Protection des données
Politique de Confidentialité
Conforme au RGPD (UE) 2016/679 et à la loi Informatique et Libertés — Dernière mise à jour : 20 avril 2026
1. Qui sommes-nous ?
WeSafe est une plateforme numérique de mise en relation entre des professionnels de la sécurité privée (agents, opérateurs) et des entreprises du secteur, éditée par :
| Société | AIZEN SECURITY |
| Forme juridique | SAS (Société par Actions Simplifiée) |
| Siège social | 94 Avenue Paul Vaillant Couturier, 94400 Vitry-sur-Seine |
| SIRET | 984 566 083 00015 |
| Email général | contact@wesafeapp.fr |
| Email DPO | dpo@wesafeapp.fr |
En tant que responsable du traitementau sens de l'article 4 du RGPD, AIZEN SECURITY détermine les finalités et les moyens des traitements de données personnelles décrits dans la présente politique.
2. Quelles données collectons-nous ?
Nous collectons uniquement les données strictement nécessaires au fonctionnement de la Plateforme (principe de minimisation — art. 5.1.c RGPD).
2.1 Données collectées lors de l'inscription
| Donnée | Profil concerné | Obligatoire |
|---|---|---|
| Adresse e-mail | CandidatEntreprise | Oui |
| Mot de passe (haché, non lisible) | CandidatEntreprise | Oui |
| Prénom, nom | CandidatEntreprise | Oui |
| Date de naissance | Candidat | Oui |
| Genre | Candidat | Oui |
| Adresse (code postal, ville, commune, département, région) | Candidat | Oui |
| Taille (cm), poids (kg) | Candidat | Oui(réglementation CNAPS) |
| Nom de la société, SIRET | Entreprise | Oui |
2.2 Données renseignées ultérieurement (profil)
| Donnée | Profil concerné | Obligatoire |
|---|---|---|
| Photo de profil / logo | CandidatEntreprise | Facultatif |
| Langues parlées | Candidat | Facultatif |
| Catégories de permis de conduire | Candidat | Facultatif |
| Expériences professionnelles (CV) | Candidat | Facultatif |
| Description de l'entreprise | Entreprise | Facultatif |
2.3 Documents transmis pour vérification
| Document | Profil concerné | Finalité |
|---|---|---|
| Pièce d'identité (CNI recto/verso ou passeport) | Candidat | Vérification d'identité & droit au travail |
| Numéro de sécurité sociale (NIR, 15 chiffres) | Candidat | Identification réglementaire, contrats, DSN |
| Carte vitale ou attestation SS | Candidat | Vérification d'affiliation SS |
| Carte professionnelle CNAPS (photo + numéro + validité) | Candidat | Vérification de l'habilitation professionnelle |
| Diplôme SSIAP (1/2/3) | Candidat | Vérification de qualification |
| Extrait KBIS (PDF) | Entreprise | Vérification d'existence légale |
| Tampon d'entreprise (image) | Entreprise | Apposition sur documents officiels |
| Signature manuscrite numérisée | CandidatEntreprise | Signature électronique des contrats |
2.4 Données générées par l'utilisation
- Candidatures soumises et leur statut (acceptée, refusée, en attente)
- Annonces d'emploi publiées par les Entreprises
- Messages échangés via la messagerie interne
- Contrats de travail générés et signés
- Historique de notifications reçues
- Tokens de session (JWT, conservés en stockage sécurisé sur l'appareil)
- Token de notification push (identifiant d'appareil Firebase)
- Logs d'activité techniques (horodatage, type d'action)
- Données de paiement : référence de transaction Stripe, statut d'abonnement (aucune donnée bancaire brute stockée par WeSafe)
3. Données particulièrement sensibles
La sécurité privée est un secteur fortement réglementé en France par le Code de la sécurité intérieure (CSI) et le CNAPS. Les obligations légales imposées aux employeurs et aux agents justifient la collecte de certaines données qui seraient, dans un autre contexte, excessives.
