1. Préambule
La présente Politique de confidentialité décrit la manière dont TALQOR (ci-après « TALQOR » ou « le Service ») collecte, utilise, stocke et protège les données personnelles dans le cadre de son service. Elle est conforme au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés ».
2. Responsable de traitement
Le responsable de traitement est Jessi Pacaud, entrepreneur individuel, exerçant son activité sous le nom commercial « TALQOR ». Pour toute demande relative à vos données personnelles : contact@talqor.fr.
Conformément à la réglementation en vigueur, l'entrepreneur individuel n'est pas tenu de désigner un délégué à la protection des données (DPO). Toutes les demandes RGPD sont traitées directement par le responsable de traitement à l'adresse ci-dessus, dans un délai maximum d'un (1) mois.
3. Données collectées
Les données traitées par TALQOR se répartissent en cinq familles :
- Données de compte :nom, prénom, email, mot de passe (chiffré via bcrypt par Supabase Auth), photo de profil, raison sociale ou nom commercial, zone d'activité, spécialités immobilières. Collectées au signup et au cours de l'onboarding.
- Données d'intégrations OAuth :jetons d'accès (chiffrés AES-256 au repos), identifiants de comptes connectés (ID utilisateur Meta, ID compte Instagram Business, ID Page Facebook, URN LinkedIn, identifiant Google), nom affiché du compte, emails associés. Stockés uniquement pour permettre les actions explicitement demandées par l'utilisateur (publication programmée, lecture d'agenda, envoi d'email, etc.).
- Données métier (dossiers, contacts, contenus) : informations sur les biens immobiliers, vendeurs, acquéreurs, prospects, événements de calendrier, échanges email/WhatsApp, photos de propriétés, posts programmés et publiés. Saisies par l'utilisateur ou importées via les intégrations qu'il connecte.
- Données techniques :logs de connexion (IP, user agent, horodatage), métriques d'usage anonymisées, logs des appels aux modèles d'IA (anonymisés et nécessaires au support et à la facturation des appels).
- Cookies strictement nécessaires :cookie de session d'authentification, cookies CSRF temporaires (5 minutes) pendant les flux OAuth. Ces cookies-là sont déposés sans consentement car ils sont indispensables au fonctionnement du service.
- Cookies publicitaires : les cookies du Pixel Meta (
_fbp,_fbc) ne sont déposés qu'après votre consentement via le bandeau, et sont révocables à tout moment — voir la section 10 ter.
4. Finalités et bases légales
| Finalité | Base légale | Durée |
|---|---|---|
| Fourniture du Service (compte, dossiers, IA) | Exécution du contrat | Durée du compte + 1 an |
| Publication automatique sur Instagram, Facebook, LinkedIn | Exécution du contrat (mandat explicite) | Tant que l'intégration est active |
| Lecture agenda Google et envoi d'emails | Exécution du contrat (mandat explicite) | Tant que l'intégration est active |
| Sécurité, audit et lutte contre la fraude | Intérêt légitime | 13 mois (logs) |
| Communication produit (changelog, sécurité) | Exécution du contrat | Durée du compte |
| Facturation et obligations comptables | Obligation légale | 10 ans (Code de commerce) |
| Gestion de la liste d'attente early-access et prise de contact | Mesures précontractuelles / intérêt légitime | 3 ans maximum après le dernier contact |
| Démo vocale (page Secrétariat du site vitrine) | Consentement | Enregistrement conservé 30 jours maximum |
Fourniture du Service (compte, dossiers, IA)
- Base
- Exécution du contrat
- Durée
- Durée du compte + 1 an
Publication automatique sur Instagram, Facebook, LinkedIn
- Base
- Exécution du contrat (mandat explicite)
- Durée
- Tant que l'intégration est active
Lecture agenda Google et envoi d'emails
- Base
- Exécution du contrat (mandat explicite)
- Durée
- Tant que l'intégration est active
Sécurité, audit et lutte contre la fraude
- Base
- Intérêt légitime
- Durée
- 13 mois (logs)
Communication produit (changelog, sécurité)
- Base
- Exécution du contrat
- Durée
- Durée du compte
Facturation et obligations comptables
- Base
- Obligation légale
- Durée
- 10 ans (Code de commerce)
Gestion de la liste d'attente early-access et prise de contact
- Base
- Mesures précontractuelles / intérêt légitime
- Durée
- 3 ans maximum après le dernier contact
Démo vocale (page Secrétariat du site vitrine)
- Base
- Consentement
- Durée
- Enregistrement conservé 30 jours maximum
5. Intégrations tierces et données partagées
Lorsque vous connectez un service externe à TALQOR via OAuth, vous autorisez TALQOR à accéder à un ensemble limité de données et de permissions précisé dans l'écran de consentement de chaque plateforme. TALQOR n'utilise ces accès que pour exécuter les actions que vous demandez.
