Ce texte comporte encore des mentions à renseigner. Il est publié ici pour information et ne constitue pas un engagement contractuel tant qu'il n'est pas complété et daté.
- DATE D'ENTRÉE EN VIGUEUR
- RAISON SOCIALE
- PRESTATAIRE
- HÉBERGEUR / FAI
- PAYS
Politique de confidentialité — Niveo Pro
Version 1.0 — [DATE D'ENTRÉE EN VIGUEUR]
⚠️ Document à compléter et à faire relire avant diffusion. Voir A-COMPLETER.md.
1. À qui s'adresse ce document
Niveo Pro traite des données personnelles concernant principalement :
- les salariés de l'entreprise cliente (identité, contrat, temps de travail,
absences, documents) ;
- les contacts de ses clients et prospects ;
- les utilisateurs du logiciel (comptes de connexion).
2. Qui fait quoi — un point essentiel
| Rôle | Ce que cela signifie | |
|---|---|---|
| L'entreprise cliente | Responsable de traitement | Elle décide des données saisies, des finalités et des durées. C'est à elle d'informer ses salariés et de répondre à leurs demandes. |
| [RAISON SOCIALE], éditeur | Sous-traitant | Il héberge et fait fonctionner le logiciel, sur instruction du Client, et ne se sert des données pour aucune finalité propre. |
Les engagements réciproques figurent dans l'Annexe RGPD — Sous-traitance (article 28 du RGPD), qui doit être signée avec chaque client.
3. Données traitées et pourquoi
| Catégorie | Exemples | Finalité | Base légale (côté Client) |
|---|---|---|---|
| Identification salarié | nom, coordonnées, date de naissance, n° de sécurité sociale | Gestion du personnel, paie, déclarations | Obligation légale / exécution du contrat de travail |
| Contrat et carrière | contrat, qualifications, entretiens annuels, formations | Gestion RH, obligations conventionnelles (IDCC 3043) | Obligation légale / intérêt légitime |
| Temps de travail | pointages, plannings, feuilles d'heures | Décompte du temps de travail, paie | Obligation légale (art. L3171-2 du code du travail) |
| Absences | congés, arrêts de travail, accidents du travail | Gestion des absences, obligations sociales | Obligation légale |
| Documents | pièces justificatives transmises par le salarié | Constitution du dossier du personnel | Obligation légale / consentement |
| Clients et prospects | raison sociale, contacts, échanges | Devis, facturation, relation commerciale | Exécution du contrat / intérêt légitime |
| Comptes utilisateurs | identifiant, rôle, dates de connexion, adresse IP | Sécurité, traçabilité | Intérêt légitime (sécurité du système) |
⚠️ Point d'attention majeur. Les arrêts de travail et accidents du travail touchent à la santé : ce sont des données relevant de l'article 9 du RGPD, soumises à des exigences renforcées. Le logiciel doit n'en conserver que le strict nécessaire (dates, nature administrative), jamais de diagnostic. Ce point doit être validé par un juriste. Voir A-COMPLETER.md.
4. Qui peut voir quoi
L'accès est déterminé par un rôle et cloisonné à deux niveaux :
- par entreprise : aucune donnée n'est visible depuis l'espace d'une autre
entreprise cliente ;
- par identité : un salarié connecté à l'application mobile ne voit **que ses
propres** données (son planning, ses pointages, ses documents, son contrat) — jamais celles d'un collègue.
Les rôles en lecture seule (salarié, client final) ne peuvent modifier aucune donnée de gestion.
5. Sécurité
- Chiffrement des échanges entre le navigateur et le service (HTTPS).
- Chiffrement au repos des données métier : AES-256-GCM. Les pièces
justificatives et les documents du personnel sont stockés chiffrés ; ils ne sont lisibles ni dans la base ni dans les sauvegardes sans la clé.
- Mots de passe : hachés (bcrypt, coût 12), jamais stockés en clair, jamais
affichés. 12 caractères minimum avec majuscule, minuscule, chiffre et symbole.
- Sessions gérées côté serveur, avec expiration, et protection contre la
falsification de requêtes (CSRF).
- Limitation des tentatives de connexion infructueuses.
- Journal d'activité : connexions, changements de mot de passe, créations de
comptes, opérations sensibles.
- Sauvegardes automatiques régulières et à chaque arrêt du service.
