Skeldy · FR
Avenant de Traitement de Données
Avenant conforme au RGPD intégré aux Conditions Générales lorsque Skeldy traite des données personnelles pour le compte d'un client.
Dernière mise à jour · 14 août 2026
1. Objet et rôles
Le présent avenant régit le traitement par Skeldy des Données Personnelles Client pour le compte du client. Le client est responsable du traitement ; Skeldy SAS est sous-traitant.
2. Catégories de données et personnes concernées
- Personnes concernées — équipiers, managers et utilisateurs autorisés du client. S'y ajoutent deux populations que le client doit prendre en compte : les personnes figurant sur un planning importé, même si elles n'utilisent pas Skeldy, et les personnes invitées qui n'ont jamais accepté leur invitation.
- Catégories — identification (nom, e-mail, langue), métadonnées d'emploi (rôle, section, qualifications), données de planning et de disponibilité, demandes de repos et d'échange, notes de shift, conversations avec l'assistant IA, documents de planning importés, journaux d'audit (mutations privilégiées, conservation 13 mois) et journaux de sécurité.
- Données du signataire — nom, e-mail, adresse de facturation et numéro de TVA, reçus de Stripe et conservés par Skeldy dans l'événement de facturation d'origine.
- Catégories particulières (Art. 9 RGPD) — ni prévues, ni demandées, ni traitées à dessein. Une réserve toutefois : le motif d'une demande de repos est un texte libre saisi par la personne concernée et peut recevoir une information de santé. Ce champ est lisible par tous les managers de l'organisation. Le client doit indiquer à ses équipes de n'y écrire aucun motif médical.
3. Durée et instructions
Le traitement dure pendant l'abonnement, puis jusqu'à la suppression effective décrite à l'article 10. Skeldy traite les données uniquement sur instructions documentées du client, y compris les instructions données via l'interface produit et l'API. L'usage d'une fonction d'IA vaut instruction de transférer les données décrites à la section 5 de la Politique de confidentialité.
Une précision nécessaire : à l'exception des journaux d'audit, purgés à 13 mois, aucune donnée n'est supprimée automatiquement par le système à l'expiration de l'abonnement. La fin du traitement suppose une demande de suppression.
4. Sous-traitants ultérieurs
Skeldy utilise les sous-traitants ultérieurs listés à la section 4 de la Politique de confidentialité. Cette liste nomme chaque fournisseur d'inférence IA, la tâche qui lui est confiée et son pays d'établissement.
Nous notifions les clients de tout nouveau sous-traitant au moins 30 jours à l'avance. Les clients peuvent s'y opposer pour motif raisonnable ; en l'absence de résolution, le client peut résilier le service concerné.
La liste publiée le 13 août 2026 corrige une liste antérieure inexacte. Elle nomme des sous-traitants déjà en production qui n'avaient pas été annoncés dans le préavis prévu ci-dessus, notamment Moonshot AI, OpenAI et Cloudflare. Le droit d'opposition s'exerce sur cette liste corrigée, à compter de sa date d'effet. Le préavis de 30 jours s'applique aux ajouts ultérieurs.
5. Transferts internationaux
Les données de production résident dans l'Union européenne, chez Supabase (eu-central-1, Francfort) et Vercel (régions UE).
Trois flux sortent de l'Espace économique européen. Le premier est le transit réseau : Cloudflare, Inc., établie aux États-Unis, assure le DNS, la diffusion devant skeldy.com et l'acheminement du courrier entrant. Toute requête HTTP traverse son réseau avant d'atteindre nos serveurs, ce qui lui donne accès en transit aux adresses IP, aux user agents et aux URL demandées ; le contenu applicatif est chiffré en transit. Le deuxième est le paiement, chez Stripe, aux États-Unis. Le troisième est l'inférence par modèle de langage : chez Moonshot AI, en République populaire de Chine, pour la génération de planning, l'interprétation des règles, le chat et la lecture des plannings photographiés ; chez OpenAI, aux États-Unis, pour la reconnaissance de texte des documents PDF.
Le fournisseur d'inférence sollicité est un paramètre de déploiement, pas une constante du code. La répartition ci-dessus décrit la configuration en vigueur à la date d'effet du présent avenant ; en l'absence de ce paramètre, les requêtes concernées retomberaient sur l'API Gemini de Google LLC. Toute modification durable de cette répartition constitue un changement de sous-traitant ultérieur et suit le préavis de l'article 4.
La République populaire de Chine ne fait l'objet d'aucune décision d'adéquation de la Commission européenne. Le transfert vers Moonshot AI repose sur les Clauses Contractuelles Types (Décision 2021/914), module applicable au transfert d'un sous-traitant vers un sous-traitant ultérieur, complétées par des mesures techniques : chiffrement en transit, limitation des champs transmis à ce que la tâche exige, exclusion des identifiants de connexion, des motifs de demande de repos et des données de paiement. Le module pertinent des CCT est intégré par référence au présent avenant.
Ces mesures ne mettent pas les données hors d'atteinte d'une réquisition fondée sur le droit chinois. Le client en est informé et en tient compte dans son analyse d'impact. Le détail exact des champs transmis figure à la section 5 de la Politique de confidentialité.
6. Mesures de sécurité
- Chiffrement — TLS 1.2+ en transit, AES-256 au repos.
- Accès — accès au moindre privilège basé sur les rôles, appliqué en base par les politiques RLS. Skeldy ne propose aujourd'hui aucune authentification à double facteur, ni aux comptes utilisateurs ni aux comptes administrateurs de l'espace client : elle n'est enrôlée nulle part dans le produit. Les versions antérieures du présent avenant l'annonçaient comme disponible ; c'était une capacité de notre fournisseur d'authentification, pas une mesure en place chez nous, et nous la retirons.
