Version v1.0 — Dernière mise à jour : 21 juillet 2026
Document distinct de la Politique de confidentialité de l'extension Velum publiée sur le Chrome Web Store (qui régit spécifiquement l'extension navigateur). La présente politique couvre le site velum-ai.com et le service Velum.
1. Objet et lecture de ce document
Velum est un copilote logiciel (SaaS B2B) destiné aux professionnels de l'immobilier en France — syndics de copropriété, agences immobilières et administrateurs de biens (ci-après les « cabinets »).
Dans le cadre de ses activités, Velum VP LLC (ci-après « Velum », « nous ») intervient sous deux casquettes juridiques distinctes, qui n'obéissent pas aux mêmes règles. Cette distinction structure tout le document :
- Casquette A — Velum est SOUS-TRAITANT (article 28 RGPD) lorsqu'il traite, via son service, des données personnelles pour le compte d'un cabinet (données des locataires, propriétaires, acquéreurs, copropriétaires, artisans… c'est-à-dire les clients des clients de Velum). Dans ce cas, le cabinet est le responsable de traitement ; il définit les finalités et détermine l'information des personnes. Voir section 3.
- Casquette B — Velum est RESPONSABLE DE TRAITEMENT (articles 13 et 14 RGPD) pour ses propres données : demandes de démonstration (« leads ») déposées sur le site vitrine, mesure d'audience du site, prospection/CRM commercial, e-mails de contact. Voir section 4.
Selon la casquette, le fondement légal, les durées et l'interlocuteur pour exercer vos droits diffèrent. Chaque section le précise.
2. Identité du responsable, du représentant dans l'Union et contacts
2.1 Responsable / sous-traitant
Velum VP LLC — Close LLC de l'État du Wyoming (États-Unis).
- Numéro de dépôt (filing number) : 2026-001979261
- Date de constitution : 15/05/2026
- Identifiant fiscal fédéral (EIN) : 38-4401088
- Adresse de domiciliation : 30 N Gould St Ste N, Sheridan, WY 82801, USA
- Société member-managed
- Marque et site : « Velum » / velum-ai.com
Tout engagement contractuel de Velum requiert le consentement écrit des deux membres.
2.2 Représentant dans l'Union (article 27 RGPD)
Velum étant une entité établie aux États-Unis et proposant un service à des cabinets dans l'Union, un représentant dans l'Union est désigné au sens de l'article 27 RGPD :
- Représentant désigné : Philippe Vrecko — unique représentant au titre de l'article 27 opposable vis-à-vis des autorités de contrôle et des personnes concernées. Victor Tavernier n'assure qu'une continuité opérationnelle interne, non opposable au titre du RGPD : il n'agit jamais comme représentant vis-à-vis des autorités ou des personnes concernées.
- Adresse du représentant dans l'Union : 118 rue Lauriston, 75116 Paris, France
- Contact : privacy@velum-ai.com
2.3 Contact « protection des données »
- Questions et exercice des droits : privacy@velum-ai.com
- Questions juridiques / contractuelles : legal@velum-ai.com
- Courrier : via l'adresse du représentant UE ci-dessus (§ 2.2).
2.4 Autorité de contrôle de référence
L'autorité de contrôle de référence est la CNIL (Commission nationale de l'informatique et des libertés, France). Voir la section 9 pour le droit de réclamation.
3. Casquette A — Velum sous-traitant des cabinets
3.1 Rôles
Lorsqu'un cabinet utilise Velum pour traiter les données personnelles de ses propres clients (locataires, propriétaires, acquéreurs, vendeurs, mandants, copropriétaires, artisans, contenus d'e-mails professionnels), c'est le cabinet qui est responsable de traitement et Velum qui agit en sous-traitant au sens de l'article 28 RGPD.
Concrètement : Velum ne traite ces données que sur instruction documentée du cabinet, dans le seul but de fournir le service souscrit, et ne les utilise jamais pour ses propres finalités.
3.2 Base juridique
Le traitement par Velum repose sur le contrat de sous-traitance conclu avec le cabinet — l'Accord de traitement des données (DPA) Velum VP LLC (article 28 RGPD), qui accompagne les CGV. La base légale du traitement lui-même (vis-à-vis des personnes concernées) est déterminée par le cabinet responsable — le plus souvent l'exécution du contrat de gestion / de bail / de mandat, une obligation légale (loi Alur n° 2014-366, loi Hoguet n° 70-9) ou l'intérêt légitime du cabinet.
