Confidentialité
Politique de confidentialité
Cette politique de confidentialité décrit quelles données personnelles nous traitons chez Heimster, à quoi nous les utilisons, à qui nous les transmettons et quels choix tu as.
1. Responsable du traitement
Le responsable du traitement des données sur cette plateforme est Heimster AG, Zoug, Suisse, agissant sous la marque Heimster.
Cette déclaration s'applique à la plateforme Heimster sur heimster.ch ainsi qu'aux services, canaux de communication et processus de candidature associés.
Lorsque des clients professionnels (par exemple des courtiers ou des régies) utilisent les fonctions d'agence et de CRM pour gérer leurs propres données de contacts, de prospects ou de candidats, Heimster agit à cet égard en tant que sous-traitant pour le compte de l'entreprise concernée, qui reste responsable au sens de la protection des données ; le traitement s'effectue sur la base d'un contrat de sous-traitance.
2. Quelles données nous traitons
2.1 Données de compte
Lors de l'inscription, nous traitons notamment ton nom, ton adresse e-mail et tes données d'authentification. Si tu utilises un lien magique ou une passkey, nous traitons les données techniques nécessaires à cet effet.
2.2 Données de profil, de candidature et de documents
Selon l'utilisation, nous traitons des données de profil, des informations sur la situation de logement, des dossiers de candidature, des références, des messages, des rendez-vous de visite et des documents partagés. Certains contenus peuvent contenir des données personnelles particulièrement sensibles, par exemple des copies de pièces d'identité, des justificatifs de revenus ou des informations sur la situation familiale.
2.3 Données d'annonces et de biens
Les prestataires saisissent les données d'adresse, de bien et de médias de leurs biens immobiliers. Cela comprend des descriptions, des caractéristiques, des prix, des images ainsi que des informations liées au processus de location ou de vente.
2.4 Données techniques d'utilisation
Pour la sécurité, la stabilité et l'exploitation de la plateforme, nous traitons des données techniques d'accès telles que l'adresse IP, l'horodatage, l'URL consultée, le type de navigateur, le référent et les événements système. Les journaux serveur servent notamment à l'analyse des erreurs, à la détection des abus et à la sécurité du système.
2.5 Données de personnalisation
Si tu choisis un niveau personnalisé, nous enregistrons localement sur ton appareil l'historique de recherche, les annonces consultées et les préférences qui en découlent, et nous les utilisons pour améliorer ton expérience. Lorsque tu es connecté, les signaux qui en découlent peuvent être associés à ton profil.
2.6 Bases légales
Nous traitons les données personnelles conformément au droit suisse de la protection des données et, le cas échéant, au RGPD. Selon le cas, le traitement est effectué pour l'exécution d'un contrat, sur la base d'intérêts légitimes, en raison d'obligations légales ou sur la base de ton consentement.
Nos intérêts légitimes comprennent notamment la mise à disposition sécurisée de la plateforme, la prévention de la fraude et des abus, l'assurance qualité, le recouvrement de créances, la stabilité et le développement du produit ainsi que l'analyse de l'utilisation en vue d'améliorer nos services.
3. Fonctions assistées par l'IA
Heimster utilise des fonctions d'IA pour les textes d'annonces, l'aide à la recherche, les lettres de candidature, les résumés, l'assistant de support et le traitement d'images. À cette occasion, des saisies peuvent être transmises à des prestataires externes, notamment à OpenAI, LLC (USA), Anthropic, PBC (USA) et Replicate Inc. (USA).
- Les contenus générés par l'IA sont des suggestions et doivent être vérifiés avant utilisation.
- Avec l'AI Staging, les images téléchargées sont transmises temporairement pour traitement.
Dans la mesure où des processus assistés par l'IA contribueront à l'avenir à préparer des évaluations, des priorisations ou des recommandations, les décisions importantes ayant un effet juridique ou un effet notable similaire restent vérifiables par un être humain et ne sont pas prises de manière exclusivement automatisée, lorsque le droit applicable l'exige.
