Hestiard CRM

Règles de confidentialité

Ce document décrit quelles données Hestiard CRM traite, pourquoi, pendant combien de temps, et comment votre compte Google est utilisé pour vous connecter.

Dernière mise à jour : 7 septembre 2026

1.L’essentiel

  • Hestiard CRM est un outil interne et privé, réservé à l’équipe Hestiard et à quelques partenaires invités. Il n’est ni ouvert au public ni commercialisé.
  • La connexion avec Google sert uniquement à vérifier votre identité : nous ne lisons ni votre messagerie, ni votre agenda, ni vos fichiers, et nous ne conservons aucun jeton d’accès à votre compte Google.
  • Aucune donnée n’est vendue, louée ni utilisée à des fins publicitaires. L’application n’embarque aucun traceur ni outil de mesure d’audience.
  • Les données sont hébergées en France, chez un prestataire européen, et sauvegardées chaque jour.

2.Responsable du traitement

Le responsable du traitement est la société qui édite l’application :

Éditeur
MDB LT (Hestiard), société en nom collectif au capital de 3 000 €
Immatriculation
RCS Troyes 910 423 235 — SIREN 910 423 235
Siège social
14 B place Jean de Mauroy, 10000 Troyes, France
Responsable de la publication
Clément De Sousa
Hébergeur
Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre — serveur privé virtuel situé à Paris, France (Union européenne)

Pour toute question relative à vos données : contact@hestiard.fr.

3.Personnes concernées

Cette politique s’applique à deux catégories de personnes :

  • Les utilisateurs du CRM : collaborateurs d’Hestiard et membres des organisations partenaires disposant d’un accès.
  • Les personnes enregistrées dans le CRM sans l’utiliser : agents immobiliers du réseau partenaire, interlocuteurs d’agences, acquéreurs et prospects, vendeurs, prestataires et fournisseurs liés à une opération. Leurs données sont saisies par les utilisateurs dans le cadre de l’activité de marchand de biens d’Hestiard.

4.Connexion avec votre compte Google

Hestiard CRM utilise Google comme unique moyen de connexion (protocole OAuth 2.0 / OpenID Connect). Lors de la connexion, l’application demande à Google les informations de base de votre profil : votre adresse e-mail, votre nom et votre photo de profil (portées « openid », « email » et « profile »). Aucune autre autorisation n’est demandée.

Voici précisément ce que nous en faisons :

Information GoogleUtilisationConservation
Adresse e-mailComparée à la liste des comptes autorisés pour accepter ou refuser la connexion, puis pour retrouver votre profil dans le CRM.Dans le cookie de session chiffré, 8 heures au plus. Votre e-mail professionnel figure aussi dans votre fiche utilisateur, créée par Hestiard avant votre première connexion.
Nom et photo de profilNon utilisés : le nom affiché dans le CRM provient de votre fiche utilisateur, pas de Google.Non enregistrés.
Jetons d’accès GoogleAucun appel aux API Google n’est effectué après la connexion.Non conservés.

Si votre adresse e-mail n’est pas connue de l’application, la connexion est refusée et rien n’est enregistré.

Vous pouvez à tout moment retirer l’accès accordé à Hestiard CRM depuis les paramètres de votre compte Google (myaccount.google.com/permissions). Vous ne pourrez alors plus vous connecter tant que vous n’aurez pas accordé l’accès de nouveau.

L’utilisation par Hestiard CRM des informations reçues des API Google respecte les Règles relatives aux données utilisateur des services d’API Google, y compris les exigences d’utilisation limitée (Limited Use).

5.Données traitées

CatégorieExemplesOrigine
Compte utilisateurNom, e-mail professionnel, rôle, organisation, identifiant Telegram (facultatif, pour les rappels), code PIN des administrateurs (stocké haché, jamais en clair).Créé par Hestiard
Journal d’activitéAction réalisée, date, utilisateur à l’origine, détail (par exemple un changement de statut, une suppression, une consultation en mode délégué).Généré par l’application
Réseau d’agents et d’agencesIdentité, coordonnées professionnelles, agence, niveau de relation, historique des échanges et rappels.Saisi par les utilisateurs
Acquéreurs, prospects et vendeursIdentité, coordonnées, lots visés, avancement (offre, compromis, vente).Saisi par les utilisateurs
Opérations immobilièresAffaires, lots, prix, financement, travaux et dépenses, assurances, contrats d’énergie, tâches, trésorerie, documents déposés. Ces données concernent des biens et des sociétés ; elles peuvent incidemment contenir des noms d’interlocuteurs (assureur, fournisseur, notaire).Saisi par les utilisateurs
Données techniquesAdresse IP et horodatage des requêtes dans les journaux du serveur, à des fins de sécurité.Généré par l’infrastructure

