1. Scope
This Privacy Policy applies to the Resuvia — Career Guide+ mobile application ("App") published by XentarAI Inc. ("we," "us," or "our"), a company incorporated in Canada. It does not apply to the xentarai.com website (covered separately at Site Privacy Policy).
This policy covers users in all regions where the App is available, including the United States, Canada, the United Kingdom, the European Union and European Economic Area (including Austria, Belgium, Denmark, Finland, France, Germany, Greece, Hungary, Iceland, Ireland, Italy, Luxembourg, the Netherlands, Norway, Poland, Portugal, Spain, and Sweden), Switzerland, Argentina, Australia, Brazil, Hong Kong, India, Indonesia, Israel, Japan, Malaysia, New Zealand, the Philippines, Saudi Arabia, Singapore, South Africa, South Korea, Thailand, Türkiye, the United Arab Emirates, Kenya, Bangladesh, Egypt, the Maldives, Mexico, Nigeria, Russia, Sri Lanka, Tanzania, Vietnam, Angola, Antigua and Barbuda, Azerbaijan, Cambodia, Dominica, the Dominican Republic, Fiji, Ghana, Grenada, Jamaica, Jordan, Myanmar, Nepal, Peru, Trinidad and Tobago, and Ukraine. Where applicable law provides additional rights or imposes specific obligations, those are addressed in the jurisdiction-specific sections below.
By installing or using the App you agree to the practices described here. If you do not agree, please do not use the App.
Résidents du Québec : La version française complète de cette politique est disponible en cliquant sur FR ci-dessus.
2. Information We Collect
2.1 Account Information
When you create an account we collect your first name, last name, email address, and a display name. You can sign up and sign in either with a password you choose or with Google Sign-In. We never store your password in readable form — our authentication provider (Supabase Auth) keeps only a salted, hashed version — and we never receive your Google account password. We also use one-time passcodes (OTPs) sent to your email to verify your email address, reset a forgotten password, and confirm account deletion. If you sign in with Google, we receive your name, email address, and Google account identifier from Google to create your account (see Section 5.11). You may also use the App as an anonymous Guest without providing any personal information.
2.2 Résumé File Name
We store the file name of your uploaded résumé on our servers (e.g., "my_resume.pdf") solely to display it back to you. The actual PDF content is never uploaded to our servers. PDF parsing and text extraction happen entirely on your device.
2.3 Résumé and Job Description Content (AI Processing)
When you run an analysis, the text extracted from your résumé and the job description you provide are transmitted to third-party AI providers to generate your ATS score, improvement suggestions, and career guidance. See Section 5 for the specific providers. This content is sent over an encrypted channel and is subject to those providers' data handling terms. We do not use your résumé or job description content to train our own models.
You decide what information to include in the résumé and job description you submit for analysis. We do not select or control their contents, and you are responsible for the data you choose to provide, including any personal or sensitive information it contains and any third-party personal information you include. See Section 10 of our Terms of Use for the related responsibilities and warranties that apply to content you submit.
Multilingual processing and interface. The App can process résumés and job descriptions written in English, French, Spanish, or German, and the AI providers may return your analysis and career guidance in the language of your document. The App's interface is also available in English, French, Spanish, and German: it follows your device language automatically, and you can override this at any time in Settings → Account Preferences → Appearance → Language. Your language preference is stored locally on your device only and is not transmitted to our servers. No additional personal information is collected for multilingual support, and no recipients beyond the AI providers listed in Section 5 are involved. Interface and output translations into languages other than English are provided on a best-effort basis for convenience only and are not legally binding on XentarAI Inc.; see Section 9 of our Terms of Use for the full translation disclaimer. This policy is published in English and French; in the event of any discrepancy, the English version prevails to the extent permitted by applicable law.
2.4 Locally Cached Data
Your résumé file and, for Pro subscribers, up to 20 résumé versions are stored locally on your device in the app's private storage directory, encrypted with AES-256-GCM. This data never leaves your device except as described in Section 2.3 for AI analysis. Cached résumé files are automatically deleted after 60 days.
2.5 Usage and Analytics Data
We use PostHog (product analytics) to understand how features are used. Data collected includes feature interactions, screen views, and anonymised device and platform information. This data is linked to a randomly generated UUID, not your name or email. Analytics collection is consent-gated: users in the EU, EEA, UK, Switzerland, Brazil, and Canada are asked for explicit opt-in consent before any analytics data is collected. All other users may opt out at any time via in-app settings.
2.6 Crash Reports
We use Sentry for crash reporting. If the App crashes, a report including the stack trace, device model, OS version, and App version is sent. No personally identifiable information (name, email, résumé content) is included in crash reports. Crash reporting is consent-gated in the same jurisdictions listed above.
2.7 In-App Purchases
Pro subscriptions are purchased through the Apple App Store (iOS) or Google Play Store (Android). All billing and payment processing is handled entirely by Apple or Google. We do not collect, process, or store credit or debit card numbers or billing addresses. We receive only a non-reversible transaction receipt and a randomly generated account token from the platform to verify your subscription status.
2.8 Advertising Data (Free Tier Only)
The free tier of the App displays advertisements served by Google AdMob, including interstitial ads and optional rewarded video ads (which, when watched, grant bonus usage credits such as an additional AI analysis and résumé download). Google AdMob may collect your device's advertising identifier (IDFA on iOS, GAID on Android) and use it to serve personalised ads. On iOS, this collection requires your explicit consent under Apple's App Tracking Transparency (ATT) framework, and we will prompt for this before any identifier is shared. In the EEA, UK, and Switzerland, we display a Google-certified consent message (via Google's User Messaging Platform) before serving personalised ads; if you decline, only non-personalised ads are shown. This collection constitutes sharing of personal information for cross-context behavioural advertising purposes, which may be treated as a "sale" or "sharing" under the California Consumer Privacy Act (see Section 11) and analogous state laws. Pro subscribers do not see ads and are not subject to this data collection.
Notice for Quebec residents (Law 25, s. 8.1): The App uses profiling technology (Google AdMob, free tier only) that may identify or profile you for advertising purposes. You have the right to be informed of this and to opt out at any time. To opt out: deny ATT consent on iOS, or reset your advertising ID on Android (Settings → Privacy → Ads). Upgrading to Pro also removes all advertising and profiling entirely.
2.9 Biometric Authentication
If you enable biometric login (Face ID / fingerprint), your biometric credentials are handled entirely by your device's operating system (iOS Keychain, Android Keystore). We never have access to your raw biometric data. We store only a boolean flag indicating that biometric authentication is enabled for your account.
2.10 Technical and Device Information
We collect minimal technical information necessary to operate the App, including your device's platform (iOS/Android), App version, session identifiers, and whether your device is a physical device or an emulator/simulator (used only as a signal to detect automated abuse of our free tier). IP addresses used during network requests are processed by our backend infrastructure but are not stored long-term as part of your user record; for fraud and abuse prevention we also process a one-way hash of your IP address in short-lived daily counters as described below.
For fraud and abuse prevention, when you create a permanent account we record that this device has held an account. On Android this uses a device identifier provided by the operating system (the Android ID / SSAID); on iOS it uses a randomly generated app-specific identifier. This identifier is sent to our backend over an encrypted connection and stored only as a one-way salted hash — we cannot recover the original identifier from it, and it is never linked to your name, email, or any other personal information. Its sole purpose is to prevent abuse of our free guest tier (for example, repeatedly creating and deleting accounts to obtain unlimited free analyses). Because this safeguard would be defeated if the record were erased, this hashed value is retained even after you delete your account (see Section 8). It cannot be used to identify you and contains no personal information.
To enforce our free guest-tier usage limits, we also apply a one-way salted hash of the same device identifier, together with a one-way hash of your IP address, to short-lived daily counters — for example, the number of guest sessions or analyses originating from a given device or network on a given day. This processing applies to Guest (anonymous) usage as well, even if you never create an account. Unlike the account-history hash described above, these counters are not tied to any account, contain no personal information, and are automatically deleted within a few days. Their sole purpose is to prevent automated abuse — such as cycling guest accounts or reinstalling the App to obtain unlimited free analyses.
2.11 Job Search Preferences
When you use the Job Matches feature, the App collects and uses the following information to retrieve relevant listings:
- Job search query — derived from your analysis results (target role and key skill gaps). This is a short text string such as "Software Engineer Python" and does not include your résumé content, name, or email address.
- Location preference — a city or region you optionally enter (e.g., "New York" or "London"), together with your device's country code inferred from your locale setting. This is stored locally on your device and sent to our backend to filter job search results geographically. You can update or clear your location preference at any time via the Location filter in Job Matches.
- Approximate device location (optional) — to help pre-fill your job search location, the App may ask your permission to access your device's approximate (coarse) location through your operating system's location services. If you grant permission, your device's location is used only on your device and is immediately converted by the operating system into a city name and country code; the underlying GPS coordinates are never stored or transmitted to our servers. Only the resulting city and country code are used (and may be sent to our backend to filter job listings), exactly as if you had typed them yourself. Granting location access is entirely optional — if you deny it, the App falls back to your résumé-derived location or your device's locale country code. You can grant or revoke this permission at any time in your device settings.
- Job search usage count — a per-user daily counter linked to your account ID is maintained server-side to enforce daily quota limits. This record contains only your account ID, the date, and the request count — not the content of your searches.
2.12 Referral Program
If you invite a friend using your personal referral code or link, or apply a referral code you received, we record a referral relationship between the two accounts in order to grant the associated bonus credits and prevent abuse. Specifically, we generate a unique referral code for your account and — when a code is applied — store a record linking the referred account to the referring account (the account identifiers of the two parties and the code used). We do not access your contacts or address book; sharing a referral link is performed entirely through your device's own share sheet, and you choose who to send it to. The reward consists solely of free in-app analysis credits with no monetary value. Because this safeguard would be defeated if the record were erased, the referral relationship record is retained even after account deletion (see Section 8); it contains only account identifiers and the referral code, and no other personal information.
3. How We Use Your Information
- To create and manage your account and authenticate your identity
- To provide AI-powered résumé analysis, ATS scoring, and career guidance
- To verify and fulfil your Pro subscription
- To display your résumé history and analysis results
- To send transactional emails (OTP codes, account notifications)
- To diagnose crashes and fix bugs (with consent, where required)
- To understand feature usage and improve the App (with consent, where required)
- To serve advertisements on the free tier (iOS: only with ATT consent)
- To comply with legal obligations and enforce our Terms of Use
- To retrieve location-relevant job listings via third-party job search providers using your pseudonymised search query and location preference (which may, with your permission, be pre-filled from your device's approximate location)
- To operate our referral program — generating referral codes, attributing referrals between accounts, granting bonus credits, and preventing referral fraud
- To detect and prevent fraud, abuse, and security threats
4. Legal Bases for Processing (GDPR / UK GDPR)
For users in the EU, EEA, UK, and Switzerland, we rely on the following legal bases:
- Contract performance — account creation, authentication (password or Google Sign-In), résumé analysis, subscription management
- Consent — analytics (PostHog), crash reporting (Sentry), and personalised advertising (AdMob / ATT). You may withdraw consent at any time in Settings → Account Preferences → Privacy & Consent.
- Legitimate interests — fraud prevention, abuse detection, improving service reliability. We have assessed that these interests are not overridden by your fundamental rights and freedoms.
- Legal obligation — disclosures or processing required by applicable law
We have not appointed a Data Protection Officer (DPO) as we do not meet the thresholds requiring mandatory appointment under Article 37 GDPR. Privacy questions may be directed to contactus@xentarai.com.
5. Third-Party Services and Data Sharing
We do not sell your personal information to data brokers or advertising networks (other than as described in Section 2.8 regarding AdMob). We share data only with the following categories of recipients:
5.1 Backend Infrastructure
Supabase (Supabase Inc., USA) hosts our database and backend APIs. Your account information, résumé file name, analysis results, and subscription status are stored on Supabase infrastructure in the US-East region. Transfers from the EEA are governed by Standard Contractual Clauses (EU SCCs, 2021). Transfers from the UK are governed by the UK International Data Transfer Addendum (UK IDTA) to those SCCs. Transfers from Australia, New Zealand, and South Africa are subject to the cross-border transfer safeguards described in Sections 15–17.
5.2 AI Providers
Résumé text and job description text are transmitted to one or more of the following AI services depending on your subscription tier and region:
- Anthropic (USA — Pro tier fallback) — Claude Haiku model
- Google (USA — Free and Pro tiers) — Gemini Flash models
- Mistral AI (France — Free and Pro tiers) — Mistral Small model
These providers process your résumé and job description content solely to generate the analysis returned to you. They do not use this content to train their models (subject to each provider's current data processing terms). API calls are routed through our own backend; AI API keys are never exposed client-side.
5.3 Job Description Scraping
When you provide a job posting URL, the App may transmit that URL to one or more of the following third-party services to retrieve the job description text: Jina AI Reader, Wayback Machine / archive.today (Internet Archive), ScrapingAnt, Apify, or Firecrawl. Only the URL is shared; your personal information and résumé content are not transmitted to these services. You can paste the job description text directly to avoid URL scraping entirely.
5.4 Email Delivery
Resend (USA), Brevo (France), and ZeptoMail (Zoho Corporation, India) deliver OTP authentication codes and account-related emails to your email address. These providers are used on a rotating basis; only your email address and the message content are shared with them.
5.5 Analytics
PostHog (PostHog Inc., USA) — product analytics, consent-gated as described in Section 2.5.
5.6 Crash Reporting
Sentry (Functional Software, Inc., USA) — crash diagnostics, consent-gated as described in Section 2.6.
5.7 Advertising
Google AdMob (Google LLC, USA) — interstitial ads on the free tier only. See Section 2.8.
5.8 App Stores
Apple App Store and Google Play Store handle all in-app purchases. Your payment data is governed by Apple's and Google's respective privacy policies.
5.9 Legal Requirements and Business Transfers
We may disclose personal information if required by law, court order, or governmental authority. In the event of a merger, acquisition, or asset sale, your information may be transferred to the successor entity subject to the same protections described here, and we will provide notice before any such transfer.
5.10 Job Search Providers
The Job Matches feature is powered by multiple job search providers. When you view Job Matches, a pseudonymised search query (job role and key skills derived from your analysis results) and your location preference (country code and optional city or region text) are shared with the following providers:
- Adzuna (Adzuna Ltd, United Kingdom) — primary job search provider, queried via our backend; delivers location-aware, active job listings
- Jooble (global operations) — fallback job search provider, queried via our backend; supplements results when Adzuna listings are insufficient
- The Muse (USA) — queried directly from your device
- Arbeitnow (Germany) — queried directly from your device
- Remotive (global operations) — queried directly from your device; remote-job listings
Providers queried directly from your device also receive your device's IP address as an inherent part of the network request. None of these providers receive your résumé content, name, email address, or other account information. API keys for the backend-routed providers (Adzuna, Jooble) are stored in our backend vault and are never embedded in the App binary.
5.11 Authentication Provider
Google (Google LLC, USA) — if you choose Google Sign-In, Google authenticates you and provides us with your name, email address, and Google account identifier to create or access your account. Google's handling of your data in connection with sign-in is governed by Google's own privacy policy. You can use email-and-password sign-in instead if you prefer not to use Google Sign-In. Our authentication and database provider, Supabase (Section 5.1), stores your account credentials only as a salted hash.
6. Data Security
We implement the following technical and organisational measures:
- All data in transit is encrypted using TLS 1.2 or higher
- Locally cached résumé files are encrypted at rest using AES-256-GCM with a per-user 256-bit key stored in the device's secure element (iOS Keychain / Android Keystore) with first-unlock-only access
- Account passwords are never stored in readable form — only a salted hash is held by our authentication provider; one-time passcodes (OTP) are required for email verification, password reset, and account deletion
- API keys for AI services are stored in our backend vault and are never embedded in the App binary
- Row-Level Security restricts all database access to the authenticated user's own data
- Account deletion requires OTP verification and is rate-limited
- Sign-in attempts are rate-limited with progressive delays after repeated failures
No method of electronic transmission or storage is 100% secure. While we use commercially reasonable measures, we cannot guarantee absolute security.
7. Data Breach Notification
In the event of a personal data breach we will:
- EU/EEA (GDPR) — notify the relevant supervisory authority within 72 hours of becoming aware of the breach if it is likely to result in a risk to your rights and freedoms, and notify affected individuals without undue delay if the breach is likely to result in a high risk.
- UK (UK GDPR) — notify the ICO within 72 hours and notify affected individuals where required.
- Canada — PIPEDA — notify the Office of the Privacy Commissioner and affected individuals as soon as feasible when a breach creates a real risk of significant harm.
- Canada — Quebec Law 25 — notify the Commission d'accès à l'information (CAI) and affected individuals within 72 hours of becoming aware of a confidentiality incident presenting a risk of serious injury. We maintain a confidentiality incident register as required by Law 25.
- Australia (NDB Scheme) — notify the Office of the Australian Information Commissioner (OAIC) and affected individuals as soon as practicable where a breach is likely to result in serious harm.
- New Zealand — notify the New Zealand Privacy Commissioner and affected individuals as soon as reasonably practicable where a breach is likely to cause serious harm.
- South Africa (POPIA) — notify the Information Regulator and affected data subjects as soon as reasonably possible after becoming aware of a compromise.
- Singapore (PDPA) — where a breach is assessed as notifiable (likely to result in significant harm to affected individuals, or affecting 500 or more individuals), notify the Personal Data Protection Commission (PDPC) within 3 business days and notify affected individuals as soon as practicable.
- UAE (UAE PDPL) — notify the UAE Data Office without undue delay where required by Federal Decree-Law No. 45 of 2021, and notify affected individuals where required.
- Japan (APPI) — where a breach meets the APPI's mandatory notification criteria (including breaches involving sensitive data, or affecting 1,000 or more individuals), report to the Personal Information Protection Commission (PPC) and notify affected individuals within 30 days (within 60 days for breaches involving improper third-party disclosure).
- Argentina (Law 25.326) — notify the Agencia de Acceso a la Información Pública (AAIP) and, where appropriate, affected individuals without undue delay, in line with AAIP guidance on security incidents.
- Brazil (LGPD) — notify the Autoridade Nacional de Proteção de Dados (ANPD) and affected individuals within a reasonable time period where a breach may create a risk or relevant harm to data subjects.
- Indonesia (PDP Law) — notify affected data subjects and the supervisory authority within 3 × 24 hours (72 hours) of becoming aware of a personal data protection failure, as required by Law No. 27 of 2022.
- India (DPDP Act 2023) — on becoming aware of a personal data breach, intimate each affected Data Principal and the Data Protection Board of India, in the manner and within the timelines prescribed by the DPDP Rules.
- Malaysia (PDPA) — notify the Personal Data Protection Commissioner as soon as practicable (and within 72 hours where the breach causes or is likely to cause significant harm), and notify affected individuals without unreasonable delay, as required by the Personal Data Protection (Amendment) Act 2024.
- Philippines (Data Privacy Act 2012) — notify the National Privacy Commission (NPC) and affected individuals within 72 hours of knowledge of a breach involving sensitive personal information that is likely to give rise to a real risk of serious harm.
- Kenya (Data Protection Act, 2019) — notify the Office of the Data Protection Commissioner (ODPC) within 72 hours of becoming aware of a breach, and notify affected data subjects without unreasonable delay where the breach is likely to result in a risk of significant harm, as required by the Data Protection (General) Regulations 2021.
- Saudi Arabia (PDPL) — notify the Saudi Data & AI Authority (SDAIA) within 72 hours of becoming aware of a breach, and notify affected individuals without undue delay where the breach may cause harm to their data or rights.
- South Korea (PIPA) — notify affected individuals without delay and report to the Personal Information Protection Commission (PIPC) within 72 hours where the breach affects 1,000 or more individuals or involves sensitive or unique identifying information.
- Thailand (PDPA) — notify the Personal Data Protection Committee (PDPC) within 72 hours of becoming aware of a breach, and notify affected data subjects where the breach is likely to result in a high risk to their rights and freedoms.
- Israel (Protection of Privacy Law) — notify the Privacy Protection Authority (PPA) of a severe data security incident, and notify affected individuals where required, as provided under the Protection of Privacy Law as amended by Amendment 13.
- Türkiye (KVKK) — notify the Personal Data Protection Authority (KVKK Board) at the earliest opportunity (board guidance indicates within 72 hours) and notify affected data subjects, in accordance with Law No. 6698.
- Hong Kong (PDPO) — notify the Office of the Privacy Commissioner for Personal Data (PCPD) and affected individuals as soon as practicable, in line with PCPD data breach handling guidance.
- Nigeria (NDPA 2023) — notify the Nigeria Data Protection Commission (NDPC) within 72 hours of becoming aware of a breach likely to result in a risk to the rights and freedoms of individuals, and notify affected data subjects without undue delay.
- Sri Lanka (PDPA 2022) — notify the Data Protection Authority of Sri Lanka and, where the breach is likely to cause harm, affected data subjects without undue delay.
- Egypt (Law No. 151 of 2020) — notify the Personal Data Protection Center within 72 hours of becoming aware of a breach, and notify affected individuals within 3 days where the breach may cause harm.
- Vietnam (Decree No. 13/2023/ND-CP) — notify the Ministry of Public Security (A05) within 72 hours of becoming aware of a personal data protection violation, in the prescribed form.
- Tanzania (PDPA 2022) — notify the Personal Data Protection Commission and affected data subjects without undue delay after becoming aware of a breach.
- Mexico (LFPDPPP) — notify affected data owners without delay of security breaches that materially affect their property or moral rights, so they can take steps to protect their interests.
- Russia (Federal Law No. 152-FZ) — notify Roskomnadzor of a breach within 24 hours (initial notice) and of the results of the internal investigation within 72 hours, as required by law.
- Ghana (Data Protection Act, 2012) — notify the Data Protection Commission and the affected data subject where personal data has been accessed or acquired by an unauthorised person.
