1. ÉDITEUR, CHAMP D’APPLICATION ET ACCÈS B2B
La présente politique de confidentialité est établie par :
MYA CONNECT, société par actions simplifiée unipersonnelle (SASU), dont le siège social est situé 39 RUE RAOUL ALLAVOINE, 78350 JOUY-EN-JOSAS, immatriculée au registre du commerce et des sociétés de Versailles sous le numéro 103 939 500 (ci-après la « Société »).
La présente Politique de confidentialité a pour objet d’informer les personnes concernées sur les modalités selon lesquelles leurs données à caractère personnel sont traitées dans le cadre de l’utilisation de la solution logicielle MyaConnect éditée par la Société.
MyaConnect est une solution logicielle accessible notamment en mode Software as a Service (SaaS) destinée aux professionnels, permettant le pilotage, l’organisation, le suivi et l’exécution de processus métiers multi-sites, ainsi que la gestion des interventions, des validations, des livrables et, plus généralement, des opérations réalisées par ses Clients.
MyaConnect est une solution professionnelle B2B dont l’accès est réservé aux Clients ayant conclu un contrat avec MYA CONNECT ainsi qu’aux Utilisateurs autorisés par ces Clients. La Solution n’est pas destinée à la création libre de comptes ou à une utilisation par le grand public.
La Solution est exclusivement destinée à un usage professionnel par des personnes autorisées par un Client. Elle n’est pas conçue ni destinée à être utilisée par des enfants ou à permettre la création de comptes par des mineurs.
Dans la présente Politique, le « Client » désigne l’organisation professionnelle ayant souscrit à MyaConnect, l’« Utilisateur » désigne la personne physique autorisée par le Client à utiliser tout ou partie de la Solution, et la « Solution » désigne les applications web et mobiles, modules, fonctionnalités et services associés à MyaConnect. Le « Site » désigne le site accessible à l’adresse https://myaconnect.fr.
La présente Politique s’applique au Site, à l’application web et à l’application mobile MyaConnect, sans préjudice des Conditions Générales applicables, du contrat de sous-traitance conclu conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD ») et des documents contractuels conclus avec chaque Client.
2. RÔLES ET RESPONSABILITÉS
Dans le cadre de l’utilisation de la Solution, le Client détermine les finalités poursuivies ainsi que les moyens essentiels des traitements de données à caractère personnel réalisés au moyen de la Solution pour les besoins de son activité.
Le Client agit, à ce titre, en qualité de responsable de traitement au sens du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »). Il lui appartient notamment de s’assurer de la licéité des traitements qu’il met en œuvre, de l’information des personnes concernées, du respect de leurs droits, de la détermination des durées de conservation ainsi que, plus généralement, du respect de l’ensemble des obligations qui lui incombent en application de la réglementation applicable.
La Société intervient en qualité de sous-traitant lorsqu’elle traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture, de l’exploitation, de l’hébergement, de la maintenance, de la sécurisation et du support de la Solution.
À ce titre, la Société s’engage à ne traiter les données à caractère personnel que sur instruction documentée du Client, à mettre en œuvre les mesures techniques et organisationnelles appropriées afin d’assurer leur sécurité et leur confidentialité, à assister le Client dans le respect de ses obligations lorsque la réglementation l’exige et à respecter l’ensemble des obligations mises à sa charge par le RGPD et le contrat de sous-traitance conclu entre les Parties.
La Société agit en revanche en qualité de responsable de traitement pour les traitements qu’elle met en œuvre pour son propre compte, notamment aux fins :
- de la gestion de la relation contractuelle, administrative, comptable et de la facturation avec ses Clients ;
- de la fourniture du support technique et de l’assistance ;
- de l’administration, de la maintenance, de la supervision et de la sécurité de la Solution ;
- de la gestion des incidents, de la prévention de la fraude et de la conservation des journaux techniques nécessaires ;
- du respect de ses obligations légales, réglementaires, comptables et fiscales.
Les caractéristiques détaillées des traitements réalisés pour le compte de chaque Client, notamment leur objet, leur durée, leur nature, leurs finalités, les catégories exactes de données et de personnes concernées ainsi que les modalités de conservation, restitution ou suppression, sont précisées dans les documents contractuels conclus avec le Client.
