Politique de confidentialité
Ce que nous traitons, pourquoi, combien de temps, et ce que vous pouvez exiger. En français, sans clause fourre-tout.
Dernière mise à jour : 29 septembre 2026
1.Deux traitements distincts, deux rôles différents
Cette distinction commande tout le reste, et elle est souvent passée sous silence ailleurs.
Pour les visiteurs de ce site, les personnes qui demandent un devis, celles qui ouvrent un essai et celles qui souscrivent, SOPIA (Zakariya EL YAHYAOUI, entrepreneur individuel, SIREN 928 879 980) est responsable de traitement : nous décidons de ce que nous collectons et pourquoi.
Pour les données des salariés de nos clients (pointages, plannings, congés, éléments de paie), c’est l’employeur qui est responsable de traitement, et nous sommes son sous-traitant au sens de l’article 28 du règlement européen. Nous traitons ces données sur son instruction, pour exécuter le service, et pour rien d’autre. Un salarié qui souhaite exercer ses droits s’adresse donc d’abord à son employeur ; nous l’assistons.
2.Ni le site ni l’application ne vous suivent
Aucun cookie publicitaire, aucun outil de mesure d’audience tiers, aucun bouton de réseau social, aucun pixel. Il n’y a donc aucune bannière de consentement à afficher : il n’y a rien à consentir.
Les polices de caractères sont servies depuis ce domaine et non depuis un service tiers. Une police chargée chez un hébergeur extérieur transmet l’adresse IP de chaque visiteur à ce tiers, à chaque page ; nous avons préféré l’éviter plutôt que de le déclarer.
L’application mobile ne contient ni traceur publicitaire, ni outil de mesure d’audience. Les notifications passent par Firebase Cloud Messaging, de Google, sur Android ; sur iPhone, par le service d’Apple intégré au système. Ce qu’ils reçoivent est décrit à l’article 7. Pour vous proposer ses mises à jour, l’application demande aussi au magasin qui l’a installée si une version plus récente existe : sur Android, par la bibliothèque de mise à jour de Google Play ; sur iPhone, en lisant sa fiche publique de l’App Store. Cette demande ne transmet aucune donnée de votre espace.
L’application conserve dans votre navigateur ou sur votre téléphone les informations nécessaires à votre session. Ce sont des cookies et des stockages strictement nécessaires au fonctionnement, dispensés de consentement. Les rappels de début et de fin de créneau sont programmés sur le téléphone lui-même, à partir de votre planning.
3.Ce que nous collectons, et pourquoi
- Demande de devis
- Nom de l’entreprise, SIRET s’il est donné, code postal ou ville, effectif de chaque établissement, date de démarrage souhaitée et message, ainsi que le nom, la fonction, l’adresse électronique et le téléphone de la personne qui demande. Motif : répondre à votre demande et établir le devis, mesures précontractuelles prises à votre demande. La demande nous parvient aussi par courriel, et un accusé de réception part à l’adresse indiquée.
- Empreinte de connexion
- Lors d’une demande de devis, de souscription ou d’essai, une empreinte de votre connexion, calculée à partir de l’adresse IP sans jamais conserver celle-ci. Motif : intérêt légitime à limiter les envois abusifs (trois demandes de devis par heure au plus depuis une même connexion) et les tentatives répétées de souscription ou d’essai.
- Demande de souscription ou d’essai
- Nom commercial, raison sociale, SIRET, adresse des établissements, effectif, nom, adresse électronique et téléphone du gestionnaire, adresses électroniques des autres gestionnaires désignés. Motif : exécuter le contrat que vous demandez à conclure. Ce qui est propre à l’essai figure à l’article 6.
- Compte utilisateur
- Adresse électronique, nom, rôle, périmètre. Motif : exécuter le contrat et garantir la sécurité des accès.
- Dossier du salarié
- Nom, prénom, adresse électronique, téléphone, adresse postale, date de naissance, date d’entrée, établissement, poste, durée de travail quotidienne, taux horaire personnel, personne à prévenir en cas d’urgence, et notes libres du gestionnaire. La fiche peut aussi comporter un lieu de naissance et une nationalité. Le salarié renseigne lui-même son téléphone, son adresse et la personne à prévenir ; le reste est saisi par le gestionnaire. Motif : exécution du contrat de travail et obligations légales de l’employeur.
