Politique de confidentialité et traitement des données personnelles
Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi 190/2018 | Version 1.2
Coordonnées du responsable du traitement
Raison sociale : MAREA INCARCARE S.R.L. (marque commerciale : e-Chantier)
CUI (tax ID): 51341894
Trade Register No.: J2025012744001
Adresse : Bucarest, Roumanie
Contact général: [email protected]
Protection des données / RGPD: [email protected]
Téléphone: +40 734 299 899
1. Responsable du traitement
Le responsable du traitement de la plateforme e-Chantier est MAREA INCARCARE S.R.L.
Concernant les données des employés saisies par l'Entreprise cliente, MAREA INCARCARE S.R.L. agit en qualité de Sous-traitant, et l'Entreprise cliente agit en qualité de Responsable du traitement, conformément à l'art. 28 du RGPD.
2. Catégories de données personnelles traitées
- Données d'identification : Prénom, nom, numéro de téléphone, adresse e-mail, photographie, numéro d'identité national (facultatif)
- Données financières : Salaire brut/net, cotisations sociales, dépenses, primes, retenues
- Données professionnelles : Rôle, chantier assigné, pointage quotidien, heures travaillées, congés, absences
- Données SST (santé et sécurité au travail) : Équipements de protection assignés, fiches SST, aptitudes médicales
- Documents : Contrats de travail, pièces d'identité, certificats, autorisations
- Données techniques et d'utilisation : Adresse IP, horodatage, agent utilisateur du navigateur, pages/modules consultés dans l'application, événements d'authentification, progression de l'onboarding, préférences plan/hébergement
3. Base juridique du traitement (art. 6 RGPD)
- Art. 6(1)(a) — Consentement : Pour le traitement des photographies, des données biométriques et des communications marketing.
- Art. 6(1)(b) — Exécution du contrat : Pour la fourniture des services de la Plateforme à l'Entreprise cliente.
- Art. 6(1)(c) — Obligation légale : Pour les données de paie, de pointage et de déclarations fiscales (Code du travail, Code fiscal).
- Art. 6(1)(f) — Intérêt légitime : Pour la sécurité de la Plateforme, la prévention de la fraude, l'amélioration du service.
Pour les catégories particulières de données (art. 9 RGPD — données de santé/SST) : la base est l'art. 9(2)(a) — consentement explicite, et l'art. 9(2)(b) — obligations en matière de droit du travail.
4. Finalités du traitement des données
- Administration des comptes utilisateurs et authentification
- Gestion du pointage et calcul de la paie
- Gestion des chantiers et allocation des ressources
- Gestion des équipements de protection (SST)
- Reporting financier et comptable
- Gestion des documents du personnel
- Communication avec les utilisateurs (support, notifications, mises à jour)
- Amélioration des fonctionnalités de la Plateforme
- Enregistrement des journaux d'activité dans l'application (sécurité, support, détection des abus)
- Respect des obligations légales (inspection du travail, administration fiscale, inspection du travail)
5. Durée de conservation des données
| Type de données | Période de conservation |
|---|---|
| Données de paie/financières | 7 ans (obligation fiscale) |
| Contrats de travail | 6 ans après la fin du contrat |
| Pointage/présence | 3 ans |
| Données SST/santé | 10 ans (responsabilité civile) |
| Photos/pièces d'identité | Durée du contrat + 1 an |
| Journaux d'accès à la plateforme | 2 ans |
| Journal d'activité / télémétrie du compte | 24 mois |
| Adresses IP liées au compte | Durée du contrat + 24 mois |
| Données du compte utilisateur | Jusqu'à la suppression du compte |
Après l'expiration de la période de conservation, les données sont automatiquement supprimées ou anonymisées de manière irréversible.
6. Droits des personnes concernées (art. 15–22 RGPD)
- Droit d'accès (art. 15) : Vous pouvez demander une copie de toutes les données personnelles que nous détenons.
- Droit de rectification (art. 16) : Vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement (art. 17) : Vous pouvez demander la suppression des données, sauf celles conservées par obligation légale.