- Jamaica (Data Protection Act, 2020) — notify the Office of the Information Commissioner and affected individuals without undue delay after becoming aware of a breach.
- Jordan (Law No. 24 of 2023) — notify the competent authority and affected individuals of a personal data breach likely to cause harm, within the prescribed timeline.
- Bermuda (PIPA 2016) — notify the Privacy Commissioner and affected individuals without undue delay of a breach likely to adversely affect them.
- Peru (Law No. 29733) — notify the ANPD within 48 hours of becoming aware of a security incident and affected individuals where required, in line with the data protection regulations.
Breach notifications will describe the nature of the breach, the data affected, likely consequences, and the steps we are taking to address it.
8. Data Retention
- Account data — retained for the lifetime of your account, then deleted upon account deletion
- Analysis results — retained in your account; signed-in users retain up to 20 résumé versions in History Vault
- Locally cached résumé files — automatically deleted after 60 days, or immediately upon account deletion
- Analytics data (PostHog) — retained per PostHog's default retention period; you may request erasure via in-app consent settings
- Crash reports (Sentry) — retained per Sentry's default retention period
- Deleted account data — account records are deleted from our servers upon confirmed account deletion; encrypted backups may retain data for up to 30 additional days
- Anonymised billing records — a minimal, fully anonymised billing record (containing no personal information) may be retained for up to 7 years after account deletion as required by applicable tax and financial regulations. This record cannot be used to identify you.
- Fraud-prevention device hash — the one-way salted hash of a device identifier described in Section 2.10 is retained indefinitely after account deletion, solely to prevent abuse of our free guest tier. It contains no personal information and cannot be used to identify you.
You may request deletion of your account at any time from within the App (Settings → Profile → Delete Account), or via our web-based account deletion page at xentarai.com/products/resuvia/delete-account.html. Both options are available without needing to contact us. In-app deletion is immediate and irreversible; web-based deletion is processed within 30 days. Both methods require identity verification.
9. Children's Privacy
The App is a career tool intended for adult job seekers. Minimum age requirements by jurisdiction:
- South Africa / United Arab Emirates / Saudi Arabia / Indonesia / India / Nigeria — minimum age 18 years (POPIA, UAE PDPL, the Saudi PDPL, Indonesia's PDP Law, India's DPDP Act, and Nigeria's NDPA require guardian consent for minors under 18)
- EU / EEA / UK / Switzerland — minimum age 16 years (GDPR / UK GDPR digital services threshold)
- South Korea — minimum age 14 years (PIPA requires legal guardian consent for children under 14)
- All other jurisdictions — minimum age 13 years (including Argentina, Brazil, Kenya, Malaysia, the Philippines, Singapore, Thailand, Japan, Bangladesh, Egypt, the Maldives, Mexico, Russia, Sri Lanka, Tanzania, Vietnam, Angola, Antigua and Barbuda, Azerbaijan, Cambodia, Dominica, the Dominican Republic, Fiji, Ghana, Grenada, Jamaica, Jordan, Myanmar, Nepal, Peru, Trinidad and Tobago, and Ukraine; where local law requires guardian consent for minors — for example under 16 in Vietnam — such users must use the App only with parental consent and supervision)
Where local law sets a higher age of majority or requires guardian consent for minors (for example, in Thailand), users below the applicable age must use the App only with the consent and supervision of a parent or legal guardian. We do not knowingly collect personal information from anyone below the applicable minimum age. If you believe a minor has created an account, contact us at contactus@xentarai.com and we will promptly delete it.
10. Your Rights — EU / EEA / UK / Switzerland (GDPR & UK GDPR)
If you are in the European Union, European Economic Area, United Kingdom, or Switzerland, you have the following rights:
- Access — request a copy of the personal data we hold about you
- Rectification — request correction of inaccurate or incomplete data
- Erasure — request deletion of your personal data (subject to legal retention requirements)
- Restriction — request that we limit how we process your data
- Portability — receive your data in a structured, machine-readable format
- Objection — object to processing based on legitimate interests or for direct marketing
- Withdraw consent — withdraw any consent at any time via Settings → Account Preferences → Privacy & Consent, without affecting the lawfulness of prior processing
- Automated decision-making — the right not to be subject to solely automated decisions producing significant legal effects. Our ATS scoring uses AI but is not used to make legally binding decisions about you.
- AI transparency (EU AI Act) — Resuvia uses artificial intelligence to generate your ATS score, résumé suggestions, and career guidance, and we disclose this to you here and in the App. Resuvia is a consumer self-assessment tool used by you, the job seeker; it is not used by an employer or recruiter to screen, filter, or make hiring decisions about candidates, and therefore does not operate as a high-risk employment AI system under Annex III of Regulation (EU) 2024/1689 (the EU AI Act). Its outputs are informational and advisory only, and you remain free to disregard them. Where the AI Act's transparency obligations apply, we will continue to inform you that you are interacting with, and receiving content generated by, an AI system.
To exercise any of these rights, contact us at contactus@xentarai.com. We will respond within 30 days (one calendar month), extendable by a further two months for complex requests. You also have the right to lodge a complaint with your local supervisory authority: your national Data Protection Authority in the EU/EEA, the ICO in the UK, or the FDPIC in Switzerland.
11. Your Rights — California Residents (CCPA / CPRA)
If you are a California resident, the California Consumer Privacy Act (CCPA) as amended by the California Privacy Rights Act (CPRA) provides the following rights:
- Right to Know — request disclosure of the categories and specific pieces of personal information collected, the sources, the business purpose, and the categories of third parties with whom we share it
- Right to Delete — request deletion of personal information we have collected, subject to certain exceptions
- Right to Correct — request correction of inaccurate personal information
- Right to Opt-Out of Sale / Sharing — the sharing of your device advertising identifier (IDFA/GAID) with Google AdMob for personalised advertising may constitute a "sale" or "sharing" under CCPA. To opt out: on iOS, deny or revoke ATT consent in iOS Settings → Privacy & Security → Tracking. On Android, opt out of your advertising ID in Android Settings → Privacy → Ads. Pro subscribers are not subject to AdMob data collection.
- Right to Limit Use of Sensitive Personal Information — we do not use sensitive personal information for purposes beyond what is necessary to provide the App
- Right to Non-Discrimination — we will not discriminate against you for exercising your CCPA rights
To submit a verifiable consumer request, contact us at contactus@xentarai.com. We will respond within 45 days. You may designate an authorised agent to make requests on your behalf.
CalOPPA disclosure: We will notify you of material changes to this Privacy Policy by updating the "Last Updated" date above. A link to this policy is available from within the App and on the Resuvia product page.
12. Your Rights — Other US State Privacy Laws
Residents of Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Texas (TDPSA), Oregon (OCPA), and other US states with comprehensive privacy laws have rights that broadly parallel the CCPA rights in Section 11, including the right to access, correct, delete, and obtain a copy of your personal data, as well as the right to opt out of targeted advertising. To exercise these rights, contact us at contactus@xentarai.com. We will respond within the time period required by your state's applicable law (typically 45 days). We do not make decisions that have significant legal or similarly significant effects on consumers solely through automated means without appropriate safeguards.
13. Your Rights — Brazil (LGPD)
If you are in Brazil, the Lei Geral de Proteção de Dados (LGPD) provides rights including access, correction, deletion, portability, information about sharing, and the right to withdraw consent. Analytics and crash reporting require your explicit consent in Brazil. To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Autoridade Nacional de Proteção de Dados (ANPD).
14. Your Rights — Canada (PIPEDA & Quebec Law 25)
XentarAI Inc. is a Canadian company subject to the Personal Information Protection and Electronic Documents Act (PIPEDA) and, for residents of Quebec, the Act respecting the protection of personal information in the private sector (Law 25 / Bill 64).
- Consent — we collect personal information only with your knowledge and consent, or as permitted by law. You may withdraw consent at any time, subject to legal or contractual restrictions, by contacting us.
- Limiting collection — we collect only what is necessary for the purposes identified here.
- Access and correction — you have the right to access your personal information and request correction of inaccuracies.
- Right to de-indexing (Quebec) — Quebec residents may request that we cease disseminating personal information or de-index any hyperlinks attached to their name, where technically feasible.
- Automated profiling (Quebec) — our ATS scoring uses AI-based automated processing. You have the right to be informed of this and to request human review of results.
- Technology-based profiling (Quebec — Law 25, s. 8.1) — the App uses Google AdMob (free tier only) which may profile your advertising interests. We disclose this as required by Law 25. You may opt out at any time as described in Section 2.8.
- Confidentiality incidents (Quebec — Law 25) — we maintain a register of all confidentiality incidents as required by Law 25. In the event of an incident presenting a risk of serious injury, we will notify the CAI and affected individuals within 72 hours.
- Breach notification (PIPEDA) — we will report breaches creating real risk of significant harm to the Office of the Privacy Commissioner and notify affected individuals as required by PIPEDA.
- Privacy Officer — XentarAI Inc. has designated Bidisha Das, Founder & Director as Privacy Officer responsible for compliance with PIPEDA and Quebec Law 25. Contact: contactus@xentarai.com (subject: "Privacy Officer — Privacy Request").
If unsatisfied with our response, you may contact the Office of the Privacy Commissioner of Canada (OPC) or, for Quebec residents, the Commission d'accès à l'information du Québec (CAI).
15. Your Rights — Australia (Privacy Act 1988 / Australian Privacy Principles)
We handle personal information of Australian residents in accordance with the Privacy Act 1988 (Cth) and the Australian Privacy Principles (APPs).
- Access (APP 12) — you may request access to the personal information we hold about you by contacting us. We will respond within a reasonable period (generally 30 days). We may charge a reasonable fee for access requests in limited circumstances.
- Correction (APP 13) — if information we hold is inaccurate, out of date, incomplete, or misleading, you may request correction. We will correct or associate a statement of disagreement with the record.
- Anonymity (APP 2) — where lawful and practicable, you may use the App anonymously (Guest mode).
- Cross-border disclosure (APP 8) — we disclose personal information to overseas recipients (Supabase, Anthropic, Google, Mistral AI, PostHog, Sentry, Resend, Brevo, Adzuna, Jooble, and others listed in Section 5), located in the United States, United Kingdom, France, and other countries where our service providers operate. Before doing so, we take reasonable steps to ensure these recipients do not breach the APPs in relation to your information, including by relying on contractual data processing agreements with those providers. By using the App, you acknowledge that we may not be accountable under the Privacy Act if an overseas recipient handles your information in breach of the APPs, and that you may not be able to seek redress from the OAIC in respect of that overseas handling.
- Direct marketing (APP 7) — we do not use your personal information for direct marketing beyond transactional communications (OTP, account notices). You may opt out of any non-essential communications at any time.
- Notifiable Data Breaches (NDB Scheme) — see Section 7 for our breach notification obligations.
To exercise your rights or make a privacy complaint, contact us at contactus@xentarai.com. We will respond within 30 days. If you are not satisfied with our response, you may lodge a complaint with the Office of the Australian Information Commissioner (OAIC) at oaic.gov.au.
16. Your Rights — New Zealand (Privacy Act 2020)
We handle personal information of New Zealand residents in accordance with the Privacy Act 2020 and the Information Privacy Principles (IPPs).
- Access (IPP 6) — you have the right to request access to personal information we hold about you. We will provide access within a reasonable period.
- Correction (IPP 7) — you have the right to request correction of inaccurate personal information.
- Transborder data flows (IPP 12) — we transfer personal information to overseas recipients in the United States, United Kingdom, France, and other countries (listed in Section 5). We take reasonable steps to ensure those recipients are subject to privacy obligations comparable to the IPPs, including through contractual data processing agreements. New Zealand does not currently maintain a list of "adequate" countries, so transfers rely on these contractual safeguards.
- Notifiable privacy breaches — see Section 7. Where a breach is likely to cause serious harm to New Zealand individuals, we will notify both the New Zealand Privacy Commissioner and the affected individuals as soon as reasonably practicable.
To exercise your rights or raise a privacy concern, contact us at contactus@xentarai.com. If you are not satisfied with our response, you may contact the New Zealand Privacy Commissioner at privacy.org.nz.
17. Your Rights — South Africa (POPIA)
We process personal information of South African data subjects in accordance with the Protection of Personal Information Act 4 of 2013 (POPIA).
Minimum age: In South Africa, the App is available only to users aged 18 years and older. POPIA defines a "child" as a person under the age of 18. We do not knowingly collect personal information from persons under 18 in South Africa.
Your rights under POPIA include:
- Right to be notified — you have the right to be notified when your personal information is being collected (this policy serves that purpose).
- Right of access — you may request a description of the personal information we hold about you and be told for what purpose it is held.
- Right to correction or deletion — you may request that we correct or delete personal information that is inaccurate, irrelevant, excessive, out of date, incomplete, misleading, or unlawfully obtained.
- Right to object — you may object to the processing of your personal information on reasonable grounds. We will cease processing unless legitimate grounds override your objection or it is necessary for a legal claim.
- Right not to be subject to automated decision-making — you have the right not to be subject to a decision based solely on automated processing if it significantly affects you. Our ATS scoring is advisory and does not make legally binding decisions about you.
- Cross-border transfer (Section 72 POPIA) — we transfer personal information to recipients in the United States, United Kingdom, France, and other countries (Section 5). We do so on the basis that we have put in place contractual data processing agreements requiring those recipients to apply standards of protection substantially similar to the conditions for the lawful processing of personal information under POPIA.
- Breach notification — see Section 7. We will notify the Information Regulator and affected data subjects as soon as reasonably possible upon becoming aware of a compromise of personal information.
- Information Officer — XentarAI Inc. has designated Bidisha Das, Founder & Director as Information Officer as required by POPIA. Contact: contactus@xentarai.com.
To exercise your rights or lodge a complaint, contact us at contactus@xentarai.com. If you are not satisfied with our response, you may lodge a complaint with the Information Regulator (South Africa) at justice.gov.za/inforeg/.
18. Your Rights — Singapore (Personal Data Protection Act 2012)
We collect, use, and disclose personal data of Singapore residents in accordance with the Personal Data Protection Act 2012 (PDPA), as amended by the Personal Data Protection (Amendment) Act 2020.
- Purpose notification — we will inform you of the purposes for which we collect, use, or disclose your personal data (this policy serves that purpose).
- Access (s. 21) — you may request access to your personal data held by us and information about how it has been used or disclosed in the preceding year.
- Correction (s. 22) — you may request correction of your personal data that is inaccurate or incomplete.
- Withdrawal of consent — you may withdraw consent for collection, use, or disclosure of your personal data at any time with reasonable notice via Settings → Account Preferences → Privacy & Consent. Withdrawal may affect our ability to provide certain services.
- Data portability — where the PDPA portability obligation applies, you may request that your personal data be transmitted to another organisation in a structured, machine-readable format.
- Cross-border transfers (s. 26) — we transfer your personal data to recipients in the United States, United Kingdom, France, and other countries (Section 5). We ensure such transfers comply with the PDPA transfer limitation obligation by putting in place contractual data protection clauses or other appropriate safeguards requiring comparable protection.
- Data breach notification — where a breach is assessed as notifiable (likely to result in significant harm to affected individuals, or affecting 500 or more individuals), we will notify the Personal Data Protection Commission (PDPC) within 3 business days and notify affected individuals as soon as practicable.
To exercise your rights or raise a concern, contact us at contactus@xentarai.com. If you are not satisfied with our response, you may contact the Personal Data Protection Commission (PDPC) at pdpc.gov.sg.
19. Your Rights — United Arab Emirates (Federal Decree-Law No. 45 of 2021)
We process personal data of residents of the United Arab Emirates in accordance with Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (UAE PDPL).
Minimum age: In the UAE, the App is available only to users aged 18 years and older. Processing of personal data of minors requires guardian consent under the UAE PDPL. We do not knowingly collect personal data from individuals under 18 in the UAE.
Your rights under the UAE PDPL include:
- Right to be informed — you have the right to be informed about the collection and processing of your personal data (this policy serves that purpose).
- Right of access — you may request access to the personal data we hold about you.
- Right to rectification — you may request correction of inaccurate or incomplete personal data.
- Right to erasure — you may request deletion of your personal data where it is no longer necessary for the stated purposes, or where you withdraw consent and no other legal basis applies.
- Right to portability — you have the right to receive your personal data in a structured, commonly used format and to have it transmitted to another data controller where technically feasible.
- Right to object — you may object to the processing of your personal data on legitimate grounds.
- Right to withdraw consent — where processing is based on consent, you may withdraw it at any time via Settings → Account Preferences → Privacy & Consent. Withdrawal does not affect the lawfulness of prior processing.
- Cross-border transfers — we transfer personal data to recipients in the United States, United Kingdom, France, and other countries (Section 5). We take reasonable steps to ensure adequate protection through contractual safeguards meeting the requirements of the UAE PDPL.
- Data breach notification — in the event of a notifiable breach, we will notify the UAE Data Office without undue delay as required by the UAE PDPL, and notify affected individuals where required.
To exercise your rights or raise a concern, contact us at contactus@xentarai.com. If you are not satisfied with our response, you may contact the UAE Data Office at uaedataoffice.gov.ae.
20. Your Rights — Japan (Act on the Protection of Personal Information)
We handle personal information of residents of Japan in accordance with the Act on the Protection of Personal Information (個人情報の保護に関する法律, APPI), as amended in 2022.
- Notification of purpose of use — we identify and notify you of the purposes for which your personal information is used (this policy serves that purpose). We will not use your personal information beyond the stated purposes without your consent.
- Disclosure (Art. 33) — you may request disclosure of your retained personal data held by us, including the purposes of use and the categories of third parties to whom it has been provided.
- Correction, addition, or deletion (Art. 34) — where your retained personal data is factually inaccurate, you may request correction, addition, or deletion within the scope necessary to achieve the stated purposes.
- Cessation of use or erasure (Art. 35) — you may request that we cease using or erase your retained personal data if it was obtained unlawfully or is no longer required for the stated purposes.
- Cessation of third-party provision (Art. 37) — you may request that we cease providing your personal data to third parties where processing is based on consent and consent is withdrawn.
- Third-party provision — we do not provide your personal data to third parties without your consent, except as necessary to provide the App's core services (outsourcing to sub-processors under supervision), or as otherwise permitted by the APPI.
- Cross-border transfers — we transfer personal data to recipients in the United States, United Kingdom, France, and other countries (Section 5). Such transfers are made on the basis that we have confirmed those recipients have established appropriate personal information protection systems equivalent to Japan's APPI requirements, including through contractual data processing agreements.
- Data breach notification — where a breach meets the APPI's mandatory notification criteria (including breaches involving sensitive data, or affecting 1,000 or more individuals), we will report to the Personal Information Protection Commission (PPC) and notify affected individuals within 30 days (or within 60 days for breaches involving improper third-party disclosure).
To exercise your rights, contact us at contactus@xentarai.com. We will respond within a reasonable period. If you are not satisfied with our response, you may contact the Personal Information Protection Commission (PPC) at ppc.go.jp.
21. Your Rights — Argentina (Personal Data Protection Act, Law 25.326)
If you are in Argentina, we process your personal data in accordance with the Ley de Protección de los Datos Personales (Law No. 25.326) and the constitutional habeas data right. The supervisory authority is the Agencia de Acceso a la Información Pública (AAIP).
- Access — you may request information about the personal data we hold about you, free of charge at intervals of not less than six months (unless a legitimate interest justifies a shorter interval).
- Rectification, update, and suppression — you may request correction, updating, or deletion of personal data that is inaccurate, outdated, or processed in breach of the law.
- Confidentiality and objection — you may object to processing on legitimate grounds and request that we keep your data confidential.
- Cross-border transfers — Argentina restricts transfers to countries without adequate protection; we rely on your consent and on contractual safeguards requiring comparable protection for the recipients listed in Section 5.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied with our response, you may file a claim with the AAIP at argentina.gob.ar/aaip.
22. Your Rights — India (DPDP Act 2023)
If you are in India, we process your personal data in accordance with the Digital Personal Data Protection Act, 2023 (DPDP Act) and its rules, as brought into force. The supervisory authority is the Data Protection Board of India. The App is available only to users aged 18 years and older; processing a child's personal data requires verifiable consent of a parent or lawful guardian, and we do not undertake tracking, behavioural monitoring, or targeted advertising directed at children.
- Right to access — to obtain a summary of the personal data we process and the processing activities, and the identities of other entities with whom it has been shared.
- Right to correction and erasure — to request correction, completion, updating, and erasure of your personal data.
- Right to grievance redressal — to a readily available means of grievance redressal; contact us first at the address below.
- Right to nominate — to nominate another individual to exercise your rights in the event of death or incapacity.
- Right to withdraw consent — where processing relies on consent, you may withdraw it at any time as easily as it was given.
- Cross-border transfers — we may transfer your personal data outside India (Section 5) except to any territory restricted by the Central Government, with contractual safeguards applied to recipients.
To exercise your rights or raise a grievance, contact us at contactus@xentarai.com. If unresolved, you may approach the Data Protection Board of India.
23. Your Rights — Saudi Arabia (PDPL)
If you are in the Kingdom of Saudi Arabia, we process your personal data in accordance with the Personal Data Protection Law (PDPL, Royal Decree M/19) and its Implementing Regulations, enforced by the Saudi Data & AI Authority (SDAIA).
Minimum age: In Saudi Arabia, the App is available only to users aged 18 years and older. Processing of a minor's personal data requires guardian consent under the PDPL.
- Right to be informed — of the legal basis and purpose of collecting your personal data (this policy serves that purpose).
- Right of access and to obtain a copy — you may access and request a copy of your personal data.
- Right to correction — you may request correction of inaccurate, incomplete, or outdated data.
- Right to destruction — you may request deletion of your personal data when it is no longer needed.
- Right to withdraw consent — where processing relies on consent, you may withdraw it at any time.
- Cross-border transfers — transfers outside the Kingdom (Section 5) are made in accordance with the PDPL's transfer conditions and appropriate safeguards.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact SDAIA at sdaia.gov.sa.
