Aller au contenu
Juridique

Politique de confidentialité

Cette politique décrit les données que Drivn traite, pourquoi, avec qui, combien de temps, et les droits dont vous disposez.

Version en vigueur depuis le .

Article 1 : Préambule

La présente politique informe les utilisateurs du site drivn.fr et de l'application app.drivn.fr, y compris lorsque celle-ci est mise à disposition d'un partenaire sous sa propre marque à une autre adresse, sur les données personnelles que Drivn traite, les finalités et les bases légales de ces traitements, leurs destinataires, leurs durées de conservation, les transferts éventuels hors de l'Union européenne, les droits dont vous disposez et la manière de les exercer.

Elle décrit la réalité de la plateforme à la date de version indiquée en tête de page. Elle est tenue à jour à partir du registre des traitements que Drivn maintient au titre de l'article 30 du RGPD.

Article 2 : Principes relatifs à la collecte et au traitement

Les données personnelles sont traitées conformément au Règlement européen 2016/679 (RGPD) :

  • De manière licite, loyale et transparente
  • Pour des finalités déterminées, explicites et légitimes
  • Adéquates, pertinentes et limitées au nécessaire
  • Exactes et tenues à jour
  • Conservées le temps nécessaire
  • Traitées avec une sécurité appropriée

Article 3 : Le double rôle de Drivn, et ce qu'il change pour vous

Drivn intervient à deux titres distincts. La distinction n'est pas formelle : elle détermine à qui vous adressez une demande d'exercice de vos droits.

Drivn est responsable du traitement pour les données qu'il collecte pour son propre compte : comptes utilisateurs et authentification, facturation, mesure d'audience du site, prospection professionnelle, prise de rendez-vous, demandes au support, journaux de sécurité. Pour ces données, adressez-vous directement à Drivn (article 15).

Drivn est sous-traitant pour les données comptables, sociales et commerciales des entreprises clientes, importées par les connecteurs ou publiées dans les rapports. Le responsable du traitement est alors le cabinet d'expertise comptable ou l'entreprise cliente qui utilise Drivn. Cela concerne notamment les écritures comptables, les données de paie et les informations relatives aux salariés.

Concrètement : si vous êtes salarié d'une entreprise dont le cabinet utilise Drivn, et que vous souhaitez accéder aux données de paie vous concernant, la demande se fait auprès de votre employeur ou de son cabinet, pas auprès de Drivn. Drivn n'a pas le droit d'y répondre de sa propre initiative : il agit sur instruction du responsable du traitement, à qui il transmet toute demande reçue.

Article 4 : Données traitées

4.1 Données collectées

En tant que responsable du traitement : identifiant utilisateur, nom, prénom, adresse e-mail, mot de passe (jamais conservé en clair), langue et préférences d'affichage, rattachements d'authentification unique (Google, Microsoft, Apple), moyens d'authentification renforcée, coordonnées et données de facturation, historique des échanges avec le support.

En tant que sous-traitant : Fichier des Écritures Comptables (FEC), balances et écritures issues des logiciels comptables, données issues de la Déclaration Sociale Nominative et des logiciels de paie (matricule, nom du salarié, dates d'entrée et de sortie, éléments de bulletin, soldes de congés), identité légale des dossiers, ainsi que tout contenu que le client importe lui-même (fichiers Excel ou CSV, rapports Power BI publiés).

Le numéro de sécurité sociale n'est pas conservé : lorsqu'il est présent dans un flux de paie, il est lu au vol pour en dériver le genre, puis écarté. Aucune table de la plateforme ne le stocke.

4.2 Mode de collecte

Collecte automatique : adresse IP, journaux techniques, cookies et traceurs (article 10), mesure d'audience.

Collecte directe : création d'un espace, formulaires en ligne, création de tableaux de bord, téléchargement de ressources (prénom et adresse e-mail professionnelle), prise de rendez-vous, souscription et facturation, demandes au support.

Collecte indirecte : les données comptables et sociales sont transmises par les logiciels sources auxquels le client a connecté son espace, sur instruction de celui-ci. Les informations publiques d'entreprise (identité légale, effectif, activité) peuvent être complétées à partir de bases publiques.

