1. Introduction
La présente Politique de confidentialité explique comment Medicalware S.r.l. (« Shortli », « nous ») collecte, utilise, partage et protège les données personnelles lorsque vous utilisez notre plateforme SaaS de recrutement. Nous nous engageons à protéger votre vie privée conformément au Règlement général sur la protection des données (RGPD - Règlement UE 2016/679) et aux lois italiennes applicables sur la protection des données.
2. Responsable du traitement
Le Responsable du traitement est :
Medicalware S.r.l.
Via della Ricerca Scientifica, Rome, Italie
TVA : IT12651051000
E-mail : hello@shortli.ai
Pour les Données des candidats téléversées par les Utilisateurs, l'Utilisateur est le Responsable du traitement et Shortli agit en tant que Sous-traitant.
3. Données collectées
Nous collectons et traitons les catégories suivantes de données personnelles :
Données de compte : nom, adresse e-mail, photo de profil (obtenues via Google OAuth).
Données des candidats (téléversées par les Utilisateurs) : nom complet, e-mail, numéro de téléphone, date de naissance, localisation, URL LinkedIn/GitHub, expérience professionnelle, compétences, formation, langues, informations salariales, disponibilité, préférences de travail, texte intégral du CV et, s'ils y figurent, numéros d'identification tels que codes fiscaux ou IBAN.
Données des candidats dérivées (générées par le Service) : un Code candidat attribué à chaque CV au sein de l'Organisation, une version structurée du CV reconstruite par l'intelligence artificielle, des Versions pseudonymisées du fichier CV à deux niveaux (sans coordonnées, photo ni marque de la source ; et en outre sans le nom du candidat), ainsi que des synthèses et évaluations du candidat rédigées par l'IA.
Données de facturation : type d'entité fiscale, raison sociale ou nom personnel, numéro de TVA, code fiscal (codice fiscale), code SDI, e-mail PEC, adresse de facturation. Les détails de la carte de paiement sont traités exclusivement par Stripe et ne sont jamais stockés sur nos serveurs.
Données d'utilisation : opérations API effectuées, utilisation des modèles d'IA (jetons consommés), requêtes de recherche, journaux d'envoi d'e-mails (destinataire, objet, horodatage, statut), historique d'activité sur les candidats.
Données techniques : adresse IP, type de navigateur, informations sur l'appareil collectées automatiquement lors de l'accès au Service.
4. Base légale du traitement
Nous traitons les données personnelles sur la base des fondements juridiques suivants :
Exécution du contrat (art. 6, par. 1, point b) du RGPD) : traitement nécessaire à la fourniture du Service, à la gestion de votre compte, au traitement des paiements et à l'exécution de nos obligations contractuelles.
Intérêt légitime (art. 6, par. 1, point f) du RGPD) : amélioration du Service, prévention de la fraude, garantie de la sécurité et envoi de communications liées au service.
Obligation légale (art. 6, par. 1, point c) du RGPD) : respect des obligations fiscales, comptables et de facturation prévues par la loi italienne.
Consentement (art. 6, par. 1, point a) du RGPD) : lorsque cela est spécifiquement requis, par exemple pour les autorisations facultatives d'e-mail via OAuth.
5. Finalités du traitement
Nous traitons les données personnelles aux fins suivantes :
- Fourniture et maintenance du Service
- Authentification des utilisateurs et gestion des comptes
- Analyse des CV à l'aide de l'intelligence artificielle (extraction de métadonnées, identification des compétences, mise en correspondance des candidats)
- Génération de Versions pseudonymisées des CV (suppression des coordonnées, de la photo et des données identifiantes ; remplacement du nom par un Code candidat) pour le partage avec les clients de l'Utilisateur et d'autres destinataires externes
- Envoi d'e-mails au nom des Utilisateurs vers les candidats
- Traitement des paiements et gestion des abonnements
- Génération et soumission de factures électroniques (système SDI italien)
- Envoi de notifications système (rappels d'essai, alertes de facturation, invitations d'équipe)
- Surveillance de l'utilisation du service et application des limites de forfait
- Amélioration et développement de nouvelles fonctionnalités
6. Pseudonymisation des CV
Pour chaque CV téléversé par un Utilisateur, le Service génère automatiquement des Versions pseudonymisées destinées au partage avec des destinataires externes. Le texte du CV est traité par les modèles Anthropic Claude, qui le reconstruisent sous forme structurée et identifient les coordonnées ; des règles déterministes suppriment ensuite les adresses e-mail, numéros de téléphone, adresses postales, date et lieu de naissance, liens vers des profils sociaux, numéros d'identification, la photo, les métadonnées du document et la marque de la source d'origine. Au niveau supérieur, le nom du candidat est en outre remplacé par le Code candidat. Les textes rédigés par l'IA au sujet du candidat (synthèses, points forts, classements) sont filtrés selon les mêmes règles avant d'être enregistrés.