6.Finalités et bases légales

FinalitéBase légale (RGPD, article 6)
Authentifier les utilisateurs et gérer les droits d’accèsIntérêt légitime (sécurité du système d’information) et exécution du contrat de travail ou de partenariat
Piloter les opérations d’achat, de travaux et de reventeIntérêt légitime (gestion de l’activité de marchand de biens) ; mesures précontractuelles et contractuelles vis-à-vis des acquéreurs et vendeurs
Animer le réseau d’agents et d’agences partenairesIntérêt légitime (relation commerciale entre professionnels)
Envoyer des rappels et notifications internesIntérêt légitime (organisation du travail), uniquement pour les utilisateurs ayant renseigné un identifiant Telegram
Tracer les actions sensibles dans un journalIntérêt légitime (sécurité, imputabilité, prévention des erreurs)
Conserver les pièces relatives aux opérationsObligations légales comptables et fiscales

7.Destinataires et sous-traitants

En interne, les données sont accessibles aux membres de l’équipe Hestiard selon leur rôle. Chaque organisation partenaire est cloisonnée : elle ne voit que ses propres données, et seulement les modules qui lui ont été ouverts.

Nous faisons appel aux prestataires suivants, qui agissent pour notre compte :

PrestataireRôleDonnées concernées
Hostinger International Ltd.Hébergement de l’application et de la base de données (serveur privé virtuel situé à Paris, France (Union européenne)).L’ensemble des données du CRM
Google LLCAuthentification des utilisateurs (Google Sign-In).Adresse e-mail et profil de base, au moment de la connexion
TelegramEnvoi des rappels internes, si l’utilisateur a activé cette option.Identifiant de conversation Telegram et contenu du rappel (agent à relancer, échéance)

Les automatisations internes (planification des rappels, tâches récurrentes) tournent sur notre propre serveur et ne transmettent rien à d’autres tiers. Les données ne sont jamais vendues, louées ni partagées à des fins de prospection ou de publicité. Elles peuvent être communiquées aux autorités si la loi l’exige.

8.Transferts hors de l’Union européenne

La base de données et les sauvegardes sont hébergées en France. Les prestataires Google et Telegram peuvent traiter les données limitées qui leur parviennent en dehors de l’Union européenne ; ces transferts sont encadrés par les garanties prévues par le RGPD (décision d’adéquation ou clauses contractuelles types). Les informations qui leur transitent sont réduites au strict nécessaire décrit ci-dessus.

9.Durées de conservation

DonnéesDurée
Session de connexion8 heures au maximum ; le cookie est supprimé à la déconnexion.
Compte utilisateurPendant toute la collaboration ; désactivé dès son terme, puis supprimé ou anonymisé dans un délai de douze mois.
Agents, agences, acquéreurs et prospectsPendant la relation commerciale, puis trois ans après le dernier contact, sauf obligation légale contraire.
Opérations immobilières et pièces associéesDix ans à compter de la clôture de l’exercice concerné (obligations comptables).
Journal d’activitéAussi longtemps que les données qu’il documente.
SauvegardesQuotidiennes, conservées 30 jours sur le serveur d’hébergement, puis supprimées automatiquement.
Journaux techniques du serveurDurée limitée, à des fins de sécurité uniquement.

10.Sécurité

  • Chiffrement de toutes les communications (HTTPS / TLS).
  • Connexion par compte Google, complétée d’un code PIN pour les profils administrateurs, avec blocage temporaire après plusieurs échecs.
  • Sessions signées, d’une durée maximale de 8 heures.
  • Contrôle d’accès par rôle et cloisonnement strict entre organisations.
  • Journalisation des actions d’administration et des consultations en mode délégué.
  • Sauvegardes quotidiennes vérifiées et supervision continue de la disponibilité.
  • Documents déposés stockés hors de tout espace public et servis uniquement après vérification de la session.

11.Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.

Pour les exercer, écrivez à contact@hestiard.fr ou par courrier à l’adresse indiquée ci-dessus. Nous pourrons vous demander un justificatif d’identité en cas de doute. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes.

Si vous êtes enregistré dans le CRM sans en être utilisateur (agent, acquéreur, vendeur…), ces mêmes droits vous sont ouverts, selon les mêmes modalités.

Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).

12.Cookies

Hestiard CRM n’utilise que des cookies strictement nécessaires au fonctionnement de la connexion, exemptés de consentement :

CookieRôleDurée
Jeton de sessionMaintient votre connexion et transporte, chiffrées, les informations de votre profil.8 heures ou jusqu’à la déconnexion
Jeton anti-falsification (CSRF)Protège les formulaires contre les requêtes forgées.Session du navigateur
URL de retourVous ramène à la page demandée après la connexion.Session du navigateur

Aucun cookie publicitaire, de mesure d’audience ou de réseau social n’est déposé.

13.Mineurs

Le service s’adresse exclusivement à des professionnels. Il n’est pas destiné aux personnes de moins de 18 ans et aucune donnée n’est sciemment collectée auprès d’elles.

14.Évolution de ce document

Cette politique peut être mise à jour pour suivre l’évolution de l’application ou de la réglementation. La date en tête de page indique la version en vigueur ; toute modification substantielle sera signalée aux utilisateurs dans l’application.

Voir aussi les conditions d’utilisation.