Confidentialité
Les propriétaires enregistrent une adresse e-mail pour chaque résident et invitation. Les adresses enregistrées sont en lecture seule dans l’app. Les propriétaires peuvent choisir un résident par appartement pour les e-mails de charges. L’e-mail ne sert pas à la connexion. L’annulation, l’expiration, la réinitialisation ou l’invalidation après restauration efface le contact d’une invitation en attente. L’acceptation le transfère au compte résident et efface la copie de l’invitation. La suppression du résident efface l’adresse et son choix pour les e-mails de charges. Les adresses sont exclues des réponses aux résidents, des données des outils Assistant, des journaux et des détails d’audit. Envoyer les charges par e-mail publie la facture complète enregistrée dans l’app, puis transmet un fichier Excel temporaire nommé et protégé et les données du message au partage iOS pour le résident autorisé choisi. L’app supprime son fichier après le partage ou la déconnexion ; après une interruption, au prochain lancement. Les données du produit ne sont pas mises en cache sur disque. Le propriétaire choisit Gmail ou une app compatible, vérifie les champs et envoie depuis le compte choisi dans cette app. Une saisie manuelle peut être nécessaire. Annuler dans l’app e-mail laisse la facture publiée ; le partage ne prouve pas la livraison et ne change aucun statut de paiement. Gabor Villa n’accède pas au mot de passe e-mail et n’envoie pas automatiquement. L’app choisie et le fournisseur traitent le message et la pièce jointe selon leurs règles. Leurs copies restent hors de Gabor Villa et ne sont pas supprimées à la fin de l’accès.
Les vérifications manuelles temporaires des charges peuvent conserver les observations cumulées réelles de Début et de Fin et leurs dates comme preuves immuables d’une période partielle clôturée. Le propriétaire et les résidents autorisés partagent une facture corrigée. Les relevés calendaires d’origine restent intacts. Cela ne prolonge pas l’accès et ne crée aucune dette distincte par résident.
Gabor Villa traite les données nécessaires à l’exploitation du bâtiment et à l’accès aux appartements : association du compte à l’appartement, noms d’affichage des résidents, clés publiques des clés d’accès, données d’intégrité de l’appareil, dates de début et de fin d’accès et journaux de sécurité. Un résident transmet sa date de naissance uniquement pour vérifier une invitation. Le serveur ne conserve jamais la date en clair : tant qu’une invitation est en attente, elle contient seulement un vérificateur HMAC-SHA256 à domaine séparé, calculé avec le secret de production des invitations et utilisé exclusivement pour confirmer la personne invitée. Ce vérificateur est supprimé lorsque l’invitation est utilisée, révoquée, expirée, réinitialisée ou invalidée par une restauration.
Les données de fonctionnement comprennent la température et l’humidité des pièces, le point de rosée et l’historique des températures, les consignes, la position des stores, la météo, les relevés cumulés ainsi que l’état et l’historique des alarmes de sécurité et techniques. Le serveur calcule les coûts à partir des relevés et réglages de référence ; l’app ne recalcule pas les montants localement.
Les données financières comprennent les tarifs datés des services et de l’électricité, les frais d’Internet, de loyer, les charges communes, les frais de garage et de stockage, les destinations de virement actives permanentes et leurs devises, les décomptes clôturés et leurs révisions, les approbations des charges par le propriétaire liées à l’empreinte exacte du calcul, les paiements déclarés, les vérifications ou rejets et l’historique des statuts. Les données réservées au propriétaire comprennent aussi les échéanciers en HUF pour l’ascenseur, ainsi que les comparaisons de coûts d’exploitation. Ces échéanciers et rapports ne créent ni frais pour le résident, ni décompte, ni paiement et ne contactent pas le contrôleur du bâtiment (PLC). Jusqu’à l’approbation, le résident voit Manquant pour les Charges, sans valeur ni coordonnées de paiement ; la section « Loyer et charges » reste indépendante. Les coordonnées de virement sont affichées uniquement pour être copiées manuellement. Gabor Villa ne lance aucun virement et ne recueille aucun identifiant bancaire. Les corrections, rapprochements et données de provenance restent accessibles au propriétaire et à l’audit interne, mais ne sont pas communiqués au résident. Les valeurs approuvées sont verrouillées contre toute modification ultérieure affectant les charges.