Ces versions sont pseudonymisées, et non anonymisées : l'Utilisateur conserve le lien entre le Code candidat et l'identité du candidat, de sorte qu'elles restent des données personnelles et sont protégées de la même manière que le CV d'origine. Le processus est automatisé et réalisé au mieux des possibilités : des éléments identifiants résiduels peuvent subsister, et l'Utilisateur vérifie le résultat avant de le partager. L'Utilisateur décide, pour chaque shortlist, quel niveau est communiqué à quel destinataire. Shortli ne communique jamais de Données des candidats à des tiers de sa propre initiative.
Les Versions pseudonymisées et la version structurée reconstruite sont conservées avec le CV d'origine, régénérées lorsque le nom ou les coordonnées du candidat sont modifiés et supprimées avec le CV.
7. Sous-traitants tiers
Nous partageons des données personnelles avec les sous-traitants tiers suivants, chacun étant lié par des accords de traitement des données :
Anthropic, LLC (États-Unis) : analyse du texte des CV, classement des candidats, traitement du langage naturel, reconstruction structurée des CV et détection des coordonnées à des fins de pseudonymisation via les modèles Claude AI.
Google Cloud Platform (États-Unis) : stockage sécurisé des fichiers CV téléversés et de leurs Versions pseudonymisées ; authentification via Google OAuth ; envoi d'e-mails via l'API Gmail.
Stripe, Inc. (États-Unis) : traitement des paiements et gestion des abonnements. Stripe est certifié PCI-DSS.
Resend, Inc. (États-Unis) : livraison des e-mails transactionnels système.
MongoDB, Inc. (États-Unis/UE) : hébergement de la base de données via MongoDB Atlas.
Vercel Inc. (États-Unis) : hébergement du Service et du site public ; mesure d'audience et de performance du site public sans cookies (Vercel Web Analytics et Speed Insights), fondée sur des données agrégées qui n'identifient pas les visiteurs individuellement.
Sentry (Functional Software, Inc., États-Unis ; données stockées dans l'UE) : surveillance des erreurs de l'application. Les rapports d'erreur ne contiennent que des données techniques (trace de la pile, page, navigateur), sans contenu des requêtes, cookies ni données du compte.
8. Google User Data and Limited Use
The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
Shortli requests only the https://www.googleapis.com/auth/gmail.send scope, which is send-only and grants no access to read, retrieve, or store Gmail messages or other Google user data. It is used solely to send emails on the user's behalf.
Shortli does not use, transfer, or sell Google user data — raw, aggregated, or derived — to create, train, or improve foundational or generalized machine learning or artificial intelligence models. No Google user data is transferred to our third-party AI provider. Our AI features operate exclusively on recruiting data (job descriptions and candidate CVs) provided directly by users within Shortli.
9. Transferts internationaux de données
Certains de nos sous-traitants tiers sont situés aux États-Unis. Pour ces transferts, nous nous appuyons sur :
- Les Clauses contractuelles types (CCT) de l'UE approuvées par la Commission européenne
- La certification du sous-traitant dans le cadre de référentiels reconnus
- Des mesures techniques et organisationnelles supplémentaires pour garantir une protection adéquate
Vous pouvez demander une copie des garanties de transfert applicables en nous contactant à hello@shortli.ai.
10. Conservation des données
Données de compte actif : conservées pendant toute la durée de votre compte actif et de votre Abonnement.
