Politique de Confidentialité
Dernière mise à jour : 9 octobre 2026
1. Qui traite vos données ?
Clément Rosey, entrepreneur individuel, 2786 route de Saint-Jean-de-Garguier, 13420 Gémenos, France, SIRET 838 860 542 00029 (« Hiveo »), éditeur du service Hiveo, est responsable de traitement des données traitées pour ses propres besoins : comptes des clients et des utilisateurs, abonnement et facturation, sécurité du Service, support, communications, site public. Contact : dpo@hiveo.xyz.
Pour les données que les entreprises clientes enregistrent dans Hiveo (candidats, consultants, salariés, contacts), c'est l'entreprise cliente qui est responsable de traitement ; Hiveo agit comme son sous-traitant, dans les conditions du DPA. Si vous êtes candidat ou consultant, adressez vos demandes en priorité à l'entreprise concernée ; Hiveo lui transmettra toute demande qu'il recevrait à ce sujet.
2. Traitements dont Hiveo est responsable
| Finalité | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Création et gestion des comptes, authentification, double authentification | Nom, prénom, e-mail, rôle, organisation, date de dernière connexion | Exécution du contrat (art. 6.1.b) | Durée du compte ; suppression avec les données du client après la fin de l'abonnement (CGV art. 5) ou sur demande |
| Abonnement, facturation et recouvrement | Identité de l'entreprise et des administrateurs, factures, historique des paiements, références Stancer (les coordonnées bancaires sont saisies chez Stancer) | Exécution du contrat ; obligation légale (art. 6.1.c) | Pièces comptables : 10 ans |
| Preuve de l'acceptation des CGV, CGU et DPA | Identité de l'utilisateur, document et version, date, adresse IP, navigateur | Intérêt légitime : prouver le contrat (art. 6.1.f) | Durée du contrat, puis jusqu'à l'expiration des délais de prescription (5 ans) |
| E-mails de service et newsletter produit | Nom, e-mail, journal d'envoi et statut de délivrabilité | Exécution du contrat ; intérêt légitime avec droit d'opposition pour la newsletter | Journal d'envoi : 3 ans ; événements techniques du prestataire d'envoi : 90 jours ; adresses invalides : jusqu'à correction |
| Support et suggestions produit | Échanges, tickets, suggestions et leur auteur | Exécution du contrat ; intérêt légitime | Durée du contrat ; supprimés avec les données du client |
| Demandes de contact et de rendez-vous envoyées depuis le site (formulaire « Parlez-nous de votre besoin ») | Nom, e-mail professionnel, société, nombre de consultants, besoin décrit, modules et créneaux indiqués | Mesures précontractuelles prises à votre demande (art. 6.1.b) | Aucune base de données : la demande est transmise par e-mail à l'équipe (via le prestataire d'envoi, voir ci-dessus) et conservée dans sa messagerie 3 ans au plus après le dernier échange ; empreintes de l'adresse IP et de l'e-mail servant à limiter les abus : quelques jours |
| Sécurité, prévention des abus, exploitation (journaux techniques, alertes) | Adresse IP, navigateur, horodatages, erreurs techniques | Intérêt légitime : sécuriser le Service | Journaux de l'hébergeur et des serveurs : durée fixée par chaque outil (de quelques jours à quelques semaines) ; erreurs techniques remontées par l'application : durée du contrat |
| Mesure d'audience et des campagnes du site public | Événements de navigation, chemin de page tronqué, navigateur | Consentement (art. 6.1.a) | 13 mois ; choix de consentement : 13 mois |
3. Données traitées pour le compte des entreprises clientes
Selon l'usage qu'en fait l'entreprise cliente, le Service contient : identité et coordonnées ; CV, compétences, expériences et formations ; historique de candidature et notes d'entretien ; données contractuelles (TJM, dates de mission, client) ; CRA ; congés ; notes de frais et justificatifs ; documents et signatures ; photo de profil (facultative) ; coordonnées des contacts clients.
Les durées de conservation sont fixées par l'entreprise cliente. Par défaut, le Service supprime automatiquement les candidats sans activité depuis 24 mois (durée paramétrable, minimum 6 mois), le journal d'activité commerciale après 12 mois et les notifications après 6 mois. Les consultations d'un dossier de compétences partagé par lien, si l'entreprise a activé cette option, sont conservées jusqu'à l'expiration du lien (90 jours par défaut).