- Coordonnées bancaires
- IBAN, BIC et nom de la banque, saisis par le salarié ou par le gestionnaire, pour le versement du salaire. Motif : exécution du contrat de travail. ANCRA ne demande pas le numéro de sécurité sociale et refuse de l’enregistrer.
- Pointages
- Horodatage, arrivée ou départ, établissement, et relevé de position au moment du badgeage (article 4). Les heures travaillées qui en découlent, et les corrections apportées par l’encadrement, avec leur auteur et leur motif. Motif : intérêt légitime de l’employeur à décompter le temps de travail, et obligation légale de tenue des horaires.
- Plannings, absences et congés
- Créneaux de travail planifiés. Demandes d’absence avec leur type (congés payés, RTT, sans solde, arrêt maladie ou autre), leurs dates, le nombre de jours, un motif facultatif, la décision et son auteur. Retards et absences constatés lorsqu’un créneau planifié commence sans pointage. Motif : exécution du contrat de travail et obligation légale de décompter congés et absences. L’arrêt maladie appelle une précision, donnée sous ce tableau.
- Éléments de paie
- Heures travaillées, heures supplémentaires, absences, congés, taux horaires et masse salariale estimée qui en découle. ANCRA n’établit pas de bulletin de paie : lorsque l’employeur dépose dans l’espace du salarié un bulletin établi par son expert-comptable ou son logiciel de paie, le fichier y est conservé pour que le salarié le consulte. Ce bulletin porte souvent le numéro de sécurité sociale du salarié : il reste alors dans ce fichier, que seuls le salarié et le gestionnaire peuvent ouvrir, et ANCRA n’en recopie rien ailleurs. Motif : obligation légale de l’employeur.
- Notifications sur téléphone
- Si le salarié les accepte : l’identifiant de notification que Google ou Apple attribue au téléphone, le type de téléphone (Android ou iPhone), la chaîne d’identification technique de l’application, qui indique notamment la version du système et, sur Android, le modèle de l’appareil, et la date à laquelle le téléphone s’est signalé pour la dernière fois. Motif : exécution du contrat, pour prévenir le salarié d’un planning modifié ou d’un document déposé.
- Journaux techniques
- Adresse IP et horodatage des connexions, conservés pour la sécurité. Motif : intérêt légitime à détecter les accès anormaux.
- Facturation
- Coordonnées de l’entreprise et historique des règlements. Motif : obligation légale comptable.
Une donnée relève de l’article 9 du règlement : l’arrêt maladie. Une absence peut être déclarée de ce type, ce qui révèle un arrêt pour raison de santé. L’employeur la traite pour remplir ses obligations en droit du travail (article 9, paragraphe 2, point b, du règlement). Aucune cause ni aucun diagnostic n’est demandé, le motif facultatif ne doit rien en dire, et l’application ne permet pas de joindre un justificatif à une absence. Elle ne demande aucune autre donnée sensible : ni appartenance syndicale, ni opinion. ANCRA n’est pas hébergeur agréé de données de santé et ne doit pas servir à conserver des documents médicaux.
4.La géolocalisation, en détail
C’est la donnée la plus sensible de l’application. Voici exactement ce qui en est fait.
- Quand
- Uniquement au moment où le salarié appuie sur le bouton de pointage. Aucun suivi continu, aucun relevé en arrière-plan : l’application ne demande pas l’autorisation de localiser le téléphone quand elle n’est pas ouverte, et ne suit personne entre deux pointages.
- Ce qui est enregistré
- La latitude, la longitude, la précision annoncée par le téléphone, la distance calculée jusqu’à l’établissement, et le verdict qui en découle : sur site, hors zone, imprécis ou sans position.
- Pour quoi faire
- Vérifier que le pointage est fait sur le lieu de travail, dans le rayon fixé par l’employeur. La position ne sert à rien d’autre, et les écrans de l’application n’en montrent que la distance, la précision et le verdict.
- Sans position
- Si l’établissement n’a pas de coordonnées, le pointage est accepté sans position. S’il en a, un pointage sans position, parce que la localisation est refusée ou indisponible, est refusé, comme un pointage hors du rayon. L’essai refusé est tout de même conservé, avec sa position lorsqu’il en a une. Au troisième essai refusé, une demande de validation part à l’encadrement, qui accepte ou refuse le pointage. Un relevé trop imprécis pour conclure est accepté et signalé pour vérification.
