Politique de confidentialité — Version 1.0 en vigueur au 20 juin 2026.
La présente Politique de confidentialité décrit comment les données personnelles sont traitées dans le cadre de la plateforme DyneOps, dans le respect du Règlement (UE) 2016/679 (RGPD) et de la loi « Informatique et Libertés ».
1. Rôles : responsable de traitement et sous-traitant
DyneOps est un service mis à disposition d’entreprises clientes (employeurs). La répartition des rôles au sens du RGPD est la suivante :
Le Client (l’employeur) est responsable de traitement des données de ses collaborateurs, candidats et autres personnes concernées, traitées via le Service (dossier du personnel, planning, paie, pointage, recrutement, communication, vidéoprotection, etc.). Il définit les finalités et les moyens de ces traitements.
Angeline LEYA (l’éditeur de DyneOps) agit en qualité de sous-traitant pour le compte du Client : l’éditeur traite ces données uniquement sur instruction du Client, dans les conditions de l’Accord de sous-traitance (DPA) conforme à l’article 28 du RGPD.
L’éditeur est, en revanche, responsable de traitement pour ses propres traitements : gestion de la relation client et de la facturation, comptes des administrateurs, journaux techniques et de sécurité, support, prospection et gestion des demandes adressées via le site.
En conséquence, pour les données les concernant traitées via le Service, les personnes concernées (notamment les collaborateurs) doivent en priorité s’adresser à leur employeur, responsable de traitement. L’éditeur apporte au Client l’assistance nécessaire (voir §10).
2. Données traitées
Selon le périmètre activé par le Client et les habilitations, les catégories de données suivantes peuvent être traitées :
- Identité : civilité, nom, prénom, date de naissance, nationalité, photographie.
- Coordonnées : adresse postale, e-mail, téléphone ; contact d’urgence.
- Vie professionnelle : poste, qualification, catégorie, type et dates de contrat, ancienneté, disponibilités, horaires.
- Paie et données bancaires : éléments de paie, IBAN, numéro de sécurité sociale, bulletins.
- Temps de travail : planning, pointages, badges/QR codes, présence.
- Gestion RH : demandes (congés, absences, documents), entretiens annuels, évaluations, formations et résultats, procédures disciplinaires.
- Recrutement : candidatures, CV, données d’entretien.
- Communication : messagerie interne (messages, pièces jointes), fil d’actualité, signalements.
- Vidéoprotection : images issues des caméras des établissements.
- Données techniques : journaux de connexion et d’audit (adresse IP, navigateur, pages consultées), journaux d’utilisation des fonctions d’IA.
Les données proviennent du Client, de la personne concernée elle-même (saisie, demandes, messages) et, le cas échéant, de l’usage du Service (données techniques).
3. Données sensibles et catégories particulières
Données de santé / aptitude. Certaines informations relatives au suivi médical (dates de visite médicale, aptitude) peuvent être traitées dans le cadre des obligations de l’employeur en matière de santé et de sécurité au travail (art. 9.2.b et 9.2.h du RGPD). Leur accès est strictement restreint aux personnes habilitées et le secret médical est préservé.
Vidéoprotection. Les images sont traitées pour la sécurité des personnes et des biens. Le Client, responsable du dispositif, doit respecter ses obligations propres : information des personnes (affichage), proportionnalité, autorisation préfectorale lorsqu’elle est requise, limitation des accès et durée de conservation réduite. Aucun dispositif de reconnaissance biométrique n’est mis en œuvre par le Service.
4. Finalités et bases légales
Les traitements mis en œuvre par le Client via le Service reposent, selon les cas, sur les bases légales suivantes :
- Exécution du contrat de travail ou de mesures précontractuelles — recrutement, planning, gestion RH (art. 6.1.b) ;
- Obligation légale — paie, déclarations sociales, durée du travail, santé et sécurité (art. 6.1.c) ;
- Intérêt légitime — sécurité des biens et des personnes, organisation et communication internes (art. 6.1.f) ;
- Consentement — pour certains traitements spécifiques (par ex. photographie/trombinoscope, notifications, cooptation), retirable à tout moment (art. 6.1.a).
L’éditeur, pour ses traitements propres, se fonde sur l’exécution du contrat (gestion client), ses obligations légales (comptabilité) et son intérêt légitime (sécurité, amélioration et support du Service).
5. Destinataires
Les données sont accessibles, dans la limite de leurs habilitations, aux personnes habilitées du Client (managers, RH, direction) et aux personnels de support de l’éditeur (voir CGU §6). Elles peuvent être transmises aux organismes et tiers légalement destinataires (administration sociale et fiscale, organismes de paie, autorités) ainsi qu’aux sous-traitants ultérieurs listés ci-dessous. Les données ne sont jamais vendues ni cédées à des fins publicitaires.
