Sous-traitants et prestataires

Liste exhaustive des sous-traitants au sens de l'article 28 RGPD et de la loi marocaine 09-08, avec finalité, localisation, catégories de données traitées et garanties contractuelles.

Version 1.0Dernière mise à jour : 12 mai 2026

Engagement de transparence

Menzil Immobilier publie cette liste exhaustive et la met à jour dès qu'un nouveau sous-traitant est engagé. Tous nos sous-traitants sont liés par un Data Processing Addendum (DPA) reprenant les obligations de l'article 28 RGPD et imposant un niveau de protection au moins équivalent à nos propres engagements.

Pour les transferts hors Union européenne et hors Maroc, nous appliquons les Clauses Contractuelles Types (CCT) de la Commission européenne 2021/914 ou les certifications équivalentes (EU-US Data Privacy Framework).

Catégories de sous-traitants

1. Hébergement, infrastructure, base de données

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Vercel Inc.Hébergement frontend Next.js, edge network, déploiement continuUSA (siège) · Frankfurt fra1 (UE)Logs requêtes HTTP, IP, user-agent, contenu pagesDPA · SOC 2 · EU-US DPF
Supabase Inc.Backend, PostgreSQL, authentification, storage, edge functionsSingapore (siège) · Frankfurt eu-central-1 (UE)Toutes données métier (contacts, biens, mandats, messages, fichiers)DPA · SOC 2 · ISO 27001 · HIPAA · SCC
Cloudinary Ltd.Stockage, transformation et CDN des photos et vidéos de biensUSA (siège) · multi-région CDNPhotos biens, médias utilisateurs, vidéos visite, virtual stagingDPA · SOC 2 · EU-US DPF

2. Intelligence artificielle et traitement du langage

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Anthropic PBC (Claude API)Génération de descriptions de biens, agent IA WhatsApp, pyramide IA interne (modèles Haiku/Sonnet/Opus 4.x)USAMessages WhatsApp, descriptions, prompts métier, données de contexte transmises explicitementDPA · SOC 2 Type II · zero data retention possible · EU-US DPF
Groq Inc.Transcription audio des notes vocales WhatsApp (Whisper)USAFichiers audio des messages vocaux entrantsDPA · transcription éphémère sans rétention
REimagineHomeVirtual staging IA des photos de pièces videsUSAPhotos de biens (transmises temporairement)DPA · suppression après traitement

Engagement IA

Les données transmises aux fournisseurs IA ne sont pas utilisées pour entraîner leurs modèles publics. Anthropic propose un mode zero data retention activé pour les workloads sensibles. Pour Groq, les fichiers audio sont supprimés immédiatement après transcription.

3. Messagerie omnicanale et communications

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Meta Platforms Ireland Ltd. (WhatsApp Business, Messenger, Instagram DM)Messagerie commerciale entrante/sortante, agent IA, notifications transactionnellesIrlande (RGPD) · serveurs UE et USANuméros téléphone, contenus messages, médias, métadonnées, opt-in/opt-outDPA · CCT UE · Politique Business WhatsApp
Resend Inc.Envoi d'emails transactionnels (confirmations, notifications, magic links)USAEmail destinataire, contenu email, métadonnées de livraisonDPA · SOC 2 · GDPR compliant

4. Signature électronique et identité

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
YouSign SASSignature électronique des mandats, compromis, bons de visite, contrats B2BFrance (UE)Identités signataires, documents PDF, traces de signature, horodatagesDPA · eIDAS qualifiée · ISO 27001 · ANSSI

5. Cartographie et géolocalisation

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Mapbox Inc.Affichage cartes interactives, géocodage, draw-a-search polygoneUSA (siège) · CDN globalCoordonnées GPS biens, IP utilisateur, requêtes géocodageDPA · CCT UE · GDPR

6. CMS, contenu, médias

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Sanity.io (Sanity Inc.)CMS articles de blog, fiches quartiers SEOUSA (siège) · multi-régionContenus éditoriaux, images, métadonnées auteursDPA · SOC 2 · GDPR

7. Analytics, performance, monitoring

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Google Ireland Ltd. (Google Analytics 4)Mesure d'audience anonymisée du site menzil.maIrlande (siège UE) · USA (traitement)ID pseudonymisé, IP tronquée, parcours pages, événementsDPA · CCT UE · EU-US DPF · IP anonymisée
Vercel AnalyticsMesure performance Web Vitals (LCP, FID, CLS), Speed InsightsFrankfurt fra1 (UE)URL pages, métriques de performance, user-agent agrégéSans cookies · données agrégées anonymes
Sentry (Functional Software Inc.)Monitoring d'erreurs applicatives, stack traces, performanceUSA (siège) · Frankfurt (UE)Logs erreurs, stack traces, IP, user-agent (PII scrubbée)DPA · SOC 2 · ISO 27001 · scrubbing PII

8. Publicité et acquisition

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Meta Platforms (Meta Ads, Meta Pixel)Suivi conversions publicitaires, audiences personnalisées (avec consentement)Irlande / USAÉvénements pixel, ID anonymisé, conversionsDPA · CCT · consentement requis
TikTok For Business (TikTok Pixel)Suivi conversions campagnes TikTok Ads (avec consentement)Irlande / Singapour / USAÉvénements pixel, ID anonymiséDPA · consentement requis

Ces traceurs publicitaires ne sont activés qu'avec votre consentement explicite via le bandeau cookies. Voir Politique cookies.

9. Productivité, calendrier, paiement

Sous-traitantFinalitéPays / régionCatégories de donnéesGaranties
Google (Calendar API)Synchronisation calendrier des visites planifiéesIrlande / USAÉvénements calendrier (titre, date, participants)DPA · EU-US DPF
Respond.io (optionnel — shared inbox B2B)Inbox partagée pour les agents Menzil (Phase 2 optionnelle)Hong Kong / Singapour / USAMessages agrégés, identifiants conversationsDPA · ISO 27001

10. Information préalable et droit d'opposition

Conformément à l'article 28-2 du RGPD et aux dispositions de la loi 09-08, nous vous informons préalablement de tout changement concernant l'ajout ou le remplacement d'un sous-traitant. Vous disposez d'un droit d'opposition à exercer auprès du DPO : dpo@menzil.ma.

Si vous êtes un client B2B (Tenant pro.menzil.ma), l'Accord de traitement des données (DPA) formalise les modalités de notification (préavis 30 jours) et d'opposition.

11. Droit d'audit (B2B)

Les Tenants B2B peuvent, dans les conditions prévues à l'article 28-3-h du RGPD et au DPA, demander un audit annuel limité à la mise à disposition des certifications et rapports de conformité de Menzil et de ses sous-traitants (SOC 2, ISO 27001, attestations CCT, rapports de pénétration anonymisés).