4. Communications par e-mail
Aucun pixel ni lien de suivi dans les e-mails. Conformément à la recommandation de la CNIL du 12 mars 2026 sur les pixels de suivi, Hiveo ne mesure ni l'ouverture ni les clics des e-mails qu'il envoie, que ce soit pour son compte ou pour celui de ses clients : aucun indicateur de lecture n'est affiché, ni aux utilisateurs, ni aux managers d'une ESN à propos de leurs salariés. Notre prestataire d'envoi reçoit pour chaque destinataire l'instruction de ne pas l'identifier dans ses statistiques ; les événements d'ouverture ou de clic qu'il pourrait néanmoins transmettre sont ignorés et jamais enregistrés.
Seule exception : l'e-mail qui transmet une facture. L'émission et la remise d'une facture sont une obligation légale (article 289 du Code général des impôts, article L. 441-9 du Code de commerce). Pour permettre à l'émetteur de démontrer la remise, et sur le fondement de l'exemption prévue par la recommandation de la CNIL pour la démonstration du respect d'une obligation légale de transmission, Hiveo conserve pour ces seuls e-mails la date (jour, sans heure) de la dernière ouverture, écrasée à chaque nouvelle ouverture. Aucun clic n'est enregistré ; cette date n'apparaît que sur la fiche de la facture, comme preuve de remise, et n'est utilisée ni pour déclencher ou espacer des relances, ni pour évaluer le destinataire. Elle est conservée avec la facture.
Seules des données de délivrabilité sont conservées : date d'envoi, statut (envoyé, distribué, rejeté, signalé comme indésirable, désinscrit) et, en cas d'adresse invalide, son inscription sur une liste d'exclusion qui suspend les rappels non essentiels. Les liens contenus dans les e-mails de connexion ou de saisie de CRA sont des liens d'authentification à usage limité : leur utilisation sert uniquement à sécuriser l'accès et n'est jamais communiquée à l'employeur.
Newsletter produit. Vous pouvez vous y opposer à tout moment (lien de désinscription, Réglages → Sécurité, ou dpo@hiveo.xyz). Hiveo ne vend, ne loue et ne cède pas vos données.
Dossiers de compétences partagés par lien. Une ESN peut choisir (option désactivée par défaut) d'être prévenue quand un dossier qu'elle a partagé est consulté : seuls le nombre de consultations et la date de la dernière sont enregistrés, jusqu'à l'expiration du lien. La personne qui ouvre le lien en est informée sur la page et peut s'y opposer en un clic.
5. Destinataires et prestataires
Les données sont accessibles aux seules personnes habilitées de Hiveo et de l'entreprise cliente, selon leurs rôles. Hiveo fait appel aux prestataires suivants, qui n'agissent que sur ses instructions :
Prestataires intervenant sur les données du Service (sous-traitants ultérieurs)
| Prestataire | Rôle | Données | Localisation | Garanties |
|---|---|---|---|---|
| Supabase Inc. | Base de données, authentification, fonctions serveur, stockage des CV publiés sur les sites carrière | Ensemble des données du Service | Union européenne (Irlande — AWS eu-west-1) ; société établie aux États-Unis | DPA ; clauses contractuelles types de la Commission européenne pour tout accès depuis les États-Unis |
| Hetzner Online GmbH | Serveurs applicatifs (site, application web, API, authentification unique ZITADEL auto-hébergée) | Données transitant par l'application et l'API, comptes d'authentification unique | Allemagne (UE) | DPA (contrat de traitement Hetzner) |
| Infomaniak Network SA | Stockage des fichiers déposés (CV, justificatifs de frais, documents, photos) et des sauvegardes chiffrées de configuration | Fichiers déposés dans le Service | Suisse | Décision d'adéquation de la Commission européenne (Suisse) ; DPA |
| Brevo (Sendinblue SAS) | Envoi des e-mails transactionnels et des e-mails d'authentification | Nom et adresse e-mail du destinataire, contenu de l'e-mail et pièces jointes, statut de délivrabilité | France (UE) | DPA |
| Mistral AI | Fonctionnalités d'intelligence artificielle : lecture de CV et de justificatifs (OCR), extraction, rédaction, matching, assistant, recherche web d'enrichissement d'un profil à la demande de l'utilisateur | Contenus soumis à l'IA (CV, justificatifs, offres, CRA, messages), nom, poste, employeur et ville d'un candidat pour la recherche web | France (UE) | DPA ; conditions de Mistral AI applicables à l'API |
