Politique de confidentialité
Cette politique décrit les données que Drivn traite, pourquoi, avec qui, combien de temps, et les droits dont vous disposez.
Version en vigueur depuis le .
Article 1 : Préambule
La présente politique informe les utilisateurs du site drivn.fr et de l'application app.drivn.fr, y compris lorsque celle-ci est mise à disposition d'un partenaire sous sa propre marque à une autre adresse, sur les données personnelles que Drivn traite, les finalités et les bases légales de ces traitements, leurs destinataires, leurs durées de conservation, les transferts éventuels hors de l'Union européenne, les droits dont vous disposez et la manière de les exercer.
Elle décrit la réalité de la plateforme à la date de version indiquée en tête de page. Elle est tenue à jour à partir du registre des traitements que Drivn maintient au titre de l'article 30 du RGPD.
Article 2 : Principes relatifs à la collecte et au traitement
Les données personnelles sont traitées conformément au Règlement européen 2016/679 (RGPD) :
- De manière licite, loyale et transparente
- Pour des finalités déterminées, explicites et légitimes
- Adéquates, pertinentes et limitées au nécessaire
- Exactes et tenues à jour
- Conservées le temps nécessaire
- Traitées avec une sécurité appropriée
Article 3 : Le double rôle de Drivn, et ce qu'il change pour vous
Drivn intervient à deux titres distincts. La distinction n'est pas formelle : elle détermine à qui vous adressez une demande d'exercice de vos droits.
Drivn est responsable du traitement pour les données qu'il collecte pour son propre compte : comptes utilisateurs et authentification, facturation, mesure d'audience du site, prospection professionnelle, prise de rendez-vous, demandes au support, journaux de sécurité. Pour ces données, adressez-vous directement à Drivn (article 15).
Drivn est sous-traitant pour les données comptables, sociales et commerciales des entreprises clientes, importées par les connecteurs ou publiées dans les rapports. Le responsable du traitement est alors le cabinet d'expertise comptable ou l'entreprise cliente qui utilise Drivn. Cela concerne notamment les écritures comptables, les données de paie et les informations relatives aux salariés.
Concrètement : si vous êtes salarié d'une entreprise dont le cabinet utilise Drivn, et que vous souhaitez accéder aux données de paie vous concernant, la demande se fait auprès de votre employeur ou de son cabinet, pas auprès de Drivn. Drivn n'a pas le droit d'y répondre de sa propre initiative : il agit sur instruction du responsable du traitement, à qui il transmet toute demande reçue.
Article 4 : Données traitées
4.1 Données collectées
En tant que responsable du traitement : identifiant utilisateur, nom, prénom, adresse e-mail, mot de passe (jamais conservé en clair), langue et préférences d'affichage, rattachements d'authentification unique (Google, Microsoft, Apple), moyens d'authentification renforcée, coordonnées et données de facturation, historique des échanges avec le support.
En tant que sous-traitant : Fichier des Écritures Comptables (FEC), balances et écritures issues des logiciels comptables, données issues de la Déclaration Sociale Nominative et des logiciels de paie (matricule, nom du salarié, dates d'entrée et de sortie, éléments de bulletin, soldes de congés), identité légale des dossiers, ainsi que tout contenu que le client importe lui-même (fichiers Excel ou CSV, rapports Power BI publiés).
Le numéro de sécurité sociale n'est pas conservé : lorsqu'il est présent dans un flux de paie, il est lu au vol pour en dériver le genre, puis écarté. Aucune table de la plateforme ne le stocke.
4.2 Mode de collecte
Collecte automatique : adresse IP, journaux techniques, cookies et traceurs (article 10), mesure d'audience.
Collecte directe : création d'un espace, formulaires en ligne, création de tableaux de bord, téléchargement de ressources (prénom et adresse e-mail professionnelle), prise de rendez-vous, souscription et facturation, demandes au support.
Collecte indirecte : les données comptables et sociales sont transmises par les logiciels sources auxquels le client a connecté son espace, sur instruction de celui-ci. Les informations publiques d'entreprise (identité légale, effectif, activité) peuvent être complétées à partir de bases publiques.