6. Sous-traitants ultérieurs
Pour fournir le Service, l’éditeur recourt aux sous-traitants ultérieurs suivants, sélectionnés pour leurs garanties de conformité et liés par contrat :
| Prestataire | Finalité | Données concernées | Localisation | Encadrement des transferts |
|---|---|---|---|---|
| Contabo GmbH | Hébergement de l’infrastructure et des bases de données | Ensemble des données traitées via la plateforme | Allemagne (UE) | Aucun transfert hors UE |
| OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) | Assistants et fonctions d’intelligence artificielle (aide à la rédaction, analyse, suggestions) | Contenus soumis ponctuellement à l’assistant par l’utilisateur | Irlande (UE) / États-Unis | Clauses contractuelles types (CCT) + DPA OpenAI. Les données transmises via l’API ne sont pas utilisées pour entraîner les modèles. |
| Mailjet (Sinch France SAS) | Envoi d’e-mails transactionnels (activation, codes, notifications) | Adresse e-mail, nom, prénom, contenu du message | France (UE) | Aucun transfert hors UE |
| Sweego | Envoi de SMS transactionnels (codes à usage unique, alertes) | Numéro de téléphone, nom, prénom | France (UE) | Aucun transfert hors UE |
| OneSignal, Inc. | Notifications push (planning, demandes, messages) | Identifiant d’appareil/push, adresse e-mail (identifiant externe) | États-Unis | Clauses contractuelles types (CCT) / cadre Data Privacy Framework |
| Silae | Production et gestion de la paie | Éléments de paie, IBAN, numéro de sécurité sociale, bulletins | France (UE) | Aucun transfert hors UE |
| go2rtc (composant auto-hébergé sur l’infrastructure) | Relais des flux de vidéoprotection | Images des caméras | UE (infrastructure de l’éditeur) | Aucun transfert hors UE |
7. Transferts hors de l’Union européenne
L’hébergement et la majorité des traitements sont réalisés au sein de l’Union européenne. Certains prestataires (notamment pour les notifications push et les fonctions d’IA) peuvent impliquer un transfert vers les États-Unis. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au titre du Data Privacy Framework, complétées de mesures supplémentaires.
8. Durées de conservation
Les données sont conservées pour la durée nécessaire aux finalités, puis archivées ou supprimées conformément aux obligations légales. À titre indicatif :
| Catégorie | Durée de conservation |
|---|---|
| Dossier du personnel (identité, contrat, RH) | Durée de la relation de travail, puis 5 ans en archivage |
| Éléments et bulletins de paie | 5 ans (l’employeur tient par ailleurs le double à disposition du salarié) |
| Données de pointage et de durée du travail | 5 ans |
| Demandes (congés, absences, documents) | Durée de la relation de travail, puis 5 ans |
| Candidatures non retenues | 2 ans après le dernier contact, sauf suppression demandée |
| Entretiens annuels, évaluations, formations | Durée de la relation de travail, puis 5 ans |
| Procédures disciplinaires | Selon prescription applicable (jusqu’à 5 ans) |
| Données de santé / aptitude (médecine du travail) | Durée strictement nécessaire au suivi, accès restreint |
| Images de vidéoprotection | 30 jours maximum (sauf réquisition ou procédure en cours) |
| Messagerie interne | Durée de la relation de travail, puis suppression |
| Journaux de connexion et d’audit (sécurité) | 12 mois |
| Journaux d’utilisation des fonctions d’IA | 12 mois |
| Données de compte / facturation client (éditeur) | 10 ans (obligations comptables) |
| Prospects (bêta, formulaires de contact) | 3 ans après le dernier contact |
Les durées précises sont arrêtées par le Client, responsable de traitement, en fonction de ses obligations.
9. Sécurité
L’éditeur met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 du RGPD), notamment :
- chiffrement des échanges (HTTPS/TLS) et hébergement au sein de l’Union européenne ;
- cloisonnement des données par établissement (architecture multi-locataire à bases séparées) ;
- contrôle d’accès par rôles et habilitations, principe du moindre privilège ;
- mots de passe stockés sous forme hachée, authentification renforcée par code à usage unique ;
- journalisation et traçabilité des accès et des actions sensibles (y compris les accès de support) ;
- minimisation des données, sauvegardes et gestion des habilitations.
10. Vos droits
Conformément au RGPD, toute personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité, du droit de retirer son consentement à tout moment, et du droit de définir des directives relatives au sort de ses données après son décès.
Comment exercer vos droits ? Pour les données traitées via le Service, adressez votre demande en priorité à votre employeur (responsable de traitement). Si vous écrivez à l’éditeur, votre demande sera, en qualité de sous-traitant, transmise au responsable concerné ou traitée sur ses instructions. Contact de l’éditeur : dpo@dyneops.io.
11. Cookies et traceurs
Le Service utilise uniquement des cookies et traceurs strictement nécessaires à son fonctionnement : cookie de session, jeton anti-CSRF et mémorisation de préférences d’affichage (thème, son). Ces traceurs ne requièrent pas de consentement préalable. Le Service n’utilise pas de cookies publicitaires ni de pistage à des fins marketing. Le service de notifications push (OneSignal) repose, le cas échéant, sur l’autorisation que vous accordez à votre navigateur, révocable dans ses réglages.
12. Fonctions d’intelligence artificielle
Lorsque vous utilisez une fonction d’IA, le contenu que vous soumettez est transmis au prestataire indiqué au §6 pour produire une réponse. Les données transmises via l’interface de programmation (API) ne sont pas utilisées pour entraîner les modèles du prestataire. Les résultats doivent être vérifiés avant tout usage. Une journalisation technique de ces appels est conservée à des fins de sécurité et de facturation.
13. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.
14. Modifications
La présente Politique peut être mise à jour pour tenir compte des évolutions du Service ou de la réglementation. La version applicable est celle publiée sur cette page ; la date de dernière mise à jour figure en tête du document.
Angeline LEYA — Entrepreneur individuel (EI) · SIREN 989 512 249 · 2 place Jean V, bureau 3, 44000 Nantes. Pour toute question relative à vos données : dpo@dyneops.io.