3.1 Numéro de Sécurité Sociale (NIR)
Le NIR (numéro à 15 chiffres) est collecté auprès des Candidats pour les finalités suivantes, toutes fondées sur une obligation légale :
- Établissement des contrats de travail (mentions obligatoires)
- Transmission de la Déclaration Sociale Nominative (DSN) par les Entreprises
- Vérification de l'identité du Candidat dans le cadre du processus de recrutement réglementé
Base légale : Article 87 de la loi Informatique et Libertés modifiée— traitement nécessaire au respect d'une obligation légale incombant au responsable de traitement en matière de droit du travail et de sécurité sociale. Le NIR est chiffré en base de données et accessible uniquement aux agents habilités de WeSafe et aux Entreprises ayant recruté le Candidat, dans le strict cadre de leur relation contractuelle.
3.2 Documents d'identité (CNI, passeport)
Collectés sur le fondement de l'article L. 8221-5 du Code du travail(obligation de vérification du droit au travail en France). Les images sont stockées dans un bucket sécurisé à accès restreint et ne sont utilisées qu'à des fins de vérification manuelle par l'équipe WeSafe.
3.3 Carte vitale / attestation de sécurité sociale
Collectée pour vérifier l'affiliation du Candidat à la sécurité sociale française, condition préalable à l'établissement d'un contrat de travail déclaré. Base légale : Article 9.2.b du RGPD (obligations en matière de droit du travail et de sécurité sociale).
3.4 Données physiques (taille, poids)
Collectées conformément aux conditions d'aptitude physique définies par les textes réglementaires du secteur de la sécurité privée pour certains postes (APS, cynophile, protection rapprochée). Ces données ne font l'objet d'aucun traitement automatisé à des fins de sélection ou de discrimination.
3.5 Signatures manuscrites numérisées
Les signatures sont collectées exclusivement pour permettre la signature électronique avancéedes contrats de travail (Règlement eIDAS, UE n° 910/2014). Elles ne sont pas traitées à des fins d'identification biométrique et ne sont pas comparées à d'autres signatures.
4. Pourquoi utilisons-nous vos données ? (Finalités et bases légales)
| Finalité | Base légale RGPD | Profil |
|---|---|---|
| Créer et gérer votre compte | Art. 6.1.b – Exécution du contrat | CandidatEntreprise |
| Afficher votre profil public aux recruteurs | Art. 6.1.b – Exécution du contrat | Candidat |
| Permettre les candidatures et le recrutement | Art. 6.1.b – Exécution du contrat | CandidatEntreprise |
| Vérifier les documents professionnels et d'identité | Art. 6.1.c – Obligation légale | CandidatEntreprise |
| Générer et signer des contrats de travail | Art. 6.1.b – Exécution du contrat | CandidatEntreprise |
| Assurer la messagerie entre Candidats et Entreprises | Art. 6.1.b – Exécution du contrat | CandidatEntreprise |
| Envoyer des notifications en temps réel | Art. 6.1.b – Exécution du contrat | CandidatEntreprise |
| Gérer les abonnements et les paiements | Art. 6.1.b – Exécution du contrat | Entreprise |
| Émettre des factures et respecter les obligations comptables | Art. 6.1.c – Obligation légale | Entreprise |
| Prévenir la fraude et sécuriser la Plateforme | Art. 6.1.f – Intérêt légitime | CandidatEntreprise |
| Fournir des statistiques anonymisées aux Entreprises | Art. 6.1.b – Exécution du contrat | Entreprise |
| Améliorer la Plateforme (analytics internes anonymisés) | Art. 6.1.f – Intérêt légitime | CandidatEntreprise |
| Traitement du NIR pour les contrats et la DSN | Art. 87 LIL – Obligation légale spécifique | Candidat |
| Répondre aux demandes d'exercice des droits RGPD | Art. 6.1.c – Obligation légale | CandidatEntreprise |
5. Combien de temps conservons-nous vos données ?
Vos données sont conservées uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, dans le respect des durées légales minimales obligatoires.
