La conformité, en pratique.
Nous n’allons pas vous dire que nous respectons « toutes les réglementations ». Nous allons vous dire ce que nous faisons, ce que nous documentons et ce que nous n’avons pas.
Notre point de départ
Nous sommes un petit fournisseur. Cela signifie que nous n’avons pas de service conformité de vingt personnes, et aussi que la personne qui répond à votre questionnaire de sécurité est la même qui comprend le service.
Ce que nous avons, en revanche, c’est la documentation qu’une revue des achats demande habituellement, et la volonté de remplir la vôtre plutôt que de vous envoyer un PDF générique.
Le RGPD en pratique
- Base et finalité. Nous traitons les données pour répondre aux demandes et fournir le service, et rien de plus.
- Accord de traitement des données. Disponible avant signature, avec les sous-traitants ultérieurs nommés.
- Droits des personnes concernées. Si quelqu’un exerce un droit auprès de vous sur des données que nous traitons, nous vous aidons à y répondre.
- Minimisation. Nous demandons les données nécessaires pour répondre, pas un formulaire de vingt champs.
CCPA
Pour les résidents de Californie : nous ne vendons pas les données personnelles, nous ne les partageons pas avec des réseaux publicitaires et nous ne les utilisons pas pour du profilage inter-sites. Vous pouvez demander l’accès ou la suppression par le même canal que pour tout autre droit.
Ce que nous faisons avec vos données, et ce que nous ne faisons pas
| Oui | Non |
|---|---|
| Les utiliser pour vous répondre et vous fournir le service | Les vendre |
| Les conserver le temps nécessaire, puis les supprimer | Les céder à des réseaux publicitaires |
| Recourir à des prestataires techniques sous notre instruction | Faire du profilage inter-sites |
| Vous envoyer des notifications sur votre compte | Vous envoyer des newsletters que vous n’avez pas demandées |
Ce que nous n’avons pas
- Nous n’avons pas la certification ISO 27001.
- Nous n’avons pas de rapport SOC 2.
- Nous n’exploitons pas notre propre centre de données.
Si votre processus d’achat exige l’une de ces trois choses, cette page existe pour que vous le sachiez avant de commencer. Nous préférons perdre une réunion plutôt que de gagner un client qui finira frustré.
Questions fréquentes
Avez-vous l’ISO 27001 ou le SOC 2 ?
Non. Nous le disons sur cette même page plutôt que de laisser l’ambiguïté.
Remplissez-vous notre questionnaire de sécurité ?
Oui. Envoyez-le et nous y répondons point par point, y compris les questions où la réponse est « non ».
Où les données sont-elles traitées ?
Sur l’infrastructure de notre fournisseur. Les détails concrets de localisation sont convenus dans le contrat.
Puis-je obtenir l’accord de traitement des données avant de signer ?
Oui, sans conditions préalables. Demandez-nous une copie en précisant qu’elle est destinée à une revue juridique.
CONFORMITÉ · CE QUI S'APPLIQUE VRAIMENT
LA RÈGLE
RGPD et CCPA
dans ce qui s'applique à une chaîne responsable-sous-traitant
LE CONTRAT
Un accord de traitement que nous pouvons signer
avec les sous-traitants ultérieurs nommés un par un
LE REGISTRE
Ce que nous conservons, et où
conditions de suppression fixées dans le contrat
- Pas de label ISO ni de rapport SOC 2 — nous le disons
- Sous-traitants ultérieurs nommés dans l'accord
- Demandez les documents dont votre service juridique a besoin
Dites-nous ce que vous utilisez aujourd'hui.
Envoyez-nous votre volume mensuel et votre fournisseur actuel. Nous répondons généralement sous un jour ouvré — avec un prix et un interlocuteur dédié.