← Retour

Politique de confidentialité

Dernière mise à jour : 8 juin 2026

Version 1.0 · conforme au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).

1. Responsable du traitement

Le responsable du traitement de vos données personnelles est la plateforme Calibre (« Calibre », « nous ») : [à compléter : raison sociale et forme juridique], au capital de [à compléter : capital social], immatriculée au RCS de [à compléter : ville du RCS] sous le SIREN [à compléter : numéro SIREN], dont le siège social est situé [à compléter : adresse du siège social].

Pour exercer vos droits ou poser toute question relative au traitement de vos données, écrivez à contact@calibre-advisory.fr. À défaut de désignation formelle d’un délégué à la protection des données (DPO), cette adresse sert de point de contact unique.

2. Personnes concernées

Les traitements décrits ci-après concernent :

  • les étudiants (prestataires auto-entrepreneurs qui réalisent les missions) ;
  • les apporteurs (personnes présentant un Client à Calibre) ;
  • les membres de l’équipe Calibre et les advisors (back-office, suivi qualité) ;
  • les contacts des Clients (interlocuteurs des entreprises clientes), dont les données peuvent être transmises par un apporteur ou saisies par Calibre dans le cadre d’une mission.

3. Catégories de données collectées

Nous ne collectons que les données nécessaires au fonctionnement de la plateforme :

  • Identité et compte : nom, prénom, adresse e-mail, téléphone (le cas échéant), rôle, avatar. Le mot de passe est géré et chiffré par notre prestataire d’authentification (Supabase), nous n’y avons jamais accès en clair.
  • Profil étudiant : école, année d’études, spécialités, biographie, liens (LinkedIn, portfolio), fourchette de TJM, justificatif de vérification d’école, statut juridique, numéro SIRET auto-entrepreneur et dénomination de la micro-entreprise.
  • Activité sur la plateforme : candidatures (lettre de motivation, TJM proposé), missions, livrables (lien vers le dossier de dépôt), évaluations et notations, certificats de mission.
  • Messagerie interne : contenu des messages échangés entre utilisateurs dans le cadre d’une mission.
  • Données des contacts Clients : nom, prénom, e-mail du contact ; nom et secteur de l’entreprise cliente.
  • Données de facturation : éléments nécessaires à la facturation et à l’autofacturation (identité, SIRET, montants, références de mission).
  • Données techniques et journaux : journaux de connexion et adresse IP (au niveau de l’infrastructure d’hébergement), journal d’audit des actions sensibles, données techniques éphémères de limitation de débit.

Aucune donnée sensible au sens de l’article 9 du RGPD n’est collectée intentionnellement. Les utilisateurs sont invités à ne pas en faire figurer dans les champs libres (biographie, messages, lettres de motivation).

4. Finalités et bases légales

Conformément à l’article 6 du RGPD, chaque traitement repose sur une base légale :

  • Comptes, authentification, missions, candidatures, livrables, messagerie et e-mails transactionnels : exécution du contrat ou mesures précontractuelles (art. 6.1.b).
  • Facturation et autofacturation : obligation légale comptable et fiscale (art. 6.1.c) et exécution du contrat (art. 6.1.b).
  • Journalisation et audit de sécurité : intérêt légitime (sécurité, prévention de la fraude, investigation, art. 6.1.f) et obligation légale de sécurité (art. 6.1.c, en lien avec l’art. 32).
  • Prospection commerciale B2B : intérêt légitime (art. 6.1.f) ou consentement lorsqu’il est requis (art. 6.1.a) ; un droit d’opposition est ouvert dans tous les cas.
  • Mesure d’audience sans cookie : intérêt légitime à mesurer la fréquentation de manière agrégée et anonyme (art. 6.1.f).
  • Cookies strictement nécessaires (session / authentification) : exonérés de consentement (voir section 9).

5. Destinataires des données

Vos données ne sont jamais revendues. Elles sont accessibles uniquement :

  • à l’équipe Calibre habilitée et aux advisors, pour la gestion de la plateforme et le suivi qualité des missions qui leur sont assignées ;
  • au Client, dans le cadre d’une mission : les livrables et les informations strictement nécessaires à l’exécution de la prestation ;
  • à nos sous-traitants techniques (voir section 6), qui agissent sur instruction documentée et pour notre compte ;
  • aux autorités habilitées, lorsque la loi l’exige (administration fiscale, autorité judiciaire, etc.).

