1.Qui est responsable de vos données
Greener Ahead est le responsable du traitement pour les traitements décrits dans la présente politique.
- Établi à : Philitelaan 59 57, 5617 AK Eindhoven, les Pays-Bas
- Chambre de commerce (KvK) : 85351660
- Numéro de TVA : NL004086201B68
- Questions et demandes relatives à la confidentialité : privacy@greenerahead.com
Nous n’avons pas désigné de délégué à la protection des données, car nous n’y sommes pas tenus au titre de l’article 37 du RGPD. L’adresse de confidentialité ci-dessus permet de joindre les personnes responsables de la protection des données.
2.Quand cette politique s’applique, et quand celle de votre employeur s’applique
La présente politique s’applique aux données personnelles que nous décidons comment et pourquoi traiter. C’est le cas lorsque vous :
- visitez https://greenerahead.com,
- nous envoyez un e-mail, demandez un accès d’essai ou nous contactez autrement,
- disposez d’un compte dans l’application Greener Ahead à https://app.greenerahead.com, pour les données dont nous avons besoin pour gérer votre compte, facturer votre organisation, vous assister et sécuriser le service,
- recevez une invitation, un questionnaire ou un lien de rapport partagé d’un client, pour les données techniques dont nous avons besoin pour le livrer en toute sécurité.
Elle ne s’applique pas au contenu que nos clients saisissent dans leur espace de travail. Une entreprise qui prépare un rapport VSME, un bilan carbone, une stratégie climatique ou une analyse du cycle de vie dans Greener Ahead décide de ce qui y figure, y compris des données concernant ses employés, fournisseurs et contacts. Pour ce contenu, le client est le responsable du traitement et nous sommes son sous-traitant au titre de l’Accord de traitement des données de nos Conditions d’utilisation. Si vous êtes un employé, un fournisseur ou un contact professionnel de l’un de nos clients et souhaitez savoir ce qu’il a saisi vous concernant, ou souhaitez une correction ou une suppression, veuillez vous adresser à cette société. Nous l’aiderons à vous répondre.
Exemple. Si votre employeur vous demande de répondre à une enquête sur les trajets domicile-travail via un lien Greener Ahead, vos réponses appartiennent au bilan carbone de votre employeur. Votre employeur est le responsable du traitement. Nous stockons les réponses pour lui et ne les utilisons à aucune autre fin.
3.Quelles données personnelles nous traitons
Visiteurs du site web
Les cookies facultatifs ne sont déposés qu’après votre accord dans la boîte de dialogue des cookies ; voir ci-dessous Cookies et technologies similaires et la Déclaration de cookies. Nous mesurons les visites de pages, les téléchargements de ressources et les clics sur les liens produits avec PostHog uniquement après votre consentement aux statistiques et une fois que notre service a confirmé votre choix. Vous pouvez retirer ce consentement dans la même boîte de dialogue. Nous ne collectons pas le contenu des formulaires et n’effectuons aucun enregistrement de session sur le site web. Les polices sont servies depuis notre propre domaine. Notre hébergeur conserve des journaux serveur standards avec votre adresse IP, les pages demandées, l’heure et le type de votre navigateur, que nous utilisons uniquement pour maintenir le site disponible et sécurisé.
Personnes qui nous contactent ou demandent un essai
Lorsque vous nous envoyez un e-mail, l’adresse e-mail, votre nom, votre société et le contenu de votre message. Lorsque vous demandez un accès d’essai, s’y ajoutent les coordonnées de l’entreprise nécessaires à la création d’un espace de travail.
Titulaire de compte dans l’application
- Identité et connexion : nom, adresse e-mail professionnelle, identifiant attribué par notre fournisseur de connexion, méthode de connexion utilisée (mot de passe ou authentification unique de votre organisation), jetons de session, ainsi que l’heure et l’adresse IP des connexions.
- Adhésion à un espace de travail : à quel espace de travail et à quelle entreprise vous appartenez, votre rôle et vos permissions, les invitations que vous avez envoyées ou acceptées.
