Politique de confidentialité
Version en vigueur : 29 juin 2026
Table des matières
- Responsable de traitement
- Données collectées
- Finalités du traitement
- Durées de conservation
- Transferts hors Union Européenne
- Vos droits
- Transparence algorithmique
- Cookies et traceurs
- Sécurité des données
- Contact et réclamations
1. Responsable de traitement
Le responsable de traitement pour vos données personnelles est :
LL Corporation (SASU au capital de 1 000 €, RCS Nice 106 684 160), représentée par Ludwig Legrand.
Adresse : 27 Avenue Jean Médecin, 06000 Nice, France SIRET : 10668416000018 Email de contact : contact@valumna.fr Contact RGPD : rgpd@valumna.fr
Note : Si vous êtes collaborateur ou candidat d'une entreprise utilisant ce service, le responsable de traitement est votre employeur ou l'entreprise qui vous a invité(e). L'éditeur du logiciel agit en qualité de sous-traitant.
2. Données collectées
2.1 Données d'identification du compte
- Adresse email professionnelle (identifiant unique)
- Nom et prénom (saisi lors de la création du compte)
- Intitulé de poste (optionnel)
- Date d'entrée dans l'organisation (optionnel)
2.2 Données d'évaluation comportementale
- Scores comportementaux : notes de 1 à 10 sur les axes professionnels configurés par l'organisation (par défaut : décisions opérationnelles, productions écrites et orales, compétences techniques métiers, pilotage d'équipe, adaptation aux changements, tenue des engagements)
- Observations : commentaires qualitatifs associés à chaque axe, chiffrés en AES-256-GCM au repos dans la base de données
- Plans de développement individuel : texte généré par IA, chiffré en AES-256-GCM au repos
- Période d'évaluation (format « 2025-H1 »)
2.3 Données techniques
- Adresse IP lors de la connexion (pour sécurité et rate limiting, non stockée dans les logs applicatifs)
- Agent utilisateur (navigateur) lors des connexions
- Journaux d'audit des actions (sans données personnelles dans les métadonnées)
2.4 Ce que nous ne collectons pas
- Données biométriques, opinions politiques, croyances religieuses
- Données de localisation en temps réel
- Enregistrements audio ou vidéo
- Données issues de réseaux sociaux
2.5 Données de santé (Art. 9 RGPD)
Dans le cadre de la gestion des absences et des entretiens de retour, l'application peut traiter des données relevant de la santé (par exemple la nature d'une absence pour maladie longue durée). Comme toute donnée sensible, ce traitement requiert une double base : une base de licéité au titre de l'article 6 et une condition levant l'interdiction de principe au titre de l'article 9. La base de licéité est l'obligation légale à laquelle l'employeur est soumis pour la gestion des absences pour maladie — maintien de salaire, subrogation, déclarations sociales (Art. 6.1.c RGPD). La levée de l'interdiction relève du droit du travail, de la sécurité sociale et de la protection sociale (Art. 9.2.b RGPD), et, pour la conservation à des fins probatoires, de l'art. 9.2.f RGPD.
3. Finalités du traitement
| Finalité | Base légale | Détail |
|---|---|---|
| Gestion du compte utilisateur | Exécution du contrat (Art. 6.1.b RGPD) | Création et gestion de l'accès au service |
| Gestion des évaluations RH | Intérêt légitime de l'employeur + Exécution du contrat de travail (Art. 6.1.b et 6.1.f RGPD) | Permettre la conduite des entretiens annuels et de parcours professionnel |
| Génération de plans de développement | Intérêt légitime (Art. 6.1.f RGPD) | Aide à la décision pour la formation et l'évolution professionnelle |
| Conservation des entretiens de parcours professionnel | Obligation légale (Art. 6.1.c RGPD) | Art. L6315-1 Code du travail — conservation conformément à vos obligations légales |
| Sécurité et prévention des abus | Intérêt légitime (Art. 6.1.f RGPD) | Rate limiting, audit log, détection d'anomalies |
| Amélioration du service | Intérêt légitime (Art. 6.1.f RGPD) | Statistiques anonymisées d'usage (sans identification individuelle) |
| Emails marketing et newsletter | Consentement (Art. 6.1.a RGPD) | Newsletters, offres, nouveautés — désabonnement possible à tout moment |
Les données ne sont jamais utilisées à des fins de publicité ciblée, de profilage commercial ou de vente à des tiers.
