Politique de confidentialité et cookies

Dernière mise à jour : Juillet 2026

  • Responsable du traitement et champ d'application
  • Rôles respectifs — Responsable de traitement et sous-traitant
  • Données collectées
  • Données personnelles de tiers contenues dans les états des lieux
  • Finalités du traitement et bases légales
  • Recours à l'intelligence artificielle
  • Sous-traitants et transferts de données
  • Accès par le personnel Autlu et journal d'audit
  • Durée de conservation
  • Vos droits
  • Mineurs
  • Suppression de compte
  • Cookies
  • Sécurité
  • Application mobile
  • Accord de traitement des données (DPA)
  • Modifications
  • Contact

1. Responsable du traitement et champ d'application

La présente politique s’applique au site web autlu.com, à l’application web autlu ainsi qu’aux applications mobiles autlu disponibles sur l’App Store (iOS) et le Google Play Store (Android) (ci-après ensemble « le Service »).

Le responsable du traitement des données personnelles est :

Autlu Sàrl
6, rue principale, L-5240 Sandweiler, Luxembourg
RCS Luxembourg : B296671
Autorisation d’établissement : N° 10180065/0
Numéro de TVA : LU36725642
Email : [email protected]

2. Rôles respectifs — Responsable de traitement et sous-traitant

Autlu agit en deux qualités distinctes selon la nature des données traitées :

Autlu en tant que responsable de traitement (Art. 4(7) RGPD)

Autlu est responsable de traitement pour :

  • Les données de compte (nom, prénom, adresse email, coordonnées professionnelles)
  • Les données de facturation (historique des paiements, identifiant Stripe)
  • Les données d’utilisation et statistiques techniques (journaux de connexion, adresses IP, type de navigateur)
  • Les données de cookies et préférences d’interface

Autlu en tant que sous-traitant (Art. 4(8) RGPD)

Autlu agit en qualité de sous-traitant pour le contenu des états des lieux créés par les utilisateurs. Ce contenu comprend notamment :

  • Les noms, prénoms et coordonnées des locataires et propriétaires
  • Les adresses des biens immobiliers
  • Les photographies des logements
  • Les relevés de compteurs
  • Les signatures manuscrites électroniques
  • Les observations et remarques saisies

Pour ces données, l’utilisateur professionnel (agent immobilier, gestionnaire, bailleur) est le responsable de traitement. Les obligations réciproques sont définies dans l’Accord de traitement des données (DPA)

3. Données collectées

Nous collectons les catégories de données suivantes :

Données de compte

  • Nom, prénom et adresse email (lors de l’inscription)
  • Mot de passe (stocké de manière chiffrée)
  • Signature manuscrite numérisée (pour les états des lieux)

Données professionnelles (optionnelles)

  • Nom de l’entreprise, adresse professionnelle, numéro de TVA intracommunautaire
  • Coordonnées professionnelles (téléphone, email, site web, numéro de licence)
  • Logo de l’entreprise

Données d'organisation (optionnelles)

  • Nom de l’organisation
  • Rôle des membres (administrateur, membre)
  • Données de facturation de l’équipe
  • Configuration CRM partagée (identifiants chiffrés)
  • Paramètres de marque blanche de l’équipe

Données d'état des lieux

Les informations que vous saisissez dans le cadre de la création d’un état des lieux : données relatives au bien immobilier, aux parties concernées, à l’état des pièces et équipements, ainsi que tout fichier joint (photographies, enregistrements audio, documents annexes).

Données de paiement

Les informations de carte bancaire sont traitées exclusivement par Stripe, Inc. (certifié PCI DSS Niveau 1). Nous ne stockons ni n’avons accès aux numéros de carte complets. Nous conservons uniquement un résumé (type de carte, 4 derniers chiffres) à des fins d’affichage.

Données techniques

  • Adresse IP, type de navigateur, système d’exploitation
  • Données de session et cookies d’authentification

Préférences utilisateur

Langue préférée, paramètres d’affichage et préférences de l’interface.

Données de tiers

Dans le cadre des états des lieux, vous êtes amené(e) à saisir des données personnelles concernant des tiers (propriétaires, locataires, mandataires). Vous êtes responsable d’informer ces personnes du traitement de leurs données et de disposer de la base légale appropriée pour nous les transmettre.

Données de parrainage

Code de parrainage et suivi des récompenses associées.

Données d'intégration CRM (optionnelles)

Identifiants de connexion CRM chiffrés, données de biens et contacts importées depuis votre CRM pour pré-remplir les états des lieux.

