Politique de confidentialité
Comment Gapfy collecte, utilise, partage et protège les données à caractère personnel sur notre site web, la plateforme Gapfy Maestro et nos produits, conformément au Règlement général sur la protection des données de l'Union européenne.
Dernière mise à jour: 13 juillet 2026
1. Qui nous sommes
La présente politique de confidentialité est établie par GAPFY UNIPESSOAL LDA (« Gapfy », « nous »), société constituée au Portugal sous le NIPC PT 518 008 029, dont le siège social est situé Rua de Cedofeita 451, Loja 71, 4050-181 Porto, Portugal.
Pour toute question relative aux données à caractère personnel et à la présente politique, vous pouvez nous contacter à l'adresse privacy@gapfy.io. Nous n'avons pas désigné de délégué à la protection des données car notre traitement n'atteint pas les seuils prévus à l'article 37 du RGPD ; l'adresse ci-dessus constitue notre point de contact pour les demandes relatives à la protection des données.
2. Responsable du traitement ou sous-traitant
Notre rôle dépend des données concernées :
- Nous sommes le responsable du traitement des données à caractère personnel dont nous déterminons les finalités : les visiteurs de ce site web, les personnes qui nous contactent, les données de compte et d'identité des utilisateurs qui se connectent à nos produits, les contacts de facturation, ainsi que les données analytiques d'utilisation agrégées décrites à la section 6.
- Nous agissons en qualité de sous-traitant pour le contenu qu'une organisation cliente et ses utilisateurs autorisés stockent au sein d'un locataire Gapfy Maestro ou de l'un de nos produits (les « Données du Client »). Pour ces données, l'organisation cliente est le responsable du traitement et notre traitement est régi par notre accord de traitement des données.
- Candidats à un emploi : lorsque vous postulez à un emploi via un site carrières hébergé sur gapfy.io (notre module de recrutement Gapfy Audition), l'employeur qui a publié l'offre est le responsable du traitement de vos données de candidature (CV, lettre de motivation, réponses et statut), et Gapfy les traite en qualité de sous-traitant de cet employeur dans le cadre de notre accord de traitement des données. La politique de confidentialité propre à l'employeur régit votre candidature. Vous pouvez exercer vous-même l'effacement, l'exportation et la limitation de vos données de candidature via la page de confidentialité accessible depuis chaque site carrières, ou en contactant l'employeur - consultez notre page Vos droits relatifs aux données.
3. Les données à caractère personnel que nous collectons
- Données de contact que vous nous fournissez volontairement via le formulaire de contact ou par courrier électronique - nom, adresse électronique, société, fonction et le contenu de votre message.
- Données de compte et d'identité - nom, adresse électronique et l'identifiant émis par notre fournisseur d'identité (Microsoft Entra External ID) lorsque vous créez un compte ou que vous vous y connectez, ainsi que les rôles, autorisations et attributions de sièges payants qui vous sont accordés. Votre mot de passe et tout identifiant d'authentification multifacteur sont détenus par le fournisseur d'identité, jamais par nous.
- Données de profil que vous choisissez d'ajouter - telles qu'une photo de profil, une courte biographie, un site web ou un identifiant personnel, et, lorsque vous les fournissez, votre date de naissance et votre genre.
- Données de contact et d'adresse que vous choisissez d'ajouter - adresse postale et numéro de téléphone (un code à usage unique est utilisé temporairement pour vérifier un numéro de téléphone).
- Données financières et fiscales lorsqu'une fonctionnalité que vous utilisez l'exige - coordonnées bancaires (telles que le titulaire du compte, l'IBAN, le BIC ou le SWIFT), numéro fiscal ou de TVA et raison sociale, ainsi que tout document de vérification d'identité, d'adresse ou bancaire que vous téléversez. Nous ne les conservons que pour faire fonctionner les fonctionnalités que vous choisissez d'utiliser.
- Données de facturation pour les abonnements payants - nom de facturation, adresse électronique, adresse postale et identifiants fiscaux, ainsi que des métadonnées de paiement limitées (telles que le type de carte et les quatre derniers chiffres). Les numéros de carte sont traités directement par notre prestataire de paiement ; nous ne stockons jamais les coordonnées complètes des cartes.