3. DONNÉES TRAITÉES ET MODALITÉS DE COLLECTE
Selon les modules activés, les paramétrages du Client et l’utilisation effective de la Solution, MyaConnect est susceptible de traiter les catégories de données suivantes :
- Identité et compte professionnel : nom, prénom, adresse électronique professionnelle, fonction, rôle, équipe, groupe ou agence d’appartenance, identifiant interne, dates de création du compte et de dernière connexion ;
- Organisation du Client : raison sociale, code client, logo, coordonnées professionnelles, périmètre d’intervention et paramètres de configuration ;
- Sites, projets et interventions : noms, codes, adresses, descriptions, contraintes d’accès, coordonnées géographiques du site, périodes d’intervention et statuts d’avancement ;
- Processus métiers et livrables : workflows, missions, affectations, plannings, formulaires, réponses, validations, rejets, commentaires, demandes de modification, pièces jointes, rapports, historiques et horodatages ;
- Photographies et documents : photographies prises ou sélectionnées par l’Utilisateur, annotations, éléments de preuve, plans, certificats, fiches techniques et autres fichiers ajoutés à une intervention ;
- Géolocalisation ponctuelle : coordonnées collectées lors d’une action explicite lorsque la fonctionnalité est activée, notamment lors de la prise d’une photographie ou de la soumission d’une intervention ;
- Données techniques et de sécurité : adresse IP, informations de connexion et de session, type d’appareil, système d’exploitation, version de l’application, journaux d’audit, erreurs, performances, synchronisation et jetons techniques nécessaires aux notifications ;
- Données incidentes : informations permettant d’identifier une personne pouvant apparaître dans une photographie, un document, un commentaire libre ou une pièce jointe.
Ces données peuvent être communiquées par le Client lors du paramétrage des comptes, saisies ou importées par les Utilisateurs, générées par leurs actions dans la Solution ou collectées automatiquement pour assurer la connexion, la sécurité, la synchronisation et le fonctionnement technique du service.
Le caractère obligatoire ou facultatif d’une donnée dépend du module, du formulaire ou du processus configuré par le Client. Le refus d’une autorisation facultative du terminal peut empêcher uniquement le fonctionnement associé, par exemple la prise d’une photographie ou l’ajout ponctuel de la position.
La Société applique les principes de minimisation et de protection des données dès la conception. La Solution ne met en œuvre aucune décision automatisée produisant des effets juridiques à l’égard des personnes concernées. MYA CONNECT ne vend pas les données personnelles et ne les utilise pas à des fins de publicité ciblée.
4. FINALITÉS ET BASES LÉGALES
Lorsque la Société agit en qualité de sous-traitant, les finalités et les bases légales des traitements opérationnels sont déterminées par le Client, responsable de traitement. Ces traitements permettent notamment :
- la création, l’administration et la sécurisation des comptes professionnels ;
- la gestion des organisations, sites, projets, workflows, missions, plannings, interventions, validations et livrables ;
- la collecte de preuves terrain, la production de rapports et la traçabilité des opérations ;
- l’envoi de notifications liées aux affectations, échéances, validations, rejets ou demandes de modification ;
- l’hébergement, la synchronisation, la sauvegarde, la restitution et la suppression des données conformément aux instructions du Client.
Il appartient au Client de vérifier que la base légale choisie est adaptée à son activité, à la relation qui le lie aux personnes concernées et aux fonctionnalités activées. En particulier, la base légale de la collecte ponctuelle de la géolocalisation est déterminée par le Client. L’autorisation accordée dans les réglages du terminal permet l’accès technique à la fonctionnalité mais ne constitue pas, à elle seule, la détermination de la base légale au sens du RGPD.
Pour ses propres traitements, la Société s’appuie selon les cas sur :
- l’exécution du contrat, pour gérer la relation avec le Client, fournir les Services, assurer le support et administrer les accès ;
- son intérêt légitime, pour sécuriser, superviser, maintenir et améliorer les performances techniques de la Solution, prévenir la fraude et traiter les incidents ;
- le respect d’obligations légales, notamment en matière comptable, fiscale, réglementaire ou de réponse aux autorités compétentes ;
- le consentement, uniquement lorsqu’un traitement déterminé l’exige. Il peut alors être retiré à tout moment sans remettre en cause la licéité du traitement antérieur.
5. APPLICATION MOBILE, GÉOLOCALISATION, PHOTOGRAPHIES ET TRACEURS
La Solution ne réalise pas de suivi continu ou permanent de la position de l’Utilisateur. Lorsque cette fonctionnalité est activée, les coordonnées géographiques sont collectées ponctuellement au moment de certaines actions, notamment lors de la prise d’une photographie ou de la soumission d’une intervention, afin d’associer l’opération au site concerné et d’en assurer la traçabilité.
L’application ne sollicite pas d’autorisation d’accès permanent à la localisation et ne collecte pas la position de l’Utilisateur en arrière-plan ou lorsque l’application est fermée. L’accès à la localisation intervient uniquement après une action explicite de l’Utilisateur et sous réserve de l’autorisation accordée dans les réglages du terminal.
