Humzio

Politique de confidentialité

Dernière mise à jour : 20 juin 2026

1. Introduction

Humzio (« Humzio », « nous », « notre » ou « nos ») exploite une plateforme d'opérations RH à l'adresse humzio.com (le « Service »). La présente Politique de confidentialité explique quelles données personnelles nous collectons, pourquoi nous les collectons, comment nous les utilisons et les droits dont vous disposez à leur égard.

En accédant au Service ou en l'utilisant, vous acceptez les pratiques décrites dans la présente Politique. Si vous n'êtes pas d'accord, veuillez ne pas utiliser le Service.

2. Responsable du traitement

Humzio Ltd est responsable du traitement des données personnelles collectées via le Service. Lorsque votre organisation utilise Humzio pour gérer ses effectifs, votre organisation (le « Client ») agit en qualité de responsable du traitement des données personnelles des employés traitées au sein de son espace de travail, et Humzio agit en qualité de sous-traitant pour son compte.

Les questions relatives à la manière dont votre employeur traite vos données doivent être adressées à l'équipe RH ou au DPO de votre employeur, et non directement à Humzio.

3. Données que nous collectons

3.1 Données de compte et d'identité

  • Nom complet et adresse e-mail professionnelle
  • Intitulé de poste et département
  • Avatar de profil (s'il a été téléversé)
  • Secret d'authentification à deux facteurs (chiffré au repos avec AES-256 Fernet)

3.2 Données d'emploi (traitées pour le compte de votre organisation)

  • Statut d'emploi, date d'entrée et ligne hiérarchique
  • Soldes de congés et historique des demandes de congés
  • Entrées de présence et de temps (heures, lieu de travail)
  • Réponses et notations des évaluations de performance
  • Coordonnées bancaires pour la paie (stockées chiffrées)
  • Enregistrements de compétences, de formation et de certifications

3.3 Données d'utilisation et techniques

  • Adresse IP et agent utilisateur lors de la connexion
  • Identifiants de requête et journaux d'accès structurés
  • Jetons de session (cookie httpOnly ; jamais accessible à JavaScript)
  • Entrées du journal d'audit — auteur, entité, horodatage, différentiel avant/après

3.4 Données du formulaire de contact

Si vous envoyez une demande via le formulaire de contact, nous collectons votre nom, votre e-mail professionnel, le nom de l'entreprise (facultatif) et le contenu du message.

4. Comment nous utilisons vos données

  • Fourniture du service — vous authentifier, afficher votre profil, traiter les demandes de congés, générer des organigrammes et des rapports.
  • Sécurité et prévention de la fraude — détecter les tentatives de connexion suspectes, appliquer des limites de fréquence, tenir la piste d'audit.
  • Notifications — notifications en temps réel dans l'application et par e-mail (décisions de congés, affectations d'évaluation, réinitialisations de mot de passe, invitations).
  • Conformité légale — conserver les registres exigés par le droit du travail et le droit fiscal, le cas échéant.
  • Amélioration du service — uniquement des analyses anonymisées et agrégées. Nous ne vendons pas vos données.

Lorsque le RGPD ou le RGPD britannique s'applique, nous nous fondons sur les bases légales suivantes :

  • Contrat — traitement nécessaire à la fourniture du Service en vertu de notre accord avec votre organisation ou directement avec vous.
  • Intérêts légitimes — surveillance de la sécurité, prévention de la fraude, journalisation d'audit et fiabilité du service.
  • Obligation légale — conservation des registres exigés par la loi applicable.
  • Consentement — données de profil facultatives (liens sociaux, certifications) que vous choisissez de fournir.

6. Conservation des données

Nous conservons les données personnelles tant que l'abonnement de votre organisation est actif, puis pendant 90 jours après sa résiliation afin de permettre l'export des données. Les journaux d'audit sont conservés 3 ans pour satisfaire aux obligations de conformité, sauf si votre organisation demande une suppression anticipée.

Les données de chaque employé font l'objet d'une suppression logique lorsqu'un compte est désactivé. La suppression définitive (effacement au titre du RGPD) est disponible via l'administrateur de l'organisation et est enregistrée de façon permanente dans la piste d'audit.

