Politique de confidentialité
1. Objet
La présente politique explique comment Joole collecte et traite vos données lorsque vous utilisez joole.app, et quels sont vos droits.
2. Rôles (RGPD) : Joole / Diagnostiqueur / Partenaires
Joole — responsable de traitement
Joole traite vos données en tant que responsable de traitement pour :
- le fonctionnement de la plateforme (recherche, transmission de demande, prise de RDV) ;
- les communications "Plateforme" (confirmations, rappels envoyés au nom de Joole) ;
- la sécurité (logs, prévention fraude) ;
- l'amélioration du service (statistiques, analytics, tests).
Diagnostiqueur — responsable de traitement (prestation)
Le diagnostiqueur que vous choisissez traite vos données en tant que responsable de traitement distinct pour :
- établir et gérer le devis, le RDV, la prestation, la facturation ;
- respecter ses obligations légales/réglementaires (dossiers, conservation, assurances, etc.) ;
- gérer réclamations et litiges liés à sa prestation.
Joole — sous-traitant du diagnostiqueur (outils CRM/agenda)
Joole met à disposition du diagnostiqueur une suite d'outils (CRM/agenda). Dans ce cadre, Joole peut traiter certaines données pour le compte du diagnostiqueur (ex : gestion du planning, échanges, suivi), selon les instructions de ce dernier, dans le cadre d'un accord de sous-traitance (DPA).
Partenaires "services complémentaires"
Si vous sollicitez un service complémentaire (agent immobilier, assurance, fiscalité, etc.), les partenaires traiteront vos données selon leurs propres règles, en tant que responsables de traitement, après votre demande et votre consentement explicite.
2.3. Données collectées
Selon votre usage, Joole peut collecter :
- Identité/contacts : nom, prénom, email, téléphone ;
- Données projet/bien : adresse, code postal, type de bien, surface, informations utiles au diagnostic ;
- Données de rendez-vous : créneau, contraintes d'accès, historique des confirmations/annulations ;
- Échanges : contenus de messages/communications (notamment par email) ;
- Données techniques : logs, IP, données de navigation, identifiants techniques ;
- Cookies/traceurs : selon vos choix.
2.4. Finalités et bases légales
Joole traite vos données pour :
- Fournir la plateforme (transmettre votre demande au diagnostiqueur choisi, gérer la prise de RDV) : exécution de mesures précontractuelles / contrat ;
- Envoyer confirmations & rappels (emails/SMS au nom de Joole) : exécution du service + intérêt légitime (bonne exécution du parcours) ;
- Support technique : intérêt légitime ;
- Sécurité / prévention fraude / preuve : intérêt légitime + obligations légales ;
- Statistiques & amélioration : intérêt légitime (ou consentement selon les traceurs) ;
- Services complémentaires (apport d'affaires) : uniquement à votre demande sur l'interface et après consentement explicite (voir 2.7).
2.5. Destinataires
Vos données peuvent être transmises à :
- le diagnostiqueur que vous avez sélectionné ;
- des prestataires de Joole (hébergement, maintenance, emailing/SMS, analytics, support), strictement nécessaires ;
- les autorités lorsque la loi l'exige.
2.6. Transferts hors UE
En principe, les données sont traitées dans l'UE. Certains outils (ex : analytics) peuvent impliquer des transferts hors UE ; Joole mettra alors en place des garanties appropriées (clauses contractuelles types, etc.), conformément au RGPD.
2.7. Partage avec partenaires (services complémentaires) — consentement explicite
Joole peut proposer des services complémentaires liés au projet immobilier (ex : mise en relation avec agents immobiliers, assurance, déclarations fiscales).
Le partage (ex : email, téléphone, adresse, résultats de diagnostics) n'a lieu que :
- si vous effectuez une action explicite (demande de mise en relation / opt-in),
- et après information claire sur le partenaire destinataire et la finalité.
2.8. Durées de conservation
- Demande/RDV non abouti : max 3 ans après dernier contact ;
- Données liées à une prestation (preuves/gestion) : durée nécessaire + prescription, en pratique souvent jusqu'à 5 ans (et plus en cas de contentieux) ;
- Logs : maximum 12 mois ;
- Cookies : durée de vie maximum de 13 mois (selon finalités).
2.9. Vos droits
Vous disposez des droits d'accès, rectification, effacement, opposition, limitation, portabilité, directives post-mortem, et du droit d'introduire une réclamation auprès de la CNIL.
Contact : contact@joolediagnostics.com
3. Sécurité et protection des données sensibles
Données concernées
Joole traite des données à caractère personnel sensibles dans le cadre de ses services : identité et coordonnées des utilisateurs et de leurs clients, adresses de biens, contenu des échanges (emails, messages), rendez-vous et disponibilités issues des agendas connectés (Google Calendar, Microsoft Outlook), ainsi que les documents et rapports de diagnostic.