- Droit à la limitation (art. 18) : Vous pouvez demander la limitation du traitement dans certaines circonstances.
- Droit à la portabilité (art. 20) : Vous pouvez demander les données dans un format structuré, couramment lisible par machine (CSV/JSON).
- Droit d'opposition (art. 21) : Vous pouvez vous opposer au traitement fondé sur l'intérêt légitime.
Délai de réponse aux demandes : maximum 30 jours calendaires à compter de la réception de la demande.
7. Sécurité des données (art. 32 RGPD)
- Chiffrement en transit (TLS/SSL) pour toutes les communications
- Chiffrement au repos pour la base de données
- Accès basé sur les rôles (RBAC) — chaque utilisateur ne voit que les données correspondant à ses autorisations
- Authentification sécurisée avec sessions limitées dans le temps
- Sauvegardes régulières des données
- Surveillance des accès, journalisation des IP et des activités dans l'application (pages consultées, connexion)
- Les serveurs sont situés dans l'Union européenne
8. Transferts internationaux de données
Les données personnelles sont stockées principalement sur des serveurs situés dans l'Union européenne.
Font exception les données strictement nécessaires au traitement des paiements et à la vérification sécurisée de l'identité (KYC), qui sont transférées et traitées via l'infrastructure mondiale de Stripe (y compris les États-Unis).
Ce transfert est légalement couvert par les Clauses contractuelles types (CCT) approuvées par la Commission européenne et la certification de Stripe au titre du Cadre de protection des données UE-États-Unis (EU-U.S. DPF), garantissant un niveau de protection équivalent à celui de l'espace européen.
9. Partage des données avec des tiers
Nous ne vendons ni ne louons de données personnelles. Les données ne peuvent être partagées qu'avec :
- Fournisseurs d'infrastructure cloud (sous-traitants avec DPA signé) — pour le stockage et le traitement
- Processeurs de paiement et vérification KYC — Stripe Payments Europe, Ltd. (sous-traitant strictement pour l'exploitation des abonnements et la validation sécurisée de l'identité des administrateurs).
- Autorités publiques — uniquement lorsque la loi l'exige (administration fiscale, inspection du travail, tribunaux)
- Entreprise cliente — l'administrateur de l'entreprise a accès aux données de ses employés
10. Violation de la sécurité des données (art. 33–34 RGPD)
- En cas de violation de la sécurité, l'Autorité nationale (ANSPDCP) sera notifiée dans un délai maximum de 72 heures.
- Les personnes concernées affectées seront notifiées sans retard injustifié si la violation présente un risque élevé.
- L'Entreprise cliente sera informée immédiatement de tout incident de sécurité.
11. Retrait du consentement
Le consentement peut être retiré à tout moment sans affecter la licéité du traitement effectué avant le retrait.
Le retrait peut être effectué par :
- Contact du support via la plateforme
- Demande écrite à l'adresse e-mail de l'Opérateur
Note : Le retrait du consentement pour un traitement essentiel peut rendre impossible l'utilisation de la Plateforme.
12. Cookies et technologies de suivi
- Cookies essentiels : Nécessaires à l'authentification et au fonctionnement de la Plateforme (aucun consentement requis)
- Cookies fonctionnels : Enregistrent les préférences (langue, thème visuel)
- Cookies analytiques : Mesurent l'utilisation pour améliorer le service
Les préférences en matière de cookies peuvent être gérées depuis la bannière de cookies affichée lors de la première visite.
13. Autorité de contrôle
Autorité nationale de contrôle du traitement des données à caractère personnel (ANSPDCP) :
- Adresse : B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucarest
- Site web : www.dataprotection.ro
Vous avez le droit de déposer une plainte auprès de l'ANSPDCP si vous estimez que vos droits ont été violés.
14. Modifications de la présente politique
La présente politique peut être mise à jour périodiquement. La version en vigueur sera toujours disponible sur la Plateforme. Les modifications significatives seront notifiées et pourront nécessiter une nouvelle acceptation.
