🔒 Confidentialité & Données

Politique de confidentialité

Dernière mise à jour : juin 2026 — Applicable à l'ensemble des produits Why4®

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées via les plateformes Why4®, Why6®, Why7®, WhyMatch®, WhyTeam® et Why K® est la société Why4 Sàrl, domiciliée en Suisse. Toute demande relative à vos données personnelles peut être adressée à privacy@why4.app.

2. Données collectées

Nous collectons uniquement les données strictement nécessaires à la fourniture du service :

  • Données d'identification : prénom, nom, adresse e-mail
  • Données de profil professionnel : poste, organisation (facultatif)
  • Réponses aux questionnaires psychométriques (Why4®, Why6®, Why7®, Why K®)
  • Données de navigation : adresse IP, user-agent, horodatage des sessions
  • Données de facturation : gérées exclusivement par notre prestataire de paiement certifié PCI-DSS

3. Base légale des traitements

Nos traitements reposent sur : (i) l'exécution du contrat (fourniture du service), (ii) votre consentement explicite pour les communications marketing, et (iii) nos intérêts légitimes pour la sécurité et l'amélioration du service. Conformément au RGPD (Règlement UE 2016/679) et à la LPD suisse révisée (en vigueur depuis septembre 2023), vous disposez d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition.

4. Partage des données

Vos données ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles sont uniquement partagées avec :

  • Votre organisation (coach, RH, formateur) qui vous a invité à compléter un test, dans le cadre strict de la mission déclarée
  • Nos sous-traitants techniques (hébergement, envoi d'emails transactionnels) liés par des clauses contractuelles de protection des données
  • Les autorités compétentes, sur réquisition judiciaire uniquement

5. Durée de conservation

Les données de compte et les résultats de tests sont conservés pendant la durée de la relation contractuelle, puis archivés 3 ans à compter de la fin du contrat conformément aux obligations légales. Les logs techniques sont purgés automatiquement après 90 jours. Les données de candidatures (formulaire Jobs) sont supprimées 24 mois après le dernier contact.

6. Cookies & traceurs

Why4® utilise exclusivement des cookies fonctionnels essentiels au fonctionnement de la session (authentification, langue). Aucun cookie publicitaire ou de tracking tiers (Google Analytics, Facebook Pixel, etc.) n'est déposé. La gestion de session repose sur des cookies HttpOnly et Secure, non accessibles par JavaScript.

Architecture de sécurité

Hébergement & Sécurité des données

Une infrastructure de niveau enterprise, entièrement hébergée en Europe, conforme RGPD et conçue pour les données RH sensibles.

Hébergement 100 % européen

Toutes les données sont hébergées exclusivement dans des datacenters situés en Union Européenne (région eu-west-1 / eu-central-1). Aucun transfert hors EEE sans mécanisme de protection adéquat (clauses contractuelles types CE). Infrastructure opérée par des prestataires certifiés ISO 27001 et SOC 2 Type II.

Chiffrement de bout en bout

Toutes les communications sont chiffrées via TLS 1.3 avec Perfect Forward Secrecy (PFS). Les données au repos sont chiffrées avec AES-256. Les mots de passe sont hachés avec bcrypt (cost factor 12). Les tokens JWT sont signés RS256 et ont une durée de vie limitée (1h access token, 7j refresh token).

Base de données sécurisée

Base de données PostgreSQL avec Row-Level Security (RLS) activé sur toutes les tables sensibles : chaque utilisateur ne peut accéder qu'à ses propres données. Les politiques RLS sont auditées à chaque déploiement. Backups automatiques chiffrés toutes les 6 heures avec rétention 30 jours. Point-in-time recovery (PITR) activé.

Gestion des secrets & accès

Les clés API et secrets d'infrastructure sont gérés via des variables d'environnement chiffrées, jamais exposés dans le code source. Le principe du moindre privilège est appliqué : chaque service dispose uniquement des permissions strictement nécessaires. Rotation automatique des clés de service tous les 90 jours.

Réseau & périmètre

Architecture zero-trust : chaque requête est authentifiée et autorisée indépendamment. Protection DDoS de couche 7 active. WAF (Web Application Firewall) filtrant les injections SQL, XSS, et CSRF. Rate limiting sur toutes les API publiques. Headers de sécurité HTTP stricts : HSTS, CSP, X-Frame-Options, Referrer-Policy.

Monitoring & réponse aux incidents

Surveillance en temps réel des accès anormaux avec alerting automatique. Logs d'audit horodatés et infalsifiables pour toutes les actions sur les données personnelles. Procédure de notification de violation de données sous 72h conformément à l'art. 33 RGPD. Plan de continuité d'activité (BCP) testé semestriellement.

Stack technique détaillée

Infrastructure cloud

Supabase (PostgreSQL 15) — région Europe West (Frankfurt · eu-central-1)

Application runtime

Vercel Edge Network — PoP européens prioritaires, GDPR Data Processing Agreement signé

Chiffrement au repos

AES-256-GCM pour les données de base, pgcrypto pour les champs sensibles

Chiffrement en transit

TLS 1.3 obligatoire, HSTS avec preload (max-age=31536000), certificats Let's Encrypt / DigiCert

Authentification

Supabase Auth — PKCE flow, JWT RS256, MFA TOTP disponible, session binding par user-agent

Row-Level Security

RLS PostgreSQL activé sur 100 % des tables utilisateurs — policies auditées en CI/CD

Backups

Snapshots chiffrés toutes les 6h, rétention 30j, PITR 7j, stockage S3 chiffré SSE-S3 (eu-central-1)

Emails transactionnels

Resend (SMTP sécurisé, DKIM + SPF + DMARC configurés, pas de tracking pixel)

Monitoring

Alerting temps réel sur anomalies d'authentification, rate-limiting adaptatif par IP et par compte

Tests de sécurité

Audit de dépendances npm automatisé (Dependabot), review de code mandatory avant merge en production

Conformité réglementaire

RGPD (UE 2016/679)

Pleine conformité — DPA disponible sur demande, registre des traitements tenu à jour, DPO désigné

LPD suisse révisée

Conformité à la loi fédérale sur la protection des données (entrée en vigueur sept. 2023)

Données psychométriques

Traitées comme données sensibles (catégorie spéciale RGPD art. 9) — consentement explicite requis

Pour toute question de sécurité ou signalement de vulnérabilité : security@why4.app — Programme de responsible disclosure actif.