Accueil DeePsy Nos offres Contact

Politique de confidentialité

Dernière mise à jour : 30 juin 2026

La présente politique explique comment DeePsy traite les données personnelles dans le cadre de ses sites, du Dashboard, des campagnes, questionnaires, IAT, fonctionnalités facultatives d’intelligence artificielle et services associés.

1. Qui traite vos données ?

DEEPSY, société par actions simplifiée immatriculée au RCS de Cannes sous le numéro 922 075 494, dont le siège social est situé 42 boulevard Montfleury, 06400 Cannes, France, peut agir selon les cas :

  • comme responsable de traitement pour la gestion du site, des comptes, prospects, contrats, paiements, assistance, sécurité et obligations légales de DeePsy ;
  • comme sous-traitant d’un Client pour les campagnes, invitations, participants, réponses, résultats, commentaires, documents et replays que ce Client administre.

Lorsqu’un employeur, recruteur, professionnel ou établissement vous invite à une campagne, cet organisme détermine en principe les finalités et moyens essentiels du traitement. Il est alors votre interlocuteur principal pour les informations propres à la campagne et l’exercice de vos droits. DeePsy l’assiste conformément à ses instructions et au RGPD.

Contact relatif aux données personnelles : support@deepsy.fr, ou par courrier au siège social indiqué ci-dessus.

2. Données traitées

Selon votre usage et les choix du Client, DeePsy peut traiter :

  • identité et contact : prénom, nom, pseudonyme ou alias public, adresse électronique, téléphone, société, fonction et langue ;
  • données fournies par les entreprises : informations relatives à leurs dirigeants, membres, employés, candidats, clients et autres contacts professionnels qu’elles sont autorisées à administrer dans le Dashboard ;
  • identification légale et commerciale : dénomination, adresse, pays, statut, numéro SIREN ou SIRET, numéro de TVA intracommunautaire ou identifiant équivalent, coordonnées de facturation et informations de vérification de l’entreprise ;
  • compte et habilitations : identifiant, mot de passe chiffré, organisations, rôles, permissions, acceptation des conditions et paramètres d’authentification à deux facteurs ;
  • campagnes et recrutement : poste, campagne, invitations, statut, notes, commentaires, pièces jointes et données strictement nécessaires à l’évaluation professionnelle ;
  • tests et questionnaires : réponses, choix, textes libres, temps de réaction, durée, pauses, progression, événements de passation, scores, catégories, interprétations et rapports ;
  • données susceptibles d’être sensibles : informations relatives à la santé psychique ou physique, au handicap, aux aménagements ou autres catégories particulières lorsque le questionnaire et sa finalité l’exigent ;
  • LiAna et autres fonctions d’IA : messages, instructions, pièces ou extraits volontairement fournis, contexte autorisé du tableau de bord, réponses générées, historique et retours ;
  • replay de passation : états visuels de la seule interface de test DeePsy, navigation, clics, interactions, progression, événements personnalisés, horodatages et périodes d’inactivité nécessaires à la reconstitution de la session ;
  • diagnostic applicatif : erreurs, performances et replays techniques échantillonnés du tableau de bord, avec masquage des contenus selon la configuration de l’outil ;
  • données techniques et de sécurité : adresse IP, journaux, navigateur, appareil, dates de connexion, erreurs, tentatives d’accès, jetons et identifiants techniques ;
  • facturation et paiement : coordonnées de facturation, abonnement, montants, factures, identifiants de transaction et informations partielles communiquées par le prestataire de paiement ; DeePsy ne stocke pas le numéro complet de carte ;
  • communications : demandes de contact, échanges d’assistance, préférences et preuve des consentements ;
  • interfaces et intégrations : clés d’API, webhooks, identifiants de ressources et données transmises selon la configuration du Client.

DeePsy reçoit ces données de vous, du Client qui vous invite, des membres autorisés de ce Client, de votre appareil, des prestataires nécessaires au service ou des intégrations activées.

3. Finalités et bases légales

Fourniture du compte et des Services

DeePsy traite les données pour authentifier les Utilisateurs, administrer les organisations, créer les campagnes, faire passer les tests, calculer les scores, générer et afficher les rapports, permettre la collaboration, fournir l’assistance et exécuter les abonnements.

La base légale est l’exécution du contrat ou des mesures précontractuelles. Pour les Participants invités par un Client, le Client détermine la base légale appropriée et DeePsy traite les données sur ses instructions.