Article 5 : Finalités et bases légales
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte et authentification | Créer et sécuriser l'accès, gérer les droits | Exécution du contrat |
| Restitution analytique | Ingérer et restituer les données du client | Contrat de sous-traitance passé avec le client |
| Facturation et abonnement | Souscription, facturation, recouvrement | Exécution du contrat, obligation légale |
| Support et assistance | Répondre aux demandes, suivre les incidents | Exécution du contrat |
| Mesure d'audience | Comprendre l'usage du site et l'améliorer | Intérêt légitime |
| Traceurs tiers | Mesure publicitaire et ergonomique | Consentement |
| Prospection professionnelle | Adresser des analyses métier aux professionnels | Intérêt légitime |
| Prise de rendez-vous | Organiser et confirmer un échange | Mesures précontractuelles |
| Journaux de sécurité | Détecter les accès frauduleux, tracer les incidents | Intérêt légitime, obligation de sécurité |
| Assistante IA | Produire des analyses et répondre aux questions | Exécution du contrat |
Article 6 : Durées de conservation
- Compte utilisateur : durée de vie du compte. En cas de demande de suppression, le compte est d'abord désactivé pendant 30 jours (délai pendant lequel la suppression reste annulable), puis effacé définitivement
- Inscription jamais confirmée : 30 jours, puis effacement
- Prospects : 3 ans après le dernier contact
- Clients : durée du contrat, puis 3 ans
- Données comptables et sociales des dossiers clients : durée du contrat, puis suppression dans les conditions prévues au contrat conclu avec le client, à défaut sur son instruction
- Pièces comptables et factures de Drivn : 10 ans, au titre du code de commerce
- Mesure d'audience : 13 mois au plus
- Compteurs de consultation des rapports : 24 mois
- Journaux de connexion et de sécurité : 6 mois
- Cookies et traceurs : 13 mois au plus, et le consentement est redemandé au moins tous les 6 mois
Article 7 : Hébergement
La plateforme repose sur quatre hébergeurs. Trois sont français, le quatrième est Microsoft pour le seul moteur Power BI.
| Ce qui est hébergé | Chez qui | Où |
|---|---|---|
| Site, application, API, base PostgreSQL, cache, stockage des fichiers importés | Clever Cloud SAS | France, région parisienne |
| Secrets, envoi des e-mails transactionnels, base analytique | Scaleway | France |
| Modèles d'intelligence artificielle, boîtes e-mail de Drivn | OVHcloud | France |
| Espaces de travail et rapports du moteur Power BI | Microsoft | Voir article 9 |
Clever Cloud et Scaleway sont certifiés ISO/IEC 27001. Drivn ne détient pas de certification en propre et ne revendique pas celles de ses hébergeurs.
Article 8 : Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles à l'équipe de Drivn, dans la limite de ce que chacun a besoin de connaître, et aux sous-traitants suivants.
| Sous-traitant | Ce qu'il traite | Pays |
|---|---|---|
| Clever Cloud | Hébergement applicatif, base de données, stockage des fichiers | France |
| Scaleway | Secrets, e-mails transactionnels, base analytique | France |
| OVHcloud | Modèles d'IA générative, hébergement des boîtes e-mail | France |
| Microsoft | Authentification unique, espaces et rapports Power BI, prise de rendez-vous et visioconférence | Union européenne et États-Unis |
| Authentification unique, traceurs soumis à consentement | États-Unis | |
| Apple | Authentification unique | États-Unis |
| Traceur soumis à consentement | États-Unis | |
| Stripe | Paiement et gestion des abonnements | États-Unis |
| Brevo | Envoi d'e-mails, en secours du service principal | France |
| Pappers | Informations publiques d'entreprise, pour l'enrichissement des demandes commerciales | France |
Les logiciels métier auxquels un client connecte son espace (Cegid Quadra, Silae, Pennylane, MyUnisoft, ACD, Tiime) ne sont pas des sous-traitants de Drivn : ce sont des sources dont le client est déjà utilisateur, et auxquelles Drivn se connecte sur son instruction et avec ses identifiants.
Le suivi des erreurs applicatives est assuré par un outil auto-hébergé par Drivn en France : aucune donnée technique ne part chez un tiers à ce titre.
Article 9 : Transferts hors de l'Union européenne
Trois flux peuvent conduire à un transfert de données vers les États-Unis. Ils sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE - États-Unis.