Article 5 : Finalités et bases légales

TraitementFinalitéBase légale
Compte et authentificationCréer et sécuriser l'accès, gérer les droitsExécution du contrat
Restitution analytiqueIngérer et restituer les données du clientContrat de sous-traitance passé avec le client
Facturation et abonnementSouscription, facturation, recouvrementExécution du contrat, obligation légale
Support et assistanceRépondre aux demandes, suivre les incidentsExécution du contrat
Mesure d'audienceComprendre l'usage du site et l'améliorerIntérêt légitime
Traceurs tiersMesure publicitaire et ergonomiqueConsentement
Prospection professionnelleAdresser des analyses métier aux professionnelsIntérêt légitime
Prise de rendez-vousOrganiser et confirmer un échangeMesures précontractuelles
Journaux de sécuritéDétecter les accès frauduleux, tracer les incidentsIntérêt légitime, obligation de sécurité
Assistante IAProduire des analyses et répondre aux questionsExécution du contrat

Article 6 : Durées de conservation

  • Compte utilisateur : durée de vie du compte. En cas de demande de suppression, le compte est d'abord désactivé pendant 30 jours (délai pendant lequel la suppression reste annulable), puis effacé définitivement
  • Inscription jamais confirmée : 30 jours, puis effacement
  • Prospects : 3 ans après le dernier contact
  • Clients : durée du contrat, puis 3 ans
  • Données comptables et sociales des dossiers clients : durée du contrat, puis suppression dans les conditions prévues au contrat conclu avec le client, à défaut sur son instruction
  • Pièces comptables et factures de Drivn : 10 ans, au titre du code de commerce
  • Mesure d'audience : 13 mois au plus
  • Compteurs de consultation des rapports : 24 mois
  • Journaux de connexion et de sécurité : 6 mois
  • Cookies et traceurs : 13 mois au plus, et le consentement est redemandé au moins tous les 6 mois

Article 7 : Hébergement

La plateforme repose sur quatre hébergeurs. Trois sont français, le quatrième est Microsoft pour le seul moteur Power BI.

Ce qui est hébergéChez quiOù
Site, application, API, base PostgreSQL, cache, stockage des fichiers importésClever Cloud SASFrance, région parisienne
Secrets, envoi des e-mails transactionnels, base analytiqueScalewayFrance
Modèles d'intelligence artificielle, boîtes e-mail de DrivnOVHcloudFrance
Espaces de travail et rapports du moteur Power BIMicrosoftVoir article 9

Clever Cloud et Scaleway sont certifiés ISO/IEC 27001. Drivn ne détient pas de certification en propre et ne revendique pas celles de ses hébergeurs.

Article 8 : Destinataires et sous-traitants

Les données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles à l'équipe de Drivn, dans la limite de ce que chacun a besoin de connaître, et aux sous-traitants suivants.

Sous-traitantCe qu'il traitePays
Clever CloudHébergement applicatif, base de données, stockage des fichiersFrance
ScalewaySecrets, e-mails transactionnels, base analytiqueFrance
OVHcloudModèles d'IA générative, hébergement des boîtes e-mailFrance
MicrosoftAuthentification unique, espaces et rapports Power BI, prise de rendez-vous et visioconférenceUnion européenne et États-Unis
GoogleAuthentification unique, traceurs soumis à consentementÉtats-Unis
AppleAuthentification uniqueÉtats-Unis
LinkedInTraceur soumis à consentementÉtats-Unis
StripePaiement et gestion des abonnementsÉtats-Unis
BrevoEnvoi d'e-mails, en secours du service principalFrance
PappersInformations publiques d'entreprise, pour l'enrichissement des demandes commercialesFrance

Les logiciels métier auxquels un client connecte son espace (Cegid Quadra, Silae, Pennylane, MyUnisoft, ACD, Tiime) ne sont pas des sous-traitants de Drivn : ce sont des sources dont le client est déjà utilisateur, et auxquelles Drivn se connecte sur son instruction et avec ses identifiants.

Le suivi des erreurs applicatives est assuré par un outil auto-hébergé par Drivn en France : aucune donnée technique ne part chez un tiers à ce titre.

Article 9 : Transferts hors de l'Union européenne

Trois flux peuvent conduire à un transfert de données vers les États-Unis. Ils sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE - États-Unis.

