1. Qui est le responsable du traitement
Le responsable du traitement des données est NOVOGROUP SYSTEMS S.R.L., exploitant du service Verifi. Pour toute demande relative au RGPD, y compris celles des propriétaires dont les données figurent dans un rapport, écrivez à [email protected].
2. Données collectées auprès des clients et des visiteurs
Nous pouvons collecter les données suivantes :
- adresse e-mail pour la livraison, la connexion au compte et les communications transactionnelles ;
- nom, prénom et adresse de facturation ;
- données de l’entreprise si vous demandez une facture à son nom ;
- numéro de téléphone et données techniques nécessaires à la sécurité et à la lutte contre la fraude, lorsqu’ils sont demandés dans le parcours de paiement ;
- numéro cadastral, adresse, parcelle, coordonnées ou autres détails sur le bien immobilier vérifié ;
- CUI et motif sélectionné pour la vérification d’une entreprise ;
- demandes d’assistance, de retour, de garantie ou d’exercice des droits prévus par le RGPD ;
- lors de l’accès au site, Cloudflare, en tant que fournisseur de DNS, de CDN/proxy inverse et de sécurité, traite automatiquement les métadonnées techniques de la requête, qui peuvent inclure l’adresse IP, la date et l’heure, l’hôte et le chemin demandés, la méthode et le code de réponse, des informations sur l’appareil ou le navigateur et des données de routage.
Nous ne demandons pas de CNP dans un champ distinct. Si un document officiel de l’ANCPI contient un CNP, la chaîne de traitement peut le traiter temporairement pour extraire les données, puis le masque ; le CNP intégral n’est pas affiché dans le rapport. Nous ne collectons pas de données de carte bancaire ; celles-ci sont traitées par le prestataire de paiement.
Dans le formulaire protégé de demande de contact de Verifi AI, nous collectons le nom, l’adresse e-mail, le numéro de téléphone facultatif, le résumé de la demande et les métadonnées opérationnelles nécessaires, notamment une référence opaque, la catégorie et le moment de l’envoi.
Si vous demandez à être informé du rétablissement de l’identification des parcelles via l’ANCPI, votre adresse est utilisée pour un seul e-mail de rétablissement ; il ne s’agit pas d’une inscription à des communications marketing générales, et cet envoi peut être désactivé via l’option globale de désabonnement. L’adresse n’est pas insérée dans la transcription de Verifi AI.
3. Données sur les propriétaires et les personnes liées aux entreprises
Pour certains services, nous pouvons traiter des données sur le propriétaire du bien immobilier : nom, type de propriétaire, CUI de l’entreprise, mentions de l’ANAF, de l’ONRC, du BPI, de Portal Just, de l’ICCJ et données du livre foncier. Ces données ne sont pas collectées auprès du propriétaire, mais à partir de sources publiques ou officielles.
La base juridique est l’art. 6, par. (1), point f du RGPD, relatif à l’intérêt légitime : vérifier les risques d’un bien avant une transaction, un financement, une évaluation ou une prestation de conseil. La notice d’information complète destinée aux propriétaires se trouve sur verifi.ro/proprietari.
Les propriétaires peuvent adresser une demande d’opposition à [email protected], en indiquant une référence du bien. Cette notice répond aux exigences de l’art. 14 du RGPD pour les données obtenues auprès d’autres sources que la personne concernée.
Pour le rapport d’entreprise, nous pouvons traiter le nom, la fonction, la participation publiée et les liens professionnels des administrateurs, des associés, des bénéficiaires effectifs ou d’autres personnes liées à la société, à partir de registres et de sources commerciales consultés ponctuellement. Nous ne ciblons pas ces personnes à des fins de marketing et ne publions pas de profils en libre accès. La notice prévue à l’art. 14 se trouve sur verifi.ro/persoane-firme.
