Politique de confidentialité
Dernière mise à jour : 24 août 2026
Cette politique décrit comment 19Media (« Empria ») collecte et traite les données personnelles dans le cadre du service, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable du traitement
19Media, Société par actions simplifiée (SAS), dont le siège est situé 60 rue François Ier, 75008 Paris, est responsable du traitement. Coordonnées complètes dans les mentions légales. Pour toute question relative à vos données : rgpd@empria.fr.
Lorsque vous saisissez les données d'un tiers (déclarant, propriétaire du terrain, voisin signataire), vous agissez comme responsable de traitement pour votre propre activité et Empria intervient comme sous-traitant au sens de l'article 28 du RGPD. Il vous appartient d'informer ces personnes et de disposer d'une base légale pour la transmission.
2. Données collectées
- Compte : email, nom de l'entreprise, métier, SIRET, adresse de facturation, mot de passe (haché, jamais stocké en clair).
- Données de dossier : identité du déclarant et, le cas échéant, du propriétaire (nom, prénom, adresse, coordonnées), adresse du chantier, devis téléversé, photos du terrain.
- Données techniques du projet : dimensions, surfaces, matériaux, parcelle cadastrale, photomontages générés.
- Facturation : historique des paiements et identifiants attribués par le prestataire de paiement. Aucune donnée de carte bancaire ne transite ni n'est stockée par Empria.
- Données techniques d'usage : journaux serveur, erreurs applicatives, adresse IP — nécessaires au fonctionnement et à la sécurité.
- Mesure d'audience : uniquement si vous y avez consenti, voir la politique cookies.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fournir le service de génération de dossier et gérer votre compte | Exécution du contrat (art. 6.1.b) |
| Constituer un dossier administratif conforme au Code de l'urbanisme | Exécution du contrat / obligation légale du déclarant |
| Facturation et conservation des pièces comptables | Obligation légale (art. 6.1.c — art. L.123-22 C. com.) |
| Sécurité, prévention de la fraude et des abus, journalisation | Intérêt légitime (art. 6.1.f) |
| Emails transactionnels (alertes de délais, confirmations) | Exécution du contrat |
| Mesure d'audience du site | Consentement (art. 6.1.a — révocable à tout moment) |
| Prospection commerciale B2B par email | Intérêt légitime, avec opposition possible dans chaque message (art. 6.1.f) |
4. Durées de conservation
Le principe : les données identifiantes disparaissent vite, les données techniques du projet restent pour votre historique professionnel.
- Devis source téléversé : supprimé automatiquement environ 24 h après l'analyse, sauf si vous choisissez de le joindre au dossier final.
- Données personnelles du dossier (déclarant, propriétaire, photos) : supprimées automatiquement 30 jours après la génération du dossier, par une tâche planifiée quotidienne.
- Données techniques (dimensions, surfaces, parcelle) : conservées sans limite de durée, car non identifiantes une fois les champs personnels purgés.
- Compte : conservé pendant la durée de la relation contractuelle, puis supprimé dans les 30 jours suivant la fermeture.
- Factures et pièces comptables : 10 ans (obligation légale).
- Journaux techniques et de sécurité : 12 mois maximum.
- Choix de consentement aux cookies : 6 mois.
- Contacts de prospection B2B : 3 ans à compter du dernier contact, ou immédiatement en cas d'opposition.
5. Hébergement et sous-traitants
Les données applicatives et les fichiers sont hébergés dans l'Union européenne (Francfort). Des sous-traitants interviennent pour notre compte, sur instruction et dans le cadre d'un accord de traitement (DPA). Ils sont présentés ci-dessous par catégorie ; les transferts hors UE sont encadrés par des clauses contractuelles types de la Commission européenne.
| Catégorie | Finalité | Localisation | Encadrement |
|---|---|---|---|
| Hébergement et stockage des données | Base de données, stockage des fichiers de dossier | Union européenne (Francfort) | Aucun transfert hors UE |
| Hébergement applicatif | Exécution du site et des routes API | Hors UE | Clauses contractuelles types (CCT) + Data Privacy Framework |
| Intelligence artificielle | Lecture automatique du devis, rédaction de la notice descriptive, génération des images d’insertion paysagère | Hors UE | CCT — contenus non utilisés pour entraîner les modèles |
| Paiement | Encaissement des abonnements et dossiers ponctuels | Union européenne | CCT pour les flux intra-groupe hors UE |
| Emails transactionnels | Confirmations, alertes de délais, emails d’authentification | Hors UE | Clauses contractuelles types (CCT) |
| Supervision technique | Journalisation des erreurs applicatives | Union européenne (Francfort) | Aucun transfert hors UE |
| Mesure d’audience | Statistiques de fréquentation — uniquement après votre consentement | Hors UE (IP anonymisée, signaux publicitaires désactivés) | Clauses contractuelles types (CCT) + Data Privacy Framework |
Nous interrogeons également des sources publiques depuis nos serveurs, sans leur transmettre de donnée personnelle identifiante : IGN / Géoplateforme (cadastre, orthophotos, géocodage) · API Carto (périmètres ABF, urbanisme) · INSEE / SIRENE (vérification du SIRET professionnel).
La liste nominative des sous-traitants, à jour, est communiquée sur simple demande à rgpd@empria.fr. Nous vous informons avant tout changement de sous-traitant susceptible d'affecter le traitement de vos données.
Aucune donnée n'est vendue ni cédée à des tiers à des fins publicitaires. Les prestataires d'IA sont contractuellement tenus de ne pas utiliser vos contenus pour entraîner leurs modèles.
6. Décisions automatisées
Le service applique des règles automatiques (détection du régime applicable, périmètre ABF, seuils de surface) et une lecture automatique du devis. Ces traitements produisent des propositions, jamais des décisions : vous validez chaque valeur avant génération, et l'instruction du dossier appartient à la mairie. Il n'existe donc aucune décision entièrement automatisée produisant des effets juridiques au sens de l'article 22 du RGPD.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, et du droit de retirer votre consentement à tout moment pour les traitements qui en dépendent.
Comment les exercer
- Écrivez à rgpd@empria.fr. Nous répondons sous un mois (prorogeable de deux mois pour les demandes complexes, avec information de votre part).
- Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
- Consentement aux cookies : révocable en un clic via « Gérer les cookies ».
Vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr/fr/plaintes.
8. Cookies
Empria dépose des cookies strictement nécessaires (session, mémorisation de votre choix) sans consentement, et des cookies de mesure d'audience uniquement après votre accord explicite. Le détail complet figure dans la politique cookies. Aucun cookie publicitaire n'est utilisé.
9. Sécurité
- Cloisonnement par compte au niveau de la base (Row Level Security).
- Chiffrement en transit (HTTPS/TLS, HSTS) et au repos chez l'hébergeur.
- Fichiers stockés dans un espace privé, accessibles uniquement via des liens signés à durée limitée.
- Mots de passe hachés, limitation du nombre de tentatives de connexion.
- En-têtes de sécurité navigateur (CSP, anti-clickjacking, politique de référent stricte).
En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL sous 72 heures et vous informons lorsque le risque est élevé.
10. Modification
Cette politique peut évoluer avec le service. Toute modification substantielle vous est signalée par email ou dans l'application avant son entrée en vigueur. La date de mise à jour figure en tête de page.