- Authentification unique : lorsque vous vous connectez avec un compte Google, Microsoft ou Apple, les données d'identité nécessaires à cette connexion transitent chez le fournisseur choisi. Se connecter avec une adresse et un mot de passe évite ce flux
- Traceurs soumis à consentement : Google, Microsoft et LinkedIn n'en reçoivent que si vous y consentez (article 10)
- Paiement : les coordonnées de facturation sont transmises à Stripe
Moteur Power BI : les espaces et rapports du moteur Power BI sont hébergés sur des capacités Microsoft provisionnées dans la région France Central, en France. Aucun transfert hors de l'Union européenne n'intervient à ce titre.
Intelligence artificielle : aucun transfert. Les modèles d'IA utilisés par Drivn sont hébergés en France par OVHcloud. Aucun fournisseur soumis à une législation extraterritoriale n'intervient dans la chaîne d'IA, quel que soit l'espace de travail.
Visioconférence : les rendez-vous en visioconférence sont assurés par Microsoft Teams dans le périmètre européen de Microsoft (EU Data Boundary), sans transfert hors de l'Union.
Article 10 : Cookies et traceurs
Vous pouvez à tout moment consulter et modifier vos choix par le lien Gérer mes cookies, en pied de page.
10.1 Ce qui fonctionne sans votre consentement
Cookies strictement nécessaires : ils portent votre session, votre choix de langue, la protection contre la falsification de requête et vos préférences de cookies elles-mêmes. Sans eux le service ne fonctionne pas ; ils ne sont pas soumis à consentement.
Mesure d'audience interne : Drivn mesure la fréquentation de son site avec un outil qui lui est propre, hébergé en France. Cette mesure est agrégée, l'adresse IP y est tronquée, elle n'est recoupée avec aucun autre traitement et n'est transmise à personne. À ces conditions, elle relève de l'exemption de consentement admise par la CNIL. Elle reste active si vous refusez les traceurs, et vous pouvez malgré tout vous y opposer par l'interrupteur qui lui est consacré dans la fenêtre de préférences.
10.2 Ce qui attend votre accord
Aucun des traceurs ci-dessous n'est déposé avant un choix explicite de votre part. Refuser n'a aucune conséquence sur votre navigation.
| Traceur | Éditeur | Finalité | Durée | Pays |
|---|---|---|---|---|
| Google Analytics | Mesure d'audience, en cours de retrait au profit de l'outil interne | 13 mois | États-Unis | |
| Google Tag Manager | Chargement des balises de mesure | 13 mois | États-Unis | |
| Microsoft Clarity | Microsoft | Analyse ergonomique des parcours | 13 mois | États-Unis |
| LinkedIn Insight | Mesure des campagnes professionnelles | 13 mois | États-Unis |
Liaison de votre navigation à vos demandes : une option distincte, désactivée par défaut, permet de rattacher votre navigation à une demande que vous nous adressez (téléchargement d'un guide, prise de rendez-vous), afin de comprendre le parcours qui y a mené. Sans elle, la mesure reste anonyme et n'est jamais rattachée à vous. Elle ne peut être activée que si la mesure d'audience l'est.
Article 11 : Prospection professionnelle
Lorsque vous téléchargez une ressource (guide, antisèche), votre adresse e-mail professionnelle sert d'abord à vous envoyer la ressource demandée, puis à vous adresser de temps en temps des analyses en rapport avec votre métier. Ce traitement repose sur l'intérêt légitime de Drivn (prospection professionnelle, article 6.1.f du RGPD) : vous en êtes informé au moment de la collecte et chaque e-mail contient un lien de désinscription en un clic. Vous pouvez également vous y opposer à tout moment en écrivant à support@drivn.fr.
Article 12 : Prise de rendez-vous et visioconférence
Lorsque vous réservez un rendez-vous, Drivn utilise votre prénom, votre e-mail et le message que vous laissez éventuellement, dans le seul but d'organiser et de confirmer cet échange. La base légale est l'exécution de mesures précontractuelles à votre demande. La visioconférence est assurée par Microsoft Teams : pendant l'appel, Microsoft agit comme sous-traitant de Drivn et traite vos données de connexion (adresse IP, métadonnées techniques), le nom que vous affichez, votre image et votre voix. Ce traitement est hébergé dans l'Union européenne (Microsoft EU Data Boundary) : vos données ne font pas l'objet d'un transfert hors de l'Union européenne. Nous n'enregistrons ni ne transcrivons ces rendez-vous. Vous pouvez à tout moment demander l'accès, la rectification ou la suppression de vos données en écrivant à support@drivn.fr.