Recrutement et évaluation professionnelle

Les données peuvent servir à apprécier des aptitudes professionnelles, organiser une sélection et fournir des éléments d’aide à la décision. Le Client doit limiter les informations à celles ayant un lien direct et nécessaire avec l’emploi, informer préalablement les candidats des méthodes utilisées, garantir la confidentialité des résultats et respecter les règles de non-discrimination.

Selon le contexte, la base légale déterminée par le Client peut être l’exécution de mesures précontractuelles ou son intérêt légitime, après mise en balance avec les droits du candidat. Le consentement n’est utilisé que lorsqu’il est libre, spécifique, éclairé et révocable.

Santé, bien-être et données particulières

Les fonctionnalités Santé peuvent traiter des données relevant de l’article 9 du RGPD. Une base de l’article 6 et une exception de l’article 9 sont toutes deux nécessaires. Elles sont déterminées par le responsable du traitement selon le contexte, par exemple le consentement explicite, la médecine du travail, la prévention ou la prise en charge par un professionnel soumis au secret, lorsque les conditions légales sont réunies.

Avant une passation reposant sur son consentement, le Participant doit accepter le traitement présenté dans l’interface. S’il refuse, la passation ne peut pas commencer. Cette étape technique ne dispense pas le responsable du traitement de vérifier que le consentement constitue une base appropriée et, lorsque des données de santé sont traitées, qu’une condition de l’article 9 du RGPD est remplie.

Lorsqu’un Participant utilise une interface en marque blanche et adresse une demande relative à ses données directement au Client, celui-ci la transmet à DeePsy si son assistance est nécessaire. DeePsy aide le Client à retrouver, rectifier, restituer, supprimer ou anonymiser irréversiblement les données concernées selon la nature de la demande et les obligations applicables.

Intelligence artificielle

LiAna est un assistant facultatif du Dashboard. Il ne fait pas partie des questionnaires ou des IAT, n’intervient pas dans leur passation et ne modifie pas leurs scores. Le Client peut utiliser le Dashboard sans utiliser LiAna.

Lorsqu’un Utilisateur choisit de l’utiliser, LiAna peut répondre à ses demandes, rechercher dans une base de connaissances hébergée par DeePsy, aider à créer ou traduire des contenus, expliquer ou synthétiser des données autorisées et assister certaines analyses. Le traitement est fondé sur l’exécution du service demandé et, pour la sécurité et l’amélioration contrôlée du service, sur l’intérêt légitime de DeePsy ou du Client.

Les données ne sont pas utilisées par DeePsy pour prendre seule une décision finale d’embauche, de santé ou produisant un effet juridique. Les résultats de tests et sorties d’IA sont des aides soumises à une vérification humaine. Le Client ne doit pas fonder une décision significative sur un traitement exclusivement automatisé sauf à disposer d’une base légale et à mettre en œuvre les garanties prévues par l’article 22 du RGPD.

Replays de passation

Un replay est automatiquement créé lors de chaque passation afin de vérifier les conditions de réalisation du test, sa progression, les temps de réponse, les interruptions et d’éventuelles anomalies. Il enregistre uniquement l’activité réalisée dans l’interface du test DeePsy et n’accède pas à la caméra, au microphone, aux autres onglets, aux autres applications ou au contenu extérieur à cette interface. Le Participant est informé du traitement avant la passation et l’accès au replay est réservé aux personnes autorisées.

Sécurité et prévention des abus

Les journaux et données techniques servent à sécuriser les comptes, prévenir la fraude, détecter les incidents, assurer la continuité et défendre des droits en justice. Ces traitements reposent sur l’intérêt légitime de DeePsy et le respect de ses obligations légales de sécurité.

En production, DeePsy utilise Sentry pour diagnostiquer les erreurs et performances du Dashboard. Des replays techniques sont échantillonnés pour une partie des sessions et lors des erreurs. Ils sont distincts des replays automatiques de passation et servent uniquement au diagnostic et à la sécurité du service.

Paiement, comptabilité et obligations légales

Les données de facturation sont traitées pour exécuter le contrat, recevoir les paiements, gérer les impayés et respecter les obligations comptables, fiscales et judiciaires.

