01. Identité du responsable de traitement
La présente politique décrit la manière dont la société OPLAA collecte, utilise et protège les données à caractère personnel des utilisateurs de la plateforme Oplaa Work (la « Plateforme »).
- Société : OPLAA SAS — capital social de 1 000,00 €
- Siège social : 231 rue Saint-Honoré, 75001 Paris
- Immatriculation : SIREN 994 842 078 — SIRET 994 842 078 00010 — RCS Paris 994 842 078
- TVA intracommunautaire : FR79994842078 — Code NAF : 6201Z
- Représentant légal : Matys Gutierrez Y Diez, Président
- Contact protection des données : privacy@oplaa.work
02. Définitions
- Donnée personnelle : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération effectuée sur des données personnelles (collecte, conservation, consultation, transmission, suppression, etc.).
- Responsable de traitement : la personne qui détermine les finalités et les moyens du traitement.
- Sous-traitant : la personne qui traite des données pour le compte du responsable de traitement.
- Personne concernée : la personne physique dont les données sont traitées.
- Consentement : manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne accepte le traitement.
03. Catégories de données collectées
- Identification : nom, prénom, adresse e-mail, téléphone, mot de passe (haché et non lisible).
- Profil : CV (PDF), expériences, formation, compétences, langues, genre (utilisé uniquement pour les accords grammaticaux dans les documents générés).
- Activité de candidature : offres ajoutées, statuts, lettres de motivation, suivi, échanges.
- Données techniques : adresse IP, journaux de connexion, user-agent, type d'appareil, identifiants de session.
- Données vocales (entretien simulé) : flux audio traité en temps réel via l'API OpenAI Realtime, non stocké sur nos serveurs après la session.
- Données de paiement : gérées exclusivement par notre prestataire Stripe ; OPLAA ne stocke aucun numéro de carte bancaire.
04. Finalités et bases légales
Les données sont traitées selon les finalités et bases légales suivantes :
- Fourniture du service (compte, candidatures) : exécution du contrat (art. 6.1.b du RGPD).
- Génération IA (CV adapté, scoring, entretien) : exécution du contrat et intérêt légitime.
- E-mails transactionnels (relances, OTP) : exécution du contrat (art. 6.1.b du RGPD).
- Mesure d'audience (Taap.it, Contentsquare) : consentement (art. 6.1.a du RGPD).
- Sécurité et lutte contre la fraude : intérêt légitime (art. 6.1.f du RGPD).
- Comptabilité et facturation : obligation légale (art. 6.1.c du RGPD).
05. Destinataires des données
Les données sont accessibles aux seuls destinataires strictement nécessaires :
- Les équipes d'OPLAA habilitées (support, sécurité, développement).
- Nos sous-traitants techniques : Supabase (hébergement, base de données — UE), OpenAI (génération IA), Browserless (auto-postulation), Resend (envoi d'e-mails), Stripe (paiement).
- Le cas échéant, l'Établissement de rattachement (CFA, école) en cas d'invitation, dans la limite stricte du suivi pédagogique et d'insertion.
- Les autorités administratives ou judiciaires sur réquisition légale.
06. Transferts hors Union Européenne
La majorité des traitements (hébergement, base de données, e-mails) sont réalisés au sein de l'Union Européenne.
Certains traitements liés à la génération IA peuvent impliquer un transfert vers les États-Unis (notamment OpenAI). Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne et des mesures techniques additionnelles (chiffrement, minimisation, absence de stockage durable pour les données vocales).
07. Durées de conservation
- Compte actif : pendant toute la durée de la relation contractuelle.
- Compte inactif : suppression après 3 ans d'inactivité, après préavis par e-mail.
- Journaux de connexion (logs) : conservés 12 mois.
- Données de facturation : conservées 10 ans au titre de l'obligation comptable.
- Cookies de mesure d'audience : 13 mois maximum.
- Données vocales d'entretien : non stockées (traitement en temps réel).
08. Sécurité des données
OPLAA met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des flux en transit (TLS 1.2+) et des données au repos (AES-256).
- Hébergement sur infrastructure située dans l'Union Européenne.
- Authentification par code OTP à 8 chiffres sans stockage de mot de passe en clair.
- Isolation stricte des données par Row-Level Security (PostgreSQL).
- Journalisation des accès administratifs.
- Sauvegardes quotidiennes et plan de continuité d'activité.
- Revues de sécurité périodiques et limitation stricte des accès.
09. Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits suivants :
- Droit d'accès et de rectification de vos données.
- Droit à l'effacement (« droit à l'oubli »).
- Droit à la limitation du traitement et droit d'opposition pour motifs légitimes.
- Droit à la portabilité de vos données.
- Droit de retirer votre consentement à tout moment.
- Directives relatives au sort de vos données post-mortem.
Pour exercer vos droits, contactez-nous à privacy@oplaa.work. Nous répondrons dans un délai d'un mois. En cas de désaccord, vous pouvez saisir la CNIL sur www.cnil.fr.
10. Cookies et traceurs
La Plateforme utilise deux catégories de cookies :
- Strictement nécessaires (session, authentification, CSRF) : exemptés de consentement.
- Mesure d'audience (Taap.it, Contentsquare) : soumis à votre consentement préalable.
11. Données des apprenants invités par un établissement
Lorsqu'un apprenant accède à la Plateforme sur invitation d'un Établissement (CFA, école, organisme de formation), OPLAA intervient en qualité de sous-traitant (art. 28 du RGPD) et l'Établissement agit comme responsable de traitement.
Un accord de traitement des données (DPA) est annexé aux CGV Établissements. L'apprenant peut exercer ses droits directement auprès de son Établissement ou auprès d'OPLAA, qui relaiera la demande.
12. Décisions automatisées et profilage
Les algorithmes et outils d'intelligence artificielle utilisés (scoring, recommandations, adaptation de CV) constituent une aide exclusive et ne produisent aucun effet juridique autonome au sens de l'article 22 du RGPD.
13. Mineurs
La création d'un compte direct est réservée aux personnes âgées d'au moins 16 ans.
Pour les apprenants mineurs invités par un Établissement (notamment dans le cadre de l'alternance), l'Établissement garantit avoir recueilli l'autorisation des titulaires de l'autorité parentale pour le traitement des données et le droit à l'image.
14. Modification de la politique
OPLAA peut mettre à jour la présente politique afin de refléter les évolutions légales, techniques ou fonctionnelles. Les modifications substantielles font l'objet d'une notification par e-mail avec un préavis minimum de 30 jours avant leur entrée en vigueur.
Pour toute question relative à ce document, écrivez à privacy@oplaa.work.
