Politique de confidentialité

Dernière mise à jour : 7 septembre 2026

1Introduction

PRELIO, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Lyon sous le numéro 109 227 181 (« nous », « notre », « nos »), s'engage à protéger la vie privée des utilisateurs de la plateforme Prelio. Cette politique de confidentialité explique comment nous collectons, utilisons, partageons et protégeons vos données personnelles.

2Responsable du traitement

Le responsable du traitement des données est :

PRELIO — société par actions simplifiée au capital de 1 000 €
Immatriculée au RCS de Lyon sous le numéro 109 227 181
Représentée par son représentant légal
Siège social : 12 rue de la Part-Dieu, 69003 Lyon, France
Email : contact@prelio.io

Pour les données des emprunteurs figurant dans un dossier instruit par une agence de courtage, c'est cette agence qui est responsable du traitement ; PRELIO agit alors en qualité de sous-traitant (article 28 du RGPD), sur ses instructions. Les demandes d'exercice de droits relatives à un tel dossier sont transmises à l'agence, que nous assistons pour y répondre.

3Données collectées

Nous collectons les catégories de données suivantes :

3.1 Données d'identification

  • Nom et prénom
  • Adresse email professionnelle
  • Numéro de téléphone (optionnel)
  • Photo de profil (optionnel)

3.2 Données professionnelles

  • Entreprise d'appartenance
  • Rôle et permissions
  • Historique d'activité sur la plateforme

3.3 Données des dossiers de courtage

  • Documents uploadés (pièces d'identité, bulletins de salaire, avis d'imposition, etc.)
  • Informations extraites par l'IA (revenus, charges, situation professionnelle)
  • Notes et commentaires ajoutés aux dossiers
  • Offres bancaires et simulations

3.4 Données techniques

  • Adresse IP
  • Type de navigateur et système d'exploitation
  • Logs de connexion et d'activité

4Finalités du traitement

Vos données sont traitées pour les finalités suivantes :

  • Gestion de votre compte utilisateur et authentification.
  • Fourniture des services de la plateforme (gestion de dossiers de courtage immobilier).
  • Analyse automatique des documents par intelligence artificielle.
  • Classification, extraction d'informations et génération de synthèses.
  • Communication relative à votre utilisation du service (emails transactionnels).
  • Amélioration de nos services et développement de nouvelles fonctionnalités.
  • Respect de nos obligations légales et réglementaires.
  • Sécurité et prévention de la fraude.

5Base légale du traitement

Nos traitements reposent sur les bases légales suivantes :

  • Exécution du contrat (Art. 6.1.b RGPD) : fourniture des services de la plateforme, gestion des dossiers de courtage et analyse par intelligence artificielle des documents déposés. L'analyse IA constitue le cœur du service souscrit par le courtier (voir section 6) : elle relève de l'exécution du contrat, et non du consentement.
  • Consentement (Art. 6.1.a RGPD) : dépôt des cookies de mesure d'audience et communications marketing. Ce consentement est retirable à tout moment, sans affecter la licéité des traitements effectués avant le retrait.
  • Intérêt légitime (Art. 6.1.f RGPD) : amélioration des services, sécurité de la plateforme, mesure de délivrabilité des emails (voir section 12).
  • Obligation légale (Art. 6.1.c RGPD) : conservation des logs, obligations comptables.

6Traitements par intelligence artificielle

La plateforme intègre des traitements automatisés reposant sur l'intelligence artificielle. Conformément au Règlement (UE) 2024/1689 (« AI Act ») et au RGPD, nous vous informons des éléments suivants.

6.1 Finalités et fonctionnement

  • Classification automatique des documents déposés (identification du type de pièce).
  • Extraction d'informations (revenus, charges, situation professionnelle).
  • Rapprochement et contrôle de cohérence entre les pièces d'un même dossier.
  • Calcul d'un score indicatif d'éligibilité et génération de synthèses et de projets d'emails.

6.2 Hébergement et traitement

Les traitements IA sont opérés via un service d'intelligence artificielle fourni par Google, dans une région d'hébergement située dans l'Union européenne. Vos documents ne sont pas utilisés pour entraîner les modèles d'IA : ils sont traités le temps de l'analyse, puis seul le résultat est restitué dans votre dossier.

