Aller au contenu

Conformité et traitement des données

En édition Cloud (SaaS), vous êtes le responsable de traitement et Drovio est le sous-traitant : nous traitons des données personnelles pour votre compte et sur vos seules instructions documentées. En édition Entreprise (sur site), aucune de vos données ne nous parvient. Cette page résume les engagements pris dans notre avenant de traitement des données (DPA).

Le contrat signé prévaut

Cette page résume l'annexe 1, l'avenant de traitement des données, du contrat cadre SaaS et du contrat cadre logiciel, tous deux datés du 26 mars 2025. Elle est fournie à titre d'information : c'est le contrat que vous avez signé qui nous engage. Écrivez à privacy@drovio.com pour en obtenir une copie.

Réglementation applicable

L'avenant est régi par le RGPD et par la loi Informatique et Libertés n°78-17 du 6 janvier 1978, et couvre les données personnelles provenant de l'Espace économique européen, du Royaume-Uni et de la Suisse. Il est soumis au droit français, la compétence étant attribuée à la cour d'appel de Reims.

Ce que nous traitons pour votre compte

Entreprise (sur site) : nous ne traitons rien

En édition Entreprise, Drovio Server et sa base de données tournent entièrement sur votre infrastructure. Aucune donnée personnelle n'est collectée par Drovio ni transmise à Drovio, et en particulier aucune donnée identifiante. C'est toute la raison d'être de cette édition. La suite de cette section décrit l'édition Cloud (SaaS).

Cloud (SaaS)
Finalité Fournir un service de partage d'écran collaboratif à vos utilisateurs, afin qu'ils puissent travailler à distance
Nature Collecte, enregistrement, conservation, modification, édition, utilisation, organisation, analyse, suppression, pour fournir le service, permettre la connexion des utilisateurs et l'identification des membres d'une même équipe
Catégories de données personnelles Données professionnelles, adresses e-mail ; données identifiantes, nom d'utilisateur pour les utilisateurs finaux, nom et prénom pour les propriétaires d'équipe
Personnes concernées Salariés
Durée Durée de l'avenant

Les personnes autorisées à traiter ces données sont tenues à la confidentialité et ont reçu une formation à la protection des données personnelles. Voir Protection des données pour le détail technique de ce qui est stocké et pendant combien de temps.

Sous-traitants ultérieurs

Nous pouvons faire appel à des sous-traitants ultérieurs avec lesquels vos données personnelles sont partagées afin de fournir le service. Chacun est couvert par le chiffrement des données et par des clauses contractuelles types.

Sous-traitant Activités de traitement Lieu de traitement
Amazon Web Services Inc. Hébergement cloud Oregon, États-Unis
Stripe Payments Europe Ltd. Abonnements et paiements États-Unis
Mailgun Technologies, Inc. (Mailjet) E-mails marketing et transactionnels Belgique et Allemagne
Crisp IM SAS Messagerie instantanée pour le support Europe
GitLab Inc. Gestion des tickets de support États-Unis
Google LLC Fournisseur de messagerie, mesure d'audience en option, intégration d'agenda en option Europe et États-Unis
Slack Technologies Limited Messagerie, support client dédié pour les clients Drovio Online Business et Drovio Enterprise, en option États-Unis

Ce tableau fait référence. Il est tenu à jour ici et nulle part ailleurs, et la date de sa dernière révision figure en bas de cette page.

Ajout ou remplacement d'un sous-traitant

Nous vous en informons par écrit au préalable, en précisant les activités de traitement concernées ainsi que le nom et les coordonnées du sous-traitant. Vous disposez alors de quinze (15) jours pour formuler des objections légitimes et motivées. Sans objection dans ce délai, le sous-traitant est réputé autorisé. Nous restons pleinement responsables envers vous des actes et omissions de nos sous-traitants.

Transferts internationaux

Des données personnelles peuvent être transférées hors de l'Union européenne lorsque des garanties appropriées sont en place, telles que définies au chapitre V du RGPD. En pratique, cela signifie des clauses contractuelles types avec chacun des sous-traitants listés ci-dessus, en plus du chiffrement en transit et au repos.

En édition Entreprise, sur site, il n'y a rien à transférer et aucun sous-traitant n'intervient.

Droits des personnes concernées

L'information des personnes au moment de la collecte de leurs données personnelles relève du responsable de traitement. Nous vous assistons pour répondre aux demandes d'accès, de rectification, d'effacement, d'opposition, de limitation du traitement, de portabilité, ainsi qu'au droit de ne pas faire l'objet d'une décision individuelle automatisée.

Les demandes qui nous parviennent directement sont transmises sans délai indu à privacy@drovio.com, qui est aussi l'adresse à utiliser pour toute question de confidentialité.

Violation de données personnelles

Nous vous notifions toute violation de données personnelles sans délai indu après en avoir pris connaissance, avec la documentation nécessaire pour notifier l'autorité de contrôle compétente lorsque c'est requis.

Nous vous assistons également pour les analyses d'impact relatives à la protection des données et pour la consultation préalable de l'autorité de contrôle.

Démontrer la conformité

Nous fournissons la documentation nécessaire pour démontrer que nos obligations au titre de l'avenant sont remplies, et nous répondons aux questionnaires de sécurité et de confidentialité dans le cadre des processus d'achat.

Lorsque le contrat que vous avez signé prévoit un audit sur site, ses modalités y sont définies : les audits sont limités en fréquence, soumis à préavis, conduits pendant les heures ouvrées et délimités de façon à ne pas exposer nos mesures de sécurité ni les données d'autres clients. Écrivez à contact@drovio.com pour connaître ce qui s'applique à votre contrat.

Fin de la relation

Au terme de la fourniture des services, nous supprimons toutes les données personnelles et fournissons une justification écrite de leur destruction. L'avenant prend fin avec le contrat auquel il est rattaché.

Contact confidentialité

Écrivez à privacy@drovio.com pour tout ce qui touche aux données personnelles : exercice de vos droits, question sur cette page, ou demande de l'un de vos propres utilisateurs qui nous serait parvenue directement.

Nous n'avons pas désigné de délégué à la protection des données au titre de l'article 37 du RGPD, qui ne s'applique pas à nos activités de traitement. Lorsque un contrat client exige un contact nommé, celui-ci y est indiqué.

Certifications de sécurité

Nous ne détenons aucune certification de sécurité à ce jour. Voir Sécurité opérationnelle pour les mesures en place en attendant, et pour la façon de signaler un problème de sécurité.