Politique de confidentialité
Le présent document décrit de manière détaillée et exhaustive la façon dont NextWork collecte, utilise, communique, transfère, conserve et protège les données à caractère personnel des personnes qui accèdent à ses services ou les utilisent, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
1. Préambule et champ d'application
NextWork (ci-après « le Service ») est une plateforme de mise en relation et de mesure dédiée au recrutement campus, dont l'objet est de relier des étudiants, des établissements d'enseignement supérieur et des entreprises autour d'événements et d'opportunités professionnelles, et de permettre aux entreprises de mesurer la portée et les résultats de leurs actions.
La présente politique de confidentialité (ci-après la « Politique ») s'applique à l'ensemble des traitements de données à caractère personnel mis en œuvre dans le cadre du site internet accessible à l'adresse next-work.fr, de l'application mobile NextWork, ainsi que de tout service, page, formulaire ou fonctionnalité qui y renvoie expressément (ci-après ensemble le « Service »).
Elle a pour objet d'informer, de manière concise, transparente, compréhensible et aisément accessible, et au moyen de termes clairs et simples, l'ensemble des personnes concernées — étudiants, utilisateurs professionnels (recruteurs et collaborateurs d'entreprises) et simples visiteurs — des catégories de données traitées, des finalités poursuivies, des fondements juridiques applicables, des destinataires des données, des durées de conservation, des éventuels transferts en dehors de l'Union européenne, ainsi que des droits dont elles disposent et des modalités d'exercice de ces droits.
Elle constitue le support de l'information due aux personnes concernées au sens des articles 12, 13 et 14 du RGPD.
2. Portée, acceptation et engagement de l'utilisateur
En accédant au Service, en y créant un compte ou en l'utilisant, l'utilisateur reconnaît avoir pris connaissance de la présente Politique et en comprendre la portée. La présente Politique complète, sans s'y substituer, les Conditions Générales d'Utilisation applicables, ainsi que la politique cookies. En cas de contradiction entre ces documents s'agissant du traitement des données personnelles, la présente Politique prévaut.
L'utilisateur s'engage à ne communiquer, au travers du Service, que des données exactes, à jour et dont il dispose du droit de communication, et à s'abstenir de transmettre des données relatives à des tiers sans en avoir informé ceux-ci et, le cas échéant, recueilli leur accord.
3. Cadre juridique applicable
Les traitements décrits dans la présente Politique sont régis notamment par :
- le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD) ;
- la loi n° 78-17 du 6 janvier 1978 modifiée, relative à l'informatique, aux fichiers et aux libertés ;
- le décret n° 2019-536 du 29 mai 2019 pris pour l'application de cette loi ;
- les délibérations, recommandations, référentiels et lignes directrices adoptés par la Commission Nationale de l'Informatique et des Libertés (CNIL) et par le Comité européen de la protection des données (CEPD) ;
- les dispositions applicables aux traceurs et technologies similaires issues de la directive 2002/58/CE dite « ePrivacy » et de leur transposition en droit interne.
4. Définitions
Pour l'application de la présente Politique, les termes suivants s'entendent au sens de l'article 4 du RGPD :
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant.
- Traitement : toute opération ou tout ensemble d'opérations effectuées sur des données personnelles, quel que soit le procédé utilisé (collecte, enregistrement, organisation, structuration, conservation, adaptation, modification, extraction, consultation, utilisation, communication, rapprochement, interconnexion, limitation, effacement ou destruction).
- Responsable du traitement : la personne physique ou morale qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement.
- Sous-traitant : la personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable du traitement et sur instruction de celui-ci.
- Personne concernée : la personne physique identifiée ou identifiable dont les données font l'objet d'un traitement.
- Destinataire : la personne physique ou morale, l'autorité publique, le service ou tout autre organisme qui reçoit communication de données.
- Consentement : toute manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou un acte positif clair, un traitement la concernant.
- Profilage : toute forme de traitement automatisé consistant à évaluer certains aspects personnels relatifs à une personne physique.
- Violation de données : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données, ou l'accès non autorisé à celles-ci.
5. Identité et coordonnées du responsable du traitement
À la date de publication de la présente Politique, le Service est édité et exploité par Dylan Zepi, agissant en qualité de personne physique, dans l'attente de l'immatriculation de la société destinée à porter le projet NextWork. Le responsable du traitement au sens de l'article 4 du RGPD est, à ce jour, cette personne physique, qui détermine seule les finalités et les moyens des traitements décrits dans la présente Politique.