Chiffrement
Toutes les données sont chiffrées en transit par TLS 1.2+ (HTTPS) et stockées dans une infrastructure cloud sécurisée avec chiffrement au repos. Les mots de passe ne sont jamais stockés en clair.
Contrôle d'accès et authentification
L'accès aux données est strictement limité aux personnes authentifiées et autorisées. Joole utilise une authentification sécurisée (JWT, sessions limitées dans le temps) et un système de permissions par rôle au sein de chaque entreprise. Les tokens d'accès aux agendas externes (Google, Microsoft) sont stockés de manière sécurisée, jamais partagés, et révoquables à tout moment depuis les paramètres du compte.
Minimisation et finalité
Joole ne collecte que les données strictement nécessaires aux finalités décrites dans la présente politique. Les données d'agenda sont utilisées uniquement pour synchroniser les rendez-vous de diagnostic et ne servent jamais à la publicité, au profilage commercial ou à l'entraînement de modèles d'IA.
Usage limité des données Google (Limited Use)
L'utilisation par Joole des informations reçues via les API Google est conforme à la Google API Services User Data Policy, y compris ses exigences de « Limited Use » (usage limité). Les données Google Calendar ne sont utilisées que pour fournir et améliorer les fonctionnalités visibles par l'utilisateur (synchronisation des rendez-vous), ne sont jamais vendues, et ne sont jamais utilisées à des fins publicitaires ou d'entraînement de modèles d'IA.
Les données Google Calendar (événements, invités, disponibilités) ne sont jamais transmises à un service d'IA ou de machine learning tiers, ni pour inférence, ni pour entraînement, ni pour évaluation de modèle.
Déclaration de conformité (formule canonique Google) : « Joole's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. »
Fonctionnalités d'IA et isolation des données Google
Joole propose des fonctionnalités assistées par IA (assistant conversationnel, triage d'emails, suggestions de réponses, transcription vocale, analyse de rapports PDF). Ces fonctionnalités s'appuient sur des fournisseurs d'IA tiers, opérés sous des offres API commerciales dont les conditions interdisent l'entraînement de modèles sur les données envoyées via l'API :
- Anthropic (Claude) — assistant, triage, suggestions, analyse documentaire ;
- OpenAI (GPT) — traitements complémentaires de langage ;
- ElevenLabs (Scribe) — transcription des commandes vocales.
Le périmètre traité par ces IA est strictement limité aux données CRM Joole nécessaires à la fonctionnalité déclenchée par l'utilisateur : dossiers de diagnostic, contenus d'emails du CRM, documents et rapports de diagnostic, transcriptions audio des commandes vocales de l'utilisateur.
Les données Google Calendar sont explicitement exclues de tout envoi vers ces fournisseurs d'IA. L'intégration Google Calendar de Joole est architecturalement isolée : elle sert uniquement à écrire des événements de rendez-vous dans le calendrier de l'utilisateur. Aucun événement, invité, description ou disponibilité issu de Google Calendar n'est lu, agrégé, ou transmis à un modèle d'IA, que ce soit pour inférence ou pour entraînement.
Sous-traitants et hébergement
Les données sont hébergées au sein de l'Union Européenne par des prestataires certifiés (ISO 27001, SOC 2). Les sous-traitants techniques (hébergement, emailing, SMS, analytics, support) sont sélectionnés avec soin et liés par des contrats garantissant la confidentialité et la sécurité des données.
Conservation et suppression
Les données sont conservées uniquement pendant la durée nécessaire aux finalités du traitement (voir 2.8). À l'expiration de cette durée, ou sur demande de suppression légitime, les données sont supprimées ou anonymisées de manière sécurisée.
Révocation des accès et droit de contrôle
Vous pouvez à tout moment révoquer la connexion entre Joole et votre agenda externe depuis les paramètres de l'application ou directement depuis votre compte Google / Microsoft. Vous pouvez également demander la suppression de vos données en contactant Joole.
Gestion des incidents
Joole met en œuvre une surveillance continue, des journaux d'activité sécurisés et un plan de réponse aux incidents. En cas de violation de données susceptible d'affecter vos droits et libertés, vous serez informé·e dans les délais imposés par la réglementation.
4. Cookies
Cookies nécessaires
Indispensables au fonctionnement (sécurité, équilibre de charge, préférences essentielles). Ils ne sont pas soumis au consentement (dans les limites légales).
Mesure d'audience & marketing
Soumis à votre consentement via le bandeau cookies. Durées de référence : 13 mois pour les traceurs (sans prorogation automatique) et conservation des données associées selon les recommandations CNIL.