Politique de confidentialité
Dernière mise à jour : 11 août 2026
Cette politique explique quelles données personnelles Vimmo collecte, pourquoi, sur quelle base légale, combien de temps elles sont conservées et comment exercer vos droits. Elle s'applique au site vimmo.fr et à tous les services accessibles depuis votre compte.
euRepresentative — voir Administration → Vimmo → Identité légale.1. Responsable du traitement
Le responsable du traitement de vos données personnelles est :
Numenor Group LLC — Limited Liability Company (LLC) de droit de l’État de New York, États-Unis188 Grand Street, Unit 343, New York, NY 10013, États-Unis
Contact données personnelles : privacy@vimmo.fr
Directeur de la publication : Julien Laglasse
Représentant dans l'Union européenne : [à compléter]
Hébergeur : Google Cloud EMEA Limited — 70 Sir John Rogerson’s Quay, Dublin 2, Irlande
Aucun délégué à la protection des données (DPO) n'est désigné : le traitement ne relève pas des cas de désignation obligatoire prévus à l'article 37 du RGPD. Toute demande relative à vos données est traitée à l'adresse ci-dessus.
2. Finalités, bases légales et durées de conservation
Nous ne collectons que les données nécessaires à chaque finalité. Pour chacune, voici la base légale au sens de l'article 6 du RGPD et la durée de conservation appliquée.
| Finalité | Données concernées | Base légale | Conservation |
|---|---|---|---|
| Créer et gérer votre compte | Nom, prénom, e-mail, téléphone, mot de passe (haché), langue | Exécution du contrat (art. 6.1.b) | Durée de vie du compte, puis anonymisation immédiate à la suppression |
| Publier et diffuser vos annonces | Contenu de l'annonce, photos, adresse du bien, coordonnées de contact | Exécution du contrat (art. 6.1.b) | Durée de vie du compte |
| Vérification d'identité (KYC) | Pièce d'identité ou justificatif déposé, type de document | Intérêt légitime (art. 6.1.f) : prévenir les annonces frauduleuses | Le fichier est supprimé dès la décision de vérification. Seuls le résultat et sa date sont conservés. |
| Alertes de recherche et notifications | Critères de recherche, e-mail, préférences de notification | Exécution du contrat (art. 6.1.b) | Jusqu'à suppression de l'alerte ou du compte |
| Demandes de visite et mise en relation | Nom, e-mail, téléphone, message, créneaux proposés | Exécution du contrat (art. 6.1.b) | 3 ans après le dernier échange |
| Paiements et facturation | Montant, historique de commande, identifiant de transaction | Obligation légale (art. 6.1.c) — conservation comptable | 10 ans (art. L.123-22 du Code de commerce) |
| Sécurité du compte et lutte contre la fraude | Adresse IP, navigateur, identifiant d'appareil, horodatage de connexion | Intérêt légitime (art. 6.1.f) | 12 mois, puis anonymisation de l'adresse IP |
| Envoi d'e-mails de service (confirmation, réinitialisation) | E-mail, nom | Exécution du contrat (art. 6.1.b) | Durée de vie du compte |
| Mémorisation des recherches et biens consultés | Historique de recherche et de consultation | Consentement (art. 6.1.a) — catégorie « Confort & préférences » | Stocké uniquement dans votre navigateur, effacé dès le retrait du consentement |
3. Vérification d'identité : ce qu'il advient de votre pièce
Déposer une pièce d'identité est facultatif. Elle sert uniquement à vérifier que vous êtes bien la personne que vous déclarez être, afin de limiter les annonces frauduleuses. Vous pouvez utiliser Vimmo sans la fournir ; seules certaines fonctionnalités payantes et le badge « annonce vérifiée » en dépendent.
Le fichier est transmis en HTTPS et stocké chiffré dans un espace de stockage privé, séparé de tout contenu public. Il n'est jamais accessible publiquement et aucune URL permanente n'existe : la consultation par l'équipe habilitée passe par un lien signé valable 5 minutes, généré à la demande.
Dès qu'une décision de vérification est prise — acceptée ou refusée — le fichier est définitivement supprimé de nos serveurs. Nous ne conservons que le résultat (« vérifié » / « refusé »), sa date et, le cas échéant, le motif de refus. Ces éléments ne contiennent aucune donnée figurant sur votre pièce d'identité.
