Politique de confidentialité
Politique de confidentialité de Dossira
Cette politique explique quelles données personnelles nous traitons, pourquoi nous les traitons, où elles sont traitées et quels droits les personnes concernées possèdent.
1. Responsable du traitement, contact, périmètre, rôles
Responsable du traitement : voir la page Informations société / Mentions légales. Pour les demandes relatives à la confidentialité :
Périmètre et rôles
- Pour le contenu d’espace de travail (fichiers et entrées d’espace de travail) traité pour le compte d’une organisation cliente, le client est le responsable du traitement et nous agissons en tant que sous-traitant.
- Pour notre site web et nos opérations commerciales (administration des comptes, facturation, ventes et marketing), nous agissons en tant que responsable du traitement.
Bases juridiques (RGPD)
Nous traitons les données personnelles pour les finalités et bases juridiques suivantes :
- Fournir et sécuriser le Service (contrat / mesures précontractuelles)
- Sécurité des comptes, prévention de la fraude et des abus, fiabilité (intérêts légitimes)
- Support (contrat et/ou intérêts légitimes)
- Facturation et comptabilité (obligation légale et contrat, le cas échéant)
- Communications marketing (consentement lorsque requis ; sinon intérêts légitimes pour la prospection B2B lorsque permise)
La fourniture d’une adresse e-mail est nécessaire pour créer et sécuriser un compte. Si elle n’est pas fournie, nous ne pouvons pas fournir l’accès au compte.
2. Ce que nous traitons (catégories de données)
Administration des comptes et du service
- adresse e-mail (requise)
- identifiants de compte et identifiants internes d’utilisateur
- informations d’appartenance à l’espace de travail et de rôle (si créées par le client)
- coordonnées de facturation (si les abonnements sont activés)
Métadonnées de sécurité et techniques
- adresse IP lors de la connexion et des événements de sécurité
- agent utilisateur / informations d’appareil
- horodatages et événements d’audit/sécurité
Nous conservons les journaux de sécurité pendant une durée limitée selon le besoin opérationnel et le risque.
Contenu d’espace de travail (contrôlé par le client)
Le contenu d’espace de travail peut inclure des fichiers et des entrées (commentaires, décisions) ainsi que des métadonnées liées. Le client décide quelles données personnelles sont stockées dans l’espace de travail.
3. Fournisseurs de services (sous-traitants ultérieurs / sous-traitants)
Nous utilisons un petit ensemble de fournisseurs pour exploiter le service. Selon le contexte :
- pour le contenu d’espace de travail client, ces fournisseurs agissent comme nos sous-traitants ultérieurs (nous restons responsables en tant que sous-traitant dans la mesure requise par la loi) ;
- pour notre site web et nos opérations commerciales, ces fournisseurs agissent comme nos sous-traitants.
Nous ne vendons pas de données personnelles et nous n’utilisons pas de traceurs publicitaires tiers.
- – hébergement principal (calcul + stockage) (UE)
- Scaleway S.A.S. – livraison d’e-mails transactionnels (UE)
- Cloudflare – diffusion du site public et des actifs statiques (CDN)
- Mollie B.V. – paiements pour le contact de facturation (Pays-Bas) (uniquement si les abonnements sont activés)
Nous ne partageons que les données nécessaires au rôle de chaque fournisseur.
Site public et actifs statiques (CDN)
Nous utilisons Cloudflare pour diffuser le site public et les actifs statiques. Nous ne faisons pas transiter le contenu d’espace de travail client par le CDN. Comme pour les services de réseau mondiaux, des données techniques limitées de requête (telles que l’adresse IP et les métadonnées de requête) peuvent être traitées en dehors de l’EEE selon le routage et la configuration du service.
4. Transferts internationaux
Nous concevons le service autour d’un périmètre opérationnel européen. Si des données personnelles sont transférées en dehors de l’EEE/du Royaume-Uni/de la Suisse, nous nous appuyons sur des garanties appropriées telles que les clauses contractuelles types de l’UE, et nous fournissons davantage de détails sur demande.
Nous ne transférons pas intentionnellement le contenu d’espace de travail client en dehors de l’EEE/du Royaume-Uni/de la Suisse dans le cadre de l’exploitation normale du service. Si cela change, nous mettrons à jour notre documentation et nos garanties en conséquence.
5. Conservation
Nous conservons les données personnelles uniquement aussi longtemps que nécessaire pour les finalités ci-dessus :
- Données de compte/service : tant que le compte/l’espace de travail est actif, puis suppression ou anonymisation selon notre processus de suppression et la rotation des sauvegardes.
- Journaux de sécurité : conservés pendant une période limitée adaptée aux opérations de sécurité.
- Dossiers de facturation : conservés pendant les périodes légales de comptabilité/audit lorsque requis par la loi (généralement 5 ans).
Les métadonnées de sécurité et de session sont généralement conservées jusqu’à 14 jours, sauf si nous devons les conserver plus longtemps pour enquêter sur un abus ou un incident de sécurité. Les jetons de session sont généralement invalidés lorsque l’utilisateur se déconnecte.
Pour les membres individuels d’une équipe, leur e-mail personnel est supprimé si le membre quitte l’abonnement. Il peut falloir quelques jours avant que tous les journaux soient sortis de la rotation.
6. Droits et demandes
Les personnes disposent de droits d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition et, le cas échéant, de portabilité des données.
-
Pour le contenu d’espace de travail, les demandes doivent être adressées à l’organisation cliente (le responsable du traitement). Nous apportons notre assistance lorsque cela est requis et possible.
-
Pour notre site web et nos opérations commerciales, contactez :
Les personnes ont également le droit d’introduire une réclamation auprès d’une autorité de contrôle, notamment dans le pays de leur résidence habituelle, de leur lieu de travail ou du lieu de l’infraction alléguée. Lorsque le traitement est fondé sur le consentement, celui-ci peut être retiré à tout moment (sans affecter le traitement antérieur). Nous n’utilisons pas de prise de décision automatisée ni de profilage produisant des effets juridiques ou similaires significatifs.
7. Cookies et technologies similaires
Nous utilisons uniquement des cookies strictement nécessaires pour l’authentification et la sécurité. Nous n’utilisons pas de cookies publicitaires.
- __Host-auth (nom d’exemple : dos_a) : authentification de session (session)
- __Host-csrf (nom d’exemple : dos_c) : intégrité des requêtes / protection CSRF (session)
Si nous introduisons des cookies non essentiels (par exemple des analyses), nous demanderons le consentement lorsque requis et mettrons cette politique à jour.
8. Modifications
Si nous apportons des modifications importantes, nous mettrons à jour la date de mise à jour et, le cas échéant, informerons les administrateurs de compte.