Politique de confidentialité
Dernière mise à jour :
DANSYS attache une importance particulière à la protection de vos données personnelles. La présente politique décrit les modalités de traitement des données dans le cadre du service app.dansys.fr, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement et contact
- Responsable
- DANSYS, SAS au capital de 1 000 €
- Adresse
- 60 rue Henri Durre, 59300 Valenciennes, France
- SIREN
- 933 740 011
- Contact RGPD
- julien.gillot@dansys.fr
Aucun Délégué à la Protection des Données (DPO) n'a été désigné, l'activité de DANSYS ne relevant pas des cas obligatoires prévus à l'article 37 du RGPD. Toutes les demandes RGPD sont à adresser à l'email ci-dessus.
2. Distinction des rôles : responsable vs sous-traitant
Le service app.dansys.fr implique deux types distincts de traitement de données personnelles :
A — Données de compte utilisateur (Dansys responsable du traitement)
Pour gérer votre compte et l'accès au service, DANSYS traite vos données en qualité de responsable de traitement au sens de l'article 4.7 du RGPD. La présente politique s'applique pleinement à ces traitements.
B — Données métier saisies dans le service (Dansys sous-traitant)
Pour les données métier que vous saisissez via le service (informations sur des sites industriels, équipements, contrôles, photos terrain, signatures de tiers), DANSYS agit en qualité de sous-traitant au sens de l'article 4.8 du RGPD pour le compte de votre organisation, qui demeure responsable du traitement de ces données.
Les conditions précises de cette sous-traitance sont définies dans un accord de sous-traitance (DPA) formalisé entre DANSYS et chaque organisation cliente, conformément à l'article 28 du RGPD.
3. Données collectées dans le cadre de votre compte
Dans le cadre de la gestion de votre compte utilisateur, DANSYS collecte et traite les données suivantes :
- Identification
- Nom, prénom, adresse email, photo de profil (optionnelle), rôle attribué
- Authentification
- Mot de passe (stocké sous forme de condensat cryptographique salé), jetons de session
- Connexion
- Adresse IP, type de navigateur (user-agent), horodatage des connexions, durée de session
- Activité
- Journal d'audit des actions effectuées (création, modification, suppression de ressources)
- Préférences
- Thème (clair/sombre), périmètre station sélectionné, langue
4. Finalités et bases légales
- Fourniture du service (création de compte, authentification, accès aux fonctionnalités) — base légale : exécution du contrat (art. 6.1.b RGPD)
- Sécurité du service (logs de connexion, audit trail, détection d'abus) — base légale : intérêt légitime (art. 6.1.f RGPD)
- Communications transactionnelles (activation de compte, réinitialisation de mot de passe, notifications de sécurité) — base légale : exécution du contrat
- Respect des obligations légales (conservation des journaux pour obligations comptables ou de sécurité) — base légale : obligation légale (art. 6.1.c RGPD)
5. Durées de conservation
- Compte actif
- Pendant toute la durée de la relation contractuelle
- Compte inactif (sans connexion)
- 3 ans à compter de la dernière connexion, puis suppression ou anonymisation
- Sessions / cookies de session
- 7 jours maximum, puis suppression automatique
- Logs techniques (IP, user-agent)
- 30 jours (logs hébergeur Infomaniak)
- Journal d'audit (audit trail)
- 5 ans à compter de l'événement, à des fins de preuve et de sécurité
- Données de réinitialisation mot de passe
- 1 heure (durée de validité du lien)
- Sauvegardes
- 7 sauvegardes quotidiennes et 4 hebdomadaires, puis écrasement automatique
6. Destinataires et sous-traitants
Vos données sont accessibles aux personnes habilitées au sein de DANSYS (équipes techniques et administratives), ainsi qu'aux sous-traitants techniques suivants, agissant strictement sur instruction de DANSYS :
- Infomaniak Network SA (Suisse) — hébergement du service et de la base de données
- Resend, Inc. (États-Unis) — envoi des emails transactionnels
- O2switch SAS (France) — hébergement de la messagerie professionnelle
- Google (États-Unis) — service d'intelligence artificielle générative utilisé par l'assistant documentaire, lorsque celui-ci est activé
Aucune donnée personnelle n'est cédée, vendue ou louée à des fins commerciales.
7. Transferts hors Union européenne
Hébergement (Suisse). Le service et sa base de données sont hébergés par Infomaniak Network SA, dont les datacenters sont situés en Suisse. Ce pays fait l'objet d'une décision d'adéquation de la Commission européenne : en application de l'article 45 du RGPD, ces transferts ne requièrent aucune autorisation ni garantie complémentaire.