24. Your Rights — South Korea (PIPA)
If you are in the Republic of Korea, we process your personal information in accordance with the Personal Information Protection Act (PIPA), as amended. The supervisory authority is the Personal Information Protection Commission (PIPC).
Minimum age: processing of the personal information of children under 14 years requires the consent of a legal guardian; we do not knowingly collect such information without that consent.
- Right to be informed and to consent — you are informed of, and consent to, the collection and use of your personal information, and may withdraw consent at any time.
- Access — you may request access to your personal information and records of its provision to third parties.
- Correction and deletion — you may request correction or deletion of your personal information.
- Suspension of processing — you may request that we suspend the processing of your personal information.
- Rights regarding automated decisions — you may refuse or request an explanation of decisions made solely by automated systems that significantly affect your rights; our ATS scoring is advisory and not used for legally binding decisions.
- Cross-border transfers — we transfer personal information overseas (Section 5) with your consent or under contractual and other safeguards required by PIPA.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the PIPC at pipc.go.kr or the KrCERT/PrivacyComplaint Center (privacy.go.kr).
25. Your Rights — Indonesia (PDP Law)
If you are in Indonesia, we process your personal data in accordance with Law No. 27 of 2022 on Personal Data Protection (PDP Law). The App is available only to users aged 18 years and older; processing a child's personal data requires verifiable parental or guardian consent.
- Right to information and access — to be informed about, and to obtain, your personal data and clarity on its processing.
- Right to rectification — to update or correct your personal data.
- Right to erasure — to request deletion and/or destruction of your personal data.
- Right to withdraw consent — to withdraw consent to processing at any time.
- Right to object to automated processing — to object to decisions based solely on automated processing that produce legal effects or significantly affect you.
- Right to portability — to obtain and transmit your personal data in an interoperable format.
- Cross-border transfers — transfers outside Indonesia (Section 5) are made on the basis of adequate protection or contractual safeguards consistent with the PDP Law.
To exercise your rights, contact us at contactus@xentarai.com. You may also contact the supervisory authority responsible for personal data protection in Indonesia.
26. Your Rights — Malaysia (PDPA 2010)
If you are in Malaysia, we process your personal data in accordance with the Personal Data Protection Act 2010 (PDPA), as amended by the Personal Data Protection (Amendment) Act 2024. The supervisory authority is the Personal Data Protection Commissioner (Jabatan Perlindungan Data Peribadi).
- Right of access — you may request access to your personal data held by us.
- Right to correction — you may request correction of inaccurate, incomplete, or out-of-date personal data.
- Right to withdraw consent — you may withdraw consent to the processing of your personal data.
- Right to prevent processing for direct marketing — we do not use your personal data for direct marketing beyond transactional communications.
- Data portability — where the PDPA's portability provisions apply, you may request transmission of your data to another data controller.
- Cross-border transfers — transfers outside Malaysia (Section 5) are made where the recipient provides protection comparable to the PDPA, consistent with the amended cross-border transfer requirements.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the Personal Data Protection Department at pdp.gov.my.
27. Your Rights — Philippines (Data Privacy Act 2012)
If you are in the Philippines, we process your personal data in accordance with the Data Privacy Act of 2012 (Republic Act No. 10173) and its Implementing Rules. The supervisory authority is the National Privacy Commission (NPC).
- Right to be informed — about the collection and processing of your personal data (this policy serves that purpose).
- Right to access — to reasonable access to your personal data and information about its processing.
- Right to rectification — to dispute and correct inaccurate or erroneous personal data.
- Right to erasure or blocking — to suspend, withdraw, or order the blocking, removal, or destruction of your personal data in the circumstances set out in the Act.
- Right to data portability — to obtain a copy of your data in an electronic or structured format.
- Right to object — to object to processing, including for direct marketing or automated processing.
- Right to damages — to be indemnified for damages sustained due to inaccurate, incomplete, outdated, false, or unlawfully obtained or unauthorised use of personal data.
To exercise your rights or file a complaint, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the NPC at privacy.gov.ph.
28. Your Rights — Thailand (PDPA)
If you are in Thailand, we process your personal data in accordance with the Personal Data Protection Act B.E. 2562 (2019) (PDPA). The supervisory authority is the Personal Data Protection Committee (PDPC).
- Right of access — to access and obtain a copy of your personal data.
- Right to rectification — to have your personal data kept accurate, complete, and up to date.
- Right to erasure — to request deletion or anonymisation of your personal data.
- Right to restriction and objection — to restrict or object to the processing of your personal data in the circumstances set out in the Act.
- Right to data portability — to obtain and reuse your personal data across services.
- Right to withdraw consent — to withdraw consent at any time where processing relies on consent.
- Cross-border transfers — transfers outside Thailand (Section 5) are made to recipients with adequate protection or under appropriate safeguards as required by the PDPA.
Where required, users below the age of majority in Thailand must obtain the consent of a parent or legal guardian. To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the PDPC at pdpc.or.th.
29. Your Rights — Israel (Protection of Privacy Law)
If you are in Israel, we process your personal data in accordance with the Protection of Privacy Law 5741-1981, as amended (including Amendment 13). The supervisory authority is the Privacy Protection Authority (PPA).
- Right of access — you may request access to the personal data we hold about you.
- Right to correction — you may request correction of inaccurate, incomplete, unclear, or out-of-date personal data.
- Right to deletion — you may request deletion of your personal data where it is no longer required for the stated purposes or where processing is not lawful.
- Right to object — you may object to the use of your personal data, including for direct mailing purposes.
- Right to withdraw consent — where processing relies on consent, you may withdraw it at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Israel (Section 5) are made on the basis of the safeguards permitted under the Privacy Protection Regulations (Transfer of Data Abroad).
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the Privacy Protection Authority at gov.il.
30. Your Rights — Türkiye (KVKK, Law No. 6698)
If you are in Türkiye, we process your personal data in accordance with the Law on the Protection of Personal Data No. 6698 (KVKK). The supervisory authority is the Personal Data Protection Authority (Kişisel Verileri Koruma Kurumu).
- Right to be informed — to learn whether your personal data is processed and to request information about the processing (this policy serves that purpose).
- Right of access — to access your personal data and learn the purposes of processing and whether it is used accordingly.
- Right to correction and erasure — to request rectification of incomplete or inaccurate data, and deletion or destruction of your data where the grounds for processing no longer exist.
- Right to object — to object to outcomes that arise from automated analysis of your data and that work against you.
- Right to withdraw consent — where processing relies on consent, you may withdraw it at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Türkiye (Section 5) are made on the basis of explicit consent, adequacy, or a written undertaking / standard contract as required by the KVKK.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may apply to the KVKK at kvkk.gov.tr.
31. Your Rights — Hong Kong (Personal Data (Privacy) Ordinance)
If you are in Hong Kong, we handle your personal data in accordance with the Personal Data (Privacy) Ordinance (Cap. 486) (PDPO) and the Data Protection Principles. The supervisory authority is the Office of the Privacy Commissioner for Personal Data (PCPD).
- Right of access — you may request access to the personal data we hold about you (a data access request).
- Right to correction — you may request correction of inaccurate personal data (a data correction request).
- Use for direct marketing — we do not use your personal data for direct marketing beyond transactional communications without your consent.
- Withdraw consent — you may withdraw consent to non-essential processing at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Hong Kong (Section 5) are made with contractual safeguards consistent with PCPD guidance on cross-border data transfers.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may contact the PCPD at pcpd.org.hk.
32. Your Rights — Kenya (Data Protection Act, 2019)
If you are in Kenya, we process your personal data in accordance with the Data Protection Act, 2019 (Act No. 24 of 2019) and the Data Protection (General) Regulations 2021. The supervisory authority is the Office of the Data Protection Commissioner (ODPC).
- Right to be informed — you have the right to be informed about the collection and processing of your personal data (this policy serves that purpose).
- Right of access — you may request access to your personal data held by us and information about how it is processed.
- Right to rectification — you may request correction of inaccurate, incomplete, or outdated personal data.
- Right to erasure and blocking — you may request deletion or restriction of processing of your personal data where the grounds for processing no longer exist or where processing is unlawful.
- Right to restrict processing — you may request that we restrict processing of your personal data in certain circumstances, including while we consider a correction or objection request.
- Right to object — you may object to the processing of your personal data on legitimate grounds, including where processing is based on our legitimate interests.
- Right to data portability — you may request to receive your personal data in a structured, machine-readable format and to have it transmitted to another controller where technically feasible.
- Right not to be subject to automated decision-making — you have the right not to be subject to a decision based solely on automated processing that produces legal effects or significantly affects you. Our ATS scoring is advisory and does not make legally binding decisions about you.
- Cross-border transfers — transfers outside Kenya (Section 5) are made to recipients with adequate protection or under appropriate contractual safeguards consistent with the Data Protection Act, 2019 and the Data Protection (General) Regulations 2021.
To exercise your rights, contact us at contactus@xentarai.com. We will respond within 30 days. If you are not satisfied with our response, you may contact the Office of the Data Protection Commissioner (ODPC) at odpc.go.ke.
33. Your Rights — Bangladesh
Bangladesh does not yet have a comprehensive personal data protection statute in force (a Personal Data Protection Act has been under legislative development). In the meantime, your privacy is protected under the constitutional right to privacy and applicable provisions of the Information and Communication Technology Act, 2006 and related laws. As a baseline, we voluntarily extend to users in Bangladesh the core protections described in this policy:
- Transparency — this policy informs you of what we collect and why.
- Access and correction — you may request access to, and correction of, the personal information we hold about you.
- Deletion — you may delete your account and associated personal data at any time (Section 8).
- Withdraw consent — you may withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent.
We will update this section once a national data protection authority and statutory framework become operative. To exercise your rights, contact us at contactus@xentarai.com.
34. Your Rights — Sri Lanka (Personal Data Protection Act No. 9 of 2022)
If you are in Sri Lanka, we process your personal data in accordance with the Personal Data Protection Act, No. 9 of 2022 (PDPA), whose operative provisions are being phased into effect. The supervisory authority is the Data Protection Authority of Sri Lanka.
- Right of access — you may request confirmation of, and access to, the personal data we process about you.
- Right to rectification — you may request correction of inaccurate or incomplete personal data.
- Right to erasure — you may request deletion of your personal data where the grounds for processing no longer apply.
- Right to withdraw consent — where processing relies on consent, you may withdraw it at any time.
- Right to object to automated processing — our ATS scoring is advisory and does not make legally binding decisions about you.
- Cross-border transfers — transfers outside Sri Lanka (Section 5) are made with safeguards consistent with the PDPA.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Data Protection Authority of Sri Lanka.
35. Your Rights — Maldives
The Maldives does not yet have a dedicated, operative personal data protection statute (data protection provisions have been under development). Your privacy is protected under Article 24 of the Constitution of the Maldives and applicable law. As a baseline, we voluntarily extend to users in the Maldives the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. We will update this section once a national framework and authority become operative. To exercise your rights, contact us at contactus@xentarai.com.
36. Your Rights — Nigeria (Nigeria Data Protection Act 2023)
If you are in Nigeria, we process your personal data in accordance with the Nigeria Data Protection Act, 2023 (NDPA) and the Nigeria Data Protection Regulation 2019 (NDPR). The supervisory authority is the Nigeria Data Protection Commission (NDPC).
- Right of access — you may request access to the personal data we hold about you and information about how it is processed.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure — you may request deletion of your personal data where permitted by the NDPA.
- Right to restrict and object — you may restrict or object to certain processing, including processing based on legitimate interests.
- Right to data portability — you may request your data in a structured, machine-readable format.
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Automated decision-making — you have the right not to be subject to solely automated decisions with legal or significant effects; our ATS scoring is advisory only.
- Cross-border transfers — transfers outside Nigeria (Section 5) are made to recipients offering adequate protection or under contractual safeguards consistent with the NDPA and NDPC guidance.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may lodge a complaint with the Nigeria Data Protection Commission (NDPC) at ndpc.gov.ng.
37. Your Rights — Russia (Federal Law No. 152-FZ)
If you are in the Russian Federation, we process your personal data in accordance with Federal Law No. 152-FZ "On Personal Data". The supervisory authority is Roskomnadzor.
- Right of access — you may request information about the personal data we process about you and the purposes of processing.
- Right to rectification and blocking — you may request correction or blocking of personal data that is incomplete, outdated, inaccurate, or unlawfully processed.
- Right to deletion — you may request deletion of your personal data and delete your account at any time (Section 8).
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
Data localisation notice. Federal Law No. 152-FZ (Article 18(5)) requires that the recording, systematisation, accumulation, storage, updating, and retrieval of personal data of Russian citizens be performed using databases located within the Russian Federation. The App's backend infrastructure is located outside Russia (primarily the United States; see Section 5.1 and Section 60) and we do not operate localised databases within the Russian Federation. If compliance with the data-localisation requirement is mandatory for you, you should not use the App. By using the App from within the Russian Federation you acknowledge this notice. To exercise your rights, contact us at contactus@xentarai.com.
38. Your Rights — Egypt (Personal Data Protection Law No. 151 of 2020)
If you are in Egypt, we process your personal data in accordance with Law No. 151 of 2020 on the Protection of Personal Data. The competent authority is the Personal Data Protection Center (PDPC), whose executive regulations and licensing regime are being implemented.
- Right to be informed and to access — you may know what personal data we hold and how it is processed.
- Right to rectification — you may request correction of inaccurate personal data.
- Right to erasure — you may request deletion of your personal data (Section 8).
- Right to withdraw consent and to object — you may withdraw consent or object to processing, including profiling for advertising (Section 2.8).
- Right to portability — you may request your data in a readable, machine-processable format.
- Cross-border transfers — transfers outside Egypt (Section 5) are made with safeguards consistent with Law No. 151 of 2020, which requires an adequate level of protection.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Personal Data Protection Center once operational.
39. Your Rights — Vietnam (Decree No. 13/2023/ND-CP)
If you are in Vietnam, we process your personal data in accordance with Decree No. 13/2023/ND-CP on Personal Data Protection and the Law on Personal Data Protection. The competent authority is the Ministry of Public Security (Department of Cybersecurity and High-Tech Crime Prevention, A05).
- Right to be informed and to access — you may know about and access the personal data we process about you.
- Right to correction — you may request correction of your personal data.
- Right to deletion — you may request deletion of your personal data (Section 8).
- Right to withdraw consent and to object — you may withdraw consent or object to, or restrict, processing at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — the App transfers personal data outside Vietnam (Section 5). We maintain transfer documentation consistent with Decree No. 13/2023/ND-CP.
To exercise your rights, contact us at contactus@xentarai.com.
40. Your Rights — Tanzania (Personal Data Protection Act No. 11 of 2022)
If you are in Tanzania, we process your personal data in accordance with the Personal Data Protection Act, No. 11 of 2022 and its 2023 Regulations. The supervisory authority is the Personal Data Protection Commission (PDPC).
- Right of access — you may request access to your personal data.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure — you may request deletion of your personal data (Section 8).
- Right to object and to withdraw consent — you may object to processing or withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Tanzania (Section 5) are made with safeguards consistent with the Act and its Regulations.
To exercise your rights, contact us at contactus@xentarai.com. If you are not satisfied, you may lodge a complaint with the Personal Data Protection Commission.
41. Your Rights — Mexico (LFPDPPP)
If you are in Mexico, we process your personal data in accordance with the Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), as revised in 2025. Following the 2025 reform, oversight of data protection transferred from the former INAI to the Secretaría Anticorrupción y Buen Gobierno (through Transparencia para el Pueblo). You have the following ARCO rights:
- Access — request access to the personal data we hold about you.
- Rectification — request correction of inaccurate or incomplete data.
- Cancellation — request deletion of your personal data (Section 8).
- Opposition — object to the processing of your personal data for specific purposes, including profiling for advertising (Section 2.8).
- Withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Mexico (Section 5) are made subject to this privacy notice and the safeguards required by the LFPDPPP.
To exercise your ARCO rights, contact us at contactus@xentarai.com. If you are not satisfied, you may lodge a complaint with the competent Mexican data protection authority.
42. Your Rights — Ghana (Data Protection Act, 2012)
If you are in Ghana, we process your personal data in accordance with the Data Protection Act, 2012 (Act 843). The supervisory authority is the Data Protection Commission (DPC).
- Right of access — you may request access to the personal data we hold about you.
- Right to correction — you may request correction or deletion of inaccurate, out-of-date, or misleading personal data.
- Right to prevent processing — you may object to processing likely to cause unwarranted damage or distress, and to processing for direct marketing.
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Ghana (Section 5) are made with safeguards consistent with the Data Protection Act, 2012.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Data Protection Commission at dataprotection.org.gh.
43. Your Rights — Angola (Personal Data Protection Law No. 22/11)
If you are in Angola, we process your personal data in accordance with Law No. 22/11 on the Protection of Personal Data. The supervisory authority is the Agência de Proteção de Dados (APD).
- Right of access — you may request access to your personal data and information on its processing.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure and objection — you may request deletion of, or object to, the processing of your personal data where permitted by law.
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Angola (Section 5) are made with the safeguards required by Law No. 22/11, which may require authorisation from the APD.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Agência de Proteção de Dados.
44. Your Rights — Nepal (Privacy Act, 2018)
If you are in Nepal, we process your personal data in accordance with the Privacy Act, 2018 (2075) and the Privacy Regulation, which protect personal information and require consent for its collection and use. Nepal does not yet have a single dedicated data protection authority; oversight is exercised through the courts and applicable bodies.
- Consent — we collect and use your personal information with your consent, as required by the Privacy Act.
- Access and correction — you may request access to, and correction of, the personal information we hold about you.
- Deletion — you may delete your account and associated personal data at any time (Section 8).
- Protection from unauthorised disclosure — we do not disclose your personal information except as described in this policy or as permitted by law.
To exercise your rights, contact us at contactus@xentarai.com.
45. Your Rights — Myanmar
Myanmar does not yet have a comprehensive, operative personal data protection statute of general application (data protection provisions appear in sectoral and cybersecurity legislation, which continues to develop). Your privacy is protected under applicable law and the constitutional protection of privacy. As a baseline, we voluntarily extend to users in Myanmar the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. We will update this section as a national framework becomes operative. To exercise your rights, contact us at contactus@xentarai.com.
46. Your Rights — Cambodia
Cambodia does not yet have a comprehensive personal data protection law in force (a Personal Data Protection Law has been under development; consent and confidentiality provisions currently appear in the E-Commerce Law and related legislation). As a baseline, we voluntarily extend to users in Cambodia the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. We will update this section once a national framework and authority become operative. To exercise your rights, contact us at contactus@xentarai.com.
47. Your Rights — Peru (Law No. 29733)
If you are in Peru, we process your personal data in accordance with the Personal Data Protection Law, Law No. 29733 and its regulations. The supervisory authority is the Autoridad Nacional de Protección de Datos Personales (ANPD). You have the following ARCO rights:
- Access — request access to the personal data we hold about you.
- Rectification — request correction of inaccurate or incomplete data.
- Cancellation — request deletion of your personal data (Section 8).
- Opposition — object to processing for specific purposes, including profiling for advertising (Section 2.8).
- Withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Peru (Section 5) are made with the safeguards required by Law No. 29733.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the ANPD.
48. Your Rights — Dominican Republic (Law No. 172-13)
If you are in the Dominican Republic, we process your personal data in accordance with Law No. 172-13 on the Protection of Personal Data (habeas data). You have the following ARCO rights: access, rectification, cancellation (deletion — Section 8), and opposition to processing for specific purposes, including profiling for advertising (Section 2.8). You may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent, and transfers outside the Dominican Republic (Section 5) are made with the safeguards required by Law No. 172-13. To exercise your rights, contact us at contactus@xentarai.com.
49. Your Rights — Jamaica (Data Protection Act, 2020)
If you are in Jamaica, we process your personal data in accordance with the Data Protection Act, 2020. The supervisory authority is the Office of the Information Commissioner (OIC).
- Right of access — you may request access to your personal data and information about its processing.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure — you may request deletion of your personal data (Section 8).
- Right to prevent processing — you may prevent processing likely to cause damage or distress, and object to direct marketing.
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Jamaica (Section 5) are made with safeguards consistent with the Data Protection Act, 2020.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Office of the Information Commissioner.
50. Your Rights — Antigua and Barbuda (Data Protection Act, 2013)
If you are in Antigua and Barbuda, we process your personal data in accordance with the Data Protection Act, 2013, overseen by the Information Commissioner. You may request access to, and correction or deletion of, the personal data we hold about you (Section 8), object to processing likely to cause damage or distress, and withdraw consent at any time via Settings → Account Preferences → Privacy & Consent. Transfers outside Antigua and Barbuda (Section 5) are made with safeguards consistent with the Act. To exercise your rights, contact us at contactus@xentarai.com.
51. Your Rights — Dominica
Dominica does not yet have a comprehensive, operative personal data protection statute of general application. Your privacy is protected under the constitutional protection of privacy and applicable law. As a baseline, we voluntarily extend to users in Dominica the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. To exercise your rights, contact us at contactus@xentarai.com.
52. Your Rights — Grenada
Grenada's comprehensive data protection framework is still developing and not yet fully operative. Your privacy is protected under the constitutional protection of privacy and applicable law. As a baseline, we voluntarily extend to users in Grenada the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. We will update this section as a national framework becomes operative. To exercise your rights, contact us at contactus@xentarai.com.
53. Your Rights — Trinidad and Tobago (Data Protection Act, 2011)
If you are in Trinidad and Tobago, we process your personal data in accordance with the Data Protection Act, 2011 (Act No. 13 of 2011), whose provisions are being brought into force in phases, and the general information privacy principles it establishes. Oversight is to be exercised by the Information Commissioner. As a baseline — including for provisions not yet proclaimed — we voluntarily extend to you the core protections described in this policy, including transparency, access, correction, deletion (Section 8), and the right to withdraw consent at any time via Settings → Account Preferences → Privacy & Consent. Transfers outside Trinidad and Tobago (Section 5) are made with appropriate safeguards. To exercise your rights, contact us at contactus@xentarai.com.