- Historique d’activité : les actions que vous effectuez dans l’espace de travail (par exemple répondre à une déclaration, approuver un rapport, exporter un fichier ou partager un lien), la ressource concernée et l’heure. Cet historique est une fonctionnalité du produit : les administrateurs de l’espace de travail peuvent le consulter, et il existe afin qu’un rapport puisse être retracé jusqu’à la personne qui a modifié quoi.
- Préférences : langue, thème et réglages similaires, stockés dans votre navigateur.
- Support : le contenu des échanges avec le support et le contexte technique que vous ou l’application partagez avec nous pour les résoudre.
- Analytique produit : si vous l’autorisez dans les Paramètres, les actions produit que vous effectuez dans l’application, sous un identifiant aléatoire créé pour ce consentement plutôt qu’avec votre nom, votre adresse e-mail ou l’identifiant de votre compte. Les versions précédentes pouvaient envoyer des événements d’utilisation et des identifiants de compte, y compris des noms et des adresses e-mail ; ces données, ainsi que vos droits sur celles-ci, restent couvertes par la présente politique. Voir la section 10.
- Notifications : si vous activez les notifications du navigateur, l’abonnement push délivré par votre navigateur.
Contacts de facturation
Le nom, l’adresse e-mail, le nom de l’entreprise, l’adresse de facturation et le numéro de TVA indiqués au moment du paiement, l’historique de facturation et l’état des paiements. Les données de carte sont saisies directement auprès de notre prestataire de paiement, Stripe, et ne parviennent jamais à nos systèmes ; nous ne recevons que le type de moyen de paiement, ses quatre derniers chiffres et sa date d’expiration à des fins d’affichage.
Personnes invitées par un client
Lorsqu’un client vous envoie une demande, un questionnaire ou un lien de rapport, nous traitons l’adresse e-mail qu’il a saisie pour vous, le jeton signé qui ouvre la page, l’heure d’ouverture ou de réponse du lien, votre adresse IP et le type de votre navigateur à des fins de sécurité, ainsi que ce que vous soumettez. Ce que vous soumettez relève du contenu du client (section 2). Nous ne créons pas de compte pour vous et ne vous contactons pas pour nos propres besoins.
Documents téléchargés
Les clients peuvent téléverser des factures, des relevés de compteurs, des récapitulatifs de paie et d’autres justificatifs similaires. Ces documents contiennent souvent des données personnelles, comme le nom d’un titulaire de compte ou d’un conducteur de flotte. Ils sont traités pour le compte du client, comme décrit aux sections 2 et 5.
4.Pourquoi nous les traitons, et sur quelle base légale
Le RGPD exige une base légale pour chaque finalité de traitement. Les nôtres sont exposées ci-dessous. Lorsque nous nous fondons sur l’intérêt légitime, nous l’avons mis en balance avec vos intérêts et vos droits ; vous pouvez nous demander l’analyse.