Dès l'immatriculation de la société NextWork, cette dernière se substituera de plein droit à la personne physique en qualité de responsable du traitement. La présente section sera alors mise à jour de la dénomination sociale, de la forme juridique, du montant du capital social, du numéro unique d'identification (SIREN / RCS) et de l'adresse du siège social de la société.
Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, cette désignation n'étant pas obligatoire au regard de l'article 37 du RGPD compte tenu de la nature, de la portée et des finalités des traitements. Toute demande ou question relative à la protection des données peut néanmoins être adressée à l'adresse dédiée : tech@next-work.fr.
6. Rôles respectifs des intervenants
NextWork agit en qualité de responsable du traitement pour les traitements nécessaires au fonctionnement du Service décrits dans la présente Politique. Les entreprises utilisatrices déterminent, quant à elles, de manière autonome, les finalités et les moyens des traitements qu'elles réalisent avec leurs propres outils, notamment s'agissant des données de candidats qu'elles importent (voir article 11) ; elles en sont, à ce titre, responsables de traitement distinctes. Chaque intervenant demeure responsable du respect de ses obligations propres au titre de la réglementation applicable.
7. Catégories de données traitées et sources de collecte
NextWork applique le principe de minimisation posé à l'article 5.1.c du RGPD : seules sont collectées les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités décrites à l'article 9. Les catégories de données effectivement traitées varient selon la qualité de l'utilisateur (étudiant, professionnel, visiteur) et selon les fonctionnalités qu'il utilise.
7.1 — Données relatives aux étudiants
- Données d'identification : nom, prénom.
- Données de contact : adresse de courrier électronique.
- Données de compte et d'authentification : identifiants de connexion et éléments d'authentification. Le mot de passe n'est jamais conservé en clair : il est stocké sous une forme chiffrée irréversible (empreinte cryptographique salée).
- Données relatives au parcours académique : établissement fréquenté, niveau d'études, filière ou spécialité, campus, promotion.
- Données de profil déclaratives : informations que l'étudiant choisit librement de renseigner sur son profil, telles que ses centres d'intérêt, secteurs visés ou préférences de recherche.
- Curriculum vitæ : document déposé de manière strictement facultative par l'étudiant, ainsi que les informations qu'il contient.
- Données d'activité et d'usage : inscriptions aux événements, participation et présence effective, mises en favoris, historique d'interactions et de navigation interne au Service.
- Données de communication : contenu des messages échangés au sein de la messagerie du Service et pièces éventuellement jointes.
- Données de consentement et de préférences : preuves, versions et horodatage des consentements (partage de coordonnées, autorisation de notifications, etc.) et paramètres de confidentialité choisis.
- Jeton de notification : identifiant technique permettant, le cas échéant, l'acheminement des notifications sur l'application mobile.
7.2 — Données relatives aux utilisateurs professionnels
- Données d'identification et de fonction : nom, prénom, intitulé de poste.
- Données de contact professionnel : adresse de courrier électronique professionnelle.
- Données de compte et d'authentification : identifiants et éléments d'authentification, dans les mêmes conditions de sécurité que celles décrites ci-dessus.
- Données de rattachement : entreprise ou entité représentée, rôle exercé au sein de celle-ci, collaborateurs invités à participer aux événements.
- Données d'activité : événements créés et gérés, statistiques et indicateurs d'usage associés, historique d'actions au sein de l'espace professionnel.
- Données contractuelles et de consentement : acceptation des conditions applicables, preuves, versions et horodatage des documents acceptés.
7.3 — Données techniques et de connexion (tous utilisateurs)
- Données de session et d'authentification : jetons techniques nécessaires au maintien de la session de l'utilisateur.
- Journaux techniques et de sécurité : horodatages, événements de connexion et de déconnexion, événements de sécurité (tentatives d'accès, opérations sensibles, changements de paramètres).
- Adresse IP : communiquée techniquement aux prestataires d'hébergement et, le cas échéant, au fournisseur du fond cartographique lors de l'affichage des cartes d'événements.
- Données de stockage local : éléments strictement nécessaires au fonctionnement du Service, décrits dans la politique cookies.
7.4 — Sources des données
Les données traitées proviennent : (i) directement de la personne concernée, lorsqu'elle crée un compte, renseigne son profil, dépose un document, s'inscrit à un événement ou communique par l'intermédiaire du Service ; (ii) de manière indirecte, de l'usage même du Service, qui génère des données d'activité et des journaux techniques. NextWork ne procède à aucune collecte de données auprès de sources tierces à l'insu de la personne concernée, ni à aucun enrichissement de profils par acquisition ou interconnexion de bases de données externes.