  • Authentification unique : lorsque vous vous connectez avec un compte Google, Microsoft ou Apple, les données d'identité nécessaires à cette connexion transitent chez le fournisseur choisi. Se connecter avec une adresse et un mot de passe évite ce flux
  • Traceurs soumis à consentement : Google, Microsoft et LinkedIn n'en reçoivent que si vous y consentez (article 10)
  • Paiement : les coordonnées de facturation sont transmises à Stripe

Moteur Power BI : les espaces et rapports du moteur Power BI sont hébergés sur des capacités Microsoft provisionnées dans la région France Central, en France. Aucun transfert hors de l'Union européenne n'intervient à ce titre.

Intelligence artificielle : aucun transfert. Les modèles d'IA utilisés par Drivn sont hébergés en France par OVHcloud. Aucun fournisseur soumis à une législation extraterritoriale n'intervient dans la chaîne d'IA, quel que soit l'espace de travail.

Visioconférence : les rendez-vous en visioconférence sont assurés par Microsoft Teams dans le périmètre européen de Microsoft (EU Data Boundary), sans transfert hors de l'Union.

Article 10 : Cookies et traceurs

Vous pouvez à tout moment consulter et modifier vos choix par le lien Gérer mes cookies, en pied de page.

10.1 Ce qui fonctionne sans votre consentement

Cookies strictement nécessaires : ils portent votre session, votre choix de langue, la protection contre la falsification de requête et vos préférences de cookies elles-mêmes. Sans eux le service ne fonctionne pas ; ils ne sont pas soumis à consentement.

Mesure d'audience interne : Drivn mesure la fréquentation de son site avec un outil qui lui est propre, hébergé en France. Cette mesure est agrégée, l'adresse IP y est tronquée, elle n'est recoupée avec aucun autre traitement et n'est transmise à personne. À ces conditions, elle relève de l'exemption de consentement admise par la CNIL. Elle reste active si vous refusez les traceurs, et vous pouvez malgré tout vous y opposer par l'interrupteur qui lui est consacré dans la fenêtre de préférences.

10.2 Ce qui attend votre accord

Aucun des traceurs ci-dessous n'est déposé avant un choix explicite de votre part. Refuser n'a aucune conséquence sur votre navigation.

TraceurÉditeurFinalitéDuréePays
Google AnalyticsGoogleMesure d'audience, en cours de retrait au profit de l'outil interne13 moisÉtats-Unis
Google Tag ManagerGoogleChargement des balises de mesure13 moisÉtats-Unis
Microsoft ClarityMicrosoftAnalyse ergonomique des parcours13 moisÉtats-Unis
LinkedIn InsightLinkedInMesure des campagnes professionnelles13 moisÉtats-Unis

Liaison de votre navigation à vos demandes : une option distincte, désactivée par défaut, permet de rattacher votre navigation à une demande que vous nous adressez (téléchargement d'un guide, prise de rendez-vous), afin de comprendre le parcours qui y a mené. Sans elle, la mesure reste anonyme et n'est jamais rattachée à vous. Elle ne peut être activée que si la mesure d'audience l'est.

Article 11 : Prospection professionnelle

Lorsque vous téléchargez une ressource (guide, antisèche), votre adresse e-mail professionnelle sert d'abord à vous envoyer la ressource demandée, puis à vous adresser de temps en temps des analyses en rapport avec votre métier. Ce traitement repose sur l'intérêt légitime de Drivn (prospection professionnelle, article 6.1.f du RGPD) : vous en êtes informé au moment de la collecte et chaque e-mail contient un lien de désinscription en un clic. Vous pouvez également vous y opposer à tout moment en écrivant à support@drivn.fr.

Article 12 : Prise de rendez-vous et visioconférence

Lorsque vous réservez un rendez-vous, Drivn utilise votre prénom, votre e-mail et le message que vous laissez éventuellement, dans le seul but d'organiser et de confirmer cet échange. La base légale est l'exécution de mesures précontractuelles à votre demande. La visioconférence est assurée par Microsoft Teams : pendant l'appel, Microsoft agit comme sous-traitant de Drivn et traite vos données de connexion (adresse IP, métadonnées techniques), le nom que vous affichez, votre image et votre voix. Ce traitement est hébergé dans l'Union européenne (Microsoft EU Data Boundary) : vos données ne font pas l'objet d'un transfert hors de l'Union européenne. Nous n'enregistrons ni ne transcrivons ces rendez-vous. Vous pouvez à tout moment demander l'accès, la rectification ou la suppression de vos données en écrivant à support@drivn.fr.