4. Durées de conservation
| Catégorie de données | Durée de conservation | Motif légal |
|---|---|---|
| Données de compte actif | Durée de l'abonnement | Exécution du contrat |
| Données de compte (après résiliation) | 3 ans après résiliation | Durée retenue par l'éditeur : une année de marge au-delà du délai de prescription de 2 ans — Art. L1471-1 al. 1 C. trav.. La délibération CNIL n° 2026-031 du 29 janvier 2026 ne chiffre pas cette durée. |
| Données des collaborateurs actifs | Durée du contrat de travail + 3 ans | Durée retenue par l'éditeur : une année de marge au-delà du délai de prescription de 2 ans — Art. L1471-1 al. 1 C. trav.. La délibération CNIL n° 2026-031 du 29 janvier 2026 ne chiffre pas cette durée. |
| Bilans de performance (Module #1) | Durée de présence du salarié + 3 ans après son départ | La délibération CNIL n° 2026-031 du 29 janvier 2026 pose le principe : conservation pendant la relation de travail, puis archivage intermédiaire dans la limite du délai de prescription applicable. Elle ne fixe pas de durée chiffrée pour l'évaluation. Les 3 ans sont une durée retenue par l'éditeur : une année de marge au-delà du délai de prescription de 2 ans — Art. L1471-1 al. 1 C. trav. (12 mois pour les actions portant sur la rupture du contrat). Le bilan annuel de performance n'étant pas une obligation légale, sa conservation n'est pas régie par l'Art. L6315-1 (qui ne concerne que l'entretien de parcours professionnel). Calcul : la suppression intervient automatiquement 3 ans après l'archivage du compte du salarié (cascade User → bilans Module #1). |
| Preuves liées aux évaluations et entretiens (journaux d'entretien, contestations, retours d'entretien, validations d'objectifs/OKR, accusés de lecture du guide d'entretien) | 3 ans par défaut après le départ du salarié concerné. Votre employeur peut configurer cette durée entre 3 et 5 ans selon le niveau de risque qu'il identifie. À la fin de cette durée, ces preuves sont supprimées définitivement (suppression réelle, pas un simple archivage). Si un litige ou un contentieux est en cours concernant un salarié, la conservation est automatiquement prolongée jusqu'à la résolution du litige, pour préserver les preuves. Votre employeur peut télécharger à tout moment un certificat attestant des suppressions effectuées. | Durée par défaut : durée retenue par l'éditeur : une année de marge au-delà du délai de prescription de 2 ans — Art. L1471-1 al. 1 C. trav. — la délibération CNIL n° 2026-031 du 29 janvier 2026 pose le principe de l'archivage intermédiaire, sans chiffrer cette durée. Les prescriptions applicables permettent à l'employeur d'allonger jusqu'à 5 ans selon le risque (Art. L1471-1 C. trav. — actions sur l'exécution du contrat 2 ans / Art. L1134-5 — discrimination 5 ans / art. 2224 C. civ. — harcèlement 5 ans). |
| Entretien de parcours professionnel — EPP (Module #2) | 8 ans après la date de l'entretien | Conservation alignée sur la durée du cycle d'entretien de parcours professionnel — état des lieux récapitulatif tous les 8 ans (Art. L6315-1 II C. trav.). Le cycle légal porté à 8 ans suppose, pour permettre à l'employeur de démontrer le respect de ses obligations à l'état des lieux récapitulatif (information du salarié sur ses droits à formation, certification, progression), la conservation des entretiens sur toute la durée du cycle. Le manquement expose, pour les entreprises d'au moins 50 salariés, à un abondement correctif au CPF du salarié concerné (Art. L6323-13 C. trav. ; montant fixé par décret R6323-3, susceptible d'évoluer). Complément : prescription civile quinquennale Art. 2224 C. civ. + prescription prud'homale Art. L1471-1 C. trav. Cette durée s'écarte du repère de 6 ans du délibération CNIL n° 2026-031 du 29 janvier 2026. Le référentiel relevant du droit souple, l'écart est assumé et fondé sur la durée du cycle légal lui-même, portée à 8 ans. |
| Données des candidats non retenus | 2 ans maximum à compter du refus | Recommandation CNIL — délai de recrutement futur |
| Factures et données de facturation | 10 ans à compter de l'émission | Obligation comptable — Art. L123-22 C. com. |