7.5 — Absence de collecte de données sensibles
NextWork ne collecte pas, et ne sollicite pas, de données relevant des catégories particulières visées à l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques ou biométriques, données concernant la santé, la vie ou l'orientation sexuelle), ni de données relatives à des condamnations pénales ou infractions au sens de l'article 10. Les utilisateurs sont expressément invités à ne pas communiquer de telles informations, notamment dans les champs de saisie libres, les curriculum vitæ et les messages.
7.6 — Exactitude et mise à jour des données
L'utilisateur est responsable de l'exactitude des données qu'il communique et s'engage à les maintenir à jour. Il peut à tout moment corriger les données inexactes depuis son espace personnel ou en exerçant son droit de rectification, dans les conditions de l'article 21.
8. Caractère obligatoire ou facultatif de la collecte
Certaines données sont nécessaires à la création du compte et à la fourniture du Service : à défaut de leur communication, l'inscription ou l'accès à certaines fonctionnalités ne peut aboutir. Les champs correspondants sont, en pratique, signalés comme requis. D'autres données sont facultatives et ne conditionnent pas l'accès au Service : leur communication relève du seul choix de l'utilisateur et permet, le cas échéant, d'enrichir son expérience (par exemple le dépôt d'un curriculum vitæ ou le renseignement de préférences).
9. Finalités des traitements et bases légales
Chaque traitement mis en œuvre par NextWork poursuit une ou plusieurs finalités déterminées, explicites et légitimes, et repose sur l'une des bases légales prévues à l'article 6 du RGPD :
| Finalité | Base légale |
|---|---|
| Création, gestion et sécurisation du compte utilisateur ; fourniture des fonctionnalités du Service | Exécution du contrat (art. 6.1.b) |
| Diffusion aux étudiants des événements et opportunités pertinents au regard de leur profil et de leurs préférences | Intérêt légitime (art. 6.1.f) |
| Production, pour les entreprises, de statistiques et d'indicateurs relatifs à la portée et aux résultats de leurs actions campus | Intérêt légitime (art. 6.1.f) |
| Partage des coordonnées et/ou du curriculum vitæ d'un étudiant avec une entreprise | Consentement (art. 6.1.a) |
| Envoi de notifications au sein de l'application mobile | Consentement (art. 6.1.a) |
| Envoi des messages électroniques liés au fonctionnement du Service (confirmations, rappels, notifications de service) | Exécution du contrat (art. 6.1.b) |
| Assistance aux utilisateurs et traitement des demandes adressées au Service | Intérêt légitime (art. 6.1.f) |
| Sécurité du Service, prévention, détection et gestion des abus, des fraudes et des incidents | Intérêt légitime (art. 6.1.f) |
| Respect des obligations légales et réglementaires ; gestion des demandes des autorités et des personnes concernées | Obligation légale (art. 6.1.c) |
Lorsqu'un traitement repose sur l'intérêt légitime, celui-ci a fait l'objet d'une mise en balance avec les droits, libertés et attentes raisonnables des personnes concernées, dont il ressort que le traitement ne porte pas une atteinte disproportionnée à ceux-ci. La personne concernée conserve, en toute hypothèse, le droit de s'y opposer dans les conditions de l'article 21.
10. Recueil, preuve et retrait du consentement
Lorsqu'un traitement repose sur le consentement, celui-ci est recueilli par un acte positif clair, distinct et non pré-coché, préalablement à la mise en œuvre du traitement concerné. La preuve, la version du texte concerné et l'horodatage du consentement sont conservés à des fins probatoires. La personne concernée peut retirer son consentement à tout moment, aussi aisément qu'elle l'a donné, sans que ce retrait ne remette en cause la licéité des traitements fondés sur le consentement avant celui-ci. Le retrait du consentement peut avoir pour conséquence l'impossibilité de bénéficier de la fonctionnalité qui en dépendait.
11. Données de candidats importées par les entreprises
Lorsqu'une entreprise utilise le Service pour rapprocher ses propres données de candidats de la base NextWork, les fichiers correspondants ne sont ni transmis en clair à NextWork, ni conservés sur nos serveurs. Conformément au principe de minimisation, NextWork n'est pas destinataire du contenu de ces fichiers, lesquels demeurent sous la responsabilité et le contrôle exclusifs de l'entreprise, laquelle en est le responsable de traitement. Seul le résultat strictement nécessaire à la fonctionnalité demandée est exploité.
12. Destinataires des données
Les données à caractère personnel ne font l'objet d'aucune cession, location ni commercialisation à des tiers. Elles sont accessibles, dans la stricte limite de ce qui est nécessaire à leurs missions et selon le principe du besoin d'en connaître, aux personnels habilités de NextWork ainsi qu'aux prestataires techniques agissant en qualité de sous-traitants au sens de l'article 28 du RGPD, énumérés à l'article 13.