Article 13 : Intelligence artificielle et décisions automatisées

L'assistante intégrée à la plateforme et les analyses générées reposent sur des modèles d'intelligence artificielle hébergés en France par OVHcloud.

Avant tout appel à un modèle, les données transmises passent par un traitement d'anonymisation qui retire ou remplace les éléments identifiants : numéros SIREN et SIRET, raisons sociales, noms de salariés, adresses e-mail, numéros de téléphone, coordonnées bancaires. La table de correspondance qui permettrait de revenir aux valeurs d'origine reste chez Drivn et n'est jamais transmise. Drivn ne conserve aucun contenu envoyé à un modèle : seules des métadonnées techniques sont journalisées (modèle appelé, volume, empreinte du contenu, statut), à des fins d'audit et de facturation. Drivn n'entraîne aucun modèle, et n'utilise les données de ses clients à aucune fin autre que la fourniture du service.

Certaines catégories de données ne sont jamais transmises à un modèle, même anonymisées : données de santé, opinions politiques ou syndicales, appartenance religieuse, infractions et condamnations, coordonnées bancaires brutes.

Aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, n'est prise sur le seul fondement d'un traitement automatisé. Les analyses produites par l'IA sont des aides à la lecture : elles n'accordent ni ne refusent aucun droit, et restent soumises à l'appréciation de la personne qui les consulte.

Article 14 : Sécurité des données

  • Authentification renforcée disponible : code à usage unique, clé d'accès, codes de secours ; elle peut être rendue obligatoire par une organisation
  • Politique de mot de passe : longueur minimale, refus des mots de passe répandus et des dérivés de votre identité, historique anti-réutilisation
  • Chiffrement en base des données personnelles de compte (adresse e-mail, nom) et de l'identité légale des dossiers
  • Chiffrement de tous les échanges par TLS
  • Cloisonnement systématique entre organisations clientes
  • Accès internes restreints au besoin d'en connaître, et tracés
  • Sauvegardes gérées par l'hébergeur, en France
  • Journalisation des événements de sécurité et détection des tentatives d'accès frauduleuses
  • Audits de sécurité internes datés, avec plan d'action suivi finding par finding

Article 15 : Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • Droit d'accès, de rectification et d'effacement
  • Droit à la portabilité des données
  • Droit à la limitation du traitement et droit d'opposition
  • Droit de ne pas faire l'objet d'une décision automatisée
  • Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci
  • Droit de déterminer le sort de vos données après votre décès
  • Droit d'introduire une réclamation auprès de la CNIL

Pour les données dont Drivn est responsable (votre compte, votre facturation, votre navigation sur le site), écrivez à support@drivn.fr. Vous pouvez aussi exporter vos données de compte directement depuis votre profil, et demander la suppression de votre compte depuis la même page. Drivn répond dans un délai d'un mois, qui peut être prolongé de deux mois si la demande est complexe.

Pour les données dont Drivn n'est que sous-traitant (données comptables, données de paie, contenu des rapports), la demande doit être adressée au cabinet ou à l'entreprise responsable du traitement. Si vous l'adressez à Drivn, elle sera transmise à ce responsable, qui seul peut y répondre.

Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur ; elle est détruite dès la réponse apportée.

Article 16 : Responsable du traitement

DATA REPORTING : société par actions simplifiée au capital de 1 052 €, immatriculée au registre du commerce et des sociétés de Bordeaux sous le numéro 898 764 865.

Adresse : Hangar 15, Quai des Chartrons, Now Coworking, 33300 Bordeaux
Téléphone : 06 27 16 52 05
Contact données personnelles : support@drivn.fr

Drivn n'a pas désigné de délégué à la protection des données : la structure ne relève pas des cas de désignation obligatoire prévus à l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées à l'adresse ci-dessus.

Autorité de contrôle : Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Article 17 : Modification de la politique

Drivn peut modifier la présente politique, notamment pour tenir compte d'une évolution de la plateforme ou de la réglementation. La date de version figure en tête de page. Toute modification substantielle est portée à la connaissance des utilisateurs de l'application avant son entrée en vigueur.