Emails transactionnels (États-Unis). Resend, Inc. est établi aux États-Unis. Ce sous-traitant reçoit uniquement l'adresse email du destinataire et le contenu du message de notification. Projets, équipements, contrôles, réserves, journal d'audit et fichiers que vous téléversez (documents, photos) ne lui sont jamais transmis. Ces transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne (décision d'exécution 2021/914 du 4 juin 2021), garantissant un niveau de protection essentiellement équivalent à celui prévu par le RGPD.
Assistant documentaire (États-Unis). L'assistant documentaire, s'il est activé sur votre organisation, interroge un service d'intelligence artificielle générative opéré par Google aux États-Unis. Ne lui sont transmis que : la question posée, après retrait automatique des données personnelles qu'elle pourrait contenir (adresses email, téléphones, IBAN, numéro de sécurité sociale, SIRET, cartes bancaires, adresses IP) ; au plus huit extraits de la documentation constructeur indexée ; la référence et la désignation des équipements concernés. Les réponses de contrôle, les réserves, les signatures, les procès-verbaux et les fichiers que vous téléversez ne sont jamais lus par l'assistant et ne lui sont jamais transmis. Cette fonction est réservée au rôle administrateur et reste inopérante tant qu'aucune clé d'accès au service n'est configurée : le reste de l'application fonctionne alors normalement.
Ce service est souscrit dans sa formule payante, seule autorisée par Google pour une mise à disposition d'utilisateurs établis dans l'Espace économique européen. Google y agit comme sous-traitant au sens de l'article 28 du RGPD, dans les termes de son Data Processing Addendum for Products Where Google is a Data Processor — lequel couvre la sécurité, le recours aux sous-traitants ultérieurs, l'audit et l'effacement. Dans cette formule, Google n'utilise ni les questions ni les réponses pour améliorer ses propres produits, et celles-ci ne font l'objet d'aucune relecture humaine ; elles ne sont conservées que le temps strictement nécessaire à la détection des abus. Les transferts vers les États-Unis sont couverts par la certification de Google au cadre de protection des données UE–États-Unis (Data Privacy Framework) et, à défaut, par les Clauses Contractuelles Types adoptées par la Commission européenne.
8. Cookies et traceurs
Le service utilise uniquement des cookies strictement nécessaires à son fonctionnement (cookie de session pour vous maintenir authentifié). Ces cookies sont exemptés de consentement préalable, conformément à la directive 2002/58/CE et aux recommandations de la CNIL.
Le service ne dépose aucun cookie de mesure d'audience, de publicité ou de réseau social. Voir notre page dédiée aux cookies pour plus de détails.
9. Mesures de sécurité
Conformément à l'article 32 du RGPD, DANSYS met en œuvre les mesures techniques et organisationnelles suivantes :
- chiffrement des communications en TLS (HTTPS) sur l'ensemble du service ;
- chiffrement des mots de passe par fonction de hachage avec sel cryptographique ;
- hébergement sur infrastructure auditée (Infomaniak Network SA — certifications ISO/IEC 27001:2022, ISO 14001 et ISO 50001, datacenters situés en Suisse) ;
- contrôle d'accès basé sur les rôles (RBAC) ;
- journalisation des accès et des actions (journal d'audit en ajout seul) ;
- limitation des tentatives de connexion (rate limiting) pour prévenir les attaques par force brute ;
- sauvegardes quotidiennes, restaurées automatiquement dans une base de contrôle à chaque exécution ; la copie chiffrée hors de la machine est en cours de mise en place ;
- séparation logique des données par organisation cliente (multi-tenant).
Le détail de ces mesures, et de ce qui n'est pas encore en place, figure sur la page Sécurité.
10. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données personnelles
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement — demander la suppression de vos données
- Droit à la limitation du traitement
- Droit d'opposition au traitement fondé sur l'intérêt légitime
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible par machine
- Droit de définir des directives relatives au sort de vos données après votre décès
Pour exercer ces droits, écrivez à julien.gillot@dansys.fr. Une réponse vous sera apportée dans un délai maximal d'un mois (article 12.3 RGPD).
Vous pouvez également introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
11. Procédure en cas de violation de données
Conformément à l'article 33 du RGPD, en cas de violation de données à caractère personnel, DANSYS s'engage à notifier la CNIL dans un délai maximal de 72 heures après en avoir pris connaissance.
Si la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, DANSYS les en informera également dans les meilleurs délais (article 34 du RGPD).
12. Modifications de la politique
La présente politique peut évoluer. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle, vous serez informé par email et/ou notification dans le service.
13. Contact
Pour toute question : julien.gillot@dansys.fr