Qui traite les données
Le responsable du traitement des données personnelles est Yoseno (ci-après dénommé « l'opérateur »). L'opérateur fournit une plateforme de diagnostic organisationnel : lancement d'enquêtes, collecte de réponses, analyse de texte libre, travail sur les axes d'amélioration identifiés et vérification des changements.
Le respect des droits des utilisateurs lors du traitement de leurs données, y compris la protection de la vie privée, est une condition sine qua non du fonctionnement du service. Pour toute question relative au traitement des données, vous pouvez contacter l'opérateur via les coordonnées indiquées sur le site. Les coordonnées complètes de l'opérateur figurent à la fin de la présente politique.
Si une organisation utilise le service pour ses collaborateurs ou répondants, elle est seule responsable de la légalité du lancement de l'enquête, de la composition des participants invités et de l'existence des bases légales nécessaires au traitement de leurs données.
Quelles données sont traitées
La nature des données dépend du scénario : inscription, lancement d'une enquête, participation à une enquête, analyse des résultats, paiement, assistance ou demande de démo. L'opérateur peut traiter les catégories de données suivantes :
- données du compte – nom, prénom, deuxième prénom, adresse e-mail, numéro de téléphone ;
- données de l'organisation – nom, rôles, équipes, invitations, paramètres d'accès ;
- contenu des enquêtes – réponses aux questions, commentaires libres, axes d'amélioration identifiés et recommandations ;
- informations de paiement – données relatives au tarif, aux factures et au statut du paiement ; les coordonnées des moyens de paiement sont traitées par les prestataires de services de paiement et ne sont pas conservées par l'opérateur ;
- données techniques – adresse IP, informations sur le navigateur et l'appareil, cookies, journaux d'activité ;
- communications – échanges avec l'assistance et données transmises via le formulaire de demande de démo.
L'opérateur ne demande pas plus de données que nécessaire pour le diagnostic et le fonctionnement du service, et ne tolère aucune redondance des données traitées par rapport aux finalités déclarées.
Pourquoi les données sont-elles utilisées
Les données sont nécessaires pour créer un compte et fournir l'accès au service, donner accès à l'organisation, mener une enquête, collecter les réponses, afficher les résultats par rôle, générer des synthèses anonymisées, identifier les axes d'amélioration, préparer des recommandations et répondre aux demandes des utilisateurs.
Certaines données techniques sont utilisées pour assurer la stabilité du service, la protection contre les abus, le diagnostic des erreurs, la journalisation des actions, l'exécution du contrat avec l'organisation et le respect des obligations imposées par la législation applicable en matière de données personnelles.
Bases légales du traitement
L'opérateur traite les données sur une ou plusieurs des bases suivantes : le consentement de l'utilisateur ; l'exécution d'un contrat auquel l'utilisateur est partie ou bénéficiaire, ou la conclusion d'un tel contrat à son initiative ; les intérêts légitimes de l'opérateur ou de tiers, à condition que les droits des utilisateurs ne soient pas compromis ; le respect des obligations imposées à l'opérateur par la législation applicable.
L'utilisateur peut à tout moment retirer son consentement au traitement des données ou exiger la cessation du traitement – la procédure est décrite dans la section relative aux droits. Après retrait du consentement, l'opérateur n'est en droit de poursuivre le traitement que sur une autre base légale.
Principes du traitement
Le traitement est effectué sur une base légale et équitable et se limite à la réalisation de finalités spécifiques et prédéterminées. Seules les données qui répondent à ces finalités font l'objet d'un traitement ; la fusion de bases de données traitées à des fins incompatibles entre elles n'est pas autorisée.
L'opérateur veille à l'exactitude et à l'actualité des données : les données incomplètes ou inexactes sont rectifiées ou supprimées. Les données sont conservées sous une forme permettant l'identification de l'utilisateur pendant une durée n'excédant pas celle nécessaire aux finalités du traitement, puis sont détruites ou anonymisées.
Réponses, anonymat et synthèses
Un atout majeur du service est l'anonymisation contrôlée. Le manager travaille avec des synthèses traitées et les axes d'amélioration identifiés, et non avec le texte brut des réponses comme un matériel de gestion ordinaire.
Le mode d'anonymat est choisi au lancement de l'enquête. Les segments sensibles ne sont révélés que si le nombre de réponses est suffisant ; si l'échantillon est trop petit, le service limite la visibilité afin de ne pas créer un faux sentiment de sécurité.
L'opérateur ne publie pas en libre accès les résultats du diagnostic de l'utilisateur, ni ceux de l'organisation ou de la marque que l'utilisateur représente, sans son consentement.
