Politique de confidentialité

Comment Dikdic collecte, traite et protège vos données personnelles, en conformité avec le RGPD et les lois locales applicables.

Dernière mise à jour : 26 août 2026

1. Responsable de traitement

Dikdic agit comme responsable de traitement pour les données de prospects, visiteurs, candidats publics et utilisateurs de son site, et comme sous-traitant au sens de l'art. 28 RGPD pour les données traitées au nom de ses clients dans la plateforme SaaS Dikdic (candidats proposés, viviers internes, employés gérés via Dikdic Connect).

2. Données collectées

  • Identité & contact : nom, prénom, email, téléphone, adresse postale, photo, LinkedIn.
  • Profil professionnel : CV, parcours, compétences, prétentions salariales, disponibilités.
  • Notes recruteurs & historique : retours d'entretien, scoring IA, statuts de candidature.
  • Communications : emails, messages chat, appels (logs et transcriptions).
  • Techniques : logs d'accès, adresse IP, type d'appareil, cookies essentiels et analytics.
  • Données RH employés (pour le compte du client) : contrat, poste, département, manager, documents RH, mobilité interne et évaluations du personnel (dates, responsable RH, comptes rendus, objectifs, ambitions d'évolution).
  • Agenda & visioconférence : événements d'entretien ou d'évaluation synchronisés avec Google Calendar ou Microsoft 365, liens Google Meet / Microsoft Teams, participants.
  • Marketing & mesure (site public) : source de visite, UTM, identifiants publicitaires (gclid, gbraid, wbraid, fbclid), identifiant visiteur, pages vues — sous consentement.
  • Paiement : facturation et historique transactions (via Stripe — Dikdic ne stocke pas les numéros de carte).

3. Finalités & bases légales

  • Fourniture du service de recrutement et de gestion RH (exécution contractuelle).
  • Matching IA candidats / postes (intérêt légitime + consentement candidat).
  • Facturation, comptabilité, obligations fiscales (obligation légale).
  • Sécurité, prévention de la fraude, audit (intérêt légitime).
  • Marketing direct B2B (intérêt légitime, opt-out à tout moment).

4. Durées de conservation

  • Données candidats actifs : durée de la relation + 24 mois (consentement renouvelable).
  • Données clients / employés gérés : durée du contrat + obligations comptables (10 ans pour pièces comptables).
  • Logs techniques : 12 mois maximum.
  • Comptes inactifs : suppression après 36 mois sans activité.

5. Sous-traitants & transferts

Données hébergées sur AWS eu-north-1 (Stockholm, UE) via Lovable Cloud / Supabase. Sous-traitants principaux : Lovable AB, Supabase, Cloudflare (CDN/edge), Stripe (paiements), Resend (emails transactionnels), Google Cloud (Lovable AI Gateway). Les transferts hors EEE éventuels (edge CDN, services Google) sont encadrés par les clauses contractuelles types (CCT) de la Commission européenne.

6. Vos droits (art. 15 à 22 RGPD)

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Pour les exercer : dpo@dikdic.com. Réponse sous 30 jours. Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle compétente (CNIL en France).

La plateforme expose en interne la RPC delete_person_everywhere qui supprime une personne et tous ses contextes (candidatures, employé, documents, notes) en cascade. Un export RGPD au format JSON est disponible sur demande auprès de votre Account Manager.

7. Sécurité

Chiffrement TLS en transit, chiffrement au repos sur AWS, isolation multi-tenant via Row Level Security (RLS) sur toutes les tables sensibles, audit logs des accès aux fiches clients, sauvegardes quotidiennes chiffrées avec rétention 30 jours, alertes monitoring temps réel (disque, erreurs, incidents).

7 bis. Google Calendar & Google Meet (données Google)

Lorsqu'un utilisateur connecte volontairement son compte Google depuis les paramètres de Dikdic, Dikdic accède uniquement aux données Google strictement nécessaires à la synchronisation des entretiens de recrutement.

