Politique de confidentialité
Conçu pour être conforme à la PDPL des EAU et au RGPD

Politique de confidentialité

Date d'entrée en vigueur : 10 July 2026. Responsable du traitement : Caelius Management L.L.C-FZ, trading as Haviqo, Dubai, United Arab Emirates.

Droit applicable. La présente politique est principalement régie par le décret-loi fédéral n° 45 de 2021 sur la protection des données à caractère personnel (PDPL des EAU) et ses règlements d'application. Lorsque Haviqo traite des données personnelles de personnes situées dans l'Espace économique européen ou au Royaume-Uni, le règlement (UE) 2016/679 (RGPD) et le RGPD du Royaume-Uni s'appliquent simultanément. En cas de conflit, la norme la plus stricte prévaut.

1. Qui nous sommes et comment nous contacter

Les requêtes protégées sont authentifiées et autorisées. Les opérations métier importantes sont journalisées.

Pour toute question relative à la protection des données, contactez notre Délégué à la protection des données à . Nous répondrons dans un délai de 15 jours calendaires, comme l'exige le PDPL des EAU. privacy@haviqo.com.

2. Données personnelles que nous recueillons

Nous collectons les catégories de données personnelles suivantes :

CatégorieDétails
Données de compteNom, adresse e-mail, rôle, méthode de connexion, jetons de session.
Données de l'entrepriseNom commercial, TRN, numéro d'immatriculation à l'Impôt sur les sociétés (CT), numéro de licence commerciale, adresse enregistrée, émirat, zone franche.
Dossiers des employésNom complet, nationalité, numéro de passeport, Emirates ID, numéro de visa, date d'expiration du visa, date de début d'emploi, salaire de base, allocation logement, allocation transport, intitulé du poste, département, IBAN.
Données de salairesSalaire mensuel, provision pour EOSB, contenu du fichier WPS SIF, historique des fiches de paie.
Données financièresÉcritures de journal, plan comptable, descriptions des transactions, montants de TVA, estimations d'Impôt sur les sociétés (CT).
Données d'utilisationAdresse IP, type de navigateur, pages visitées, horodatages (uniquement à des fins de sécurité et d'audit).
Documents téléchargésLogo de l'entreprise, tous les documents téléchargés par les utilisateurs.

Nous ne collectons pas de données biométriques, de données de santé, ni d'opinions politiques ou religieuses, sauf si vous téléchargez volontairement des documents contenant ces informations.

3. Comment et pourquoi nous utilisons vos données

  • Fourniture et exploitation de la plateforme Haviqo (comptabilité, gestion des salaires, fiscalité, RH, modules de secrétariat).
  • Génération de livrables de conformité : Déclarations de TVA (VAT201), estimations d'Impôt sur les sociétés (CT), fichiers WPS SIF, états financiers IFRS, rapports d'audit de la FTA.
  • Envoi par courriel de rappels de dates limites de conformité (expiration du visa, dépôt de la Déclaration de TVA, dépôt de la Déclaration d'Impôt sur les sociétés (CT), échéances WPS).
  • Maintien de journaux d'audit immuables à des fins réglementaires et de gouvernance interne.
  • Détection et prévention de la fraude, des accès non autorisés et des incidents de sécurité.
  • Amélioration de la plateforme via des analyses agrégées et anonymisées (sans profilage individuel).
  • Conformité aux obligations légales des EAU (MOHRE, FTA, Ministère des Finances, Banque centrale).

5. Données sensibles et catégories particulières

Les dossiers des employés sur la plateforme peuvent inclure des numéros de passeport, des cartes d'identité des EAU, des numéros de visa et la nationalité — des catégories bénéficiant d'une protection renforcée en vertu de l'article 4 de la PDPL des EAU et de l'article 9 du RGPD. Nous traitons ces données uniquement dans le cadre de la conformité au droit du travail des EAU (MOHRE, WPS, suivi des visas). L'accès est limité aux utilisateurs ayant le rôle HR_MANAGER ou OWNER au sein de votre organisation.