L’application mobile peut solliciter les autorisations suivantes :
- appareil photo, afin de prendre une photographie et de l’associer à une intervention ou à un livrable ;
- photothèque ou fichiers, afin de sélectionner un élément existant et de l’ajouter à une intervention ;
- localisation lorsque l’application est utilisée, afin de collecter ponctuellement les coordonnées liées à une action explicite ;
- notifications, afin d’informer l’Utilisateur des événements professionnels pertinents configurés par le Client.
Lorsque le système d’exploitation le permet, l’Utilisateur sélectionne lui-même les photographies ou fichiers auxquels il souhaite donner accès. La Solution n’analyse pas librement l’ensemble de la photothèque ou des fichiers enregistrés sur le terminal.
Les données collectées au moyen des fonctionnalités mobiles sont utilisées exclusivement pour fournir les fonctionnalités professionnelles demandées, assurer la synchronisation, la sécurité et le support de la Solution, et permettre aux Utilisateurs et administrateurs habilités du Client d’accéder aux informations relevant de leur périmètre. Elles ne sont pas utilisées à des fins publicitaires et ne sont pas vendues.
Les autorisations peuvent être refusées ou retirées à tout moment dans les réglages du terminal. Leur retrait n’empêche pas l’utilisation des fonctions qui ne dépendent pas de l’autorisation concernée.
Le Site et l’application web peuvent utiliser des cookies ou mécanismes de stockage strictement nécessaires à l’authentification, à la sécurité, à la conservation de la session, aux préférences attendues de l’Utilisateur et au fonctionnement technique du service. Aucun traceur non strictement nécessaire n’est déposé sans consentement préalable lorsque celui-ci est requis. La simple poursuite de la navigation ne vaut pas consentement et tout consentement peut être retiré avec la même facilité qu’il a été donné.
L’application mobile peut utiliser du stockage local, des informations de session et des identifiants techniques, notamment des jetons de notification, dans la mesure nécessaire au fonctionnement, à la synchronisation et à la sécurité de la Solution.
6. DESTINATAIRES, SOUS-TRAITANTS ET TRANSFERTS
Dans la limite de leurs attributions et du besoin d’en connaître, les données peuvent être accessibles :
- aux Utilisateurs et administrateurs habilités par le Client ;
- aux personnels habilités de MYA CONNECT intervenant pour le support, l’administration, la maintenance, la sécurité ou la gestion contractuelle ;
- aux sous-traitants techniques nécessaires au fonctionnement de la Solution ;
- aux autorités administratives, judiciaires ou réglementaires lorsque la loi l’exige.
Les sous-traitants techniques peuvent notamment fournir des services d’hébergement et d’infrastructure, de sauvegarde et de restauration, d’authentification et de gestion des accès, de supervision et de sécurité, de support, de messagerie ou de notification.
Les composants techniques intégrés à la Solution, notamment ceux utilisés pour l’authentification, les notifications, la sécurité ou le diagnostic, peuvent traiter les seules données techniques nécessaires à leur fonction, pour le compte de MYA CONNECT ou du Client selon le traitement concerné. Ils ne sont pas autorisés à utiliser ces données à leurs propres fins publicitaires.
La Société sélectionne ces prestataires avec diligence, les encadre contractuellement et exige qu’ils offrent des garanties suffisantes ainsi qu’un niveau de protection des données au moins équivalent à celui prévu par la présente Politique et par la réglementation applicable. La Société demeure responsable à l’égard du Client de la bonne exécution des obligations confiées à ses sous-traitants dans les conditions prévues par le RGPD.
La Société privilégie le recours à des prestataires situés au sein de l’Espace économique européen. Lorsqu’un traitement implique un transfert hors de cet espace, la Société veille à ce qu’il repose sur un mécanisme reconnu par le RGPD, notamment une décision d’adéquation, des clauses contractuelles types ou toute autre garantie appropriée.
Les personnes concernées peuvent obtenir des informations complémentaires sur les garanties encadrant les transferts internationaux applicables à leurs données en écrivant à privacy@myaconnect.fr, sous réserve des informations confidentielles ou commercialement sensibles.
La liste des principaux sous-traitants peut être communiquée au Client sur demande ou mise à sa disposition conformément aux documents contractuels applicables.
7. CONSERVATION, SUPPRESSION ET SÉCURITÉ
Les données sont conservées pendant une durée n’excédant pas celle nécessaire aux finalités poursuivies, conformément aux instructions du Client, aux documents contractuels et aux obligations légales applicables.