3.3 Personnes concernées et catégories de données
Personnes concernées : les clients des cabinets et leurs contreparties — locataires, propriétaires bailleurs, acquéreurs, vendeurs, mandants, copropriétaires, ainsi que les artisans et prestataires.
Catégories de données susceptibles d'être traitées pour le compte du cabinet :
- Identité (nom, prénom, qualité) ;
- Coordonnées (adresse postale, e-mail, téléphone) ;
- Données de logement et de bail (adresse du bien, lot, caractéristiques, dates, statut) ;
- Données financières (loyers, charges, quittances, IBAN — les IBAN et données locataires sensibles étant chiffrés) ;
- Pièces justificatives transmises par le cabinet (baux, états des lieux, diagnostics, mandats, PV d'assemblée générale, etc.) ;
- Contenu d'e-mails professionnels du cabinet, en lecture seule.
Velum ne recherche pas de catégories particulières de données (article 9 RGPD) ni de données relatives aux infractions. De telles données peuvent apparaître incidemment dans un contenu transmis par le cabinet ; elles ne font l'objet d'aucun traitement spécifique et sont soumises aux mêmes garanties de sécurité.
3.4 Information des personnes concernées
En tant que sous-traitant, Velum n'est pas l'interlocuteur direct des clients des cabinets. L'information au titre des articles 13/14 RGPD et le premier niveau d'exercice des droits relèvent du cabinet responsable de traitement. Velum assiste le cabinet dans la réponse aux demandes des personnes (article 28.3.e), et relaie sans délai toute demande reçue directement.
3.5 Principes de traitement (MODE FANTÔME)
Le service est conçu autour d'un principe de non-intrusion :
- lecture seule des sources du cabinet (les boîtes e-mail et logiciels ne sont jamais modifiés) ;
- Velum peut préparer et déposer un brouillon réversible, mais n'envoie jamais, ne signe jamais et ne publie jamais de lui-même ;
- validation humaine systématique avant toute action ayant un effet ;
- pseudonymisation en amont de tout appel à l'API d'intelligence artificielle (voir § 5.2).
4. Casquette B — Velum responsable de ses propres traitements
Pour les traitements ci-dessous, Velum est responsable de traitement et vous informe au titre des articles 13 et 14 RGPD.
4.1 Tableau des traitements
| Traitement | Données concernées | Finalité | Base légale (RGPD) | Durée de conservation |
|---|---|---|---|---|
| Leads du site vitrine (formulaire de demande de démonstration) | Nom, e-mail, téléphone, société, message ; données chiffrées AES-256 | Répondre à la demande, qualifier le besoin, organiser une démonstration | Consentement — art. 6.1.a et art. 7 (case à cocher explicite) | 24 mois à compter du recueil |
| Mesure d'audience du site (pages vues, clic sur « Demander une démo », dépôt de lead) | Événements pseudonymes / agrégés, sans cookie ni adresse IP — aucun identifiant de traceur | Mesurer la fréquentation et améliorer le site | Intérêt légitime — art. 6.1.f (mesure d'audience first-party, sans suivi individuel) ; inscription au registre des activités de traitement (art. 30 RGPD) | 13 mois |
| Prospection / CRM commercial | Coordonnées professionnelles de contacts cabinets | Suivi commercial, relation prospect | Intérêt légitime — art. 6.1.f (prospection B2B), droit d'opposition ouvert | Durée de la relation commerciale, puis 3 ans sans contact |
| E-mails de contact (privacy@, legal@, contact@…) | Contenu et coordonnées de l'expéditeur | Traiter la demande adressée | Intérêt légitime — art. 6.1.f, ou exécution de mesures précontractuelles art. 6.1.b | Selon la finalité, puis suppression |
4.2 Précisions
- Consentement des leads (art. 7). Le consentement est recueilli par une action positive explicite (case décochée par défaut) et peut être retiré à tout moment à privacy@velum-ai.com, sans affecter la licéité du traitement antérieur.
- Audience — données personnelles pseudonymes. Les données de mesure d'audience sont pseudonymes / agrégées. À ce titre, elles demeurent des données personnelles : leur traitement repose sur l'intérêt légitime (art. 6.1.f), est inscrit au registre des activités de traitement (art. 30 RGPD) et limité à 13 mois.
- Audience — exemption de bandeau cookies (question distincte). Indépendamment du caractère personnel des données, l'exemption de bandeau de consentement repose sur l'absence d'accès au terminal du visiteur : le dispositif n'utilise ni cookie ni adresse IP. À ce titre, il n'est pas un traceur soumis à consentement au sens de l'article 82 de la loi Informatique et Libertés / de la directive « ePrivacy » (voir section 10 — Cookies).