Les données salariales et financières sont chiffrées au repos et en transit. Nous ne vendons pas, ne concédons pas sous licence et ne partageons pas ces données avec des tiers à des fins commerciales.

6. Partage et divulgation

Nous partageons des données personnelles uniquement dans les circonstances suivantes :

  • Au sein de votre organisation : Les utilisateurs que vous avez invités sur votre locataire Haviqo, conformément à leur rôle attribué et aux autorisations RBAC.
  • Fournisseurs d'infrastructure : Infrastructure d’informatique en nuage : Supabase (base de données PostgreSQL, authentification et stockage de fichiers ; Francfort, UE), Render (hébergement du serveur applicatif et des API ; Francfort, UE) et Vercel (hébergement de l’interface utilisateur ; réseau de périphérie mondial). Ces prestataires agissent en tant que sous-traitants de données dans le cadre d'accords écrits.
  • Envoi d'e-mails : Resend (e-mails transactionnels) pour les alertes de conformité et les invitations. Aucune donnée marketing n'est partagée.
  • Traitement par IA (Groq Inc., États-Unis) : Lorsque vous utilisez l'assistant IA Haviqo ou la fonctionnalité de numérisation OCR des reçus, les données que vous soumettez (synthèses financières, images de documents) sont transmises à Groq Inc. (États-Unis) pour traitement. Groq agit en tant que sous‑traitant de données. Aucune information personnelle identifiable des employés (noms, numéros d'identité, numéros de passeport) n'est volontairement incluse dans les requêtes IA, mais des données financières et commerciales de votre entreprise peuvent être transmises. Conformément à ses conditions de service en vigueur, Groq n'utilise pas vos données pour entraîner ses modèles.
  • Obligation légale : Nous communiquerons des données aux autorités réglementaires des EAU (FTA, MOHRE, Bureau des données des EAU) lorsque la loi, une ordonnance judiciaire ou une demande réglementaire l'exigera.
  • Transfert d'activité : En cas de fusion ou d'acquisition, des données peuvent être transférées sous réserve de protections équivalentes et d'une notification préalable.

Nous ne vendons pas de données personnelles. Nous ne partageons pas de données avec des réseaux publicitaires.

7. Transferts internationaux de données

Le stockage principal des données se situe à Francfort, Allemagne (Supabase eu-central-1 pour la base de données, l'authentification et le stockage de fichiers ; Render Francfort pour le serveur applicatif et les API). L’interface utilisateur est servie via le réseau mondial de périphérie CDN de Vercel. Certains sous‑traitants sont basés aux États‑Unis : Resend (courriels transactionnels), Upstash (limitation de débit) et Groq (traitement IA). Ces transferts sont régis par les conditions de traitement des données de chaque fournisseur. Nous travaillons à établir des accords formels de traitement des données (DPA) avec chaque sous‑traitant basé aux États‑Unis.

Les données ne sont actuellement pas stockées sur le territoire des EAU. Nous évaluons une migration vers une infrastructure régionale des EAU dès qu'elle sera disponible auprès de nos fournisseurs, conformément aux attentes de résidence des données du PDPL.

8. Durées de conservation

CatégorieDétails
Données du compte et de l'entrepriseDurée de l'abonnement plus 5 ans (obligation de conservation des registres commerciaux des EAU en vertu de la loi fédérale n° 2 de 2015).
Dossiers des employésDurée de l'emploi plus 5 ans (loi du travail des EAU, décret‑loi fédéral n° 33 de 2021).
Données financières et comptables10 ans à compter de la fin de l'exercice fiscal concerné (loi sur l'Impôt sur les sociétés des EAU, décret‑loi fédéral n° 47 de 2022, article 54).
Registres d'auditLes métadonnées d’audit actives sont conservées tant que le tenant reste actif. Chaque événement de rétention minimisé est conservé sept ans à compter de son horodatage.
Jetons de session24 heures (sessions de démonstration) ou 7 jours (sessions authentifiées), puis supprimées.
Données de compte suppriméesLe contenu du locataire est éligible à un effacement sécurisé 90 jours après une demande de suppression, sous réserve d’une conservation légale active et des obligations de conservation applicables.