- Base de données — politiques RLS sur chaque table reflétant la hiérarchie.
- Journalisation — mutations privilégiées tracées via triggers en base, conservation 13 mois. Le journal enregistre une copie de la ligne avant et après modification, y compris lors d'une suppression.
- Stockage des documents importés — les photos et PDF de planning sont conservés encodés dans la base de données de Francfort, et non dans un stockage objet distinct. Aucun bucket de stockage objet n'est utilisé par le produit.
- Journaux applicatifs — les journaux de nos fonctions serveur contiennent aujourd'hui l'adresse e-mail de l'utilisateur appelant à chaque requête IA, ainsi que des noms de collaborateurs sur le chemin d'import. Ils suivent la rétention de notre hébergeur et non une durée que nous fixons.
- Sauvegardes — assurées par notre hébergeur de base de données selon la formule souscrite, avec un plan de reprise écrit et des commandes de restauration documentées. Aucun exercice de restauration n'a été mené à ce jour : le plan existe, sa mise à l'épreuve reste à faire. Nous ne présentons donc pas la restauration comme testée.
- Test d'intrusion — aucun test par un tiers indépendant n'a été réalisé à ce jour. Le périmètre est rédigé, une revue de sécurité interne a été menée et ses conclusions traitées ; la commande auprès d'un prestataire reste à passer. Les versions antérieures annonçaient un test annuel : c'était une intention, pas un fait.
- Personnel — l'équipe se limite aujourd'hui à son fondateur, seule personne disposant d'un accès aux données de production. Aucun engagement de confidentialité signé n'existe donc à ce jour. Les versions antérieures du présent avenant en annonçaient ; c'était le contrôle prévu pour la première embauche, pas une pièce existante, et nous le retirons. La signature d'un engagement de confidentialité avant tout accès reste la règle applicable à toute embauche. Le programme de formation sécurité périodique est défini mais n'a pas encore été exécuté ; nous l'annoncerons quand il le sera, pas avant.
7. Assistance aux droits des personnes concernées
Skeldy assiste le client dans le traitement des demandes des personnes concernées, sous 30 jours. Contact : [email protected].
L'export et la suppression du compte sont exposés en libre-service dans les réglages depuis le 13 août 2026. Les versions antérieures du présent avenant les annonçaient alors qu'aucun bouton ne les reliait ; c'est désormais le cas.
Les conversations avec l'assistant IA sont rattachées à leur auteur depuis le 14 août 2026 : l'export en rend les siennes à la personne concernée, et la suppression de son compte les efface. Celles antérieures à cette date n'enregistrent pas leur auteur ; elles ne sont ni exportables ni effaçables individuellement, et ne sont lisibles par aucun compte. Les demandes de repos qu'elle a arbitrées sortent réduites à leur identifiant, leur statut et leur date. Un droit d'accès ne doit pas servir à obtenir les données d'un tiers.
8. Notification de violation de données
Nous notifions le client sans retard injustifié, au plus tard sous 72 heures à compter de la connaissance d'une violation affectant les Données Personnelles Client, avec les éléments nécessaires aux obligations RGPD du client (Art. 33 / 34).
9. Audits
Les clients peuvent demander des informations d'audit une fois par période de 12 mois. Nous y répondons aujourd'hui par un questionnaire sécurité renseigné, l'inventaire documenté de nos contrôles et les conclusions de notre revue de sécurité interne. Les audits sur site sont disponibles lorsque la loi l'exige, aux frais de la partie demanderesse.
Nous ne disposons ni d'un rapport SOC 2 ni d'une synthèse de test d'intrusion par un tiers : la démarche SOC 2 Type 1 est en cours et le test d'intrusion n'a pas été commandé. Les versions antérieures du présent avenant proposaient ces deux pièces comme moyen de satisfaire une demande d'audit ; elles n'existent pas et sont retirées. Elles seront ajoutées à cette liste le jour où elles seront délivrées, et nous préviendrons les clients qui nous auront écrit à cette fin.
10. Restitution et suppression
À la résiliation, le client peut exporter ses données pendant 30 jours. Passé ce délai, Skeldy supprime les Données Personnelles Client sur demande écrite du client, dans un délai de 30 jours.
Cette suppression est aujourd'hui une opération manuelle. Aucun mécanisme automatique n'efface un espace de travail à l'expiration de l'abonnement, et en l'absence de demande les données restent en base. Nous l'écrivons plutôt que d'annoncer une purge qui n'existe pas.
Subsistent après suppression : les journaux d'audit pendant 13 mois, y compris l'enregistrement de la suppression elle-même et la copie des lignes effacées ; les factures et reçus établis par Stripe, au titre de l'obligation comptable de 10 ans ; les noms extraits d'un planning importé qui n'ont jamais été rattachés à un compte, présents dans les notes de shift, que nous retirons sur demande ciblée. Le détail figure à la section 7 de la Politique de confidentialité.
Le journal technique des webhooks Stripe est traité à part, parce que la version antérieure du présent avenant le rangeait à tort sous l'obligation comptable. Ce journal sert à refuser deux fois le même événement ; il conserve aujourd'hui la charge utile intégrale reçue de Stripe, qui peut contenir le nom, l'e-mail, l'adresse de facturation et le numéro de TVA du signataire, et il ne porte aucun lien vers l'organisation. L'obligation de 10 ans vise les pièces comptables, pas cette charge utile. Nous nous engageons à ramener ce journal aux seuls identifiant, type et date d'événement, et nous en supprimons la charge utile brute sur demande écrite du client.