Accord de traitement des données (DPA)
Dernière mise à jour : 7 octobre 2026 · Version 2026-10-07 · Applicable aux nouveaux clients dès sa mise en ligne, aux clients existants à compter du 7 novembre 2026
1. Objet et parties
Le présent accord (« DPA ») est conclu entre le Client, responsable de traitement, et Clément Rosey, entrepreneur individuel, éditeur de Hiveo (« Hiveo »), sous-traitant, en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD »). Il fait partie intégrante du contrat conclu selon les CGV, est accepté en même temps qu'elles et prévaut sur toute stipulation contraire pour ce qui concerne les données personnelles.
Il s'applique aux données personnelles que le Client et ses utilisateurs enregistrent dans le Service. Les traitements que Hiveo réalise pour ses propres besoins (comptes, facturation de l'abonnement, sécurité) relèvent de sa politique de confidentialité.
2. Description du traitement (annexe 1)
- Nature et finalités : hébergement, stockage, consultation, organisation, analyse et transmission des données nécessaires au Service — recrutement (ATS), relation client (CRM), gestion des consultants et des missions, CRA, congés, notes de frais, facturation et transmission des factures, signature électronique, rapprochement bancaire, notifications, fonctionnalités d'IA, support.
- Personnes concernées : candidats, consultants et salariés du Client, sous-traitants et indépendants, contacts des clients et prospects, utilisateurs du Service.
- Catégories de données : identité, coordonnées, photo ; vie professionnelle (CV, compétences, expériences, évaluations, notes d'entretien) ; données contractuelles et économiques (TJM, rémunération si le Client la saisit, missions) ; temps et absences (CRA, congés) ; notes de frais et justificatifs ; coordonnées bancaires figurant sur les factures ; documents et signatures ; données de connexion. Les motifs d'absence et justificatifs peuvent révéler des données de santé : le Client limite leur saisie au strict nécessaire.
- Durée : durée du contrat, puis le délai de restitution et de suppression prévu à l'article 13.
3. Instructions documentées
Hiveo ne traite les données que sur instruction documentée du Client. Constituent ces instructions : le contrat (CGV, DPA), le paramétrage du Service et les actions réalisées par les utilisateurs du Client dans le Service. Toute instruction complémentaire est donnée par écrit ; si elle excède le Service standard, elle peut faire l'objet d'un devis. Hiveo informe immédiatement le Client s'il estime qu'une instruction constitue une violation de la réglementation, sans être tenu d'un contrôle de licéité général. Hiveo peut traiter les données lorsque le droit de l'Union ou français l'y oblige ; il en informe alors le Client, sauf interdiction légale.
4. Confidentialité
Hiveo veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'y accèdent que dans la mesure nécessaire (support à la demande du Client, maintenance, sécurité).
5. Sécurité (annexe 2)
Hiveo met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, compte tenu de l'état de l'art et des risques :
- Chiffrement en transit : HTTPS / TLS pour tous les échanges avec le Service et entre ses composants.
- Cloisonnement : chaque table est filtrée par organisation au niveau de la base de données (Row Level Security PostgreSQL), y compris pour l'API ; les fichiers sont rangés par organisation et servis par liens à durée limitée.
- Contrôle d'accès : rôles et habilitations définis par le Client (onze rôles, principe du moindre privilège) ; comptes désactivés privés d'accès ; double authentification (TOTP) disponible pour chaque utilisateur et vérifiée jusqu'à la base de données dès son activation.
- Sauvegardes : sauvegardes automatiques de la base de données par l'hébergeur, effacées par rotation dans un délai n'excédant pas 30 jours ; sauvegardes chiffrées de la configuration des serveurs.
- Journalisation et surveillance : journaux techniques de l'hébergeur et des serveurs, journal des opérations sensibles (purges, demandes RGPD, envois d'e-mails), surveillance horaire et alertes en cas d'anomalie.
- Développement : contrôles automatisés avant chaque mise en production (tests des règles d'accès, recherche de secrets), secrets conservés hors du code, accès d'administration de production limités à l'éditeur.
- Minimisation : e-mails sans pixel de suivi, purge automatique paramétrable des candidats inactifs, données de paiement conservées par le prestataire de paiement.
- Hébergeurs : les hébergeurs appliquent leurs propres mesures de sécurité physique et logique, décrites dans leur documentation et leurs engagements contractuels.
Hiveo peut faire évoluer ces mesures, sans en diminuer le niveau global de protection.