4. Finalités et bases juridiques
| Scop | Date | Temei |
|---|---|---|
| Identification du bien immobilier | adresse, numéro cadastral, coordonnées | art. 6(1)(b) ou art. 6(1)(f) du RGPD |
| Identification et analyse de l’entreprise | CUI, données publiques sur l’entreprise, contexte de la vérification | art. 6(1)(b) ou art. 6(1)(f) du RGPD |
| Commande et livraison du rapport | e-mail, nom, identifiant de commande, rapport | art. 6(1)(b) GDPR |
| Paiement et lutte contre la fraude | données de facturation, confirmation de paiement, données techniques de sécurité | art. 6(1)(b), art. 6(1)(f), obligations fiscales |
| Facturare | données fiscales | art. 6(1)(c) du RGPD, loi sur la comptabilité n° 82/1991 |
| Analyse du propriétaire | données du propriétaire issues des registres publics | art. 6(1)(f) GDPR |
| Securitate | données techniques, journaux de sécurité, événements techniques | art. 6(1)(f), art. 32 GDPR |
| Mesure HTTP agrégée au niveau du réseau | totaux des requêtes, transferts, visites estimées et plages horaires | art. 6, par. (1), point f) du RGPD — intérêt légitime lié à l’utilisation, aux performances et à la disponibilité ; données minimisées, sans profil comportemental |
| Relance d’une commande non finalisée | e-mail, nom, panier, état, interaction avec le rappel et statut d’exclusion des envois | pour l'envoi : soft opt-in conformément à l'article 12, paragraphe (2), de la Loi n° 506/2004, interprété à la lumière de l'article 13, paragraphe (2), de la Directive 2002/58/CE et de la CJUE C-654/23 ; pour le stockage temporaire, la gestion du brouillon et le registre d'exclusion des envois : article 6, paragraphe (1), point f), du GDPR, intérêt légitime ; au maximum deux e-mails pour poursuivre la commande, avec possibilité de s'y opposer |
| Retour d’expérience après livraison | e-mail du client, commande | art. 6(1)(f) GDPR |
| Liste d’attente Casa Verde | consentement, art. 6(1)(a) du RGPD | |
| Préférences relatives aux cookies | préférences et identifiants techniques | consentement le cas échéant et loi n° 506/2004 |
Pour cette mesure, Verifi utilise Cloudflare HTTP Traffic Analytics sur le trafic qui transite déjà par Cloudflare aux fins de livraison et de sécurité. Cloudflare peut traiter dans les journaux réseau des métadonnées de requête, notamment l’adresse IP, l’hôte, le chemin et des informations sur le navigateur. L’intégration Verifi ne demande ni journaux bruts, ni adresses IP, ni chemins URL, ni paramètres de requête, ni identifiants de navigateur, ni User-Agent, ni référents, ni empreintes numériques ; elle demande uniquement des totaux et des regroupements par plage horaire. L’indicateur « visites » est une estimation de Cloudflare et n’est pas présenté comme un nombre de personnes ou d’utilisateurs uniques.
Les conversations avec Verifi AI et les artefacts affichés sont utilisés aux fins de fourniture du service, d’assistance, de sécurité, de qualité, d’analyse du produit et d’analyse commerciale. Verifi AI peut expliquer et recommander des produits Verifi en fonction de la question de l’utilisateur. Google Cloud Vertex AI traite les demandes pour générer les réponses. En F1, Verifi n’utilise pas les conversations pour entraîner les modèles.
Les données du formulaire de contact Verifi AI sont utilisées uniquement pour répondre à la demande d’assistance ou de contact formulée par l’utilisateur et ne sont pas utilisées à des fins de marketing. Les champs du formulaire et le résumé ne sont pas transmis à Gemini, ne sont pas copiés dans la transcription de l’assistant et ne sont pas inclus dans les événements d’analyse anonymes. La notification adressée à l’exploitant exclut délibérément les données du formulaire et le résumé : elle contient uniquement la référence opaque, la catégorie, l’horodatage et un lien vers l’interface d’administration. Le fournisseur de messagerie et la boîte de réception de l’équipe ne reçoivent aucun champ du formulaire ni le résumé ; seul le personnel autorisé peut consulter les détails dans l’interface d’administration.
5. Destinataires et sous-traitants
Nous utilisons les catégories de fournisseurs suivantes :
- Netopia, l’option principale affichée lors de la finalisation de la commande pour le paiement par carte, et Revolut, l’option alternative ; la disponibilité effective est celle affichée au moment du paiement ;
- Resend pour les e-mails transactionnels ;
- Hetzner pour l’hébergement ;
- Cloudflare pour le DNS, le CDN/proxy inverse, la sécurité et HTTP Traffic Analytics ; Cloudflare agit en tant que sous-traitant pour les Customer Logs mis à la disposition de Verifi et déclare dans sa politique de confidentialité un rôle distinct pour certaines Network Data générées et utilisées pour le fonctionnement de son propre réseau ;
- Google Cloud Vertex AI pour le traitement des demandes nécessaire à la génération des réponses de Verifi AI ;
- services techniques pour l’administration de l’application ;
- le cabinet comptable choisi par l’exploitant ;
- fournisseurs de géocodage et de cartographie pour les recherches d’adresses, avec minimisation des données ;
- fournisseurs de données commerciales sur les entreprises, utilisés ponctuellement pour le rapport commandé.
L’ANCPI, l’ANAF, l’ONRC, le BPI, Portal Just, l’ICCJ et les autres registres sont des sources publiques ou des responsables du traitement distincts, et non des sous-traitants de Verifi au sens de l’art. 28 du RGPD.
6. Transferts internationaux
Nous nous efforçons de maintenir le traitement des données dans l’Espace économique européen. Si un fournisseur implique un accès ou un stockage en dehors de l’EEE, nous utilisons des accords de traitement, des clauses contractuelles types et/ou d’autres mécanismes prévus par les art. 44-49 du RGPD.
