Politique de confidentialité
Quelles données personnelles SISC Suite conserve, où elles vivent, combien de temps elles restent, et ce qui se passe quand quelqu’un demande à être effacé. Ceci décrit ce que le logiciel fait réellement — les sections ci-dessous sont écrites à partir de la carte d’effacement sur laquelle le produit fonctionne, pas d’un modèle type.
Dernière mise à jour : date d’entrée en vigueur de cette politique
1. Deux rôles, et lequel s’applique
Il y a dans ce produit deux relations différentes, et elles sont régies différemment.
Pour votre propre compte chez nous — la personne qui s’inscrit, les personnes invitées dans un espace de travail, ce que nous facturons — c’est nous qui décidons pourquoi les données sont conservées : nous sommes donc le responsable du traitement.
Pour tout ce que votre entreprise met dans son espace de travail — vos clients hôteliers, vos salariés, vos clients, vos contacts — c’est votre entreprise qui décide pourquoi c’est conservé, et nous le conservons sur vos instructions. Là, nous sommes le sous-traitant et vous êtes le responsable du traitement. Cette distinction compte quand un de vos clients vous demande de l’effacer : la demande vous revient, et le produit vous donne de quoi y répondre.
2. Qui nous sommes
SISC Suite est fourni par l’entité juridique qui fournit le service, à adresse du siège. Les questions et demandes relatives à la vie privée vont à l’adresse de contact vie privée, et le délégué à la protection des données s’il en est nommé un.
3. Ce que nous conservons sur vous comme utilisateur du produit
Pour chaque personne disposant d’une connexion, le produit conserve :
- Nom et nom affiché, adresse e-mail, et éventuellement un numéro de téléphone, un intitulé de poste, un service, un fuseau horaire et une photo de profil.
- Un mot de passe, stocké uniquement sous forme d’empreinte Argon2id — nous ne pouvons pas le lire ni vous dire ce qu’il est.
- Si vous activez l’authentification à deux facteurs, le secret qui la fait fonctionner et vos codes de récupération.
- Un journal des connexions : quand une connexion a été tentée, si elle a réussi, depuis quelle adresse et depuis quel navigateur. C’est une mesure de sécurité, et l’une des rares choses qui nous montrent qu’un compte est attaqué.
- Ce que vous avez fait, dans un journal d’audit — qui a changé quoi, et quand.
4. Ce que votre entreprise met dans son espace de travail
Le produit conserve des enregistrements sur les personnes avec qui votre entreprise traite. Lesquels existent dépend des applications que vous utilisez :
- Clients d’hôtel : nom, coordonnées, nationalité, date de naissance, type de pièce d’identité, numéro, pays de délivrance et date d’expiration, une photographie de cette pièce quand elle est capturée, les préférences de séjour, et les notes en texte libre écrites par le personnel.
- Salariés, à l’hôtel et dans les RH : nom, matricule attribué par l’employeur et adresse de travail, et dossiers de paie.
- Clients et contacts CRM : nom, coordonnées, adresses et documents émis à leur nom.
- Locataires, voyageurs et contacts du carnet d’adresses, chacun avec le nom et les coordonnées dont l’application a besoin. Le nom d’un voyageur est stocké exactement comme il figure sur son document de voyage, parce que la billetterie n’accepte rien d’autre.
5. Où c’est conservé, et comment c’est protégé
Chaque client reçoit une base de données à lui. La base qu’atteint une requête est déterminée par l’adresse sur laquelle vous vous êtes connecté, pas par une colonne disant à qui appartient chaque ligne — la façon la plus courante pour un client de voir les données d’un autre est une requête qui a oublié de filtrer, et il n’existe ici aucune requête de ce genre à oublier.
Les numéros de pièces d’identité sont chiffrés en AES-256-GCM avant d’être stockés. La photographie d’une pièce d’identité est scellée sur disque et n’est jamais servie depuis la même origine que l’application.
Les mots de passe sont hachés avec Argon2id. Les jetons d’accès vivent uniquement dans la mémoire du navigateur et ne sont jamais écrits dans un cookie ni dans le stockage. Le jeton de rafraîchissement est conservé sur l’origine propre de l’espace de travail, qu’aucun autre espace de travail et aucun autre sous-domaine ne peut lire.
Le service est hébergé chez l’hébergeur et les pays où les données sont stockées.
6. Pourquoi nous les conservons
Pour fournir le service que vous avez demandé, le facturer, le protéger, et satisfaire aux obligations que la loi nous impose, à nous et à vous — les documents comptables en particulier, que plusieurs pays imposent de conserver des années et dont ils font de la destruction une infraction.