6. Sous-traitants ultérieurs (annexe 3)
Le Client donne une autorisation générale à Hiveo de recourir aux sous-traitants ultérieurs ci-dessous. Hiveo leur impose par contrat des obligations de protection des données substantiellement équivalentes à celles du présent DPA et demeure responsable envers le Client de leur exécution.
| Prestataire | Rôle | Données | Localisation | Garanties |
|---|---|---|---|---|
| Supabase Inc. | Base de données, authentification, fonctions serveur, stockage des CV publiés sur les sites carrière | Ensemble des données du Service | Union européenne (Irlande — AWS eu-west-1) ; société établie aux États-Unis | DPA ; clauses contractuelles types de la Commission européenne pour tout accès depuis les États-Unis |
| Hetzner Online GmbH | Serveurs applicatifs (site, application web, API, authentification unique ZITADEL auto-hébergée) | Données transitant par l'application et l'API, comptes d'authentification unique | Allemagne (UE) | DPA (contrat de traitement Hetzner) |
| Infomaniak Network SA | Stockage des fichiers déposés (CV, justificatifs de frais, documents, photos) et des sauvegardes chiffrées de configuration | Fichiers déposés dans le Service | Suisse | Décision d'adéquation de la Commission européenne (Suisse) ; DPA |
| Brevo (Sendinblue SAS) | Envoi des e-mails transactionnels et des e-mails d'authentification | Nom et adresse e-mail du destinataire, contenu de l'e-mail et pièces jointes, statut de délivrabilité | France (UE) | DPA |
| Mistral AI | Fonctionnalités d'intelligence artificielle : lecture de CV et de justificatifs (OCR), extraction, rédaction, matching, assistant, recherche web d'enrichissement d'un profil à la demande de l'utilisateur | Contenus soumis à l'IA (CV, justificatifs, offres, CRA, messages), nom, poste, employeur et ville d'un candidat pour la recherche web | France (UE) | DPA ; conditions de Mistral AI applicables à l'API |
| Yousign SAS | Signature électronique des documents (CRA, ordres de mission, contrats) | Identité et e-mail des signataires, document à signer, preuves de signature | France (UE) | DPA |
| Bridge | Connexion bancaire (agrégation DSP2) pour le rapprochement des paiements Seulement si le Client active la connexion bancaire Bridge | E-mail de l'utilisateur, comptes et opérations bancaires du Client | France (UE) | DPA ; établissement agréé |
| Expo (650 Industries, Inc.), Apple et Google | Acheminement des notifications push de l'application mobile (via APNs et Firebase Cloud Messaging) et mises à jour de l'application Seulement si l'utilisateur autorise les notifications | Jeton de l'appareil, titre et texte de la notification (peuvent contenir un nom), adresse IP lors des mises à jour | États-Unis | Clauses contractuelles types ou Data Privacy Framework UE–États-Unis selon le prestataire |
| Services de notification des navigateurs (Google, Mozilla, Apple) | Acheminement des notifications web Seulement si l'utilisateur active les notifications du navigateur | Abonnement du navigateur, titre et texte de la notification | États-Unis | Clauses contractuelles types ou Data Privacy Framework UE–États-Unis selon le prestataire |
| Cloudflare, Inc. (Turnstile) | Protection anti-robots des formulaires de candidature des sites carrière Seulement lorsque la protection est activée | Adresse IP et signaux techniques du navigateur du candidat | États-Unis | Data Privacy Framework UE–États-Unis / clauses contractuelles types |
Hiveo informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur, par e-mail à ses administrateurs ou par un message dans l'application, au moins 30 jours à l'avance (sauf urgence liée à la continuité ou à la sécurité du Service, auquel cas l'information intervient dans les meilleurs délais). Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données, par écrit à dpo@hiveo.xyz, dans les 15 jours de l'information. Les parties recherchent alors une solution ; à défaut, le Client peut résilier sans frais, avant l'entrée en service du nouveau sous-traitant, la partie du Service concernée ou le contrat, ce qui constitue son seul recours.
Les services que le Client connecte avec son propre compte (SUPER PDP, Qonto, Comptes Apple / Google) ne sont pas des sous-traitants ultérieurs de Hiveo : ils agissent pour le Client, selon les conditions qu'il a acceptées avec eux.
7. Transferts hors de l'Union européenne
Les données sont hébergées dans l'Union européenne (base de données : Irlande ; serveurs : Allemagne) et en Suisse (fichiers, décision d'adéquation). Lorsque, pour les besoins des fonctionnalités listées en annexe 3, des données sont transférées hors de l'Espace économique européen (notamment aux États-Unis : acheminement des notifications, protection anti-robots, accès éventuel de Supabase Inc. pour l'exploitation), le transfert est encadré par une décision d'adéquation (dont le cadre de protection des données UE–États-Unis pour les entreprises certifiées) ou par les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures supplémentaires. Le Client autorise ces transferts.
