Aller au contenu principal

Détails du traitement des données

Sous-traitants ultérieurs, périodes de conservation, transferts transfrontaliers et bases juridiques. Dernière révision : 2026-05-05. Pour la politique générale destinée aux utilisateurs, voir /privacy.

Sous-traitants ultérieurs

InTransparency fait appel aux sous-traitants ultérieurs suivants pour fournir le service. Nous nous engageons à informer les utilisateurs de tout changement de cette liste avec un préavis de 30 jours par mise à jour du produit ou e-mail.

FournisseurRôleEmplacementTypes de donnéesGarantiesDPA
Vercel Inc.Hébergement applicatif + CDN + Web AnalyticsUE (Francfort) + États-Unis (bascule)Métadonnées des requêtes, adresses IP, pages vuesEU-US DPF + SCCvoir
Neon Inc.Base de données Postgres gérée (magasin de données principal)UE (Francfort)Toutes les données soumises par les utilisateursRégion UE uniquement · AES-256 au repos · TLS en transitvoir
Cloudflare, Inc.Stockage d'objets R2 (fichiers téléversés), Turnstile (protection anti-bots)UE + edge mondialDocuments téléversés, fichiers de projets, journaux d'accès R2EU-US DPF + SCCvoir
Anthropic, PBCClaude API (matching IA, parsing, analyse des projets)États-UnisDescriptions de projets, requêtes de recherche, texte de profil transmis pour le traitement par IASCC · Clause contractuelle de non-conservation des données · Aucune utilisation pour l'entraînement des modèlesvoir
Resend Inc.E-mails transactionnels (vérification, notifications, liens magiques)États-UnisAdresse e-mail, contenu des messages des e-mails systèmeEU-US DPF + SCCvoir
Stripe Inc.Traitement des paiements pour les abonnements PremiumÉtats-Unis (avec représentant UE)E-mail, adresse de facturation, moyen de paiement (tokenisé)PCI-DSS Niveau 1 · EU-US DPF + SCC · Stripe est un responsable indépendant pour la prévention de la fraudevoir

Transferts transfrontaliers de données

Les données personnelles sont principalement stockées dans l'Union européenne (région Neon de Francfort). Lorsqu'un sous-traitant ultérieur est établi hors de l'EEE — actuellement Anthropic, Resend, Stripe et Cloudflare pour une partie de son infrastructure — les transferts reposent sur :

  • EU-US Data Privacy Framework certification, lorsque le fournisseur est certifié.
  • Clauses Contractuelles Types (SCC) Module 2 (responsable → sous-traitant), en repli et complément.
  • Mesures supplémentaires : chiffrement en transit et au repos, interdictions contractuelles concernant les demandes d'accès des autorités sans préavis (lorsque la loi le permet), minimisation des données avant le transfert.

Pour Anthropic en particulier, le contenu des projets transmis pour le traitement par IA est régi par des conditions de non-conservation des données : le contenu n'est pas stocké de leur côté et n'est pas utilisé pour entraîner leurs modèles.

Périodes de conservation

Catégorie de donnéesConservationBase juridique
Profil de compte actif + projetsPendant toute la durée de vie du compteExécution du contrat (Art. 6.1.b GDPR)
Compte après demande de suppressionSupprimés sous 30 joursDroit à l'effacement (Art. 17 GDPR)
AuditLog (conformité + traçabilité de l'IA)7 ans à compter de l'événementObligation légale (Art. 5.2 + AI Act Art. 12)
Analyse du comportement (pages vues, clics, profondeur de défilement)90 jours puis agrégés · uniquement avec consentement analytiqueConsentement (Art. 6.1.a GDPR)
Vues du profil (journal d'activité des recruteurs affiché aux étudiants)180 joursIntérêt légitime (transparence envers la personne concernée)
Journaux d'e-mails (bounce/livraison de Resend)30 joursIntérêt légitime (surveillance de la délivrabilité)
Registres de facturation Stripe10 ansObligation légale (loi fiscale italienne DPR 600/1973)
Sauvegardes (récupération point-in-time de Neon)7 joursIntérêt légitime (reprise après sinistre)
Jetons d'authentification (JWT NextAuth)30 jours après la dernière activité, puis révoquésExécution du contrat

