Mentions légales

Politique de confidentialité

26 août 2026

Cette politique explique ce que nous collectons lorsque vous utilisez le produit, pourquoi nous le collectons, avec qui nous le partageons et quels droits vous avez dessus. Nous avons essayé de la garder lisible. Si quelque chose n’est pas clair, écrivez-nous.

1. La version courte

2. Ce que nous collectons

Informations de compte

Lorsque vous vous connectez avec Google, nous recevons de Google votre adresse e-mail, votre nom affiché et votre image de profil. Nous ne voyons ni ne stockons votre mot de passe Google.

Le contenu que vous créez

Les CV que vous importez ou générez, les offres que vous collez, les lettres de motivation, les notes de candidature et votre photo de profil si vous en ajoutez une. Nous les conservons pour que vous les retrouviez d’une session à l’autre et pour que les fonctions d’IA puissent travailler. Nous n’entraînons aucun modèle d’IA sur ce contenu.

Analyse d’usage

Nous enregistrons des événements d’usage — pages vues, clics, nombre de générations d’IA — via PostHog. Ces événements ne contiennent aucun texte de CV ni d’offre : seulement des compteurs, des durées, des types de fichiers et des identifiants anonymes.

Uniquement si vous acceptez. PostHog n’est pas chargé du tout tant que vous n’avez pas accepté dans la bannière. Pas chargé puis retenu, mais jamais démarré : aucun script, aucune requête, aucun identifiant. Refuser est une réponse complète et rien d’autre ne change dans le produit.

Rien d’autre ne vous mesure. Il n’existe pas de second outil d’analyse qui tournerait sans demander : si vous refusez la bannière, aucune analyse n’est collectée dans votre navigateur.

L’assistant d’aide

Lorsque vous posez une question à l’assistant intégré, nous conservons la question seule. Ni votre nom, ni votre compte, ni votre IP, ni la réponse, ni le reste de la conversation. Elle est gardée 30 jours puis supprimée. Nous le faisons pour repérer les parties du produit que les gens n’arrivent pas à comprendre, et elle est stockée sans rien d’attaché afin de ne pas pouvoir être reliée à vous ensuite.

L’assistant ne reçoit ni votre compte ni votre CV : il ne peut donc pas en parler, même si on le lui demande.

Données de facturation

Lorsque vous achetez des crédits ou un pass, Ameriabank traite votre carte sur sa propre page de paiement. Nous ne voyons ni ne conservons jamais votre numéro de carte, votre cryptogramme ou votre date d’expiration : vous les saisissez sur la page de la banque, pas sur la nôtre. Ce que la banque nous renvoie ensuite, et ce que nous conservons sur la commande, ce sont les quatre derniers chiffres de la carte, le nom du porteur tel que la banque le détient, sa référence de transaction et ses codes de résultat. C’est ce qui permet de répondre à quelqu’un qui dit avoir payé sans que rien ne se passe.

Données techniques

Journaux serveur classiques — adresse IP, agent utilisateur, horodatage des requêtes — pour la sécurité et la prévention des abus. Ils sont conservés 30 jours.

3. Comment nous les utilisons

4. Sous-traitants

Nous nous appuyons sur ces services pour faire tourner le produit :

5. Conservation

Nous conservons les données de votre compte tant que celui-ci est actif. Lorsque vous supprimez votre compte, nous effaçons vos CV, candidatures, historiques de versions, notes et photos téléversées sous 30 jours. Les enregistrements de paiement — la commande, son montant et les références de la banque — sont conservés sept ans au titre de la législation fiscale applicable, par nous et par Ameriabank. Les journaux serveur sont conservés 30 jours.

Nous conservons également des sauvegardes chiffrées de l’ensemble de la base de données pendant 90 jours, afin qu’une migration ratée ou un compte perdu restent récupérables. La suppression retire la donnée de la base active dans les délais indiqués ci-dessus ; une copie peut subsister dans une sauvegarde chiffrée jusqu’à son expiration, au plus tard 90 jours après sa création.

6. Vos droits

Où que vous viviez, vous pouvez :

Si vous êtes dans l’Espace économique européen, au Royaume-Uni ou en Suisse, vous disposez en outre du droit d’opposition au traitement, du droit à la portabilité et du droit d’introduire une réclamation auprès de votre autorité de contrôle. Notre base légale est l’exécution du contrat — faire fonctionner le produit auquel vous avez souscrit — et l’intérêt légitime en matière de sécurité et de prévention des abus.

Si vous êtes en Californie, vous disposez de droits au titre du CCPA et du CPRA, dont le droit de savoir ce que nous collectons, le droit à l’effacement, le droit de refuser toute vente ou tout partage de données personnelles — ce que nous ne faisons pas — et le droit de ne pas subir de discrimination pour les avoir exercés.

Pour exercer un droit, écrivez-nous depuis l’adresse liée à votre compte.

7. Cookies et stockage local

Nous utilisons un petit nombre de cookies et une entrée de localStorage :

8. Où vos données sont traitées

Le serveur et la base de données sont tous deux en Allemagne : l’application tourne chez Hetzner à Falkenstein, et la base est Neon dans la région eu-central-1, à Francfort. Pour les visiteurs de l’Espace économique européen, cela signifie que le traitement principal de votre compte et de vos documents ne quitte pas l’EEE.

Certains sous-traitants listés à la section 4 opèrent hors de l’EEE : Ameriabank en Arménie, ainsi que PostHog, Resend et l’API Google Gemini. L’Arménie ne fait pas l’objet d’une décision d’adéquation de l’UE, de sorte qu’un paiement effectué depuis l’EEE implique que les données de votre carte sont traitées en Arménie par la banque qui traite le paiement. Les transferts vers les trois autres sont couverts par les Clauses contractuelles types ou un mécanisme équivalent. Votre CV n’est envoyé qu’à l’un d’eux, l’API Gemini, et uniquement pour la requête précise que vous avez demandée.

9. Enfants

Le produit n’est pas destiné aux moins de 16 ans. Nous ne collectons pas sciemment de données d’enfants. Si vous pensez qu’un enfant nous a transmis des données, contactez-nous et nous les supprimerons.

10. Sécurité

L’ensemble du trafic est chiffré en transit avec TLS 1.2 ou supérieur. Les données sont chiffrées au repos dans notre base. Nous appliquons des contrôles d’accès conformes aux usages du secteur. Aucun système n’est parfaitement sûr : si une violation touchant vos données survenait, nous vous en informerions sans retard injustifié.

11. Modifications de cette politique

Nous mettrons cette page à jour lorsque notre façon de traiter les données changera. Les modifications substantielles seront annoncées par e-mail aux titulaires de compte au moins 30 jours avant leur entrée en vigueur.