Aller au contenu principal

Détails du traitement des données

Sous-traitants ultérieurs, périodes de conservation, transferts transfrontaliers et bases juridiques. Dernière révision : 2026-05-05. Pour la politique générale destinée aux utilisateurs, voir /privacy.

Sous-traitants ultérieurs

InTransparency fait appel aux sous-traitants ultérieurs suivants pour fournir le service. Nous nous engageons à informer les utilisateurs de tout changement de cette liste avec un préavis de 30 jours par mise à jour du produit ou e-mail.

FournisseurRôleEmplacementTypes de donnéesGarantiesDPA
Vercel Inc.Hébergement applicatif + CDN + Web AnalyticsÉtats-Unis (société) — servi depuis le réseau edge mondial ; la région de calcul n’est pas fixée à l’UEMétadonnées des requêtes, adresses IP, pages vuesEU-US DPF + SCCvoir
Neon Inc.Base de données Postgres gérée (magasin de données principal)UE (Francfort)Toutes les données soumises par les utilisateursRégion UE, définie au niveau du projet Neon · AES-256 au repos · TLS en transitvoir
Cloudflare, Inc.Stockage d'objets R2 (fichiers téléversés), Turnstile (protection anti-bots)UE + edge mondialDocuments téléversés, fichiers de projets, journaux d'accès R2EU-US DPF + SCCvoir
Anthropic, PBCClaude API (matching IA, parsing, analyse des projets)États-UnisDescriptions de projets, requêtes de recherche, texte de profil transmis pour le traitement par IASCC · Limité au texte nécessaire à la fonction · Non utilisé pour entraîner les modèles, selon les conditions commerciales de leur APIvoir
Resend Inc.E-mails transactionnels (vérification, notifications, liens magiques)États-UnisAdresse e-mail, contenu des messages des e-mails systèmeEU-US DPF + SCCvoir
Stripe Inc.Traitement des paiements pour les abonnements PremiumÉtats-Unis (avec représentant UE)E-mail, adresse de facturation, moyen de paiement (tokenisé)PCI-DSS Niveau 1 · EU-US DPF + SCC · Stripe est un responsable indépendant pour la prévention de la fraudevoir
Mixpanel, Inc.Product analytics (comportement dans l’application)États-Unis (société) — données envoyées vers leur hôte UE, api-eu.mixpanel.comId utilisateur, e-mail, chemins de page, événements dans l’applicationSCC · Hôte d’ingestion UE · Chargé uniquement après le consentement analytiquevoir
HubSpot, Inc.Suivi du site et CRM (portail 147782942)États-Unis (société) — endpoint en région UE, js-eu1.hs-scripts.comPages vues, adresse IP, envois de formulaires sur les pages marketingSCC · Région UE · Chargé dans le layout racine et NON soumis au choix de consentement analytiquevoir

Transferts transfrontaliers de données

Les données personnelles sont principalement stockées dans l'Union européenne (région Neon de Francfort). Lorsqu'un sous-traitant ultérieur est établi hors de l'EEE — actuellement Vercel, Anthropic, Resend, Stripe, Mixpanel, HubSpot et Cloudflare pour une partie de son infrastructure — les transferts reposent sur :

  • EU-US Data Privacy Framework certification, lorsque le fournisseur est certifié.
  • Clauses Contractuelles Types (SCC) Module 2 (responsable → sous-traitant), en repli et complément.
  • Mesures supplémentaires : chiffrement en transit et au repos, interdictions contractuelles concernant les demandes d'accès des autorités sans préavis (lorsque la loi le permet), minimisation des données avant le transfert.

Pour Anthropic en particulier, le contenu des projets est envoyé selon les conditions commerciales de leur API, qui prévoient que les entrées ne servent pas à entraîner leurs modèles. Nous n'envoyons que le texte nécessaire à la fonction. Nous n'avons pas d'avenant distinct de non-conservation et rien dans notre code ne pose d'indicateur de non-conservation sur la requête.

Périodes de conservation

Catégorie de donnéesConservationBase juridique
Profil de compte actif + projetsPendant toute la durée de vie du compteExécution du contrat (Art. 6.1.b GDPR)
Compte après demande de suppressionSupprimés sous 30 joursDroit à l'effacement (Art. 17 GDPR)
AuditLog (conformité + traçabilité de l'IA)24 mois à compter de l'événementResponsabilité (GDPR Art. 5.2) + sécurité (Art. 6.1.f)
Analyse du comportement (pages vues, clics, profondeur de défilement)90 jours, puis supprimés · uniquement avec consentement analytiqueConsentement (Art. 6.1.a GDPR)
Vues du profil (journal d'activité des recruteurs affiché aux étudiants)180 joursIntérêt légitime (transparence envers la personne concernée)
Journaux d'e-mails (bounce/livraison de Resend)30 joursIntérêt légitime (surveillance de la délivrabilité)
Registres de facturation Stripe10 ansObligation légale (loi fiscale italienne DPR 600/1973)
Sauvegardes (récupération point-in-time de Neon)7 joursIntérêt légitime (reprise après sinistre)
Jetons d'authentification (JWT NextAuth)30 jours après la dernière activité, puis révoquésExécution du contrat