Communication

Les demandes de contact et d’assistance sont traitées pour répondre à votre demande, sur la base de mesures précontractuelles ou de l’intérêt légitime. Les communications commerciales électroniques reposent sur le consentement lorsqu’il est requis ; vous pouvez vous désinscrire à tout moment.

Statistiques et amélioration

DeePsy peut produire des statistiques agrégées et utiliser des données rendues effectivement anonymes pour mesurer, sécuriser et améliorer ses Services. Une identité chiffrée ou remplacée par un alias demeure une donnée personnelle tant que DeePsy ou le Client peut raisonnablement rétablir un lien avec la personne.

4. IA : données transmises et précautions

En production, DeePsy fait appel à Mistral AI et OVHcloud AI Endpoints pour traiter les requêtes des fonctionnalités d’IA du Dashboard. Seules les données utiles à la tâche doivent être transmises. Elles peuvent comprendre le message, l’historique nécessaire, des extraits de documents, des structures de test ou des résultats auxquels l’Utilisateur est autorisé à accéder.

DeePsy applique des mécanismes de limitation et de masquage de l’identité lorsque la fonctionnalité le permet. Toutefois, un alias, un identifiant stable, un texte libre ou la combinaison de plusieurs informations peut permettre une réidentification. L’Utilisateur doit donc éviter d’insérer des noms, coordonnées, données de santé ou informations confidentielles non nécessaires dans ses demandes.

La recherche documentaire de LiAna repose sur des outils de recherche et de RAG hébergés et administrés par DeePsy. Les conversations peuvent être conservées dans l’historique du compte jusqu’à leur suppression ou selon les règles de conservation applicables.

OVHcloud indique que les données envoyées à AI Endpoints ne sont ni stockées au-delà de ce qui est nécessaire à la facturation, ni utilisées pour entraîner ou améliorer ses modèles. Les conditions commerciales de Mistral AI excluent l’entraînement sur les données et sorties Client pour les produits commerciaux concernés, sous réserve des exceptions prévues par ces conditions, notamment certains retours volontaires, contenus signalés ou modèles expérimentaux. DeePsy n’utilise pas volontairement les données Client pour entraîner les modèles généraux de ces fournisseurs et n’active pas une option d’entraînement à cette fin.

5. Mode « Participant anonymisé »

Une campagne peut être configurée en mode d’anonymisation. Un alias public remplace alors le prénom et le nom dans les vues, rapports, exports, webhooks et notifications prévus à cet effet. Cette fonction masque l’identité auprès des membres du Client qui consultent les résultats.

Lorsque DeePsy conserve une identité chiffrée ou une correspondance technique utilisable afin d’assurer l’invitation et le fonctionnement du Service, cette opération constitue juridiquement une pseudonymisation jusqu’à la destruction irréversible de cette correspondance. Lorsqu’aucune correspondance utilisable ne subsiste et que la personne ne peut plus raisonnablement être réidentifiée, les données sont considérées comme anonymes. Les membres du Client ne reçoivent pas l’identité dans les vues prévues en mode anonymisé.

6. Destinataires et prestataires

Les données sont accessibles, selon le besoin d’en connaître, aux équipes autorisées de DeePsy, aux membres habilités du Client et au Participant lorsque les fonctionnalités le permettent.

DeePsy recourt notamment aux catégories de prestataires suivantes :

  • OVHcloud : hébergement, infrastructure, stockage objet en France et services d’IA selon la configuration ;
  • Mollie B.V. : paiement et gestion des transactions ;
  • Mailjet : courriels transactionnels, invitations et communications ;
  • Mistral AI : modèles et services d’IA du Dashboard ;
  • OVHcloud AI Endpoints : modèles et services d’IA du Dashboard ;
  • Sentry : suivi des erreurs, performances et replays techniques du tableau de bord en production ;
  • Google Analytics : mesure d’audience du site vitrine, uniquement après consentement lorsque celui-ci est requis ;
  • prestataires techniques et conseils professionnels : maintenance, sécurité, assistance juridique ou comptable, dans la stricte mesure nécessaire.

Des données peuvent aussi être communiquées à une autorité, une juridiction ou un tiers lorsque la loi l’impose, pour protéger des droits, ou dans le cadre d’une restructuration sous réserve de garanties appropriées.

Le Client peut activer ses propres destinataires, clés d’API, webhooks ou intégrations. Il est responsable de cette configuration et doit vous informer des destinataires supplémentaires.

