Politique de confidentialité
Dernière mise à jour : 12 août 2026.
Cette page décrit ce que Staff fait des données. Elle distingue deux situations, parce que le rôle de MEDKEY n'est pas le même dans les deux.
- Le site public et le formulaire de contact. MEDKEY est responsable de traitement : c'est nous qui décidons pourquoi ces données sont collectées.
- Les données saisies dans l'application par un établissement client (son équipe, ses plannings, ses heures). L'employeur est responsable de traitement, MEDKEY n'est que sous-traitant : nous n'agissons que sur ses instructions. Le cadre est détaillé dans l'accord de sous-traitance.
Responsable de traitement
MEDKEY, SARL à associé unique, RCS Paris 900 000 183, siège social 88 rue du Faubourg Saint-Martin, 75010 Paris. Pour toute question ou pour exercer vos droits, utilisez le formulaire de la page Contact.
Données traitées dans l'application
- Compte : nom, adresse e-mail, rôle, photo de profil si elle est ajoutée, et un mot de passe qui n'est jamais stocké en clair.
- Établissement : raison sociale, adresse, et les coordonnées du lieu de travail lorsque le gérant active le pointage géolocalisé.
- Planning et temps de travail : shifts, horaires prévus, postes, heures d'entrée et de sortie pointées, congés et disponibilités.
- Absences : le motif posé par la coordination est un code choisi dans une liste fermée, qui comprend l'arrêt maladie. Cette seule information relève des données de santé (article 9 du RGPD) et fait l'objet de restrictions d'accès décrites ci-dessous.
- Texte libre : deux champs facultatifs acceptent une phrase de votre choix, la raison d'un empêchement sur un shift et le motif d'une demande de congé. Staff n'y demande aucune information de santé et vous le rappelle au moment de la saisie, mais ce que vous y écrivez est enregistré tel quel. Ces deux champs ne sont lus que par la coordination, et pour une demande de congé par la personne qui l'a déposée.
- Documents : les pièces déposées par l'employeur pour un salarié (contrat, bulletins de paie, mutuelle, prévoyance).
- Messagerie interne : messages et images échangés entre membres de l'équipe.
- Notifications : l'adresse technique d'abonnement push du navigateur, si les notifications sont activées.
Ce que Staff ne fait pas
Aucune donnée biométrique n'est collectée. Quand le pointage est protégé par Face ID ou Touch ID, la reconnaissance est faite par le téléphone lui-même : Staff ne reçoit et ne conserve qu'une clé publique et un identifiant de clé, jamais une empreinte ni un visage.
Aucune position GPS n'est conservée. Quand le gérant active le pointage géolocalisé, la position est lue au seul moment du pointage, transmise de façon éphémère à nos serveurs le temps de la comparer à la zone du lieu de travail, puis aussitôt écartée. Staff n'enregistre que deux choses : si le pointage a eu lieu dans la zone, et la distance arrondie en mètres. Les coordonnées du salarié ne sont jamais stockées.
Aucune publicité, aucun profilage, aucune revente de données, aucune intelligence artificielle appliquée à vos données.
Finalités et bases légales
- Fournir le service et gérer l'abonnement : exécution du contrat.
- Décompter le temps de travail : obligation légale de l'employeur (articles L3171-2 et suivants du code du travail).
- Répondre à une demande de rappel envoyée par le formulaire de contact : notre intérêt légitime à traiter une demande commerciale que vous nous adressez.
- Sécuriser l'accès (mot de passe, clé d'accès, pointage dans la zone) : intérêt légitime à prévenir les usages frauduleux.
Qui voit quoi
Un salarié voit le planning de son équipe, ses propres heures et ses propres documents. Les motifs d'absence, les heures réellement pointées et les motifs d'empêchement de ses collègues ne lui sont pas destinés : ils sont réservés à la coordination de l'établissement. Le motif écrit dans une demande de congé n'est lu que par son auteur et par la coordination. Les salariés d'un établissement n'ont aucun accès aux données d'un autre établissement.
La messagerie de l'application n'est pas une messagerie privée. Le gérant de l'établissement peut consulter toutes les conversations, y compris celles auxquelles il ne participe pas. Cette consultation se fait en lecture seule : elle n'ajoute pas le gérant aux échanges, ne marque aucun message comme lu, et n'apparaît pas aux participants. La coordination, elle, n'a accès qu'aux conversations dont elle est membre. Ce que vous écrivez dans Staff relève de la correspondance professionnelle : pour un échange personnel, servez-vous d'un autre canal.