Bases juridiques par activité de traitement

FinalitéBase juridiqueDétail
Création du compte et utilisation de la plateformeArt. 6.1.b — Exécution du contratNécessaire pour fournir le service.
Matching IA entre étudiants et opportunitésArt. 6.1.b — Exécution du contratFonction centrale de la plateforme. Les étudiants peuvent la désactiver via les réglages "indexInSearchEngines" + "profilePublic". Chaque match est enregistré dans MatchExplanation pour la transparence prévue à l'Art. 22 de l'AI Act.
E-mails marketing (newsletter, nouveautés produit)Art. 6.1.a — ConsentementUniquement sur opt-in. Retrait via les paramètres du compte ou le lien de désabonnement.
Analyse du comportement (pages vues, clics, cartes de chaleur)Art. 6.1.a — ConsentementLa bannière de cookies conditionne tout. Aucun suivi n'a lieu sans consentement analytique.
Journal d'audit et surveillance de la sécuritéArt. 6.1.c + Art. 6.1.f — Obligation légale + intérêt légitimeResponsabilité au titre de l'Art. 5.2 GDPR, traçabilité au titre de l'Art. 12 de l'AI Act, prévention de la fraude.
Protection anti-bots (Cloudflare Turnstile)Art. 6.1.f — Intérêt légitimeNécessaire pour protéger la plateforme contre les abus automatisés. Turnstile est conçu pour préserver la confidentialité et ne dépose pas de cookies de suivi.
Registres fiscaux et comptablesArt. 6.1.c — Obligation légaleLa loi fiscale italienne impose la conservation des registres de facturation pendant 10 ans.

Décision automatisée (AI Act Art. 22 GDPR)

Notre moteur de matching classe les candidats par rapport aux postes ouverts. Bien que la plateforme présente les correspondances, toute décision de contacter un candidat est prise par un recruteur humain : il n'existe aucune décision entièrement automatisée produisant des effets juridiques ou similairement significatifs sur les personnes concernées. Chaque correspondance est accompagnée d'une explication structurée (visible par l'étudiant via le tableau de bord étudiant) et conservée dans l'AuditLog pendant 7 ans.

Les détails publics sur l'algorithme de matching sont disponibles dans notre registre des algorithmes.

Mesures de sécurité

  • Chiffrement AES-256 au repos (Neon, clés gérées AWS-KMS)
  • TLS 1.2+ pour tout le trafic en transit
  • Chiffrement AES-256-GCM au niveau applicatif pour les secrets sensibles (secrets TOTP, codes de secours MFA via bcrypt)
  • Hachage des mots de passe avec Bcrypt cost-10
  • Authentification à deux facteurs (TOTP) disponible pour tous les comptes
  • Contrôle d'accès basé sur les rôles + journalisation d'audit par requête
  • Limitation de débit sur les endpoints d'authentification, d'IA et publics
  • HSTS, CSP, X-Frame-Options DENY, SameSite cookies
  • Protection anti-bots Cloudflare Turnstile lors de l'inscription et de la connexion

Droits de la personne concernée et comment les exercer

  • Accès (Art. 15) : téléchargez vos données via /dashboard/student/privacy → Exporter.
  • Rectification (Art. 16) : modifiez votre profil dans le tableau de bord à tout moment.
  • Effacement (Art. 17) : suppression du compte via paramètres → Supprimer le compte. L'effacement est exécuté sous 30 jours ; les sauvegardes sont purgées dans les 7 jours suivants.
  • Portabilité (Art. 20) : le même endpoint d'export renvoie du JSON lisible par machine.
  • Opposition (Art. 21) : désactivez les e-mails marketing dans les paramètres ; révoquez le consentement analytique via la bannière de cookies (rouvrez-la depuis le pied de page).
  • Réclamation auprès de l'autorité de contrôle: Garante per la protezione dei dati personali — garanteprivacy.it.

Contact

Demandes relatives à la confidentialité : info@in-transparency.com. Nous répondons sous 30 jours, comme l'exige le GDPR.

Ce document est informatif et fait partie de notre cadre global de confidentialité, avec la Politique de confidentialité et les Conditions d'utilisation. Si vous signez un Data Processing Agreement (DPA), demandez la dernière version au contact ci-dessus.