Responsable du traitement des données
BidIndex est exploité par Core Engineering Kft. (Váci út 99., 1139 Budapest, Hongrie). Pour toute demande de protection des données : info@coreeng.eu.
L'entreprise est établie dans l'UE, le RGPD s'applique donc directement et aucun représentant Article 27 n'est requis.
Ce que nous collectons
Compte : adresse e-mail, un hachage bcrypt de votre mot de passe, un jeton de session (JWT), éventuellement un nom d'affichage et une langue d'interface ; la version des conditions que vous avez acceptées lors de votre inscription et le moment où vous les avez acceptées.
Abonnement : état du forfait, solde créditeur et historique des dépenses, ainsi que les identifiants du client, de l'abonnement et de la transaction renvoyés par notre fournisseur de paiement Paddle. Nous ne voyons ni ne stockons jamais votre numéro de carte.
Utilisation : filtres de recherche enregistrés, votre liste de surveillance, toute adresse de webhook Slack/Teams/Discord que vous saisissez pour les notifications, l'abonnement Web Push (point de terminaison, clés de cryptage, détails du navigateur), le profil extrait de votre CV et le profil de votre entreprise.
Technique : adresse IP et détails de la demande (journaux du serveur et limitation du débit contre les abus), cookies de langue et de session.
Aucune analyse : nous n'utilisons aucun pixel de suivi, Google Analytics ou outils comparables.
Pourquoi nous traitons (base juridique)
Exécution d'un contrat (RGPD Art. 6(1)(b)) : création de votre compte, gestion de votre abonnement, enregistrement des recherches, envoi de notifications, réalisation des analyses IA et mise en relation CV/entreprise que vous demandez.
Intérêt légitime (Art. 6(1)(f)) : sécurité du système, détection des abus et des fraudes, maintien de la disponibilité du service.
Consentement (Art. 6(1)(a)) : l'autorisation Web Push est demandée via votre navigateur et peut être retirée à tout moment. Si votre CV contient des catégories particulières de données, la base de ces données est votre consentement explicite sous Art. 9(2)(a) (voir ci-dessous).
Obligation légale (Art. 6(1)(c)) : conservation des documents comptables en vertu de la loi hongroise.
CV et catégories particulières de données
Lorsque vous téléchargez un CV, son texte est envoyé à notre fournisseur d'IA Anthropic uniquement pour extraire un profil. Nous ne conservons ni le fichier ni le texte brut ; ce que nous stockons, c'est le profil qui en est extrait (compétences, rôles, langues, etc.), que vous pouvez supprimer à tout moment de la page de votre compte.
Veuillez ne pas inclure de catégories particulières de données personnelles (RGPD Art. 9) dans votre CV, telles que la santé, l'origine raciale ou ethnique, la religion ou les convictions, les opinions politiques, l'appartenance syndicale, l'orientation sexuelle ou les données biométriques. L'appariement d'emploi n'en a pas besoin, et une photo n'est pas non plus nécessaire.
Si vous téléchargez néanmoins un CV contenant de telles données, celui-ci sera traité uniquement pour l'extraction de profil et la mise en correspondance que vous avez initiée, sur la base de votre consentement explicite (RGPD Art. 9(2)(a)). Vous pouvez retirer votre consentement en supprimant votre profil ; le retrait n'affecte pas la licéité du traitement effectué avant celui-ci.
Combien de temps on le garde
Données du compte jusqu'à ce que vous supprimiez votre compte. Lorsque vous le supprimez, les données sont supprimées du système actif ; dans les sauvegardes de base de données conservées pour la reprise après sinistre, il reste au maximum 7 jours supplémentaires (sauvegardes quotidiennes) ou 12 mois supplémentaires (sauvegardes mensuelles) et est supprimé avec la sauvegarde à la fin de cette période.
Documents comptables (par exemple, documents de paiement et de versement reçus de Paddle) : 8 ans, comme l'exige la loi comptable hongroise. Cela s'applique même après la suppression de votre compte.
Abonnement Web push : jusqu'à ce que vous ou votre navigateur le désactiviez (élagué automatiquement sur HTTP 410).
Journaux du serveur (adresse IP, adresse demandée, heure) : conservés dans des journaux rotatifs de taille limitée ; lorsqu'un journal est plein, les entrées les plus anciennes sont automatiquement supprimées. Nous lisons ces journaux uniquement pour enquêter sur les défauts et les abus. Pour limiter le débit, les adresses IP sont conservées brièvement en mémoire uniquement.
Le profil extrait de votre CV et de votre profil entreprise : jusqu'à ce que vous les supprimiez ou fermiez votre compte. Afin qu’une même analyse ne soit pas facturée deux fois, les réponses de l’IA sont conservées dans un cache qui n’est pas lié à votre compte.
Processeurs
Les prestataires de services suivants traitent les données uniquement en notre nom et selon nos instructions (RGPD Art. 28).
Hébergement : netcup GmbH — emplacement du serveur : Vienne, Autriche. L'application, la base de données, la file d'attente et les sauvegardes s'exécutent sur ce serveur, c'est-à-dire dans l'UE (Autriche).
E-mail : Resend – courrier transactionnel (vérification, réinitialisation du mot de passe) et e-mails de notification et de rappel d'échéance que vous avez configurés. Votre adresse e-mail et le contenu de l'e-mail transitent via Resend.
IA : Anthropic (Claude API). Lorsque vous utilisez des résumés d'appel d'offres, une analyse des critères d'adéquation et d'exclusion, une analyse des documents d'appel d'offres ou une extraction et une mise en correspondance de CV et de profils d'entreprise, le texte pertinent est envoyé à Anthropic. Conformément aux conditions de son API commerciale, Anthropic n'utilise pas ce contenu pour entraîner des modèles. Si vous n'utilisez pas ces fonctionnalités, aucun SMS appartenant à votre compte n'est envoyé.