| Finalité | Données | Base légale |
|---|---|---|
| Fournir l’application à votre organisation : comptes, connexion, permissions, fonctionnalités de l’espace de travail, exports | Identité, adhésion, historique d’activité, préférences | Exécution d’un contrat avec votre organisation (art. 6(1)(b)) ; lorsque vous êtes un utilisateur mais pas la partie contractante, notre intérêt légitime à fournir le service acheté par notre client (art. 6(1)(f)) |
| Mettre en place et faire fonctionner un essai | Coordonnées et informations de l’entreprise | Mesures prises à votre demande avant la conclusion d’un contrat, et exécution de l’essai (art. 6(1)(b)) |
| Émission des factures, détermination de la TVA, encaissement des paiements et portail de facturation | Données de contact de facturation, historique de facturation | Exécution d’un contrat (art. 6(1)(b)) ; obligation légale de conservation des documents comptables (art. 6(1)(c), art. 52 de la loi fiscale générale néerlandaise et art. 2:10 du Code civil néerlandais) |
| Livrer en toute sécurité les invitations, questionnaires et liens de rapport partagés, et enregistrer leur utilisation | Adresse e-mail, jeton, heure d’accès, adresse IP | Intérêt légitime de notre client et le nôtre dans une fonctionnalité de collaboration fiable et traçable (art. 6(1)(f)) |
| Conserver un historique d’activité dans l’espace de travail | Acteur, action, ressource, heure | Exécution d’un contrat : la traçabilité fait partie du produit (art. 6(1)(b)) ; notre intérêt légitime à démontrer l’intégrité des rapports (art. 6(1)(f)) |
| Sécurité : détection des abus, protection des comptes, enquête sur les incidents, conservation des journaux serveur | Adresse IP, données de connexion, journaux techniques | Intérêt légitime lié à la sécurité du service (art. 6(1)(f)) ; obligation légale de sécuriser les données à caractère personnel (art. 32 RGPD) |
| Assistance et réponses aux questions | Données de contact, contenu des échanges | Exécution d’un contrat ou mesures précontractuelles (art. 6(1)(b)) ; à défaut, intérêt légitime à répondre aux personnes qui nous écrivent (art. 6(1)(f)) |
| Analyses facultatives du produit dans l’application | Actions sur le produit sous un identifiant aléatoire propre au consentement ; événements d’utilisation et identifiants de compte collectés précédemment | Consentement (art. 6(1)(a) RGPD et art. 11.7a de la loi néerlandaise sur les télécommunications) ; le retrait et les autres droits en matière de vie privée continuent de s’appliquer aux données collectées auparavant |
| E-mails de service : invitations, notifications que vous avez activées, modifications des conditions, avis de sécurité, factures | Adresse e-mail, nom | Exécution d’un contrat (art. 6(1)(b)) ; obligation légale pour certains avis (art. 6(1)(c)) |
| Informer les clients existants des nouveaux produits et fonctionnalités par e-mail | Adresse e-mail professionnelle | Intérêt légitime à informer les clients de produits similaires (art. 6(1)(f), art. 11.7(3) de la loi néerlandaise sur les télécommunications) ; chaque e-mail de ce type contient un lien de désabonnement |
| Améliorer le service à l’aide d’informations d’utilisation agrégées et dépersonnalisées | Statistiques agrégées qui n’identifient personne | Ne constituent plus des données à caractère personnel une fois agrégées ; l’agrégation elle-même repose sur l’intérêt légitime (art. 6(1)(f)) |
| Faire valoir, exercer ou défendre des droits en justice ; se conformer aux demandes légales des autorités | Tout ce qui est pertinent pour la demande ou l’injonction | Obligation légale (art. 6(1)(c)) ; intérêt légitime (art. 6(1)(f)) |
Nous ne vendons pas de données à caractère personnel, ne les utilisons pas à des fins publicitaires et ne prenons pas de décisions vous concernant fondées uniquement sur un traitement automatisé produisant des effets juridiques ou similaires significatifs.
5.Fonctionnalités assistées par l’IA
Certaines fonctionnalités utilisent la reconnaissance de texte et des modèles de langage pour extraire des chiffres de documents, suggérer des catégories, rédiger des réponses ou effectuer les changements que vous demandez. Vérifiez le contenu et les modifications générés avant de vous y fier.
Lorsqu’un client utilise une fonctionnalité assistée par l’IA, le document concerné ou un extrait de texte est envoyé au fournisseur nommé à la section 6 à cette fin. La reconnaissance de texte utilise Document AI de Google Cloud sur son point de terminaison de l’Union européenne. Les requêtes adressées aux modèles de langage utilisent l’API OpenAI. La politique API publiée par OpenAI exclut l’entraînement, sauf si son client y consent ; la conservation standard pour la surveillance des abus peut aller jusqu’à 30 jours, sous réserve des exceptions applicables. Certaines fonctionnalités, y compris la mise en cache des prompts, ont des périodes de conservation distinctes. L’envoi d’une requête ne signifie pas que ses données sont supprimées immédiatement après. Voir les contrôles de données d’OpenAI. Nous n’entraînons pas nos propres modèles sur le contenu des clients.
