Sécurité & conformité
Dernière mise à jour : 15 août 2026
Cette page rassemble les informations que votre direction, votre DSI ou votre DPO attendent avant de déployer A.D.M : où sont les données, qui y accède, comment elles sont protégées, combien de temps elles sont conservées. Pour la politique complète destinée aux utilisateurs, voir la politique de confidentialité.
1. Hébergement — Union européenne
- Application : Vercel, région Paris (cdg1) — le code s'exécute en France.
- Base de données : Supabase, région UE / Paris (AWS eu-west-3). Les analyses, comptes et rapports y résident.
- Quotas et files : Upstash, région UE / Francfort (AWS eu-central-1).
Les données au repos sont stockées en Union européenne. Seule la génération d'analyse fait transiter les données de l'opération vers un sous-traitant hors UE (voir § 2).
2. Sous-traitants
La liste complète, avec les finalités et localisations, figure dans la politique de confidentialité (§ 4). Les points qu'une direction vérifie en premier :
- Anthropic (génération des analyses) : traitement aux États-Unis, encadré par un accord de traitement des données (DPA) et les clauses contractuelles types ; vos données ne servent pas à entraîner les modèles.
- Stripe (paiements) : A.D.M ne voit ni ne stocke aucun numéro de carte.
- Aucune donnée n'est vendue, louée ou partagée à des fins publicitaires.
3. Chiffrement
- En transit : TLS sur toutes les liaisons (navigateur, API, base de données, sous-traitants).
- Au repos : chiffrement AES-256 de la base de données (infrastructure AWS gérée par Supabase).
- Secrets : clés d'API et identifiants uniquement côté serveur, jamais exposés au navigateur.
4. Cloisonnement et contrôle d'accès
- Isolation par compte : politiques de sécurité au niveau des lignes (RLS) sur toutes les tables — un utilisateur ne peut lire que ses propres analyses, une organisation que les siennes.
- Fonctions privilégiées verrouillées : les opérations sensibles (crédits, codes d'accès) sont inaccessibles aux clés publiques ; leur révocation est testée automatiquement à chaque déploiement et chaque semaine par une sonde qui exige un refus explicite de la base.
- Rôles d'équipe : dans une organisation, la supervision des analyses est réservée au rôle directeur (cadre détaillé dans la politique de confidentialité).
- Limitation de débit : quotas par compte sur les routes coûteuses, protection contre l'abus.
5. Conservation et réversibilité
- Les analyses sont conservées 3 ans au maximum, avec avertissement avant toute purge.
- Chaque rapport est exportable en PDF à tout moment : vous gardez vos documents indéfiniment, indépendamment du Service.
- Suppression de compte et des données associées sur simple demande à contact@adm-immo.ai.
- Sauvegardes quotidiennes automatiques de la base (Supabase).
6. Accord de traitement des données (DPA)
Un DPA au sens de l'article 28 du RGPD, couvrant les traitements opérés par A.D.M pour le compte de votre structure, est disponible et signable sur demande : contact@adm-immo.ai.
7. Éditeur
Adm-immo, Société par actions simplifiée (à associé unique) — RCS 107 463 846 — siège : 1101 Chemin de Saint-Julien, 06410 Biot, France. Voir les mentions légales.