| Comptes inactifs | 2 ans d'inactivité, avec email d'avertissement 30 jours avant anonymisation | Minimisation des données (Art. 5.1.e RGPD) — durée alignée sur le défaut technique applicatif (configurable par l'organisation cliente entre 1 et 5 ans) |
| Journaux d'audit (AuditLog) | 5 ans | Accountability RGPD Art. 5.2 (traçabilité des décisions opposables) + prescription civile quinquennale (Art. 2224 C. civ.) — durée configurable par l'organisation cliente entre 1 et 10 ans |
| Données de connexion (SessionLog) | 6 mois | Minimisation des données (Art. 5.1.e RGPD) — durée plus stricte que la recommandation ANSSI 12 mois, justifiée par la finalité limitée (détection anomalie connexion) |
| Plans de développement IA | Conservés au sein du bilan ou de l'EPP associé (Module #1 = présence + 3 ans ; Module #2 = 8 ans) | Continuité du suivi RH — durée alignée sur le support qui les contient. |
| Cookies de session | Durée de la session navigateur | Nécessité technique |
| Données marketing | Jusqu'au désabonnement ou 3 ans sans interaction | Consentement révocable (Art. 6.1.a RGPD) |
À l'issue des délais ci-dessus, les données sont supprimées de façon sécurisée (écrasement cryptographique).
Effacement et sauvegardes
Une suppression — qu'elle résulte d'une échéance ci-dessus ou d'une demande de votre part — porte sur la base de données active. Elle est immédiate et définitive sur ce support.
Une copie subsiste néanmoins dans les sauvegardes jusqu'à leur rotation. Notre politique de sauvegarde prévoit des sauvegardes quotidiennes conservées 30 jours glissants, au-delà desquels elles sont supprimées automatiquement. Passé ce délai, la donnée effacée ne subsiste sur aucun support.
⚠️ Cette durée de 30 jours est celle qu'applique notre hébergeur de base de données : c'est une propriété de sa plateforme, que nous vous communiquons sans être en mesure de la vérifier nous-mêmes. Nous ne pouvons donc pas vous la garantir comme nous garantissons la suppression en base active, qui, elle, est exécutée par notre propre code.
Pendant cette fenêtre, une sauvegarde n'est ni consultable ni exploitée : elle ne sert qu'au rétablissement du service après incident.
5. Transferts hors Union Européenne
Certains de nos sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par :
| Destinataire | Pays | Données transférées | Garanties |
|---|---|---|---|
| Neon, LLC (affiliate of Databricks, Inc.) — 160 Spear Street, 15th Floor, San Francisco, CA 94105, USA | Données stockées dans l'UE (région AWS Europe Central 1, Francfort, Allemagne) | Données de la base (chiffrées AES-256-GCM côté application) | Clauses Contractuelles Types (Décision 2021/914) + DPA — région UE verrouillée |
| Vercel Inc. — 440 N Barranca Avenue #4133, Covina, CA 91723, USA | Fonctions serverless : Francfort (fra1, UE) · nœuds Edge UE pour le CDN. Société de droit américain → exposition résiduelle aux lois extraterritoriales (CLOUD Act/FISA). | Requêtes HTTP, logs applicatifs anonymisés, et deux stores Vercel Blob : PUBLIC (avatars, logos — Paris/CDG1) et PRIVÉ (documents RH nominatifs : pièces jointes d'entretiens/journal, scans EPP, exports RGPD — Francfort/FRA1, accès authentifié uniquement, servis en stream serveur, chiffrés AES-256-GCM) | EU-US Data Privacy Framework (DPF) + Clauses Contractuelles Types + DPA |
| Anthropic PBC — 548 Market Street PMB 90375, San Francisco, CA 94104, USA | États-Unis | Prompts de génération IA — données pseudonymisées : les noms du collaborateur, du manager et le poste sont remplacés par des libellés génériques (« Collaborateur A », « Manager B », « Poste X ») avant transmission. Aucun identifiant direct (nom, email, téléphone) n'est envoyé. | DPA Anthropic + Commercial Terms intégrant les Clauses Contractuelles Types (SCC) Module 2 — responsable de traitement vers sous-traitant, au titre de l'article 46(2)(c) du RGPD, automatiquement incorporées dès acceptation des conditions commerciales · Non-utilisation pour entraînement des modèles (politique API commerciale par défaut, sans opt-in requis) · Rétention API minimale (TTL court de la politique commerciale Anthropic) |