  • Données Google utilisées : adresse email et identifiant du compte Google connecté, ainsi que les événements d'agenda (titre, description, date/heure, participants, lien de visioconférence).
  • Finalité : Google Calendar est utilisé pour synchroniser les entretiens planifiés dans Dikdic avec l'agenda de l'utilisateur, dans les deux sens (Dikdic → Google et Google → Dikdic).
  • Étendue de l'accès : l'autorisation permet de créer, consulter, modifier et supprimer les événements d'agenda liés aux entretiens gérés dans Dikdic. Aucun autre événement personnel n'est modifié.
  • Google Meet : un lien de réunion Google Meet peut être créé automatiquement pour un entretien, afin que recruteurs et candidats disposent d'une visioconférence prête à l'emploi.
  • Stockage & protection : les jetons OAuth Google (access token et refresh token) sont stockés côté serveur, chiffrés en AES-256-GCM, dans une table protégée par Row Level Security. Ils ne sont jamais exposés au navigateur ni transmis à un tiers. Les échanges avec Google se font exclusivement en TLS vers googleapis.com.
  • Partage : les données Google ne sont ni vendues, ni louées, ni partagées avec des tiers, ni utilisées pour de la publicité, ni utilisées pour entraîner des modèles d'IA généralistes.
  • Déconnexion & suppression : l'utilisateur peut déconnecter Google à tout moment depuis les paramètres de Dikdic (section Agenda / Calendrier) — la révocation du jeton est effectuée auprès de Google et les jetons stockés sont supprimés immédiatement. La connexion peut aussi être retirée depuis myaccount.google.com/permissions. Toute demande de suppression complémentaire peut être adressée à dpo@dikdic.com.

L'usage des données issues des API Google respecte la Google API Services User Data Policy, y compris les exigences Limited Use.

7 ter. Microsoft 365 (Outlook Calendar & Teams)

Lorsqu'un utilisateur connecte volontairement son compte Microsoft, Dikdic accède uniquement à son agenda pour synchroniser les entretiens de recrutement et les entretiens d'évaluation du personnel (création, mise à jour et suppression des seuls événements gérés dans Dikdic), et peut générer un lien de réunion Microsoft Teams. Les jetons OAuth sont chiffrés côté serveur et jamais exposés au navigateur. La connexion peut être révoquée à tout moment depuis les paramètres de Dikdic ou depuis le compte Microsoft de l'utilisateur.

7 quater. Évaluations du personnel

Pour les clients utilisant le module de gestion du personnel, Dikdic agit comme sous-traitant : les comptes rendus d'évaluation, objectifs et ambitions d'évolution sont accessibles uniquement au collaborateur concerné (lorsque le client le prévoit), à son responsable RH désigné et aux administrateurs de l'espace client, selon les rôles et permissions définis par le client. Ces données ne sont jamais utilisées pour entraîner des modèles d'IA généralistes ni partagées avec d'autres clients.

8. Cookies & traceurs

Aucun cookie de mesure ou de publicité n'est déposé avant votre choix. Vous pouvez accepter, refuser ou ajuster vos préférences à tout moment via le bouton Gestion des cookies en bas de page.

  • Nécessaires (toujours actifs, pas de consentement requis) : session et authentification, sécurité et anti-abus, mémorisation de votre choix de cookies, préférence de langue. Durée : session à 12 mois.
  • Mesure d'audience (consentement) : Google Analytics 4 — pages vues, parcours, performance du site, sous forme agrégée. Durée : jusqu'à 13 mois.
  • Publicité & attribution (consentement) : Google Ads, Meta (_fbp, fbc), LinkedIn, TikTok, ainsi que les identifiants de clic (gclid, gbraid, wbraid,fbclid) et un identifiant visiteur permettant de rattacher une demande à sa source. Durée : jusqu'à 90 jours pour l'attribution, jusqu'à 13 mois pour les cookies publicitaires.

Le portail client et l'administration Dikdic n'alimentent aucune audience publicitaire. Les traceurs publicitaires sont limités au site public.

9. Contact

DPO Dikdic — dpo@dikdic.com
Voir aussi : Data Processing Agreement et Mentions légales.