Article 13 : Intelligence artificielle et décisions automatisées
L'assistante intégrée à la plateforme et les analyses générées reposent sur des modèles d'intelligence artificielle hébergés en France par OVHcloud.
Avant tout appel à un modèle, les données transmises passent par un traitement d'anonymisation qui retire ou remplace les éléments identifiants : numéros SIREN et SIRET, raisons sociales, noms de salariés, adresses e-mail, numéros de téléphone, coordonnées bancaires. La table de correspondance qui permettrait de revenir aux valeurs d'origine reste chez Drivn et n'est jamais transmise. Drivn ne conserve aucun contenu envoyé à un modèle : seules des métadonnées techniques sont journalisées (modèle appelé, volume, empreinte du contenu, statut), à des fins d'audit et de facturation. Drivn n'entraîne aucun modèle, et n'utilise les données de ses clients à aucune fin autre que la fourniture du service.
Certaines catégories de données ne sont jamais transmises à un modèle, même anonymisées : données de santé, opinions politiques ou syndicales, appartenance religieuse, infractions et condamnations, coordonnées bancaires brutes.
Aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, n'est prise sur le seul fondement d'un traitement automatisé. Les analyses produites par l'IA sont des aides à la lecture : elles n'accordent ni ne refusent aucun droit, et restent soumises à l'appréciation de la personne qui les consulte.
Article 14 : Sécurité des données
- Authentification renforcée disponible : code à usage unique, clé d'accès, codes de secours ; elle peut être rendue obligatoire par une organisation
- Politique de mot de passe : longueur minimale, refus des mots de passe répandus et des dérivés de votre identité, historique anti-réutilisation
- Chiffrement en base des données personnelles de compte (adresse e-mail, nom) et de l'identité légale des dossiers
- Chiffrement de tous les échanges par TLS
- Cloisonnement systématique entre organisations clientes
- Accès internes restreints au besoin d'en connaître, et tracés
- Sauvegardes gérées par l'hébergeur, en France
- Journalisation des événements de sécurité et détection des tentatives d'accès frauduleuses
- Audits de sécurité internes datés, avec plan d'action suivi finding par finding
Article 15 : Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès, de rectification et d'effacement
- Droit à la portabilité des données
- Droit à la limitation du traitement et droit d'opposition
- Droit de ne pas faire l'objet d'une décision automatisée
- Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci
- Droit de déterminer le sort de vos données après votre décès
- Droit d'introduire une réclamation auprès de la CNIL
Pour les données dont Drivn est responsable (votre compte, votre facturation, votre navigation sur le site), écrivez à support@drivn.fr. Vous pouvez aussi exporter vos données de compte directement depuis votre profil, et demander la suppression de votre compte depuis la même page. Drivn répond dans un délai d'un mois, qui peut être prolongé de deux mois si la demande est complexe.
Pour les données dont Drivn n'est que sous-traitant (données comptables, données de paie, contenu des rapports), la demande doit être adressée au cabinet ou à l'entreprise responsable du traitement. Si vous l'adressez à Drivn, elle sera transmise à ce responsable, qui seul peut y répondre.
Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur ; elle est détruite dès la réponse apportée.
Article 16 : Responsable du traitement
DATA REPORTING : société par actions simplifiée au capital de 1 052 €, immatriculée au registre du commerce et des sociétés de Bordeaux sous le numéro 898 764 865.
Adresse : Hangar 15, Quai des Chartrons, Now Coworking, 33300 Bordeaux
Téléphone : 06 27 16 52 05
Contact données personnelles : support@drivn.fr
Drivn n'a pas désigné de délégué à la protection des données : la structure ne relève pas des cas de désignation obligatoire prévus à l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées à l'adresse ci-dessus.
Autorité de contrôle : Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Article 17 : Modification de la politique
Drivn peut modifier la présente politique, notamment pour tenir compte d'une évolution de la plateforme ou de la réglementation. La date de version figure en tête de page. Toute modification substantielle est portée à la connaissance des utilisateurs de l'application avant son entrée en vigueur.