Parce que ces fonctionnalités traitent tout ce qui figure dans le document, les Conditions de service du client leur interdisent d’utiliser les fonctionnalités assistées par l’IA sur des catégories particulières de données ou sur des données concernant des enfants. Les données à caractère personnel qui apparaissent incidentellement, comme un nom sur une facture, ne sont traitées que pour extraire les chiffres et ne sont utilisées à aucune autre fin.
6.Qui reçoit vos données
Nous faisons appel à un petit nombre de prestataires de services qui traitent des données à caractère personnel en notre nom (sous-traitants ultérieurs). Chacun est lié par un accord de traitement des données conforme à l’article 28 du RGPD. À la date d’entrée en vigueur, ce sont :
| Prestataire | Finalité | Lieu | Mesure de protection pour les transferts |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement, base de données, stockage chiffré de fichiers, e-mail transactionnel (Amazon SES) | Francfort, Allemagne (eu-central-1) | Emplacement d’hébergement dans l’UE ; l’accès international et les autres traitements sont traités séparément à la section 7 |
| WorkOS, Inc. | Connexion, single sign-on et gestion de session (AuthKit) | États-Unis | Clauses contractuelles types de l’UE |
| Stripe Payments Europe, Ltd. | Paiements, facturation, calcul de la TVA et portail de facturation | Irlande, avec traitement aux États-Unis | Clauses contractuelles types de l’UE (intragroupe) |
| Google Cloud EMEA Ltd. | Reconnaissance de texte (Document AI) sur les documents que vous téléversez pour préremplir les réponses | Union européenne (point de terminaison eu-documentai.googleapis.com) | Point de terminaison de reconnaissance de texte de l’UE ; l’accès international et les autres traitements sont traités séparément à la section 7 |
| PostHog, Inc. | Analyses facultatives du site web et de l’application | Union européenne (PostHog Cloud EU, Francfort) | Stocké dans l’UE ; les clauses contractuelles types de l’UE couvrent l’accès de PostHog, Inc. depuis les États-Unis |
| OpenAI Ireland Ltd. | Suggestions de rédaction et extraction de documents lorsque vous utilisez une fonctionnalité assistée par IA | Irlande, avec traitement aux États-Unis | Clauses contractuelles types de l’UE ; les conditions de l’API OpenAI excluent l’entraînement sur vos données |
Les clients disposant d’un espace de travail reçoivent un préavis d’au moins 30 jours par e-mail avant que nous ajoutions ou remplacions un sous-traitant ultérieur, comme indiqué dans l’Addendum au traitement des données.
Au-delà des sous-traitants ultérieurs, des données à caractère personnel peuvent être reçues par :
- Votre propre organisation. Les administrateurs de l’espace de travail voient les membres, les rôles et l’historique d’activité de leur espace de travail.
- Les personnes avec lesquelles nos clients partagent. Lorsqu’un client partage un lien de rapport avec une banque, un client ou un auditeur, le destinataire voit ce que le client a choisi de divulguer. C’est le client qui décide, pas nous.
- Des conseillers professionnels tels que notre comptable, nos avocats et nos assureurs, sous engagement de confidentialité, lorsque cela est nécessaire.
- Les autorités lorsque la loi nous y oblige, par exemple l’administration fiscale pour les documents comptables ou en vertu d’une décision de justice. Nous vérifions chaque demande et ne divulguons pas plus que nécessaire.
- Un successeur si notre entreprise est vendue ou fusionne, dans les mêmes conditions que la présente politique, avec notification à votre attention.
