Mis à jour le 11 mars 2026
Conformité RGPD et sécurité des traitements
1. Cadre juridique et engagements
La présente annexe définit les conditions dans lesquelles Bunji (le Sous-traitant) s'engage à effectuer, pour le compte du Client (le Responsable de Traitement), les opérations de traitement de données à caractère personnel conformément au Règlement Général sur la Protection des Données (RGPD).
1.1. Nature des données traitées
- Utilisateurs (Agents) : nom, prénom, civilité, email, téléphone, logs de connexion, adresse IP, informations navigateur.
- Prospects : identité, coordonnées, caractéristiques des projets immobiliers et champs libres (commentaires métiers).
- Paiement : coordonnées bancaires gérées exclusivement par Stripe (Bunji n'y a pas accès).
1.2. Minimisation et données sensibles
Bunji applique le principe de minimisation. Aucune donnée « sensible » (santé, opinions, etc.) n'est collectée. L'utilisateur s'engage à ne pas en saisir dans les champs libres.
2. Registre des sous-traitants ultérieurs (art. 28)
Bunji s'appuie sur des partenaires de rang mondial sélectionnés pour leur haut niveau de conformité.
2.1. Transferts hors Union européenne
Bunji privilégie l'hébergement des données au sein de l'Union européenne. Pour les services fournis par des prestataires dont le siège social est situé hors UE (notamment aux États-Unis), Bunji s'assure de la conformité des transferts via le Data Privacy Framework (DPF) ou, à défaut, par la signature de Clauses Contractuelles Types (CCT) de la Commission européenne, garantissant un niveau de protection équivalent au RGPD.
2.2. Liste des sous-traitants
- Koyeb - Serveurs API & Backend, front end. Zone : Francfort (UE). DPA
- Digital Ocean - Bases de données PostgreSQL. Zone : Francfort (UE). DPA · DPF
- Amazon (AWS) - Stockage S3 & OpenSearch. Zone : Paris (France). DPA · DPF
- Netlify - Hébergement du frontend (aucune donnée personnelle). Zone : Europe / Global. RGPD · DPA · DPF
- Heroku - Services applicatifs secondaires. Zone : Europe. RGPD · DPF
- Brevo - Emails transactionnels et marketing. Zone : France (UE). Conditions
- Crisp - Chat support client. Zone : France (UE). Conformité RGPD
- Grafana - Monitoring et journalisation. Zone : Allemagne. DPF
- Sentry - Monitoring des erreurs. Zone : à compléter. DPA · DPF
- Google Cloud Platform - Cartographie, OAuth. Zone : Europe / USA. DPA · DPF
3. Sécurité du traitement (art. 32)
3.1. Chiffrement des données
- En transit : toutes les communications utilisent le protocole TLS 1.2+ (HTTPS).
- Au repos (at-rest) : les données stockées sur Amazon S3 et les bases de données Digital Ocean bénéficient d'un chiffrement natif (AES-256).
- Traitement dynamique : l'utilisation d'AWS Serverless Image Handler permet un traitement des images « à la volée », sans stockage permanent non sécurisé.
3.2. Supervision et notification
- Observabilité : la plateforme est supervisée 24h/24 via Grafana (journaux système) et Sentry (erreurs applicatives).
- Notification de violation : Bunji s'engage à notifier le Client de toute violation de données sous un délai maximal de 48 heures.
4. Droits des personnes et réversibilité
4.1. Portabilité et réversibilité (art. 20)
Le Client peut solliciter à tout moment un export intégral de ses données prospects et projets. Bunji s'engage à fournir cet export au format CSV ou JSON sous un délai de 30 jours.
4.2. Droit à l'effacement et conservation
- Suppression prospect : l'action de suppression par un agent est immédiate en base de production.
- Conservation en cours de contrat : Bunji fournit les dates de création/modification pour permettre au Client de respecter les délais légaux (recommandation CNIL de 3 ans) et d'appliquer sa propre politique de purge.
- Conservation en fin de contrat : les données sont maintenues en base de production pendant 90 jours pour permettre l'export, puis supprimées définitivement — à l'exception des données de facturation, conservées 10 ans.
5. Glossaire technique
- DPA (Data Processing Agreement) : accord encadrant le traitement des données entre un responsable et son sous-traitant.
- CCT (Clauses Contractuelles Types) : modèles de contrats de la Commission européenne pour le transfert de données hors UE.
- AES-256 : standard de chiffrement avancé utilisé pour sécuriser les données sur les disques durs.
- SLA (Service Level Agreement) : engagement sur la qualité et la disponibilité du service.