| Plus Five Five, Inc. (Resend) — 2261 Market Street #5039, San Francisco, CA 94114, USA | États-Unis (avec relais UE selon configuration domaines) | Adresse email du destinataire, prénom, contenu de l'email | EU-US Data Privacy Framework (DPF) + Clauses Contractuelles Types + DPA |
| Upstash, Inc. — Delaware, USA | Région UE (eu-west-1, Irlande) |
Clés de cache et de limitation de débit, et ce qu’elles portent en clair : adresse électronique (clé de la session d’accès restreint pendant la phase d’essai — trente jours, renouvelés à chaque usage) · adresse IP (clé de limitation de débit, le temps de la fenêtre du contrôle : d’une minute à une heure) · identifiants d’utilisateur, d’organisation et d’entretien · jetons donnant accès à un document · libellés d’axes d’évaluation rédigés par l’organisation et résultat de leur validation (trente jours) | EU-US Data Privacy Framework (DPF) + Clauses Contractuelles Types + DPA |
| Stripe Technology Company Ltd / Stripe Payments Europe Ltd — The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande | UE (Irlande, entités Stripe Payments Europe Ltd) avec relais États-Unis (Stripe Inc.) | Email, nom, données de paiement tokenisées (jamais le numéro de carte en clair) | EU-US Data Privacy Framework (entité US Stripe Inc.) + Clauses Contractuelles Types + DPA — PCI-DSS Level 1 |
| Functional Software, Inc. (d/b/a Sentry) — 45 Fremont Street, San Francisco, CA, USA | Francfort (UE) — région Sentry EU. Société de droit américain → exposition résiduelle encadrée DPF+CCT. | Traces d'erreurs serveur (PII filtrée applicativement via beforeSend : userId haché sha256, cookies/headers/body/variables locales supprimés, aucun contenu d'entretien/bilan transmis, intégrations IA désactivées) |
EU-US Data Privacy Framework (DPF) + Clauses Contractuelles Types + DPA — rétention ~90 jours |
Vous pouvez obtenir copie des garanties applicables en écrivant à rgpd@valumna.fr.
6. Vos droits
Conformément au RGPD (Règlement UE 2016/679), vous disposez des droits suivants :
Droit d'accès (article 15)
Vous pouvez demander la liste complète des données vous concernant traitées dans l'application.
Droit de rectification (article 16)
Vous pouvez demander la correction de données inexactes ou incomplètes.
Droit à l'effacement (article 17)
Vous pouvez demander la suppression de vos données sous réserve des obligations légales de conservation.
Droit à la limitation du traitement (article 18)
Vous pouvez demander la limitation du traitement de vos données (gel temporaire) lorsque vous contestez l'exactitude des données, lorsque le traitement est illicite, ou lorsque vous avez exercé votre droit d'opposition en attendant la vérification.
Droit à la portabilité (article 20)
Vous pouvez demander un export de vos données dans un format lisible par machine (JSON ou CSV).
Droit d'opposition (article 21)
Vous pouvez vous opposer à un traitement fondé sur l'intérêt légitime en faisant valoir votre situation particulière.
Droit de ne pas faire l'objet d'une décision automatisée (article 22)
Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur la seule base d'un traitement automatisé. Chaque évaluation donne lieu à un entretien humain.
Exercice des droits
Pour exercer vos droits RGPD : contact@valumna.fr — Réponse sous 30 jours (renouvelable deux fois en cas de demande complexe, conformément à l'Art. 12 RGPD).
Si vous disposez d'un compte Valumna, vous pouvez exercer vos droits directement depuis votre espace personnel : Mes données personnelles.
Pour les collaborateurs d'une organisation cliente, adressez votre demande en priorité au responsable de traitement (votre employeur) ou à contact@valumna.fr en précisant votre organisation.
Vous avez également le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr
Notification en cas de violation de données (articles 33 et 34)
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, Valumna s'engage à :
- Notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation (Art. 33 RGPD) ;
- Vous informer dans les meilleurs délais si le risque est élevé (Art. 34 RGPD).