Données collectées via le site web (autlu.com)

Lors de votre navigation sur le site vitrine autlu.com, les données suivantes peuvent être collectées :

  • Formulaire de contact : nom, prénom, téléphone, email et message — transmis à notre CRM pour le suivi de votre demande
  • Données d’analyse : données de navigation anonymisées (soumises à votre consentement)
  • Préférences de cookies : vos choix de consentement

4. Données personnelles de tiers contenues dans les états des lieux

Les états des lieux créés via Autlu contiennent des données personnelles de personnes tierces (locataires, propriétaires, occupants) qui ne sont pas nécessairement utilisateurs de la plateforme. Ces données sont saisies par l’utilisateur professionnel sous sa propre responsabilité en tant que responsable de traitement.

L’utilisateur s’engage à :

  • Disposer d’une base légale valide (exécution contractuelle, obligation légale, intérêt légitime) pour le traitement de ces données
  • Informer les personnes concernées de l’utilisation d’Autlu comme outil de création d’états des lieux, conformément aux articles 13 et 14 du RGPD
  • Garantir l’exactitude des données saisies

Autlu ne traite ces données que sur instruction de l’utilisateur et conformément à l’Accord de traitement des données.

5. Finalités du traitement et bases légales

Vos données sont traitées pour les finalités suivantes :

  • Exécution du contrat (Art. 6(1)(b) RGPD) : création de compte, génération des documents d’état des lieux, gestion des abonnements et crédits
  • Obligation légale (Art. 6(1)(c) RGPD) : facturation, obligations fiscales et comptables
  • Intérêt légitime (Art. 6(1)(f) RGPD) : amélioration du service, sécurité de la plateforme, prévention de la fraude
  • Consentement (Art. 6(1)(a) RGPD) : envoi de communications marketing (si vous y avez consenti)

6. Recours à l'intelligence artificielle

Le Service utilise des technologies d’intelligence artificielle (IA) fournies par des prestataires tiers pour assister la génération et l’amélioration des documents. Seules les données nécessaires à la transcription et à la rédaction du document (enregistrement audio des observations, notes, caractéristiques du bien) sont transmises aux prestataires d’IA via API.

Les prestataires d’IA (voir section 7) traitent ces données exclusivement via leurs API. Vos données ne sont pas utilisées pour entraîner leurs modèles et ne sont pas conservées durablement par ces prestataires après traitement. L’utilisateur reste responsable de la vérification du contenu final avant signature.

7. Sous-traitants et transferts de données

Nous faisons appel aux sous-traitants suivants pour fournir notre service :

Application (app.autlu.com)

Sous-traitantFinalitéLocalisation
Hetzner Online GmbHHébergement de serveurs de traitementAllemagne (UE)
Supabase, Inc.Base de données, authentification, stockage de fichiersUE (Francfort)
Railway CorporationHébergement de l’application webÉtats-Unis*
Stripe, Inc.Traitement des paiements, facturation et gestion des abonnementsÉtats-Unis*
Google LLCAutocomplétion d’adresses (Google Maps), notifications push mobiles (Firebase Cloud Messaging)États-Unis*
OpenAI, Inc.Traitement IA (via API, pas d’entraînement sur vos données)États-Unis*
Anthropic, PBCTraitement IA (via API, pas d’entraînement sur vos données)États-Unis*
Deepgram, Inc.Traitement IA — transcription audio (pas d’entraînement sur vos données)États-Unis*
Resend, Inc.Envoi d’emails transactionnels (confirmations, signatures, notifications)États-Unis*
Cloudflare, Inc.DNS, CDN et protection DDoS (app.autlu.com, docs.autlu.com) ; stockage de sauvegardes chiffrées (R2)États-Unis*
IPinfo (ipinfo.io)Géolocalisation approximative des sessions actives à partir de l’adresse IP (affichage « Sessions actives »)États-Unis*

 

Site web (autlu.com)

Sous-traitantFinalitéLocalisation
Hostinger International LtdHébergement du site WordPressLituanie (UE)
Cloudflare, Inc.DNS, CDN et protection DDoSÉtats-Unis*
HubSpot, Inc.CRM — stockage et suivi des demandes de contactÉtats-Unis*
CookieYes (Jesvijay Technologies LLP)Gestion du consentement aux cookies sur le siteRoyaume-Uni
Defiant, Inc. (Wordfence)Sécurité du site (pare-feu, journalisation des adresses IP)États-Unis*

* Les transferts vers les États-Unis sont encadrés par le EU-U.S. Data Privacy Framework (DPF), par des clauses contractuelles types (CCT) approuvées par la Commission européenne, ou par les accords de traitement de données (DPA) de chaque prestataire, conformément aux articles 44 à 49 du RGPD.

Nous veillons à ce que chaque sous-traitant offre des garanties suffisantes en matière de protection des données. La liste à jour des sous-traitants peut être obtenue sur demande à [email protected].