- Meta (Instagram + Facebook) : permissions
instagram_business_basic,instagram_business_content_publish,pages_show_list,pages_read_engagement,pages_manage_posts,business_management. Données collectées : ID utilisateur Meta, identifiant Page, identifiant Instagram Business, nom de Page, jetons d'accès. Usage : publication des posts programmés sur la Page Facebook et le compte Instagram que vous sélectionnez. Aucun envoi de données Meta vers des tiers. - LinkedIn : scopes
openid,profile,email,w_member_social. Données collectées : nom, email, photo, URN du profil, jeton d'accès. Usage : publication des posts programmés sur votre profil LinkedIn. - Google(Gmail + Calendar + Drive) : scopes lus à l'écran de consentement Google. Usage : lecture du calendrier pour détecter les rendez-vous, classement automatique d'emails entrants, import de documents stockés sur Drive.
- WhatsApp Business (Meta Cloud API) : envoi des messages clients (rappels, anniversaires) que vous activez explicitement.
Vous pouvez à tout moment révoquer ces accès depuis les paramètres de chaque plateforme (Facebook → Apps autorisées, LinkedIn → Apps connectées, Google → Sécurité → Apps tierces) ou directement dans TALQOR via Paramètres → Intégrations → Déconnecter.
6. Sous-traitants et destinataires
TALQOR fait appel à des sous-traitants dûment encadrés par des accords de traitement de données (DPA) conformes à l'article 28 du RGPD :
- Hébergement applicatif : Vercel Inc. (USA — sous Clauses Contractuelles Types).
- Base de données : Supabase Inc. via région
eu-central-1(UE — Allemagne). - Stockage objet (photos, documents) : Cloudflare R2 (UE).
- Modèles d'IA :Anthropic PBC (USA — Claude), OpenAI L.L.C. (USA — GPT-4 et GPT-image-1), Google AI Studio (USA — Gemini). Les données envoyées à ces modèles sont strictement limitées au contexte nécessaire à la génération demandée. Aucun jeton OAuth, aucune donnée de paiement ni information bancaire n'est jamais transmis à ces modèles.
- API Meta (Instagram, Facebook, WhatsApp) : Meta Platforms Ireland Limited (Irlande).
- API LinkedIn : LinkedIn Ireland Unlimited Company (Irlande).
- API Google : Google Ireland Limited (Irlande).
- Enrichissement de marque (logos, couleurs) : Brandfetch (UE — Suisse, jugée adéquate par la Commission européenne).
- Envoi d'emails (site vitrine) :Resend Inc. (USA) — emails transactionnels liés à la liste d'attente et aux rendez-vous démo. Transfert encadré par les Clauses Contractuelles Types.
- Prise de rendez-vous démo : Calendly LLC (USA) — réservation des créneaux de démonstration en visio. Transfert encadré par les Clauses Contractuelles Types et/ou le Data Privacy Framework UE-USA.