Cloudflare est une entreprise mondiale dont le siège est aux États-Unis et déclare stocker les informations principalement aux États-Unis et dans l’Espace économique européen. Pour les transferts soumis au RGPD, l’accord de traitement de Cloudflare, les clauses contractuelles types et les autres garanties contractuelles applicables s’appliquent ; les options supplémentaires de localisation dépendent de l’offre souscrite.
7. Conservation
Les principales durées de conservation sont les suivantes :
- aperçu léger : 7 jours ;
- instantané de commande non finalisée, y compris l’e-mail, le nom et le panier : 30 jours au maximum ;
- rapports payés : 12 mois d’accès en ligne, puis 3 ans d’archivage contractuel ;
- commandes : 5 ans ;
- factures et documents comptables : 10 ans ;
- liens de connexion : 20 minutes ;
- sessions de compte : jusqu’à 30 jours ;
- liens d’accès au rapport : 7 jours ;
- données techniques de sécurité : 90 jours, sauf en cas d’incident ;
- conversations avec Verifi AI et artefacts affichés : 90 jours ;
- demandes de contact envoyées via Verifi AI, chiffrées séparément : trois ans ;
- demandes relatives au RGPD, à l’assistance, au retour ou à la garantie : 3 ans ;
- demandes d’opposition des propriétaires : aussi longtemps que nécessaire pour respecter la demande, avec réexamen périodique.
Lorsqu'un client saisit directement son adresse e-mail pour poursuivre une commande Verifi, nous lui indiquons au moment de la collecte que nous pouvons envoyer au maximum deux e-mails au sujet de la commande commencée et lui donnons la possibilité de s'y opposer avant l'enregistrement. Cet usage limité repose sur l'exception de soft opt-in prévue à l'article 12, paragraphe (2), de la Loi n° 506/2004 : il concerne uniquement nos propres services similaires et exige une possibilité d'opposition claire, simple et gratuite, tant lors de l'obtention de l'adresse que dans chaque message.
Cette qualification juridique tient compte de l'arrêt de la CJUE C-654/23, Inteligo Media, qui a précisé la notion de relation existante avec le client et le fait que l'article 13, paragraphe (2), de la Directive 2002/58/CE peut également couvrir un service fourni sans paiement distinct. Les e-mails de Verifi, au maximum deux, se limitent à la commande commencée ; ils n'inscrivent le client ni à une newsletter ni à des campagnes générales.
Le client peut arrêter les rappels simplement et gratuitement lors de la collecte de l'adresse ou au moyen du lien de désinscription figurant dans chaque message. Le lien ouvre un parcours protégé contre les scanners automatiques de liens et ne modifie pas la préférence lors d'un simple accès automatisé ; le client confirme explicitement l'action sur la page. L'arrêt marque la campagne en cours et conserve les exclusions globales d'envoi déjà existantes ; nous ne réinscrivons pas l'adresse à une autre campagne. Cela bloque les e-mails de reprise de commande et les messages marketing à cette adresse, quel que soit le brouillon. Les messages transactionnels nécessaires après la finalisation d'une commande — par exemple la confirmation du paiement, le traitement et la livraison — sont distincts, ne sont pas bloqués par cette exclusion et sont envoyés séparément. L'instantané est supprimé physiquement au plus tard 30 jours après la dernière activité.
L’intégration Verifi de Cloudflare HTTP Traffic Analytics n’active pas Logpush et ne copie ni les journaux HTTP bruts ni les agrégats dans une base de données propre. Le tableau de bord interne interroge à la demande uniquement les 30 dernières minutes et les 24 dernières heures, et le résultat n’est pas conservé après son affichage. Les données sources traitées par Cloudflare restent soumises aux durées et aux critères de conservation définis dans l’accord de traitement, l’offre et la configuration du compte Cloudflare.
Pour l’accès aux conversations Verifi AI et leur suppression, écrivez à [email protected]. La durée de 90 jours peut être prolongée en cas d’obligation légale de conservation ou de mesure de conservation légale applicable.
8. Vos droits
Vous disposez des droits prévus par les art. 15-21 du RGPD : accès, rectification, effacement, limitation, portabilité, opposition et retrait du consentement lorsque le traitement repose sur le consentement.
Nous répondons dans un délai maximal d’un mois, conformément à l’art. 12, par. (3) du RGPD, avec possibilité de prolongation légale dans les cas complexes. Pour les clients, la vérification d’identité est proportionnée, généralement via l’adresse e-mail de la commande. Pour les propriétaires, nous demandons une référence du bien, et non, par défaut, une copie de carte d’identité.
10. Sécurité
Nous appliquons des mesures conformément à l’art. 32 du RGPD : connexions sécurisées, contrôle des accès, limitation des accès internes, journalisation et surveillance à des fins de sécurité, jetons sécurisés et mesures de protection contre les abus.
11. ANSPDCP
Vous pouvez déposer une réclamation auprès de l’Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal : B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, dataprotection.ro, [email protected].