Politique de confidentialité
Dernière mise à jour : 21 août 2026
This page is only available in French. For an English version, write to hello@payseal.io.
Propriétaire et Responsable du traitement
Hector Bekaert
Paris 75015, France
Courriel de contact : hello@payseal.io
À propos de PaySeal
PaySeal certifie l'intégrité de bulletins de paie sans jamais les recevoir. L'employeur calcule l'empreinte SHA-256 du bulletin sur son propre poste — dans son navigateur ou dans l'application PaySeal Desktop. Seule cette empreinte est transmise à PaySeal, qui la signe électroniquement (Ed25519) et émet un identifiant, le Seal ID.
Le salarié transmet lui-même son bulletin à sa banque, accompagné du Seal ID. La banque dépose le fichier reçu dans son navigateur : son empreinte y est recalculée et comparée à celle qui a été certifiée. Le fichier déposé par la banque n'est ni transmis à PaySeal ni conservé.
Une empreinte SHA-256 ne permet pas de reconstituer le document dont elle est issue. PaySeal ne détient donc aucun bulletin de paie et ne peut en communiquer aucun.
Types de données collectées
- Compte : nom, adresse e-mail, mot de passe (conservé haché avec bcrypt, jamais en clair)
- Vérification d'identité (KYC) : nom complet, adresse, et pour les employeurs et les établissements bancaires la raison sociale, le numéro SIRET et une pièce justificative (Kbis ou délégation). Une pièce d'identité peut être jointe.
- Enregistrements de certification : empreinte SHA-256 du bulletin, signature, Seal ID, nom du fichier, adresse e-mail du salarié destinataire, date d'émission, identité de l'employeur émetteur. Jamais le bulletin.
- Journal de téléchargement de l'application : adresse IP tronquée (dernier octet mis à zéro en IPv4, préfixe /48 en IPv6), navigateur limité à 200 caractères, date d'acceptation des conditions.
Finalités du traitement
- Fournir le service de certification
- Vérifier l'identité et la qualité des employeurs et des établissements vérificateurs
- Notifier les salariés de l'émission d'un Seal ID
- Prouver l'acceptation des conditions d'utilisation
- Assurer la sécurité du service
Base juridique du traitement
- L'exécution du contrat — pour la fourniture du service
- L'intérêt légitime — pour la prévention de la fraude documentaire, la sécurité, et la conservation des preuves d'acceptation des conditions
Durée de conservation
- Pièces justificatives (pièce d'identité, Kbis) — supprimées du stockage dès que la décision d'approbation ou de rejet est prise. Seules l'empreinte de la pièce, la décision et sa date sont conservées.
- Enregistrements de certification — 5 ans, puis anonymisation : l'adresse du salarié et le nom du fichier sont effacés, l'empreinte et la signature sont conservées.
- Journal de téléchargement de l'application — 6 mois. L'adresse IP y est enregistrée tronquée.
- Compte — anonymisé 30 jours après sa clôture : l'adresse e-mail est remplacée par une empreinte, le nom est effacé. Les pièces justificatives, elles, sont supprimées dès la clôture.
Hébergement et sous-traitants
- Vercel — hébergement de l'application et stockage des pièces KYC. Ces pièces sont stockées en accès privé : leur adresse n'est pas exploitable sans le jeton du service, et elles ne sont servies qu'à l'administrateur, à travers le serveur.
- Upstash — base de données (comptes, enregistrements de certification).
- Resend — envoi des e-mails transactionnels.
Ces prestataires peuvent traiter des données hors de l'Union européenne, sous les garanties prévues par le RGPD.
Vos droits (RGPD)
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger vos données inexactes
- Droit à l'effacement — demander la suppression de vos données
- Droit à la portabilité — recevoir vos données dans un format structuré
- Droit d'opposition — vous opposer au traitement de vos données
- Droit de réclamation — déposer une plainte auprès de la CNIL
Pour exercer ces droits, contactez-nous à hello@payseal.io. Nous répondrons dans un délai d'un mois. Votre compte peut également être clôturé depuis votre espace.
Limite à connaître : la signature d'un enregistrement ne porte pas votre adresse e-mail en clair, mais un engagement calculé sur cette adresse et un aléa. À l'anonymisation, l'adresse et cet aléa sont effacés : l'engagement qui subsiste ne désigne plus personne, et la signature reste vérifiable. Un bulletin déjà certifié demeure donc vérifiable après effacement de vos données personnelles, sans que l'enregistrement permette de remonter jusqu'à vous.
Sécurité
Empreinte SHA-256 et signature Ed25519 des enregistrements ; clé privée de signature conservée hors de la base de données ; mots de passe hachés avec bcrypt ; cookie de session HTTP-only et Secure ; HTTPS obligatoire avec HSTS ; politique de sécurité du contenu (CSP) restrictive ; pièces KYC en accès privé.
SHA-256 est une fonction d'empreinte, non un chiffrement : elle ne se déchiffre pas. C'est précisément ce qui fait sa valeur ici.
Cookies
Un unique cookie de session technique, HTTP-only. Aucun cookie publicitaire, aucun traceur tiers, aucune police de caractères chargée depuis un tiers.
Contact et réclamations
Pour toute question relative à cette politique ou pour exercer vos droits :
hello@payseal.io
Vous pouvez également déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
Modifications
Cette politique peut être mise à jour. Les utilisateurs seront informés par email en cas de modification substantielle. La date de dernière mise à jour est indiquée en haut de cette page.