- Durée
- Celle du pointage auquel la position se rapporte (article 5). Lorsqu’un pointage est corrigé à la main, une copie, position comprise, reste dans le journal des corrections.
Un gestionnaire peut aussi relever la position de son propre téléphone pour placer un établissement : elle devient alors les coordonnées de l’établissement, et n’est rattachée à personne.
5.Combien de temps
- Demande de devis
- Trois ans à compter de la demande, puis effacement automatique. Si elle aboutit à un contrat, les informations utiles passent au contrat et suivent sa durée.
- Empreinte de connexion
- Vingt-quatre heures, puis effacement automatique.
- Demande de souscription sans suite
- Trente jours pour une demande de paiement par carte restée impayée, puis effacement automatique.
- Compte utilisateur
- Le temps du contrat, puis trois mois.
- Pointages et plannings
- Le temps du contrat. Il revient ensuite à l’employeur de les conserver selon ses propres obligations, cinq ans pour les éléments de décompte du temps de travail.
- Relevé de position
- Celle du pointage auquel il se rapporte.
- Dossier du salarié, coordonnées bancaires, absences
- Tant que l’employeur conserve la fiche, dans la limite du contrat. Rien n’est effacé automatiquement au départ d’un salarié : il revient à l’employeur de supprimer la fiche lorsque ses propres obligations de conservation sont échues (article 10).
- Journal des corrections de pointage
- Le temps du contrat. Il n’est pas effacé avec la fiche d’un salarié (article 10).
- Notifications sur téléphone
- Le contenu envoyé est effacé trente jours après l’envoi. L’identifiant de notification d’un téléphone est effacé à la déconnexion, ou dès que Google ou Apple le déclare périmé.
- Journaux techniques
- Douze mois.
- Pièces comptables
- Dix ans, obligation légale. Tout règlement reçu en est une, quel que soit son moyen de paiement, et le reste après la suppression de l’espace qu’il a payé.
- Copies de sauvegarde
- Une copie chiffrée de chaque espace est produite chaque nuit ; tant que l’espace existe, seules les cinq plus récentes sont conservées. Après la suppression d’un espace, ses dernières copies peuvent en conserver une trace ; elles ne servent alors à aucune restauration.
À la fin du contrat, une archive complète de vos données peut vous être remise dans un format exploitable. Passé le délai convenu, elles sont supprimées de nos systèmes actifs.
Les durées propres à l’essai gratuit, celle du registre des essais et la suppression de l’espace, figurent à l’article 6.
6.L’essai gratuit
Ouvrir un espace à l’essai ajoute quatre traitements à ceux de l’article 3. Nous sommes responsables des trois premiers ; le quatrième, la suppression des données des salariés, est mené pour le compte de l’employeur.
- Vérification dans l’annuaire
- Le numéro SIREN, tiré du SIRET que vous saisissez, est transmis depuis nos serveurs à l’annuaire public des entreprises de l’État (recherche-entreprises.api.gouv.fr). C’est la seule information envoyée : ni votre nom, ni votre adresse électronique, ni votre adresse IP. L’annuaire nous renvoie l’état de l’entreprise et sa dénomination. Motif : intérêt légitime à réserver l’essai aux entreprises en activité.
- Registre des essais
- Le numéro SIREN, la dénomination rendue par l’annuaire, la date de la demande et, le cas échéant, celle de l’activation de l’abonnement ou de la suppression de l’espace. Pour une entreprise individuelle, la dénomination est le nom de l’entrepreneur ; elle n’est pas enregistrée lorsque l’annuaire ne la diffuse pas. Le registre ne contient aucune donnée saisie dans l’espace. Motif : intérêt légitime à empêcher les essais en série, un seul essai étant accordé par entreprise sur trois ans. Durée : trois ans à compter de la demande, puis effacement automatique. Le registre survit donc à la suppression de l’espace : c’est son objet. Si l’essai devient un abonnement, la ligne est conservée tant que l’espace existe.
- Rappels par courriel
- Les adresses électroniques des gestionnaires de l’espace, et d’eux seuls : ni les encadrants ni les salariés ne reçoivent ces courriels. Ils partent deux jours avant la fin de l’essai, à son terme, sept jours avant la suppression et la veille de celle-ci, puis une confirmation suit la suppression. Motif : exécuter le contrat d’essai. La trace des rappels envoyés s’efface avec l’espace.