Traduction : Google (Google Translate). Les textes d'appel d'offres, d'emploi, d'actualités et de chantier sont envoyés à Google pour être traduits dans la langue de votre choix. Il s’agit de textes d’avis et de contenu accessibles au public ; les données de votre compte ne sont pas envoyées de cette façon.
Contrôleur indépendant : Paddle
Les abonnements et les packs de crédits sont vendus via Paddle.com Market Ltd. (Royaume-Uni). Paddle est le commerçant officiel de ces ventes : il encaisse le paiement en son propre nom, émet la facture, comptabilise la TVA et effectue des contrôles anti-fraude. Pour les informations que vous fournissez lors du paiement (nom, e-mail, pays, détails de paiement), il s'agit donc d'un contrôleur indépendant et non de notre sous-traitant.
Les données de carte vont directement à Paddle et n'atteignent jamais nos systèmes. Paddle nous transmet uniquement ce dont nous avons besoin pour exécuter votre abonnement (identifiants client et d'abonnement, statut de la transaction).
La manière dont Paddle traite vos données est décrite dans la politique de confidentialité de Paddle : https://www.paddle.com/legal/privacy
Services auxquels vous vous connectez directement ou choisissez
Web push : si vous activez les notifications du navigateur, elles sont envoyées via le service push du fournisseur de votre navigateur (Google pour Chrome, Mozilla pour Firefox, Apple pour Safari, Microsoft pour Edge). Votre navigateur décide quel service est utilisé ; le contenu des notifications atteint ces services crypté de bout en bout.
Webhooks : si vous saisissez une adresse de webhook Slack, Microsoft Teams ou Discord dans un filtre, les notifications d'appel d'offres correspondantes sont envoyées à cette adresse. Vous choisissez le destinataire ; le contenu envoyé est une information d'appel d'offres.
Les sources de marchés publics (TED, PLACSP, BOAMP …) sont à sens unique : nous les ingérons et ne leur envoyons aucune donnée personnelle. Lorsque vous ouvrez un lien vers un avis, les conditions de confidentialité de ce portail s'appliquent.
Aucun annonceur, courtier en données ou partenaire marketing. Nous ne vendons pas vos données.
Transferts hors UE
Notre serveur et notre base de données se trouvent dans l'UE. Cependant, certains des destinataires ci-dessus se trouvent en dehors de l'UE/EEE et les données qui leur sont envoyées sont transférées en dehors de l'UE.
États-Unis – Anthropic, Resend, Google (Traduire) : le transfert repose sur la certification du fournisseur dans le cadre de l'accord UE-États-Unis. Cadre de confidentialité des données (RGPD Art. 45) et/ou Clauses contractuelles types de la Commission européenne (RGPD Art. 46(2)(c)).
Royaume-Uni — Paddle : décision d'adéquation de la Commission européenne pour le Royaume-Uni (RGPD Art. 45).
Les services push du navigateur sont exploités par le fournisseur de votre navigateur selon ses propres conditions ; le contenu de la notification leur parvient crypté.
Vous pouvez demander une copie des garanties sur lesquelles repose un transfert à info@coreeng.eu.
Notifications par courrier électronique
Chaque e-mail de notification de filtre, de liste de surveillance et de date limite contient un lien de désabonnement ; cliquer dessus suffit pour arrêter ces e-mails de notification, aucune connexion n'est requise.
La vérification du compte, la réinitialisation du mot de passe et les avis d'abonnement obligatoires sont envoyés car le compte en a besoin ; ils ne font pas de marketing. Nous n'envoyons pas d'e-mails marketing.
Vos droits
Conformément au RGPD Art. 15–22 : accès, rectification, effacement, limitation du traitement, portabilité des données, objection et retrait de tout consentement que vous avez donné à tout moment.
Accès et portabilité (Art. 15, 20) : utilisez "Télécharger mes données" sur la page de votre compte pour télécharger les données liées à votre compte sous forme de fichier lisible par machine.
Effacement (Art. 17) : vous pouvez supprimer vous-même votre compte depuis la page de votre compte en saisissant votre mot de passe. Les pièces comptables soumises à un délai de conservation légal sont conservées jusqu'à l'expiration de ce délai.
Pour toute autre demande écrivez à info@coreeng.eu ; nous répondons sous 30 jours, gratuitement.
Autorité de contrôle : le NAIH hongrois (Nemzeti Adatvédelmi és Információszabadság Hatóság, naih.hu). Vous pouvez également déposer une plainte auprès de l'autorité de protection des données du pays dans lequel vous vivez ou travaillez.
Cookies
Cookies fonctionnels uniquement : préférence de langue (NEXT_LOCALE), jeton de session et état du plan. La connexion ne fonctionne pas sans les deux derniers.
Pas de cookies d’analyse ou de publicité – c’est pourquoi il n’y a pas de bannière de consentement.
Sécurité
Toutes les connexions sont cryptées par TLS. Les mots de passe sont hachés bcrypt et ne sont jamais stockés en texte brut.
Seul le serveur d'applications accède à la base de données ; l’accès administratif est basé sur une clé.
En cas de violation affectant les données personnelles, nous en informons l'autorité de contrôle dans les 72 heures et vous informons directement lorsque le risque est élevé (RGPD Art. 33–34).
Changements
Lorsque cette politique change, sa date de version change ; les modifications importantes sont annoncées par courrier électronique aux utilisateurs enregistrés.
Version : 2026-09-15.2