15. Données techniques, journaux d'activité et télémétrie du compte
Dans le cadre de la fourniture du service SaaS, nous traitons les catégories supplémentaires suivantes liées au compte de l'Entreprise cliente et à ses utilisateurs :
- Données de connexion : adresse IP (lors de l'inscription, de la connexion et de l'utilisation), horodatage, agent utilisateur ;
- Journal d'activité : modules/pages visités dans l'application, événements d'authentification, progression de l'onboarding ;
- Configuration du compte : pays/ville lors de l'inscription, paramètres fiscaux de l'onboarding, plan et préférences d'hébergement.
Base juridique : art. 6(1)(b) RGPD (exécution du contrat), art. 6(1)(f) RGPD (intérêt légitime : sécurité, support, prévention des abus, amélioration du service). Pour certains traitements facultatifs (p. ex. marketing), un consentement distinct est demandé.
Accès : personnel autorisé d'e-Chantier pour l'administration de la plateforme ; non vendu à des tiers. L'Entreprise cliente peut demander des informations sur son propre journal d'activité via le support.
Durée : conformément au tableau de la section 5 (journal d'activité : max. 24 mois).
16. Vérification d'identité et traitement des données biométriques (Stripe Identity)
Pour assurer un écosystème commercial sûr, prévenir les fraudes et garantir la véracité des appels d'offres organisés sur la plateforme e-Chantier, nous demandons la vérification de l'identité des représentants légaux ou des administrateurs des entreprises. Ce traitement est effectué sur la base de notre intérêt légitime (art. 6(1)(f) RGPD) d'assurer la sécurité des transactions sur la plateforme.
1. Opérateur tiers et données collectées Le processus de vérification d'identité est entièrement externalisé et réalisé via l'infrastructure sécurisée de Stripe Payments Europe, Ltd. (« Stripe »). Pour la validation, Stripe collectera :
- Une copie d'un document d'identité officiel (carte d'identité nationale ou passeport) ;
- Des données biométriques, via un scan facial (selfie), strictement pour le test d'authenticité physique (Liveness Check). Le traitement des données biométriques (art. 9 RGPD) est effectué exclusivement sur la base de votre consentement explicite accordé avant le démarrage du processus.
2. Garantie « zéro stockage » au niveau e-Chantier e-Chantier ne stocke pas, ne télécharge pas et ne peut pas consulter les copies de vos documents d'identité ni les données biométriques. Le flux a lieu exclusivement entre votre appareil et les serveurs chiffrés de Stripe. e-Chantier reçoit de Stripe uniquement un statut électronique de confirmation (« Vérifié : Oui/Non »).
3. Conservation des données par Stripe Conformément à leurs politiques de sécurité, Stripe conserve les données biométriques pendant une période maximale de 1 an et les documents d'identité jusqu'à 3 ans pour la conformité KYC/AML. Pour plus de détails, consultez la Politique de confidentialité Stripe et le Centre de confidentialité Stripe Identity.
17. Account deletion and fiscal data retention
Each user may request deletion of their personal account from Settings → Security → Delete my account. Upon confirmation:
- identification data (name, username, email, phone) are irreversibly anonymised;
- login credentials and active sessions are removed;
- an immutable entry is written to the data retention audit log (action type, anonymised fields, summary of retained records, 10-year expiry clock).
Data not deleted: under Romanian tax and accounting law, the following remain locked at company level for up to 10 years: issued invoices, invoice payments, e-Transport records, Netopia payment configuration and marketplace inquiries linked to fiscal obligations.
Company administrators may delete employee accounts subject to the same rules (e.g. cannot delete the last active administrator while the company account is active; cannot delete while unpaid Netopia payment links are pending).
After the statutory retention period, retained records are deleted or anonymised according to internal procedures. For questions: [email protected].
13. Autorité de contrôle
Autorité nationale de contrôle du traitement des données à caractère personnel (ANSPDCP) :
- Adresse : B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucarest
- Site web : www.dataprotection.ro
Vous avez le droit de déposer une plainte auprès de l'ANSPDCP si vous estimez que vos droits ont été violés.