54. Your Rights — Bermuda (Personal Information Protection Act 2016)
If you are in Bermuda, we process your personal data in accordance with the Personal Information Protection Act 2016 (PIPA), which came fully into force on 1 January 2025. The supervisory authority is the Privacy Commissioner for Bermuda (PrivCom).
- Right of access — you may request access to your personal information and information about its use.
- Right to rectification — you may request correction of inaccurate or incomplete information.
- Right to erasure — you may request deletion of your personal information (Section 8).
- Right to stop or restrict processing — you may object to, or request that we cease, certain processing, including for direct marketing.
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Bermuda (Section 5) are made with safeguards consistent with PIPA, under which we remain responsible for the protection of your information.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Privacy Commissioner for Bermuda at privacy.bm.
55. Your Rights — Jordan (Personal Data Protection Law No. 24 of 2023)
If you are in Jordan, we process your personal data in accordance with Personal Data Protection Law No. 24 of 2023. The competent authority is the Personal Data Protection Council (with the Ministry of Digital Economy and Entrepreneurship).
- Right of access — you may request access to your personal data and information about its processing.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure — you may request deletion of your personal data (Section 8).
- Right to object and to withdraw consent — you may object to processing or withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Jordan (Section 5) are made with safeguards consistent with Law No. 24 of 2023.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Personal Data Protection Council.
56. Your Rights — Azerbaijan (Law on Personal Data)
If you are in Azerbaijan, we process your personal data in accordance with the Law of the Republic of Azerbaijan on Personal Data (2010). Oversight is exercised by the Ministry of Digital Development and Transport.
- Right of access — you may request information about the personal data we process and the purposes of processing.
- Right to rectification and blocking — you may request correction or blocking of inaccurate or unlawfully processed data.
- Right to deletion — you may request deletion of your personal data (Section 8).
- Right to withdraw consent — you may withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Azerbaijan (Section 5) are made with safeguards consistent with the Law on Personal Data.
To exercise your rights, contact us at contactus@xentarai.com.
57. Your Rights — Ukraine (Law No. 2297-VI)
If you are in Ukraine, we process your personal data in accordance with the Law of Ukraine "On Protection of Personal Data" No. 2297-VI. The supervisory authority is the Ukrainian Parliament Commissioner for Human Rights (Ombudsman).
- Right of access — you may request access to your personal data and information about its processing.
- Right to rectification — you may request correction of inaccurate or incomplete data.
- Right to erasure — you may request deletion of your personal data (Section 8).
- Right to object and to withdraw consent — you may object to processing or withdraw consent at any time via Settings → Account Preferences → Privacy & Consent.
- Cross-border transfers — transfers outside Ukraine (Section 5) are made to recipients providing adequate protection or under appropriate safeguards consistent with Law No. 2297-VI.
To exercise your rights, contact us at contactus@xentarai.com. You may also lodge a complaint with the Ukrainian Parliament Commissioner for Human Rights.
58. Your Rights — Fiji
Fiji does not yet have a comprehensive, operative personal data protection statute of general application. Your privacy is protected under section 24 of the Constitution of Fiji (right to personal privacy) and applicable law. As a baseline, we voluntarily extend to users in Fiji the core protections described in this policy — including transparency, access, correction, deletion (Section 8), and the right to withdraw consent to analytics, crash reporting, and advertising at any time via Settings → Account Preferences → Privacy & Consent. We will update this section as a national framework becomes operative. To exercise your rights, contact us at contactus@xentarai.com.
59. Analytics Consent and Opt-Out
You can manage analytics and crash reporting consent at any time from within the App: Settings → Account Preferences → Privacy & Consent. Revoking consent stops all future collection and closes the active PostHog and Sentry sessions immediately. Previously collected data is subject to those providers' own retention policies.
Users in the EU, EEA, UK, Switzerland, Brazil, and Canada are presented with an explicit consent prompt during onboarding. No analytics data is collected before consent is granted. All other users may opt out at any time via the same in-app setting.
60. International Data Transfers
XentarAI Inc. is incorporated in Canada. Your personal information may be transferred to and processed in the United States (Supabase, Anthropic, Google, PostHog, Sentry, ScrapingAnt, Apify, Firecrawl, Resend, AdMob, Jooble, The Muse), the United Kingdom (Adzuna), France (Mistral AI, Brevo), Germany (Arbeitnow), India (ZeptoMail), and potentially other countries where our service providers operate (including Remotive, which operates globally).
Safeguards governing these transfers:
- From EU/EEA — Standard Contractual Clauses (EU SCCs, 2021)
- From UK — UK International Data Transfer Addendum (IDTA) to EU SCCs, or equivalent UK-approved mechanism
- From Switzerland — Standard Contractual Clauses as recognised by the FDPIC
- From Canada — contractual obligations requiring comparable protection; Canada is recognised by the EU as providing adequate protection under PIPEDA
- From Australia — contractual data processing agreements (APP 8 safeguards)
- From New Zealand — contractual safeguards providing comparable protection to the IPPs
- From South Africa — contractual safeguards meeting the requirements of Section 72 POPIA
- From Singapore — contractual data protection clauses meeting the PDPA transfer limitation obligation (s. 26 PDPA)
- From UAE — contractual safeguards meeting the requirements of Federal Decree-Law No. 45 of 2021 (UAE PDPL)
- From Japan — contractual data processing agreements confirming recipients maintain appropriate personal information protection systems equivalent to Japan's APPI requirements
- From Argentina — consent and contractual safeguards requiring protection comparable to Law 25.326
- From Brazil — contractual safeguards (standard clauses) and, where applicable, your consent, consistent with the LGPD
- From India — transfers permitted except to territories restricted by the Central Government, with contractual safeguards under the DPDP Act 2023
- From Saudi Arabia — transfer conditions and appropriate safeguards under the PDPL and its Implementing Regulations
- From South Korea — your consent or contractual and other safeguards required by PIPA
- From Indonesia — adequate protection or contractual safeguards under Law No. 27 of 2022 (PDP Law)
- From Malaysia — recipient protection comparable to the PDPA, consistent with the amended cross-border transfer requirements
- From the Philippines — contractual safeguards and accountability measures under the Data Privacy Act 2012
- From Thailand — adequate protection or appropriate safeguards as required by the PDPA
- From Israel — safeguards permitted under the Privacy Protection Regulations (Transfer of Data Abroad)
- From Türkiye — explicit consent, adequacy, or a written undertaking / standard contract as required by the KVKK
- From Hong Kong — contractual safeguards consistent with PCPD guidance on cross-border data transfers
- From Kenya — adequate protection or contractual safeguards consistent with the Data Protection Act, 2019 and the Data Protection (General) Regulations 2021
- From Nigeria — adequate protection or contractual safeguards consistent with the Nigeria Data Protection Act, 2023 and NDPC guidance
- From Sri Lanka — appropriate safeguards as required by the Personal Data Protection Act, No. 9 of 2022
- From Egypt — an adequate level of protection or the safeguards required by Law No. 151 of 2020
- From Vietnam — transfer documentation (impact assessment) maintained as required by Decree No. 13/2023/ND-CP
- From Tanzania — adequate protection or contractual safeguards under the Personal Data Protection Act, No. 11 of 2022 and its 2023 Regulations
- From Mexico — transfers made under this privacy notice and the safeguards required by the LFPDPPP
- From Russia — subject to the data-localisation notice in Section 37; where applicable, transfers rely on your consent or other bases permitted by Federal Law No. 152-FZ
- From Ghana — safeguards consistent with the Data Protection Act, 2012
- From Angola — safeguards required by Law No. 22/11, which may require APD authorisation
- From Peru — safeguards required by Law No. 29733 and its regulations
- From the Dominican Republic — safeguards required by Law No. 172-13
- From Jamaica — safeguards consistent with the Data Protection Act, 2020
- From Antigua and Barbuda — safeguards consistent with the Data Protection Act, 2013
- From Trinidad and Tobago — appropriate safeguards under the Data Protection Act, 2011
- From Bermuda — safeguards consistent with PIPA, under which we remain accountable for the transferred information
- From Jordan — safeguards consistent with Law No. 24 of 2023
- From Azerbaijan — safeguards consistent with the Law on Personal Data
- From Ukraine — adequate protection or appropriate safeguards under Law No. 2297-VI
- From Nepal — safeguards consistent with the Privacy Act, 2018
- From Bangladesh, the Maldives, Myanmar, Cambodia, Dominica, Grenada, Fiji, and other jurisdictions without a comprehensive framework yet in force — we apply the contractual and organisational safeguards described above as a voluntary baseline
61. Changes to This Policy
We may update this Privacy Policy from time to time. We will notify you of material changes by updating the "Last Updated" date at the top of this page and, where required by applicable law, by providing in-app notification or direct email notice. We encourage you to review this policy periodically. Continued use of the App after changes are posted constitutes your acceptance of the updated policy.
62. Contact Us
For questions, concerns, or data rights requests related to this Privacy Policy, please contact:
XentarAI Inc.
Privacy & Legal
Email: contactus@xentarai.com
Website: https://xentarai.com
Country of incorporation: Canada
Response timelines: 30 days for GDPR / UK GDPR requests; 45 days for CCPA / US state law requests; 30 days for Australian, New Zealand, South Africa, Singapore, UAE, Japan, and Kenya requests; and within the period required by applicable law (or otherwise a reasonable period) for Argentina, Brazil, Hong Kong, India, Indonesia, Israel, Malaysia, the Philippines, Saudi Arabia, South Korea, Thailand, Türkiye, and all other jurisdictions. Complex requests may be extended with notice.
1. Portée
La présente politique de confidentialité s'applique à l'application mobile Resuvia — Career Guide+ (« l'Application ») publiée par XentarAI Inc. (« nous », « notre » ou « nos »), une société constituée en personne morale au Canada. Elle ne s'applique pas au site Web xentarai.com (couvert séparément par la Politique de confidentialité du site).
Cette politique couvre les utilisateurs dans toutes les régions où l'Application est disponible, notamment les États-Unis, le Canada, le Royaume-Uni, l'Union européenne et l'Espace économique européen (dont l'Allemagne, l'Autriche, la Belgique, le Danemark, l'Espagne, la Finlande, la France, la Grèce, la Hongrie, l'Irlande, l'Islande, l'Italie, le Luxembourg, la Norvège, les Pays-Bas, la Pologne, le Portugal et la Suède), la Suisse, l'Argentine, l'Australie, le Brésil, les Émirats arabes unis, Hong Kong, l'Inde, l'Indonésie, Israël, le Japon, la Malaisie, la Nouvelle-Zélande, les Philippines, l'Arabie saoudite, Singapour, l'Afrique du Sud, la Corée du Sud, la Thaïlande, la Turquie, le Kenya, le Bangladesh, l'Égypte, les Maldives, le Mexique, le Nigéria, la Russie, le Sri Lanka, la Tanzanie, le Vietnam, l'Angola, Antigua-et-Barbuda, l'Azerbaïdjan, le Cambodge, la Dominique, la République dominicaine, les Fidji, le Ghana, la Grenade, la Jamaïque, la Jordanie, le Myanmar, le Népal, le Pérou, la Trinité-et-Tobago et l'Ukraine. Lorsque la loi applicable prévoit des droits supplémentaires ou impose des obligations spécifiques, ceux-ci sont traités dans les sections propres à chaque territoire.
En installant ou en utilisant l'Application, vous acceptez les pratiques décrites dans la présente politique. Si vous n'acceptez pas, veuillez ne pas utiliser l'Application.
Résidents du Québec : La présente politique est publiée en français conformément à la Charte de la langue française (Loi 101) et à la Loi 25.
2. Renseignements que nous collectons
2.1 Informations de compte
Lors de la création d'un compte, nous collectons votre prénom, nom de famille, adresse courriel et un nom d'affichage. Vous pouvez créer un compte et vous connecter soit avec un mot de passe de votre choix, soit avec Google Sign-In. Nous ne stockons jamais votre mot de passe en clair — notre fournisseur d'authentification (Supabase Auth) n'en conserve qu'une version hachée et salée — et nous ne recevons jamais le mot de passe de votre compte Google. Nous utilisons également des codes d'accès à usage unique (OTP) envoyés à votre adresse courriel pour vérifier votre adresse courriel, réinitialiser un mot de passe oublié et confirmer la suppression du compte. Si vous vous connectez avec Google, nous recevons de Google votre nom, votre adresse courriel et votre identifiant de compte Google pour créer votre compte (voir section 5.11). Vous pouvez également utiliser l'Application en tant qu'invité anonyme sans fournir de renseignements personnels.
2.2 Nom du fichier CV
Nous conservons sur nos serveurs le nom du fichier de votre CV téléversé (p. ex., « mon_cv.pdf ») uniquement pour vous l'afficher. Le contenu réel du fichier PDF n'est jamais téléversé sur nos serveurs. L'analyse et l'extraction du texte du PDF s'effectuent entièrement sur votre appareil.
2.3 Contenu du CV et de la description de poste (traitement par IA)
Lorsque vous lancez une analyse, le texte extrait de votre CV et la description de poste que vous fournissez sont transmis à des fournisseurs d'intelligence artificielle tiers pour générer votre score ATS, vos suggestions d'amélioration et vos conseils de carrière. Voir la section 5 pour les fournisseurs concernés. Ce contenu est transmis via un canal chiffré et est soumis aux conditions de traitement des données de ces fournisseurs. Nous n'utilisons pas le contenu de votre CV ou de la description de poste pour entraîner nos propres modèles.
Vous décidez des informations à inclure dans le CV et la description de poste que vous soumettez pour analyse. Nous ne sélectionnons ni ne contrôlons leur contenu, et vous êtes responsable des données que vous choisissez de fournir, y compris tout renseignement personnel ou sensible qu'elles contiennent et tout renseignement personnel de tiers que vous y incluez. Consultez la section 10 de nos Conditions d'utilisation pour les responsabilités et garanties connexes qui s'appliquent au contenu que vous soumettez.
Traitement multilingue et interface. L'Application peut traiter des CV et des descriptions de poste rédigés en anglais, français, espagnol ou allemand, et les fournisseurs d'IA peuvent retourner votre analyse et vos conseils de carrière dans la langue de votre document. L'interface de l'Application est également disponible en anglais, français, espagnol et allemand : elle suit automatiquement la langue de votre appareil, et vous pouvez la modifier à tout moment dans Paramètres → Préférences du compte → Apparence → Langue. Votre préférence de langue est stockée uniquement localement sur votre appareil et n'est pas transmise à nos serveurs. Aucun renseignement personnel supplémentaire n'est collecté pour la prise en charge multilingue, et aucun destinataire autre que les fournisseurs d'IA énumérés à la section 5 n'est concerné. Les traductions de l'interface et des résultats dans des langues autres que l'anglais sont fournies dans la mesure du possible, à titre de commodité uniquement, et ne lient pas juridiquement XentarAI Inc.; consultez la section 9 de nos Conditions d'utilisation pour l'avertissement complet relatif aux traductions. La présente politique est publiée en anglais et en français; en cas de divergence, la version anglaise prévaut dans la mesure permise par la loi applicable.
2.4 Données en cache local
Votre fichier CV et, pour les abonnés Pro, jusqu'à 20 versions de CV sont stockés localement sur votre appareil dans le répertoire de stockage privé de l'application, chiffré avec AES-256-GCM. Ces données ne quittent jamais votre appareil, sauf dans le cadre de l'analyse IA décrite à la section 2.3. Les fichiers CV en cache sont automatiquement supprimés après 60 jours.
2.5 Données d'utilisation et d'analyse
Nous utilisons PostHog (analyse de produit) pour comprendre l'utilisation des fonctionnalités. Les données collectées comprennent les interactions avec les fonctionnalités, les vues d'écran et des informations anonymisées sur l'appareil et la plateforme. Ces données sont liées à un identifiant UUID généré aléatoirement, et non à votre nom ou adresse courriel. La collecte de données d'analyse est soumise au consentement : les utilisateurs de l'UE, de l'EEE, du Royaume-Uni, de la Suisse, du Brésil et du Canada doivent donner leur consentement explicite avant toute collecte. Tous les autres utilisateurs peuvent se désinscrire à tout moment dans les paramètres de l'Application.
2.6 Rapports de plantage
Nous utilisons Sentry pour les rapports de plantage. En cas de plantage de l'Application, un rapport comprenant la trace de pile, le modèle d'appareil, la version du système d'exploitation et la version de l'Application est envoyé. Aucun renseignement personnel (nom, adresse courriel, contenu du CV) n'est inclus dans les rapports de plantage. Les rapports de plantage sont également soumis au consentement dans les mêmes territoires.
2.7 Achats intégrés
Les abonnements Pro sont achetés via l'App Store d'Apple (iOS) ou le Google Play Store (Android). Toute la facturation et le traitement des paiements sont gérés entièrement par Apple ou Google. Nous ne collectons, ne traitons ni ne conservons de numéros de carte de crédit ou de débit, ni d'adresses de facturation. Nous ne recevons qu'un reçu de transaction non réversible et un jeton de compte généré aléatoirement par la plateforme pour vérifier votre statut d'abonnement.
2.8 Données publicitaires (niveau gratuit uniquement)
Le niveau gratuit de l'Application affiche des publicités servies par Google AdMob, notamment des publicités interstitielles et des publicités vidéo avec récompense facultatives (qui, lorsqu'elles sont visionnées, accordent des crédits d'utilisation bonus, comme une analyse IA supplémentaire et un téléchargement de CV supplémentaire). Google AdMob peut collecter l'identifiant publicitaire de votre appareil (IDFA sur iOS, GAID sur Android) et l'utiliser pour diffuser des publicités personnalisées. Sur iOS, cette collecte nécessite votre consentement explicite dans le cadre du dispositif App Tracking Transparency (ATT) d'Apple ; nous vous demanderons ce consentement avant tout partage d'identifiant. Dans l'EEE, au Royaume-Uni et en Suisse, nous affichons un message de consentement certifié par Google (via la plateforme de gestion des messages aux utilisateurs de Google) avant de diffuser des publicités personnalisées ; si vous refusez, seules des publicités non personnalisées sont affichées. Cette collecte constitue un partage de renseignements personnels à des fins de publicité comportementale, ce qui peut être considéré comme une « vente » ou un « partage » au sens de la loi californienne CCPA (voir section 11) et des lois analogues. Les abonnés Pro ne voient pas de publicités et ne sont pas soumis à cette collecte de données.
Avis pour les résidents du Québec (Loi 25, art. 8.1) : L'Application utilise des technologies de profilage (Google AdMob, niveau gratuit uniquement) susceptibles d'identifier ou de profiler une personne à des fins publicitaires. Conformément à la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25), nous vous en informons et vous pouvez vous y opposer à tout moment : refusez le consentement ATT sur iOS, ou réinitialisez votre identifiant publicitaire sur Android (Paramètres → Confidentialité → Publicités). La souscription à un abonnement Pro supprime toute publicité et tout profilage.
2.9 Authentification biométrique
Si vous activez la connexion biométrique (Face ID / empreinte digitale), vos données biométriques sont gérées entièrement par le système d'exploitation de votre appareil (Keychain iOS / Keystore Android). Nous n'avons jamais accès à vos données biométriques brutes. Nous ne conservons qu'un indicateur indiquant que l'authentification biométrique est activée pour votre compte.
2.10 Informations techniques et sur l'appareil
Nous collectons des informations techniques minimales nécessaires au fonctionnement de l'Application, notamment la plateforme de votre appareil (iOS/Android), la version de l'Application, les identifiants de session et le fait que votre appareil soit un appareil physique ou un émulateur/simulateur (utilisé uniquement comme signal pour détecter l'utilisation automatisée abusive de notre offre gratuite). Les adresses IP utilisées lors des requêtes réseau sont traitées par notre infrastructure principale, mais ne sont pas conservées à long terme dans votre dossier utilisateur; à des fins de prévention de la fraude et des abus, nous traitons également un hachage à sens unique de votre adresse IP dans des compteurs quotidiens éphémères, comme décrit ci-dessous.
À des fins de prévention de la fraude et des abus, lorsque vous créez un compte permanent, nous enregistrons le fait que cet appareil a possédé un compte. Sous Android, cela utilise un identifiant d'appareil fourni par le système d'exploitation (l'Android ID / SSAID); sous iOS, cela utilise un identifiant aléatoire propre à l'application. Cet identifiant est transmis à notre infrastructure principale via une connexion chiffrée et stocké uniquement sous forme de hachage salé à sens unique — nous ne pouvons pas en récupérer l'identifiant d'origine, et il n'est jamais lié à votre nom, à votre adresse courriel ni à aucun autre renseignement personnel. Son seul but est d'empêcher l'utilisation abusive de notre offre gratuite pour invités (par exemple, créer et supprimer des comptes à répétition pour obtenir des analyses gratuites illimitées). Comme cette mesure de protection serait inefficace si l'enregistrement était effacé, cette valeur hachée est conservée même après la suppression de votre compte (voir la Section 8). Elle ne peut pas servir à vous identifier et ne contient aucun renseignement personnel.
Pour faire respecter les limites d'utilisation de notre offre gratuite pour invités, nous appliquons également un hachage salé à sens unique du même identifiant d'appareil, ainsi qu'un hachage à sens unique de votre adresse IP, à des compteurs quotidiens éphémères — par exemple, le nombre de sessions invité ou d'analyses provenant d'un appareil ou d'un réseau donné un jour donné. Ce traitement s'applique aussi à l'utilisation en mode Invité (anonyme), même si vous ne créez jamais de compte. Contrairement au hachage d'historique de compte décrit ci-dessus, ces compteurs ne sont liés à aucun compte, ne contiennent aucun renseignement personnel et sont automatiquement supprimés en quelques jours. Leur seul but est d'empêcher l'utilisation automatisée abusive — comme le recyclage de comptes invités ou la réinstallation de l'Application pour obtenir des analyses gratuites illimitées.
