Légal
Politique de Confidentialité
Protection des données · Hébergement principal à Paris · Mise à jour : 22 juillet 2026
1. Responsable du traitement
Le responsable du traitement des données est la SAS Yelloow Tech, éditeur de YelloowPlan. Pour exercer vos droits, contactez privacy@yelloowplan.com.
2. Données collectées
Nous collectons les données suivantes :
- Compte : email, nom complet, langue, fuseau horaire.
- Tenant : nom entreprise, secteur (vertical), pays.
- Métier : employés (nom, email, téléphone, contrat), clients, plannings, interventions.
- Photos : avatars employés stockés dans Supabase Storage (bucket privé tenant).
- Audit logs : toute action sensible (création, modification, suppression) avec userId + timestamp.
- Technique : adresse IP, user-agent, logs serveur (durée 30 jours).
- Paiement : géré par Stripe Inc. — nous ne stockons pas vos données bancaires.
- Candidature apporteur : identité, email, téléphone, statut professionnel, expérience, secteurs ciblés, profil LinkedIn et motivation si fournis.
- Mesure d'audience et comportement de navigation (site vitrine uniquement, sur opt-in) : pages vues, sources de trafic, durée de session, clics, déplacements souris, scrolls et enregistrements de session anonymisés. Outils utilisés : Microsoft Clarity et Google Analytics 4. Les champs sensibles (mots de passe, emails saisis, données financières) sont automatiquement masqués. Aucune collecte avant votre consentement explicite via le bandeau cookies. Aucune collecte de ce type sur l'application SaaS.
3. Finalités du traitement
- Fournir le Service (planification, gestion équipe).
- Communications transactionnelles (bienvenue, invitations, paiements).
- Facturation et obligations légales comptables.
- Amélioration produit (statistiques anonymes uniquement).
- Sécurité (détection abus, prévention fraude).
- Étude des candidatures apporteurs, prise de contact, contractualisation et gestion du programme si la candidature est acceptée.
4. Base légale
Les traitements sont fondés sur :
- Exécution du contrat (CGU) pour la fourniture du Service.
- Obligation légale pour la facturation et l'archivage comptable.
- Intérêt légitime pour la sécurité et l'amélioration produit.
- Mesures précontractuelles demandées par le candidat pour étudier et traiter une candidature apporteur.
5. Durée de conservation
- Compte actif : tant que le compte est actif.
- Tenant : durée de la souscription + 30 jours (corbeille).
- Audit logs : 24 mois.
- Logs techniques : 30 jours.
- Factures : 10 ans (obligation légale).
- Backups DB : 30 jours rolling.
- Candidature apporteur refusée : suppression ou anonymisation au plus tard après 12 mois, sauf obligation ou litige justifiant une conservation limitée.
- Candidature acceptée : pendant la relation contractuelle, puis archivage des données nécessaires pendant les délais légaux applicables.
6. Hébergement et localisation des données
- Base de données : Supabase (région eu-west-3, Paris).
- Fichiers (photos, documents) : Supabase Storage, même région.
- Hébergement web : Vercel (régions EU prioritaires).
- Emails : Resend (US sous régime Data Processing Addendum avec SCCs).
- Paiements : Stripe Ireland (UE).
- Analytics vitrine : Microsoft Clarity (US, encadré par les SCCs et le DPA Microsoft, données pseudonymisées) et Google Analytics 4 (Google LLC, US, encadré par les SCCs Google et le DPA Google Cloud, IP anonymisée). Ces outils ne se chargent qu'après votre consentement explicite via le bandeau cookies.
7. Sécurité
Nous appliquons une défense en 3 couches :
- Middleware Next.js (vérification session + appartenance tenant).
- Couche applicative Drizzle (force `tenant_id` filter).
- Row-Level Security Postgres (dernier rempart).
8. Vos droits RGPD
Vous disposez à tout moment des droits suivants :
- Accès : obtenir une copie de vos données.
- Rectification : corriger des données inexactes.
- Effacement (« droit à l'oubli ») : demander la suppression.
- Limitation : geler un traitement.
- Portabilité : récupérer vos données dans un format structuré (CSV/JSON).
- Opposition : refuser un traitement (newsletter, etc.).
- Plainte auprès de la CNIL en cas de désaccord.
9. Cookies
Sur l'application SaaS (app.yelloowplan.com) :
- Cookies strictement nécessaires uniquement (session authentifiée, CSRF). Aucun cookie publicitaire ni tracking tiers.
Sur le site vitrine (yelloowplan-vitrine.com) :
- Cookies strictement nécessaires au fonctionnement (toujours actifs).
- Cookie fonctionnel
yp_ref— déposé uniquement si vous arrivez via un lien de parrainage (paramètre?ref=), pour attribuer votre venue à l'apporteur d'affaires concerné. Durée 30 jours, base légale intérêt légitime. Aucun profilage publicitaire. - Cookies analytics, activés uniquement après votre consentement explicite via le bandeau cookies présent à votre arrivée sur le site :
- Microsoft Clarity — heatmaps, replays anonymisés (cookies
_clck,_clsk). Liste complète : documentation officielle Microsoft. - Google Analytics 4 — mesure d'audience (cookies
_gadurée 2 ans,_ga_*). Liste : documentation officielle Google.
- Microsoft Clarity — heatmaps, replays anonymisés (cookies
- Cookies marketing, activés uniquement après votre consentement explicite via le bandeau cookies :
- Meta Pixel (Meta Platforms Ireland Ltd) — mesure de nos campagnes publicitaires : pages vues et formulaires envoyés. Cookies
_fbp(durée 3 mois) et_fbc(déposé si vous arrivez depuis une publicité). Détail : politique cookies officielle Meta.
- Meta Pixel (Meta Platforms Ireland Ltd) — mesure de nos campagnes publicitaires : pages vues et formulaires envoyés. Cookies
Vos choix sont mémorisés 13 mois maximum (recommandation CNIL). Vous pouvez retirer ou modifier votre consentement à tout moment via le lien « Gérer mes cookies » au pied de chaque page de la vitrine.
10. Sous-traitants
Liste publique de nos sous-traitants traitant des données personnelles :
- Supabase Inc. (hébergement DB + authentification + stockage)
- Vercel Inc. (hébergement web)
- Stripe Payments Europe Ltd (paiements)
- Resend Inc. (emails transactionnels)
- Sentry (Functional Software, Inc.) — suivi des erreurs applicatives
- PostHog Inc. — mesure d'audience produit (events anonymisés)
- Inngest Inc. — exécution de jobs asynchrones (rappels, crons)
- Upstash, Inc. — anti-abus / rate-limiting (IP & email, courte durée)
- Microsoft Corp. — Clarity (analytics comportemental, site vitrine uniquement)
- Google LLC — Google Analytics 4 (mesure d'audience, site vitrine uniquement)
- Meta Platforms Ireland Ltd — Meta Pixel (mesure publicitaire, site vitrine uniquement)
⚖️ Ce document est un modèle V1. Une relecture par un DPO ou avocat avant production publique est fortement recommandée.