- Données de produit et d'utilisation générées lorsque vous utilisez nos produits (les « Données du Client ») - par exemple les liens, notes, onglets enregistrés et sessions de navigateur dans Gapfy Harmony ; les requêtes d'API, environnements et tout identifiant que vous choisissez de stocker dans Gapfy Echo (les valeurs secrètes sont chiffrées au repos sur votre appareil et, lorsqu'elles sont synchronisées, chiffrées au repos sur notre infrastructure de l'UE avec des clés que nous gérons - elles sont protégées en transit et en stockage, mais nos systèmes peuvent techniquement y accéder pour faire fonctionner le service, il convient donc de les traiter en conséquence) ; les métadonnées de dépôt, les modèles de commit et de branche et l'activité de commit dans Gapfy Riff ; les feuilles de temps dans Gapfy Timesheet ; les réservations dans Gapfy Booking ; les documents que vous téléversez dans Gapfy DocuVault ; les données de candidature soumises par les candidats via les sites carrières dans Gapfy Audition (nom, coordonnées, fichiers de CV et de lettre de motivation, réponses aux questions de candidature, langues et genre auto-déclarés à titre facultatif, et consentement au vivier de talents - traitées pour l'employeur comme décrit à la section 2) ; ainsi que les journaux d'activité et d'audit qui consignent les actions effectuées dans votre compte.
- Données analytiques d'utilisation agrégées - nous exploitons notre propre logiciel d'analyse d'audience sans cookies (Umami) sur notre infrastructure de l'UE. Il traite brièvement votre adresse IP et les informations de votre navigateur pour calculer un identifiant salé qui se réinitialise chaque jour, ne dépose aucun cookie et ne stocke rien sur votre appareil, n'enregistre pas votre adresse IP et ne partage rien avec aucun tiers. Consultez notre politique relative aux cookies pour plus de détails.
- Données techniques et de sécurité collectées automatiquement - adresse IP, informations sur l'appareil et le navigateur (User-Agent), ainsi que les journaux de serveur et de sécurité nécessaires à l'exploitation, à la sécurisation et au dépannage des services. Les événements d'authentification, d'authentification unique et de gouvernance de l'IA consignent l'adresse IP et l'appareil associés à votre compte à des fins de sécurité et d'audit.
- Données d'authentification unique d'entreprise - lorsque votre organisation connecte son propre fournisseur d'identité, nous traitons des identifiants d'annuaire tels que l'identifiant de locataire de votre organisation, les identifiants de groupe et les domaines de messagerie afin d'acheminer la connexion et d'attribuer les rôles (authentification unique et provisionnement SCIM).
Lorsque votre organisation vous invite ou provisionne votre compte (invitations, authentification unique ou SCIM), nous recevons votre nom, votre adresse électronique et vos identifiants d'annuaire de votre organisation et de son fournisseur d'identité plutôt que de vous.
4. Pourquoi nous les traitons et sur quelle base juridique
Nous ne traitons les données à caractère personnel que lorsque le RGPD nous en confère une base juridique :
- Exécution d'un contrat (art. 6(1)(b)) - pour créer et gérer votre compte, fournir les services auxquels vous ou votre organisation êtes abonnés et assurer la facturation.
- Intérêts légitimes (art. 6(1)(f)) - pour assurer la sécurité de nos services, prévenir la fraude et les abus, maintenir et améliorer nos produits, mesurer l'audience et l'utilisation de nos sites web et applications au moyen d'une solution d'analyse interne et respectueuse de la vie privée, et répondre à vos demandes. Nous mettons ces intérêts en balance avec vos droits.
- Obligation légale (art. 6(1)(c)) - pour satisfaire à nos obligations comptables, fiscales et autres obligations légales.
- Consentement (art. 6(1)(a)) - pour toute communication marketing facultative et pour toute technologie future qui l'exigerait. Vous pouvez retirer votre consentement à tout moment sans que cela n'affecte les traitements antérieurs.