Par ailleurs, certaines données peuvent être communiquées, dans les conditions et limites prévues par la loi, à des tiers autorisés tels que les autorités administratives ou judiciaires qui en formuleraient la demande légitime, ou à des conseils et auxiliaires de justice dans le cadre de la constatation, de l'exercice ou de la défense de droits en justice.
13. Sous-traitants et engagements associés
NextWork a recours à des sous-traitants sélectionnés en fonction des garanties suffisantes qu'ils présentent quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD et à des engagements de confidentialité, de sécurité, de limitation d'usage aux seules instructions de NextWork, et d'assistance en matière de sécurité et d'exercice des droits. Le recours à un sous-traitant ultérieur est subordonné à une information préalable.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, hébergement des fichiers (CV, avatars, logos) | Union européenne (Paris) |
| Vercel | Hébergement et diffusion de l'application web | Union européenne (Paris) |
| Resend | Acheminement des courriers électroniques transactionnels | États-Unis (hors UE) |
| Expo, Apple (APNs), Google (FCM) | Acheminement des notifications de l'application mobile | États-Unis (hors UE) |
| API Adresse (data.gouv.fr) | Géocodage des adresses des événements | France |
| OpenStreetMap | Affichage du fond cartographique des événements | Union européenne |
14. Transferts de données en dehors de l'Union européenne
La très grande majorité des données est hébergée et traitée au sein de l'Union européenne (Supabase et Vercel, région Paris). Certains services accessoires sont opérés depuis les États-Unis : Resend, pour l'acheminement des courriers électroniques, et, pour l'application mobile, Expo ainsi qu'Apple et Google, pour l'acheminement des notifications.
Ces transferts, lorsqu'ils ont lieu, sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD, notamment la conclusion de clauses contractuelles types adoptées par la Commission européenne et/ou l'adhésion des prestataires concernés au Data Privacy Framework. Ils sont strictement limités aux données nécessaires à la fonctionnalité concernée (adresse de courrier électronique, jeton de notification). Une copie des garanties applicables peut être obtenue sur demande adressée à l'adresse indiquée à l'article 5.
15. Durées de conservation
Les données ne sont conservées que pour la durée strictement nécessaire aux finalités pour lesquelles elles sont traitées, augmentée le cas échéant des durées imposées par la loi ou justifiées par la constatation, l'exercice ou la défense de droits en justice. À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
| Catégorie de données | Durée de conservation |
|---|---|
| Compte et données de profil | Pendant toute la durée d'activité du compte |
| Données consécutives à la suppression du compte ou à une inactivité prolongée | Anonymisation ou suppression dans un délai maximum de 30 jours |
| Curriculum vitæ déposé | Supprimé lors de la suppression du compte |
| Contenu des messages échangés | Pendant la durée de la relation, puis anonymisé |
| Preuves de consentement | 5 ans à compter de leur recueil |
| Journaux de connexion et de sécurité | 12 mois |
Lors de la suppression d'un compte, NextWork privilégie l'anonymisation à l'effacement pur et simple, afin de conserver un journal d'audit dépourvu de toute donnée identifiante, à des fins de sécurité, de traçabilité et de preuve.
16. Sécurité des données
NextWork met en œuvre les mesures techniques et organisationnelles appropriées, au sens de l'article 32 du RGPD, afin de garantir un niveau de sécurité adapté au risque et de préserver la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et des données. Ces mesures comprennent notamment :
- le chiffrement des échanges entre les terminaux des utilisateurs et le Service (protocole HTTPS/TLS) ;
- le stockage des mots de passe sous forme d'empreintes cryptographiques irréversibles ;
- le cloisonnement des accès aux données au niveau de la base de données et la gestion des habilitations selon le principe du moindre privilège ;
- la journalisation des accès et des opérations sensibles ;
- l'authentification à deux facteurs pour les accès d'administration ;
- des mesures de prévention, de détection et de limitation des abus et des tentatives d'accès non autorisés.
Ces mesures sont réévaluées à intervalles réguliers afin de tenir compte de l'état des connaissances, des coûts de mise en œuvre et de l'évolution des risques.
17. Gestion des violations de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, NextWork procède à la notification requise auprès de la CNIL dans les meilleurs délais et, si possible, dans un délai de 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, celles-ci en sont informées dans les meilleurs délais, conformément à l'article 34.