2.11 Préférences de recherche d'emploi
Lorsque vous utilisez la fonctionnalité Offres d'emploi, l'Application collecte et utilise les informations suivantes pour récupérer des annonces pertinentes :
- Requête de recherche d'emploi — dérivée de vos résultats d'analyse (poste cible et lacunes de compétences clés). Il s'agit d'une courte chaîne de texte telle que « Ingénieur logiciel Python » et elle n'inclut pas le contenu de votre CV, votre nom ni votre adresse courriel.
- Préférence de localisation — une ville ou une région que vous saisissez facultativement (p. ex. « New York » ou « Londres »), ainsi que le code pays de votre appareil déduit de votre paramètre de langue. Ces informations sont stockées localement sur votre appareil et transmises à notre infrastructure pour filtrer les résultats géographiquement. Vous pouvez mettre à jour ou effacer votre préférence de localisation à tout moment via le filtre Localisation dans Offres d'emploi.
- Localisation approximative de l'appareil (facultative) — pour aider à pré-remplir votre lieu de recherche d'emploi, l'Application peut vous demander la permission d'accéder à la localisation approximative de votre appareil via les services de localisation de votre système d'exploitation. Si vous accordez la permission, la localisation de votre appareil est utilisée uniquement sur votre appareil et est immédiatement convertie par le système d'exploitation en un nom de ville et un code pays ; les coordonnées GPS sous-jacentes ne sont jamais stockées ni transmises à nos serveurs. Seuls la ville et le code pays obtenus sont utilisés (et peuvent être envoyés à notre infrastructure pour filtrer les annonces), exactement comme si vous les aviez saisis vous-même. L'accès à la localisation est entièrement facultatif — si vous le refusez, l'Application se rabat sur la localisation dérivée de votre CV ou le code pays de la langue de votre appareil. Vous pouvez accorder ou révoquer cette permission à tout moment dans les paramètres de votre appareil.
- Compteur d'utilisation des recherches d'emploi — un compteur quotidien par utilisateur lié à votre identifiant de compte est maintenu côté serveur pour appliquer les limites quotidiennes. Cet enregistrement contient uniquement votre identifiant de compte, la date et le nombre de requêtes — et non le contenu de vos recherches.
2.12 Programme de parrainage
Si vous invitez un ami au moyen de votre code ou lien de parrainage personnel, ou si vous appliquez un code de parrainage que vous avez reçu, nous enregistrons une relation de parrainage entre les deux comptes afin d'accorder les crédits bonus associés et de prévenir les abus. Plus précisément, nous générons un code de parrainage unique pour votre compte et — lorsqu'un code est appliqué — nous conservons un enregistrement reliant le compte parrainé au compte parrain (les identifiants de compte des deux parties et le code utilisé). Nous n'accédons pas à vos contacts ni à votre carnet d'adresses; le partage d'un lien de parrainage s'effectue entièrement via la feuille de partage de votre propre appareil, et vous choisissez à qui l'envoyer. La récompense consiste uniquement en des crédits d'analyse gratuits dans l'application, sans valeur monétaire. Comme cette mesure de protection serait inefficace si l'enregistrement était effacé, l'enregistrement de la relation de parrainage est conservé même après la suppression du compte (voir la Section 8); il ne contient que des identifiants de compte et le code de parrainage, et aucun autre renseignement personnel.
3. Comment nous utilisons vos renseignements
- Pour créer et gérer votre compte et authentifier votre identité
- Pour fournir l'analyse de CV, le score ATS et les conseils de carrière alimentés par l'IA
- Pour vérifier et exécuter votre abonnement Pro
- Pour afficher votre historique de CV et vos résultats d'analyse
- Pour envoyer des courriels transactionnels (codes OTP, notifications de compte)
- Pour diagnostiquer les plantages et corriger les bogues (avec consentement, le cas échéant)
- Pour comprendre l'utilisation des fonctionnalités et améliorer l'Application (avec consentement, le cas échéant)
- Pour diffuser des publicités sur le niveau gratuit (iOS : uniquement avec le consentement ATT)
- Pour respecter nos obligations légales et faire respecter nos Conditions d'utilisation
- Pour récupérer des offres d'emploi pertinentes selon votre localisation via des fournisseurs tiers de recherche d'emploi, en utilisant votre requête pseudonymisée et votre préférence de localisation (qui peut, avec votre permission, être pré-remplie à partir de la localisation approximative de votre appareil)
- Pour exploiter notre programme de parrainage — générer des codes de parrainage, attribuer les parrainages entre comptes, accorder des crédits bonus et prévenir la fraude au parrainage
- Pour détecter et prévenir la fraude, les abus et les menaces à la sécurité
4. Bases juridiques du traitement (RGPD / RGPD britannique)
Pour les utilisateurs de l'UE, de l'EEE, du Royaume-Uni et de la Suisse, nous nous appuyons sur les bases juridiques suivantes :
- Exécution d'un contrat — création de compte, authentification (mot de passe ou Google Sign-In), analyse de CV, gestion des abonnements
- Consentement — analyse (PostHog), rapports de plantage (Sentry) et publicité personnalisée (AdMob / ATT). Vous pouvez retirer votre consentement à tout moment dans Paramètres → Préférences du compte → Confidentialité et consentement.
- Intérêts légitimes — prévention de la fraude, détection des abus, amélioration de la fiabilité du service. Nous avons évalué que ces intérêts ne priment pas sur vos droits et libertés fondamentaux.
- Obligation légale — divulgations ou traitements requis par la loi applicable
Nous n'avons pas désigné de délégué à la protection des données (DPD) car nous ne répondons pas aux critères de désignation obligatoire prévus à l'article 37 du RGPD. Les questions relatives à la vie privée peuvent être adressées à contactus@xentarai.com.
5. Services tiers et partage de données
Nous ne vendons pas vos renseignements personnels à des courtiers en données ou à des réseaux publicitaires (sauf dans le cadre d'AdMob décrit à la section 2.8). Nous partageons des données uniquement avec les catégories de destinataires suivantes :
5.1 Infrastructure principale
Supabase (Supabase Inc., États-Unis) héberge notre base de données et nos API principales. Vos informations de compte, le nom de votre fichier CV, les résultats d'analyse et le statut d'abonnement sont stockés sur l'infrastructure Supabase dans la région US-Est. Les transferts depuis l'EEE sont régis par les Clauses contractuelles types (CCT UE, 2021). Les transferts depuis le Royaume-Uni sont régis par l'Addendum international de transfert de données du Royaume-Uni (UK IDTA). Les transferts depuis l'Australie, la Nouvelle-Zélande et l'Afrique du Sud sont soumis aux garanties décrites aux sections 15 à 17.
5.2 Fournisseurs d'IA
Le texte du CV et la description de poste sont transmis à un ou plusieurs des services d'IA suivants selon votre niveau d'abonnement et votre région :
- Anthropic (États-Unis — repli du niveau Pro) — modèle Claude Haiku
- Google (États-Unis — niveaux gratuit et Pro) — modèles Gemini Flash
- Mistral AI (France — niveaux gratuit et Pro) — modèle Mistral Small
Ces fournisseurs traitent le contenu de votre CV et de la description de poste uniquement pour générer l'analyse qui vous est retournée. Ils n'utilisent pas ce contenu pour entraîner leurs modèles (sous réserve des conditions de traitement des données actuelles de chaque fournisseur). Les appels API sont acheminés via notre propre infrastructure ; les clés API d'IA ne sont jamais exposées côté client.
5.3 Extraction de descriptions de poste
Lorsque vous fournissez une URL d'offre d'emploi, l'Application peut transmettre cette URL à un ou plusieurs des services tiers suivants pour récupérer le texte de la description de poste : Jina AI Reader, Wayback Machine / archive.today (Internet Archive), ScrapingAnt, Apify ou Firecrawl. Seule l'URL est partagée ; vos renseignements personnels et le contenu de votre CV ne sont pas transmis à ces services. Vous pouvez coller directement le texte de la description de poste pour éviter l'extraction d'URL.
5.4 Envoi de courriels
Resend (États-Unis), Brevo (France) et ZeptoMail (Zoho Corporation, Inde) transmettent les codes OTP d'authentification et les courriels liés au compte à votre adresse courriel. Ces fournisseurs sont utilisés en alternance ; seuls votre adresse courriel et le contenu du message leur sont communiqués.
5.5 Analyse
PostHog (PostHog Inc., États-Unis) — analyse de produit, soumise au consentement comme décrit à la section 2.5.
5.6 Rapports de plantage
Sentry (Functional Software, Inc., États-Unis) — diagnostic de plantage, soumis au consentement comme décrit à la section 2.6.
5.7 Publicité
Google AdMob (Google LLC, États-Unis) — publicités interstitielles sur le niveau gratuit uniquement. Voir section 2.8.
5.8 Boutiques d'applications
L'App Store d'Apple et le Google Play Store gèrent tous les achats intégrés. Vos données de paiement sont régies par les politiques de confidentialité respectives d'Apple et de Google.
5.9 Exigences légales et transferts d'entreprise
Nous pouvons divulguer des renseignements personnels si la loi, une ordonnance d'un tribunal ou une autorité gouvernementale l'exige. En cas de fusion, d'acquisition ou de vente d'actifs, vos renseignements peuvent être transférés à l'entité successeure sous réserve des mêmes protections, et nous vous en informerons avant tout transfert.
5.10 Fournisseurs de recherche d'emploi
La fonctionnalité Offres d'emploi est alimentée par plusieurs fournisseurs de recherche d'emploi. Lorsque vous consultez les Offres d'emploi, une requête pseudonymisée (poste et compétences clés dérivés de vos résultats d'analyse) et votre préférence de localisation (code pays et ville ou région facultatifs) sont communiqués aux fournisseurs suivants :
- Adzuna (Adzuna Ltd, Royaume-Uni) — fournisseur principal, interrogé via notre infrastructure ; fournit des annonces actives géolocalisées
- Jooble (opérations mondiales) — fournisseur de secours, interrogé via notre infrastructure ; complète les résultats lorsque les annonces Adzuna sont insuffisantes
- The Muse (États-Unis) — interrogé directement depuis votre appareil
- Arbeitnow (Allemagne) — interrogé directement depuis votre appareil
- Remotive (opérations mondiales) — interrogé directement depuis votre appareil ; annonces de télétravail
Les fournisseurs interrogés directement depuis votre appareil reçoivent également l'adresse IP de votre appareil, inhérente à la requête réseau. Aucun de ces fournisseurs ne reçoit le contenu de votre CV, votre nom, votre adresse courriel ni autres renseignements de compte. Les clés API des fournisseurs acheminés via notre infrastructure (Adzuna, Jooble) sont stockées dans notre coffre-fort et ne sont jamais intégrées dans le binaire de l'Application.
5.11 Fournisseur d'authentification
Google (Google LLC, États-Unis) — si vous choisissez Google Sign-In, Google vous authentifie et nous fournit votre nom, votre adresse courriel et votre identifiant de compte Google pour créer votre compte ou y accéder. Le traitement de vos données par Google dans le cadre de la connexion est régi par la politique de confidentialité de Google. Vous pouvez utiliser la connexion par courriel et mot de passe si vous préférez ne pas utiliser Google Sign-In. Notre fournisseur d'authentification et de base de données, Supabase (section 5.1), stocke vos identifiants de compte uniquement sous forme de hachage salé.
6. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
- Toutes les données en transit sont chiffrées avec TLS 1.2 ou supérieur
- Les fichiers CV en cache local sont chiffrés au repos avec AES-256-GCM avec une clé de 256 bits par utilisateur stockée dans l'élément sécurisé de l'appareil (Keychain iOS / Keystore Android) avec accès limité au premier déverrouillage
- Les mots de passe de compte ne sont jamais stockés en clair — seule une version hachée et salée est conservée par notre fournisseur d'authentification ; des codes d'accès à usage unique (OTP) sont requis pour la vérification du courriel, la réinitialisation du mot de passe et la suppression du compte
- Les clés API pour les services d'IA sont stockées dans notre coffre-fort principal et ne sont jamais intégrées dans le binaire de l'Application
- La sécurité au niveau des lignes restreint tous les accès à la base de données aux données de l'utilisateur authentifié
- La suppression de compte nécessite une vérification OTP et est limitée en débit
- Les tentatives de connexion sont limitées en débit avec des délais progressifs après des échecs répétés
Aucune méthode de transmission ou de stockage électronique n'est sûre à 100 %. Bien que nous utilisions des mesures commercialement raisonnables, nous ne pouvons garantir une sécurité absolue.
7. Notification d'incident de confidentialité
En cas de violation de données personnelles, nous procéderons comme suit :
- UE / EEE (RGPD) — notifier l'autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance de la violation si elle est susceptible d'engendrer un risque pour vos droits et libertés, et notifier les personnes concernées sans délai indu si la violation est susceptible d'engendrer un risque élevé.
- Royaume-Uni (RGPD britannique) — notifier l'ICO dans les 72 heures et notifier les personnes concernées si requis.
- Canada — LPRPDE — notifier le Commissariat à la protection de la vie privée du Canada et les personnes concernées dès que possible lorsqu'une violation crée un risque réel de préjudice grave.
- Canada — Loi 25 (Québec) — notifier la Commission d'accès à l'information (CAI) et les personnes concernées dans les 72 heures suivant la prise de connaissance d'un incident de confidentialité présentant un risque de préjudice sérieux. Nous tenons un registre des incidents de confidentialité conformément à la Loi 25.
- Australie (Régime NDB) — notifier le Bureau du commissaire à l'information d'Australie (OAIC) et les personnes concernées dès que praticable si la violation est susceptible d'entraîner un préjudice grave.
- Nouvelle-Zélande — notifier le Commissaire à la vie privée de la Nouvelle-Zélande et les personnes concernées dès que raisonnablement praticable si la violation est susceptible de causer un préjudice grave.
- Afrique du Sud (POPIA) — notifier le Régulateur de l'information et les personnes concernées dès que raisonnablement possible après avoir pris connaissance d'une atteinte aux renseignements personnels.
- Singapour (PDPA) — lorsqu'une atteinte est évaluée comme devant être notifiée (susceptible d'entraîner un préjudice important pour les personnes concernées, ou affectant 500 personnes ou plus), notifier la Commission de protection des données personnelles (PDPC) dans un délai de 3 jours ouvrables et informer les personnes concernées dès que possible.
- Émirats arabes unis (UAE PDPL) — notifier le Bureau des données des EAU sans délai indu lorsque requis par le Décret-loi fédéral n° 45 de 2021, et notifier les personnes concernées si requis.
- Japon (APPI) — lorsqu'une atteinte répond aux critères de notification obligatoire de l'APPI (y compris les atteintes impliquant des données sensibles, ou affectant 1 000 personnes ou plus), le signaler à la Commission de protection des informations personnelles (PPC) et informer les personnes concernées dans un délai de 30 jours (dans un délai de 60 jours pour les atteintes impliquant une divulgation à des tiers à des fins inappropriées).
- Argentine (Loi 25.326) — notifier l'Agencia de Acceso a la Información Pública (AAIP) et, le cas échéant, les personnes concernées sans délai indu, conformément aux directives de l'AAIP sur les incidents de sécurité.
- Brésil (LGPD) — notifier l'Autoridade Nacional de Proteção de Dados (ANPD) et les personnes concernées dans un délai raisonnable lorsqu'une atteinte est susceptible de créer un risque ou un préjudice pertinent pour les personnes concernées.
- Indonésie (Loi PDP) — notifier les personnes concernées et l'autorité de contrôle dans un délai de 3 × 24 heures (72 heures) après avoir pris connaissance d'une défaillance de protection des données personnelles, conformément à la Loi n° 27 de 2022.
- Inde (Loi DPDP de 2023) — dès la prise de connaissance d'une atteinte aux données personnelles, en informer chaque personne concernée (Data Principal) et le Data Protection Board of India, selon les modalités et délais prescrits par les règles DPDP.
- Malaisie (PDPA) — notifier le Commissaire à la protection des données personnelles dès que possible (et dans un délai de 72 heures lorsque l'atteinte cause ou est susceptible de causer un préjudice important), et informer les personnes concernées sans délai déraisonnable, conformément à la Personal Data Protection (Amendment) Act 2024.
- Philippines (Data Privacy Act 2012) — notifier la Commission nationale de la vie privée (NPC) et les personnes concernées dans un délai de 72 heures après avoir pris connaissance d'une atteinte impliquant des renseignements personnels sensibles susceptible de créer un risque réel de préjudice grave.
- Kenya (Data Protection Act, 2019) — notifier le Bureau du Commissaire à la protection des données (ODPC) dans un délai de 72 heures après avoir pris connaissance d'une atteinte, et informer les personnes concernées sans délai déraisonnable lorsque l'atteinte est susceptible de créer un risque de préjudice important, conformément aux Data Protection (General) Regulations 2021.
- Arabie saoudite (PDPL) — notifier la Saudi Data & AI Authority (SDAIA) dans un délai de 72 heures après avoir pris connaissance d'une atteinte, et informer les personnes concernées sans délai indu lorsque l'atteinte peut nuire à leurs données ou à leurs droits.
- Corée du Sud (PIPA) — notifier les personnes concernées sans délai et signaler à la Commission de protection des informations personnelles (PIPC) dans un délai de 72 heures lorsque l'atteinte touche 1 000 personnes ou plus ou implique des informations sensibles ou des identifiants uniques.
- Thaïlande (PDPA) — notifier le Comité de protection des données personnelles (PDPC) dans un délai de 72 heures après avoir pris connaissance d'une atteinte, et informer les personnes concernées lorsque l'atteinte est susceptible d'entraîner un risque élevé pour leurs droits et libertés.
- Israël (Loi sur la protection de la vie privée) — notifier l'Autorité de protection de la vie privée (PPA) d'un incident grave de sécurité des données, et informer les personnes concernées si requis, conformément à la Loi sur la protection de la vie privée telle que modifiée par l'Amendement 13.
- Turquie (KVKK) — notifier l'Autorité de protection des données personnelles (Conseil KVKK) dans les meilleurs délais (les directives du Conseil indiquent un délai de 72 heures) et informer les personnes concernées, conformément à la Loi n° 6698.
- Hong Kong (PDPO) — notifier le Bureau du commissaire à la protection des données personnelles (PCPD) et les personnes concernées dès que possible, conformément aux directives du PCPD sur la gestion des atteintes aux données.
- Nigéria (NDPA 2023) — notifier la Nigeria Data Protection Commission (NDPC) dans les 72 heures suivant la prise de connaissance d'une atteinte susceptible d'entraîner un risque pour les droits et libertés des personnes, et notifier les personnes concernées sans retard indu.
- Sri Lanka (PDPA 2022) — notifier la Data Protection Authority of Sri Lanka et, lorsque l'atteinte est susceptible de causer un préjudice, les personnes concernées sans retard indu.
- Égypte (Loi n° 151 de 2020) — notifier le Personal Data Protection Center dans les 72 heures suivant la prise de connaissance d'une atteinte, et notifier les personnes concernées dans les 3 jours lorsque l'atteinte peut causer un préjudice.
- Vietnam (Décret n° 13/2023/ND-CP) — notifier le Ministère de la Sécurité publique (A05) dans les 72 heures suivant la prise de connaissance d'une violation de la protection des données personnelles, selon le formulaire prescrit.
- Tanzanie (PDPA 2022) — notifier la Personal Data Protection Commission et les personnes concernées sans retard indu après avoir pris connaissance d'une atteinte.
- Mexique (LFPDPPP) — notifier sans délai les titulaires des données des atteintes à la sécurité affectant de manière significative leurs droits patrimoniaux ou moraux, afin qu'ils puissent protéger leurs intérêts.
- Russie (Loi fédérale n° 152-FZ) — notifier Roskomnadzor d'une atteinte dans les 24 heures (avis initial) et des résultats de l'enquête interne dans les 72 heures, comme l'exige la loi.
- Ghana (Data Protection Act, 2012) — notifier la Data Protection Commission et la personne concernée lorsque des données personnelles ont été consultées ou acquises par une personne non autorisée.
- Jamaïque (Data Protection Act, 2020) — notifier l'Office of the Information Commissioner et les personnes concernées sans retard indu après avoir pris connaissance d'une atteinte.
- Jordanie (Loi n° 24 de 2023) — notifier l'autorité compétente et les personnes concernées d'une atteinte susceptible de causer un préjudice, dans le délai prescrit.
- Bermudes (PIPA 2016) — notifier le Privacy Commissioner et les personnes concernées sans retard indu d'une atteinte susceptible de les affecter défavorablement.
- Pérou (Loi n° 29733) — notifier l'ANPD dans les 48 heures suivant la prise de connaissance d'un incident de sécurité et les personnes concernées le cas échéant, conformément aux règlements de protection des données.
Les notifications décriront la nature de la violation, les données touchées, les conséquences probables et les mesures prises pour y remédier.
8. Conservation des données
- Données de compte — conservées pendant la durée de votre compte, puis supprimées lors de la suppression du compte
- Résultats d'analyse — conservés dans votre compte ; les abonnés Pro conservent jusqu'à 20 versions de CV dans le coffre-fort d'historique
- Fichiers CV en cache local — supprimés automatiquement après 60 jours, ou immédiatement lors de la suppression du compte
- Données d'analyse (PostHog) — conservées conformément à la période de conservation par défaut de PostHog ; vous pouvez demander leur suppression via les paramètres de consentement dans l'Application
- Rapports de plantage (Sentry) — conservés conformément à la période de conservation par défaut de Sentry
- Données de compte supprimé — les enregistrements de compte sont supprimés de nos serveurs lors de la suppression confirmée du compte ; les sauvegardes chiffrées peuvent conserver les données pendant 30 jours supplémentaires
- Dossiers de facturation anonymisés — un dossier de facturation minimal entièrement anonymisé (ne contenant aucun renseignement personnel) peut être conservé jusqu'à 7 ans après la suppression du compte conformément aux réglementations fiscales et financières applicables. Ce dossier ne peut pas être utilisé pour vous identifier.