6.3 Base légale

L'analyse par IA constitue le cœur du service souscrit par le courtier ; elle repose sur l'exécution du contrat (Art. 6.1.b RGPD), et non sur le consentement.

6.4 Absence de décision entièrement automatisée

Les résultats produits par l'IA (extraction, score, synthèse) sont fournis à titre indicatif et destinés à éclairer l'analyse du courtier. Ils ne constituent pas une décision produisant des effets juridiques au sens de l'article 22 du RGPD : aucune décision (octroi ou refus de financement) n'est prise automatiquement sur le seul fondement de l'IA. Le courtier reste seul responsable de la vérification des informations et des décisions prises.

6.5 Transparence des contenus générés (AI Act, Art. 50)

Les synthèses et projets d'emails produits par l'IA sont identifiés comme tels dans l'interface. Conformément à l'article 50 du Règlement (UE) 2024/1689, un marquage lisible par machine de ces contenus générés sera mis en œuvre au plus tard le 2 décembre 2026 (délai de grâce prévu par le règlement).

7Destinataires des données et sous-traitants

Vos données peuvent être transmises à :

  • Nos sous-traitants techniques (voir tableau ci-dessous).
  • Les autres utilisateurs de votre entreprise (selon leurs permissions et rôles).
  • Les autorités compétentes en cas d'obligation légale.

Nos sous-traitants techniques, leur localisation et le mécanisme encadrant les éventuels transferts hors UE sont les suivants :

Sous-traitantServiceLocalisation des donnéesEncadrement des transferts
Supabase Inc.Hébergement de la base de données et authentificationDonnées hébergées dans l'UE ; société établie aux États-UnisClauses contractuelles types (CCT) de la Commission européenne — non certifié DPF
Google LLCConnexion par compte Google (sur votre choix), mesure d'audience (après consentement)Données traitées dans l'UE ; société établie aux États-UnisEU-U.S. Data Privacy Framework (certifié) + CCT
Cloudflare, Inc.Stockage des fichiers déposésDonnées hébergées dans l'UE ; société établie aux États-UnisEU-U.S. Data Privacy Framework (certifié) + CCT
Plus Five Five, Inc. (Resend)Envoi des emails transactionnelsEmails envoyés depuis l'UE (Irlande) ; données de compte, métadonnées et journaux stockés aux États-UnisEU-U.S. Data Privacy Framework (certifié) + CCT
Stripe Payments Europe, Ltd.Paiement des abonnements et options, factures (aucune donnée de carte chez PRELIO)Irlande et États-UnisEU-U.S. Data Privacy Framework (certifié) + CCT
Microsoft Ireland Operations Ltd.Connexion par compte Microsoft, sur votre choixUnion européenne ; jetons d'authentification pouvant être traités hors UEEU-U.S. Data Privacy Framework (certifié) + CCT
Kereis TechnologiesLogiciel métier CiFacil — uniquement si votre agence l'a souscrit et demande l'export d'un dossierFrance (Union européenne)Aucun transfert hors UE — agit pour le compte de l'agence
Hostinger International Ltd.Hébergement serveur des traitements d'analyseFrance (Union européenne)Aucun transfert hors UE
Google Cloud (Google LLC)Traitements par intelligence artificielle (Vertex AI, voir section 6) et hébergement des sites web (Firebase Hosting)Traitement IA dans une région de l'Union européenne ; société établie aux États-UnisEU-U.S. Data Privacy Framework (certifié) + CCT
DocageSignature électronique des documents (mandat, DER, FIS, documents d'assurance)France (Union européenne)Aucun transfert hors UE

8Transferts hors Union européenne

Les données de vos dossiers sont hébergées et traitées dans l'Union européenne. Certains sous-traitants sont des sociétés établies aux États-Unis (voir le tableau de la section 7) : un accès à distance depuis ce pays (support, exploitation) ou le stockage de métadonnées (emails, paiement) constitue un transfert. Ces transferts sont encadrés par :

  • l'EU-U.S. Data Privacy Framework (décision d'adéquation de la Commission européenne du 10 juillet 2023) pour les sous-traitants certifiés — à ce jour Google LLC, Cloudflare, Inc., Plus Five Five, Inc. (Resend), Stripe et Microsoft ;
  • les clauses contractuelles types (CCT) de la Commission européenne pour les sous-traitants non certifiés DPF — à ce jour Supabase Inc. — complétées par des mesures techniques supplémentaires (chiffrement, hébergement des données dans l'UE).