Si les notifications sont autorisées, le serveur conserve le jeton APNs, son association à l’installation et la langue de notification choisie uniquement tant que celle-ci est enregistrée. Le texte des notifications est générique et fondé sur des clés de localisation ; les données personnalisées contiennent seulement le type d’événement et l’identifiant de l’appartement, du décompte ou du paiement concerné—jamais de nom, date de naissance, IBAN, montant, relevé, identifiant bancaire ou clé d’accès. Une réponse APNs signalant un jeton invalide supprime l’enregistrement et l’envoi en attente ; la révocation d’un résident et la suppression d’un compte ou du bâtiment suppriment aussi les enregistrements associés.
Plusieurs résidents peuvent accéder au même appartement, mais chaque compte résident n’appartient qu’à un appartement. L’accès n’est valable que pendant la période définie et est révoqué automatiquement à son terme. Les noms personnalisés de l’appartement et des pièces restent propres au résident. Le retrait d’un résident n’affecte ni les autres résidents ni l’historique financier de l’appartement. Les relevés, révisions de décompte et historiques de paiement restent attachés à l’appartement après un changement de résident ; le lien personnel avec l’ancien résident est supprimé.
L’Assistant expérimental facultatif est réservé aux propriétaires sous iOS 27 ou version ultérieure et il est désactivé par défaut. Il s’agit d’un chat textuel en lecture seule, en anglais et en allemand. Il utilise sa propre base d’aide ; le manuel public reste la solution de secours complète. Les outils autorisés peuvent lire certains états des appartements, diagnostics, alarmes, nombres ou périodes d’accès, détails des décomptes enregistrés, tarifs et états de paiement. Une demande financière couvre au maximum douze mois clôturés. Avant le traitement par le modèle, les résultats excluent les noms des résidents, les coordonnées bancaires complètes, les identifiants internes, les révisions, la provenance et les données d’authentification. L’Assistant ne peut modifier aucun compte, aucune commande, aucun réglage financier, aucun décompte ni aucun paiement. Il ne peut lire les données d’audit ni utiliser une requête qui crée un décompte.
Pour les réponses générées par un modèle, l’Assistant utilise d’abord Apple Private Cloud Compute, si ce service est disponible. Les demandes de précision et les réponses limitées au nombre de résidents utilisent la logique native de l’app. Leurs questions et données d’accès ne sont pas envoyées à un modèle de langage. Les synthèses des tâches et comparaisons mensuelles utilisent aussi la logique native sans modèle de langage. Les questions et réponses natives sont exclues du contexte ultérieur du modèle. Les sources ouvrent des écrans contrôlés par l’app ou des sujets vérifiés du manuel sans soumettre de modification. La question et les données de la villa nécessaires, expurgées et en lecture seule, peuvent être traitées par Apple Private Cloud Compute. Une connexion réseau est nécessaire et une limite quotidienne s’applique par personne. En cas d’erreur documentée de disponibilité, de réseau, de quota, de délai, de fréquence des requêtes ou de langue, l’app peut utiliser le modèle Apple sur l’appareil. Un refus ou une erreur de sécurité ne déclenche pas ce recours. Gabor Villa ne conserve pas le texte des conversations. L’Assistant n’utilise ni microphone, ni enregistrement audio, ni sortie vocale.
Les données biométriques ne quittent jamais l’appareil. Gabor Villa ne vend pas de données et n’utilise aucun suivi publicitaire. La suppression des données actives suit les règles de suppression de compte et de bâtiment de l’app. Une sauvegarde SQLite créée manuellement sur le même volume Railway peut conserver des données supprimées ultérieurement jusqu’à son retrait ou son remplacement ; la production ne dispose d’aucune sauvegarde gérée par le fournisseur ou hors volume. Les journaux d’audit du serveur ont une durée de conservation glissante de 180 jours. Les modifications financières et administratives sensibles des propriétaires enregistrent le compte responsable, l’action et l’heure UTC avec des valeurs sûres et compactes ou des références de révision, jamais de requêtes brutes, noms, secrets ou coordonnées bancaires. Les liens personnels et métadonnées sont anonymisés si nécessaire. Les entrées anonymisées expirent 90 jours après leur création initiale, et non après leur suppression. Les entrées expirées sont retirées au démarrage et chaque jour ; une suppression retire immédiatement les entrées associées de plus de 90 jours. L’app et l’Assistant ne proposent pas de consultation du journal d’audit.
Contact: support@altotech.eu.