Politiquede confidentialité

Plateforme NEXTCAP — nextcap-pro.com

Dernière mise à jour : 23 avril 2026

La présente politique décrit la manière dont HUMAN KNOWLEDGE - NEXTCAP, éditrice de la plateforme NEXTCAP, collecte, utilise, conserve et protège vos données personnelles dans le cadre du Règlement Général sur la Protection des Données (Règlement UE 2016/679 — RGPD) et de la loi Informatique et Libertés modifiée.

1. Responsable du traitement

Les données personnelles collectées sur la plateforme NEXTCAP sont traitées par :

HUMAN KNOWLEDGE - NEXTCAP

SAS, société par actions simplifiée

Siège social : 30, rue de Lattre de Tassigny, 67300 Schiltigheim-Strasbourg, France

SIREN : 890 798 317 — SIRET (siège) : 890 798 317 00024

RCS : 890 798 317 R.C.S. Strasbourg — TVA intracommunautaire : FR52890798317

Représentée par : Bruno COURTIN, représentant légal

Contact : contact@nextcap-pro.com

2. Délégué à la Protection des Données (DPO)

Un Délégué à la Protection des Données a été désigné pour superviser la conformité des traitements et répondre à vos demandes relatives à vos droits.

DPO : Bruno COURTIN

Contact DPO : dpo@nextcap-pro.com

Merci d'indiquer « RGPD » en objet de votre message pour un traitement prioritaire.

3. Catégories de données collectées

Selon l'étendue de votre utilisation, nous pouvons collecter :

  • Données d'identification et de compte : nom, prénom, adresse email, mot de passe (stocké sous forme chiffrée), langue de préférence.
  • Données d'usage de la plateforme : réponses aux questionnaires d'orientation, résultats, profils consolidés, historiques de parcours, favoris, pistes métiers.
  • Contenus que vous générez : échanges avec l'assistant IA, notes, documents que vous téléversez (CV, expériences).
  • Données sensibles éventuelles : certains modules spécifiques portent sur le bien-être, la vigilance en santé mentale ou la situation personnelle. Ces modules ne sont activés qu'avec votre consentement explicite préalable et distinct.
  • Données de paiement : email, prix, devise, identifiants de transaction. Les numéros de carte bancaire ne sont jamais stockés sur nos serveurs : ils sont traités directement par notre prestataire de paiement certifié PCI-DSS.
  • Données techniques : adresse IP, user-agent, horodatages, journaux d'authentification, cookies strictement nécessaires à la session.

4. Finalités et bases légales

Chaque traitement repose sur une base légale explicite, adaptée à sa sensibilité. Notre approche s'articule autour de deux logiques complémentaires :

a) Modules standard d'orientation professionnelle

Base légale : exécution du contrat que vous souscrivez avec NEXTCAP (article 6-1-b RGPD). Concerne la gestion du compte, le fonctionnement des parcours, la génération de recommandations métiers et de synthèses, la facturation, la sécurité et le support.

b) Modules sensibles ou à profilage significatif

Base légale : consentement explicite (articles 6-1-a et 9-2-a RGPD). Concerne les modules portant sur la santé mentale, la vigilance au bien-être, les situations de vulnérabilité, ou tout traitement donnant lieu à un profilage susceptible de produire des effets significatifs sur vous. Ces modules sont activés individuellement, leur consentement est distinct de l'acceptation des conditions générales, et vous pouvez retirer ce consentement à tout moment sans justification.

c) Obligations légales

Base légale : respect de nos obligations légales (article 6-1-c RGPD) — conservation des pièces comptables, lutte contre la fraude, réponse aux réquisitions judiciaires.

d) Amélioration du service et sécurité

Base légale : intérêt légitime (article 6-1-f RGPD), équilibré par des mesures de minimisation — journalisation de sécurité, détection d'anomalies, anonymisation des statistiques d'usage.

Un cadrage plus fin des bases légales par module sera progressivement publié au fur et à mesure de l'évolution de la plateforme.

5. Destinataires et sous-traitants

Vos données sont accessibles aux seuls collaborateurs habilités de HUMAN KNOWLEDGE - NEXTCAP et à un nombre restreint de prestataires techniques, chacun lié par un contrat de sous-traitance conforme à l'article 28 RGPD.

Sous-traitant / destinataireFinalitéLocalisationGaranties
MongoDB AtlasHébergement des données applicativesInfrastructure opérée par MongoDB Atlas selon la région du cluster (région configurée à confirmer)CCT + DPA Art. 28 RGPD
Emergent LabsHébergement applicatifUE / États-UnisCCT + DPA Art. 28 RGPD
CloudflareDiffusion de contenu, protection réseauRéseau globalCCT + DPA Art. 28 RGPD
StripeTraitement des paiements (certifié PCI-DSS)Irlande (UE) / États-UnisCCT + DPA Art. 28 RGPD
ResendEnvoi des emails transactionnels et notifications (vérification email, OTP, notifications utilisateur, leads franchise)États-Unis / infrastructure avec acheminement pouvant impliquer l'UE selon configurationClauses contractuelles appropriées et mesures de sécurité adaptées lorsque requises
OpenAIIntelligence artificielle conversationnelle (option sans entraînement sur les données)États-UnisCCT + DPA Art. 28 RGPD
AnthropicIntelligence artificielle conversationnelle (option sans entraînement sur les données)États-UnisCCT + DPA Art. 28 RGPD
Google (Gemini)Intelligence artificielle, traduction de contenusUE / États-UnisCCT + DPA Art. 28 RGPD
France TravailAccès aux référentiels ROME, offres d'emploi, formations, événements et services associés pour alimenter certaines fonctionnalités d'orientationFrance / Union européenneTraitement dans le cadre des services et API fournis par France Travail
AdzunaRéférentiel d'offres d'emploi (requêtes anonymes)Royaume-Uni (décision d'adéquation UE)Requêtes sans PII utilisateur
EventbriteRéférentiel d'événements (requêtes anonymes)États-UnisRequêtes sans PII utilisateur