Données supprimées : lorsque vous supprimez des éléments (CV, shortlists, descriptions de poste, clients), ils sont déplacés vers une corbeille. Les données restent dans la corbeille jusqu'à ce que vous les supprimiez définitivement manuellement. Une fois définitivement supprimées, les données sont retirées de nos systèmes et ne peuvent pas être récupérées. Les Versions pseudonymisées, le Code candidat et la version structurée reconstruite d'un CV suivent le CV et sont supprimés avec lui.
Registres de facturation : conservés pendant 10 ans comme l'exige la loi fiscale italienne.
Journaux d'utilisation : conservés pendant 24 mois aux fins d'amélioration du service et de résolution des litiges.
Essais terminés sans abonnement : les données de l'organisation sont conservées 90 jours après la fin de l'essai puis supprimées, avec deux rappels par e-mail au propriétaire principal (14 et 3 jours avant) ; les comptes qui n'appartiennent plus à aucune organisation sont supprimés en même temps.
Vous pouvez supprimer votre compte depuis les paramètres du compte ou en écrivant à hello@shortli.ai. La suppression a lieu 7 jours après la demande et peut être annulée jusque-là ; ensuite, toutes les données personnelles associées sont définitivement supprimées, sauf lorsque la loi impose leur conservation (documents de facturation). Nous conservons un registre technique des suppressions ne contenant que des identifiants et, pendant 12 mois, une empreinte à clé (HMAC) de l'adresse e-mail, utilisée uniquement pour empêcher un nouvel essai gratuit avec la même adresse.
11. Vos droits en vertu du RGPD
En vertu du RGPD, vous disposez des droits suivants concernant vos données personnelles :
Droit d'accès : obtenir la confirmation que vos données sont ou non traitées et en recevoir une copie.
Droit de rectification : corriger des données inexactes ou incomplètes.
Droit à l'effacement : demander la suppression de vos données personnelles lorsqu'elles ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées.
Droit à la portabilité des données : recevoir vos données dans un format structuré et lisible par machine.
Droit à la limitation : demander la limitation du traitement dans certaines circonstances.
Droit d'opposition : vous opposer au traitement fondé sur l'intérêt légitime.
Droit de retirer le consentement : lorsque le traitement est fondé sur le consentement, le retirer à tout moment sans affecter le traitement antérieur.
Droit d'introduire une réclamation : déposer une réclamation auprès de l'Autorité italienne de protection des données (Garante per la Protezione dei Dati Personali) à l'adresse www.garanteprivacy.it.
Pour exercer vos droits, contactez-nous à hello@shortli.ai. Nous répondrons dans un délai de 30 jours. Vous pouvez aussi exercer le droit à l'effacement directement, en supprimant votre compte depuis les paramètres du compte.
13. Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles, notamment :
- Chiffrement des données en transit (TLS/HTTPS)
- Authentification basée sur OAuth (aucun mot de passe stocké)
- Sessions basées sur des jetons JWT avec expiration et rotation de rafraîchissement
- Contrôles d'accès et isolation des données au niveau de l'organisation
- Vérification des webhooks signés pour le traitement des paiements
- Surveillance régulière de la sécurité
- Principe du moindre privilège pour les comptes de service
- Pseudonymisation des CV partagés avec des destinataires externes (coordonnées, photo et, au niveau supérieur, nom supprimés)
14. Protection de la vie privée des enfants
Le Service n'est pas destiné à être utilisé par des personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants. Si nous apprenons que nous avons collecté des données auprès d'un enfant de moins de 16 ans, nous prendrons des mesures pour les supprimer rapidement.
15. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Les modifications substantielles seront communiquées par e-mail ou via un avis au sein du Service au moins 30 jours avant leur entrée en vigueur. La date de « Dernière mise à jour » en haut de cette page indique quand la politique a été révisée pour la dernière fois.
16. Contact
Pour toute question ou demande concernant la présente Politique de confidentialité ou vos données personnelles, contactez-nous à :
Medicalware S.r.l.
Via della Ricerca Scientifica, Rome, Italie
TVA : IT12651051000
E-mail : hello@shortli.ai