Qui traite les données
Le responsable du traitement des données personnelles est NanoDepo (ci-après dénommé « l'opérateur »). L'opérateur fournit une plateforme de diagnostic organisationnel : lancement d'enquêtes, collecte de réponses, analyse de texte libre, travail sur les axes d'amélioration identifiés et vérification des changements.
Le respect des droits des utilisateurs lors du traitement de leurs données, y compris la protection de la vie privée, est une condition sine qua non du fonctionnement du service. Pour toute question relative au traitement des données, vous pouvez contacter l'opérateur aux coordonnées indiquées sur le site. Les coordonnées complètes de l'opérateur figurent à la fin de la présente politique.
Si une organisation utilise le service pour ses collaborateurs ou répondants, elle est seule responsable de la légalité du lancement de l'enquête, de la composition des participants invités et de l'existence des bases légales nécessaires au traitement de leurs données.
Quelles données sont traitées
La nature des données dépend du scénario : inscription, lancement d'une enquête, participation à une enquête, analyse des résultats, paiement, assistance ou demande de démo. L'opérateur peut traiter les catégories de données suivantes :
- données du compte – nom, prénom, patronyme, adresse e-mail, numéro de téléphone ;
- données de l'organisation – nom, rôles, équipes, invitations, paramètres d'accès ;
- contenu des enquêtes – réponses aux questions, commentaires libres, axes d'amélioration identifiés et recommandations ;
- informations de paiement – données relatives au tarif, aux factures et au statut du paiement ; les coordonnées des moyens de paiement sont traitées par les prestataires de services de paiement et ne sont pas conservées par l'opérateur ;
- données techniques – adresse IP, informations sur le navigateur et l'appareil, cookies, journaux d'activité ;
- communications – échanges avec l'assistance et données transmises via le formulaire de demande de démo.
L'opérateur ne demande pas plus de données que nécessaire pour le diagnostic et le fonctionnement du service, et ne tolère aucune redondance des données traitées par rapport aux finalités déclarées.
Pourquoi les données sont-elles utilisées
Les données sont nécessaires pour créer un compte et fournir l'accès au service, donner accès à l'organisation, mener une enquête, collecter les réponses, afficher les résultats par rôle, générer des synthèses anonymisées, identifier les axes d'amélioration, préparer des recommandations et répondre aux demandes des utilisateurs.
Certaines données techniques sont utilisées pour assurer la stabilité du service, la protection contre les abus, le diagnostic des erreurs, la journalisation des actions, l'exécution du contrat avec l'organisation et le respect des obligations imposées par la législation applicable en matière de données personnelles.
Bases légales du traitement
L'opérateur traite les données sur une ou plusieurs des bases suivantes : le consentement de l'utilisateur ; l'exécution d'un contrat auquel l'utilisateur est partie ou bénéficiaire, ou la conclusion d'un tel contrat à son initiative ; les intérêts légitimes de l'opérateur ou de tiers, à condition que les droits des utilisateurs ne soient pas compromis ; le respect des obligations imposées à l'opérateur par la législation applicable.
L'utilisateur peut à tout moment retirer son consentement au traitement des données ou exiger la cessation du traitement – la procédure est décrite dans la section relative aux droits. Après retrait du consentement, l'opérateur n'est en droit de poursuivre le traitement que sur une autre base légale.
Principes du traitement
Le traitement est effectué sur une base légale et équitable et se limite à la réalisation de finalités spécifiques et prédéterminées. Seules les données qui répondent à ces finalités font l'objet d'un traitement ; la fusion de bases de données traitées à des fins incompatibles entre elles n'est pas autorisée.
L'opérateur veille à l'exactitude et à l'actualité des données : les données incomplètes ou inexactes sont rectifiées ou supprimées. Les données sont conservées sous une forme permettant l'identification de l'utilisateur pendant une durée n'excédant pas celle nécessaire aux finalités du traitement, puis sont détruites ou anonymisées.
Réponses, anonymat et synthèses
Un atout majeur du service est l'anonymisation contrôlée. Le manager travaille avec des synthèses traitées et les axes d'amélioration identifiés, et non avec le texte brut des réponses comme un matériel de gestion ordinaire.
Le mode d'anonymat est choisi lors du lancement de l'enquête. Les segments sensibles ne sont révélés que si le nombre de réponses est suffisant ; si l'échantillon est trop petit, le service limite la visibilité afin de ne pas créer un faux sentiment de sécurité.
L'opérateur ne publie pas en libre accès les résultats du diagnostic de l'utilisateur, ni ceux de l'organisation ou de la marque que l'utilisateur représente, sans son consentement.
L'anonymat absolu est impossible dans une situation où le contexte même de la réponse révèle l'auteur. C'est pourquoi le service réduit le risque de désanonymisation par des règles techniques et produit, et l'organisation doit lancer les enquêtes avec un contexte compréhensible et une audience appropriée.