Si vous supprimez votre compte avant la vérification, le fichier est détruit immédiatement, sans attendre de décision.
4. Destinataires et sous-traitants
Nous ne vendons ni ne louons vos données. Elles sont accessibles à nos équipes habilitées et aux prestataires techniques suivants, qui agissent en qualité de sous-traitants et n'ont le droit de les traiter que sur nos instructions.
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Google Cloud Platform | Hébergement de l'application, de la base de données et des fichiers | Union européenne (Belgique, France) |
| Google Maps Platform | Affichage des cartes et autocomplétion d'adresses | États-Unis — clauses contractuelles types |
| Stripe | Traitement des paiements et lutte contre la fraude | Union européenne / États-Unis — clauses contractuelles types |
| Amazon Web Services (SES) | Acheminement des e-mails transactionnels | Union européenne (Paris) |
| IPInfo | Détection du pays pour choisir la langue et la devise | États-Unis — seule l'adresse IP de nos serveurs est transmise, jamais la vôtre |
5. Transferts hors Union européenne
Certains sous-traitants ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par la certification du prestataire au EU-US Data Privacy Framework. Aucune donnée d'identité (pièce d'identité, justificatif) ne quitte l'Union européenne : ces fichiers sont stockés exclusivement dans nos espaces hébergés en Belgique.
6. Sécurité
Le site est servi exclusivement en HTTPS avec HSTS. Les mots de passe sont hachés (bcrypt) et jamais stockés en clair. Les sessions reposent sur des cookies first-party, avec protection anti-CSRF.
Les documents d'identité sont isolés dans un espace de stockage dédié et privé, distinct de tout contenu public, accessible uniquement par lien signé temporaire et restreint aux comptes administrateurs habilités.
Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, vous en serez informé conformément à l'article 34 du RGPD.
7. Vos droits
Le RGPD vous reconnaît les droits suivants sur vos données personnelles :
- Accès (art. 15) — obtenir une copie des données que nous détenons sur vous
- Rectification (art. 16) — corriger une donnée inexacte ou incomplète
- Effacement (art. 17) — demander la suppression de vos données
- Limitation (art. 18) — geler l'utilisation de vos données le temps d'une contestation
- Portabilité (art. 20) — récupérer vos données dans un format structuré et lisible par machine
- Opposition (art. 21) — vous opposer à un traitement fondé sur notre intérêt légitime
- Retrait du consentement (art. 7.3) — retirer à tout moment un consentement donné, sans que cela remette en cause la licéité du traitement déjà effectué
- Directives post-mortem — définir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés)
L'accès, la portabilité et l'effacement sont directement accessibles depuis votre espace « Préférences → Compte ». Pour toute autre demande, écrivez-nous à l'adresse indiquée en section 1 : nous répondons dans un délai d'un mois, extensible à trois mois pour les demandes complexes (art. 12.3).
8. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
9. Cookies & traceurs
Vimmo limite l'usage des traceurs au strict minimum. Nous n'utilisons aucun cookie publicitaire et aucun outil de pistage tiers (pas de Google Analytics, pas de pixel publicitaire). Conformément au RGPD et aux recommandations de la CNIL, les éléments non strictement nécessaires ne sont déposés qu'avec votre consentement préalable.
Strictement nécessaires
access_token et refresh_token (connexion, durée 1 h / 30 j), csrf_token (protection anti-CSRF), ainsi que vos préférences de langue et de devise. Ces cookies sont exemptés de consentement car indispensables au service. Lors d'un paiement, Stripe dépose également des cookies anti-fraude, uniquement sur les pages de paiement.
Confort & préférences
Si vous y consentez, vos recherches récentes et les biens que vous avez consultés sont enregistrés localement sur votre appareil (localStorage) afin de vous être reproposés. Ces données ne quittent jamais votre navigateur et ne sont pas transmises à nos serveurs. Refuser cette option n'enregistre rien ; la retirer efface immédiatement les données déjà stockées.
Mesure d'audience
Aucune mesure d'audience n'est active actuellement. Cette catégorie est présente pour que, si un outil de statistiques était ajouté un jour, il ne soit déposé qu'avec votre consentement.
Vous pouvez consulter et modifier vos choix à tout moment :