9Durée de conservation

  • Données de compte : durée de la relation contractuelle + 3 ans.
  • Données des dossiers : 5 ans après clôture du dossier.
  • Documents uploadés : 5 ans après clôture du dossier associé.
  • Logs de connexion : 1 an.
  • Données de facturation : 10 ans (obligation légale).

10Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données personnelles.
  • Droit de rectification : corriger vos données inexactes ou incomplètes.
  • Droit à l'effacement : demander la suppression de vos données.
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible.
  • Droit d'opposition : vous opposer à certains traitements de vos données.
  • Droit à la limitation : limiter le traitement de vos données.
  • Droit de retirer votre consentement : à tout moment, sans affecter la licéité du traitement effectué avant le retrait.

Pour exercer vos droits, contactez-nous à : contact@prelio.io.

Vous pouvez également introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) sur www.cnil.fr si vous estimez que vos droits ne sont pas respectés.

11Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des données en transit (HTTPS/TLS).
  • Chiffrement des données au repos.
  • Authentification renforcée (OTP par email).
  • Isolation des données par entreprise (architecture multi-tenant).
  • Row Level Security (RLS) sur la base de données.
  • Contrôle d'accès basé sur les rôles (super_admin, admin_reseau, admin_entreprise, courtier).
  • Journalisation des accès et des modifications.

12Suivi statistique des emails

Lorsque PRELIO envoie un email à un client final (invitation à compléter son dossier, relance, communication commerciale, acquittement DER), un pixel de mesure et une réécriture des liens hypertextes sont intégrés afin de mesurer le taux d'ouverture et de clic.

Les données collectées dans ce cadre sont :

  • Date et heure d'ouverture de l'email.
  • Type de client de messagerie (User-Agent normalisé).
  • Adresse IP anonymisée (tronquée en /24 pour IPv4 ou /48 pour IPv6).
  • URL cliquée (lien interne PRELIO uniquement).

Conservation : ces données sont conservées 1 an, puis automatiquement purgées par un job programmé.

Désactivation : votre agence ou le réseau de courtage qui vous a contacté peut désactiver ce suivi à tout moment depuis les paramètres de l'agence. Vous pouvez également vous opposer à ce traitement en contactant contact@prelio.io.

Base légale : intérêt légitime de PRELIO et de votre courtier à mesurer la délivrabilité et la pertinence des communications transactionnelles.

13Cookies

La plateforme utilise deux catégories de cookies :

  • Cookies strictement nécessaires : authentification et gestion de la session (Supabase Auth), préférences d'affichage (thème, langue). Exemptés de consentement conformément aux recommandations de la CNIL.
  • Cookies de mesure d'audience : Google Analytics 4, avec adresse IP anonymisée, déposés uniquement après votre consentement (Consent Mode V2, refus par défaut).

Aucun cookie publicitaire n'est utilisé. Vous pouvez accepter, refuser ou modifier votre choix à tout moment depuis la page Gestion des cookies, qui détaille la liste exhaustive des traceurs et leur durée de conservation.

14Modifications

Nous pouvons modifier cette politique de confidentialité à tout moment. En cas de modification substantielle, nous vous en informerons par email ou via la plateforme. La date de dernière mise à jour est indiquée en haut de cette page.

15Contact

Pour toute question relative à cette politique ou à vos données personnelles :
PRELIO (responsable du traitement)
Email : contact@prelio.io

Nous respectons votre vie privée

Nous utilisons des cookies pour assurer le fonctionnement de la plateforme et, avec votre accord, mesurer l'audience de notre site. Vous pouvez tout accepter, tout refuser ou personnaliser vos choix. En savoir plus