| Catégorie de données | Durée de conservation active | Durée d'archivage intermédiaire | Référence légale |
|---|---|---|---|
| Données de compte (email, profil) | Durée de la relation contractuelle | 3 ans après clôture du compte | Art. 2224 C. civil |
| Documents d'identité (CNI, passeport) | Durée de la vérification (max. 6 mois) | 1 an après fin de la relation | Art. L. 8221-5 C. trav. |
| Numéro de sécurité sociale (NIR) | Durée de la relation contractuelle | 5 ans après fin de relation | Prescription sociale (art. L. 244-3 CSS) |
| Carte vitale / attestation SS | Durée de la vérification | 1 an après fin de la relation | Obligation art. 9.2.b RGPD |
| Cartes CNAPS, diplômes SSIAP | Durée de validité du document | 1 an après expiration | Réglementation CSI / CNAPS |
| Signature numérisée | Durée de la relation contractuelle | 5 ans après fin de relation | Conservation des contrats |
| Contrats de travail signés | Durée de la relation contractuelle | 5 ans après fin du contrat | Art. L. 3243-4 C. trav. |
| Données de paiement (référence Stripe) | Durée de l'abonnement | 5 ans après la transaction | Art. L. 110-4 C. com. |
| Factures émises | Active | 10 ans (art. L. 123-22 C. com.) | Obligation comptable |
| Messages de la messagerie | Active | 3 ans à compter de l'envoi | Prescription de droit commun |
| Logs techniques et de sécurité | Active | 12 mois | Recommandation CNIL |
| Tokens de session (appareil) | Durée de la session active | Supprimés à la déconnexion | Sécurité du service |
Au-delà de la durée d'archivage intermédiaire, vos données sont définitivement supprimées ou anonymisées de manière irréversible.
6. Avec qui partageons-nous vos données ?
6.1 Entre utilisateurs de la Plateforme
Le profil public d'un Candidat (prénom, photo, compétences, certifications vérifiées, ville) est visible par les Entreprises inscrites sur la Plateforme. Les informations suivantes ne sont jamaisvisibles publiquement : NIR, photos de documents d'identité, carte vitale, date de naissance complète, poids.
Une Entreprise ayant recruté un Candidat peut accéder à son NIR et à ses documents d'identité uniquement dans le cadre strict de la relation de travail et pour les obligations légales associées (DSN, DPAE, etc.).
6.2 Sous-traitants techniques
| Partenaire | Rôle | Données transmises | Localisation | Garanties |
|---|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage de fichiers | Toutes les données utilisateurs, documents, messages, contrats | 🇩🇪 Allemagne (EU West) | DPA signé, RGPD-compliant, clauses contractuelles types CE |
| Stripe, Inc. | Traitement des paiements | Email, nom, référence de transaction (aucune donnée bancaire brute) | 🇪🇺 UE + 🇺🇸 USA | PCI-DSS niveau 1, clauses contractuelles types CE |
| Google LLC (Firebase) | Notifications push (Android) | Token d'appareil (identifiant anonyme) | 🇪🇺 UE + 🇺🇸 USA | Clauses contractuelles types CE, Data Privacy Framework |
| Railway Corp. | Traitement d'images (tampons) | Image du tampon uniquement (non rattachée à un profil) | 🇺🇸 USA | Traitement éphémère, pas de stockage persistant |
| geo.api.gouv.fr | Autocomplétion des communes | Code postal saisi (aucune donnée personnelle) | 🇫🇷 France | API publique de l'État français |
| restcountries.com | Sélection de nationalité | Aucune donnée personnelle transmise | Externe | API publique |
Tous nos sous-traitants sont sélectionnés pour leur conformité au RGPD et font l'objet d'un contrat de traitement des données (DPA) en bonne et due forme.
