Politique de confidentialité
Dernière mise à jour : juin 2026 — Applicable à l'ensemble des produits Why4®
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via les plateformes Why4®, Why6®, Why7®, WhyMatch®, WhyTeam® et Why K® est la société Why4 Sàrl, domiciliée en Suisse. Toute demande relative à vos données personnelles peut être adressée à privacy@why4.app.
2. Données collectées
Nous collectons uniquement les données strictement nécessaires à la fourniture du service :
- Données d'identification : prénom, nom, adresse e-mail
- Données de profil professionnel : poste, organisation (facultatif)
- Réponses aux questionnaires psychométriques (Why4®, Why6®, Why7®, Why K®)
- Données de navigation : adresse IP, user-agent, horodatage des sessions
- Données de facturation : gérées exclusivement par notre prestataire de paiement certifié PCI-DSS
3. Base légale des traitements
Nos traitements reposent sur : (i) l'exécution du contrat (fourniture du service), (ii) votre consentement explicite pour les communications marketing, et (iii) nos intérêts légitimes pour la sécurité et l'amélioration du service. Conformément au RGPD (Règlement UE 2016/679) et à la LPD suisse révisée (en vigueur depuis septembre 2023), vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition.
4. Partage des données
Vos données ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles sont uniquement partagées avec :
- Votre organisation (coach, RH, formateur) qui vous a invité à compléter un test, dans le cadre strict de la mission déclarée
- Nos sous-traitants techniques (hébergement, envoi d'emails transactionnels) liés par des clauses contractuelles de protection des données
- Les autorités compétentes, sur réquisition judiciaire uniquement
5. Durée de conservation
Les données de compte et les résultats de tests sont conservés pendant la durée de la relation contractuelle, puis archivés 3 ans à compter de la fin du contrat conformément aux obligations légales. Les logs techniques sont purgés automatiquement après 90 jours. Les données de candidatures (formulaire Jobs) sont supprimées 24 mois après le dernier contact.
6. Cookies & traceurs
Why4® utilise exclusivement des cookies fonctionnels essentiels au fonctionnement de la session (authentification, langue). Aucun cookie publicitaire ou de tracking tiers (Google Analytics, Facebook Pixel, etc.) n'est déposé. La gestion de session repose sur des cookies HttpOnly et Secure, non accessibles par JavaScript.
Hébergement & Sécurité des données
Une infrastructure de niveau enterprise, entièrement hébergée en Europe, conforme RGPD et conçue pour les données RH sensibles.
Hébergement 100 % européen
Toutes les données sont hébergées exclusivement dans des datacenters situés en Union Européenne (région eu-west-1 / eu-central-1). Aucun transfert hors EEE sans mécanisme de protection adéquat (clauses contractuelles types CE). Infrastructure opérée par des prestataires certifiés ISO 27001 et SOC 2 Type II.
Chiffrement de bout en bout
Toutes les communications sont chiffrées via TLS 1.3 avec Perfect Forward Secrecy (PFS). Les données au repos sont chiffrées avec AES-256. Les mots de passe sont hachés avec bcrypt (cost factor 12). Les tokens JWT sont signés RS256 et ont une durée de vie limitée (1h access token, 7j refresh token).
Base de données sécurisée
Base de données PostgreSQL avec Row-Level Security (RLS) activé sur toutes les tables sensibles : chaque utilisateur ne peut accéder qu'à ses propres données. Les politiques RLS sont auditées à chaque déploiement. Backups automatiques chiffrés toutes les 6 heures avec rétention 30 jours. Point-in-time recovery (PITR) activé.
Gestion des secrets & accès
Les clés API et secrets d'infrastructure sont gérés via des variables d'environnement chiffrées, jamais exposés dans le code source. Le principe du moindre privilège est appliqué : chaque service dispose uniquement des permissions strictement nécessaires. Rotation automatique des clés de service tous les 90 jours.
Réseau & périmètre
Architecture zero-trust : chaque requête est authentifiée et autorisée indépendamment. Protection DDoS de couche 7 active. WAF (Web Application Firewall) filtrant les injections SQL, XSS, et CSRF. Rate limiting sur toutes les API publiques. Headers de sécurité HTTP stricts : HSTS, CSP, X-Frame-Options, Referrer-Policy.
Monitoring & réponse aux incidents
Surveillance en temps réel des accès anormaux avec alerting automatique. Logs d'audit horodatés et infalsifiables pour toutes les actions sur les données personnelles. Procédure de notification de violation de données sous 72h conformément à l'art. 33 RGPD. Plan de continuité d'activité (BCP) testé semestriellement.
Stack technique détaillée
Infrastructure cloud
Supabase (PostgreSQL 15) — région Europe West (Frankfurt · eu-central-1)
Application runtime
Vercel Edge Network — PoP européens prioritaires, GDPR Data Processing Agreement signé
Chiffrement au repos
AES-256-GCM pour les données de base, pgcrypto pour les champs sensibles
Chiffrement en transit
TLS 1.3 obligatoire, HSTS avec preload (max-age=31536000), certificats Let's Encrypt / DigiCert
Authentification
Supabase Auth — PKCE flow, JWT RS256, MFA TOTP disponible, session binding par user-agent
Row-Level Security
RLS PostgreSQL activé sur 100 % des tables utilisateurs — policies auditées en CI/CD
Backups
Snapshots chiffrés toutes les 6h, rétention 30j, PITR 7j, stockage S3 chiffré SSE-S3 (eu-central-1)
Emails transactionnels
Resend (SMTP sécurisé, DKIM + SPF + DMARC configurés, pas de tracking pixel)
Monitoring
Alerting temps réel sur anomalies d'authentification, rate-limiting adaptatif par IP et par compte
Tests de sécurité
Audit de dépendances npm automatisé (Dependabot), review de code mandatory avant merge en production
Conformité réglementaire
RGPD (UE 2016/679)
Pleine conformité — DPA disponible sur demande, registre des traitements tenu à jour, DPO désigné
LPD suisse révisée
Conformité à la loi fédérale sur la protection des données (entrée en vigueur sept. 2023)
Données psychométriques
Traitées comme données sensibles (catégorie spéciale RGPD art. 9) — consentement explicite requis
Pour toute question de sécurité ou signalement de vulnérabilité : security@why4.app — Programme de responsible disclosure actif.