4. Boîtes aux lettres et agendas connectés (Microsoft 365 / Google Workspace)
Les prestataires (courtiers, régies) peuvent, de manière facultative, connecter à Heimster leur propre compte de messagerie et d'agenda chez Microsoft 365 (Outlook) ou Google Workspace (Gmail). La connexion s'effectue exclusivement via la procédure OAuth officielle du prestataire concerné ; Heimster ne reçoit à aucun moment le mot de passe. L'autorisation est accordée par le prestataire lui-même et peut être révoquée à tout moment – dans Heimster via « Déconnecter la boîte aux lettres » ou directement dans les paramètres de sécurité du compte Microsoft ou Google concerné.
Après la connexion, Heimster traite les données suivantes du compte connecté pour le compte du prestataire :
- E-mail (lecture) : boîte de réception et messages envoyés, afin de détecter les e-mails entrants, de les classer (p. ex. véritable demande vs. message automatique/newsletter) et de les associer aux biens et contacts appropriés dans le CRM.
- E-mail (envoi) : envoi de réponses et de messages professionnels depuis l'adresse propre du prestataire, lorsque cela est déclenché dans Heimster.
- Agenda : lecture de l'agenda connecté pour la vue d'ensemble des rendez-vous ainsi que création, modification et suppression des rendez-vous gérés par Heimster (visites, remises, rendez-vous saisis manuellement), y compris les invitations aux participants.
- Profil : l'adresse e-mail connectée et le nom d'affichage pour identifier la boîte aux lettres.
Les jetons OAuth nécessaires à l'accès sont stockés de manière chiffrée dans un coffre à clés (Key Vault) ; le jeton lui-même ne quitte pas ce coffre. L'accès est strictement individuel – Heimster ne regroupe pas les boîtes aux lettres de tiers, et l'équipe Heimster n'a pas accès aux e-mails des boîtes aux lettres connectées.
Utilisation limitée (Google API Services User Data Policy / Limited Use) : L'utilisation des informations reçues via les API Google (Gmail, Google Calendar) est conforme à la Google API Services User Data Policy, y compris aux exigences relatives à l'utilisation limitée (« Limited Use »). En particulier :
- Nous utilisons ces données exclusivement pour fournir et améliorer les fonctions de boîte aux lettres et d'agenda visibles par le prestataire.
- Nous ne vendons pas ces données et ne les transmettons pas à des fins publicitaires.
- Nous ne transférons ni n'utilisons ces données à d'autres fins, sauf si cela est nécessaire pour fournir la fonction, pour des raisons de sécurité, pour respecter les lois applicables ou dans le cadre d'une fusion/acquisition avec consentement.
- Aucune personne ne lit ces données, sauf (a) avec le consentement explicite du prestataire, (b) à des fins de sécurité (p. ex. enquête sur un abus), (c) pour respecter les lois applicables ou (d) lorsque les données sont agrégées et anonymisées à des fins d'exploitation interne.
- Pas d'entraînement d'IA : Nous n'utilisons pas les données de la boîte aux lettres ou de l'agenda connectés pour développer, entraîner ou améliorer des modèles d'IA/ML généralisés ou non personnalisés. Les fonctions d'IA n'agissent qu'au sein du traitement propre, déclenché par le prestataire.
Les mêmes principes s'appliquent par analogie à Microsoft 365 (Microsoft Graph) : accès uniquement dans le cadre autorisé, exclusivement pour fournir les fonctions, aucune vente, aucune utilisation publicitaire et aucun entraînement de modèles d'IA généralisés.