6. Sous-traitants et hébergement

La plateforme s’appuie sur des prestataires techniques avec lesquels nous concluons des accords de traitement de données (DPA) au sens de l’article 28 du RGPD :

  • Supabase, base de données et authentification, hébergement en Irlande (Union européenne).
  • Vercel, hébergement de l’application et mesure d’audience sans cookie.
  • Resend, envoi des e-mails transactionnels.
  • Sentry, supervision et journalisation des erreurs techniques.
  • Upstash, limitation de débit anti-abus (données techniques éphémères).
  • Google (Drive), dépôt et stockage des livrables des missions.
  • Stripe (PSP), paiement et répartition des fonds (identité, IBAN, transactions), dont l’activation interviendra en phase ultérieure ; le DPA sera signé avant le lancement du service de paiement.

7. Transferts hors Union européenne

Les données principales de la plateforme (comptes, profils, missions, candidatures, messages, données de facturation) sont hébergées par Supabase en Irlande, soit au sein de l’Union européenne : ce traitement ne donne lieu à aucun transfert hors UE.

Certains sous-traitants (notamment Vercel, Resend, Sentry, Google et, lors de son activation, Stripe) peuvent traiter des données en dehors de l’Union européenne (États-Unis principalement). Le cas échéant, ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD : le Data Privacy Framework (DPF) UE–États-Unis et/ou les clauses contractuelles types de la Commission européenne, complétées si besoin par des mesures supplémentaires.

8. Durées de conservation

  • Compte et profil actifs : conservés tant que votre compte est actif.
  • Compte inactif : supprimé ou anonymisé après une période d’inactivité de [à compléter : durée d’inactivité, ex. 3 ans] à compter du dernier usage.
  • Après suppression du compte : vos données personnelles sont effacées ou anonymisées ; seules les données strictement nécessaires aux obligations légales sont conservées séparément.
  • Factures et pièces comptables : 10 ans à compter de la clôture de l’exercice (art. L.123-22 du Code de commerce), même après suppression du compte.
  • Journaux d’audit de sécurité : [à compléter : durée des journaux d’audit, ex. 12 mois], à des fins de sécurité et d’investigation.
  • Journaux techniques de connexion : durée limitée définie au niveau de l’infrastructure d’hébergement.
  • Données de prospection : jusqu’à 3 ans à compter du dernier contact, ou jusqu’à l’exercice du droit d’opposition.

9. Cookies et mesure d’audience

Seuls des cookies strictement nécessaires sont déposés. La plateforme dépose uniquement les cookies indispensables au fonctionnement de la session d’authentification (gérés par Supabase). Conformément aux lignes directrices de la CNIL, ces cookies sont exemptés de consentement : aucun bandeau cookies n’est requis.

La fréquentation est mesurée via Vercel Analytics, sans dépôt de cookie et de manière agrégée. Cette mesure d’audience sans cookie relève vraisemblablement de l’exemption de consentement prévue par la CNIL. Aucun cookie publicitaire ou de traçage tiers n’est déposé ; aucune bannière de consentement n’apparaît donc nécessaire.

10. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits d’accès, de rectification, d’effacement, à la portabilité, d’opposition (notamment à la prospection) et à la limitation du traitement.

Certains droits sont exerçables directement depuis votre espace personnel, rubrique Compte :

  • Portabilité, « Exporter mes données » télécharge l’ensemble de vos données au format JSON.
  • Effacement, « Supprimer mon compte » supprime votre compte et vos données personnelles, sous réserve des conservations légales de la section 8.

Pour les autres droits (rectification, opposition, limitation) ou toute demande complémentaire, contactez contact@calibre-advisory.fr. Nous répondons dans un délai d’un mois à compter de la réception de la demande (art. 12 RGPD), prorogeable de deux mois en cas de complexité.

11. Réclamation auprès de la CNIL

Si vous estimez que le traitement de vos données n’est pas conforme, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.

12. Sécurité

Conformément à l’article 32 du RGPD, nous mettons en œuvre des mesures techniques et organisationnelles proportionnées :

  • chiffrement des échanges en transit (HTTPS / TLS) ;
  • cloisonnement des accès aux données par règles de sécurité au niveau de la base (Row Level Security PostgreSQL) ;
  • hachage des mots de passe (assuré par le prestataire d’authentification) ;
  • journal d’audit des actions sensibles, en accès strictement réservé ;
  • limitation de débit pour prévenir les abus ;
  • politique de sécurité du contenu (CSP) stricte et en-têtes de sécurité (HSTS, anti-clickjacking, etc.).

13. Informations légales et évolution

Les informations d’identification de l’éditeur figurent dans les mentions légales. La présente politique peut être mise à jour pour refléter des évolutions légales, techniques ou organisationnelles ; sa date de dernière mise à jour figure en tête de page. En cas de modification substantielle, les utilisateurs en sont informés par un moyen approprié.