7. Partage des données

Nous ne vendons, ne louons ni n'échangeons aucune donnée personnelle. Nous ne partageons des données que :

  • Au sein de votre organisation — selon les rôles et autorisations configurés par votre administrateur.
  • Sous-traitants ultérieurs — fournisseurs d'infrastructure (hébergement cloud, base de données, stockage objet, relais SMTP) liés par des accords de traitement des données leur imposant des protections équivalentes. La liste à jour des sous-traitants est disponible sur demande.
  • Obligations légales — lorsque la loi ou une décision de justice l'exige, ou pour protéger les droits, les biens ou la sécurité de Humzio ou d'autrui.

8. Sécurité

Nous appliquons une défense en profondeur sur l'ensemble de la pile :

  • Chiffrement en transit — TLS 1.2+ pour toutes les communications client-serveur.
  • Chiffrement au repos — champs sensibles chiffrés avec AES-256 Fernet ; mots de passe hachés avec Argon2id.
  • Isolation multi-locataire — la sécurité au niveau des lignes de Postgres garantit qu'une organisation ne peut pas accéder aux données d'une autre.
  • Renforcement de l'authentification — JWT de courte durée (15 min), cookies de rafraîchissement httpOnly, 2FA TOTP facultative, connexion à fréquence limitée et verrouillage exponentiel.
  • Piste d'audit — chaque écriture enregistre l'auteur, l'entité, le différentiel avant/après et l'identifiant de requête.

Malgré ces mesures, aucun système n'est parfaitement sûr. Nous vous encourageons à utiliser un mot de passe fort et unique et à activer l'authentification à deux facteurs.

9. Vos droits

Sous réserve du droit applicable (y compris le RGPD et le RGPD britannique), vous avez le droit :

  • d'accès — demander une copie des données personnelles que nous détenons à votre sujet.
  • de rectification — nous demander de corriger des données inexactes.
  • à l'effacement — demander la suppression de vos données (sous réserve des obligations légales de conservation).
  • à la limitation — nous demander de restreindre le traitement dans certaines circonstances.
  • à la portabilité — recevoir vos données dans un format structuré et lisible par machine.
  • d'opposition — vous opposer au traitement fondé sur les intérêts légitimes.
  • de retirer votre consentement — lorsque le traitement est fondé sur le consentement.

Pour les données contrôlées par votre employeur, adressez-vous en premier lieu à son équipe RH. Pour les données que Humzio contrôle directement, utilisez notre formulaire de contact ou écrivez à privacy@humzio.com. Nous répondons sous 30 jours. Vous pouvez également introduire une réclamation auprès de votre autorité locale de protection des données (par exemple l'ICO au Royaume-Uni).

10. Cookies

Nous utilisons un ensemble minimal de cookies :

  • humzio_refresh (httpOnly, Secure, SameSite=Lax) — stocke votre jeton de rafraîchissement chiffré. Strictement nécessaire ; ne peut pas être désactivé.
  • humzio_session — un indicateur de présence non httpOnly utilisé par le middleware pour décider s'il faut rediriger vers la page de connexion. Ne contient aucune donnée sensible.

Nous n'utilisons pas de cookies publicitaires, de suivi ou d'analyse tiers.

11. Enfants

Le Service est conçu pour être utilisé par des organisations et leurs employés. Nous ne collectons pas sciemment de données personnelles auprès de personnes de moins de 16 ans. Si vous pensez que nous avons collecté de telles données par inadvertance, veuillez nous contacter immédiatement.

12. Modifications de la présente Politique

Nous pouvons mettre à jour la présente Politique de temps à autre. Nous informerons les administrateurs de l'organisation des modifications substantielles par e-mail au moins 14 jours avant leur entrée en vigueur. La poursuite de l'utilisation du Service après une modification vaut acceptation de la Politique révisée.

13. Contact

Pour toute question relative à la confidentialité ou toute demande de personne concernée :

Politique de confidentialité — Humzio