- Origine des données. Les données de la casquette B sont collectées directement auprès de vous (formulaire, e-mail). En cas de prospection à partir de sources professionnelles publiques, l'information au titre de l'article 14 vous est fournie au premier contact.
5. Sécurité des données
Velum met en œuvre des mesures techniques et organisationnelles adaptées (article 32 RGPD). Les mesures détaillées figurent à l'Annexe 3 du DPA ; en synthèse :
5.1 Hébergement et résidence des données
- Hébergement chez OVHcloud (France) : serveur (VPS) et stockage objet (S3) situés en France. Les données au repos sont hébergées en France, ce qui constitue une mitigation de résidence.
5.2 Confidentialité et minimisation
- Chiffrement au repos AES-256 (Fernet + PBKDF2) des données sensibles (dont IBAN et données locataires) ;
- Chiffrement en transit (TLS) ;
- Pseudonymisation systématique en amont de tout appel à l'API d'IA (pseudonymisation backend-ingress) : les identifiants directs sont remplacés avant transmission au modèle ;
- Journaux sans données personnelles (formatage RGPD dédié) ;
- Sauvegardes chiffrées ;
- Contrôle d'accès au moindre privilège ;
- MODE FANTÔME (voir § 3.5) : lecture seule, dépôt de brouillon uniquement, aucune action émise sans validation humaine.
5.3 Limite honnête du chiffrement face au droit d'accès extraterritorial
Velum détient les clés de chiffrement ; le service n'est pas à « connaissance nulle » (zero-knowledge). En conséquence, face à une demande contraignante fondée sur le droit américain (notamment le CLOUD Act), le chiffrement ne constitue qu'une mitigation partielle : Velum pourrait, en théorie, être contrainte de déchiffrer des données. Nous ne présentons donc pas le chiffrement comme neutralisant ce risque. Voir la section 7 sur les transferts.
6. Destinataires et sous-traitants ultérieurs
6.1 Destinataires
Les données ne sont pas vendues ni louées. Elles sont accessibles :
- aux membres et personnels habilités de Velum, au moindre privilège ;
- au cabinet responsable concerné (casquette A) ;
- aux sous-traitants ultérieurs listés ci-dessous, dans la stricte limite de leur prestation ;
- aux autorités lorsque la loi l'exige.
6.2 Sous-traitants ultérieurs
Velum recourt aux sous-traitants ultérieurs suivants, chacun encadré par un contrat de sous-traitance conforme à l'article 28.4 (répercussion / flow-down des obligations) :
| Sous-traitant | Rôle | Localisation | Encadrement transfert |
|---|---|---|---|
| Anthropic PBC | API Claude / Vision (classification, génération, lecture d'images), sur données pseudonymisées | États-Unis | SCC art. 46 RGPD — Module 3 |
| Enable Banking | Agrégation bancaire (AIS, lecture seule) | Finlande (EEE) | Pas de transfert chap. V à ce maillon |
| OVHcloud SAS | Hébergement (VPS + stockage S3) | France | Pas de transfert chap. V |
| Zoho Corporation | Messagerie IMAP | Union européenne | Pas de transfert chap. V |
| Sendinblue / Brevo | Envoi d'e-mails et SMS | France | Pas de transfert chap. V |
| Yousign (Youtrust SAS) | Signature électronique (SES ; AES/QES en option) | Union européenne — France (hébergement OVHcloud) | Pas de transfert chap. V |
| DossierFacile | Vérification de dossiers locatifs (service de l'État français) | France | Pas de transfert chap. V |
| Référentiels publics (INSEE, DVF, Légifrance, Nominatim) | Données publiques ; pas de PII sauf géocodage d'adresses | Union européenne | Pas de transfert chap. V |
| SMTP d'alerte OVH | Alertes techniques opérationnelles | France | Pas de transfert chap. V |
La liste à jour des sous-traitants ultérieurs est tenue par Velum ; les cabinets sont informés préalablement de tout ajout ou remplacement conformément au DPA, avec faculté d'opposition.
7. Transferts de données hors Union européenne
Velum étant une entité américaine, elle est traitée — par choix de posture — comme non établie dans l'Union. En conséquence :
- Flux de tête de chaîne — cabinet UE → Velum (US) : ce flux constitue un transfert hors UE (chapitre V RGPD). Il est encadré par les Clauses contractuelles types (CCT / SCC), décision d'exécution (UE) 2021/914, Module 2 (responsable de traitement UE → sous-traitant hors UE), intégrées au DPA.
