Politique de confidentialité — Version 1.2 en vigueur au 25 août 2026.
La présente Politique de confidentialité décrit comment les données personnelles sont traitées dans le cadre de la plateforme DyneOps, dans le respect du Règlement (UE) 2016/679 (RGPD) et de la loi « Informatique et Libertés ».
1. Rôles : responsable de traitement et sous-traitant
DyneOps est un service mis à disposition d’entreprises clientes (employeurs). La répartition des rôles au sens du RGPD est la suivante :
Le Client (l’employeur) est responsable de traitement des données de ses collaborateurs, candidats et autres personnes concernées, traitées via le Service (dossier du personnel, planning, paie, pointage, recrutement, communication, vidéoprotection, etc.). Il définit les finalités et les moyens de ces traitements.
Angeline LEYA (l’éditeur de DyneOps) agit en qualité de sous-traitant pour le compte du Client : l’éditeur traite ces données uniquement sur instruction du Client, dans les conditions de l’Accord de sous-traitance (DPA) conforme à l’article 28 du RGPD.
L’éditeur est, en revanche, responsable de traitement pour ses propres traitements : gestion de la relation client et de la facturation, comptes des administrateurs, journaux techniques et de sécurité, support, prospection et gestion des demandes adressées via le site.
En conséquence, pour les données les concernant traitées via le Service, les personnes concernées (notamment les collaborateurs) doivent en priorité s’adresser à leur employeur, responsable de traitement. L’éditeur apporte au Client l’assistance nécessaire (voir §10).
2. Données traitées
Selon le périmètre activé par le Client et les habilitations, les catégories de données suivantes peuvent être traitées :
- Identité : civilité, nom, prénom, date de naissance, nationalité, photographie.
- Coordonnées : adresse postale, e-mail, téléphone ; contact d’urgence.
- Vie professionnelle : poste, qualification, catégorie, type et dates de contrat, ancienneté, disponibilités, horaires.
- Paie et données bancaires : éléments de paie, IBAN, numéro de sécurité sociale, bulletins.
- Temps de travail : planning, pointages, badges/QR codes, présence.
- Gestion RH : demandes (congés, absences, documents), entretiens annuels et professionnels, formations et résultats, procédures disciplinaires.
- Évaluation professionnelle : appréciations recueillies auprès de l’encadrement dans le cadre des campagnes d’évaluation interne dites « revue des talents » (recommandation, notes par critère et par poste, points forts et points de vigilance rédigés par l’évaluateur), en vue de décisions d’évolution (qualification, volume horaire, promotion).
- Recrutement : candidatures, CV, données d’entretien.
- Communication : messagerie interne (messages, pièces jointes), fil d’actualité, signalements.
- Vidéoprotection : images issues des caméras des établissements.
- Données techniques : journaux de connexion et d’audit (adresse IP, navigateur, pages consultées), journaux d’utilisation des fonctions d’IA, trace d’acceptation des documents contractuels (date, version acceptée, appareil).
Les données proviennent du Client, de la personne concernée elle-même (saisie, demandes, messages) et, le cas échéant, de l’usage du Service (données techniques).
3. Données sensibles et catégories particulières
Données de santé / aptitude. Certaines informations relatives au suivi médical (dates de visite médicale, aptitude) peuvent être traitées dans le cadre des obligations de l’employeur en matière de santé et de sécurité au travail (art. 9.2.b et 9.2.h du RGPD). Leur accès est strictement restreint aux personnes habilitées et le secret médical est préservé.
Vidéoprotection. Les images sont traitées pour la sécurité des personnes et des biens. Le Client, responsable du dispositif, doit respecter ses obligations propres : information des personnes (affichage), proportionnalité, autorisation préfectorale lorsqu’elle est requise, limitation des accès et durée de conservation réduite. Aucun dispositif de reconnaissance biométrique n’est mis en œuvre par le Service.
4. Finalités et bases légales
Les traitements mis en œuvre par le Client via le Service reposent, selon les cas, sur les bases légales suivantes :
- Exécution du contrat de travail ou de mesures précontractuelles — recrutement, planning, gestion RH (art. 6.1.b) ;
- Obligation légale — paie, déclarations sociales, durée du travail, santé et sécurité (art. 6.1.c) ;
- Intérêt légitime — sécurité des biens et des personnes, organisation et communication internes (art. 6.1.f) ;
- Consentement — pour certains traitements spécifiques (par ex. photographie/trombinoscope, notifications, cooptation), retirable à tout moment (art. 6.1.a).
L’éditeur, pour ses traitements propres, se fonde sur l’exécution du contrat (gestion client), ses obligations légales (comptabilité) et son intérêt légitime (sécurité, amélioration et support du Service).
