HaikenRetour au site

Politique de Confidentialité

Dernière mise à jour : 28 juillet 2026

La présente politique décrit comment Haiken collecte, utilise, conserve et protège vos données personnelles dans le cadre de l'application mobile et du site haiken.app, conformément au Règlement Général sur la Protection des Données (RGPD).

1. Responsable de traitement et Délégué à la Protection des Données (DPO)

Le responsable de traitement est Gabriel Saint-Louis, entrepreneur individuel éditant le service Haiken, 460 rue Croix Jean de France, 60650 Villers-Saint-Barthélemy, France (SIREN 992 186 965, SIRET 992 186 965 00016). Le Délégué à la Protection des Données (DPO) est Thomas Saint-Louis. Pour toute question relative à vos données ou pour exercer vos droits, vous pouvez le contacter à l'adresse dpo@haiken.app.

2. Données collectées

  • Données de profil : nom, prénom, adresse email du compte, préférences de recherche (type de contrat, secteur, localisation, rayon).
  • CV : le fichier que vous importez pour vos candidatures.
  • Jetons OAuth : les jetons d'accès Gmail, utilisés uniquement pour envoyer vos candidatures en votre nom. Ils sont stockés chiffrés et ne sont jamais exposés au frontend.
  • Swipes et candidatures : l'historique de vos décisions (entreprises retenues ou écartées) et le statut de vos candidatures (envoyée, ouverte, en échec).
  • Jeton de notification push : un identifiant technique fourni par le service de notification de votre appareil (Firebase Cloud Messaging sur Android, APNs sur iOS), utilisé uniquement pour vous avertir du suivi de vos candidatures. Vous pouvez désactiver les notifications à tout moment dans les réglages de votre appareil.
  • Statut d'abonnement : l'état de votre accès premium (actif, date d'échéance). Le paiement lui-même est traité par Google Play ou l'App Store : Haiken ne reçoit ni ne stocke aucune donnée bancaire.
  • Identifiant publicitaire : sur la version gratuite, notre partenaire publicitaire (Google AdMob) accède à l'identifiant publicitaire de votre appareil (Advertising ID sur Android, IDFA sur iOS) pour diffuser des annonces. Voir la section 7.
  • Données d'usage et de diagnostic : événements d'utilisation anonymes (écrans consultés, actions clés) et rapports d'erreur en cas de plantage. Voir la section 8.

3. Finalités et bases légales

  • Fournir le service de candidature par swipe (exécution du contrat qui nous lie).
  • Envoyer vos candidatures par email depuis votre propre compte Gmail (exécution du contrat, sur votre instruction explicite à chaque swipe à droite).
  • Vous notifier du suivi de vos candidatures et gérer votre abonnement premium (exécution du contrat).
  • Mesurer l'usage du produit de façon anonyme et corriger les plantages afin de l'améliorer (intérêt légitime ; aucune donnée identifiante n'est transmise à ces outils).
  • Diffuser de la publicité sur la version gratuite pour financer le service (consentement, section 7).

4. Données Google et usage limité

Lorsque vous connectez votre compte Google, Haiken reçoit deux choses et rien d'autre : les informations d'identification de base de votre compte (identifiant Google, adresse email et le fait que cette adresse soit vérifiée) et l'autorisation d'envoyer des messages en votre nom (habilitation gmail.send).

  • Ce à quoi nous accédons : l'envoi, uniquement. L'habilitation gmail.send ne confère aucun droit de lecture : Haiken ne peut ni lire, ni rechercher, ni modifier, ni supprimer le moindre message de votre boîte, y compris ceux qu'il a lui-même envoyés.
  • Ce que nous en faisons : expédier la candidature que vous déclenchez, au moment où vous la déclenchez, et la relance que vous demandez explicitement. Aucun message ne part sans une action de votre part.
  • Ce que nous conservons : les jetons OAuth, chiffrés au repos sur nos serveurs situés dans l'Union européenne et jamais exposés au frontend, ainsi que les éléments de suivi de chaque candidature (adresse du destinataire, poste visé, statut, identifiant technique du fil de discussion).
  • Ce que nous ne faisons jamais : transférer ces données à des tiers, les vendre, les exploiter à des fins publicitaires ou de mesure d'audience, ni les utiliser pour développer, entraîner ou améliorer des modèles d'intelligence artificielle, généralisés ou non. Aucun humain ne les consulte, sauf avec votre accord explicite, pour des raisons de sécurité, ou lorsque la loi l'exige.
  • Comment reprendre la main : vous pouvez révoquer l'accès de Haiken à tout moment depuis myaccount.google.com/permissions, sans supprimer votre compte Haiken. La suppression du compte, elle, efface les jetons.

L'utilisation et le transfert par Haiken des informations reçues des API Google sont conformes à la Google API Services User Data Policy, y compris à ses exigences d'utilisation limitée (Limited Use).