- Hachage d'appareil de prévention de la fraude — le hachage salé à sens unique d'un identifiant d'appareil décrit à la Section 2.10 est conservé indéfiniment après la suppression du compte, uniquement pour empêcher l'utilisation abusive de notre offre gratuite pour invités. Il ne contient aucun renseignement personnel et ne peut pas être utilisé pour vous identifier.
Vous pouvez demander la suppression de votre compte à tout moment depuis l'Application (Paramètres → Profil → Supprimer le compte), ou via notre page de suppression de compte. Les deux options sont disponibles sans avoir à nous contacter. La suppression dans l'Application est immédiate et irréversible ; la suppression via le Web est traitée dans les 30 jours. Les deux méthodes nécessitent une vérification d'identité.
9. Protection de la vie privée des enfants
L'Application est un outil de carrière destiné aux adultes chercheurs d'emploi. Âges minimaux requis selon le territoire :
- Afrique du Sud / Émirats arabes unis / Arabie saoudite / Indonésie / Inde / Nigéria — âge minimum 18 ans (POPIA, UAE PDPL, le PDPL saoudien, la Loi PDP indonésienne, la Loi DPDP indienne et le NDPA nigérian exigent le consentement d'un tuteur pour les mineurs de moins de 18 ans)
- UE / EEE / Royaume-Uni / Suisse — âge minimum 16 ans (seuil RGPD / RGPD britannique pour les services numériques)
- Corée du Sud — âge minimum 14 ans (la PIPA exige le consentement du tuteur légal pour les enfants de moins de 14 ans)
- Tous les autres territoires — âge minimum 13 ans (y compris l'Argentine, le Brésil, le Kenya, la Malaisie, les Philippines, Singapour, la Thaïlande, le Japon, le Bangladesh, l'Égypte, les Maldives, le Mexique, la Russie, le Sri Lanka, la Tanzanie, le Vietnam, l'Angola, Antigua-et-Barbuda, l'Azerbaïdjan, le Cambodge, la Dominique, la République dominicaine, les Fidji, le Ghana, la Grenade, la Jamaïque, la Jordanie, le Myanmar, le Népal, le Pérou, la Trinité-et-Tobago et l'Ukraine ; lorsque la loi locale exige le consentement d'un tuteur pour les mineurs — par exemple moins de 16 ans au Vietnam — ces utilisateurs ne doivent utiliser l'Application qu'avec le consentement et la supervision d'un parent)
Lorsque la loi locale fixe un âge de majorité plus élevé ou exige le consentement d'un tuteur pour les mineurs (par exemple en Thaïlande), les utilisateurs en dessous de l'âge applicable ne doivent utiliser l'Application qu'avec le consentement et la supervision d'un parent ou tuteur légal. Nous ne collectons pas sciemment de renseignements personnels auprès de quiconque en dessous de l'âge minimum applicable. Si vous pensez qu'un mineur a créé un compte, contactez-nous à contactus@xentarai.com et nous le supprimerons promptement.
10. Vos droits — UE / EEE / Royaume-Uni / Suisse (RGPD et RGPD britannique)
Si vous êtes dans l'Union européenne, l'Espace économique européen, le Royaume-Uni ou la Suisse, vous disposez des droits suivants :
- Accès — demander une copie des données personnelles que nous détenons sur vous
- Rectification — demander la correction de données inexactes ou incomplètes
- Effacement — demander la suppression de vos données personnelles (sous réserve des exigences légales de conservation)
- Limitation — demander que nous limitions la façon dont nous traitons vos données
- Portabilité — recevoir vos données dans un format structuré et lisible par machine
- Opposition — vous opposer au traitement fondé sur des intérêts légitimes ou à des fins de marketing direct
- Retrait du consentement — retirer tout consentement accordé à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement, sans que cela n'affecte la licéité du traitement antérieur
- Décision automatisée — le droit de ne pas être soumis à des décisions reposant uniquement sur un traitement automatisé produisant des effets juridiques significatifs. Notre score ATS utilise l'IA mais n'est pas utilisé pour prendre des décisions juridiquement contraignantes vous concernant.
- Transparence de l'IA (Règlement européen sur l'IA) — Resuvia utilise l'intelligence artificielle pour générer votre score ATS, vos suggestions de CV et vos conseils de carrière, ce que nous vous divulguons ici et dans l'Application. Resuvia est un outil d'auto-évaluation grand public utilisé par vous, le chercheur d'emploi ; il n'est pas utilisé par un employeur ou un recruteur pour présélectionner, filtrer ou prendre des décisions d'embauche concernant des candidats, et ne constitue donc pas un système d'IA à haut risque en matière d'emploi au sens de l'annexe III du Règlement (UE) 2024/1689 (le Règlement européen sur l'IA). Ses résultats sont purement informatifs et consultatifs, et vous restez libre de les ignorer. Lorsque les obligations de transparence du Règlement sur l'IA s'appliquent, nous continuerons de vous informer que vous interagissez avec un système d'IA et que vous recevez du contenu généré par celui-ci.
Pour exercer l'un de ces droits, contactez-nous à contactus@xentarai.com. Nous répondrons dans un délai de 30 jours (un mois civil), prolongeable de deux mois supplémentaires pour les demandes complexes. Vous avez également le droit de déposer une plainte auprès de votre autorité de contrôle locale : votre autorité nationale de protection des données dans l'UE/EEE, l'ICO au Royaume-Uni, ou le PFPDT en Suisse.
11. Vos droits — Résidents de la Californie (CCPA / CPRA)
Si vous êtes résident de Californie, la loi californienne sur la vie privée des consommateurs (CCPA), telle que modifiée par la loi sur les droits à la vie privée de Californie (CPRA), vous confère les droits suivants :
- Droit de savoir — demander la divulgation des catégories et des éléments spécifiques de renseignements personnels collectés, des sources, des finalités commerciales et des catégories de tiers avec lesquels nous les partageons
- Droit de suppression — demander la suppression des renseignements personnels que nous avons collectés, sous réserve de certaines exceptions
- Droit de correction — demander la correction des renseignements personnels inexacts
- Droit de refus de vente / partage — le partage de votre identifiant publicitaire (IDFA/GAID) avec Google AdMob peut constituer une « vente » ou un « partage » au sens du CCPA. Pour vous désinscrire : sur iOS, refusez ou révoquez le consentement ATT dans Réglages iOS → Confidentialité et sécurité → Suivi. Sur Android, désactivez votre identifiant publicitaire dans Paramètres Android → Confidentialité → Publicités. Les abonnés Pro ne sont pas soumis à la collecte AdMob.
- Droit de limiter l'utilisation des renseignements personnels sensibles — nous n'utilisons pas les renseignements personnels sensibles à d'autres fins que celles nécessaires à la fourniture de l'Application
- Droit à la non-discrimination — nous ne vous discriminerons pas pour l'exercice de vos droits CCPA
Pour soumettre une demande de consommateur vérifiable, contactez-nous à contactus@xentarai.com. Nous répondrons dans un délai de 45 jours. Vous pouvez désigner un représentant autorisé pour faire des demandes en votre nom.
Divulgation CalOPPA : Nous vous informerons des modifications importantes en mettant à jour la date « Dernière mise à jour » ci-dessus. Un lien vers cette politique est disponible dans l'Application et sur la page produit de Resuvia.
12. Vos droits — Autres lois américaines sur la vie privée
Les résidents de Virginie (VCDPA), du Colorado (CPA), du Connecticut (CTDPA), du Texas (TDPSA), de l'Oregon (OCPA) et d'autres États américains disposant de lois complètes sur la vie privée ont des droits qui recoupent largement les droits CCPA de la section 11, notamment le droit d'accès, de correction, de suppression et de portabilité, ainsi que le droit de refuser la publicité ciblée. Contactez-nous à contactus@xentarai.com. Nous répondrons dans le délai requis par la loi de votre État (généralement 45 jours).
13. Vos droits — Brésil (LGPD)
Si vous êtes au Brésil, la Lei Geral de Proteção de Dados (LGPD) vous confère des droits d'accès, de correction, de suppression, de portabilité, d'information sur le partage et le droit de retirer votre consentement. L'analyse et les rapports de plantage nécessitent votre consentement explicite au Brésil. Contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de l'Autoridade Nacional de Proteção de Dados (ANPD).
14. Vos droits — Canada (LPRPDE et Loi 25 du Québec)
XentarAI Inc. est une société canadienne soumise à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) et, pour les résidents du Québec, à la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25 / Projet de loi 64).
- Consentement — nous collectons des renseignements personnels uniquement avec votre connaissance et votre consentement, ou tel que permis par la loi. Vous pouvez retirer votre consentement à tout moment, sous réserve de restrictions légales ou contractuelles, en nous contactant.
- Limitation de la collecte — nous collectons uniquement ce qui est nécessaire aux finalités identifiées dans la présente politique.
- Accès et correction — vous avez le droit d'accéder à vos renseignements personnels et de demander la correction des inexactitudes.
- Droit à la désindexation (Québec) — les résidents du Québec peuvent demander que nous cessions de diffuser des renseignements personnels ou de désindexer tout hyperlien attaché à leur nom, dans la mesure du possible techniquement.
- Profilage automatisé (Québec) — notre score ATS utilise un traitement automatisé par IA. Vous avez le droit d'en être informé et de demander qu'une personne révise les résultats.
- Technologies de profilage (Québec — Loi 25, art. 8.1) — l'Application utilise Google AdMob (niveau gratuit uniquement) susceptible de créer un profil de vos intérêts publicitaires. Conformément à la Loi 25, nous vous en informons et vous pouvez vous y opposer à tout moment comme décrit à la section 2.8.
- Incidents de confidentialité (Québec — Loi 25) — nous tenons un registre de tous les incidents de confidentialité conformément à la Loi 25. En cas d'incident présentant un risque de préjudice sérieux, nous aviserons la CAI et les personnes concernées dans les 72 heures.
- Notification de violation (LPRPDE) — nous signalerons les violations créant un risque réel de préjudice grave au Commissariat à la protection de la vie privée du Canada et informerons les personnes concernées conformément à la LPRPDE.
- Responsable de la protection des renseignements personnels — XentarAI Inc. a désigné Bidisha Das, Fondatrice et directrice à titre de Responsable de la protection des renseignements personnels conformément à la LPRPDE et à la Loi 25. Contact : contactus@xentarai.com (objet : « Responsable RP — Demande de protection »).
Si vous n'êtes pas satisfait de notre réponse, vous pouvez contacter le Commissariat à la protection de la vie privée du Canada (CPVP) ou, pour les résidents du Québec, la Commission d'accès à l'information du Québec (CAI).
15. Vos droits — Australie (Loi sur la vie privée de 1988 / Principes de protection australiens)
Nous traitons les renseignements personnels des résidents australiens conformément à la Privacy Act 1988 (Cth) et aux Principes de protection des renseignements personnels australiens (APP).
- Accès (APP 12) — vous pouvez demander l'accès aux renseignements personnels que nous détenons sur vous. Nous répondrons dans un délai raisonnable (généralement 30 jours). Des frais raisonnables peuvent s'appliquer dans des cas limités.
- Correction (APP 13) — si les renseignements que nous détenons sont inexacts, périmés, incomplets ou trompeurs, vous pouvez en demander la correction ou l'association d'une déclaration de désaccord.
- Anonymat (APP 2) — dans la mesure du possible et légalement permis, vous pouvez utiliser l'Application de manière anonyme (mode Invité).
- Divulgation transfrontalière (APP 8) — nous divulguons des renseignements personnels à des destinataires à l'étranger (Supabase, Anthropic, Google, Mistral AI, PostHog, Sentry, Resend, Brevo, Adzuna, Jooble et autres mentionnés à la section 5), situés aux États-Unis, au Royaume-Uni, en France et dans d'autres pays où nos fournisseurs opèrent. Nous prenons des mesures raisonnables pour nous assurer que ces destinataires ne violent pas les APP, notamment via des accords contractuels de traitement des données. En utilisant l'Application, vous reconnaissez que nous pourrions ne pas être tenus responsables en vertu de la Privacy Act si un destinataire à l'étranger traite vos renseignements en violation des APP.
- Marketing direct (APP 7) — nous n'utilisons pas vos renseignements personnels pour le marketing direct au-delà des communications transactionnelles.
- Régime NDB — voir section 7 pour nos obligations de notification en cas de violation.
Pour exercer vos droits ou déposer une plainte, contactez-nous à contactus@xentarai.com. Nous répondrons dans les 30 jours. Si vous n'êtes pas satisfait, vous pouvez déposer une plainte auprès du Bureau du commissaire à l'information d'Australie (OAIC) à oaic.gov.au.
16. Vos droits — Nouvelle-Zélande (Loi sur la vie privée de 2020)
Nous traitons les renseignements personnels des résidents néo-zélandais conformément à la Privacy Act 2020 et aux Principes de protection des renseignements personnels (IPP).
- Accès (IPP 6) — vous avez le droit de demander l'accès aux renseignements personnels que nous détenons sur vous dans un délai raisonnable.
- Correction (IPP 7) — vous avez le droit de demander la correction de renseignements personnels inexacts.
- Flux transfrontaliers (IPP 12) — nous transférons des renseignements personnels à des destinataires aux États-Unis, au Royaume-Uni, en France et dans d'autres pays (section 5). Nous prenons des mesures raisonnables pour nous assurer que ces destinataires sont soumis à des obligations comparables aux IPP, via des accords contractuels de traitement des données.
- Violations à notifier — voir section 7. En cas de violation susceptible de causer un préjudice grave, nous notifierons le Commissaire à la vie privée de la Nouvelle-Zélande et les personnes concernées dès que raisonnablement praticable.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter le Commissaire à la vie privée de la Nouvelle-Zélande à privacy.org.nz.
17. Vos droits — Afrique du Sud (POPIA)
Nous traitons les renseignements personnels des personnes concernées en Afrique du Sud conformément à la Protection of Personal Information Act 4 of 2013 (POPIA).
Âge minimum : en Afrique du Sud, l'Application est disponible uniquement pour les utilisateurs âgés de 18 ans et plus. POPIA définit un « enfant » comme une personne de moins de 18 ans. Nous ne collectons pas sciemment de renseignements personnels auprès de personnes de moins de 18 ans en Afrique du Sud.
Vos droits en vertu de POPIA comprennent :
- Droit d'être notifié — vous avez le droit d'être informé lors de la collecte de vos renseignements personnels (la présente politique remplit cet objectif).
- Droit d'accès — vous pouvez demander une description des renseignements que nous détenons sur vous et connaître la finalité de leur détention.
- Droit de correction ou de suppression — vous pouvez demander la correction ou la suppression de renseignements inexacts, non pertinents, excessifs, périmés, incomplets, trompeurs ou illégalement obtenus.
- Droit d'opposition — vous pouvez vous opposer au traitement de vos renseignements pour des raisons valables. Nous cesserons le traitement sauf si des motifs légitimes le justifient ou si cela est nécessaire pour une réclamation juridique.
- Droit de ne pas faire l'objet d'une décision automatisée — notre score ATS est consultatif et ne prend pas de décisions juridiquement contraignantes vous concernant.
- Transfert transfrontalier (art. 72 POPIA) — nous transférons des renseignements vers les États-Unis, le Royaume-Uni, la France et d'autres pays (section 5) sur la base d'accords contractuels exigeant une protection substantiellement similaire aux conditions de POPIA.
- Notification d'atteinte — voir section 7. Nous notifierons le Régulateur de l'information et les personnes concernées dès que raisonnablement possible.
- Responsable de l'information — XentarAI Inc. a désigné Bidisha Das, Fondatrice et directrice à titre de Responsable de l'information conformément à POPIA. Contact : contactus@xentarai.com.
Pour exercer vos droits ou déposer une plainte, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter le Régulateur de l'information (Afrique du Sud) à justice.gov.za/inforeg/.
18. Vos droits — Singapour (Personal Data Protection Act 2012)
Nous collectons, utilisons et divulguons les données personnelles des résidents de Singapour conformément à la Personal Data Protection Act 2012 (PDPA), telle que modifiée par la Personal Data Protection (Amendment) Act 2020.
- Notification de la finalité — nous vous informerons des finalités pour lesquelles nous collectons, utilisons ou divulguons vos données personnelles (la présente politique remplit cet objectif).
- Accès (art. 21) — vous pouvez demander l'accès à vos données personnelles détenues par nous et des informations sur la façon dont elles ont été utilisées ou divulguées au cours de l'année précédente.
- Correction (art. 22) — vous pouvez demander la correction de vos données personnelles inexactes ou incomplètes.
- Retrait du consentement — vous pouvez retirer votre consentement à la collecte, l'utilisation ou la divulgation de vos données personnelles à tout moment avec préavis raisonnable via Paramètres → Préférences du compte → Confidentialité et consentement. Le retrait peut affecter notre capacité à fournir certains services.
- Portabilité des données — lorsque l'obligation de portabilité de la PDPA s'applique, vous pouvez demander que vos données personnelles soient transmises à une autre organisation dans un format structuré et lisible par machine.
- Transferts transfrontaliers (art. 26) — nous transférons vos données personnelles à des destinataires aux États-Unis, au Royaume-Uni, en France et dans d'autres pays (section 5). Nous nous assurons que ces transferts respectent l'obligation de limitation des transferts de la PDPA en mettant en place des clauses contractuelles de protection des données ou d'autres garanties appropriées exigeant une protection comparable.
- Notification d'atteinte aux données — lorsqu'une atteinte est évaluée comme devant être notifiée (susceptible d'entraîner un préjudice important pour les personnes concernées, ou affectant 500 personnes ou plus), nous notifierons la Commission de protection des données personnelles (PDPC) dans un délai de 3 jours ouvrables et informerons les personnes concernées dès que possible.
Pour exercer vos droits ou soulever une préoccupation, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait de notre réponse, vous pouvez contacter la Commission de protection des données personnelles (PDPC) à pdpc.gov.sg.
19. Vos droits — Émirats arabes unis (Décret-loi fédéral n° 45 de 2021)
Nous traitons les données personnelles des résidents des Émirats arabes unis conformément au Décret-loi fédéral n° 45 de 2021 relatif à la protection des données personnelles (UAE PDPL).
Âge minimum : Aux Émirats arabes unis, l'Application est disponible uniquement pour les utilisateurs âgés de 18 ans et plus. Le traitement des données personnelles de mineurs nécessite le consentement d'un tuteur conformément au UAE PDPL. Nous ne collectons pas sciemment de données personnelles de personnes de moins de 18 ans aux Émirats arabes unis.
Vos droits en vertu du UAE PDPL comprennent :
- Droit d'être informé — vous avez le droit d'être informé de la collecte et du traitement de vos données personnelles (la présente politique remplit cet objectif).
- Droit d'accès — vous pouvez demander l'accès aux données personnelles que nous détenons sur vous.
- Droit de rectification — vous pouvez demander la correction de données personnelles inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles lorsqu'elles ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées, ou lorsque vous retirez votre consentement et qu'aucune autre base juridique ne s'applique.
- Droit à la portabilité — vous avez le droit de recevoir vos données personnelles dans un format structuré et couramment utilisé et de les faire transmettre à un autre responsable du traitement lorsque cela est techniquement réalisable.
- Droit d'opposition — vous pouvez vous opposer au traitement de vos données personnelles pour des motifs légitimes.
- Droit de retirer le consentement — lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Le retrait ne remet pas en cause la licéité du traitement antérieur.
- Transferts transfrontaliers — nous transférons des données personnelles à des destinataires aux États-Unis, au Royaume-Uni, en France et dans d'autres pays (section 5). Nous prenons des mesures raisonnables pour garantir une protection adéquate via des garanties contractuelles répondant aux exigences du UAE PDPL.
- Notification d'atteinte aux données — en cas d'atteinte devant être notifiée, nous informerons le Bureau des données des EAU sans délai indu conformément au UAE PDPL, et notifierons les personnes concernées si requis.
Pour exercer vos droits ou soulever une préoccupation, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait de notre réponse, vous pouvez contacter le Bureau des données des EAU à uaedataoffice.gov.ae.
20. Vos droits — Japon (Loi sur la protection des informations personnelles / APPI)
Nous traitons les informations personnelles des résidents du Japon conformément à la Loi sur la protection des informations personnelles (個人情報の保護に関する法律, APPI), telle que modifiée en 2022.
- Notification de la finalité d'utilisation — nous identifions et vous informons des finalités pour lesquelles vos informations personnelles sont utilisées (la présente politique remplit cet objectif). Nous n'utiliserons pas vos informations personnelles au-delà des finalités déclarées sans votre consentement.
- Communication (art. 33) — vous pouvez demander la communication de vos données personnelles conservées, y compris les finalités d'utilisation et les catégories de tiers auxquels elles ont été transmises.
- Correction, ajout ou suppression (art. 34) — si vos données personnelles conservées sont factuellement inexactes, vous pouvez demander leur correction, ajout ou suppression dans la mesure nécessaire à la réalisation des finalités déclarées.
- Cessation d'utilisation ou effacement (art. 35) — vous pouvez demander que nous cessions d'utiliser ou effacions vos données personnelles conservées si elles ont été obtenues illicitement ou ne sont plus nécessaires aux finalités déclarées.
- Cessation de la fourniture à des tiers (art. 37) — vous pouvez demander que nous cessions de fournir vos données personnelles à des tiers lorsque le traitement est fondé sur le consentement et que ce consentement est retiré.
- Fourniture à des tiers — nous ne fournissons pas vos données personnelles à des tiers sans votre consentement, sauf dans la mesure nécessaire à la fourniture des services essentiels de l'Application (sous-traitance à des sous-responsables sous supervision), ou tel que permis par l'APPI.
- Transferts transfrontaliers — nous transférons des données personnelles à des destinataires aux États-Unis, au Royaume-Uni, en France et dans d'autres pays (section 5). Ces transferts sont effectués sur la base que nous avons confirmé que ces destinataires disposent de systèmes de protection des informations personnelles appropriés équivalents aux exigences de l'APPI japonais, notamment via des accords contractuels de traitement des données.