7. Localisation des traitements

L’infrastructure principale, les bases de données et le stockage objet de DeePsy sont situés en France. Les services de production utilisés pour l’envoi des courriels et le traitement des requêtes d’IA sont configurés pour traiter les données en Europe. Mailjet indique notamment stocker les données personnelles exclusivement dans des centres de données situés dans l’Union européenne.

DeePsy ne transmet pas volontairement les contenus des campagnes, réponses, résultats, replays ou conversations LiAna vers une région de traitement située hors de l’Espace économique européen. Les services de mesure d’audience facultatifs du site vitrine restent soumis aux choix de consentement de l’Utilisateur et aux garanties applicables de leur fournisseur. Google Analytics ne reçoit de DeePsy aucun contenu du Dashboard, aucune donnée de test d’un Client et aucun dossier nominatif de candidat.

8. Durées de conservation

Pour les campagnes administrées par un Client, celui-ci choisit la durée de conservation des données payantes dont il est responsable, dans les limites de son contrat et de la loi. DeePsy ne décide pas unilatéralement de supprimer ces résultats pendant que leur conservation reste demandée et licite. En pratique :

  • comptes et données de service : pendant la relation contractuelle, puis pendant la durée nécessaire à la gestion des réclamations et prescriptions applicables ;
  • données de campagne, réponses, résultats et dossiers de Participants : pendant la durée choisie par le Client, sous réserve qu’elle reste justifiée par sa finalité et conforme aux obligations légales ;
  • candidatures conservées pour un vivier : en principe au plus deux ans après le dernier contact, sous la responsabilité et sous réserve de l’information du candidat par le Client ;
  • conversations LiAna : tant que le compte Client payant est actif afin de préserver l’historique demandé par l’Utilisateur ; l’Utilisateur peut supprimer une conversation ou l’intégralité de son historique à tout moment depuis le Dashboard ; à la fin du contrat, elles sont supprimées ou restituées selon les instructions du Client, les conditions contractuelles et les éventuelles obligations légales ;
  • replays de passation gérés par DeePsy : 7 jours pour l’offre gratuite ou 365 jours pour une société abonnée à compter de la fin de l’enregistrement, avec une période technique de grâce de 30 jours avant suppression définitive ;
  • événements et replays techniques Sentry : 90 jours ;
  • demandes de contact et d’assistance : le temps de traiter la demande, puis pendant la durée nécessaire au suivi et à la défense des droits ;
  • factures et pièces comptables : 10 ans lorsque la loi française l’exige ;
  • journaux de sécurité : pendant une durée proportionnée au risque et aux besoins d’investigation ;
  • cookies et traceurs du site vitrine : selon leur finalité et, lorsqu’un consentement est requis, dans les limites recommandées ou imposées par l’autorité compétente.

Lorsqu’un Participant utilise directement un Service sans campagne administrée par un Client, DeePsy conserve ses données pendant la durée maximale compatible avec la finalité annoncée, la relation de service et les délais légaux applicables, puis les anonymise irréversiblement lorsque leur conservation sous une forme identifiable n’est plus justifiée.

Une suppression logique peut précéder l’effacement définitif des sauvegardes ou données soumises à une obligation de conservation. Les données rendues effectivement anonymes ne sont plus des données personnelles et peuvent être conservées à des fins statistiques ou scientifiques.

9. Cookies et stockage dans le navigateur

Le site vitrine utilise un stockage local pour mémoriser le choix relatif aux cookies et peut charger Google Analytics afin de mesurer son audience après acceptation des cookies analytiques.

Le Dashboard ne dépose pas de cookie publicitaire ou de mesure d’audience. Il utilise un cookie strictement fonctionnel d’authentification, ainsi que le stockage local ou de session du navigateur pour assurer la connexion, la sécurité, les préférences d’interface et le fonctionnement entre plusieurs onglets. Sentry est un outil de diagnostic distinct et non un cookie.

Les traceurs non strictement nécessaires ne sont déposés qu’après recueil du consentement lorsqu’il est requis. Vous pouvez retirer votre consentement aussi facilement que vous l’avez donné. Le refus des traceurs facultatifs n’empêche pas l’accès aux fonctions essentielles, mais certaines préférences peuvent ne pas être mémorisées.

10. Sécurité et confidentialité

DeePsy met en œuvre des mesures adaptées au risque, notamment le contrôle des habilitations, l’authentification renforcée disponible, le chiffrement des communications, la journalisation, la sauvegarde, le cloisonnement par organisation, la limitation des données et des procédures de gestion d’incident.