| Yousign SAS | Signature électronique des documents (CRA, ordres de mission, contrats) | Identité et e-mail des signataires, document à signer, preuves de signature | France (UE) | DPA |
| Bridge | Connexion bancaire (agrégation DSP2) pour le rapprochement des paiements Seulement si le Client active la connexion bancaire Bridge | E-mail de l'utilisateur, comptes et opérations bancaires du Client | France (UE) | DPA ; établissement agréé |
| Expo (650 Industries, Inc.), Apple et Google | Acheminement des notifications push de l'application mobile (via APNs et Firebase Cloud Messaging) et mises à jour de l'application Seulement si l'utilisateur autorise les notifications | Jeton de l'appareil, titre et texte de la notification (peuvent contenir un nom), adresse IP lors des mises à jour | États-Unis | Clauses contractuelles types ou Data Privacy Framework UE–États-Unis selon le prestataire |
| Services de notification des navigateurs (Google, Mozilla, Apple) | Acheminement des notifications web Seulement si l'utilisateur active les notifications du navigateur | Abonnement du navigateur, titre et texte de la notification | États-Unis | Clauses contractuelles types ou Data Privacy Framework UE–États-Unis selon le prestataire |
| Cloudflare, Inc. (Turnstile) | Protection anti-robots des formulaires de candidature des sites carrière Seulement lorsque la protection est activée | Adresse IP et signaux techniques du navigateur du candidat | États-Unis | Data Privacy Framework UE–États-Unis / clauses contractuelles types |
Prestataires de Hiveo pour ses propres traitements
| Prestataire | Rôle | Données | Localisation | Garanties |
|---|---|---|---|---|
| Stancer | Paiement de l'abonnement Hiveo (prélèvement SEPA, carte bancaire) | Nom et e-mail du payeur ; IBAN et carte saisis directement sur la page sécurisée de Stancer | France (UE) | Établissement de paiement agréé |
| Google Fonts (Google LLC) et Fontshare (Indian Type Foundry) | Polices de caractères du site, de l'application web, des e-mails et des documents générés | Adresse IP et navigateur du visiteur ou du lecteur de l'e-mail, au chargement des polices | États-Unis / hors UE | Data Privacy Framework UE–États-Unis (Google) ; aucun cookie déposé |
| Telegram | Alertes d'exploitation internes à l'équipe Hiveo (pannes, impayés d'abonnement) | Nom de l'organisation cliente, numéro et montant d'une facture d'abonnement impayée ; aucune donnée de candidat ni de consultant | Hors UE | Minimisation des données transmises |
| Linear | Suivi des suggestions déposées sur le portail d'idées Hiveo | Texte de la suggestion, prénom de son auteur | États-Unis | Clauses contractuelles types |
| Meta Platforms et LinkedIn (Microsoft) | Mesure des campagnes publicitaires sur le site public Uniquement après votre consentement | Événements de navigation, cookies | Union européenne / États-Unis | Consentement préalable (bandeau cookies) ; Data Privacy Framework UE–États-Unis |
Les services qu'une entreprise cliente connecte avec son propre compte (SUPER PDP, Qonto, Comptes Apple / Google) agissent pour elle, selon leurs propres conditions. L'API publique « Recherche d'entreprises » (État français) est interrogée pour préremplir les informations légales des entreprises.
Pas de revente : Hiveo ne vend ni ne loue de données personnelles. Le recours à des prestataires techniques n'est pas une cession.
6. Transferts hors de l'Union européenne
La base de données est hébergée dans l'Union européenne (Irlande) et les fichiers en Suisse, pays bénéficiant d'une décision d'adéquation. Certains prestataires listés ci-dessus sont établis ou traitent des données hors de l'Union européenne, principalement aux États-Unis (acheminement des notifications, polices de caractères, protection anti-robots, suivi des suggestions, accès éventuel de Supabase Inc. pour le support et l'exploitation). Ces transferts sont encadrés par la décision d'adéquation relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) pour les entreprises certifiées, ou à défaut par les clauses contractuelles types de la Commission européenne, et limités aux données nécessaires. Une copie des garanties peut être demandée à dpo@hiveo.xyz.