18. Décision automatisée et profilage
NextWork ne met en œuvre aucune prise de décision produisant des effets juridiques à l'égard d'une personne, ou l'affectant de manière significative de façon similaire, qui serait fondée exclusivement sur un traitement automatisé, y compris le profilage, au sens de l'article 22 du RGPD. Les recommandations d'événements ne produisent aucun effet de cette nature et n'emportent aucune conséquence automatique sur la situation des personnes concernées.
19. Protection des mineurs
Le Service s'adresse à un public étudiant majeur. Il n'a pas vocation à collecter sciemment des données concernant des personnes âgées de moins de 15 ans. Dans l'hypothèse où de telles données seraient malgré tout collectées, elles seraient supprimées dans les meilleurs délais sur signalement adressé à l'adresse mentionnée à l'article 5.
20. Vos droits sur vos données
Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose, sur les données la concernant, des droits suivants :
- Droit d'accès (art. 15) : obtenir la confirmation que des données la concernant sont ou ne sont pas traitées et, lorsqu'elles le sont, en obtenir une copie ainsi que les informations relatives au traitement.
- Droit de rectification (art. 16) : obtenir la correction des données inexactes et la complétion des données incomplètes.
- Droit à l'effacement (art. 17) : obtenir l'effacement des données, dans les cas et limites prévus par la loi.
- Droit à la limitation du traitement (art. 18) : obtenir le gel temporaire d'un traitement dans certaines situations.
- Droit d'opposition (art. 21) : s'opposer, pour des raisons tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime.
- Droit à la portabilité (art. 20) : recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.
- Droit de retirer son consentement (art. 7) : retirer à tout moment son consentement à un traitement qui en dépend.
- Droit de définir des directives relatives au sort de ses données après son décès, conformément à l'article 85 de la loi Informatique et Libertés.
21. Modalités d'exercice de vos droits
Ces droits s'exercent par simple demande adressée à tech@next-work.fr. Certaines actions (rectification du profil, gestion des consentements, suppression du compte) sont en outre directement accessibles depuis l'espace personnel de l'utilisateur.
NextWork s'engage à répondre à toute demande dans un délai maximum d'un mois à compter de sa réception. Ce délai peut être prolongé de deux mois supplémentaires compte tenu de la complexité et du nombre de demandes, la personne concernée étant alors informée de cette prolongation et de ses motifs dans le délai initial d'un mois. En cas de doute raisonnable sur l'identité du demandeur, des informations complémentaires permettant de confirmer son identité pourront être sollicitées. L'exercice de ces droits est gratuit, sauf demandes manifestement infondées ou excessives, notamment par leur caractère répétitif.
22. Réclamation auprès de l'autorité de contrôle
Indépendamment des voies de recours juridictionnel qui lui sont ouvertes, toute personne concernée a le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
23. Cookies et technologies similaires
NextWork n'a recours à aucun traceur publicitaire ni à aucun outil de mesure d'audience tiers. Le détail des technologies effectivement utilisées, de leur finalité, de leur base légale, de leur durée de conservation et des choix offerts à l'utilisateur figure dans notre politique cookies, qui fait partie intégrante de la présente Politique.
24. Coopération avec les autorités
NextWork coopère avec les autorités de contrôle compétentes dans l'exercice de leurs missions et répond, dans les conditions et délais légaux, aux demandes qui lui sont adressées au titre de la réglementation applicable à la protection des données.
25. Droit applicable, langue et juridiction
La présente Politique est régie par le droit français et le droit de l'Union européenne. Elle est rédigée en langue française ; en cas de traduction, seule la version française fait foi. Tout litige relatif à son interprétation ou à son exécution relève de la compétence des juridictions françaises, sous réserve des règles impératives de compétence applicables aux consommateurs.
26. Divisibilité
Si l'une des stipulations de la présente Politique devait être déclarée nulle, invalide ou inapplicable, cette stipulation serait réputée non écrite et n'affecterait pas la validité des autres stipulations, qui continueraient de produire tous leurs effets.
27. Modifications et entrée en vigueur
La présente Politique est susceptible d'évoluer, notamment lors de l'immatriculation de la société responsable du traitement, de l'ajout ou de la modification d'une fonctionnalité ou d'un prestataire, ou en cas d'évolution législative, réglementaire ou jurisprudentielle. Toute modification substantielle est signalée par la mise à jour de la date figurant en tête du présent document et, le cas échéant, par un moyen d'information approprié. La version applicable est celle en vigueur au moment de l'accès au Service.
28. Contact
Pour toute question relative à la présente Politique, aux traitements décrits ou à l'exercice de vos droits, vous pouvez écrire à tech@next-work.fr ou utiliser notre page de contact.