- Suppression de l’espace
- Sans activation de l’abonnement, l’espace est supprimé trente jours après la remise des accès : ses comptes, toutes les données saisies, dont celles des salariés, ses fichiers et la demande d’essai. Pour les données des salariés, l’employeur reste responsable de traitement (article 1) : en acceptant l’essai, il nous donne pour instruction de les supprimer à cette date. Si l’abonnement est activé, rien n’est supprimé et les durées de l’article 5 s’appliquent.
Des copies de sauvegarde chiffrées peuvent encore contenir une trace d’un espace d’essai supprimé (article 5). Elles ne servent pas à le restaurer.
7.Qui y a accès
À l’intérieur de votre espace, l’accès dépend du rôle et du périmètre que vous attribuez, et c’est la base de données qui l’applique (article 11).
- Le salarié
- Ses propres données, et seulement elles, sauf les notes du gestionnaire.
- Le gestionnaire
- Toutes les données des établissements de son périmètre.
- Le manager
- Les salariés que le gestionnaire lui confie, un à un ou par établissement, et pour eux ce que le gestionnaire lui ouvre, élément par élément : pointages et positions, heures travaillées, planning, absences et leur type, fiches des salariés, et leur taux horaire. Il n’ouvre aucun document du dossier du salarié (bulletins de paie, contrat, pièces personnelles), à une exception près : un justificatif d’arrêt rangé dans le dossier, si le gestionnaire lui accorde ce droit précis en plus des absences. Il ne dépose, ne remplace ni n’efface aucun document. L’application ne lui donne aucun montant de rémunération : ni bulletin, ni salaire estimé, ni masse salariale. Ses écrans ne lui montrent ni l’adresse, ni la date et le lieu de naissance, ni la nationalité, ni la personne à prévenir, ni les notes du gestionnaire. Tant que d’anciennes versions de l’application restent en service, ces informations et le taux horaire personnel lui restent toutefois lisibles, pour les salariés de son équipe, par une requête technique directe ; cet accès sera fermé dès qu’elles auront été remplacées.
- Coordonnées bancaires
- L’IBAN et le BIC ne sont lisibles que par le salarié lui-même et par le gestionnaire. Aucun réglage ne les ouvre à un manager.
Nous disposons d’un accès d’exploitation pour vous dépanner. Il est nominatif, il n’est jamais transformé en compte salarié de votre entreprise, il n’apparaît dans aucun de vos envois, et il ne sert qu’au support.
Paiement. Le paiement passe par Stripe : la carte, ou l’IBAN d’un mandat de prélèvement, est saisi sur une page de Stripe et ne nous parvient jamais. Pour établir les factures, Stripe reçoit aussi le nom de l’entreprise, son SIRET, l’adresse de son premier établissement, ainsi que l’adresse électronique et le téléphone du gestionnaire.
Virement. Lorsqu’un règlement par virement a été accepté par exception (conditions générales de vente, article 5), il est reçu sur notre compte chez Qonto, qui tient aussi nos factures. Qonto reçoit donc ce que porte tout virement, le nom et le compte de son émetteur et son libellé, ainsi que, pour la facture, le nom et l’adresse de l’entreprise, son numéro SIREN et l’adresse électronique de facturation.
Alertes. Nos alertes d’exploitation nous parviennent par la messagerie Telegram, notamment à chaque demande d’essai, à chaque paiement et à chaque suppression d’un espace d’essai. Elles peuvent contenir le nom de l’entreprise, son numéro SIREN et sa dénomination (le nom de l’entrepreneur pour une entreprise individuelle), le code postal et la commune de son établissement, son nombre de comptes, le palier et le montant de l’abonnement, et l’adresse électronique du gestionnaire.
Notifications. Une notification envoyée sur un téléphone transite par Google (Firebase Cloud Messaging) pour Android, et par Apple pour l’iPhone, deux sociétés de droit américain. Ils reçoivent l’identifiant de notification du téléphone, le titre et le texte de la notification, par exemple « Votre planning a été mis à jour » avec les jours concernés, ou l’intitulé d’un document déposé, ainsi que son type et un identifiant technique.
Vos données ne sont ni vendues, ni cédées, ni échangées, et elles ne servent à entraîner aucun modèle. Notre revenu est l’abonnement, il n’y a pas de second modèle économique.
