Politique de confidentialité
Prenez le temps de consulter notre politique de confidentialité
Dernière mise à jour : février 2025
1. Présentation
La présente Politique de Confidentialité décrit la manière dont Scalyz, société par actions simplifiée (SAS) au capital de 1 000 €, immatriculée sous le numéro 930 123 989, dont le siège social est situé 24 Rue de Clichy, 75009 Paris, France, traite les données à caractère personnel.
Contact RGPD : dpo@scalyz.com
2. Rôle de Scalyz au regard du RGPD
Selon les cas :
A. Lorsque vous êtes recruteur / entreprise cliente
Votre entreprise est Responsable de traitement.
Scalyz agit uniquement en qualité de Sous-traitant.
B. Lorsque vous utilisez le site public scalyz.com
Scalyz agit en qualité de Responsable de traitement.
C. Scalyz n’agit jamais comme responsable conjoint.
3. Données collectées
A. Sur le site public
- Nom, prénom
- Téléphone (si demande de démo)
- Messages via formulaire
- Données newsletter
- Données via chatbot HubSpot
Finalités :
- Réponse aux demandes
- Planification de démonstration
- Envoi newsletter
- Amélioration du service
B. Comptes recruteurs
- Email professionnel
- Nom / prénom
- Téléphone
- Fonction
- Données de facturation
- Logs d’activité
Finalités :
- Fourniture du service
- Analyse d’usage
- Amélioration plateforme
C. Candidats
- Nom / prénom
- Résultats d’évaluation
- Logs techniques
Les comptes candidats sont éphémères (expiration automatique sous 7 jours).
D. Paiement
Les données bancaires sont traitées exclusivement par :
- Stripe
- Chargebee
Scalyz ne stocke aucune donnée bancaire.
4. Cookies & technologies de suivi
Scalyz utilise :
- Google Analytics
- Amplitude
- Microsoft Clarity
- HubSpot
- LinkedIn Pixel
- Facebook Pixel
Les cookies sont activés uniquement après consentement via le gestionnaire de consentement Silktide Consent Manager.
Vous pouvez modifier vos préférences à tout moment.
5. Utilisation de l’intelligence artificielle
Scalyz utilise l’API OpenAI pour générer des analyses avancées des résultats d’évaluation.
Les données transmises :
- Sont anonymisées
- Ne contiennent aucune donnée identifiante
- Ne permettent pas d’identifier le candidat ou l’entreprise
OpenAI est une société basée aux États-Unis (OpenAI, L.L.C., San Francisco, Californie).
Les transferts éventuels sont encadrés contractuellement via les Conditions d’utilisation API OpenAI et les Clauses Contractuelles Types de la Commission Européenne.
6. Hébergement & sécurité
Les données sont hébergées sur AWS – Région eu-north-1 (Union Européenne).
Mesures mises en place :
- Chiffrement au repos (RDS & S3)
- Chiffrement en transit (TLS)
- Sauvegardes quotidiennes chiffrées
- Rétention des logs : 1 an maximum
- MFA obligatoire pour tous les employés
- Accès administrateur protégé par VPN
- Contrôle des habilitations basé sur le principe du moindre privilège
7. Durée de conservation
Type de données / Durée :
- Comptes candidats : 7 jours
- Logs techniques : 1 an maximum
- Rapports : Durée contrat
- Données CRM : Supprimées sur demande
- Données facturation : 10 ans (obligation légale française)
8. Mineurs
Scalyz peut proposer des offres destinées à des étudiants.
En cas d’utilisateur mineur, le consentement du représentant légal est requis conformément au RGPD.
9. Droits des personnes
Conformément au RGPD, vous disposez des droits suivants :
- Droit d’accès
- Droit de rectification
- Droit d’effacement
- Droit à la limitation
- Droit à la portabilité
- Droit d’opposition
Pour exercer vos droits : dpo@scalyz.com
Vous pouvez également saisir la CNIL.
10. Sous-traitants
Scalyz peut faire appel aux sous-traitants suivants :
- Amazon Web Services (UE)
- Stripe
- Chargebee
- HubSpot
- AWS SES
- OpenAI (analyse anonymisée)
Ces prestataires sont contractuellement engagés à respecter le RGPD.
11. Transferts hors UE
Certains prestataires (ex : OpenAI, Stripe) peuvent être situés hors Union Européenne.
Ces transferts sont encadrés par :
- Clauses Contractuelles Types
- Garanties contractuelles appropriées
12. Sécurité
Scalyz dispose :
- D’un responsable sécurité interne (Amine BEN ASKER)
- D’une procédure interne de gestion des incidents
- D’un registre des activités de traitement tenu à jour
- Des sauvegardes chiffrées
- D’un contrôle des accès administrateurs via VPN