Politique de confidentialité de l'extension Velum

Dernière mise à jour : 2026-08-06

Cette politique porte sur l'extension navigateur. La politique complète du service et du site (liste exhaustive des sous-traitants, détail des transferts, exercice des droits) est publiée sur velum-ai.com/politique-de-confidentialite et prévaut en cas de divergence.

Velum édite une extension navigateur qui aide les professionnels de l'immobilier (agences, syndics, administrateurs de biens) à suivre leurs outils métier et à leur proposer des actions administratives à valider. Cette politique décrit quelles données l'extension traite, comment et pourquoi.

1. Qui sommes-nous

Velum VP LLC, Close LLC de l'État du Wyoming (États-Unis). Contact confidentialité : privacy@velum-ai.com · Support : support@velum-ai.com.

Représentant dans l'Union (article 27 RGPD) : Philippe Vrecko, 118 rue Lauriston, 75116 Paris, France. Il est l'unique représentant opposable, au titre de l'article 27, vis-à-vis des autorités de contrôle et des personnes concernées.

Velum agit en tant que sous-traitant (article 28 RGPD) pour le compte du cabinet client, qui est responsable de traitement. La relation est encadrée par l'Accord de traitement des données (DPA) conclu avec le cabinet.

2. Données traitées par l'extension

L'extension ne traite des données que sur les outils que vous activez explicitement (« Mes outils »), et uniquement pour proposer des actions à valider :

Ce que l'extension NE fait PAS

3. Flux des données & pseudonymisation

  1. L'extension lit le contenu nécessaire dans votre navigateur et le transmet au backend Velum via une connexion chiffrée (WSS/TLS).
  2. Pseudonymisation à la réception (backend-ingress) : à l'arrivée sur nos serveurs, les données personnelles (noms, adresses, e-mails, téléphones…) sont pseudonymisées avant tout stockage durable et avant tout envoi à notre sous-traitant d'IA. La pseudonymisation a lieu côté serveur Velum ; le transport est chiffré de bout en bout.
  3. Les données pseudonymisées sont analysées par l'API Anthropic (Claude) pour classer et proposer des actions.
  4. Hébergement sur OVHcloud, France (Union européenne). Chiffrement au repos (AES-256).

4. Sous-traitants & transferts hors Union européenne

Sous-traitants intervenant sur les données issues de l'extension :

Sous-traitantRôleLocalisationEncadrement du transfert
OVHcloud SASHébergement, stockageFrance (UE)Aucun transfert hors UE
Anthropic PBCAPI Claude, analyse de contenu pseudonymiséÉtats-UnisSCC art. 46 RGPD, Module 3

La liste exhaustive des sous-traitants du service (au-delà du périmètre de l'extension) figure dans la politique complète.

Transfert de tête de chaîne. Velum VP LLC étant établie aux États-Unis, la transmission des données du cabinet (UE) vers Velum constitue un transfert hors UE au sens du chapitre V du RGPD. Il est encadré par les Clauses contractuelles types (CCT / SCC), décision d'exécution (UE) 2021/914, Module 2 (responsable de traitement UE → sous-traitant hors UE), intégrées au DPA.

Limite assumée. Velum détient les clés de chiffrement : le service n'est pas à « connaissance nulle » (zero-knowledge). Face à une demande contraignante fondée sur le droit américain (notamment le CLOUD Act), le chiffrement ne constitue donc qu'une mitigation partielle. Nous ne le présentons pas comme neutralisant ce risque ; voir l'analyse détaillée dans la politique complète.

Aucune donnée n'est vendue ni cédée à des fins publicitaires.

5. Conformité Google API Services (Limited Use)

L'utilisation et le transfert par Velum des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (Limited Use). Les données Gmail accédées : sont utilisées uniquement pour fournir la fonctionnalité visible par l'utilisateur (suivi, proposition d'actions, dépôt de brouillons) ; ne sont pas utilisées à des fins publicitaires ; ne sont pas vendues ; ne sont accessibles à des humains que dans les cas autorisés (consentement explicite, sécurité, obligations légales, données agrégées/anonymisées).

6. Conservation & droits

Durées applicables aux données issues de l'extension :

DonnéeDurée de conservation
Correspondances de pseudonymisation30 jours puis purge automatique
Actions proposées non traitées30 jours (expiration automatique)
Rapprochements d'entités (cache technique)90 jours
Liens d'accès temporaires (magic links)Purgés dès expiration ou utilisation
Contacts acquéreurs inactifs12 mois sans contact, puis purge proposée

Les données métier confiées par le cabinet sont conservées pour la durée définie au DPA, sous le contrôle du cabinet responsable de traitement.

Vous (et les personnes concernées) disposez des droits RGPD : accès, rectification, effacement, limitation, opposition, portabilité. Exercice via votre cabinet (responsable de traitement) ou privacy@velum-ai.com ; le représentant dans l'Union (§ 1) peut également être saisi.

Déconnexion : le bouton « Déconnecter » de l'extension efface le jeton local ; désactiver un outil retire immédiatement l'accès de l'extension à ce site.

7. Sécurité

Transport chiffré (TLS/WSS), chiffrement au repos (AES-256), permissions minimales et par-outil, aucun droit d'envoi d'e-mail, journaux sans données personnelles en clair.

8. Mesure d'audience du site velum-ai.com

(Concerne le site web, pas l'extension.) Nous mesurons l'audience de ce site de façon anonyme, sans cookie et sans enregistrer votre adresse IP, dans le seul but d'améliorer nos pages. Nous enregistrons uniquement des informations non identifiantes : page consultée, référent, paramètres de campagne (UTM), langue, taille d'écran, sections vues, profondeur de défilement et temps passé. Pour reconstituer le parcours d'une même visite, un identifiant temporaire de visite est généré dans votre navigateur (sessionStorage) et effacé dès la fermeture de l'onglet : ce n'est pas un cookie, il n'est pas partagé entre visites ni entre sites. Aucune donnée n'est partagée avec des tiers et rien n'est utilisé à des fins publicitaires. Les événements sont conservés au maximum 13 mois puis supprimés automatiquement. Si votre navigateur émet un signal « Do Not Track » ou « Global Privacy Control », aucune mesure n'est effectuée. Ce dispositif relève de l'exemption de consentement prévue par la CNIL pour la mesure d'audience ; aucun bandeau n'est donc requis.

9. Modifications

Toute modification substantielle sera publiée à cette adresse avec une nouvelle date de mise à jour.