Politique de confidentialité
Dernière mise à jour : septembre 2026
1. Introduction
Qrew (« nous », « notre », « nos ») s’engage à protéger votre vie privée. Cette Politique de confidentialité explique comment nous collectons, utilisons, divulguons et protégeons vos données personnelles lorsque vous utilisez notre plateforme SaaS de suivi du temps et les services associés.
Nous traitons les données personnelles conformément au Règlement général sur la protection des données de l’UE (RGPD) et à la législation italienne applicable en matière de protection des données.
2. Responsable du traitement
Le responsable du traitement est Arcanode di Alessandro Pasqualetti, une entreprise individuelle (impresa individuale) exerçant sous le nom commercial Qrew, dont le siège social est situé à Via Corte, Panicale — 55041 Camaiore (LU), Italia, numéro de TVA IT02755170467. Vous pouvez contacter le référent protection des données à l’adresse [email protected].
Aucun délégué à la protection des données (DPO) n’est désigné : le responsable ne remplit pas les critères de l’art. 37 du RGPD. Les demandes relatives aux droits des personnes visés ci-dessous sont traitées directement par le responsable.
3. Données que nous collectons
- Données de compte : nom, adresse e-mail, numéro de téléphone, nom de l’entreprise.
- Données des salariés : numéro de téléphone, nom affiché, horodatages de pointage, coordonnées GPS (relevées uniquement au pointage et pendant les sessions actives pour les contrôles du périmètre de géorepérage — aucune trace de localisation continue n’est conservée), identifiants d’appareil.
- Données biométriques et de vérification : photos de vérification (encodées en base64, stockées dans la base de données de l’application), scores de détection du vivant, identifiants passkey WebAuthn.
- Données d’empreinte d’appareil : hash du rendu canvas, fournisseur/moteur WebGL, empreinte AudioContext, résolution d’écran, fuseau horaire, parallélisme matériel, polices installées, plugins du navigateur — utilisées exclusivement pour la lutte contre l’usurpation et le score de confiance de l’appareil (voir la section 4 ci-dessous).
- Données d’utilisation : durée des sessions, affectations aux sites, calculs de paie, relevés de pénalités, relevés de pauses, journaux d’audit de conformité.
4. Base juridique du traitement
- Exécution du contrat : traitement nécessaire à la fourniture du service de suivi du temps.
- Intérêt légitime : prévention de la fraude, sécurité, amélioration du service.
- Consentement : notifications push, vérification photo facultative.
- Obligation légale : respect des exigences de conservation du droit du travail.
5. Conservation des données
Les données personnelles de la base opérationnelle sont conservées pendant toute la durée du contrat de travail actif du salarié, plus 30 jours, période durant laquelle les salariés peuvent consulter, exporter ou supprimer leurs données via le Tableau de bord confidentialité.
Les enregistrements utiles à la paie (durées des sessions, taux horaires, calculs des heures supplémentaires) sont conservés 10 ans, comme l’exigent les obligations italiennes de tenue des registres (art. 2949 Codice Civile). Les journaux d’audit et les enregistrements de la chaîne de traçabilité sont également conservés 10 ans à titre de preuve de conformité opposable devant un tribunal.
Les photos de vérification sont supprimées avec les données de session du salarié lorsque celui-ci exerce son droit à l’effacement (voir la section 6). Les photos sont stockées dans la base de données de l’application et ne sont accessibles qu’à l’administrateur propriétaire (le tenant qui a créé le lieu de travail).
Vous pouvez demander une suppression anticipée lorsque la loi le permet via le Tableau de bord confidentialité de l’application ou en contactant [email protected].
6. Vos droits (RGPD)
- Droit d’accès (art. 15)
- Droit de rectification (art. 16)
- Droit à l’effacement (art. 17)
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité des données (art. 20)
- Droit d’opposition (art. 21)
Pour exercer vos droits, contactez [email protected].
7. Sous-traitants
Nous utilisons les sous-traitants suivants pour fournir le service :
- Stripe (traitement des paiements) — centres de données situés dans l’UE avec clauses contractuelles types pour tout sous-traitement hors EEE.
- WAHA (WhatsApp HTTP API) — utilisé pour envoyer aux salariés les messages de vérification du PIN de pointage et les notifications push. Les numéros de téléphone et le contenu des messages sont transmis à Meta Platforms Ireland Ltd selon sa Business Policy. Voir la politique de confidentialité de WhatsApp.
- Serveur e-mail auto-hébergé Mailcow — e-mails transactionnels (codes OTP, reçus de facturation).
- Hébergeur — notre API et la base de données de l’application sont hébergées sur un VPS au sein de l’UE. Les fichiers de la base sont stockés sur des volumes chiffrés au repos.
Nous ne transférons aucune donnée personnelle vers des pays tiers sans garanties appropriées (clauses contractuelles types de l’UE ou décisions d’adéquation).
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- Chiffrement au repos (volume de la base de données) et en transit (TLS 1.3).
- Cookies de session HttpOnly, Secure, SameSite=Lax en production.
- Protection CSRF par double jeton (double-submit).
- Journal d’audit avec vérification de la chaîne de traçabilité par HMAC à titre de preuve judiciaire.
- Empreinte d’appareil et score de confiance pour la lutte contre l’usurpation.
- Contrôle d’accès basé sur les rôles (un administrateur n’accède qu’aux données de son propre tenant).
- Revues de sécurité régulières.
9. Modifications
Nous pouvons mettre à jour cette politique. Les modifications substantielles seront communiquées par e-mail ou par notification dans l’application au moins 30 jours avant leur entrée en vigueur.