7.Transferts internationaux
La base de données de l’application et le stockage des fichiers de l’application utilisent la région Francfort d’Amazon Web Services. La reconnaissance de texte utilise le point de terminaison UE de Google Cloud. Ces lieux d’hébergement ne signifient pas que chaque opération d’un fournisseur ou chaque accès aux données à caractère personnel a lieu au sein de l’Espace économique européen.
Le traitement international comprend les données de connexion, les informations de facturation, les données d’analyse et le document ou les extraits de texte utilisés par les fonctionnalités assistées par l’IA, selon le fournisseur et la fonctionnalité. Tout transfert en dehors de l’Espace économique européen nécessite une garantie applicable au titre du chapitre V du RGPD, telle qu’une décision d’adéquation ou des Clauses contractuelles types avec l’évaluation et les mesures supplémentaires requises pour ce transfert. Le point de terminaison UE d’un fournisseur ou sa participation à un mécanisme de certification ne couvre pas à lui seul toutes les activités de traitement. Vous pouvez demander des informations sur les garanties applicables à vos données à privacy@greenerahead.com.
8.Durée de conservation
Nous conservons les données à caractère personnel pendant une durée n’excédant pas celle nécessaire à la finalité pour laquelle elles ont été collectées, puis nous les supprimons ou les rendons anonymes. Les principales périodes sont les suivantes :
| Données | Conservation |
|---|---|
| Données de compte et d’adhésion | Les enregistrements d’adhésion se rapportent à l’espace de travail concerné. La suppression d’une adhésion met fin à l’accès à cet espace de travail ; elle ne ferme pas le compte global d’une personne ni ne supprime son accès aux autres organisations. La fermeture globale du compte et l’effacement des données à caractère personnel sont traités séparément, y compris toute conservation justifiée et les obligations de suppression en suspens. Voir la section 11 pour faire une demande. |
| Contenu de l’espace de travail, y compris l’historique d’activité et les documents téléversés | Jusqu’à ce que le client le supprime ou que l’abonnement prenne fin. Après la fin d’un abonnement, l’espace de travail est en lecture seule pendant 30 jours pour l’export, puis supprimé dans un délai de 90 jours, et purgé des sauvegardes tournantes dans les 35 jours supplémentaires. Les espaces de travail d’essai en lecture seule peuvent être supprimés 90 jours après la fin de l’essai, avec un préavis de 14 jours. |
| Jetons d’invitation, de sondage et de lien de partage, ainsi que leurs enregistrements d’accès | Jusqu’à l’expiration ou la révocation du lien, puis comme partie de l’historique d’activité de l’espace de travail. |
| Factures et écritures comptables | 7 ans après la fin de l’exercice, conformément au droit fiscal et comptable néerlandais. |
| E-mails d’assistance et de contact | 2 ans après la clôture de l’échange, sauf s’il s’agit d’un contrat ou d’une réclamation plus longue. |
| Demandes d’essai qui ne débouchent pas sur un compte | 12 mois. |
| Journaux serveur et de sécurité | 90 jours, plus longtemps uniquement si nécessaire dans le cadre d’une enquête en cours. |
| Événements d’analyse produit | 12 mois, puis supprimés ou agrégés. Supprimés plus tôt si vous retirez votre consentement ou si votre compte est supprimé. |
| Abonnements aux notifications push du navigateur | Jusqu’à ce que vous désactiviez les notifications ou que votre compte soit supprimé. |
| Données pertinentes pour une action en justice | Jusqu’au règlement de la réclamation et à l’expiration de tout délai de prescription. |
9.Comment nous les protégeons
Nous appliquons les mesures techniques et organisationnelles décrites à l’annexe 2 de nos Conditions de service. En bref : hébergement dans l’UE sur des réseaux privés, chiffrement en transit et au repos, y compris les clés de chiffrement gérées par Amazon S3 pour le stockage des fichiers, séparation stricte entre les clients appliquée dans chaque requête, accès fondé sur les rôles jusqu’à un seul point de données, liens signés à usage unique qui expirent et peuvent être révoqués, historique d’activité en append-only, sauvegardes quotidiennes, modifications de code examinées et authentification multifacteur pour toute personne qui exploite le service.
