée à des fins publicitaires.
5. Conformité Google API Services (Limited Use)
L'utilisation et le transfert par Velum des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use). Les données Gmail accédées : sont utilisées uniquement pour fournir la fonctionnalité visible par l'utilisateur (suivi, proposition d'actions, dépôt de brouillons) ; ne sont pas utilisées à des fins publicitaires ; ne sont pas vendues ; ne sont accessibles à des humains que dans les cas autorisés (consentement explicite, sécurité, obligations légales, données agrégées/anonymisées).
6. Conservation & droits
Durées applicables aux données issues de l'extension :
| Donnée | Durée de conservation |
|---|---|
| Correspondances de pseudonymisation | 30 jours puis purge automatique |
| Actions proposées non traitées | 30 jours (expiration automatique) |
| Rapprochements d'entités (cache technique) | 90 jours |
| Liens d'accès temporaires (magic links) | Purgés dès expiration ou utilisation |
| Contacts acquéreurs inactifs | 12 mois sans contact, puis purge proposée |
Les données métier confiées par le cabinet sont conservées pour la durée définie au DPA, sous le contrôle du cabinet responsable de traitement.
Vous (et les personnes concernées) disposez des droits RGPD : accès, rectification, effacement, limitation, opposition, portabilité. Exercice via votre cabinet (responsable de traitement) ou privacy@velum-ai.com ; le représentant dans l'Union (§ 1) peut également être saisi.
Déconnexion : le bouton « Déconnecter » de l'extension efface le jeton local ; désactiver un outil retire immédiatement l'accès de l'extension à ce site.
7. Sécurité
Transport chiffré (TLS/WSS), chiffrement au repos (AES-256), permissions minimales et par-outil, aucun droit d'envoi d'e-mail, journaux sans données personnelles en clair.
8. Mesure d'audience du site velum-ai.com
(Concerne le site web, pas l'extension.) Nous mesurons l'audience de ce site de façon anonyme, sans cookie et sans enregistrer votre adresse IP, dans le seul but d'améliorer nos pages. Nous enregistrons uniquement des informations non identifiantes : page consultée, référent, paramètres de campagne (UTM), langue, taille d'écran, sections vues, profondeur de défilement et temps passé. Pour reconstituer le parcours d'une même visite, un identifiant temporaire de visite est généré dans votre navigateur (sessionStorage) et effacé dès la fermeture de l'onglet : ce n'est pas un cookie, il n'est pas partagé entre visites ni entre sites. Aucune donnée n'est partagée avec des tiers et rien n'est utilisé à des fins publicitaires. Les événements sont conservés au maximum 13 mois puis supprimés automatiquement. Si votre navigateur émet un signal « Do Not Track » ou « Global Privacy Control », aucune mesure n'est effectuée. Ce dispositif relève de l'exemption de consentement prévue par la CNIL pour la mesure d'audience ; aucun bandeau n'est donc requis.
9. Modifications
Toute modification substantielle sera publiée à cette adresse avec une nouvelle date de mise à jour.