Accord de traitement des données
Date de l’ébauche : 10 août 2026 · Statut : Ébauche pour le conseil — non exécutable tant qu’elle n’est pas signée
Action requise du conseil juridique : Ce plan de DPA n’est pas exécutable. Le conseil doit finaliser les rôles, CCT, délais de violation et annexes par rapport à la matrice de rétention avant signature client.
Cette ébauche décrit comment Veracrew traite les données personnelles client en tant que processeur lors de la fourniture du SaaS d’opérations de main-d’œuvre. Les organisations clientes restent responsables du traitement des données des travailleurs et opérationnelles qu’elles saisissent dans Veracrew.
Parties et rôles
- Client = Responsable du traitement (organisation employeur) pour les données personnelles client dans le SaaS.
- Veracrew = Processeur pour ces données SaaS ; Responsable pour ses propres données de compte, facturation, marketing et journaux de sécurité concernant les administrateurs.
Objet et durée
Le traitement couvre l’identité, l’appartenance, la planification, le temps, les documents, la messagerie, les métadonnées de facturation et les signaux d’audit pour la durée de l’abonnement plus les calendriers de conservation et de suppression de l’annexe (matrice de rétention interne).
Personnes concernées et types de données
- Employés et entrepreneurs du client : nom, e-mail, rôle, documents, temps, géolocalisation au pointage si activée, messages.
- Administrateurs client : identifiants de compte, état 2FA, contacts de facturation.
- Contacts clients saisis par le client : noms et e-mails dans des champs de type CRM.
Instructions de traitement et limites produit
Veracrew traite les données personnelles client pour fournir, sécuriser et facturer le Service et pour respecter la loi. Les limites fondées sur le produit que le conseil doit divulguer comprennent :
- L’effacement utilisateur est une anonymisation (archivage), non une destruction physique garantie de toutes les lignes historiques.
- Les factures et entrées de temps ont par défaut une conservation légale pluriannuelle avant éligibilité à la suppression définitive.
- La suppression douce d’organisation n’efface pas automatiquement le locataire ; elle entre dans une file de révision interne.
- Les abonnements résiliés bénéficient d’un délai de grâce axé sur l’export ; il n’y a pas de suppression définitive silencieuse du locataire à ce moment.
Sous-processeurs
Sous-processeurs représentatifs correspondant à l’infrastructure de production typique :
- Vercel — hébergement d’application.
- Neon (ou hôte PostgreSQL géré) — base de données principale.
- Cloudflare R2 — stockage d’objets pour documents et images.
- Stripe — paiements et facturation d’abonnements.
- Resend — e-mail transactionnel.
- Upstash Redis — limitation de débit et clés éphémères si activé.
- Sentry — surveillance des erreurs.
- PostHog — analyses produit.
- Cloudflare Turnstile — protection anti-bots aux limites publiques.
Sécurité
Les mesures de sécurité sont résumées sur la page Aperçu de la sécurité. Veracrew ne revendique pas d’attestation SOC 2, ISO ou HIPAA sauf documentation distincte.
Assistance aux droits des personnes
Les clients traitent d’abord les demandes des employés. Veracrew assiste via support@veracrew.com et, lorsque le plan l’inclut, via l’export d’audit administrateur intégré. Un paquet DSAR complet en libre-service de niveau UE n’est pas encore livré.
Notification de violation
Après une violation confirmée de données personnelles affectant les données client, Veracrew notifiera le Client sans délai injustifié selon les délais fixés par le conseil dans le DPA signé, avec des runbooks d’incident internes.
Restitution et suppression à la fin
À la fin de l’abonnement, les clients doivent exporter les données nécessaires pendant la fenêtre de grâce produit. Ensuite, la suppression et l’anonymisation suivent la matrice de rétention et la révision opérateur—pas un effacement nocturne automatique en cascade.
Contact
Questions DPA et approvisionnement : support@veracrew.com.