1. Qui est responsable des données ?
Pour les données nécessaires à la création et à la sécurisation du compte, le futur exploitant d’RHédige agira en qualité de responsable du traitement. Son identité et ses coordonnées restent à formaliser.
À compléter avant ouverture publique : identité et coordonnées du responsable du traitement, et du DPO s’il en est désigné un
Lorsqu’une entreprise saisira des informations sur ses salariés ou candidats, cette entreprise déterminera la finalité de leur utilisation et restera responsable du traitement. RHédige interviendra alors comme prestataire technique ; cette relation devra être encadrée par un accord de traitement des données avant la commercialisation.
2. Données traitées
- Compte : adresse e-mail et identifiant technique Supabase.
- Fiche entreprise : coordonnées, SIRET, convention collective, représentant et organismes sociaux.
- Documents : réponses saisies, contenu généré, titre, statut et dates de création.
- Sécurité : compteurs techniques temporaires et journaux indispensables au fonctionnement, à la prévention des abus et au diagnostic des erreurs.
- Tests d’abonnement : identifiants techniques Stripe, formule choisie et état de l’abonnement simulé. Les données de carte de test restent traitées directement par Stripe.
- Retours bêta : type de retour, fonctionnalité concernée, note facultative, commentaire, adresse du compte et date d’envoi.
La bêta privée demande de n’utiliser que des données fictives. Il ne faut pas saisir de numéro de sécurité sociale, de données médicales, d’informations disciplinaires ni d’autres données sensibles.
3. Finalités et bases légales
| Traitement | Finalité | Base envisagée |
|---|---|---|
| Compte et session | Créer l’espace personnel et vérifier l’identité | Exécution du service demandé |
| Fiche et documents | Préremplir, générer, enregistrer et retrouver les projets RH | Exécution du service demandé |
| Quotas et sécurité | Appliquer les limites, protéger le service et diagnostiquer les incidents | Intérêt légitime à sécuriser et administrer le service |
| Test d’abonnement | Vérifier le parcours Stripe et appliquer le quota simulé | Exécution du test demandé — aucun paiement réel |
| Retours bêta | Identifier les bugs, incompréhensions et améliorations utiles | Intérêt légitime à améliorer et sécuriser le service pilote |
L’adresse e-mail est nécessaire pour accéder à l’espace. Les autres champs sont nécessaires uniquement lorsqu’ils sont requis par le document choisi.
4. Destinataires et prestataires
Les données sont accessibles uniquement au compte authentifié et aux prestataires techniques strictement nécessaires :
- Supabase, pour l’authentification et l’envoi des liens de connexion ;
- ChatGPT Sites et son infrastructure d’hébergement, pour l’exécution du site et le stockage de sa base privée ;
- Stripe, pour les pages de paiement hébergées, les abonnements simulés et les événements techniques de test ;
- les personnes habilitées à administrer RHédige, uniquement lorsque cela est nécessaire à la sécurité ou à l’assistance.
Les engagements contractuels, localisations exactes et mécanismes encadrant d’éventuels transferts hors de l’Espace économique européen devront être vérifiés avant le lancement commercial.
5. Durées de conservation
- Compte et fiche entreprise : pendant la durée d’utilisation du compte, puis effacement lorsque l’utilisateur déclenche la suppression définitive depuis « Mon compte ».
- Documents actifs : jusqu’à leur suppression par l’utilisateur ou la suppression du compte.
- Document supprimé : son contenu et son titre sont effacés de la bibliothèque ; un enregistrement technique minimal est conservé jusqu’au renouvellement du quota mensuel afin d’éviter le contournement des limites.
- Compteurs anti-abus : identifiant technique pseudonymisé et automatiquement supprimé peu après la fin de la fenêtre de limitation.
- Retours bêta : jusqu’à leur traitement ou à la suppression du compte qui les a envoyés.
- Autres journaux techniques : durée limitée définie par les prestataires et à documenter avant ouverture publique.
6. Sécurité et confidentialité
RHédige utilise une connexion par lien sécurisé, vérifie l’identité côté serveur, isole les documents par identifiant de compte, limite la taille et la fréquence des requêtes et empêche la mise en cache des réponses privées. Aucun mot de passe n’est stocké par RHédige.
Aucune mesure technique ne garantit un risque nul. En cas d’incident susceptible d’affecter des personnes, les obligations de documentation, de notification et d’information applicables seront suivies.
7. Cookies et stockage local
La version actuelle n’utilise ni publicité ciblée ni outil de mesure d’audience. Le navigateur conserve uniquement les éléments techniques nécessaires à la connexion et à la session Supabase. Ces traceurs strictement nécessaires ne peuvent pas être désactivés sans empêcher l’accès au compte.
Si un outil facultatif d’analyse ou de marketing est ajouté, il sera désactivé par défaut et soumis à un choix préalable lorsque la loi l’exige.
8. Droits des personnes
Les personnes disposent, selon leur situation, de droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de saisir la CNIL. Les modalités pratiques sont détaillées sur la page Données personnelles.
À compléter avant ouverture publique : canal de contact permettant l’exercice des droits