Vous n'êtes jamais légalement tenu de nous fournir des données à caractère personnel, mais certaines d'entre elles sont nécessaires pour contracter avec nous : sans nom, adresse électronique et compte auprès du fournisseur d'identité, nous ne pouvons pas créer votre compte, et sans coordonnées de facturation et informations fiscales, nous ne pouvons pas traiter un abonnement payant (le droit fiscal les exige également sur les factures). Les données facultatives (détails de profil, formulaire de contact) ne servent qu'à activer la fonctionnalité correspondante ; ne pas les fournir signifie simplement que cette fonctionnalité est indisponible.
5. Fonctionnalités d'IA et traitement par IA
Certains de nos produits proposent des fonctionnalités facultatives assistées par IA - par exemple la recherche sémantique et l'organisation dans Gapfy Harmony, la génération de requêtes et de tests dans Gapfy Echo, l'assistance aux commits et aux diffs dans Gapfy Riff, la saisie en langage naturel dans Gapfy Timesheet, la synthèse de documents et la réponse aux questions dans Gapfy DocuVault, ainsi que les commandes en langage naturel dans Gapfy Maestro. Ces fonctionnalités ne sont disponibles que sur les formules payantes avec IA, sont activées au choix de vous ou de votre organisation, et peuvent être désactivées par un administrateur de locataire.
Lorsque vous utilisez une fonctionnalité d'IA, le contenu nécessaire à cette fonctionnalité est transmis, via la propre passerelle d'IA de Gapfy, à notre sous-traitant ultérieur d'IA, Microsoft Azure OpenAI Service (Azure AI Foundry), au moyen d'un déploiement EU Data Zone qui maintient le traitement par les modèles au sein de l'Union européenne (la ressource du service et les données au repos se trouvent dans la région Europe de l'Ouest). Avant que tout contenu ne quitte notre passerelle, il passe par une étape de filtrage automatisé qui détecte et bloque les schémas courants de données à caractère personnel et les tentatives d'injection d'invite. Le contenu transmis se limite à ce dont la fonctionnalité a besoin - par exemple le titre d'un lien et votre note, une définition de requête d'API, un diff de code ou votre propre requête de recherche - et il vous incombe de ne pas introduire dans les entrées d'IA des données à caractère personnel de tiers, des secrets ou des identifiants au-delà de ce que la fonctionnalité requiert.
Nous n'utilisons pas, et notre fournisseur d'IA n'utilise pas, votre contenu ou vos invites pour entraîner des modèles d'IA. Le résultat de l'IA est purement consultatif : il vous est présenté afin que vous puissiez l'examiner et l'accepter, et aucune fonctionnalité d'IA n'entreprend d'action, ne prend de décision produisant des effets juridiques ou des effets significatifs similaires, ni ne réalise de profilage automatique vous concernant. Afin de renvoyer les résultats rapidement et d'éviter de facturer deux fois la même requête, les réponses de l'IA peuvent être mises en cache jusqu'à 24 heures, et les vecteurs de recherche (embeddings) jusqu'à 30 jours, au sein de l'UE. Pour la recherche sémantique, une représentation numérique (embedding) du contenu indexé, accompagnée du texte sous-jacent, est stockée dans un index de recherche situé dans l'UE, isolé par organisation et supprimé lorsque l'élément sous-jacent est supprimé. Les enregistrements que nous conservons à des fins de facturation de l'IA et de prévention des abus ne contiennent que des compteurs d'utilisation et des métadonnées, jamais le contenu de vos invites.
6. Cookies, analyse d'audience et technologies similaires
Ce site web n'utilise que des cookies strictement nécessaires et des cookies de préférence déposés lorsque vous choisissez une langue ou un thème, et il charge un widget anti-abus de Cloudflare sur les pages comportant un formulaire. Notre outil d'analyse web (Umami, décrit à la section 3) est auto-hébergé sur notre propre infrastructure de l'UE et ne dépose aucun cookie. Tous les détails figurent dans notre politique relative aux cookies.