- Démo vocale (site vitrine) : Retell AI, Inc. et LiveKit, Inc. (USA) — traitement de la voix et transport audio temps réel pour la démonstration vocale de la page Secrétariat. Transfert encadré par les Clauses Contractuelles Types.
Les transferts hors UE (Vercel, Anthropic, OpenAI, Google AI, Resend, Calendly, Retell AI, LiveKit) sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, par une certification au Data Privacy Framework UE-USA le cas échéant, ou par toute autre garantie appropriée. La liste détaillée des sous-traitants est disponible sur demande à contact@talqor.fr.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie des données vous concernant.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement(« droit à l'oubli ») : demander la suppression de vos données, sous réserve des obligations légales de conservation.
- Droit à la limitation du traitement : geler le traitement de vos données dans certains cas.
- Droit à la portabilité : récupérer vos données dans un format structuré et lisible (JSON / CSV).
- Droit d'opposition: vous opposer au traitement fondé sur l'intérêt légitime.
- Droit de retirer votre consentement à tout moment pour les traitements basés sur le consentement.
- Droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour exercer ces droits, écrivez à contact@talqor.fr. Nous répondons sous un délai maximum d'un (1) mois.
8. Suppression spécifique des données Meta
Si vous avez connecté votre compte Instagram ou Facebook à TALQOR et souhaitez que nous supprimions toutes les données associées, vous disposez de deux options :
- Depuis TALQOR :Paramètres → Intégrations → cliquer sur « Déconnecter » pour Instagram et/ou Facebook. La déconnexion purge immédiatement les jetons d'accès et les identifiants de compte associés.
- Depuis Facebook :Paramètres → Sécurité → Applications autorisées → TALQOR → Supprimer. Meta enverra alors automatiquement à TALQOR une notification de suppression que nous traiterons sous 24 heures. Vous recevrez un code de confirmation accessible à l'URL
/data-deletion-status?code=....
Le retrait Meta n'affecte que les intégrations Meta. Pour supprimer également votre compte TALQOR ou vos autres intégrations, contactez-nous à contact@talqor.fr.
9. Sécurité
TALQOR met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l'accès non autorisé, la divulgation, l'altération ou la destruction. En particulier :
- Chiffrement TLS 1.3 sur tous les échanges, chiffrement au repos (AES-256-GCM) sur les jetons OAuth.
- Mots de passe hashés via bcrypt par Supabase Auth — jamais stockés en clair.
- Isolation par workspace via Row-Level Security PostgreSQL — chaque utilisateur ne voit que ses propres données.
- Audit log des actions sensibles, conservé 13 mois.
- Sauvegardes journalières chiffrées, restauration testée régulièrement.
- Accès aux données de production restreint au strict minimum nécessaire à la maintenance du Service.
10. Cookies
TALQOR n'utilise que des cookies strictement nécessaires au fonctionnement du Service :
- Cookie de session(Supabase Auth) — durée de la session utilisateur, indispensable à l'authentification.
- Cookies CSRF temporaires (5 minutes) pendant les flux OAuth (Google, Meta, LinkedIn) pour prévenir les attaques par requête forgée.
- Cookie de parrainage
talqor_ref(90 jours) si l'utilisateur arrive via un lien d'invitation. - Cookie d'attribution
talqor_attr(30 jours) — mémorise, au premier contact uniquement, la source d'arrivée : paramètres UTM, code de parrainage éventuel, nom de domaine du site référent (jamais l'URL complète), page d'arrivée sur talqor.fr et horodatage, afin de mesurer nos canaux d'acquisition. First-party uniquement, jamais partagé avec un tiers ni utilisé pour du ciblage publicitaire. Déposé uniquement après votre consentement à la mesure d'audience. - Cookie anti-abus démo vocale
tq_demo(24 heures, httpOnly) — compte le nombre de démos vocales lancées depuis votre navigateur pour limiter les abus. Ne contient qu'un compteur et un horodatage, aucune donnée identifiante.