La correspondance formelle entre chaque finalité et sa base légale est le tableau des bases légales, à confirmer avec le conseil juridique.
Nous ne prenons pas de décisions automatisées produisant des effets juridiques sur qui que ce soit. Le produit suggère et refuse ; il ne décide pas.
7. Qui d’autre les voit
Ce site est entièrement autonome. Il ne pose aucun cookie, n’exécute aucun script, ne charge ni police, ni outil d’analyse, ni gestionnaire de balises, ni le moindre code tiers. Chaque octet de cette page vient de ce domaine, ce qui veut dire que personne d’autre que nous ne sait que vous la lisez. Affichez la source et comptez les hôtes.
Le service lui-même fait appel à la liste des sous-traitants ultérieurs — hébergement, envoi de courrier, paiements — et ce que chacun reçoit. Nous vous préviendrons avant que cette liste ne change.
Quand le produit envoie du courrier pour votre compte, il l’envoie par les réglages de messagerie que votre entreprise a configurés.
Si des données personnelles doivent circuler entre pays, le mécanisme retenu est le mécanisme de transfert international.
8. Combien de temps elles restent
Tant que votre abonnement est actif, vos données restent jusqu’à ce que vous les supprimiez.
Si vous résiliez, vous gardez un accès complet en lecture et en export pendant 90 jours, et votre base de données est supprimée 365 jours après la résiliation. Nous vous prévenons 30 jours, 7 jours et 1 jour avant la suppression.
Les enregistrements que la loi impose de conserver le sont aussi longtemps qu’elle l’impose, ce qui est plus long que les deux fenêtres ci-dessus. Ces durées sont les durées légales de conservation applicables par pays.
9. Vos droits
Vous pouvez demander une copie des données personnelles détenues sur vous, demander leur rectification, demander leur effacement, vous opposer à leur utilisation, et déposer plainte auprès d’une autorité de contrôle.
L’export complet d’un espace de travail est une fonctionnalité du produit, en JSON, CSV ou SQL. Les secrets d’authentification n’y figurent jamais : un export portant des empreintes de mots de passe et des secrets de double authentification donnerait à quiconque met la main sur le fichier le moyen de se faire passer pour chaque personne de l’entreprise.
Si c’est votre entreprise qui détient vos données dans son espace de travail, adressez la demande à cette entreprise. Si cela concerne votre compte chez nous, adressez-la-nous à l’adresse de la section 2.
Les plaintes peuvent être déposées auprès de l’autorité de contrôle auprès de laquelle une plainte peut être déposée.
10. Ce que l’effacement fait réellement
L’effacement, dans ce produit, n’est pas « supprimer chaque ligne qui mentionne la personne », et une politique qui promettrait cela promettrait ce qu’aucun système comptable ne sait faire. Chaque colonne de chaque enregistrement que touche une personne est affectée, délibérément, à l’une de trois issues :
- Effacé — des données personnelles sans raison indépendante d’être conservées. Elles sont écrasées sur place, pas marquées comme supprimées. Une ligne marquée supprimée garde le nom dans sa colonne, lisible par la prochaine sauvegarde et par quiconque accède à la base, et cela n’est pas un effacement.
- Pseudonymisé — des données personnelles portées par un enregistrement qui doit être conservé. Une note d’hôtel est un document comptable ; elle garde un payeur, et le payeur devient une référence qui identifie l’effacement plutôt que la personne.
- Conservé — les montants, les dates, les devises, les codes d’opérations, l’impôt retenu, les références de déclarations, et les identifiants internes qui tiennent ensemble les enregistrements conservés. Ainsi que le journal d’audit, qui est la preuve que l’effacement a bien eu lieu et doit survivre pour l’attester.
11. Les fichiers aussi sont effacés, et en premier
La photographie d’un passeport n’est pas une colonne. Effacer la ligne qui pointe vers elle laisserait l’image sur le disque — toujours lisible, et désormais introuvable depuis l’enregistrement qui la nommait, ce qui ferait de l’effacement la chose même qui rend la fuite permanente.
Les octets sont donc détruits avant que les pointeurs ne soient effacés, et le rapport d’effacement dit quels fichiers ont été trouvés et détruits.
12. Modification de cette politique
Nous vous préviendrons avant que cette politique ne change d’une manière qui vous concerne, et la date en haut de cette page changera avec elle.