- Notification d'atteinte aux données — lorsqu'une atteinte répond aux critères de notification obligatoire de l'APPI (y compris les atteintes impliquant des données sensibles, ou affectant 1 000 personnes ou plus), nous le signalerons à la Commission de protection des informations personnelles (PPC) et informerons les personnes concernées dans un délai de 30 jours (ou dans un délai de 60 jours pour les atteintes impliquant une divulgation à des tiers à des fins inappropriées).
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Nous répondrons dans un délai raisonnable. Si vous n'êtes pas satisfait de notre réponse, vous pouvez contacter la Commission de protection des informations personnelles (PPC) à ppc.go.jp.
21. Vos droits — Argentine (Loi sur la protection des données personnelles, Loi 25.326)
Si vous êtes en Argentine, nous traitons vos données personnelles conformément à la Ley de Protección de los Datos Personales (Loi n° 25.326) et au droit constitutionnel d'habeas data. L'autorité de contrôle est l'Agencia de Acceso a la Información Pública (AAIP).
- Accès — vous pouvez demander des informations sur les données personnelles que nous détenons sur vous, gratuitement à des intervalles d'au moins six mois (sauf intérêt légitime justifiant un intervalle plus court).
- Rectification, mise à jour et suppression — vous pouvez demander la correction, la mise à jour ou la suppression de données inexactes, périmées ou traitées en violation de la loi.
- Confidentialité et opposition — vous pouvez vous opposer au traitement pour des motifs légitimes et demander la confidentialité de vos données.
- Transferts transfrontaliers — l'Argentine restreint les transferts vers des pays sans protection adéquate ; nous nous appuyons sur votre consentement et sur des garanties contractuelles exigeant une protection comparable pour les destinataires énumérés à la section 5.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez déposer une plainte auprès de l'AAIP à argentina.gob.ar/aaip.
22. Vos droits — Inde (Loi DPDP de 2023)
Si vous êtes en Inde, nous traitons vos données personnelles conformément à la Digital Personal Data Protection Act, 2023 (Loi DPDP) et à ses règles, telles qu'entrées en vigueur. L'autorité de contrôle est le Data Protection Board of India. L'Application est disponible uniquement pour les utilisateurs âgés de 18 ans et plus ; le traitement des données d'un enfant nécessite le consentement vérifiable d'un parent ou tuteur légal, et nous n'effectuons aucun suivi, surveillance comportementale ou publicité ciblée à l'égard des enfants.
- Droit d'accès — obtenir un résumé des données personnelles que nous traitons, des activités de traitement et de l'identité des autres entités avec lesquelles elles ont été partagées.
- Droit de correction et d'effacement — demander la correction, la complétion, la mise à jour et l'effacement de vos données personnelles.
- Droit au règlement des griefs — disposer d'un moyen facilement accessible de règlement des griefs ; contactez-nous d'abord à l'adresse ci-dessous.
- Droit de nomination — nommer une autre personne pour exercer vos droits en cas de décès ou d'incapacité.
- Droit de retirer le consentement — lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment aussi facilement qu'il a été donné.
- Transferts transfrontaliers — nous pouvons transférer vos données personnelles hors d'Inde (section 5), sauf vers un territoire restreint par le gouvernement central, avec des garanties contractuelles appliquées aux destinataires.
Pour exercer vos droits ou soulever un grief, contactez-nous à contactus@xentarai.com. En cas de non-résolution, vous pouvez saisir le Data Protection Board of India.
23. Vos droits — Arabie saoudite (PDPL)
Si vous êtes dans le Royaume d'Arabie saoudite, nous traitons vos données personnelles conformément à la Loi sur la protection des données personnelles (PDPL, Décret royal M/19) et à son Règlement d'application, appliqués par la Saudi Data & AI Authority (SDAIA).
Âge minimum : En Arabie saoudite, l'Application est disponible uniquement pour les utilisateurs âgés de 18 ans et plus. Le traitement des données personnelles d'un mineur nécessite le consentement d'un tuteur en vertu du PDPL.
- Droit d'être informé — de la base juridique et de la finalité de la collecte de vos données personnelles (la présente politique remplit cet objectif).
- Droit d'accès et d'obtenir une copie — vous pouvez accéder à vos données personnelles et en demander une copie.
- Droit de correction — vous pouvez demander la correction de données inexactes, incomplètes ou périmées.
- Droit de destruction — vous pouvez demander la suppression de vos données personnelles lorsqu'elles ne sont plus nécessaires.
- Droit de retirer le consentement — lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment.
- Transferts transfrontaliers — les transferts hors du Royaume (section 5) sont effectués conformément aux conditions de transfert du PDPL et à des garanties appropriées.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter la SDAIA à sdaia.gov.sa.
24. Vos droits — Corée du Sud (PIPA)
Si vous êtes en République de Corée, nous traitons vos renseignements personnels conformément à la Personal Information Protection Act (PIPA), telle que modifiée. L'autorité de contrôle est la Commission de protection des informations personnelles (PIPC).
Âge minimum : le traitement des renseignements personnels des enfants de moins de 14 ans nécessite le consentement d'un tuteur légal ; nous ne collectons pas sciemment de tels renseignements sans ce consentement.
- Droit d'être informé et de consentir — vous êtes informé de la collecte et de l'utilisation de vos renseignements personnels, y consentez, et pouvez retirer votre consentement à tout moment.
- Accès — vous pouvez demander l'accès à vos renseignements personnels et aux registres de leur communication à des tiers.
- Correction et suppression — vous pouvez demander la correction ou la suppression de vos renseignements personnels.
- Suspension du traitement — vous pouvez demander que nous suspendions le traitement de vos renseignements personnels.
- Droits relatifs aux décisions automatisées — vous pouvez refuser ou demander une explication des décisions prises uniquement par des systèmes automatisés qui affectent significativement vos droits ; notre score ATS est consultatif et n'est pas utilisé pour des décisions juridiquement contraignantes.
- Transferts transfrontaliers — nous transférons des renseignements à l'étranger (section 5) avec votre consentement ou sous des garanties contractuelles et autres requises par la PIPA.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter la PIPC à pipc.go.kr ou le centre de plaintes en matière de vie privée (privacy.go.kr).
25. Vos droits — Indonésie (Loi PDP)
Si vous êtes en Indonésie, nous traitons vos données personnelles conformément à la Loi n° 27 de 2022 sur la protection des données personnelles (Loi PDP). L'Application est disponible uniquement pour les utilisateurs âgés de 18 ans et plus ; le traitement des données d'un enfant nécessite le consentement vérifiable d'un parent ou tuteur.
- Droit à l'information et à l'accès — être informé et obtenir vos données personnelles et des précisions sur leur traitement.
- Droit de rectification — mettre à jour ou corriger vos données personnelles.
- Droit à l'effacement — demander la suppression et/ou la destruction de vos données personnelles.
- Droit de retirer le consentement — retirer le consentement au traitement à tout moment.
- Droit d'opposition au traitement automatisé — vous opposer aux décisions fondées uniquement sur un traitement automatisé produisant des effets juridiques ou vous affectant significativement.
- Droit à la portabilité — obtenir et transmettre vos données personnelles dans un format interopérable.
- Transferts transfrontaliers — les transferts hors d'Indonésie (section 5) sont effectués sur la base d'une protection adéquate ou de garanties contractuelles conformes à la Loi PDP.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également contacter l'autorité de contrôle responsable de la protection des données personnelles en Indonésie.
26. Vos droits — Malaisie (PDPA 2010)
Si vous êtes en Malaisie, nous traitons vos données personnelles conformément à la Personal Data Protection Act 2010 (PDPA), telle que modifiée par la Personal Data Protection (Amendment) Act 2024. L'autorité de contrôle est le Commissaire à la protection des données personnelles (Jabatan Perlindungan Data Peribadi).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles détenues par nous.
- Droit de correction — vous pouvez demander la correction de données inexactes, incomplètes ou périmées.
- Droit de retirer le consentement — vous pouvez retirer votre consentement au traitement de vos données personnelles.
- Droit d'empêcher le traitement à des fins de marketing direct — nous n'utilisons pas vos données personnelles à des fins de marketing direct au-delà des communications transactionnelles.
- Portabilité des données — lorsque les dispositions de portabilité de la PDPA s'appliquent, vous pouvez demander la transmission de vos données à un autre responsable du traitement.
- Transferts transfrontaliers — les transferts hors de Malaisie (section 5) sont effectués lorsque le destinataire offre une protection comparable à la PDPA, conformément aux exigences modifiées en matière de transfert transfrontalier.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter le Département de la protection des données personnelles à pdp.gov.my.
27. Vos droits — Philippines (Data Privacy Act 2012)
Si vous êtes aux Philippines, nous traitons vos données personnelles conformément au Data Privacy Act of 2012 (Republic Act n° 10173) et à ses règles d'application. L'autorité de contrôle est la Commission nationale de la vie privée (NPC).
- Droit d'être informé — de la collecte et du traitement de vos données personnelles (la présente politique remplit cet objectif).
- Droit d'accès — à un accès raisonnable à vos données personnelles et aux informations sur leur traitement.
- Droit de rectification — contester et corriger des données personnelles inexactes ou erronées.
- Droit à l'effacement ou au blocage — suspendre, retirer ou ordonner le blocage, la suppression ou la destruction de vos données personnelles dans les circonstances prévues par la loi.
- Droit à la portabilité des données — obtenir une copie de vos données dans un format électronique ou structuré.
- Droit d'opposition — vous opposer au traitement, y compris à des fins de marketing direct ou de traitement automatisé.
- Droit à indemnisation — être indemnisé des dommages subis en raison de données personnelles inexactes, incomplètes, périmées, fausses, obtenues illégalement ou utilisées sans autorisation.
Pour exercer vos droits ou déposer une plainte, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter la NPC à privacy.gov.ph.
28. Vos droits — Thaïlande (PDPA)
Si vous êtes en Thaïlande, nous traitons vos données personnelles conformément au Personal Data Protection Act B.E. 2562 (2019) (PDPA). L'autorité de contrôle est le Comité de protection des données personnelles (PDPC).
- Droit d'accès — accéder à vos données personnelles et en obtenir une copie.
- Droit de rectification — faire en sorte que vos données personnelles soient exactes, complètes et à jour.
- Droit à l'effacement — demander la suppression ou l'anonymisation de vos données personnelles.
- Droit de restriction et d'opposition — restreindre ou vous opposer au traitement de vos données personnelles dans les circonstances prévues par la loi.
- Droit à la portabilité des données — obtenir et réutiliser vos données personnelles entre les services.
- Droit de retirer le consentement — retirer votre consentement à tout moment lorsque le traitement repose sur le consentement.
- Transferts transfrontaliers — les transferts hors de Thaïlande (section 5) sont effectués vers des destinataires offrant une protection adéquate ou sous des garanties appropriées requises par la PDPA.
Le cas échéant, les utilisateurs n'ayant pas atteint l'âge de la majorité en Thaïlande doivent obtenir le consentement d'un parent ou tuteur légal. Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter le PDPC à pdpc.or.th.
29. Vos droits — Israël (Loi sur la protection de la vie privée)
Si vous êtes en Israël, nous traitons vos données personnelles conformément à la Loi sur la protection de la vie privée 5741-1981, telle que modifiée (y compris l'Amendement 13). L'autorité de contrôle est l'Autorité de protection de la vie privée (PPA).
- Droit d'accès — accéder aux données personnelles que nous détenons à votre sujet.
- Droit de rectification — demander la correction de données inexactes, incomplètes, peu claires ou obsolètes.
- Droit à la suppression — demander la suppression de vos données lorsqu'elles ne sont plus nécessaires aux fins indiquées ou que le traitement n'est pas licite.
- Droit d'opposition — vous opposer à l'utilisation de vos données, y compris à des fins de publipostage direct.
- Droit de retirer le consentement — lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors d'Israël (section 5) reposent sur les garanties permises par le Règlement sur la protection de la vie privée (transfert de données à l'étranger).
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter l'Autorité de protection de la vie privée à gov.il.
30. Vos droits — Turquie (KVKK, Loi n° 6698)
Si vous êtes en Turquie, nous traitons vos données personnelles conformément à la Loi sur la protection des données personnelles n° 6698 (KVKK). L'autorité de contrôle est l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurumu).
- Droit d'être informé — savoir si vos données personnelles sont traitées et demander des renseignements sur le traitement (la présente politique sert cet objectif).
- Droit d'accès — accéder à vos données personnelles et connaître les finalités du traitement et leur utilisation conforme.
- Droit de rectification et d'effacement — demander la rectification de données incomplètes ou inexactes, et la suppression ou la destruction de vos données lorsque les motifs du traitement n'existent plus.
- Droit d'opposition — vous opposer aux résultats issus d'une analyse automatisée de vos données qui vous portent préjudice.
- Droit de retirer le consentement — lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors de Turquie (section 5) reposent sur le consentement explicite, l'adéquation ou un engagement écrit / contrat type requis par la KVKK.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez saisir la KVKK à kvkk.gov.tr.
31. Vos droits — Hong Kong (Personal Data (Privacy) Ordinance)
Si vous êtes à Hong Kong, nous traitons vos données personnelles conformément à la Personal Data (Privacy) Ordinance (Cap. 486) (PDPO) et aux principes de protection des données. L'autorité de contrôle est le Bureau du commissaire à la protection des données personnelles (PCPD).
- Droit d'accès — demander l'accès aux données personnelles que nous détenons à votre sujet (demande d'accès aux données).
- Droit de rectification — demander la correction de données personnelles inexactes (demande de correction des données).
- Utilisation à des fins de marketing direct — nous n'utilisons pas vos données à des fins de marketing direct au-delà des communications transactionnelles sans votre consentement.
- Retrait du consentement — vous pouvez retirer votre consentement au traitement non essentiel à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors de Hong Kong (section 5) sont effectués avec des garanties contractuelles conformes aux directives du PCPD sur les transferts transfrontaliers.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Si vous n'êtes pas satisfait, vous pouvez contacter le PCPD à pcpd.org.hk.
32. Vos droits — Kenya (Data Protection Act, 2019)
Si vous êtes au Kenya, nous traitons vos données personnelles conformément au Data Protection Act, 2019 (Loi n° 24 de 2019) et aux Data Protection (General) Regulations 2021. L'autorité de contrôle est le Bureau du Commissaire à la protection des données (ODPC).
- Droit d'être informé — vous avez le droit d'être informé de la collecte et du traitement de vos données personnelles (la présente politique remplit cet objectif).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles détenues par nous et des informations sur la façon dont elles sont traitées.
- Droit de rectification — vous pouvez demander la correction de données personnelles inexactes, incomplètes ou obsolètes.
- Droit à l'effacement et au blocage — vous pouvez demander la suppression ou la restriction du traitement de vos données lorsque les motifs du traitement n'existent plus ou que le traitement est illicite.
- Droit à la limitation du traitement — vous pouvez demander que nous limitions le traitement de vos données dans certaines circonstances, notamment pendant l'examen d'une demande de correction ou d'opposition.
- Droit d'opposition — vous pouvez vous opposer au traitement de vos données pour des motifs légitimes, notamment lorsque le traitement repose sur nos intérêts légitimes.
- Droit à la portabilité des données — vous pouvez demander à recevoir vos données dans un format structuré et lisible par machine et à les faire transmettre à un autre responsable du traitement lorsque cela est techniquement réalisable.
- Droit de ne pas faire l'objet d'une décision automatisée — vous avez le droit de ne pas être soumis à une décision reposant uniquement sur un traitement automatisé produisant des effets juridiques ou vous affectant significativement. Notre score ATS est consultatif et ne prend pas de décisions juridiquement contraignantes vous concernant.
- Transferts transfrontaliers — les transferts hors du Kenya (section 5) sont effectués vers des destinataires offrant une protection adéquate ou sous des garanties contractuelles appropriées conformes au Data Protection Act, 2019 et aux Data Protection (General) Regulations 2021.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Nous répondrons dans un délai de 30 jours. Si vous n'êtes pas satisfait de notre réponse, vous pouvez contacter le Bureau du Commissaire à la protection des données (ODPC) à odpc.go.ke.
33. Vos droits — Bangladesh
Le Bangladesh ne dispose pas encore d'une loi complète sur la protection des données personnelles en vigueur (une loi sur la protection des données personnelles est en cours d'élaboration législative). Entre-temps, votre vie privée est protégée par le droit constitutionnel à la vie privée et les dispositions applicables de l'Information and Communication Technology Act, 2006 et des lois connexes. À titre de référence, nous étendons volontairement aux utilisateurs du Bangladesh les protections essentielles décrites dans la présente politique :
- Transparence — la présente politique vous informe de ce que nous collectons et pourquoi.
- Accès et correction — vous pouvez demander l'accès aux renseignements personnels que nous détenons à votre sujet et leur correction.
- Suppression — vous pouvez supprimer votre compte et les données personnelles associées à tout moment (Section 8).
- Retrait du consentement — vous pouvez retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
Nous mettrons à jour cette section dès qu'une autorité nationale de protection des données et un cadre légal seront opérationnels. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
34. Vos droits — Sri Lanka (Personal Data Protection Act n° 9 de 2022)
Si vous êtes au Sri Lanka, nous traitons vos données personnelles conformément au Personal Data Protection Act, No. 9 of 2022 (PDPA), dont les dispositions opérationnelles entrent en vigueur par étapes. L'autorité de contrôle est la Data Protection Authority of Sri Lanka.
- Droit d'accès — vous pouvez demander la confirmation et l'accès aux données personnelles que nous traitons à votre sujet.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles lorsque les motifs de traitement ne s'appliquent plus.
- Droit de retirer le consentement — lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment.
- Droit d'opposition au traitement automatisé — notre notation ATS est consultative et ne prend pas de décisions juridiquement contraignantes à votre égard.
- Transferts transfrontaliers — les transferts hors du Sri Lanka (Section 5) sont effectués avec des garanties conformes au PDPA.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de la Data Protection Authority of Sri Lanka.
35. Vos droits — Maldives
Les Maldives ne disposent pas encore d'une loi dédiée et opérationnelle sur la protection des données personnelles (des dispositions sont en cours d'élaboration). Votre vie privée est protégée par l'article 24 de la Constitution des Maldives et le droit applicable. À titre de référence, nous étendons volontairement aux utilisateurs des Maldives les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Nous mettrons à jour cette section dès qu'un cadre national et une autorité seront opérationnels. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
36. Vos droits — Nigéria (Nigeria Data Protection Act 2023)
Si vous êtes au Nigéria, nous traitons vos données personnelles conformément au Nigeria Data Protection Act, 2023 (NDPA) et au Nigeria Data Protection Regulation 2019 (NDPR). L'autorité de contrôle est la Nigeria Data Protection Commission (NDPC).
- Droit d'accès — vous pouvez demander l'accès aux données personnelles que nous détenons et des informations sur leur traitement.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles lorsque le NDPA le permet.
- Droit de limitation et d'opposition — vous pouvez limiter ou vous opposer à certains traitements, y compris ceux fondés sur nos intérêts légitimes.
- Droit à la portabilité — vous pouvez demander vos données dans un format structuré et lisible par machine.
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Décision automatisée — vous avez le droit de ne pas faire l'objet d'une décision uniquement automatisée produisant des effets juridiques ou importants ; notre notation ATS est purement consultative.
- Transferts transfrontaliers — les transferts hors du Nigéria (Section 5) sont effectués vers des destinataires offrant une protection adéquate ou sous garanties contractuelles conformes au NDPA et aux directives de la NDPC.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. En cas d'insatisfaction, vous pouvez déposer une plainte auprès de la Nigeria Data Protection Commission (NDPC) à ndpc.gov.ng.
37. Vos droits — Russie (Loi fédérale n° 152-FZ)
Si vous êtes dans la Fédération de Russie, nous traitons vos données personnelles conformément à la Loi fédérale n° 152-FZ « Sur les données personnelles ». L'autorité de contrôle est Roskomnadzor.
- Droit d'accès — vous pouvez demander des informations sur les données personnelles que nous traitons et les finalités du traitement.
- Droit de rectification et de blocage — vous pouvez demander la correction ou le blocage de données incomplètes, obsolètes, inexactes ou traitées illégalement.
- Droit à la suppression — vous pouvez demander la suppression de vos données personnelles et supprimer votre compte à tout moment (Section 8).
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
Avis de localisation des données. La Loi fédérale n° 152-FZ (article 18(5)) exige que l'enregistrement, la systématisation, l'accumulation, le stockage, la mise à jour et l'extraction des données personnelles des citoyens russes soient effectués au moyen de bases de données situées dans la Fédération de Russie. L'infrastructure dorsale de l'Application est située hors de Russie (principalement aux États-Unis ; voir Section 5.1 et Section 60) et nous n'exploitons pas de bases de données localisées dans la Fédération de Russie. Si le respect de l'exigence de localisation des données est obligatoire pour vous, vous ne devez pas utiliser l'Application. En utilisant l'Application depuis la Fédération de Russie, vous reconnaissez cet avis. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
38. Vos droits — Égypte (Loi n° 151 de 2020 sur la protection des données personnelles)
Si vous êtes en Égypte, nous traitons vos données personnelles conformément à la Loi n° 151 de 2020 sur la protection des données personnelles. L'autorité compétente est le Personal Data Protection Center (PDPC), dont les règlements d'exécution et le régime de licences sont en cours de mise en œuvre.
- Droit d'être informé et d'accès — vous pouvez savoir quelles données personnelles nous détenons et comment elles sont traitées.
- Droit de rectification — vous pouvez demander la correction de données inexactes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit de retirer le consentement et de s'opposer — vous pouvez retirer votre consentement ou vous opposer au traitement, y compris le profilage à des fins publicitaires (Section 2.8).
- Droit à la portabilité — vous pouvez demander vos données dans un format lisible et exploitable par machine.