7. Sécurité
Hiveo met en œuvre les mesures suivantes, détaillées dans l'annexe 2 du DPA :
- chiffrement des échanges (HTTPS / TLS) entre les navigateurs, l'application mobile et les serveurs ;
- isolation des données de chaque organisation au niveau de la base de données (Row Level Security PostgreSQL) et contrôle d'accès par rôles ;
- double authentification (TOTP) disponible pour chaque utilisateur, appliquée jusqu'à la base de données dès son activation ;
- sauvegardes automatiques de la base de données réalisées par l'hébergeur, effacées par rotation ; sauvegardes chiffrées de la configuration des serveurs ;
- secrets techniques conservés hors du code, accès d'administration réservés à l'éditeur ;
- surveillance continue du Service et alertes en cas d'anomalie ;
- contrôles automatisés à chaque mise en production (tests des règles d'accès, recherche de secrets dans le code).
8. Vos droits
Vous disposez des droits d'accès (art. 15 RGPD), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), de portabilité (art. 20), d'opposition (art. 21) — notamment à la newsletter et aux traitements fondés sur l'intérêt légitime —, de retrait du consentement à tout moment, et de définir des directives relatives au sort de vos données après votre décès.
Pour les exercer : dpo@hiveo.xyz. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour une demande complexe (vous en êtes alors informé). Une preuve d'identité peut être demandée en cas de doute raisonnable.
Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Suppression de votre compte et de vos données
Les comptes utilisateurs Hiveo sont créés et administrés par l'entreprise qui vous emploie ou vous mandate. L'application mobile ne permet pas de créer un compte : elle ne permet donc pas non plus d'en supprimer un directement.
Pour demander la suppression de votre compte et des données associées, deux voies :
- auprès de l'administrateur Hiveo de votre organisation, qui peut supprimer votre compte immédiatement ;
- auprès de Hiveo, par courriel à dpo@hiveo.xyz, en précisant votre nom et l'organisation concernée.
Données supprimées : votre profil (identité, coordonnées, photo), vos comptes rendus d'activité, vos demandes de congés, vos notes de frais et leurs justificatifs, vos réponses aux questionnaires, ainsi que les jetons de notification de vos appareils.
Données conservées malgré la demande : les pièces comptables déjà émises (factures et leurs annexes) sont conservées dix ans, conformément à l'article L123-22 du Code de commerce, ainsi que la preuve de votre acceptation des conditions d'utilisation pendant le délai de prescription. Cette conservation répond à une obligation légale ou à la nécessité de prouver le contrat ; ces données ne sont plus utilisées à d'autres fins.
Nous traitons les demandes sous 30 jours et vous confirmons la suppression par écrit.
Page dédiée, avec le modèle de demande : hiveo.xyz/suppression-compte.
10. Contact données personnelles
E-mail : dpo@hiveo.xyz · Courrier : Clément Rosey, entrepreneur individuel, 2786 route de Saint-Jean-de-Garguier, 13420 Gémenos, France
11. Cookies et mesure d'audience
- Cookies nécessaires — session, sécurité, préférences d'affichage, mémorisation de votre choix de consentement. Base légale : intérêt légitime / exécution du Service.
- Mesure d'audience et campagnes — activées uniquement si vous acceptez via le bandeau : mesure interne Hiveo (type d'événement, chemin de page tronqué, navigateur), pixel Meta et Insight Tag LinkedIn lorsqu'ils sont configurés. Base légale : consentement.
- Polices de caractères — chargées depuis Google Fonts et Fontshare, qui reçoivent l'adresse IP de votre appareil (aucun cookie).
Aucun identifiant de compte ni adresse e-mail n'est envoyé à la mesure interne. Vous pouvez retirer votre consentement à tout moment (bandeau, ou Réglages → Sécurité → réinitialiser les préférences cookies). Durée de conservation du choix : 13 mois.
12. Modification de la politique
Cette politique peut évoluer pour refléter les évolutions légales ou de nos pratiques ; toute modification substantielle est annoncée par e-mail ou dans l'application. La date de dernière mise à jour figure en haut de ce document.
Historique des versions
- 9 octobre 2026 (version 2026-10-09) — Demandes de contact et de rendez-vous depuis le site : données, base légale, conservation.
- 7 octobre 2026 (version 2026-10-07) — Sous-traitants réellement utilisés (Supabase en Irlande, Infomaniak en Suisse, SUPER PDP, Bridge, Expo, Google Fonts…), transferts hors UE, durées de conservation alignées sur les purges automatiques, mesures de sécurité réelles.
- 30 septembre 2026 (version 2026-09-30) — E-mails sans pixel de suivi (recommandation CNIL).
Les versions antérieures sont communiquées sur simple demande à contact@hiveo.xyz.
Pour toute question concernant ces documents, contactez-nous à contact@hiveo.xyz ou dpo@hiveo.xyz.