Règlement général sur la protection des données
Le Règlement général sur la protection des données (RGPD) encadre les traitements de données personnelles concernant les personnes physiques. Il accompagne les évolutions technologiques tout en protégeant les droits des personnes concernées.
Il impose un cadre aux responsables de traitement et à leurs sous-traitants, notamment afin d’assurer la transparence des traitements.
Ajout de fonctionnalités à nos produits ou prestations
Toute nouvelle fonctionnalité susceptible d’impliquer des données personnelles fait l’objet d’un échange entre nos équipes produit et notre équipe RGPD afin d’en évaluer la faisabilité juridique et de définir les bonnes pratiques. Nous appliquons les principes de protection des données dès la conception et par défaut.
Protection des données dès la conception
La protection de la vie privée est prise en compte dès la conception de tout produit ou service amené à collecter, traiter ou utiliser des données personnelles.
Chaque projet applique le principe de minimisation : seules les données strictement nécessaires à la réalisation du service doivent être collectées.
Protection des données par défaut
Le niveau de protection le plus élevé doit être activé par défaut dès la conception du produit ou du service.
Sans intervention particulière de l’utilisateur, les mesures disponibles pour protéger les données et limiter leur collecte doivent être actives.
Mesures et règles
Nos applications, sites et services en ligne intègrent dès l’origine des mesures destinées à protéger la vie privée des utilisateurs.
Nous pouvons notamment mettre en œuvre la pseudonymisation, qui sépare les données d’identification des autres données tout en conservant, lorsque cela est nécessaire, la possibilité de rétablir le lien de manière sécurisée.
Nous veillons également au chiffrement des données afin qu’elles ne puissent être lues sans la clé de déchiffrement appropriée.
Journalisation des actions
Nous utilisons des outils de suivi et de journalisation afin de maîtriser les opérations réalisées sur les données personnelles que nous traitons.
SSO
Nous séparons notre infrastructure de celle de nos clients. Des identifiants d’interopérabilité permettent de pseudonymiser les échanges et, lorsque nécessaire, de nous appuyer sur les systèmes d’authentification de nos clients sans collecter d’autres données que ce lien technique.
Sensibilisation
Les nouveaux collaborateurs sont sensibilisés aux principaux concepts du RGPD et à leur application au sein de l’entreprise.
Autonomie, réversibilité et clarté
Nous informons nos clients de la localisation de l’hébergement de leurs données et respectons leurs choix en la matière.
Nous nous adaptons à leurs règles de protection des données, notamment concernant la durée de conservation des journaux.
Nous garantissons à nos clients un accès aux données générées et utilisées dans le cadre de nos prestations ou licences logicielles.
Gestion de la newsletter GraphicStream
Cette section décrit le traitement des données utilisé pour gérer l’inscription à la newsletter GraphicStream, l’envoi des messages associés et la désinscription.
Responsable du traitement
GraphicStream, société par actions simplifiée immatriculée au RCS de Bobigny sous le numéro 530 431 840, est responsable de ce traitement.
Données traitées
Nous limitons la collecte aux informations nécessaires au fonctionnement et à la preuve de l’abonnement :
- l’adresse e-mail renseignée ;
- la langue choisie et la page depuis laquelle l’inscription a été demandée ;
- la date, la version et l’empreinte du texte de consentement présenté ;
- le statut de l’abonnement et les dates de demande, de confirmation, d’accueil et de désinscription ;
- les identifiants et états techniques de livraison communiqués par notre prestataire d’envoi, ainsi que les informations nécessaires au diagnostic d’un échec.
Finalités du traitement
Ces données servent à vérifier l’adresse par double confirmation, gérer l’abonnement dans la langue choisie, envoyer les actualités, contenus et offres annoncés, traiter les désinscriptions, éviter les envois vers des adresses en échec permanent et produire des statistiques globales de fonctionnement et de délivrabilité.
Base légale
L’envoi de la newsletter repose sur votre consentement. Les opérations techniques strictement nécessaires à la gestion de ce choix, à la sécurité du service et au maintien d’une liste de diffusion fiable sont réalisées pour mettre en œuvre votre demande et assurer le bon fonctionnement du service.
Destinataires et sous-traitants
Les données sont accessibles uniquement aux personnes habilitées de GraphicStream et aux prestataires techniques nécessaires à l’hébergement, au stockage et à l’envoi, notamment les services Microsoft Azure, Azure Cosmos DB et Azure Communication Services.
Selon la configuration des services, les opérations de support et les sous-traitants utilisés par Microsoft, certaines données peuvent être traitées en dehors de l’Espace économique européen. Lorsque cela est applicable, ces transferts sont encadrés par les garanties prévues par la réglementation européenne et par les engagements contractuels du prestataire.
Durées de conservation
- Une adresse confirmée est conservée tant que l’abonnement reste actif, jusqu’à la désinscription ou à l’exercice d’un droit entraînant sa suppression.
- Une demande non confirmée n’est utilisée pour aucune campagne. Elle est conservée uniquement pendant la période nécessaire à la validation de l’inscription, puis doit être supprimée lorsqu’elle n’est plus utile.
- Après une désinscription, un échec permanent ou une plainte, une trace minimale peut être conservée le temps nécessaire pour respecter le choix de la personne, éviter une réinscription ou un nouvel envoi involontaire et établir la preuve de la prise en compte de la demande.
- Les informations techniques de livraison sont conservées pendant la durée nécessaire au suivi opérationnel, à la résolution des erreurs et à l’établissement de statistiques agrégées, puis supprimées ou anonymisées lorsqu’elles ne sont plus nécessaires.
Vos droits
Vous pouvez demander l’accès à vos données, leur rectification, leur effacement ou la limitation de leur traitement. Vous pouvez retirer votre consentement à tout moment, sans remettre en cause les traitements réalisés avant ce retrait. Vous disposez également du droit d’introduire une réclamation auprès de la CNIL.
Chaque newsletter comporte un lien personnel permettant de se désinscrire gratuitement, sans créer de compte et sans fournir de mot de passe.
Pour exercer vos droits ou poser une question relative à ce traitement, écrivez à contact@graphicstream.fr.
Mesure d’audience des e-mails
Au lancement du service, GraphicStream n’utilise pas de pixel invisible destiné à mesurer individuellement l’ouverture des messages et ne rattache pas les clics à un profil personnel. Les mesures mises en place sont limitées aux résultats techniques de livraison et à des statistiques agrégées de campagne.
Décision automatisée
Aucune décision produisant un effet juridique ou significatif n’est prise automatiquement à partir des données de la newsletter et aucun profilage individuel n’est réalisé.
Sécurité
GraphicStream met en œuvre des mesures techniques et organisationnelles adaptées, notamment le double opt-in, des liens signés, une gestion des accès, le chiffrement des communications et la limitation des données collectées. Aucun dispositif ne pouvant garantir une sécurité absolue, les mesures sont réévaluées en fonction des risques et de l’évolution du service.
Accès au texte
Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.