La case cochée à la connexion n’est pas un consentement. Elle vaut acceptation des Conditions Générales d’Utilisation (règles d’usage du Service) et prise de connaissance de la présente politique. Dans une relation de travail, le consentement du salarié ne peut être regardé comme librement donné en raison du lien de subordination : il n’est donc pas utilisé comme base légale des traitements RH, qui reposent sur le contrat, une obligation légale ou l’intérêt légitime. Refuser la case ne prive d’aucun droit ; elle conditionne seulement l’usage de l’application.
Évaluation professionnelle et revue des talents. Ces traitements reposent sur l’intérêt légitime de l’employeur à organiser les évolutions de poste et de contrat (art. 6.1.f). Ils obéissent en outre à des règles propres au droit du travail, à la charge de l’employeur :
- le salarié est expressément informé, préalablement à leur mise en œuvre, des méthodes et techniques d’évaluation utilisées à son égard (art. L.1222-3 du code du travail) ; aucune information ne peut être collectée par un dispositif qui ne lui a pas été porté préalablement à sa connaissance (art. L.1222-4) ;
- les critères doivent être pertinents au regard de la finalité et présenter un lien direct et nécessaire avec l’évaluation des aptitudes professionnelles (art. L.1222-2) ;
- les représentants du personnel sont informés et consultés préalablement à la mise en œuvre du dispositif (art. L.2312-38) ;
- les résultats sont confidentiels et leur diffusion est limitée aux personnes habilitées ; les appréciations ne sont pas communiquées aux autres membres de l’équipe ;
- la personne évaluée dispose d’un droit d’accès aux appréciations la concernant, ainsi que d’un droit de rectification et du droit d’y faire ajouter ses observations. Ce droit s’exerce sans préjudice des droits des tiers : l’identité de l’auteur d’une appréciation peut être occultée (§10) ;
- aucune appréciation ne peut se fonder sur un motif discriminatoire (art. L.1132-1 du code du travail) : âge, état de santé, grossesse, origine, convictions, activité syndicale, situation de famille, etc.
Aucune décision produisant des effets juridiques n’est prise sur le seul fondement d’un traitement automatisé (art. 22 du RGPD) : les synthèses produites par les fonctions d’IA (§12) sont des aides à la décision, revues par une personne habilitée.
5. Destinataires
Les données sont accessibles, dans la limite de leurs habilitations, aux personnes habilitées du Client (managers, RH, direction) et aux personnels de support de l’éditeur (voir CGU §6). Elles peuvent être transmises aux organismes et tiers légalement destinataires (administration sociale et fiscale, organismes de paie, autorités) ainsi qu’aux sous-traitants ultérieurs listés ci-dessous. Les données ne sont jamais vendues ni cédées à des fins publicitaires.
6. Sous-traitants ultérieurs
Pour fournir le Service, l’éditeur recourt aux sous-traitants ultérieurs suivants, sélectionnés pour leurs garanties de conformité et liés par contrat :
| Prestataire | Finalité | Données concernées | Localisation | Encadrement des transferts |
|---|---|---|---|---|
| Contabo GmbH | Hébergement de l’infrastructure et des bases de données | Ensemble des données traitées via la plateforme | Allemagne (UE) | Aucun transfert hors UE |
| Anthropic PBC | Assistants et fonctions d’intelligence artificielle (aide à la rédaction, analyse, synthèse, suggestions) | Contenus soumis ponctuellement à l’assistant par l’utilisateur ou par une fonction du Service (texte, image ou document analysé) | États-Unis | Clauses contractuelles types de la Commission européenne (module 2, responsable de traitement vers sous-traitant) intégrées au DPA Anthropic. Les données transmises via l’interface de programmation (API) ne sont pas utilisées pour entraîner les modèles. |
| Mailjet (Sinch France SAS) | Envoi d’e-mails transactionnels (activation, codes, notifications) | Adresse e-mail, nom, prénom, contenu du message | France (UE) | Aucun transfert hors UE |
| Sweego | Envoi de SMS transactionnels (codes à usage unique, alertes) | Numéro de téléphone, nom, prénom | France (UE) | Aucun transfert hors UE |
| OneSignal, Inc. | Notifications push (planning, demandes, messages) | Identifiant d’appareil/push, adresse e-mail (identifiant externe) | États-Unis | Clauses contractuelles types (CCT) / cadre Data Privacy Framework |
| Silae | Production et gestion de la paie | Éléments de paie, IBAN, numéro de sécurité sociale, bulletins | France (UE) | Aucun transfert hors UE |
| go2rtc (composant auto-hébergé sur l’infrastructure) | Relais des flux de vidéoprotection | Images des caméras | UE (infrastructure de l’éditeur) | Aucun transfert hors UE |
7. Transferts hors de l’Union européenne
L’hébergement et la majorité des traitements sont réalisés au sein de l’Union européenne. Certains prestataires (notamment pour les notifications push et les fonctions d’IA) peuvent impliquer un transfert vers les États-Unis. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au titre du Data Privacy Framework, complétées de mesures supplémentaires.