9. Vos droits

En vertu de la PDPL des EAU et, le cas échéant, du RGPD, vous disposez des droits suivants. Pour exercer l'un de ces droits, envoyez un courriel à avec une preuve d'identité. Nous répondrons dans un délai de 15 jours (PDPL des EAU) ou de 30 jours (RGPD). privacy@haviqo.com.

CatégorieDétails
AccèsObtenir une copie de vos données personnelles que nous détenons.
RectificationCorriger les données inexactes ou incomplètes.
EffacementDemander la suppression de vos données, sous réserve des obligations légales de conservation.
RestrictionRestreindre le traitement pendant la résolution d'un litige.
Portabilité (RGPD)Recevoir vos données dans un format structuré et lisible par machine.
OppositionS'opposer au traitement fondé sur les intérêts légitimes.
Retirer le consentementRetirer le consentement à tout moment sans affecter les traitements antérieurs.
Déposer une plainteDéposer une plainte auprès du Bureau des données des EAU (créé en vertu du Federal Decree-Law No. 45 of 2021), ou auprès de votre autorité locale de protection des données si vous êtes dans l'EEE.

10. Mesures de sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :

  • Protection HTTPS en transit selon la configuration active des hébergeurs.
  • Protection au repos de la base de données et des fichiers gérée par les fournisseurs.
  • Contrôle d'accès basé sur les rôles (RBAC) avec cinq rôles : OWNER, CFO, ACCOUNTANT, AUDITOR, HR_MANAGER.
  • Isolation des locataires au niveau des lignes : chaque requête de base de données est limitée à un tenantId ; l'accès inter-locataires est bloqué au niveau de l'application.
  • Journaux d'audit immuables : les écritures de journal et les actions des utilisateurs ne peuvent pas être modifiées ou supprimées après écriture.
  • Les sessions d'authentification suivent la configuration active de Supabase et les flux d'invalidation pris en charge.
  • Aucun stockage des mots de passe en clair ; le hachage des mots de passe est géré par Supabase Auth en utilisant un algorithme de hachage sécurisé. Haviqo ne stocke pas et n'a pas accès aux mots de passe en clair.
  • Réponse aux incidents : consultez notre page Sécurité pour le plan de réponse aux incidents en vigueur.

Nous réalisons des contrôles périodiques de sécurité. Nous informerons les clients concernés et le Bureau des données des EAU dans les 72 heures suivant la découverte d'une violation de données à caractère personnel présentant un risque pour les personnes, comme l'exige l'article 14 de la PDPL des EAU.

11. Cookies et suivi

Nous utilisons des cookies strictement nécessaires pour la gestion des sessions (JWT stocké en tant que cookie HttpOnly et Secure). Nous n'utilisons pas de cookies publicitaires, de pixels de suivi tiers ni de profilage comportemental. Un suivi interne limité du parcours sur la landing page est désactivé par défaut et n'enregistre que des événements non identifiants après consentement.

12. Enfants

La plateforme Haviqo est un service d'entreprise B2B destiné à être utilisé par des entités corporatives et leurs représentants autorisés. Nous ne collectons pas sciemment de données personnelles d'individus de moins de 18 ans. Si vous pensez qu'un mineur a fourni des données via notre plateforme, contactez immédiatement privacy@haviqo.com.

13. Modifications de cette politique

Nous vous informerons des modifications importantes de cette politique par e-mail et par un avis bien visible dans la plateforme au moins 30 jours avant l'entrée en vigueur du changement. La poursuite de l'utilisation de la plateforme après cette date constitue une acceptation de la politique révisée. La version en cours est toujours disponible sur haviqo.com/privacy.

Contact — protection des données

Pour toute question relative à la protection des données, demande d'effacement ou plainte : privacy@haviqo.com

Autorité de contrôle : Bureau des données des EAU (établi en vertu du Décret-loi fédéral n°45 de 2021).

Dernière mise à jour : 10 July 2026. Version 1.0.