Les fonctionnalités d'IA reposent exclusivement sur Mistral AI (France). La recherche web d'enrichissement d'un profil, déclenchée à la demande d'un utilisateur, transmet à Mistral AI le nom, le poste, l'employeur et la ville de la personne, que Mistral AI recherche au moyen de ses propres outils de recherche sur le web.
8. Assistance au Client
Droits des personnes : le Service permet au Client de consulter, rectifier, exporter et supprimer les données. Hiveo transmet au Client, dans les meilleurs délais, toute demande d'exercice de droits qu'il recevrait directement, sans y répondre lui-même sauf instruction du Client.
Analyses d'impact et consultation de la CNIL : Hiveo met à disposition du Client les informations nécessaires sur le Service et ses mesures de sécurité. Une assistance allant au-delà de cette documentation peut être facturée sur devis préalable.
9. Violations de données
Hiveo notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par e-mail aux administrateurs du Client. La notification indique, dans la mesure où elles sont connues, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables et les mesures prises ou envisagées ; les informations non disponibles immédiatement sont communiquées dès que possible. Il appartient au Client, responsable de traitement, de notifier la CNIL et, le cas échéant, les personnes concernées ; Hiveo l'y assiste.
10. Registre et documentation
Hiveo tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients (article 30.2 du RGPD) et met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA.
11. Audits
Le Client peut vérifier le respect du présent DPA, en priorité sur pièces (questionnaire, documentation, attestations des hébergeurs). Si ces éléments sont insuffisants, il peut faire réaliser un audit une fois par an au plus, sauf violation de données avérée ou demande d'une autorité de contrôle, moyennant un préavis écrit de 30 jours, par un auditeur indépendant non concurrent de Hiveo et tenu au secret. L'audit est réalisé pendant les heures ouvrées, sans perturber le Service ni compromettre la sécurité ou la confidentialité des données des autres clients ; il ne porte pas sur les infrastructures des hébergeurs, couvertes par leurs propres certifications et rapports. Les frais de l'audit sont à la charge du Client, ainsi que le temps passé par Hiveo au-delà d'une journée, sur devis.
12. Obligations du Client
Le Client garantit la licéité des traitements qu'il réalise avec le Service : base légale, information des personnes (notamment des candidats et salariés sur les outils de recrutement et de suivi utilisés, y compris l'IA), durées de conservation, réponse aux demandes de droits, analyses d'impact le cas échéant. Il est seul responsable des données qu'il enregistre et des décisions qu'il prend.
13. Sort des données en fin de contrat
À la fin du contrat, le Client dispose de 30 jours pour exporter ses données (sauvegarde JSON, exports CSV et FEC, documents PDF, copie des fichiers déposés sur demande écrite). Passé ce délai, Hiveo supprime les données, après un e-mail de préavis adressé aux administrateurs du Client au moins 7 jours avant la date de suppression, sauf instruction contraire écrite du Client ou obligation légale de conservation.
Sont supprimés les données saisies, les fichiers déposés et les comptes utilisateurs de l'organisation. Sont conservés pour le compte du Client, pendant 10 ans, afin de lui permettre de satisfaire à ses obligations comptables et fiscales, les factures et avoirs émis avec le Service et les informations nécessaires à ces pièces (identité de l'émetteur et des clients facturés, comptes bancaires qui y figurent), détachés des fiches supprimées. Les copies de sauvegarde sont effacées par rotation dans un délai n'excédant pas 30 jours.
14. Responsabilité et durée
Chaque partie répond de ses manquements au présent DPA dans les conditions et limites prévues par les CGV, sans préjudice des droits que les personnes concernées tiennent de l'article 82 du RGPD. Le DPA s'applique pendant toute la durée du contrat et jusqu'à la suppression ou la restitution des données.
Contact
Contact données personnelles : dpo@hiveo.xyz — Contact général : contact@hiveo.xyz
Historique des versions
- 7 octobre 2026 (version 2026-10-07) — Accord complet au sens de l'article 28 du RGPD : instructions, confidentialité, mesures de sécurité réelles, liste des sous-traitants ultérieurs et droit d'objection, transferts hors UE, notification des violations sous 48 heures, audits, sort des données.
- 30 septembre 2026 (version 2026-09-30) — Restitution et suppression des données à J+30.
Les versions antérieures sont communiquées sur simple demande à contact@hiveo.xyz.
Pour toute question concernant ces documents, contactez-nous à contact@hiveo.xyz ou dpo@hiveo.xyz.