Pour signaler une vulnérabilité ou un incident de sécurité : contact@valumna.fr (objet : « Incident sécurité »).
7. Transparence algorithmique
Le Service utilise un modèle de langage développé par Anthropic (Claude) pour générer des plans de développement et des questions d'entretien. Voici comment ce système fonctionne :
- Entrées : scores numériques, axes comportementaux, paramètres de tonalité et d'horizon choisis par le manager. Avant transmission à Anthropic, les données sont pseudonymisées : aucun nom, email, téléphone ou identifiant direct n'est envoyé — les personnes sont désignées par des libellés génériques (« Collaborateur A », « Manager B », « Poste X »). L'historique de vos bilans précédents (2 cycles maximum) et de vos objectifs non atteints (5 maximum) peut être utilisé pour contextualiser la préparation de votre entretien par votre manager.
- Traitement : le modèle génère un texte structuré en français à partir de ces scores et des instructions.
- Sortie : un plan d'action hiérarchisé par criticité, des suggestions d'objectifs ou des questions STAR comportementales.
- Absence de décision automatisée : aucun algorithme ne prend de décision. Le texte généré est soumis à la validation du manager avant tout partage. Les données d'historique ne sont jamais utilisées pour des décisions RH automatisées (Art. 22 RGPD).
- Absence d'apprentissage sur vos données : par défaut, l'API commerciale Anthropic n'utilise pas les inputs API pour entraîner ses modèles — cette garantie est contractuelle (DPA + Commercial Terms Anthropic) et ne nécessite pas d'opt-in de notre part.
- Rétention API minimale : la politique commerciale Anthropic prévoit une durée de conservation courte des inputs/outputs API (TTL technique d'exploitation). Aucun contenu n'est conservé durablement chez Anthropic en dehors de cette fenêtre opérationnelle.
- Mécanisme de transfert UE → US : le transfert de données pseudonymisées vers Anthropic PBC (San Francisco, CA) est encadré par les Clauses Contractuelles Types (SCC) Module 2 — responsable de traitement vers sous-traitant, automatiquement incorporées au DPA Anthropic dès acceptation des Commercial Terms, conformément à l'article 46(2)(c) du RGPD.
- Vos droits : vous pouvez demander l'effacement de votre historique de bilans via Mon compte > Mes données.
Pour plus de détails sur le fonctionnement de nos algorithmes, consultez notre page Transparence algorithmique.
8. Cookies et traceurs
Cookies strictement nécessaires
| Cookie | Durée | Finalité |
|---|---|---|
next-auth.session-token |
Session | Maintien de la session authentifiée (JWT) |
next-auth.csrf-token |
Session | Protection contre les attaques CSRF |
Ces cookies sont indispensables au fonctionnement du service. Ils ne nécessitent pas de consentement préalable (article 82 de la loi Informatique et Libertés).
Aucun outil de mesure d'audience n'est intégré au Service. Aucun cookie publicitaire, de tracking inter-sites ou de réseaux sociaux n'est déposé.
9. Sécurité des données
Les mesures de sécurité techniques en vigueur incluent :
- Chiffrement en transit : HTTPS/TLS 1.3 systématique (HSTS activé, max-age 31 536 000 secondes).
- Chiffrement au repos : données sensibles (observations, plans de développement, contexte manager) chiffrées en AES-256-GCM avec IV aléatoire par entrée.
- Contrôle d'accès : authentification JWT, isolation multi-tenant vérifiée côté serveur sur chaque requête.
- Journalisation immuable : les journaux d'audit ne peuvent être ni modifiés ni supprimés (contraintes PostgreSQL).
- Rate limiting : limitation des requêtes par IP sur les routes sensibles (authentification, IA, invitations).
- Headers de sécurité : Content-Security-Policy, X-Frame-Options DENY, X-Content-Type-Options nosniff, Permissions-Policy restrictive.
10. Contact et réclamations
Pour toute question relative à vos données personnelles :
Email : rgpd@valumna.fr (ou contact@valumna.fr) Courrier : LL Corporation, 27 Avenue Jean Médecin, 06000 Nice, France
Délai de réponse : 1 mois maximum (articles 12 et suivants du RGPD).
Autorité de contrôle : CNIL — Commission Nationale de l'Informatique et des Libertés 3 Place de Fontenoy, 75007 Paris www.cnil.fr
Dernière mise à jour : 29 juin 2026