Lorsque nous agissons en tant que responsable du traitement, nous notifions l’autorité de contrôle compétente sans retard injustifié et, lorsque cela est possible, dans les 72 heures suivant la prise de connaissance d’une violation de données à caractère personnel, sauf s’il est improbable qu’elle présente un risque pour les droits et libertés des personnes. Lorsqu’une violation est susceptible d’engendrer un risque élevé, nous informons également les personnes concernées sans retard injustifié, sous réserve des exceptions prévues à l’article 34 du RGPD. Lorsque nous traitons les données d’un espace de travail client pour son compte, nous notifions ce client sans retard injustifié et, en tout état de cause, dans la limite contractuelle existante de 48 heures après en avoir pris connaissance. Nous fournissons des informations complémentaires dès qu’elles deviennent disponibles.
11.Vos droits
En vertu du RGPD, vous avez le droit de :
- accéder aux données personnelles que nous détenons à votre sujet et en recevoir un exemplaire (art. 15) ;
- rectifier les données inexactes ou incomplètes (art. 16) ;
- effacer vos données dans les circonstances prévues à l’art. 17, par exemple lorsqu’elles ne sont plus nécessaires ou que vous retirez votre consentement ;
- limiter le traitement pendant qu’un litige sur l’exactitude ou la licéité est résolu (art. 18) ;
- recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre prestataire lorsque cela est techniquement possible (art. 20) ;
- vous opposer à un traitement fondé sur l’intérêt légitime pour des raisons tenant à votre situation particulière, et vous opposer à tout moment au marketing direct (art. 21) ;
- retirer votre consentement à tout moment, sans que cela n’affecte le traitement effectué avant le retrait (art. 7(3)).
Pour exercer un droit, envoyez un e-mail à privacy@greenerahead.com depuis l’adresse sous laquelle nous vous connaissons, ou depuis une autre adresse contenant suffisamment d’informations pour que nous puissions vérifier que vous êtes la personne concernée. Nous répondons sans retard injustifié et dans un délai d’un mois civil à compter de la réception de la demande. Si nécessaire en raison de la complexité ou du nombre de demandes, nous pouvons prolonger ce délai de deux mois supplémentaires au maximum ; nous expliquerons la prolongation et ses raisons dans le délai initial d’un mois. L’exercice de vos droits est gratuit, sauf si une demande est manifestement infondée ou excessive.
Si votre demande concerne des données qu’un client a saisies dans son espace de travail, nous la lui transmettrons, car c’est lui qui décide de ces données (section 2), et nous l’aiderons à y répondre.
Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle. Aux Pays-Bas, il s’agit de l’Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl. Vous pouvez aussi déposer une réclamation auprès de l’autorité du pays de l’UE où vous vivez ou travaillez. Nous apprécierions toutefois de pouvoir d’abord traiter votre demande.
12.Enfants
Le site web et l’application sont destinés aux entreprises et à leur personnel. Nous ne traitons pas sciemment, pour nos propres besoins, les données personnelles d’enfants de moins de 16 ans. Si vous pensez qu’un enfant nous a fourni des données personnelles, contactez privacy@greenerahead.com et nous les supprimerons.
13.Modifications de la présente politique
Nous mettons à jour la présente politique lorsque notre traitement évolue, par exemple lorsque nous ajoutons un produit, un sous-traitant ou une fonctionnalité. Le numéro de version et la date d’entrée en vigueur figurant en haut vous indiquent quelle version vous consultez. Les changements importants sont annoncés aux titulaires de compte par e-mail ou dans l’application avant leur entrée en vigueur. Les versions antérieures sont disponibles sur demande.
14.Contact
Greener Ahead
Philitelaan 59 57, 5617 AK Eindhoven, les Pays-Bas
Chambre de commerce 85351660
Confidentialité : privacy@greenerahead.com
Sécurité : security@greenerahead.com
Général : hello@greenerahead.com