1. Responsable de traitement et rôles
Le responsable des traitements propres à la plateforme est ConsentProof SAS, 12 rue de la République, 54000 Nancy, France. Le point de contact pour les questions relatives aux données personnelles est dpo@consentproof.fr.
Lorsqu’un client utilise ConsentProof pour documenter des preuves relatives à ses propres contacts, ce client détermine les finalités du traitement et demeure responsable de traitement. ConsentProof agit alors pour son compte dans le cadre du DPA.
2. Données, finalités et bases juridiques
| Traitement | Données principales | Finalité | Base | Conservation |
|---|---|---|---|---|
| Compte client | Nom, email professionnel, société, rôle | Créer et administrer l’accès | Contrat / mesures précontractuelles | Relation contractuelle puis archivage applicable |
| Authentification & sécurité | Journaux techniques, IP, dates, événements de sécurité, statut 2FA | Sécuriser les comptes, détecter les abus et enquêter sur un incident | Intérêt légitime / obligation de sécurité | 12 mois par défaut, à confirmer dans la politique finale |
| Support | Coordonnées, messages, éléments de diagnostic | Répondre aux demandes et résoudre les incidents | Contrat / intérêt légitime | Durée nécessaire au traitement puis archivage limité |
| Preuves gérées pour un client | Téléphone, texte/version, site de collecte, horodatages, acte positif, éléments techniques utiles | Constituer, conserver, rechercher et restituer la preuve | Instructions du client responsable de traitement | 3 ans dans le paramétrage réglementaire, hors gel contentieux justifié |
| Demandes consommateurs | Téléphone, nature de la demande, date, suite donnée | Tracer un retrait, une demande de preuve ou une demande d’information | Régime applicable et instructions du client | Selon le traitement concerné et les obligations applicables |
Caractère obligatoire : les informations signalées comme obligatoires lors de la création ou de la sécurisation d’un compte sont nécessaires à la fourniture du service. Leur absence peut empêcher la création du compte, l’authentification ou l’exécution d’une fonction demandée. Pour les données de preuve traitées pour le compte d’un client, le caractère obligatoire ou facultatif dépend du parcours et des instructions de ce client.
3. Minimisation et protection dès la conception
ConsentProof est conçu pour conserver le minimum de données utiles à la preuve, à son cycle de vie, à la sécurité et aux obligations contractuelles. Le service n’a pas vocation à devenir un CRM marketing enrichi.
- une nouvelle fonctionnalité qui augmente sensiblement le volume de données, les destinataires ou la durée de conservation doit faire l’objet d’une revue de protection des données ;
- la correction d’une configuration ne doit pas réécrire rétroactivement une preuve déjà constituée ;
- les accès doivent rester limités aux personnes qui en ont besoin pour leur fonction.
4. Destinataires, sous-traitants et infrastructure
Les données sont accessibles aux utilisateurs habilités du client concerné, aux administrateurs ConsentProof lorsque cela est nécessaire à l’exploitation ou au support, et aux prestataires techniques strictement nécessaires.
| Prestataire / catégorie | Rôle | Données concernées | Localisation visée | Statut |
|---|---|---|---|---|
| OVHcloud | Hébergement de l’application et de la base | Données applicatives et techniques | France / EEE | À confirmer contractuellement |
| Prestataire SMTP transactionnel | Emails de compte, sécurité et réinitialisation | Email et contenu strictement nécessaire du message | EEE privilégié | Prestataire à définir |
| Support / maintenance | Intervention technique encadrée si nécessaire | Accès ponctuel, limité et journalisé lorsque possible | EEE privilégié | À documenter si externalisé |
Lorsqu’un sous-traitant ultérieur intervient sur les données traitées pour le compte d’un client, son recours est encadré selon le DPA et le contrat applicable. La liste ci-dessus devra être mise à jour avant la commercialisation puis lors de tout changement significatif.
5. Hébergement et transferts internationaux
La configuration de référence vise des traitements dans l’Espace économique européen. Tout transfert hors EEE éventuellement nécessaire doit être identifié, documenté et encadré par un mécanisme conforme au RGPD avant sa mise en œuvre.
6. Gouvernance des données et contact DPO
Le point de contact reçoit les questions de confidentialité, facilite l’exercice des droits, accompagne l’analyse des incidents et veille à la documentation des nouveaux traitements. Il doit pouvoir signaler un risque de protection des données sans pression visant à masquer une non-conformité.
7. Vos droits
Selon la situation et la base juridique du traitement, vous pouvez disposer notamment des droits d’accès, rectification, effacement, limitation, opposition et portabilité, ainsi que du droit de retirer un consentement lorsque celui-ci constitue la base du traitement.
Pour les données traitées par ConsentProof pour le compte d’un client, la demande doit en priorité être adressée au professionnel concerné. ConsentProof l’assiste conformément au DPA. Une demande ne doit pas conduire à collecter davantage d’informations que ce qui est raisonnablement nécessaire pour identifier la personne et le traitement concerné.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) si vous estimez que vos droits ne sont pas respectés.
8. Cookies et stockage local
| Catégorie | Finalité | Durée | Consentement |
|---|---|---|---|
| Session | Authentification, maintien de session, sécurité et parcours 2FA | Session du navigateur | Non requis lorsqu’il est strictement nécessaire au service |
| Cache technique / PWA | Fonctionnement local et performance de l’application | Variable selon le cache | Aucune finalité publicitaire ou de profilage |
Un bandeau de consentement n’est donc pas affiché artificiellement tant qu’aucun traceur soumis au consentement n’est utilisé. Si des outils marketing, publicitaires ou de mesure d’audience non exemptés sont ajoutés ultérieurement, ils devront être bloqués avant consentement et un mécanisme de choix adapté devra être mis en place.
Le blocage du cookie de session dans le navigateur empêchera la connexion à l’espace ConsentProof et certaines fonctions de sécurité.
9. Sécurité et violations de données
ConsentProof met en œuvre des mesures techniques et organisationnelles destinées à protéger la confidentialité, l’intégrité et la disponibilité des données. Une synthèse est publiée sur la page Sécurité. En cas de violation de données, l’incident est qualifié, documenté et traité conformément aux rôles respectifs de ConsentProof et du client.
10. Décision automatisée
ConsentProof ne prend pas, sur la base des données de preuve, de décision produisant à elle seule des effets juridiques à l’égard d’une personne. Les statuts techniques restituent les informations enregistrées et leur état ; ils ne remplacent pas l’analyse du professionnel.
11. Évolution de cette politique
Cette politique pourra évoluer avec le produit, les prestataires ou la réglementation. Les changements substantiels seront portés à la connaissance des utilisateurs par un moyen approprié.