Dernière mise à jour : 28 juillet 2026
La présente politique décrit comment Haiken collecte, utilise, conserve et protège vos données personnelles dans le cadre de l'application mobile et du site haiken.app, conformément au Règlement Général sur la Protection des Données (RGPD).
Le responsable de traitement est Gabriel Saint-Louis, entrepreneur individuel éditant le service Haiken, 460 rue Croix Jean de France, 60650 Villers-Saint-Barthélemy, France (SIREN 992 186 965, SIRET 992 186 965 00016). Le Délégué à la Protection des Données (DPO) est Thomas Saint-Louis. Pour toute question relative à vos données ou pour exercer vos droits, vous pouvez le contacter à l'adresse dpo@haiken.app.
Lorsque vous connectez votre compte Google, Haiken reçoit deux choses et rien d'autre : les informations d'identification de base de votre compte (identifiant Google, adresse email et le fait que cette adresse soit vérifiée) et l'autorisation d'envoyer des messages en votre nom (habilitation gmail.send).
L'utilisation et le transfert par Haiken des informations reçues des API Google sont conformes à la Google API Services User Data Policy, y compris à ses exigences d'utilisation limitée (Limited Use).
Les adresses email des recruteurs présentes dans notre base ne sont jamais exposées au frontend ni communiquées aux candidats : elles servent uniquement à l'acheminement de votre candidature côté serveur. Un recruteur qui souhaite ne plus apparaître dans le feed peut en faire la demande via notre formulaire public d'opt-out. Cette demande est traitée manuellement par le DPO ; selon le cas, l'adresse ou le SIRET concerné peut être ajouté à une liste de suppression (email_blacklist / siret_blacklist).
Pixel de suivi d'ouverture. Si, et seulement si, le candidat y a consenti, chaque email de candidature contient une image d'un pixel dont le chargement nous signale l'ouverture du message. La donnée enregistrée se limite au passage de la candidature au statut « lue » et à son horodatage, rattachés au compte du candidat expéditeur : aucun cookie n'est déposé chez le destinataire, aucun profil du recruteur n'est constitué, et cette information n'est ni partagée ni revendue. Les ouvertures automatiques des passerelles de messagerie (préchargement, scanners de sécurité) sont filtrées par une fenêtre technique afin de ne pas les confondre avec une lecture humaine ; ce signal reste indicatif, certaines messageries bloquant ou préchargeant les images. Le candidat peut retirer son consentement à tout moment dans les réglages de l'app : ce retrait désactive aussi l'enregistrement pour les emails déjà envoyés, dont le pixel est alors servi sans que rien ne soit enregistré. Comme toute requête web, l'affichage du pixel transite par nos journaux techniques de serveur (adresse IP, en-têtes), utilisés uniquement pour le fonctionnement et la sécurité du service. Un recruteur peut faire cesser tout envoi, donc tout suivi, via le formulaire d'opt-out.
Vos données sont conservées le temps de l'utilisation de votre compte. En cas de suppression de compte, vos données sont marquées pour effacement et purgées définitivement à l'issue d'un délai de grâce de 30 jours, durant lequel la suppression peut être annulée.
La version gratuite de l'application affiche des publicités fournies par Google AdMob. Pour cela, AdMob peut accéder à l'identifiant publicitaire de votre appareil afin de mesurer et, si vous y consentez, personnaliser les annonces. Sur iOS, une fenêtre de suivi transparent des applications (ATT) vous demande votre autorisation avant tout suivi ; si vous la refusez, les annonces restent non personnalisées. Vous pouvez à tout moment réinitialiser ou supprimer votre identifiant publicitaire depuis les réglages de votre appareil, et la souscription à l'abonnement premium supprime toute publicité. Le traitement des données publicitaires par Google est régi par sa propre politique : policies.google.com/privacy.
Pour améliorer l'application, nous utilisons PostHog (mesure d'audience) et Sentry (rapports de plantage). PostHog est hébergé dans l'Union européenne et ne reçoit aucune donnée directement identifiante. Sentry collecte les informations techniques nécessaires au diagnostic d'un plantage (type d'appareil, version, trace d'erreur), les données personnelles étant filtrées avant envoi. Ces traitements reposent sur notre intérêt légitime à garantir la fiabilité du service.
Nous faisons appel aux sous-traitants suivants, chacun encadré par des garanties contractuelles appropriées :
Conformément au RGPD, vous disposez notamment des droits suivants :
Vous pouvez exercer ces droits directement depuis l'écran « Données & RGPD » de l'application Haiken (export de vos données, suppression de compte) ou en contactant le DPO. Les recruteurs disposent du formulaire d'opt-out dédié.
Les jetons OAuth et autres données sensibles sont chiffrés au repos. Les communications transitent en HTTPS/TLS. L'accès aux données est restreint et journalisé.
Vous avez le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) si vous estimez que le traitement de vos données n'est pas conforme.