6.3 Autorités compétentes
WeSafe peut être amené à communiquer des données personnelles à des autorités judiciaires, administratives ou réglementaires (CNAPS, PHAROS, CNIL, tribunaux) sur réquisition légale ou en cas de fraude documentaire grave. Cette communication est limitée au strict nécessaire.
6.4 Ce que nous ne faisons jamais
7. Transferts de données hors Union Européenne
Certains de nos sous-traitants sont établis ou hébergent des données aux États-Unis (Stripe, Google Firebase, Railway). Ces transferts hors de l'Espace Économique Européen sont encadrés par les garanties suivantes :
- Clauses contractuelles types (CCT)adoptées par la Commission européenne en vertu de l'article 46.2.c du RGPD — applicables à Stripe, Google LLC et Railway
- Data Privacy Framework UE-USA(décision d'adéquation de la Commission du 10 juillet 2023) pour les entités américaines certifiées sous ce cadre
- Hébergement EU (Allemagne) pour Supabase : les données sont physiquement stockées en Europe sans transfert transatlantique des données sensibles
Vous pouvez obtenir une copie des garanties mises en place en contactant : dpo@wesafeapp.fr
8. Comment protégeons-nous vos données ?
La protection de vos données est une priorité absolue, particulièrement compte tenu de la nature sensible de certaines informations collectées. Nous mettons en œuvre les mesures suivantes :
8.1 Mesures techniques
- Chiffrement en transit :toutes les communications entre l'application et nos serveurs utilisent le protocole TLS 1.3
- Chiffrement au repos : les données sont chiffrées avec AES-256 dans la base Supabase
- Stockage sécurisé sur l'appareil :les tokens d'authentification sont conservés dans
expo-secure-store(enclave sécurisée iOS / Android Keystore) - Contrôle d'accès granulaire :Row Level Security (RLS) Supabase — chaque utilisateur n'accède qu'à ses propres données
- Buckets isolés :les documents sensibles (identité, NIR, CNAPS) sont dans des espaces de stockage séparés avec des politiques d'accès strictes
- Hachage des mots de passe : algorithme bcrypt via Supabase Auth — les mots de passe en clair ne sont jamais stockés
- Authentification forte : OTP (code à usage unique) requis pour la signature des contrats
8.2 Mesures organisationnelles
- Accès aux données sensibles strictement limité aux agents habilités de l'équipe WeSafe
- Formation du personnel aux bonnes pratiques de sécurité et de protection des données
- Procédure de gestion des violations de données personnelles (notification CNIL sous 72h conformément à l'article 33 du RGPD)
- Revue périodique des accès et des politiques de sécurité
9. Vos droits sur vos données
Le RGPD vous confère un ensemble de droits sur vos données personnelles. Voici comment les exercer concrètement avec WeSafe :
| Droit | Ce que vous pouvez faire | Délai de réponse |
|---|---|---|
| 📋 Accès | Obtenir une copie de toutes vos données personnelles détenues par WeSafe | 1 mois (+ 2 mois si complexité) |
| ✏️ Rectification | Corriger des données inexactes depuis votre profil ou par demande écrite | |
| 🗑️ Effacement | Demander la suppression de vos données (sous réserve des obligations légales de conservation) | |
| 📦 Portabilité | Recevoir vos données dans un format structuré, lisible par machine (JSON/CSV) | |
| 🚫 Opposition | Vous opposer aux traitements fondés sur l'intérêt légitime (analytics, prévention fraude) | |
| ⏸️ Limitation | Demander la suspension temporaire d'un traitement contesté | |
| 🤖 Anti-automatisation | Ne pas faire l'objet d'une décision basée exclusivement sur un traitement automatisé | |
| ↩️ Retrait du consentement | Retirer votre consentement à tout moment pour les traitements qui le requièrent (ex : photo de profil) |
Comment exercer vos droits ?