Les cookies strictement nécessaires ci-dessus ne requièrent pas de consentement (article 82 de la loi Informatique et Libertés, exemption ePrivacy). En revanche, les cookies de mesure d'audience et de publicité décrits ci-après ne sont déposés qu'après votre consentement, recueilli via notre bandeau (Accepter / Refuser / Personnaliser) et révocable à tout moment. Aucune revente de vos données d'usage.
10 bis. Mesure d'audience (Plausible Analytics)
Le site vitrine talqor.fr utilise Plausible Analytics pour mesurer l'audience des pages (nombre de visites, pages vues, sources de trafic). Plausible est un outil d'analytics européen, hébergé en Allemagne, conçu pour respecter la vie privée :
- Aucun cookien'est déposé sur votre appareil.
- Aucune donnée personnellen'est collectée : pas d'adresse IP stockée, pas d'identifiant unique, pas de profil comportemental.
- Les données sont agrégées et anonymes (totaux par page, par jour, par pays).
- Plausible est conforme RGPD, CCPA et PECR — l'outil est conçu pour répondre aux critères d'exemption de consentement de la CNIL (pas de cookie déposé, données agrégées et anonymes).
Aucun consentement n'est donc requis et aucune donnée ne quitte l'Europe. Pour plus de détails sur le fonctionnement de Plausible, consultez leur politique de données.
10 ter. Publicité (Meta Pixel & API Conversions)
Pour mesurer l'efficacité de nos publicités sur Facebook et Instagram et ne les diffuser qu'aux personnes susceptibles d'être intéressées, talqor.fr utilise le Pixel Metaet l'API Conversions de Meta Platforms Ireland Limited. Ces outils ne sont activés qu'après votre consentement (finalité « Publicité » du bandeau).
- Cookies
_fbpet_fbc(Meta) — déposés uniquement si vous acceptez la finalité « Publicité ». - Données transmises à Meta : événements de navigation sur talqor.fr (pages vues, pages à forte intention), données techniques (adresse IP, type de navigateur) et identifiants de clic publicitaire. Si vous nous communiquez un e-mail (via un formulaire par exemple), il est transmis haché de façon irréversible (SHA-256) — jamais en clair.
- Envoi côté serveur (API Conversions) : certains événements sont aussi transmis depuis nos serveurs, sous les mêmes règles de consentement, pour fiabiliser la mesure.
- Votre choix est mémorisé dans le cookie
talqor_ads_consent(6 mois) et révocable à tout moment via le bandeau (Personnaliser).
Meta agit en qualité de responsable de traitement conjoint pour ces opérations. Pour en savoir plus, consultez la politique de confidentialité de Meta.
11. Données des contacts métier
Lorsque vous saisissez dans TALQOR des informations sur des tiers (vendeurs, acquéreurs, prospects, contacts importés depuis vos dossiers), vous agissez en qualité de responsable de traitement et TALQOR en qualité de sous-traitant.
À ce titre, vous vous engagez à informer ces tiers de l'usage de leurs données via TALQOR et à recueillir, le cas échéant, leur consentement. TALQOR met à votre disposition les outils nécessaires à l'exercice des droits RGPD par ces personnes (export, suppression ciblée).
12. Public et mineurs
Le Service est destiné exclusivement à des professionnels de l'immobilier majeurs. TALQOR ne collecte pas sciemment de données personnelles concernant des personnes de moins de 13 ans. Si vous êtes parent ou tuteur et pensez qu'un mineur nous a transmis des données, écrivez à contact@talqor.fr pour suppression immédiate.
13. Modifications
La présente Politique peut évoluer pour refléter des changements légaux, techniques ou de service. Toute modification substantielle sera notifiée par email avec un préavis raisonnable et publiée sur cette page. La date de dernière mise à jour est affichée en haut du document.
