GDPR & Vizito

Comment Vizito traite les données personnelles dans le cadre du RGPD : hébergement exclusivement européen, accord de traitement des données, rôles de responsable et de sous-traitant, et liste complète des sous-traitants ultérieurs.

Cette page explique comment Vizito traite les données personnelles dans le cadre du RGPD. Elle est rédigée pour vous aider à réaliser une évaluation de confidentialité ou une revue fournisseur. Elle ne constitue pas un avis juridique.

Qu’est-ce que le RGPD ?

Le Règlement général sur la protection des données (RGPD) est le règlement européen qui encadre la manière dont les données personnelles des personnes situées dans l’UE sont collectées, stockées et utilisées. Il s’applique aux organisations établies dans l’UE, ainsi qu’aux organisations du monde entier qui traitent les données personnelles de personnes situées dans l’UE.

Un système de gestion des visiteurs (VMS) entre pleinement dans son champ d’application. Chaque enregistrement consigne des données personnelles concernant une personne réelle qui se présente à votre accueil : son nom, la personne qu’elle vient voir, son heure d’arrivée, et parfois une signature ou une photo. C’est exactement le type de traitement visé par le RGPD, et c’est pourquoi nous le considérons comme une exigence fondamentale plutôt que comme une fonctionnalité.

Vizito est-il conforme au RGPD ?

Oui. Concrètement :

  • Vos données restent en Europe. Toutes les données des visiteurs sont hébergées dans l’Union européenne, sur des serveurs situés à Amsterdam (Pays-Bas) et à Francfort (Allemagne).
  • Elles sont chiffrées. En transit via TLS, et au repos grâce au chiffrement des disques.
  • Elles font l’objet d’un audit indépendant. Vizito est certifié ISO 27001. Vous pouvez télécharger notre certificat ISO 27001.
  • Vous décidez de ce qui est collecté. Chaque champ du formulaire d’enregistrement est configurable, afin de ne collecter que ce dont vous avez réellement besoin.
  • Vous décidez de la durée de conservation. Les règles de conservation suppriment automatiquement les enregistrements de visiteurs après la période que vous définissez.
  • Un contrat l’encadre. Vous pouvez télécharger notre accord de traitement des données, qui répertorie tous les sous-traitants ultérieurs auxquels nous faisons appel.

Disposez-vous d’un accord de traitement des données ?

Oui. Vous pouvez télécharger notre accord de traitement des données (DPA) directement, sans avoir à nous contacter au préalable.

Le DPA est rédigé conformément aux exigences de l’article 28 du RGPD. Il définit les rôles de responsable du traitement et de sous-traitant, les catégories de données personnelles et de personnes concernées, les mesures de sécurité techniques et organisationnelles que nous appliquons, les sous-traitants ultérieurs avec lesquels nous travaillons, ainsi que nos obligations de notification en cas de violation. Nous nous engageons à vous notifier toute violation de données personnelles dans les meilleurs délais et, lorsque cela est possible, dans les 72 heures suivant sa constatation.

Si votre organisation a besoin d’un exemplaire contresigné pour ses archives, ou souhaite négocier des conditions particulières, contactez dpo@vizito.eu.

Qui est responsable du traitement et qui est sous-traitant ?

Cette distinction est essentielle pour un système de gestion des visiteurs, car deux ensembles de données différents sont en jeu.

Pour les données des visiteurs, vous êtes le responsable du traitement et Vizito est le sous-traitant. Vous décidez des champs que vos visiteurs remplissent, des documents qu’ils signent, de la durée de conservation des enregistrements et des personnes de votre organisation qui peuvent y accéder. Nous traitons ces données uniquement pour fournir le service et uniquement sur vos instructions documentées. Nous n’utilisons jamais les données des visiteurs à nos propres fins, nous ne les vendons pas et nous ne les utilisons ni à des fins publicitaires ni de profilage.

Pour les données de votre compte, Vizito est le responsable du traitement. Cela concerne les informations des personnes qui créent et administrent un compte Vizito : nom, adresse e-mail, coordonnées de l’entreprise, informations de facturation et correspondance avec le support. Notre politique de confidentialité décrit la manière dont nous les traitons.

Que deviennent les données des visiteurs ?

Vous définissez la durée de conservation et Vizito l’applique automatiquement. Lorsqu’un enregistrement dépasse la période que vous avez configurée, il est supprimé sans que personne n’ait à y penser. C’est ainsi que le principe de minimisation des données de l’article 5 s’applique concrètement, et c’est précisément ce qu’un registre papier ne peut pas faire.

Au-delà de la conservation automatique :

  • Droit d’accès. Vous pouvez exporter les enregistrements d’un visiteur depuis le tableau de bord pour répondre à une demande d’accès.
  • Droit à l’effacement. Vous pouvez localiser et supprimer un enregistrement de visiteur à tout moment.
  • Droit de rectification. Les administrateurs peuvent corriger les entrées directement dans le tableau de bord.
  • Fin du contrat. Lorsque votre contrat avec Vizito prend fin, les données personnelles sont supprimées. Notre durée de conservation standard après résiliation est de zéro mois. Un certificat de suppression est disponible sur demande.

Si vous êtes un visiteur et non un client, et que vous souhaitez savoir quelles données ont été enregistrées à votre sujet, contactez l’organisation à laquelle vous avez rendu visite. C’est elle qui est responsable de ces données, et nous l’aiderons à vous répondre.

Transférez-vous des données en dehors de l’EEE ?

Non. Vizito ne transfère pas de données personnelles en dehors de l’Espace économique européen, sauf si vous nous en donnez l’instruction par écrit ou si la loi nous y oblige.

Chaque sous-traitant ultérieur auquel nous faisons appel contracte via une entité établie dans l’UE ou l’EEE, et toutes les données des visiteurs sont stockées dans des centres de données néerlandais et allemands. Lorsqu’un prestataire appartient à un groupe international et qu’un transfert pourrait avoir lieu, ce transfert est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le cadre de protection des données UE-États-Unis.

Sous-traitants ultérieurs

Nous maintenons délibérément une liste de sous-traitants très courte. Le tableau ci-dessous présente chaque tiers intervenant dans la fourniture de Vizito, et indique s’il est susceptible de traiter les données des visiteurs transmises via votre formulaire d’enregistrement.

Sous-traitantFinalitéLocalisationPeut traiter des données de visiteurs
Leaseweb Global B.V.Hébergement des serveurs et des données🇳🇱 🇩🇪Oui
BudgetSMS B.V.Notifications SMS aux employés et aux visiteurs🇳🇱Oui
SpryngNotifications SMS aux employés et aux visiteurs🇳🇱Oui
Vonage B.V.Notifications SMS aux employés et aux visiteurs🇳🇱Oui
Microsoft CorporationNotifications par e-mail🇮🇪Oui
Crisp IM SASWidget de chat sur notre site et outil de support pour support@vizito.eu🇫🇷Non - conversations de support uniquement

Crisp est le seul sous-traitant qui ne reçoit jamais de données de visiteurs. Son périmètre se limite au chat et au support par e-mail, c’est-à-dire aux coordonnées des utilisateurs Vizito et au contenu des questions ou des rapports de bug qu’ils nous adressent. Aucune donnée d’enregistrement de visiteur n’est transmise à Crisp.

Nous informons nos clients à l’avance de tout ajout ou remplacement envisagé d’un sous-traitant, et vous disposez de 30 jours pour vous y opposer.

Où trouver plus d’informations ?

Vous avez encore une question sur la confidentialité ou la protection des données ? Contactez notre délégué à la protection des données à l’adresse dpo@vizito.eu.