Le contenu du coffre-fort RH d'un salarié, ses contrats et ses bulletins, n'est accessible qu'à lui-même et au gérant. La coordination voit qu'un dossier contient des pièces, jamais leur intitulé ni leur contenu.
Hébergement et sous-traitants
Les données saisies dans l'application sont hébergées et traitées en France, dans les régions Paris de nos hébergeurs. Deux canaux sortent de ce périmètre le temps d'un envoi, l'e-mail et la notification push. MEDKEY fait appel aux sous-traitants suivants :
- Supabase : base de données, authentification et stockage des fichiers (région Paris).
- Vercel : hébergement et exécution de l'application (région Paris).
- Stripe : encaissement de l'abonnement et facturation. Société américaine, qui ne reçoit aucune donnée de l'équipe.
- Resend : acheminement de nos e-mails (invitation, réinitialisation de mot de passe, proposition de vacation, mise à disposition d'un rapport pour le comptable). Société américaine, qui conserve une copie des messages expédiés. Nos e-mails ne portent donc ni pièce jointe ni tableau de données : ils transportent un lien qui expire, le fichier restant stocké en région Paris.
- Apple, Google et Mozilla : acheminement des notifications push vers l'appareil, lorsqu'elles sont activées. Le contenu est chiffré avant l'envoi avec des clés propres à votre appareil : ces services relaient un message qu'ils ne peuvent pas lire, seul votre navigateur le déchiffre. Ils savent en revanche qu'une notification vous a été envoyée, et quand.
Durées de conservation
Deux régimes à ne pas confondre. Ce que MEDKEY collecte pour son propre compte est supprimé automatiquement à l'échéance annoncée. Ce qu'un employeur saisit dans l'application n'est en revanche jamais effacé d'office par Staff : ces données sont la preuve dont il répond en cas de contrôle de l'inspection du travail ou de litige prud'homal, et c'est à lui, responsable de traitement, de décider quand elles disparaissent.
Supprimé automatiquement par Staff :
- Demande de rappel envoyée par le formulaire de contact, et le planning éventuellement joint : trois ans après la demande.
- Signalement technique traité : un an.
- Rapport de paie mis à disposition d'un comptable : sept jours. Le fichier disparaît en même temps que le lien.
Conservé tant que le client n'en demande pas la suppression :
- Comptes, plannings, heures pointées, congés, documents et messages : le temps de l'abonnement. À la fin du contrat, le client dispose de trente jours pour tout exporter, puis MEDKEY supprime ou restitue les données selon son choix.
- Le décompte du temps de travail (un an, article D3171-16 du code du travail) et les éléments de paie (cinq ans, article L3243-4) sont des durées minimales de conservation que la loi impose à l'employeur, pas des dates de suppression. Staff n'efface donc rien de lui-même : détruire d'office le registre des heures d'un cabinet reviendrait à lui retirer sa preuve.
- Factures d'abonnement : dix ans (article L123-22 du code de commerce). Obligation comptable de MEDKEY.
Un salarié qui veut faire effacer une donnée s'adresse à son employeur, seul décideur ici. Nous exécutons la demande de suppression qu'il nous transmet.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Si vous êtes salarié d'un établissement qui utilise Staff, votre employeur est responsable de ces données : adressez-lui votre demande en premier lieu, nous l'assistons pour y répondre. Pour toute autre demande, ou si vous n'obtenez pas de réponse, utilisez le formulaire de la page Contact. Vous pouvez également introduire une réclamation auprès de la CNIL.
Cookies
Staff dépose trois cookies, et voici la liste complète :
- Le cookie de session, qui vous maintient connecté. Posé à la connexion, retiré à la déconnexion.
- « staff_locale », qui retient la langue d'affichage que vous avez choisie. Un an.
- « vp », qui retient si votre écran est large ou étroit, sous la forme d'une seule lettre (d ou m). Il permet au serveur d'envoyer directement la bonne vue du planning, la semaine sur un ordinateur, la journée sur un téléphone, au lieu d'afficher l'une puis de la corriger sous vos yeux. Il ne contient aucun identifiant et ne permet pas de vous reconnaître. Il est posé sur toutes les pages, y compris celles du site public. Un an.
Aucun cookie publicitaire, aucune mesure d'audience tierce, aucun traceur. Ces trois cookies ne servent qu'à fournir le service que vous demandez et ne permettent aucun suivi : ils relèvent des cas de dispense de consentement admis par la CNIL. C'est pour cette raison qu'aucune bannière ne vous est imposée : il n'y a rien à consentir.