- Pendant la relation contractuelle : les données nécessaires sont conservées afin de fournir les Services, gérer les accès, exécuter les processus métiers et assurer la traçabilité et la sécurité des opérations ;
- À la clôture : les données traitées pour le compte du Client sont, selon ses instructions et les stipulations contractuelles, restituées, supprimées de manière sécurisée ou anonymisées, sous réserve des obligations imposant leur conservation.
Les durées exactes applicables aux données traitées pour le compte d’un Client peuvent être définies dans les documents contractuels conclus avec celui-ci. Certaines copies peuvent subsister temporairement dans des sauvegardes protégées, sans être remises en usage courant, jusqu’à leur rotation normale.
Pour les traitements dont MYA CONNECT est responsable de traitement :
- les données de compte et d’accès sont conservées pendant la durée nécessaire à la fourniture du service, puis pendant la période nécessaire à la gestion de la clôture et des éventuels différends ;
- les journaux de sécurité et les données de diagnostic sont conservés pendant une durée limitée déterminée en fonction des besoins de sécurité, de détection des incidents et de preuve ;
- les demandes de support sont conservées pendant la durée nécessaire à leur traitement et au suivi de la relation avec le Client ;
- les documents comptables et contractuels sont conservés pendant les durées imposées par la législation applicable ;
- les jetons de notification sont supprimés ou rendus inutilisables lorsque le compte, le terminal ou l’abonnement aux notifications n’est plus actif ;
- les copies de sauvegarde sont supprimées lors de leur cycle normal de rotation.
Les données rendues irréversiblement anonymes, ne permettant plus d’identifier directement ou indirectement une personne ou un Client, ne constituent plus des données à caractère personnel et peuvent être conservées à des fins statistiques, de sécurité ou d’amélioration technique.
La Société met en œuvre des mesures techniques et organisationnelles adaptées aux risques, comprenant notamment :
- le chiffrement des communications lors de la transmission des données ;
- des mécanismes d’authentification et une gestion des droits fondée sur les rôles ;
- la journalisation des accès et des opérations sensibles ;
- des sauvegardes, procédures de restauration et mesures de continuité ;
- le cloisonnement logique des données entre les Clients ;
- des procédures de détection, d’analyse, de correction et de notification des violations de données conformément au RGPD.
8. DROITS, GESTION DU COMPTE ET CONTACT
Selon les conditions prévues par le RGPD, toute personne concernée peut disposer d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer son consentement lorsqu’un traitement repose sur celui-ci.
Lorsque le Client agit en qualité de responsable de traitement, les demandes relatives aux données opérationnelles doivent lui être adressées directement. La Société assiste le Client afin de lui permettre d’y répondre. Une demande reçue directement par MYA CONNECT pourra être transmise au Client concerné ou son auteur pourra être invité à contacter l’organisation compétente.
Les comptes Utilisateurs sont créés et administrés par le Client et ne peuvent pas être créés librement dans l’application. Toute demande de suppression ou de désactivation d’un compte professionnel doit donc être adressée en priorité au Client ou à l’administrateur de l’organisation concernée. MYA CONNECT exécute les instructions documentées du Client relatives à la suppression des données associées, sous réserve des obligations légales ou contractuelles de conservation.
La demande doit permettre d’identifier le compte professionnel et l’organisation concernée. Après vérification de la demande et, lorsque cela est nécessaire, instruction du Client responsable de traitement, le compte peut être désactivé et les données associées supprimées ou anonymisées conformément aux obligations légales, aux instructions du Client et aux durées de conservation applicables. Certaines informations peuvent être conservées lorsqu’elles sont nécessaires au respect d’une obligation légale, à la sécurité du service ou à la constatation, à l’exercice ou à la défense de droits en justice.
Le demandeur est informé des suites données à sa demande par le Client ou par MYA CONNECT, selon l’entité compétente pour le traitement concerné.
Pour les traitements pour lesquels MYA CONNECT agit en qualité de responsable de traitement, ou pour toute question relative à la présente Politique, les demandes peuvent être adressées :
- par courrier électronique à privacy@myaconnect.fr ;
- par courrier postal à MYA CONNECT, 39 RUE RAOUL ALLAVOINE, 78350 JOUY-EN-JOSAS.
La Société traite les demandes dans les délais prévus par la réglementation. Toute personne concernée peut également introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), notamment via https://www.cnil.fr/fr/plaintes ou par courrier à : CNIL, 3 Place de Fontenoy – TSA 80715, 75334 PARIS CEDEX 07, France.
La Société peut modifier la présente Politique afin de tenir compte des évolutions de la Solution, de la réglementation ou de ses pratiques. En cas de modification substantielle, les Clients en sont informés par un moyen approprié lorsque la réglementation l’exige. La version en vigueur est celle publiée sur le Site à la date indiquée en tête de page.