1 Éditeur et responsable de traitement
L'application Cadenzeo est un outil de planification d'équipe destiné aux établissements de commerce de détail. Elle est éditée par : NöusInsight.
Le responsable de traitement au sens du Règlement (UE) 2016/679 (« RGPD ») est l'entité ci-dessus, conjointement avec chaque organisation cliente (chaque équipe / magasin) qui détermine les finalités de l'usage qu'elle fait de l'outil pour gérer son personnel. Pour les données saisies dans le cadre de la gestion d'une équipe, l'employeur utilisateur agit en qualité de responsable de traitement ; l'éditeur agit en qualité de sous-traitant technique fournissant l'hébergement applicatif.
Si vous êtes un salarié dont les données figurent dans Cadenzeo, votre interlocuteur de premier niveau pour exercer vos droits est votre employeur.
2 Hébergement
L'Application et ses bases de données sont hébergées en France / Union européenne par : o2switch
Le choix d'un hébergement dans l'Union européenne garantit l'application du cadre de protection du RGPD aux données stockées.
3 Données collectées
Cadenzeo collecte uniquement les données nécessaires à son fonctionnement. Selon votre rôle et votre usage, les catégories suivantes peuvent être traitées :
3.1 — Données de compte utilisateur
- Identifiant de connexion et adresse e-mail ;
- Mot de passe, stocké sous forme de condensat chiffré ;
- Rôle et rattachement à une équipe.
3.2 — Données des équipiers
- Nom de l'équipier, poste, type et volume de contrat ;
- Secteurs d'affectation ;
- Plannings, créneaux de travail, congés.
3.3 — Suivis de management
- Notes de suivi individuel, observations, indicateurs d'humeur.
3.4 — Journal interne de suivi des incidents et accidents
- Date, lieu et circonstances de l'accident, gravité, lésions, témoins, soins prodigués, jours d'arrêt, notes internes. Voir la section 5 pour le régime particulier applicable.
3.5 — Coffre-fort de mots de passe
- Identifiants et mots de passe de services tiers que vous choisissez d'enregistrer, chiffrés côté serveur et rattachés à votre seul compte.
3.6 — Autres données métier
- Contacts du magasin, notes, routines, notifications.
3.7 — Données techniques
- Jeton de session et jeton de rafraîchissement ;
- Adresse IP, type de navigateur et horodatages, utilisés pour la sécurité et la journalisation technique.
4 Finalités et bases légales
Chaque traitement repose sur une base légale au sens de l'article 6 du RGPD :
| Finalité | Données concernées | Base légale |
|---|---|---|
| Fourniture du service de planification | Compte, équipiers, plannings, congés | Exécution d'un contrat / intérêt légitime de l'employeur à organiser le travail |
| Gestion des comptes et authentification | Identifiants, mot de passe (haché), rôle | Exécution du contrat |
| Suivi managérial | Suivis, humeur | Intérêt légitime de l'employeur (encadrement RH) |
| Journal interne de suivi des incidents et accidents | Données de santé | Obligation légale de l'employeur (art. 9.2.b RGPD) |
| Coffre-fort de mots de passe | Identifiants tiers chiffrés | Consentement / intérêt légitime de l'utilisateur |
| Sécurité, prévention de la fraude | IP, user-agent, tentatives de connexion | Intérêt légitime (sécurité du système) |
| Envoi d'e-mails transactionnels | E-mail (réinitialisation de mot de passe) | Exécution du contrat |
Aucune donnée n'est utilisée à des fins de publicité, de profilage commercial ou revendue à des tiers.
5 Données de santé — journal interne de suivi des incidents et accidents
Le module « Accidents » permet de consigner des informations relatives aux incidents et accidents survenus dans le cadre de l'activité professionnelle, à des fins de suivi interne et de traçabilité. À ce titre :
- l'accès est strictement réservé aux comptes administrateurs ;
- aucune notification n'est diffusée lors d'une saisie ;
- les informations enregistrées sont utilisées exclusivement pour le suivi interne des événements déclarés et la gestion des obligations de l'employeur lorsque celles-ci s'appliquent ;
- ces données font l'objet d'une conservation et d'une suppression encadrées (voir section 7).
Cadenzeo constitue un outil interne de consignation et de suivi. Il ne se substitue ni aux registres réglementaires éventuellement requis, ni aux déclarations officielles auprès des organismes compétents.
6 Destinataires et sous-traitants
Vos données ne sont accessibles qu'aux personnes habilitées au sein de votre organisation et aux sous-traitants techniques strictement nécessaires au fonctionnement de l'application :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| o2switch | Hébergement applicatif, base de données et envoi des e-mails transactionnels | France (UE) |
Le cloisonnement multi-locataire (« multi-tenant ») de l'Application garantit qu'une organisation ne peut accéder aux données d'une autre. Aucune donnée n'est transmise à des tiers à des fins commerciales. Les données peuvent être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.
7 Durées de conservation
Les données sont conservées le temps strictement nécessaire aux finalités poursuivies :
| Donnée | Durée de conservation |
|---|---|
| Compte utilisateur et données métier (équipiers, plannings, congés) | Pendant toute la durée d'utilisation du compte, puis suppression dans un délai de 3 ans à compter de la clôture du compte ou de la fin du contrat (archivage intermédiaire conforme à l'article L. 3243-4 du Code du travail pour les données de paie et de temps de travail) |
| Journal interne de suivi des incidents et accidents | 5 ans à compter de la date de l'événement, conformément à l'article L. 4121-1 du Code du travail et aux obligations de l'employeur en matière de santé et sécurité au travail (prescription quinquennale en responsabilité civile) |
| Jeton de rafraîchissement (cookie de session) | 30 jours |
| Notifications | 7 jours (purge automatique) |
| Tentatives de connexion (journaux de sécurité) | 7 jours |
| Compteurs de limitation de débit | 1 jour |
9 Sécurité des données
Des mesures techniques et organisationnelles sont mises en œuvre pour protéger vos données :
- chiffrement des échanges ;
- mots de passe stockés sous forme de condensat bcrypt ;
- coffre-fort chiffré ;
- isolation stricte des données entre organisations ;
- journalisation technique des accès sensibles.
Malgré ces mesures, aucune transmission sur Internet n'est garantie sûre à 100 %. En cas de violation de données susceptible d'engendrer un risque pour vos droits, vous serez informés conformément aux articles 33 et 34 du RGPD.
10 Transferts hors Union européenne
Les données sont hébergées et traitées au sein de l'Union européenne. Aucun transfert de données vers un pays tiers n'est réalisé. Si un sous-traitant devait à l'avenir traiter des données hors UE, cela ne se ferait que dans le respect des garanties prévues par le RGPD.
11 Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès, obtenir une copie des données vous concernant ;
- Droit de rectification, corriger des données inexactes ;
- Droit à l'effacement, demander la suppression de vos données, sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement ;
- Droit d'opposition pour motif légitime ;
- Droit à la portabilité de vos données ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
12 Modifications de la présente politique
La présente politique de confidentialité peut être mise à jour pour refléter les évolutions de l'Application ou de la réglementation. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle, vous en serez informé par un moyen approprié.
13 Contact et réclamation
Pour toute question relative à la présente politique ou au traitement de vos données : contact@cadenzeo.fr