Politique de confidentialité
Dernière mise à jour : 11 septembre 2026.
Cette politique décrit comment EACHR collecte, utilise et protège les données personnelles traitées sur eachr.co et dans l'application app.eachr.co, que tu sois visiteur du site, administrateur d'une entreprise cliente, office manager partenaire ou salarié d'une entreprise utilisatrice.
Qui est responsable de quoi
Pour les données du site, des comptes, de la facturation et du programme partenaire, EACHR (15 rue de Sully, 21850 Saint-Apollinaire, France, contact@eachr.co) est responsable de traitement.
Pour les données des salariés saisies dans l'application (fiche salarié, notes de frais, absences, temps, paie, documents, communication, parcours d'arrivée et de départ, rappels), l'entreprise cliente est responsable de traitement et EACHR agit comme sous-traitant, sur ses instructions. Cette relation est encadrée par l'accord de traitement des données (DPA) disponible sur le site.
Un office manager ou un cabinet qui administre l'espace d'une entreprise cliente le fait pour le compte de cette entreprise, dans le cadre de leur propre contrat.
Données collectées
Selon ton usage d'eachr, les catégories suivantes peuvent être traitées :
- Compte et accès : nom, prénom, adresse e-mail, rôle, entreprises rattachées, identifiant Google si tu choisis cette connexion, codes de connexion à usage unique, liens d'accès personnels des salariés (il n'y a pas de mot de passe).
- Fiche salarié : identité, coordonnées, poste, manager, établissement, dates d'entrée et de sortie, type de contrat, période d'essai, temps de travail, ancienneté, formations, documents rattachés (contrat, avenants, pièces demandées lors de l'arrivée).
- Notes de frais : montants, dates, catégories, imputation client ou projet, justificatifs et leur lecture automatique, avances, statut de validation et de remboursement.
- Absences : demandes, types, dates, soldes de congés et de RTT, justificatifs. Un justificatif d'absence peut contenir des données de santé (arrêt de travail) : il n'est accessible qu'aux personnes habilitées de l'entreprise.
- Temps et activités : feuilles de temps, pointages horodatés lorsque la badgeuse est activée, planning, projets, heures supplémentaires et repos.
- Paie : éléments variables mensuels, bulletins de paie déposés par l'entreprise. Lors d'un dépôt groupé, le numéro de sécurité sociale figurant sur chaque bulletin sert uniquement à le rattacher au bon salarié.
- Communication et rappels : annonces, documents d'entreprise, bons plans proposés, dates de fin de période d'essai, de visite médicale, d'anniversaire et d'entretien.
- Facturation et commissions : raison sociale, adresse, e-mail de facturation, historique des paiements, commissions dues aux partenaires. Les coordonnées bancaires et numéros de carte ne sont jamais stockés par eachr, ils sont traités directement par Stripe.
- Journal et données techniques : historique des dépôts, consultations et téléchargements des documents scellés, adresse IP, type de navigateur, logs de connexion, identifiants de session.
Finalités
- Fournir, exploiter, sécuriser et maintenir le service et ses modules.
- Gérer les comptes, l'authentification, les accès salariés et les notifications par e-mail.
- Lire automatiquement les justificatifs de frais pour pré-remplir les notes.
- Facturer les abonnements et calculer les commissions des partenaires.
- Répondre aux demandes de support et de contact.
- Respecter les obligations légales et comptables, dont la conservation des pièces.
- Mesurer l'usage de la démo publique (aucune mesure d'audience sur les comptes réels ni sur le site).
Bases légales
- Exécution du contrat (art. 6.1.b RGPD) pour la fourniture du service, la facturation et le programme partenaire.
- Instructions documentées de l'entreprise cliente (art. 28 RGPD) pour les données des salariés traitées en sous-traitance.
- Obligation légale (art. 6.1.c RGPD) pour la conservation des pièces comptables.
- Intérêt légitime (art. 6.1.f RGPD) pour la sécurité, la prévention des abus et l'amélioration du service.
Durées de conservation
- Données de compte : pendant toute la durée de l'abonnement, puis 3 ans après la dernière activité.
- Données des salariés : pendant la durée du contrat avec l'entreprise cliente, puis 60 jours pour l'export, avant suppression, sous réserve des obligations légales de conservation.
- Justificatifs de frais et pièces comptables : 10 ans (obligation légale).
- Données de facturation : 10 ans (art. L.123-22 du Code de commerce).
- Comptes de démonstration : purgés automatiquement au bout de quelques heures.
- Logs techniques : 12 mois maximum.
Sous-traitants et destinataires
EACHR fait appel aux sous-traitants suivants pour fournir le service :
- Hébergement de l'application et du site : Vercel Inc., États-Unis.
- Base de données et authentification : Supabase Inc., serveurs en Union européenne (Francfort).
- Stockage des fichiers (justificatifs, bulletins, documents) : Cloudflare Inc., stockage restreint à la juridiction de l'Union européenne.
- Lecture automatique des justificatifs : Anthropic PBC, États-Unis. Les images transmises servent uniquement à l'extraction et ne sont pas utilisées pour entraîner des modèles.
- Paiements : Stripe Payments Europe, Limited, Irlande.
- E-mails transactionnels : Resend Inc., États-Unis.
- Connexion avec un compte Google (optionnelle) : Google Ireland Limited, Irlande.
- Suivi des erreurs applicatives : Functional Software Inc. (Sentry), données hébergées en Union européenne.
- Protection contre les abus (limitation de débit) : Upstash Inc., États-Unis.
- Mesure d'usage de la démo publique uniquement : PostHog Inc.
Transferts hors Union européenne
Les données sont stockées dans l'Union européenne. Certains sous-traitants sont établis aux États-Unis : les transferts qui en résultent sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne et, lorsque le prestataire y est certifié, par le Data Privacy Framework UE-États-Unis.
Sécurité
Chiffrement en transit (TLS) et au repos chez les hébergeurs, isolation stricte entre entreprises, accès salariés par lien personnel révocable, documents scellés par empreinte SHA-256 avec journal des accès, supervision des erreurs. Le détail est sur la page Sécurité.
Tes droits
Tu disposes d'un droit d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement de tes données.
Si tu es salarié d'une entreprise utilisatrice, adresse ta demande en priorité à ton employeur, responsable de traitement ; EACHR l'assiste pour y répondre. Dans tous les cas, tu peux écrire à contact@eachr.co.
Tu disposes également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies
eachr utilise uniquement des cookies strictement nécessaires au fonctionnement du service (authentification, session, langue). Aucun cookie publicitaire ni traceur tiers n'est déposé.
Mineurs
Le service est destiné à un usage professionnel et n'est pas conçu pour des personnes de moins de 16 ans.
Modifications
Cette politique peut être mise à jour. La date en haut de page indique la dernière révision.