5. Communication et transferts internationaux de données
Nous ne transmettons tes données que dans la mesure où cela est nécessaire à l'exploitation de la plateforme, légalement autorisé ou initié par toi. Cela comprend notamment :
- Un service technique de stockage et de fichiers compatible S3 pour les médias et documents
- Microsoft Azure pour l'envoi d'e-mails transactionnels
- Postmark (ActiveCampaign, LLC, USA) pour la distribution fiable des e-mails transactionnels
- OpenAI, Anthropic et Replicate en tant que prestataires externes pour les fonctions d'IA utilisées de manière facultative
- Geoapify pour les fonctions d'adresse et de localisation
- Photon/komoot pour la recherche de lieux et les suggestions d'adresses
- OpenStreetMap/Nominatim pour la recherche d'adresses et de codes postaux
- Swisstopo (geo.admin.ch) pour les cartes et les géodonnées
- transport.opendata.ch pour les liaisons de transports publics et les temps de trajet
- Umami Analytics pour les analyses d'audience et de produit
Certains destinataires se trouvent en dehors de la Suisse ou de l'EEE, notamment aux États-Unis. Dans ces cas, nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types et des mesures techniques de protection complémentaires.
Selon la fonction, les destinataires agissent en tant que sous-traitants pour notre compte ou en tant que responsables indépendants lorsqu'ils traitent les données reçues à leurs propres fins légalement autorisées. Lorsque des données sont transmises à un prestataire dans le cadre d'une candidature ou d'une prise de contact, celui-ci traite les informations reçues sous sa propre responsabilité en matière de protection des données.
6. Conservation
Nous ne conservons les données personnelles que le temps nécessaire aux finalités concernées ou tant que des obligations légales existent. Les durées typiques dans la logique actuelle du produit sont :
- Données de compte jusqu'à la suppression du compte, puis avec une courte marge de sécurité
- Candidatures pendant une durée limitée après la clôture de la procédure
- Messages et historiques de communication, en principe jusqu'à la suppression du compte ou jusqu'à la suppression dans le cadre de notre logique de produit
- Données d'annonces et de biens, en principe jusqu'à la désactivation ou la suppression, sous réserve d'une conservation légale ou liée à la documentation
- Journaux serveur, en règle générale 30 jours
- Préférences stockées localement jusqu'à la révocation ou la réinitialisation de ton choix
8. Prévention de la fraude, sécurité et autorités
Nous traitons également des données personnelles afin de détecter, d'examiner et d'empêcher les abus, les annonces frauduleuses, l'hameçonnage, les accès non autorisés, les violations de nos conditions d'utilisation et d'autres incidents de sécurité.
Dans la mesure nécessaire, des informations pertinentes peuvent être analysées en interne, associées à des données techniques de sécurité et transmises à des services spécialisés externes, à des conseillers, aux autorités de poursuite pénale, aux tribunaux ou à d'autres organes compétents, lorsqu'il existe une base légale à cet effet ou que cela est nécessaire à la sauvegarde de nos intérêts légitimes.
9. Communication de service et marketing
Nous t'envoyons des communications relatives au produit et au contrat, dans la mesure où cela est nécessaire à l'utilisation de Heimster. Cela comprend notamment les notifications de compte et de sécurité, les mises à jour de candidatures et de visites, les avis de messages, les demandes de documents ainsi que les e-mails transactionnels.
Si tu actives des abonnements de recherche, des notifications ou d'autres fonctions de communication facultatives, nous utilisons tes coordonnées pour te transmettre ces contenus. Toute communication marketing ou publicitaire générale n'a lieu que dans le cadre du droit applicable et peut, lorsque cela est prévu, être annulée à tout moment.
Si un prestataire te contacte via Heimster – par exemple parce que ton profil de recherche ou de contact correspond à une annonce –, le prestataire concerné est lui-même responsable de cette communication au regard du droit de la protection des données et de la concurrence ; Heimster ne fournit à cet effet que l'infrastructure technique.
10. Tes droits
Dans le cadre du droit applicable en matière de protection des données, tu disposes notamment des droits d'accès, de rectification, d'effacement, de limitation, de portabilité des données, d'opposition et de retrait de ton consentement. Si tu résides dans l'EEE, tu peux en outre t'adresser à l'autorité de contrôle compétente en matière de protection des données.
Nous répondons généralement aux demandes dans un délai de 30 jours. Dans les cas complexes, ce délai peut être prolongé, ce dont nous t'informerons.
11. Contact
Merci d'adresser les questions relatives à la protection des données à privacy@heimster.ch.

