Politique de confidentialité

Conforme au Règlement général sur la protection des données (RGPD) et aux recommandations CNIL 2026.

1.

Responsable du traitement

Le responsable du traitement des données personnelles collectées via la plateforme RegiShift est :

Nom
MujiLab
Statut
Entrepreneur individuel (EI) — auto-entrepreneur
Représentant
[À compléter]
Adresse
[À compléter]

S'agissant d'une micro-entreprise de moins de 250 salariés, MujiLab n'est pas tenu de désigner un Délégué à la Protection des Données (DPO). Le responsable ci-dessus assure directement cette fonction.

2.

Finalités du traitement

RegiShift collecte et traite des données personnelles pour les finalités suivantes :

  • Authentification et gestion des accès aux trois portails (administration, production, agent)
  • Gestion opérationnelle des prestations de ventousage, gardiennage et plateau
  • Géolocalisation ponctuelle lors du pointage (preuve de présence sur site)
  • Capture d'une photographie de l'environnement de travail (preuve de mise en place du dispositif)
  • Facturation et tenue des pièces comptables
  • Sécurité de la plateforme et prévention des fraudes
  • Conformité avec les obligations légales et réglementaires
3.

Bases légales

Le traitement des données repose sur les bases légales suivantes (article 6 RGPD) :

  • Exécution du contrat (art. 6.1.b) : pour les données nécessaires à la fourniture du service
  • Intérêt légitime (art. 6.1.f) : pour la géolocalisation au pointage, justifiée par la nécessité de prouver l'exécution de la prestation sur un site distant
  • Obligation légale (art. 6.1.c) : pour la conservation des pièces comptables et l'émission des factures
  • Consentement (art. 6.1.a) : recueilli auprès de l'agent avant le premier pointage
4.

Données collectées

Les données personnelles traitées par RegiShift sont :

  • Identification : prénom, nom, identifiant de connexion
  • Coordonnées : téléphone, email (optionnel pour les agents)
  • Données d'activité : horaires de pointage, missions effectuées, heures prévues et réelles
  • Géolocalisation : coordonnées GPS captées uniquement au moment du pointage (arrivée et départ)
  • Photographie : image de l'environnement de travail (rue, dispositif, plots), prise avec la caméra arrière du téléphone. Aucune photographie de l'agent lui-même n'est collectée.
  • Données techniques : adresse IP, user-agent, logs de connexion
5.

Durée de conservation

Données de géolocalisation (GPS)
12 mois — purge automatique
Photographies de pointage
12 mois — purge automatique
Données personnelles agents actifs
Durée de la relation contractuelle
Données personnelles agents inactifs
5 ans après désactivation (prescription civile)
Données personnelles comptes Production
Durée de la relation + 5 ans
Factures et pièces comptables
10 ans (Code de commerce art. L123-22)
Logs d'accès
12 mois
6.

Destinataires des données

Les données personnelles sont accessibles exclusivement à :

  • Les utilisateurs de la plateforme, selon leur rôle (admin, production, agent) et dans la limite du principe d'isolation
  • Les sous-traitants techniques listés ci-dessous, liés par des clauses de confidentialité et de traitement conforme au RGPD
  • Les autorités publiques dans le cadre d'une obligation légale ou d'une réquisition judiciaire

Les données ne font l'objet d'aucune commercialisation ni cession à des tiers.

7.

Sous-traitants

RegiShift s'appuie sur les sous-traitants suivants, tous conformes au RGPD (article 28) :

Hetzner Online GmbH

Hébergement du serveur applicatif et de la base de données

Localisation : Allemagne (Union européenne)

Politique de confidentialité →

Cloudflare R2

Stockage des photographies de pointage

Localisation : International (clauses contractuelles types en place)

Politique de confidentialité →

Resend

Envoi des emails transactionnels (notifications, réinitialisation de mot de passe)

Localisation : États-Unis (clauses contractuelles types + Data Privacy Framework)

Politique de confidentialité →
8.

Transferts hors Union européenne

Les données peuvent transiter par les infrastructures de Cloudflare et Resend, dont certains serveurs sont situés hors de l'Union européenne (notamment aux États-Unis). Ces transferts sont encadrés par :

  • Les clauses contractuelles types (CCT) approuvées par la Commission européenne
  • L'adhésion au Data Privacy Framework (DPF) UE–États-Unis pour les sous-traitants concernés
9.

Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès : obtenir une copie de vos données (article 15)
  • Droit de rectification : corriger une donnée inexacte (article 16)
  • Droit à l'effacement : faire supprimer vos données, dans les limites des obligations légales de conservation (article 17)
  • Droit à la limitation : restreindre certains traitements (article 18)
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible (article 20)
  • Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime (article 21)
  • Droit de retrait du consentement à tout moment, sans remettre en cause la licéité des traitements antérieurs
10.

Comment exercer vos droits

Pour exercer l'un de vos droits, adressez votre demande à :

Email : [email protected]

Courrier : MujiLab — [À compléter]

Indiquez vos nom, prénom, identifiant RegiShift et la nature précise de votre demande. Un justificatif d'identité peut vous être demandé en cas de doute raisonnable sur votre identité.

Nous nous engageons à répondre dans un délai maximum de 30 jours, éventuellement prolongé de 60 jours supplémentaires pour les demandes complexes.

11.

Droit de réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits en matière de protection des données ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés (CNIL)

3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07

Site : www.cnil.fr

Formulaire en ligne : cnil.fr/fr/plaintes

12.

Sécurité des données

MujiLab met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement des communications (HTTPS / TLS 1.3 minimum)
  • Hachage des mots de passe (algorithme bcrypt ou équivalent)
  • Journalisation des accès et audit trail complet
  • Limitation du nombre de tentatives de connexion (rate limiting)
  • Sauvegardes automatiques quotidiennes de la base de données
  • Contrôle d'accès par rôle (admin, production, agent) avec isolation des données
  • Purge automatique des données de géolocalisation et photographies après 12 mois

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés, la CNIL sera notifiée dans les 72 heures conformément à l'article 33 RGPD.

13.

Cookies et traceurs

RegiShift utilise uniquement des cookies strictement nécessaires au fonctionnement du service (authentification, session, protection CSRF). Ces cookies sont exemptés de consentement selon la recommandation CNIL du 17 septembre 2020.

Aucun cookie de mesure d'audience, de publicité ou de traceur tiers n'est utilisé.

14.

Décisions automatisées et profilage

RegiShift n'effectue aucune décision individuelle automatisée ni profilageau sens de l'article 22 du RGPD. Les décisions importantes relatives aux agents (assignation, modification, sanction) restent de la responsabilité humaine exclusive de l'administration.

15.

Modifications

La présente politique peut être modifiée à tout moment, notamment en cas d'évolution réglementaire. La version en vigueur est celle affichée sur le site. Les utilisateurs sont invités à consulter régulièrement cette page.

Dernière mise à jour : 14 avril 2026

RegiShift. Plateforme éditée par MujiLab.