- Flux Velum → Anthropic (US) : transfert ultérieur encadré par les SCC art. 46 RGPD — Module 3 (sous-traitant → sous-traitant ultérieur), sur données pseudonymisées.
- Sous-traitants situés dans l'EEE (OVHcloud, Zoho, Brevo, Enable Banking, Yousign, DossierFacile, etc.) : pas de transfert au titre du chapitre V à ce maillon ; les obligations de protection sont répercutées par contrat (article 28.4).
Mesures complémentaires et transparence. Outre les SCC, Velum met en œuvre des mesures techniques (hébergement des données au repos en France chez OVHcloud, chiffrement, pseudonymisation). Nous rappelons honnêtement (voir § 5.3) que, les clés étant détenues par Velum, ces mesures ne neutralisent pas un accès qui serait imposé par le droit américain (CLOUD Act) ; la protection reste partielle.
8. Durées de conservation
| Donnée / traitement | Durée |
|---|---|
| Leads du site vitrine | 24 mois |
| Audience du site (sans cookie ni IP) | 13 mois |
| Mapping de pseudonymisation | 30 jours |
| Fichier acquéreurs (casquette A, pour le compte du cabinet) | 12 mois |
| E-mails professionnels traités (casquette A) | Selon la finalité métier définie par le cabinet |
| Prospection / CRM | Durée de la relation, puis 3 ans sans contact |
| Fin de contrat cabinet | Restitution sur demande du Cabinet formulée dans les 30 jours suivant la fin du contrat, puis suppression sous 90 jours maximum |
À l'issue de ces durées, les données sont supprimées ou anonymisées de façon irréversible, sauf obligation légale de conservation.
9. Droits des personnes
Conformément aux articles 15 à 22 RGPD, vous disposez des droits suivants :
- droit d'accès à vos données ;
- droit de rectification ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit d'opposition (notamment à la prospection) ;
- droit à la limitation du traitement ;
- droit à la portabilité ;
- droit de retirer votre consentement à tout moment (traitements fondés sur le consentement, sans effet rétroactif).
Comment exercer vos droits :
- Traitements propres à Velum (casquette B) — leads, audience, CRM, e-mails de contact : adressez votre demande à privacy@velum-ai.com ou au représentant UE (§ 2.2). Nous répondons dans un délai d'un mois (article 12.3).
- Données traitées pour le compte d'un cabinet (casquette A) : adressez-vous en priorité au cabinet concerné (responsable de traitement). Si vous nous contactez directement, nous transmettons votre demande au cabinet et l'assistons pour y répondre.
Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
Réclamation. Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr, ou auprès de l'autorité de contrôle de votre lieu de résidence.
10. Cookies et traceurs
Le site velum-ai.com :
- ne dépose aucun cookie de mesure d'audience, de publicité ou de suivi ;
- mesure sa fréquentation via un dispositif first-party sans cookie ni adresse IP, sans accès au terminal du visiteur.
Les données ainsi recueillies sont pseudonymes / agrégées et demeurent des données personnelles (traitées sur le fondement de l'intérêt légitime, art. 6.1.f — voir § 4.2). L'exemption de bandeau repose sur une question distincte : l'absence d'accès au terminal (ni cookie ni adresse IP). À ce titre, ce dispositif n'étant pas un traceur au sens de l'article 82 de la loi Informatique et Libertés / de la directive « ePrivacy », aucun bandeau de consentement cookies n'est requis et aucun n'est affiché. Seuls peuvent être utilisés des cookies strictement nécessaires au fonctionnement technique du site, exemptés de consentement ; à ce jour, le site n'en dépose aucun.
11. Modifications de la présente politique
Velum peut mettre à jour cette politique pour tenir compte d'évolutions légales, techniques ou organisationnelles. La version applicable est celle publiée sur velum-ai.com à la date de votre consultation ; la date de dernière mise à jour figure en tête de document. En cas de modification substantielle affectant un traitement fondé sur le consentement, votre accord sera à nouveau sollicité.
12. Documents liés
- Politique de confidentialité de l'extension Velum (Chrome Web Store) — distincte de la présente.
- Accord de traitement des données (DPA) — Velum VP LLC (article 28 + SCC, sécurité en Annexe 3) — remis aux cabinets.
- Conditions générales de vente (CGV) — Velum VP LLC (droit français, tribunaux français compétents) — remises aux cabinets.
- Mentions légales.
Le contrat entre Velum et un cabinet est régi par le droit français et relève des tribunaux français ; l'autorité de contrôle de référence est la CNIL.