Bases juridiques par activité de traitement

FinalitéBase juridiqueDétail
Création du compte et utilisation de la plateformeArt. 6.1.b — Exécution du contratNécessaire pour fournir le service.
Matching IA entre étudiants et opportunitésArt. 6.1.b — Exécution du contratFonction centrale de la plateforme. En désactivant « profil public », l’étudiant sort de la recherche de matching des recruteurs. Les résultats d’une recherche talent-match sont conservés dans un enregistrement MatchExplanation que l’étudiant peut consulter.
E-mails marketing (newsletter, nouveautés produit)Art. 6.1.a — ConsentementUniquement sur opt-in. Chaque e-mail non essentiel comporte un lien de désabonnement en un clic, et la même commande apparaît nativement dans Gmail et Outlook (List-Unsubscribe). Aucune connexion n’est nécessaire : cela fonctionne aussi pour les destinataires sans compte chez nous. Une fois utilisé, l’adresse est exclue de tous les envois, sauf les messages nécessaires à un compte que vous détenez, comme la réinitialisation du mot de passe.
Analyse du comportement (pages vues, clics, cartes de chaleur)Art. 6.1.a — ConsentementLe consentement analytique régit nos outils de product analytics et le suivi des comportements sur le site. Vercel Web Analytics, Speed Insights et le script HubSpot sont montés dans le layout racine et n'y sont pas soumis.
Journal d'audit et surveillance de la sécuritéArt. 6.1.c + Art. 6.1.f — Obligation légale + intérêt légitimeResponsabilité au titre de l'Art. 5.2 GDPR, traçabilité au titre de l'Art. 12 de l'AI Act, prévention de la fraude.
Protection anti-bots (Cloudflare Turnstile)Art. 6.1.f — Intérêt légitimeNécessaire pour protéger la plateforme contre les abus automatisés. Turnstile est conçu pour préserver la confidentialité et ne dépose pas de cookies de suivi.
Registres fiscaux et comptablesArt. 6.1.c — Obligation légaleLa loi fiscale italienne impose la conservation des registres de facturation pendant 10 ans.

Décision automatisée (GDPR Art. 22 · AI Act Art. 86)

Notre moteur de matching classe les candidats par rapport aux postes ouverts. Le calcul du classement s'exécute sans étape humaine préalable ; la décision de contacter un candidat est prise par un recruteur. Pour les résultats d'une recherche talent-match, nous conservons une explication structurée : score, facteurs et les preuves qui les fondent (visible par l'étudiant via le tableau de bord étudiant). Elle est conservée dans un enregistrement MatchExplanation dédié pendant 24 mois à compter du match, après quoi une tâche hebdomadaire la supprime — sauf si un réexamen humain y a été consigné, ou si une demande ouverte de votre part en a encore besoin. Le journal d'audit général est conservé les mêmes 24 mois.

Les détails publics sur l'algorithme de matching sont disponibles dans notre registre des algorithmes.

Mesures de sécurité

  • Chiffrement AES-256 au repos (Neon, clés gérées AWS-KMS)
  • TLS 1.2+ pour tout le trafic en transit
  • Chiffrement AES-256-GCM au niveau applicatif pour les secrets sensibles (secrets TOTP, codes de secours MFA via bcrypt)
  • Hachage des mots de passe avec Bcrypt cost-12
  • Authentification à deux facteurs (TOTP) disponible pour tous les comptes
  • Contrôle d'accès basé sur les rôles + journalisation d'audit sur les opérations sensibles
  • Limitation de débit sur les endpoints d'authentification, d'IA et publics
  • HSTS, CSP, X-Frame-Options DENY, SameSite cookies
  • Protection anti-bots Cloudflare Turnstile lors de l'inscription et de la connexion

Droits de la personne concernée et comment les exercer

  • Accès (Art. 15) : téléchargez vos données via /dashboard/student/privacy → Exporter.
  • Rectification (Art. 16) : modifiez votre profil dans le tableau de bord à tout moment.
  • Effacement (Art. 17) : suppression du compte via paramètres → Supprimer le compte. L'effacement est exécuté sous 30 jours ; les sauvegardes sont purgées dans les 7 jours suivants.
  • Portabilité (Art. 20) : le même endpoint d'export renvoie du JSON lisible par machine.
  • Opposition (Art. 21) : désactivez les e-mails marketing dans les paramètres. Pour modifier votre choix sur les cookies analytiques, écrivez-nous : la bannière enregistre le choix une seule fois et il n'existe aujourd'hui aucun moyen de la rouvrir depuis le produit.
  • Réclamation auprès de l'autorité de contrôle: Garante per la protezione dei dati personali — garanteprivacy.it, ou auprès de l’autorité de contrôle du pays où vous résidez.

Contact

Demandes relatives à la confidentialité : info@in-transparency.com. Nous répondons sous 30 jours, comme l'exige le GDPR.

Ce document est informatif et fait partie de notre cadre global de confidentialité, avec la Politique de confidentialité et les Conditions d'utilisation. Si vous signez un Data Processing Agreement (DPA), demandez la dernière version au contact ci-dessus.