8.Où elles sont hébergées
- Le site et l’application
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis
- La base de données et les fichiers
- Supabase Inc., Région eu-west-1 (Irlande), sur l’infrastructure Amazon Web Services
- L’envoi des courriels
- Resend Inc., Envoi depuis la région eu-west-1 (Irlande) ; société établie aux États-Unis
Le serveur qui prépare les espaces et produit les copies de sauvegarde est loué à Hostinger et situé en France. Une fois chiffrées, les copies sont stockées chez IONOS (service HiDrive), dans l’Union européenne.
La base de données et les fichiers sont localisés dans l’Union européenne. Certains prestataires sont des sociétés de droit américain : leurs transferts vers les États-Unis reposent sur la décision d’adéquation de la Commission européenne du 10 juillet 2023 (cadre de protection des données entre l’Union européenne et les États-Unis) pour ceux qui y ont adhéré, et sinon sur les clauses contractuelles types de la Commission.
9.Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Vous pouvez aussi définir des directives sur le sort de vos données après votre décès.
Si vous êtes salarié d’un client, adressez votre demande à votre employeur : c’est lui le responsable de traitement. Nous l’assistons dans un délai qui lui permet de vous répondre dans le mois. Si vous ne parvenez pas à le joindre, ou si vous avez quitté l’entreprise, écrivez-nous : nous lui transmettons votre demande (article 10).
Si vous êtes client, prospect ou visiteur, écrivez à contact@sopia.fr ou par courrier à 173 rue de Courcelles, 75017 Paris, France. Nous répondons dans un délai d’un mois.
Vous pouvez à tout moment introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés, 3 place de Fontenoy, 75007 Paris.
10.Supprimer son compte et ses données
Qui décide. Le compte d’un salarié est ouvert par son employeur, responsable de traitement. C’est lui qui décide de la suppression et qui la fait : le salarié ne peut pas supprimer son compte depuis l’application, et nous ne supprimons rien sans instruction de l’employeur.
Comment demander. Adressez votre demande à votre employeur. Si vous ne parvenez pas à le joindre, ou si vous avez quitté l’entreprise, écrivez à contact@sopia.fr en indiquant votre nom, le nom de votre employeur et l’adresse électronique de votre compte. Nous transmettons votre demande à votre employeur et l’assistons pour qu’il vous réponde dans le délai d’un mois prévu par le règlement.
Ce que l’employeur peut faire, depuis la fiche du salarié :
- Couper l’accès
- Le compte est désactivé et la connexion refusée aussitôt. Les données restent, et l’accès peut être rétabli.
- Supprimer la fiche
- Sont effacés aussitôt : le compte de connexion, la fiche, les coordonnées bancaires, les pointages et leurs positions, les heures travaillées, les plannings, les absences, les notifications et les téléphones enregistrés. Les fichiers déposés sont effacés du stockage dans les heures qui suivent, au plus tard le lendemain. Si la fiche porte des pointages, l’application demande une confirmation, car les supprimer efface le décompte des heures.
- Les bulletins de paie
- ANCRA n’établit pas de bulletin. Ceux que l’employeur a déposés dans l’espace sont effacés avec la fiche ; il lui revient d’en conserver un double pendant cinq ans (article L3243-4 du code du travail).
Ce qui peut subsister. Lorsqu’un pointage a été corrigé à la main, une copie, position comprise, reste dans le journal des corrections de l’espace après la suppression de la fiche. Les copies de sauvegarde suivent les règles de l’article 5.
11.Sécurité
Les échanges entre l’application, le site et nos serveurs sont chiffrés en transit (HTTPS).
Le cloisonnement, entre entreprises comme entre salariés d’une même entreprise, est appliqué par la base de données elle-même, sur chacune de ses tables : une requête écrite à la main n’obtient que ce que le rôle de son auteur permet, tel que décrit à l’article 7.
Les mots de passe ne sont jamais conservés en clair : seule une empreinte non réversible l’est. Les copies de sauvegarde sont chiffrées (article 5).
12.En cas de violation de données
Nous notifions l’autorité de contrôle dans les 72 heures lorsque la violation est susceptible d’engendrer un risque, et nous informons sans délai le client concerné, y compris lorsque la faute nous incombe.
13.Modifications
Toute modification substantielle de cette politique est annoncée par courriel aux gestionnaires des espaces actifs, au moins trente jours avant sa prise d’effet.