Analyse IA et prestataires de services
L'IA aide à traiter les réponses ouvertes, à regrouper les thèmes, à préparer des synthèses et des propositions de recommandations. Elle ne prend pas de décisions managériales et ne remplace pas la responsabilité du manager ou de l'organisation.
Pour le fonctionnement de l'infrastructure, l'envoi de courriels, la réception de paiements et le traitement de texte, des prestataires de services externes peuvent être sollicités. Seul le volume de données nécessaire à la prestation d'un service spécifique leur est transmis, sur la base de contrats ou d'accords conclus.
Les informations collectées par les services tiers, y compris les systèmes de paiement et les moyens de communication, sont stockées et traitées par eux conformément à leurs propres conditions d'utilisation et politiques de confidentialité.
Transfert de données à des tiers
Les données personnelles ne sont pas transmises à des tiers, sauf dans trois cas : la transmission est exigée par la loi applicable ; l'utilisateur a donné son consentement à la transmission ; la transmission est nécessaire au prestataire de services pour exécuter des obligations contractuelles, comme décrit ci-dessus.
Si le fonctionnement du service nécessite le transfert de données vers le territoire d'un autre État, l'opérateur met en œuvre les procédures prévues par la législation applicable pour un tel transfert, y compris les notifications nécessaires et la vérification des conditions de protection des données dans le pays destinataire.
L'opérateur et les autres personnes ayant accès aux données personnelles sont tenus de ne pas les divulguer à des tiers ni de les diffuser sans le consentement de l'utilisateur, sauf disposition contraire de la législation applicable.
Stockage et sécurité
Les données sont hébergées dans le pays ou la juridiction de déploiement de l'instance spécifique du service et sont traitées conformément à la législation locale sur les données personnelles. La sécurité est assurée par des mesures juridiques, organisationnelles et techniques : accès basé sur les rôles, minimisation de la visibilité, journaux techniques, paramètres d'anonymat et restrictions d'affichage des segments sensibles.
Ces mesures protègent les données contre tout accès illicite ou accidentel, destruction, modification, blocage, copie, divulgation et diffusion. L'approche concernant la matrice de visibilité, le stockage et les prestataires de services est décrite plus en détail dans le Trust Center.
Durées de conservation, exportation et suppression
La durée du traitement est déterminée par la réalisation des finalités pour lesquelles les données ont été collectées, sauf si une autre durée est prévue par le contrat ou la législation applicable. Les données de l'organisation sont conservées tant que le compte et le cadre contractuel sont actifs, ou plus longtemps si cela est nécessaire pour des obligations légales, la sécurité, les règlements ou la résolution de litiges.
Lorsque les finalités du traitement sont atteintes, en cas de retrait du consentement, à la demande de l'utilisateur de cesser le traitement ou en cas de traitement illicite, les données sont détruites ou anonymisées. L'administrateur de l'organisation peut demander l'exportation ou la suppression des données de l'organisation ; les copies de sauvegarde sont supprimées conformément au règlement de conservation, et les journaux techniques ne sont conservés que le temps nécessaire à la sécurité et aux obligations du service.
Droits des utilisateurs et procédure de demande
L'utilisateur a le droit d'obtenir des informations sur le traitement de ses données, d'exiger leur rectification, leur blocage ou leur destruction si elles sont incomplètes, obsolètes, inexactes, obtenues illégalement ou non nécessaires à la finalité déclarée, de retirer son consentement au traitement, d'exiger la cessation du traitement, ainsi que de contester les actions ou l'inaction de l'opérateur auprès de l'autorité compétente pour la protection des droits des personnes concernées ou devant les tribunaux.
Les demandes sont envoyées à l'opérateur aux coordonnées indiquées sur le site : pour la rectification des données, avec la mention « Mise à jour des données personnelles », pour le retrait du consentement, avec la mention « Retrait du consentement au traitement des données personnelles ». Dès réception d'une demande de suppression, l'opérateur supprime les données de l'utilisateur ; les réponses sont fournies dans les délais fixés par la législation applicable.
Si la demande concerne des données au sein de l’organisation, le service peut la transmettre à l’administrateur de cette organisation ou la traiter conjointement avec lui. De son côté, l’utilisateur est tenu de fournir des données exactes le concernant et de signaler toute modification de celles-ci ; la responsabilité de la transmission de données inexactes ou des données d’une autre personne sans son consentement incombe à la personne qui les a transmises.
Modifications de la politique
Toutes les modifications de la politique sont reflétées dans ce document. La politique s’applique indéfiniment jusqu’à son remplacement par une nouvelle version ; la version en vigueur est toujours disponible à l’adresse http://localhost/privacy.
Coordonnées de l’opérateur
- NanoDepo