6. Hébergement
Les données sont hébergées [PRÉCISER : lieu exact, pays — la France si le serveur est en France], sur une infrastructure [gérée par l'Éditeur / fournie par [PRESTATAIRE]].
Aucune donnée n'est transférée hors de l'Union européenne, à l'exception du service d'intelligence artificielle décrit ci-dessous.
7. Sous-traitants
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Google (service Gemini) | Fonctions d'assistance par intelligence artificielle | Voir ci-dessous | Hors UE — [à vérifier et à encadrer] |
| [HÉBERGEUR / FAI] | Hébergement, connectivité | Toutes, chiffrées au repos | [PAYS] |
Ce qui est réellement envoyé au service d'IA
Le logiciel n'envoie pas le contenu de la base à l'IA. Chaque fonction déclare précisément ce qu'elle a le droit de transmettre :
- Aide à la rédaction d'un devis : uniquement des repères tarifaires
agrégés et la description de la prestation. Aucun nom de salarié, aucune rémunération, aucune donnée d'absence ou de santé.
- Lecture d'un justificatif de dépense photographié : l'image du justificatif
fournisseur (facture, ticket).
Les fonctions manipulant des données personnelles de salariés sont interdites d'accès à un service gratuit par une règle inscrite dans le logiciel.
⚠️ À traiter avant commercialisation : l'usage d'un service d'IA hors UE doit être encadré (clauses contractuelles types, analyse du transfert, mention explicite dans l'annexe de sous-traitance) — ou remplacé par un service hébergé dans l'UE. Voir A-COMPLETER.md.
8. Durées de conservation
Les durées sont fixées par le Client, responsable de traitement. À titre indicatif, les durées usuelles applicables au secteur :
| Donnée | Durée usuelle | Fondement |
|---|---|---|
| Bulletins de paie | 5 ans (50 ans si conservation dématérialisée) | art. L3243-4 du code du travail |
| Contrats de travail, documents RH | 5 ans après le départ du salarié | prescription civile |
| Décompte du temps de travail | 1 an | art. D3171-16 du code du travail |
| Pièces et livres comptables | 10 ans | art. L123-22 du code de commerce |
| Prospects sans relation contractuelle | 3 ans après le dernier contact | recommandation CNIL |
| Journal de connexion | 6 mois à 1 an | recommandation CNIL |
⚠️ Ces durées doivent être vérifiées et arrêtées avec un juriste. Voir A-COMPLETER.md.
Application effective (depuis le 31/07/2026). Le logiciel purge réellement les journaux techniques selon les durées choisies par le Client, dans Ma société → Conservation des données. Trois précisions honnêtes :
- la purge est arrêtée par défaut : c'est le Client, responsable de
traitement, qui l'active et fixe ses durées ;
- les données métier ne sont pas effacées automatiquement (salariés,
contrats, plannings, prospects) : le logiciel signale ce qui a dépassé la durée, la suppression reste une décision humaine ;
- la comptabilité n'est jamais purgée : 10 ans de conservation obligatoire.
Les sauvegardes. Une donnée effacée en base subsiste dans les sauvegardes jusqu'à leur propre rotation (14 jours). Les sauvegardes sont chiffrées et recopiées sur une seconde machine.
9. Droits des personnes
Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
Ces demandes s'adressent à l'entreprise employeuse (responsable de traitement), et non à l'éditeur du logiciel. L'éditeur assiste son client pour y répondre dans les délais.
Contact de l'éditeur pour toute question technique : [E-MAIL].
Toute personne peut également introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Cookies et traceurs
Le logiciel utilise uniquement des cookies strictement nécessaires à son fonctionnement :
| Cookie | Rôle | Durée |
|---|---|---|
niveo.sid | Maintien de la session après connexion | Durée de la session |
Aucun cookie publicitaire, aucun traceur de mesure d'audience, aucun partage avec des tiers à des fins commerciales. Ces cookies ne requièrent pas de consentement préalable (article 82 de la loi Informatique et Libertés).
11. Violation de données
En cas de violation de données personnelles, l'Éditeur informe le Client sans délai injustifié dès qu'il en a connaissance, et lui fournit les éléments nécessaires à sa propre notification à la CNIL (72 heures) et, le cas échéant, aux personnes concernées.
12. Modification
Cette politique peut évoluer. Toute modification substantielle est portée à la connaissance du Client avant son entrée en vigueur.