Aucune donnée personnelle n'est vendue ni cédée à des tiers à des fins commerciales.

6. Transferts hors Union européenne

Certains sous-traitants techniques sont établis hors de l'Union européenne, principalement aux États-Unis et au Royaume-Uni. Pour garantir un niveau de protection adéquat, ces transferts reposent sur :

  • les Clauses Contractuelles Types approuvées par la Commission européenne ;
  • la décision d'adéquation de la Commission européenne pour le Royaume-Uni (UK-GDPR) ;
  • les engagements contractuels de sécurité prévus à l'article 28 RGPD (Data Processing Agreement).

Concernant les fournisseurs d'IA, les prompts et résultats transmis sont soumis aux politiques d'usage de chaque prestataire ; nous privilégions les offres garantissant qu'aucune donnée utilisateur n'est utilisée pour entraîner leurs modèles.

7. Durées de conservation

  • Compte utilisateur : pendant toute la durée du compte, puis jusqu'à 3 ans après la dernière activité en l'absence de résiliation.
  • Résultats d'orientation et synthèses : 36 mois à compter de leur génération, sauf suppression anticipée à votre demande.
  • Échanges avec l'assistant IA : 12 mois, puis anonymisés ou supprimés.
  • Pièces comptables et transactions : 10 ans (obligation comptable — article L123-22 du Code de commerce).
  • Journaux d'authentification : 12 mois (finalité sécurité, recommandation CNIL).
  • Jetons de session et réinitialisation : de 15 minutes à 7 jours selon le type de jeton.

8. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles appropriées à la sensibilité des données traitées, conformément à l'article 32 RGPD :

  • chiffrement TLS sur l'ensemble des échanges réseau ;
  • chiffrement au repos de la base de données ;
  • hachage cryptographique des mots de passe (aucun mot de passe stocké en clair) ;
  • séparation des rôles et journalisation des accès administrateurs ;
  • sauvegardes automatiques et plan de reprise d'activité ;
  • procédure documentée de notification de violation de données sous 72 heures.

9. Décisions automatisées et profilage

La plateforme produit des recommandations, des synthèses et des pistes de métiers à partir des informations que vous fournissez. Ces restitutions sont générées de manière algorithmique, mais elles ne produisent pas à elles seules d'effet juridique ni de décision significative vous concernant : elles constituent un outil d'aide à la réflexion, que vous restez libre d'utiliser, d'ignorer ou de contester.

Vous pouvez à tout moment demander une explication sur la logique appliquée, contester un résultat ou demander une nouvelle évaluation.

10. Cookies et traceurs

NEXTCAP n'utilise que des cookies strictement nécessaires au fonctionnement de la plateforme :

  • jeton d'authentification de session (HttpOnly, Secure) ;
  • jeton de renouvellement (HttpOnly, Secure) ;
  • préférence de langue (stockée localement).

Ces cookies sont exemptés de consentement préalable au titre de l'article 82 de la loi Informatique et Libertés (recommandation CNIL 2020). Nous n'utilisons aucun traceur publicitaire, aucun outil d'analyse comportementale tiers ni aucun réseau social embarqué.

11. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • droit d'accès à vos données (Art. 15) ;
  • droit de rectification des données inexactes (Art. 16) ;
  • droit à l'effacement (« droit à l'oubli », Art. 17) ;
  • droit à la limitation du traitement (Art. 18) ;
  • droit à la portabilité — récupération de vos données dans un format structuré lisible par machine (Art. 20) ;
  • droit d'opposition au traitement (Art. 21) ;
  • droit de retirer votre consentement à tout moment, sans que cela remette en cause les traitements déjà effectués (Art. 7-3) ;
  • droit de définir des directives relatives au sort de vos données après votre décès (loi Informatique et Libertés, article 85).

Pour exercer vos droits :

Écrivez à dpo@nextcap-pro.com en précisant « RGPD » en objet. Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité, conformément à l'article 12-6 RGPD. Nous répondons sous un mois, éventuellement prolongé de deux mois pour les demandes complexes.

12. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés :

CNIL — 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07

www.cnil.fr

13. Évolutions de la présente politique

La présente politique peut être mise à jour pour refléter les évolutions réglementaires, techniques ou fonctionnelles de la plateforme. En cas de modification substantielle, nous vous en informerons par email et/ou par un bandeau sur la plateforme. La date de dernière mise à jour figure en tête du document.