L'anonymat absolu est impossible dans une situation où le contexte même de la réponse révèle l'auteur. C'est pourquoi le service réduit le risque de désanonymisation par des règles techniques et produit, et l'organisation doit lancer les enquêtes avec un contexte compréhensible et une audience appropriée.
Analyse IA et prestataires de services
L'IA aide à analyser les réponses ouvertes, à regrouper les thèmes, à préparer des synthèses et des propositions de recommandations. Elle ne prend pas de décisions managériales et ne se substitue pas à la responsabilité du manager ou de l'organisation.
Pour le fonctionnement de l'infrastructure, l'envoi de courriels, la réception de paiements et le traitement des textes, des prestataires de services externes peuvent être sollicités. Seul le volume de données nécessaire à la fourniture d'un service spécifique leur est transmis, sur la base de contrats ou d'accords conclus.
Les informations collectées par les services tiers, y compris les systèmes de paiement et les moyens de communication, sont stockées et traitées par ceux-ci conformément à leurs propres conditions d'utilisation et politiques de confidentialité.
Transfert de données à des tiers
Les données personnelles ne sont pas transmises à des tiers, sauf dans trois cas : la transmission est requise par la législation applicable ; l'utilisateur a donné son consentement à la transmission ; la transmission est nécessaire au prestataire de services pour l'exécution de ses obligations contractuelles, comme décrit ci-dessus.
Si le fonctionnement du service nécessite le transfert de données vers le territoire d'un autre État, l'opérateur met en œuvre les procédures prévues par la législation applicable pour un tel transfert, y compris les notifications nécessaires et la vérification des conditions de protection des données du côté du destinataire.
L'opérateur et les autres personnes ayant accès aux données personnelles sont tenus de ne pas les divulguer à des tiers ni de les diffuser sans le consentement de l'utilisateur, sauf disposition contraire de la législation applicable.
Stockage et sécurité
La sécurité des données est assurée par des mesures juridiques, organisationnelles et techniques : accès par rôle, minimisation de la visibilité, journaux techniques, paramètres d'anonymat et restrictions d'affichage des segments sensibles.
Ces mesures protègent les données contre tout accès illicite ou accidentel et contre leur destruction, modification, blocage, copie, communication ou diffusion. L'approche concernant la matrice de visibilité, le stockage et les prestataires de services est décrite plus en détail dans le Trust Center.
Durées de conservation, exportation et suppression
Après 24 mois sans utilisation de l'organisation par des personnes et sans abonnement actif, le propriétaire et tous les administrateurs reçoivent un avertissement. 30 jours plus tard, les données de l'organisation sont définitivement supprimées. La suppression est annulée si quelqu'un utilise à nouveau l'organisation ou si un abonnement devient actif.
Les journaux techniques sont conservés pendant 90 jours. La trace de paiement minimale et les demandes de démonstration sont conservées pendant 24 mois. Les données du compte et les consentements sont conservés jusqu'à la suppression du compte ; des durées plus courtes continuent de s'appliquer aux données temporaires d'authentification et de file d'attente.
Droits des utilisateurs et traitement des demandes
L'utilisateur a le droit d'obtenir des informations sur le traitement de ses données, d'exiger leur rectification, leur blocage ou leur destruction si elles sont incomplètes, obsolètes, inexactes, obtenues illégalement ou non nécessaires à la finalité déclarée, de retirer son consentement au traitement, d'exiger la cessation du traitement, ainsi que de contester les actions ou l'inaction de l'opérateur auprès de l'autorité compétente chargée de la protection des droits des personnes concernées ou devant les tribunaux.
L'utilisateur peut lui-même, à tout moment, exporter une copie de ses données personnelles et supprimer son compte sur la page /account. Les autres demandes sont adressées à l'opérateur via les contacts indiqués sur le site : pour la rectification des données, avec la mention « Mise à jour des données personnelles » ; pour le retrait du consentement, avec la mention « Retrait du consentement au traitement des données personnelles ». Les réponses sont fournies dans les délais fixés par la législation applicable.
Si la demande concerne des données au sein de l'organisation, le service peut la transmettre à l'administrateur de cette organisation ou la traiter conjointement avec lui. L'utilisateur est pour sa part tenu de fournir des données exactes le concernant et de signaler toute modification de celles-ci ; la responsabilité de la transmission d'informations inexactes ou de données d'une autre personne sans le consentement de cette dernière incombe à la personne qui les a transmises.
Modifications de la politique
Toutes les modifications de la politique sont reflétées dans ce document. La politique s'applique indéfiniment jusqu'à son remplacement par une nouvelle version ; la version en vigueur est toujours disponible à l'adresse https://yoseno.com/privacy.