- Transferts transfrontaliers — les transferts hors d'Égypte (Section 5) sont effectués avec des garanties conformes à la Loi n° 151 de 2020, qui exige un niveau de protection adéquat.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès du Personal Data Protection Center une fois opérationnel.
39. Vos droits — Vietnam (Décret n° 13/2023/ND-CP)
Si vous êtes au Vietnam, nous traitons vos données personnelles conformément au Décret n° 13/2023/ND-CP sur la protection des données personnelles et à la Loi sur la protection des données personnelles. L'autorité compétente est le Ministère de la Sécurité publique (Département de la cybersécurité et de la prévention de la criminalité de haute technologie, A05).
- Droit d'être informé et d'accès — vous pouvez connaître et consulter les données personnelles que nous traitons à votre sujet.
- Droit de correction — vous pouvez demander la correction de vos données personnelles.
- Droit à la suppression — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit de retirer le consentement et de s'opposer — vous pouvez retirer votre consentement ou vous opposer au traitement, ou le limiter, à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — l'Application transfère des données personnelles hors du Vietnam (Section 5). Nous conservons une documentation de transfert conforme au Décret n° 13/2023/ND-CP.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
40. Vos droits — Tanzanie (Personal Data Protection Act n° 11 de 2022)
Si vous êtes en Tanzanie, nous traitons vos données personnelles conformément au Personal Data Protection Act, No. 11 of 2022 et à ses règlements de 2023. L'autorité de contrôle est la Personal Data Protection Commission (PDPC).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit d'opposition et de retrait du consentement — vous pouvez vous opposer au traitement ou retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors de Tanzanie (Section 5) sont effectués avec des garanties conformes à la loi et à ses règlements.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. En cas d'insatisfaction, vous pouvez déposer une plainte auprès de la Personal Data Protection Commission.
41. Vos droits — Mexique (LFPDPPP)
Si vous êtes au Mexique, nous traitons vos données personnelles conformément à la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), telle que révisée en 2025. À la suite de la réforme de 2025, la surveillance de la protection des données a été transférée de l'ancien INAI à la Secretaría Anticorrupción y Buen Gobierno (via Transparencia para el Pueblo). Vous disposez des droits ARCO suivants :
- Accès — demander l'accès aux données personnelles que nous détenons à votre sujet.
- Rectification — demander la correction de données inexactes ou incomplètes.
- Annulation (suppression) — demander la suppression de vos données personnelles (Section 8).
- Opposition — vous opposer au traitement de vos données à des fins spécifiques, y compris le profilage publicitaire (Section 2.8).
- Retrait du consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors du Mexique (Section 5) sont effectués sous réserve du présent avis de confidentialité et des garanties requises par la LFPDPPP.
Pour exercer vos droits ARCO, contactez-nous à contactus@xentarai.com. En cas d'insatisfaction, vous pouvez déposer une plainte auprès de l'autorité mexicaine compétente en matière de protection des données.
42. Vos droits — Ghana (Data Protection Act, 2012)
Si vous êtes au Ghana, nous traitons vos données personnelles conformément au Data Protection Act, 2012 (Act 843). L'autorité de contrôle est la Data Protection Commission (DPC).
- Droit d'accès — vous pouvez demander l'accès aux données personnelles que nous détenons à votre sujet.
- Droit de correction — vous pouvez demander la correction ou la suppression de données inexactes, obsolètes ou trompeuses.
- Droit d'empêcher le traitement — vous pouvez vous opposer à un traitement susceptible de causer un préjudice ou une détresse injustifiés, ainsi qu'au traitement à des fins de marketing direct.
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors du Ghana (Section 5) sont effectués avec des garanties conformes au Data Protection Act, 2012.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de la Data Protection Commission à dataprotection.org.gh.
43. Vos droits — Angola (Loi n° 22/11 sur la protection des données personnelles)
Si vous êtes en Angola, nous traitons vos données personnelles conformément à la Loi n° 22/11 sur la protection des données personnelles. L'autorité de contrôle est l'Agência de Proteção de Dados (APD).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles et des informations sur leur traitement.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement et d'opposition — vous pouvez demander la suppression de vos données ou vous opposer à leur traitement lorsque la loi le permet.
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors d'Angola (Section 5) sont effectués avec les garanties requises par la Loi n° 22/11, qui peut exiger une autorisation de l'APD.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de l'Agência de Proteção de Dados.
44. Vos droits — Népal (Privacy Act, 2018)
Si vous êtes au Népal, nous traitons vos données personnelles conformément au Privacy Act, 2018 (2075) et à son règlement, qui protègent les renseignements personnels et exigent le consentement pour leur collecte et leur utilisation. Le Népal ne dispose pas encore d'une autorité dédiée unique ; la surveillance est exercée par les tribunaux et les organismes compétents.
- Consentement — nous collectons et utilisons vos renseignements personnels avec votre consentement, comme l'exige le Privacy Act.
- Accès et correction — vous pouvez demander l'accès aux renseignements personnels que nous détenons et leur correction.
- Suppression — vous pouvez supprimer votre compte et les données associées à tout moment (Section 8).
- Protection contre la divulgation non autorisée — nous ne divulguons pas vos renseignements personnels sauf tel que décrit dans la présente politique ou permis par la loi.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
45. Vos droits — Myanmar
Le Myanmar ne dispose pas encore d'une loi générale complète et opérationnelle sur la protection des données personnelles (des dispositions figurent dans des lois sectorielles et de cybersécurité, qui continuent d'évoluer). Votre vie privée est protégée par le droit applicable et la protection constitutionnelle de la vie privée. À titre de référence, nous étendons volontairement aux utilisateurs du Myanmar les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Nous mettrons à jour cette section à mesure qu'un cadre national deviendra opérationnel. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
46. Vos droits — Cambodge
Le Cambodge ne dispose pas encore d'une loi complète sur la protection des données personnelles en vigueur (une loi est en cours d'élaboration ; des dispositions de consentement et de confidentialité figurent actuellement dans la loi sur le commerce électronique et les textes connexes). À titre de référence, nous étendons volontairement aux utilisateurs du Cambodge les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Nous mettrons à jour cette section dès qu'un cadre national et une autorité seront opérationnels. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
47. Vos droits — Pérou (Loi n° 29733)
Si vous êtes au Pérou, nous traitons vos données personnelles conformément à la Loi sur la protection des données personnelles, Loi n° 29733 et à ses règlements. L'autorité de contrôle est l'Autoridad Nacional de Protección de Datos Personales (ANPD). Vous disposez des droits ARCO suivants :
- Accès — demander l'accès aux données personnelles que nous détenons à votre sujet.
- Rectification — demander la correction de données inexactes ou incomplètes.
- Annulation (suppression) — demander la suppression de vos données personnelles (Section 8).
- Opposition — vous opposer au traitement à des fins spécifiques, y compris le profilage publicitaire (Section 2.8).
- Retrait du consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors du Pérou (Section 5) sont effectués avec les garanties requises par la Loi n° 29733.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de l'ANPD.
48. Vos droits — République dominicaine (Loi n° 172-13)
Si vous êtes en République dominicaine, nous traitons vos données personnelles conformément à la Loi n° 172-13 sur la protection des données personnelles (habeas data). Vous disposez des droits ARCO suivants : accès, rectification, annulation (suppression — Section 8) et opposition au traitement à des fins spécifiques, y compris le profilage publicitaire (Section 2.8). Vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement, et les transferts hors de la République dominicaine (Section 5) sont effectués avec les garanties requises par la Loi n° 172-13. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
49. Vos droits — Jamaïque (Data Protection Act, 2020)
Si vous êtes en Jamaïque, nous traitons vos données personnelles conformément au Data Protection Act, 2020. L'autorité de contrôle est l'Office of the Information Commissioner (OIC).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles et des informations sur leur traitement.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit d'empêcher le traitement — vous pouvez empêcher un traitement susceptible de causer un préjudice ou une détresse, et vous opposer au marketing direct.
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors de Jamaïque (Section 5) sont effectués avec des garanties conformes au Data Protection Act, 2020.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès de l'Office of the Information Commissioner.
50. Vos droits — Antigua-et-Barbuda (Data Protection Act, 2013)
Si vous êtes à Antigua-et-Barbuda, nous traitons vos données personnelles conformément au Data Protection Act, 2013, supervisé par l'Information Commissioner. Vous pouvez demander l'accès aux données personnelles que nous détenons, ainsi que leur correction ou suppression (Section 8), vous opposer à un traitement susceptible de causer un préjudice ou une détresse, et retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Les transferts hors d'Antigua-et-Barbuda (Section 5) sont effectués avec des garanties conformes à la loi. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
51. Vos droits — Dominique
La Dominique ne dispose pas encore d'une loi générale complète et opérationnelle sur la protection des données personnelles. Votre vie privée est protégée par la protection constitutionnelle de la vie privée et le droit applicable. À titre de référence, nous étendons volontairement aux utilisateurs de la Dominique les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
52. Vos droits — Grenade
Le cadre complet de protection des données de la Grenade est encore en développement et pas encore pleinement opérationnel. Votre vie privée est protégée par la protection constitutionnelle de la vie privée et le droit applicable. À titre de référence, nous étendons volontairement aux utilisateurs de la Grenade les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Nous mettrons à jour cette section à mesure qu'un cadre national deviendra opérationnel. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
53. Vos droits — Trinité-et-Tobago (Data Protection Act, 2011)
Si vous êtes à Trinité-et-Tobago, nous traitons vos données personnelles conformément au Data Protection Act, 2011 (Act No. 13 of 2011), dont les dispositions entrent en vigueur par étapes, et aux principes généraux de confidentialité qu'il établit. La surveillance doit être exercée par l'Information Commissioner. À titre de référence — y compris pour les dispositions non encore proclamées — nous vous étendons volontairement les protections essentielles décrites dans la présente politique, notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Les transferts hors de Trinité-et-Tobago (Section 5) sont effectués avec des garanties appropriées. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
54. Vos droits — Bermudes (Personal Information Protection Act 2016)
Si vous êtes aux Bermudes, nous traitons vos données personnelles conformément au Personal Information Protection Act 2016 (PIPA), entré pleinement en vigueur le 1er janvier 2025. L'autorité de contrôle est le Privacy Commissioner for Bermuda (PrivCom).
- Droit d'accès — vous pouvez demander l'accès à vos renseignements personnels et des informations sur leur utilisation.
- Droit de rectification — vous pouvez demander la correction de renseignements inexacts ou incomplets.
- Droit à l'effacement — vous pouvez demander la suppression de vos renseignements personnels (Section 8).
- Droit d'arrêter ou de limiter le traitement — vous pouvez vous opposer à certains traitements ou en demander l'arrêt, y compris à des fins de marketing direct.
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors des Bermudes (Section 5) sont effectués avec des garanties conformes au PIPA, en vertu duquel nous demeurons responsables de la protection de vos renseignements.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès du Privacy Commissioner for Bermuda à privacy.bm.
55. Vos droits — Jordanie (Loi n° 24 de 2023 sur la protection des données personnelles)
Si vous êtes en Jordanie, nous traitons vos données personnelles conformément à la Loi n° 24 de 2023 sur la protection des données personnelles. L'autorité compétente est le Conseil de protection des données personnelles (avec le ministère de l'Économie numérique et de l'Entrepreneuriat).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles et des informations sur leur traitement.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit d'opposition et de retrait du consentement — vous pouvez vous opposer au traitement ou retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors de Jordanie (Section 5) sont effectués avec des garanties conformes à la Loi n° 24 de 2023.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès du Conseil de protection des données personnelles.
56. Vos droits — Azerbaïdjan (Loi sur les données personnelles)
Si vous êtes en Azerbaïdjan, nous traitons vos données personnelles conformément à la Loi de la République d'Azerbaïdjan sur les données personnelles (2010). La surveillance est exercée par le Ministère du Développement numérique et des Transports.
- Droit d'accès — vous pouvez demander des informations sur les données personnelles que nous traitons et les finalités du traitement.
- Droit de rectification et de blocage — vous pouvez demander la correction ou le blocage de données inexactes ou traitées illégalement.
- Droit à la suppression — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit de retirer le consentement — vous pouvez retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors d'Azerbaïdjan (Section 5) sont effectués avec des garanties conformes à la Loi sur les données personnelles.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
57. Vos droits — Ukraine (Loi n° 2297-VI)
Si vous êtes en Ukraine, nous traitons vos données personnelles conformément à la Loi ukrainienne « Sur la protection des données personnelles » n° 2297-VI. L'autorité de contrôle est le Commissaire du Parlement ukrainien aux droits de l'homme (Ombudsman).
- Droit d'accès — vous pouvez demander l'accès à vos données personnelles et des informations sur leur traitement.
- Droit de rectification — vous pouvez demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement — vous pouvez demander la suppression de vos données personnelles (Section 8).
- Droit d'opposition et de retrait du consentement — vous pouvez vous opposer au traitement ou retirer votre consentement à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement.
- Transferts transfrontaliers — les transferts hors d'Ukraine (Section 5) sont effectués vers des destinataires offrant une protection adéquate ou sous des garanties appropriées conformes à la Loi n° 2297-VI.
Pour exercer vos droits, contactez-nous à contactus@xentarai.com. Vous pouvez également déposer une plainte auprès du Commissaire du Parlement ukrainien aux droits de l'homme.
58. Vos droits — Fidji
Les Fidji ne disposent pas encore d'une loi générale complète et opérationnelle sur la protection des données personnelles. Votre vie privée est protégée par l'article 24 de la Constitution des Fidji (droit à la vie privée) et le droit applicable. À titre de référence, nous étendons volontairement aux utilisateurs des Fidji les protections essentielles décrites dans la présente politique — notamment la transparence, l'accès, la correction, la suppression (Section 8) et le droit de retirer votre consentement aux analyses, aux rapports de plantage et à la publicité à tout moment via Paramètres → Préférences du compte → Confidentialité et consentement. Nous mettrons à jour cette section à mesure qu'un cadre national deviendra opérationnel. Pour exercer vos droits, contactez-nous à contactus@xentarai.com.
59. Consentement aux analyses et désabonnement
Vous pouvez gérer votre consentement aux analyses et aux rapports de plantage à tout moment depuis l'Application : Paramètres → Préférences du compte → Confidentialité et consentement. La révocation du consentement arrête immédiatement toute collecte future et ferme les sessions PostHog et Sentry actives. Les données précédemment collectées sont soumises aux politiques de conservation de ces fournisseurs.
Les utilisateurs de l'UE, de l'EEE, du Royaume-Uni, de la Suisse, du Brésil et du Canada se voient présenter une invite de consentement explicite lors de l'intégration. Aucune donnée d'analyse n'est collectée avant l'octroi du consentement. Tous les autres utilisateurs peuvent se désabonner à tout moment via le même paramètre.
60. Transferts internationaux de données
XentarAI Inc. est constituée en personne morale au Canada. Vos renseignements personnels peuvent être transférés et traités aux États-Unis (Supabase, Anthropic, Google, PostHog, Sentry, ScrapingAnt, Apify, Firecrawl, Resend, AdMob, Jooble, The Muse), au Royaume-Uni (Adzuna), en France (Mistral AI, Brevo), en Allemagne (Arbeitnow), en Inde (ZeptoMail), ainsi que potentiellement dans d'autres pays où nos fournisseurs opèrent (y compris Remotive, qui opère à l'échelle mondiale).
Garanties régissant ces transferts :
- Depuis l'UE/EEE — Clauses contractuelles types (CCT UE, 2021)
- Depuis le Royaume-Uni — Addendum international de transfert de données du Royaume-Uni (UK IDTA), ou mécanisme approuvé équivalent
- Depuis la Suisse — Clauses contractuelles types reconnues par le PFPDT
- Depuis le Canada — obligations contractuelles requérant une protection comparable ; le Canada est reconnu par l'UE comme offrant un niveau adéquat de protection en vertu de la LPRPDE
- Depuis l'Australie — accords contractuels de traitement des données (garanties APP 8)
- Depuis la Nouvelle-Zélande — garanties contractuelles offrant une protection comparable aux IPP
- Depuis l'Afrique du Sud — garanties contractuelles répondant aux exigences de l'article 72 POPIA
- Depuis Singapour — clauses contractuelles de protection des données répondant à l'obligation de limitation des transferts de la PDPA (art. 26 PDPA)
- Depuis les Émirats arabes unis — garanties contractuelles répondant aux exigences du Décret-loi fédéral n° 45 de 2021 (UAE PDPL)
- Depuis le Japon — accords contractuels de traitement des données confirmant que les destinataires maintiennent des systèmes de protection des informations personnelles appropriés équivalents aux exigences de l'APPI japonais
- Depuis l'Argentine — consentement et garanties contractuelles exigeant une protection comparable à la Loi 25.326
- Depuis le Brésil — garanties contractuelles (clauses types) et, le cas échéant, votre consentement, conformément à la LGPD
- Depuis l'Inde — transferts autorisés sauf vers les territoires restreints par le gouvernement central, avec des garanties contractuelles en vertu de la Loi DPDP de 2023
- Depuis l'Arabie saoudite — conditions de transfert et garanties appropriées en vertu du PDPL et de son Règlement d'application
- Depuis la Corée du Sud — votre consentement ou des garanties contractuelles et autres requises par la PIPA
- Depuis l'Indonésie — protection adéquate ou garanties contractuelles en vertu de la Loi n° 27 de 2022 (Loi PDP)
- Depuis la Malaisie — protection du destinataire comparable à la PDPA, conformément aux exigences modifiées de transfert transfrontalier
- Depuis les Philippines — garanties contractuelles et mesures de responsabilisation en vertu du Data Privacy Act 2012
- Depuis la Thaïlande — protection adéquate ou garanties appropriées requises par la PDPA
- Depuis Israël — garanties permises par le Règlement sur la protection de la vie privée (transfert de données à l'étranger)
- Depuis la Turquie — consentement explicite, adéquation ou engagement écrit / contrat type requis par la KVKK
- Depuis Hong Kong — garanties contractuelles conformes aux directives du PCPD sur les transferts transfrontaliers
- Depuis le Kenya — protection adéquate ou garanties contractuelles conformes au Data Protection Act, 2019 et aux Data Protection (General) Regulations 2021
- Depuis le Nigéria — protection adéquate ou garanties contractuelles conformes au Nigeria Data Protection Act, 2023 et aux directives de la NDPC
- Depuis le Sri Lanka — garanties appropriées requises par le Personal Data Protection Act, No. 9 of 2022
- Depuis l'Égypte — un niveau de protection adéquat ou les garanties requises par la Loi n° 151 de 2020
- Depuis le Vietnam — documentation de transfert (évaluation d'impact) conservée conformément au Décret n° 13/2023/ND-CP
- Depuis la Tanzanie — protection adéquate ou garanties contractuelles en vertu du Personal Data Protection Act, No. 11 of 2022 et de ses règlements de 2023
- Depuis le Mexique — transferts effectués sous réserve du présent avis de confidentialité et des garanties requises par la LFPDPPP
- Depuis la Russie — sous réserve de l'avis de localisation des données à la Section 37 ; le cas échéant, les transferts reposent sur votre consentement ou d'autres bases autorisées par la Loi fédérale n° 152-FZ
- Depuis le Ghana — garanties conformes au Data Protection Act, 2012
- Depuis l'Angola — garanties requises par la Loi n° 22/11, pouvant nécessiter une autorisation de l'APD
- Depuis le Pérou — garanties requises par la Loi n° 29733 et ses règlements
- Depuis la République dominicaine — garanties requises par la Loi n° 172-13
- Depuis la Jamaïque — garanties conformes au Data Protection Act, 2020
- Depuis Antigua-et-Barbuda — garanties conformes au Data Protection Act, 2013
- Depuis la Trinité-et-Tobago — garanties appropriées en vertu du Data Protection Act, 2011
- Depuis les Bermudes — garanties conformes au PIPA, en vertu duquel nous demeurons responsables des renseignements transférés
- Depuis la Jordanie — garanties conformes à la Loi n° 24 de 2023
- Depuis l'Azerbaïdjan — garanties conformes à la Loi sur les données personnelles
- Depuis l'Ukraine — protection adéquate ou garanties appropriées en vertu de la Loi n° 2297-VI
- Depuis le Népal — garanties conformes au Privacy Act, 2018
- Depuis le Bangladesh, les Maldives, le Myanmar, le Cambodge, la Dominique, la Grenade, les Fidji et d'autres territoires sans cadre complet encore en vigueur — nous appliquons les garanties contractuelles et organisationnelles décrites ci-dessus à titre de référence volontaire
61. Modifications de cette politique
Nous pouvons mettre à jour cette politique de confidentialité de temps à autre. Nous vous informerons des modifications importantes en mettant à jour la date « Dernière mise à jour » en haut de cette page et, lorsque la loi applicable l'exige, en fournissant une notification dans l'Application ou par courriel. Nous vous encourageons à consulter cette politique périodiquement. La poursuite de l'utilisation de l'Application après la publication des modifications constitue votre acceptation de la politique mise à jour.
62. Nous contacter
Pour les questions, préoccupations ou demandes de droits liées à cette politique de confidentialité, veuillez contacter :
XentarAI Inc.
Confidentialité et droit
Courriel : contactus@xentarai.com
Site Web : https://xentarai.com
Pays d'incorporation : Canada
Délais de réponse : 30 jours pour les demandes RGPD / RGPD britannique ; 45 jours pour les demandes CCPA / lois étatiques américaines ; 30 jours pour les demandes australiennes, néo-zélandaises, sud-africaines, singapouriennes, émiraties, japonaises et kenyanes ; dans le délai requis par la loi applicable (ou à défaut dans un délai raisonnable) pour l'Argentine, le Brésil, Hong Kong, l'Inde, l'Indonésie, Israël, la Malaisie, les Philippines, l'Arabie saoudite, la Corée du Sud, la Thaïlande, la Turquie et tous les autres territoires. Les demandes complexes peuvent être prolongées avec préavis.