- Via l'application : certains droits (rectification, suppression du profil) sont directement accessibles dans Paramètres → Mon compte.
- Par email : dpo@wesafeapp.fr — en précisant votre demande et en joignant une copie de votre pièce d'identité.
- Par courrier : AIZEN SECURITY — 94 Avenue Paul Vaillant Couturier, 94400 Vitry-sur-Seine — courrier recommandé avec accusé de réception.
Si vous estimez que vos droits n'ont pas été respectés, vous pouvez saisir la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- En ligne : www.cnil.fr/fr/plaintes
- Par courrier : CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
10. Cookies et stockage local
10.1 Application mobile
L'application mobile WeSafe n'utilise pas de cookies. Elle recourt aux mécanismes de stockage natifs suivants, exclusivement à des fins techniques :
| Mécanisme | Données stockées | Finalité | Durée |
|---|---|---|---|
expo-secure-store
(enclave sécurisée) | Token JWT de session | Maintien de la session d'authentification | Durée de la session active |
AsyncStorage | Préférences locales (thème, langue) | Personnalisation de l'interface | Jusqu'à suppression manuelle |
10.2 Site internet
Le site internet de WeSafe utilise uniquement des cookies strictement nécessairesà son fonctionnement (session, préférences RGPD). Aucun cookie publicitaire ou de traçage tiers n'est déposé sans votre consentement préalable, conformément aux recommandations de la CNIL (délibération n° 2020-091 du 17 septembre 2020).
11. Protection des mineurs
WeSafe est une plateforme destinée aux professionnels. L'accès est réservé aux personnes majeures (18 ans révolus). Nous ne collectons pas sciemment de données personnelles concernant des mineurs.
Si vous êtes parent ou tuteur et pensez qu'un mineur a créé un compte sur la Plateforme, contactez-nous immédiatement à dpo@wesafeapp.fr afin que nous procédions à la suppression du compte et des données associées.
12. Notifications push
L'application WeSafe peut vous envoyer des notifications push sur votre appareil. Ces notifications sont utilisées pour vous informer de :
- Nouvelles candidatures reçues (Entreprises)
- Statuts de vérification de vos documents
- Nouveaux messages reçus
- Nouvelles annonces correspondant à votre profil (Candidats)
- Confirmations de paiement (Entreprises)
Les notifications push nécessitent l'enregistrement d'un token d'appareil auprès de Google Firebase (Android) ou Apple APNs (iOS). Ce token est un identifiant technique anonyme qui ne contient aucune donnée personnelle.
Vous pouvez désactiver les notifications pushà tout moment depuis les paramètres de votre appareil (iOS : Réglages → WeSafe → Notifications ; Android : Paramètres → Applications → WeSafe → Notifications) sans impact sur le fonctionnement général de l'application.
13. Modifications de la politique de confidentialité
WeSafe se réserve le droit de modifier la présente politique à tout moment pour refléter des changements réglementaires, techniques ou liés à nos pratiques. La date de dernière mise à jour est indiquée en haut de cette page.
En cas de modification substantielle (nouvelle catégorie de données, nouvelle finalité, nouveau sous-traitant), vous serez notifié par email et par notification in-app au moins 30 jours avantl'entrée en vigueur des changements.
Nous vous encourageons à consulter régulièrement cette page. La version précédente de la politique est disponible sur demande à dpo@wesafeapp.fr.
14. Contact et Délégué à la Protection des Données
Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez contacter notre Délégué à la Protection des Données (DPO) :
| Nom du DPO | [NOM DU DPO] |
| dpo@wesafeapp.fr | |
| Adresse postale | AIZEN SECURITY — 94 Avenue Paul Vaillant Couturier, 94400 Vitry-sur-Seine |
Nous nous engageons à répondre à toute demande dans un délai maximum d'un mois à compter de sa réception. Ce délai peut être porté à trois mois pour les demandes complexes ou nombreuses, auquel cas vous serez informé dans le premier mois.