Politique de confidentialité

Dernière mise à jour : 27 août 2026

Katch surveille les diagnostics de performance énergétique publiés en données ouvertes et notifie ses utilisateurs professionnels des biens correspondant à leurs critères. Cette politique explique quelles données sont traitées, pour quelles finalités, pendant combien de temps, et comment exercer vos droits.

1. Qui est responsable de quoi

  • Pour le compte et le fonctionnement du service : À COMPLÉTER est responsable de traitement.
  • Pour la prospection engagée à partir des informations affichées (courrier postal, démarchage) : l'utilisateur professionnel qui décide de contacter un propriétaire en est seul responsable de traitement. Katch intervient alors comme sous-traitant (art. 28 RGPD) : il met en forme et achemine le courrier sur instruction, sans démarcher pour son propre compte.

Contact : privacy@katch.fr.

2. Données issues de sources publiques

Le service réutilise des bases publiées sous licence ouverte, sans les avoir collectées auprès des personnes concernées (art. 14 RGPD) :

SourceProducteurContenu réutilisé
Base des diagnostics de performance énergétique (DPE)ADEMEAdresse du logement, étiquette énergétique, surface, année de construction, date du diagnostic
Demandes de valeurs foncières (DVF)Direction générale des finances publiquesTransactions immobilières, prix et surfaces, sans identité des parties
CadastreDirection générale des finances publiquesContours parcellaires, sans identité des propriétaires

L'adresse d'un logement peut permettre d'identifier indirectement son occupant : ces informations sont donc traitées comme des données personnelles. La base légale est l'intérêt légitime (art. 6.1.f) à réutiliser des données publiques à des fins professionnelles, mis en balance avec les droits des personnes — d'où les garanties suivantes :

  • aucune donnée d'identité (nom du propriétaire ou de l'occupant) n'est collectée ni recherchée ;
  • aucun croisement avec des fichiers de coordonnées personnelles ;
  • les diagnostics mis en cache sont supprimés au bout de 24 mois ;
  • toute personne peut demander que l'adresse de son logement soit exclue du service (voir §7).

3. Données des utilisateurs du service

DonnéesFinalitéBase légale
Nom, email, mot de passe (haché), société, téléphone, adresse d'expéditionCréation du compte et expédition des courriers en votre nomExécution du contrat (art. 6.1.b)
Identifiant de conversation TelegramAcheminement des notifications d'alerteExécution du contrat (art. 6.1.b)
Zones surveillées, critères et notes internesFonctionnement des alertes et du suiviExécution du contrat (art. 6.1.b)
Journaux de connexion (date, IP, user-agent)Sécurité et détection d'accès frauduleuxIntérêt légitime — sécurité (art. 6.1.f)
Compteurs de crédits de recherche et de localisationApplication des quotas de la formule souscriteExécution du contrat (art. 6.1.b)

4. Ce que nous ne faisons pas

  • Aucune vente ni location de données à des tiers.
  • Aucun profilage publicitaire, aucune décision automatisée (art. 22 RGPD).
  • Aucune recherche de l'identité des propriétaires ou des occupants des logements affichés.
  • Aucune donnée sensible au sens de l'article 9 (santé, opinions, orientation).

5. Durées de conservation

Les données ne sont pas conservées indéfiniment. Les durées ci-dessous sont appliquées automatiquement par une purge quotidienne.

DonnéeDuréePoint de départTraitement à l'échéance
Compte utilisateur (nom, email, société, téléphone, adresse d'expédition)3 ansdernière connexion au compteSuppression
Sessions de connexion (jeton, adresse IP, user-agent)30 joursexpiration de la sessionSuppression
Jetons de vérification email et de réinitialisation7 joursexpiration du jetonSuppression
Alertes de veille (zone surveillée, identifiant de conversation Telegram)durée de vie du comptecréation de l'alerteSuppression
Diagnostics de performance énergétique mis en cache (adresse du logement)24 moisrécupération du diagnosticSuppression
Courriers de prospection envoyés (adresse du destinataire, contenu)3 ansenvoi du courrierSuppression
Modèles de courrier enregistrésdurée de vie du comptecréation du modèleSuppression
Factures et pièces comptables10 ansclôture de l'exercice comptableSuppression

6. Destinataires et sous-traitants

Sous-traitantRôleLocalisation
Vercel Inc.Hébergement de l'application et journaux techniquesÉtats-Unis (clauses contractuelles types + DPF)
Hébergeur PostgreSQL managéBase de données applicativeUnion européenne
Telegram FZ-LLCAcheminement des notifications d'alerte. L'identifiant de conversation Telegram que vous fournissez leur est nécessairement transmis.Hors Union européenne
MySendingBoxImpression et acheminement postal des courriers de prospection, avec les adresses de destinationFrance
Anthropic PBCAnalyse d'images d'annonces immobilières pour aider à la localisation d'un bienÉtats-Unis (clauses contractuelles types)
PicartaGéolocalisation assistée de photographies d'annoncesUnion européenne

Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework. Si vous choisissez de recevoir vos alertes par Telegram, l'identifiant de conversation que vous fournissez transite nécessairement par ce service : c'est une conséquence directe du canal que vous avez choisi.

7. Vos droits

Vous disposez des droits d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), d'opposition (art. 21) et de portabilité (art. 20).

Utilisateurs : depuis votre profil, vous pouvez exporter l'intégralité de vos données au format JSON et supprimer définitivement votre compte.

Propriétaires et occupants : le traitement reposant sur l'intérêt légitime, vous pouvez vous y opposer à tout moment et sans justification. Écrivez à privacy@katch.fr en indiquant l'adresse concernée ou le numéro du diagnostic : elle sera exclue du service. Nous répondons sous un mois (art. 12.3). Pour la suppression à la source, la demande doit être adressée à l'ADEME, productrice de la base.

Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris — cnil.fr/fr/plaintes.

8. Sécurité des données

Les mesures techniques et organisationnelles suivantes sont en place (art. 32) :

  • Chiffrement de tous les échanges en HTTPS/TLS, HSTS activé.
  • Base de données non exposée publiquement, accès restreint aux seuls services applicatifs et authentifié par identifiants dédiés.
  • Mots de passe hachés avec un algorithme à coût configurable, jamais réversibles.
  • Cloisonnement des données par compte : chaque requête est filtrée par identifiant d'utilisateur propriétaire.
  • Limitation du débit sur les points d'entrée publics et les connexions.
  • Tâches planifiées et webhooks authentifiés par secret, avec comparaison à temps constant.
  • En-têtes de sécurité HTTP stricts (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Sauvegardes chiffrées.

En cas de violation de données susceptible d'engendrer un risque pour vos droits, la CNIL est notifiée sous 72 heures et les personnes concernées sont informées sans délai (art. 33 et 34).

9. Cookies

L'usage des cookies et traceurs est détaillé dans notre politique de cookies, où vous pouvez revenir sur vos choix à tout moment.

10. Modifications

Cette politique peut évoluer. Toute modification substantielle est signalée aux utilisateurs avant son entrée en vigueur.