8. Durées de conservation
Les données sont conservées pour la durée nécessaire aux finalités, puis archivées ou supprimées conformément aux obligations légales. À titre indicatif :
| Catégorie | Durée de conservation |
|---|---|
| Dossier du personnel (identité, contrat, RH) | Durée de la relation de travail, puis 5 ans en archivage |
| Éléments et bulletins de paie | 5 ans (l’employeur tient par ailleurs le double à disposition du salarié) |
| Données de pointage et de durée du travail | 5 ans |
| Demandes (congés, absences, documents) | Durée de la relation de travail, puis 5 ans |
| Candidatures non retenues | 2 ans après le dernier contact, sauf suppression demandée |
| Entretiens annuels et professionnels, formations | Durée de la relation de travail ; archivage intermédiaire limité à ce qu’impose une obligation légale (état des lieux du parcours professionnel : 6 ans) |
| Revue des talents (avis d’évaluation interne) | 12 mois à compter de la clôture de la campagne, puis suppression des avis individuels ; seule la décision prise (avenant, changement de poste) est conservée au dossier |
| Procédures disciplinaires | Selon prescription applicable (jusqu’à 5 ans) |
| Données de santé / aptitude (médecine du travail) | Durée strictement nécessaire au suivi, accès restreint |
| Images de vidéoprotection | 30 jours maximum (sauf réquisition ou procédure en cours) |
| Messagerie interne | Durée de la relation de travail, puis suppression |
| Journaux de connexion et d’audit (sécurité) | 12 mois |
| Journaux d’utilisation des fonctions d’IA | 12 mois |
| Données de compte / facturation client (éditeur) | 10 ans (obligations comptables) |
| Prospects (bêta, formulaires de contact) | 3 ans après le dernier contact |
Les durées précises sont arrêtées par le Client, responsable de traitement, en fonction de ses obligations.
9. Sécurité
L’éditeur met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 du RGPD), notamment :
- chiffrement des échanges (HTTPS/TLS) et hébergement au sein de l’Union européenne ;
- cloisonnement des données par établissement (architecture multi-locataire à bases séparées) ;
- contrôle d’accès par rôles et habilitations, principe du moindre privilège ;
- mots de passe stockés sous forme hachée, authentification renforcée par code à usage unique ;
- journalisation et traçabilité des accès et des actions sensibles (y compris les accès de support) ;
- minimisation des données, sauvegardes et gestion des habilitations.
10. Vos droits
Conformément au RGPD, toute personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité, du droit de retirer son consentement à tout moment, et du droit de définir des directives relatives au sort de ses données après son décès.
Comment exercer vos droits ? Pour les données traitées via le Service, adressez votre demande en priorité à votre employeur (responsable de traitement). Si vous écrivez à l’éditeur, votre demande sera, en qualité de sous-traitant, transmise au responsable concerné ou traitée sur ses instructions. Contact de l’éditeur : dpo@dyneops.io.
11. Cookies et traceurs
Le Service utilise uniquement des cookies et traceurs strictement nécessaires à son fonctionnement : cookie de session, jeton anti-CSRF et mémorisation de préférences d’affichage (thème, son). Ces traceurs ne requièrent pas de consentement préalable. Le Service n’utilise pas de cookies publicitaires ni de pistage à des fins marketing. Le service de notifications push (OneSignal) repose, le cas échéant, sur l’autorisation que vous accordez à votre navigateur, révocable dans ses réglages.
12. Fonctions d’intelligence artificielle
Lorsque vous utilisez une fonction d’IA, le contenu que vous soumettez est transmis au prestataire indiqué au §6 pour produire une réponse. Les données transmises via l’interface de programmation (API) ne sont pas utilisées pour entraîner les modèles du prestataire. Les résultats doivent être vérifiés avant tout usage. Une journalisation technique de ces appels est conservée à des fins de sécurité et de facturation.
Certaines fonctions soumettent au prestataire des données nominatives nécessaires à l’analyse demandée (par exemple la synthèse d’une campagne d’évaluation interne, qui porte sur les appréciations recueillies). Ces transmissions sont ponctuelles, déclenchées par une action humaine, encadrées par les garanties de transfert du §7, et leur résultat est systématiquement relu par une personne habilitée avant tout usage : l’IA ne décide pas.
13. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.
14. Modifications
La présente Politique peut être mise à jour pour tenir compte des évolutions du Service ou de la réglementation. La version applicable est celle publiée sur cette page ; la date de dernière mise à jour figure en tête du document.
Angeline LEYA — Entrepreneur individuel (EI) · SIREN 989 512 249 · 2 place Jean V, bureau 3, 44000 Nantes. Pour toute question relative à vos données : dpo@dyneops.io.