7. Avec qui nous partageons les données à caractère personnel
Nous ne vendons pas de données à caractère personnel. Nous les partageons avec des prestataires de services qui les traitent pour notre compte dans le cadre d'un contrat, ainsi qu'avec notre prestataire de paiement Stripe, qui traite également les données de paiement en qualité de responsable du traitement indépendant pour l'exécution des paiements, la prévention de la fraude et ses propres obligations légales (voir la politique de confidentialité de Stripe). Nos sous-traitants ultérieurs actuels - notamment Microsoft (hébergement et identité Azure, Azure OpenAI pour les fonctionnalités d'IA et Azure AI Search pour la recherche sémantique par IA), Stripe (paiements), Twilio (SMS) et Cloudflare (sécurité) - sont énumérés sur notre page Sous-traitants ultérieurs. Nous pouvons également divulguer des données lorsque la loi l'exige ou pour protéger nos droits, nos utilisateurs et le public.
8. Où vos données sont stockées et transferts internationaux
Notre infrastructure fonctionne sur Microsoft Azure dans des centres de données situés dans l'Union européenne (région Europe de l'Ouest), et le traitement par IA dans notre configuration par défaut reste également au sein de l'UE. Lorsqu'un sous-traitant ultérieur traite des données en dehors de l'Espace économique européen, ce transfert est couvert par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne, assorties de garanties supplémentaires. Le mécanisme applicable à chaque prestataire est indiqué sur la page Sous-traitants ultérieurs. Vous pouvez demander une copie des clauses contractuelles types pertinentes en écrivant à privacy@gapfy.io ; le texte type de la Commission est également publié sur le site web de la Commission européenne.
9. Combien de temps nous les conservons
Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités exposées ci-dessus :
- Données de compte et d'identité - tant que votre compte est actif et, après sa suppression par vous, pendant la durée du délai de grâce réversible de notre cycle de suppression (actuellement 30 jours), à l'issue duquel elles sont définitivement supprimées.
- Données du formulaire de contact - les soumissions et les enregistrements de notification associés sont supprimés après 90 jours ; toute correspondance électronique qui en résulte n'est conservée que le temps nécessaire au traitement de votre demande.
- Documents de vérification (documents d'identité, d'adresse ou bancaires que vous téléversez) - conservés tant que la fonctionnalité qui les requiert reste utilisée et supprimés avec votre compte.
- Données du Client - pendant la durée de l'abonnement du client et pendant le délai de restitution ou de suppression défini dans l'accord de traitement des données. Les données de candidature des candidats sont conservées pendant la période configurée par l'employeur sur son site carrières, après quoi elles sont automatiquement supprimées.
- Documents de facturation et comptables - pendant la durée requise par le droit fiscal portugais.
- Journaux de sécurité et d'audit - y compris les événements d'authentification, d'authentification unique et de gouvernance de l'IA qui consignent l'adresse IP et l'appareil - pendant la période nécessaire à l'exploitation, à la sécurisation et à la justification des services ; pour l'authentification unique d'entreprise, cette durée de conservation est configurable par l'organisation cliente. Lorsqu'un compte ou un espace de travail est supprimé, ces enregistrements sont anonymisés (tous les identifiants personnels sont retirés) ; les enregistrements anonymisés sont conservés jusqu'à deux ans, ou jusqu'à dix ans lorsqu'ils étayent la facturation et la comptabilisation de l'utilisation.
- Caches d'IA - les réponses de l'IA expirent dans un délai de 24 heures et les vecteurs de recherche dans un délai de 30 jours ; les enregistrements d'utilisation de l'IA (compteurs et métadonnées, pas de contenu) sont conservés à des fins de facturation et de prévention des abus.
10. Prévention des abus et de la fraude
Pour protéger la plateforme et ses utilisateurs, nous tenons une liste d'adresses électroniques auxquelles l'inscription aux produits Gapfy est interdite, par exemple à la suite d'un abus grave, d'une fraude ou de violations répétées de nos conditions. Cette liste contient l'adresse électronique, le motif du blocage, ses dates (y compris une expiration facultative) et l'administrateur qui a créé l'entrée, et elle est traitée sur la base de notre intérêt légitime à prévenir les abus et la fraude (art. 6(1)(f) du RGPD). Les entrées sont réexaminées périodiquement et supprimées lorsqu'elles ne sont plus nécessaires.