8. Accès par le personnel Autlu et journal d'audit

Le personnel autorisé d’Autlu peut accéder aux données de compte et au contenu des documents (états des lieux) dans les cas strictement nécessaires suivants :

  • Assistance technique et support client (sur demande de l’utilisateur ou pour résoudre un incident)
  • Dépannage et résolution de bugs affectant le service
  • Vérification de sécurité et prévention de la fraude
  • Respect d’une obligation légale ou réglementaire

Cet accès est soumis aux garanties suivantes :

  • Principe du besoin d’en connaître : seul le personnel expressément autorisé dispose d’un accès administrateur.
  • Journalisation systématique : chaque accès, consultation ou téléchargement de document est enregistré dans un journal d’audit sécurisé (admin_audit_log) contenant l’identité de l’administrateur, l’action effectuée, la ressource concernée, les détails de l’opération et l’horodatage.
  • Confidentialité : le personnel autorisé est soumis à des obligations de confidentialité.
  • Traçabilité : le journal d’audit est protégé par un contrôle d’accès strict (Row-Level Security) et n’est accessible qu’au niveau serveur.

Les accès administratifs sont limités par un système de rate-limiting (30 lectures/minute et 10 écritures/minute par administrateur).

9. Durée de conservation

Vos données sont conservées selon les principes suivants :

  • Données de compte et profil : conservées pendant la durée de votre compte, puis supprimées immédiatement des systèmes actifs lors de la suppression du compte
  • Documents d’état des lieux : conservés cinq (5) ans après leur création, indépendamment du statut de votre abonnement, puis automatiquement supprimés
  • Brouillons non finalisés : conservés 30 jours, puis supprimés
  • Données de facturation : conservées 10 ans conformément aux obligations légales luxembourgeoises
  • Données techniques : conservées 12 mois maximum, à l’exception du journal d’audit administratif, conservé à des fins de conformité et de traçabilité
  • Fichiers sources (enregistrements audio, photos téléversées) : supprimés automatiquement après la génération du document ; les prestataires d’IA ne conservent pas les données après traitement
  • Prévention des abus : une empreinte cryptographique (hash) de l’adresse email des comptes supprimés est conservée 3 ans afin d’empêcher la réutilisation abusive des essais gratuits et des parrainages (intérêt légitime, Art. 6(1)(f) RGPD)
  • Données du site web : formulaire de contact conservé pour le traitement de votre demande ; données d’analyse conservées conformément aux politiques des prestataires concernés

Les suppressions ci-dessus s’entendent des systèmes actifs. Les copies de sauvegarde chiffrées expirent automatiquement dans un délai maximum de trente (30) jours après la suppression. Elles ne sont pas utilisées pour restaurer des données supprimées, sauf en cas de restauration après sinistre — auquel cas les suppressions sont ré-appliquées à l’issue de la restauration.

10. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d’accès : obtenir une copie de vos données personnelles
  • Droit de rectification : corriger des données inexactes ou incomplètes
  • Droit à l’effacement : demander la suppression de vos données. 
  • Droit à la portabilité : recevoir vos données dans un format structuré
  • Droit d’opposition : vous opposer au traitement fondé sur l’intérêt légitime
  • Droit à la limitation : restreindre le traitement dans certaines circonstances
  • Droit de retirer votre consentement à tout moment
  • Droit de ne pas faire l’objet d’une décision automatisée : bien que notre service utilise l’IA pour la génération de documents, aucune décision ayant des effets juridiques significatifs n’est prise de manière entièrement automatisée
  • Droits relatifs au contenu des états des lieux : les demandes d’exercice de droits émanant de personnes concernées par le contenu d’un état des lieux (locataires, propriétaires) seront transmises à l’utilisateur professionnel responsable de traitement concerné. Autlu assistera l’utilisateur dans le traitement de ces demandes conformément à l’Accord de traitement des données.

Pour exercer vos droits, contactez-nous à [email protected]. Nous répondrons dans un délai de 30 jours.

Vous avez également le droit d’introduire une réclamation auprès de la Commission Nationale pour la Protection des Données (CNPD), l’autorité de contrôle luxembourgeoise : cnpd.public.lu.

11. Mineurs

Le service autlu est destiné exclusivement aux professionnels de l’immobilier. Il n’est pas conçu pour les personnes de moins de 16 ans. Nous ne collectons pas sciemment de données à caractère personnel de mineurs. Si nous prenons connaissance qu’un mineur nous a fourni des données personnelles, nous les supprimerons dans les meilleurs délais.