Aucun système n’offre une sécurité absolue. En cas de violation susceptible d’engendrer un risque, DeePsy la notifie à l’autorité compétente dans les conditions légales et assiste le Client dans ses propres obligations. Les personnes concernées sont informées lorsque le risque élevé l’exige.

11. Vos droits

Selon les conditions prévues par le RGPD, vous disposez des droits suivants :

  • accès à vos données et obtention d’une copie ;
  • rectification des données inexactes ou incomplètes ;
  • effacement ;
  • limitation du traitement ;
  • opposition aux traitements fondés sur l’intérêt légitime et opposition à la prospection à tout moment ;
  • portabilité des données fournies, lorsque le traitement est automatisé et fondé sur le consentement ou le contrat ;
  • retrait du consentement à tout moment, sans affecter la licéité du traitement antérieur ;
  • ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires significatifs, sauf exception légale, et obtenir une intervention humaine ;
  • définir des directives relatives au sort de vos données après votre décès conformément au droit français ;
  • introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

Pour une campagne administrée par un employeur, recruteur ou établissement, adressez d’abord votre demande à cet organisme. Vous pouvez également écrire à support@deepsy.fr en précisant le Client et la campagne concernés. DeePsy peut demander les informations strictement nécessaires pour vérifier votre identité ; une pièce d’identité n’est demandée qu’en cas de doute raisonnable.

Lorsque le droit à l’effacement s’applique, DeePsy peut y répondre par une suppression ou par une anonymisation effectivement irréversible empêchant toute réidentification raisonnable. Une demande de rectification peut être exécutée directement dans les fonctions disponibles, par le Client responsable de la campagne ou avec l’assistance de DeePsy.

Une réponse est apportée en principe dans un délai d’un mois, susceptible d’être prolongé de deux mois pour une demande complexe ou nombreuse, après information de la personne concernée.

12. Obligations particulières du Client

Le Client qui invite des Participants doit notamment :

  • informer les personnes, sous sa propre identité et y compris en marque blanche, des finalités, bases légales, catégories de destinataires et durées applicables ;
  • limiter les données collectées à ce qui est nécessaire ;
  • choisir des tests pertinents et des personnes habilitées à interpréter les résultats ;
  • encadrer les données de santé et autres données particulières ;
  • informer préalablement les candidats des méthodes d’évaluation utilisées et, uniquement lorsque c’est le cas, d’une utilisation de l’IA susceptible d’influencer significativement une décision ;
  • mettre en place les garanties requises lorsqu’une décision est exclusivement automatisée et produit un effet juridique ou similaire significatif ; cette exigence concerne la décision finale et n’impose pas la présence d’un surveillant humain pendant la passation en ligne ;
  • préserver la confidentialité des résultats et limiter leur accès aux seules personnes qui en ont besoin ;
  • tenir les données exactes, gérer les demandes d’exercice de droits et informer DeePsy lorsqu’une assistance est nécessaire ;
  • définir et appliquer une durée de conservation licite, puis demander la suppression ou l’anonymisation irréversible des données devenues inutiles ;
  • notifier sans délai à DeePsy tout accès indu, perte, divulgation ou incident de sécurité concernant les Services ;
  • apprécier la nécessité d’une analyse d’impact relative à la protection des données, notamment en cas d’évaluation systématique, de données sensibles à grande échelle, de surveillance ou de technologie nouvelle ;
  • lorsqu’il utilise une fonctionnalité d’IA dans l’emploi, la gestion des travailleurs ou l’accès à l’emploi, respecter les obligations légales qui s’appliquent à cet usage concret.

13. Modification de la politique

DeePsy peut modifier cette politique afin de refléter une évolution des Services, des prestataires ou du droit applicable. La date de mise à jour figure en tête du document. En cas de changement substantiel, les personnes concernées en sont informées par un moyen adapté et un nouveau consentement est recueilli lorsque celui-ci est requis.

14. Documents associés

L’utilisation des Services DeePsy est également soumise aux Conditions Générales d’Utilisation et aux mentions légales.

La présente Politique de confidentialité est rédigée en français. Toute traduction est fournie à titre informatif et de commodité uniquement. En cas de divergence ou de contradiction, la version française prévaut, sous réserve des règles impératives applicables.