Si vous pensez qu'une adresse a été bloquée par erreur, ou si vous souhaitez vous opposer à ce traitement, contactez-nous au moyen des coordonnées indiquées dans la présente politique ; nous examinerons chaque opposition individuellement.
11. Vos droits
Sous réserve des conditions prévues par le RGPD, vous disposez du droit d'accéder à vos données, de les faire rectifier ou effacer, de limiter leur traitement, à la portabilité des données et de retirer votre consentement.
Droit d'opposition : lorsque nous traitons vos données sur la base d'intérêts légitimes (section 4), vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière, et nous cesserons le traitement à moins que nous n'ayons des motifs légitimes impérieux qui prévalent sur vos droits. Vous pouvez toujours vous opposer à la prospection directe, avec effet immédiat.
Un guide pratique pour exercer ces droits, y compris les options en libre-service dans nos produits, la page de confidentialité destinée aux candidats à un emploi et la manière dont les demandes sont acheminées lorsque le responsable du traitement est votre employeur, figure sur notre page Vos droits relatifs aux données. Pour formuler une demande, écrivez à privacy@gapfy.io ; nous répondons dans un délai d'un mois. Vous avez également le droit d'introduire une réclamation auprès de l'autorité de contrôle portugaise, la Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), ou auprès de l'autorité de votre pays de résidence.
12. Décisions automatisées
Pour les données à caractère personnel dont nous sommes responsables, nous ne prenons pas, à votre égard, de décisions produisant des effets juridiques ou des effets significatifs similaires fondées exclusivement sur un traitement automatisé. Nos fonctionnalités d'IA sont uniquement assistantes - elles formulent des suggestions qu'une personne examine et confirme - et nous ne les utilisons pas pour vous profiler.
Exception - candidatures à un emploi : les employeurs qui utilisent notre module de recrutement Gapfy Audition peuvent configurer des questions éliminatoires qui rejettent automatiquement les candidatures ne satisfaisant pas à une exigence énoncée, sans examen humain à cette étape. Pour ces candidatures, l'employeur est le responsable du traitement : sa politique de confidentialité régit tout filtrage automatisé, et vous avez le droit de demander à l'employeur une intervention humaine, d'exprimer votre point de vue et de contester la décision (art. 22(3) du RGPD). Gapfy fournit la fonctionnalité en qualité de sous-traitant de l'employeur.
13. Enfants
Nos services sont destinés aux entreprises et aux professionnels. Ils ne s'adressent pas aux enfants et nous ne collectons pas sciemment de données à caractère personnel auprès de personnes âgées de moins de 16 ans. Si vous estimez qu'un enfant nous a communiqué des données, contactez-nous et nous les supprimerons.
14. Comment nous protégeons vos données
Nous appliquons des mesures techniques et organisationnelles appropriées, notamment le chiffrement des données en transit et au repos, des contrôles d'accès fondés sur les rôles, l'isolement réseau, la journalisation des audits et l'accès selon le principe du moindre privilège aux systèmes de production. En cas de violation de données à caractère personnel, nous en informons l'autorité de contrôle compétente et, lorsque cela est requis, les personnes concernées, conformément aux articles 33 et 34 du RGPD.
15. Modifications de la présente politique
Nous mettons à jour cette page chaque fois que notre traitement évolue. La date figurant en haut de page reflète la mise à jour la plus récente. Les modifications substantielles seront communiquées par l'intermédiaire des services, le cas échéant.
16. Contact
Les questions relatives à la présente politique ou à vos données à caractère personnel peuvent être adressées à privacy@gapfy.io ou via notre page de contact.
La présente version en langue anglaise constitue la version faisant foi et juridiquement contraignante du présent document. Les traductions sont fournies uniquement à titre de commodité.