12. Suppression de compte

Vous pouvez supprimer votre compte directement depuis l’application, dans Paramètres > Compte > Supprimer mon compte. La suppression nécessite la confirmation de votre mot de passe. Vous pouvez également nous contacter à [email protected]. La suppression entraîne :

  • La suppression immédiate et irréversible de toutes vos données personnelles, documents et fichiers associés
  • La résiliation de votre abonnement
  • L’impossibilité de récupérer vos données après suppression

Les données de facturation sont conservées conformément aux obligations légales (voir section 9 ci-dessus). Seule une empreinte cryptographique (hash) de votre adresse email est conservée à des fins de prévention des abus (voir section 9), ainsi que le prénom et nom associés à un éventuel parrainage pour l’historique du parrain.

13. Cookies

Cookies de l'application (app.autlu.com)

L’application utilise uniquement des cookies strictement nécessaires au fonctionnement du service :

  • Cookies d’authentification : maintiennent votre session connectée (Supabase Auth)
  • Cookies de préférences : mémorisent vos paramètres (langue, état de la barre latérale)

Aucun cookie publicitaire, cookie de suivi tiers ni cookie analytique n’est utilisé dans l’application. Aucun consentement n’est requis pour les cookies strictement nécessaires (Art. 5(3) Directive ePrivacy 2002/58/CE).

Cookies du site web (autlu.com)

Le site web utilise les cookies suivants :

Cookies essentiels (sans consentement requis) :

  • cookieyes-consent : enregistre vos préférences de consentement aux cookies (durée : 1 an)

Cookies analytiques (soumis à votre consentement) :

  • _ga : identifiant Google Analytics pour distinguer les utilisateurs (durée : 2 ans)
  • _ga_* : utilisé par Google Analytics pour maintenir l’état de la session (durée : 2 ans)
  • _gid : identifiant Google Analytics pour distinguer les utilisateurs (durée : 24 heures)

Cookies marketing (à venir) :

Nous prévoyons d’intégrer le suivi des conversions Google Ads à terme. Le cas échéant, les cookies associés seront soumis à votre consentement préalable et cette politique sera mise à jour.

Vous pouvez à tout moment modifier vos préférences de cookies sur le site via le bandeau de consentement CookieYes ou dans les paramètres de votre navigateur.

14. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des données en transit (TLS/HTTPS sur toutes les communications)
  • Chiffrement des données au repos (base de données et stockage de fichiers)
  • Authentification sécurisée avec hachage des mots de passe (bcrypt)
  • Authentification multi-facteurs (MFA) disponible
  • Contrôle d’accès par politiques de sécurité au niveau des lignes (Row Level Security)
  • URLs signées à durée limitée pour l’accès temporaire aux fichiers
  • Aucune donnée de carte bancaire stockée sur nos serveurs (traitement par Stripe, certifié PCI DSS Niveau 1)
  • Limitation du taux de requêtes (rate limiting) sur les points d’accès sensibles
  • Vérification de la signature des webhooks entrants
  • Journalisation de tous les accès administratifs dans un registre d’audit sécurisé 

15. Application mobile

L’application mobile autlu accède aux fonctionnalités suivantes de votre appareil, uniquement avec votre autorisation préalable :

  • Appareil photo : pour la prise de photos dans le cadre des états des lieux. Les photos sont transmises à nos serveurs pour être intégrées aux documents d’inspection.
  • Microphone : pour l’enregistrement vocal de vos observations lors des états des lieux, avec votre autorisation préalable. Cette fonctionnalité est également disponible depuis l’application web, via l’autorisation microphone de votre navigateur. Les enregistrements sont transmis à nos serveurs et traités pour transcription (voir section 6), puis supprimés automatiquement après la génération du document.
  • Galerie photos : pour sélectionner des images existantes à joindre aux états des lieux.
  • Notifications push : pour vous informer de l’avancement de vos documents (génération terminée, signature reçue, rappels). Vous pouvez désactiver les notifications à tout moment dans les réglages de votre appareil.

Aucune donnée n’est collectée via ces fonctionnalités en dehors de l’utilisation active du service. L’application ne collecte aucune donnée de localisation GPS de l’appareil, ne procède à aucun suivi publicitaire et n’utilise aucun identifiant publicitaire (IDFA/GAID).

16. Accord de traitement des données (DPA)

Lorsque Autlu agit en qualité de sous-traitant (voir section 2), un Accord de traitement des données conforme à l’article 28 du RGPD régit les obligations réciproques entre Autlu et l’utilisateur professionnel.

Ce document est disponible à l’adresse autlu.com/dpa et fait partie intégrante des présentes conditions.

17. Modifications

Nous pouvons mettre à jour cette politique de confidentialité. En cas de modification substantielle, nous vous en informerons par email au moins 30 jours avant l’entrée en vigueur des nouvelles conditions. La date de dernière mise à jour est indiquée en haut de cette page.

18. Contact

Pour toute question ou demande concernant vos données personnelles ou cette politique, contactez-nous par email à [email protected], ou par courrier à Autlu Sàrl, 6, rue principale, L-5240 Sandweiler, Luxembourg.