5. Emails recruteurs, pixel de suivi d'ouverture et opt-out

Les adresses email des recruteurs présentes dans notre base ne sont jamais exposées au frontend ni communiquées aux candidats : elles servent uniquement à l'acheminement de votre candidature côté serveur. Un recruteur qui souhaite ne plus apparaître dans le feed peut en faire la demande via notre formulaire public d'opt-out. Cette demande est traitée manuellement par le DPO ; selon le cas, l'adresse ou le SIRET concerné peut être ajouté à une liste de suppression (email_blacklist / siret_blacklist).

Pixel de suivi d'ouverture. Si, et seulement si, le candidat y a consenti, chaque email de candidature contient une image d'un pixel dont le chargement nous signale l'ouverture du message. La donnée enregistrée se limite au passage de la candidature au statut « lue » et à son horodatage, rattachés au compte du candidat expéditeur : aucun cookie n'est déposé chez le destinataire, aucun profil du recruteur n'est constitué, et cette information n'est ni partagée ni revendue. Les ouvertures automatiques des passerelles de messagerie (préchargement, scanners de sécurité) sont filtrées par une fenêtre technique afin de ne pas les confondre avec une lecture humaine ; ce signal reste indicatif, certaines messageries bloquant ou préchargeant les images. Le candidat peut retirer son consentement à tout moment dans les réglages de l'app : ce retrait désactive aussi l'enregistrement pour les emails déjà envoyés, dont le pixel est alors servi sans que rien ne soit enregistré. Comme toute requête web, l'affichage du pixel transite par nos journaux techniques de serveur (adresse IP, en-têtes), utilisés uniquement pour le fonctionnement et la sécurité du service. Un recruteur peut faire cesser tout envoi, donc tout suivi, via le formulaire d'opt-out.

6. Durée de conservation

Vos données sont conservées le temps de l'utilisation de votre compte. En cas de suppression de compte, vos données sont marquées pour effacement et purgées définitivement à l'issue d'un délai de grâce de 30 jours, durant lequel la suppression peut être annulée.

7. Publicité

La version gratuite de l'application affiche des publicités fournies par Google AdMob. Pour cela, AdMob peut accéder à l'identifiant publicitaire de votre appareil afin de mesurer et, si vous y consentez, personnaliser les annonces. Sur iOS, une fenêtre de suivi transparent des applications (ATT) vous demande votre autorisation avant tout suivi ; si vous la refusez, les annonces restent non personnalisées. Vous pouvez à tout moment réinitialiser ou supprimer votre identifiant publicitaire depuis les réglages de votre appareil, et la souscription à l'abonnement premium supprime toute publicité. Le traitement des données publicitaires par Google est régi par sa propre politique : policies.google.com/privacy.

8. Mesure d'audience et rapports de plantage

Pour améliorer l'application, nous utilisons PostHog (mesure d'audience) et Sentry (rapports de plantage). PostHog est hébergé dans l'Union européenne et ne reçoit aucune donnée directement identifiante. Sentry collecte les informations techniques nécessaires au diagnostic d'un plantage (type d'appareil, version, trace d'erreur), les données personnelles étant filtrées avant envoi. Ces traitements reposent sur notre intérêt légitime à garantir la fiabilité du service.

9. Sous-traitants et transferts hors UE

Nous faisons appel aux sous-traitants suivants, chacun encadré par des garanties contractuelles appropriées :

  • Google (AdMob, Play Billing, Gmail API) : diffusion publicitaire, traitement des achats, envoi de vos candidatures. Transferts hors UE encadrés par les clauses contractuelles types.
  • Apple (App Store, APNs) : traitement des achats et notifications sur iOS.
  • PostHog : mesure d'audience, hébergement dans l'Union européenne.
  • Sentry : rapports de plantage.
  • Notre hébergeur : serveurs situés dans l'Union européenne (IONOS), où sont conservées vos données de compte.

10. Vos droits RGPD

Conformément au RGPD, vous disposez notamment des droits suivants :

  • Droit à la portabilité : obtenir une copie de vos données dans un format structuré et réutilisable.
  • Droit à l'effacement : demander la suppression de votre compte et de vos données.
  • Droit d'opposition : vous opposer à certains traitements de vos données.

Vous pouvez exercer ces droits directement depuis l'écran « Données & RGPD » de l'application Haiken (export de vos données, suppression de compte) ou en contactant le DPO. Les recruteurs disposent du formulaire d'opt-out dédié.

11. Sécurité

Les jetons OAuth et autres données sensibles sont chiffrés au repos. Les communications transitent en HTTPS/TLS. L'accès aux données est restreint et journalisé.

12. Réclamation

Vous avez le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) si vous estimez que le traitement de vos données n'est pas conforme.