Confidentialité et sécurité des données chez Dropcontact
Comment Dropcontact aborde-t-il la sécurité et la confidentialité des données ?
La sécurité et la confidentialité des données sont des principes fondamentaux chez Dropcontact. Nos services sont conçus pour respecter les réglementations applicables en matière de protection des données, notamment le Règlement Général sur la Protection des Données (RGPD). Ils s’appuient sur des politiques de sécurité documentées, des garanties contractuelles et des audits indépendants.
Dropcontact applique les principes de privacy by design et privacy by default, afin que la sécurité et la protection des données soient intégrées à toutes les étapes du cycle de vie de nos services.
Pourquoi Dropcontact est-il conforme au RGPD par conception ?
Les emails et les données fournis par Dropcontact sont traités en conformité avec le Règlement Général sur la Protection des Données (RGPD).
Contrairement à la plupart des solutions du marché, Dropcontact n’utilise ni ne stocke aucune base de données de contacts, qu’elle soit achetée, scrapée ou alimentée par des contributions utilisateurs. Nos algorithmes propriétaires génèrent des résultats en temps réel à partir de trois informations uniquement : prénom, nom et nom de l’entreprise. Le résultat est généré dynamiquement, et nous ne conservons ni ne réutilisons aucune donnée de contact après traitement.
Nous ne vendons pas de leads : nous enrichissons les données de contact que vous possédez déjà.
Tous les traitements sont réalisés sur des serveurs européens, et aucune donnée personnelle n’est stockée. Cela garantit un niveau maximal de conformité, de transparence et de sécurité, tout en conservant des informations fraîches, précises et un taux d’enrichissement élevé.
En savoir plus : Pourquoi Dropcontact est-elle la seule solution conforme au RGPD ?
Comment démontrer la conformité de Dropcontact ?
Dropcontact est la seule solution d’enrichissement de données de contacts B2B à avoir été auditée par la CNIL, l’autorité française de protection des données, largement reconnue comme l’une des plus strictes au monde. L’audit incluait un accès complet aux serveurs de Dropcontact, aux données stockées et au code source.
Documents juridiques clés :
- Le Data Processing Agreement (DPA) de Dropcontact
- La Politique de confidentialité de Dropcontact
- Audits de sécurité indépendants (CASA Validation) : un extrait est disponible sur demande à data@dropcontact.io
Quel est le rôle de Dropcontact au regard du RGPD ?
Selon le contexte, Dropcontact agit en tant que :
- Sous-traitant lorsqu’il traite des données personnelles pour le compte de ses clients dans le cadre de ses services d’enrichissement, de correction et de qualité de données, conformément au Data Processing Agreement (DPA) de Dropcontact.
- Responsable de traitement pour un périmètre limité de données personnelles relatives à ses propres clients, prospects, fournisseurs et utilisateurs de son site web, tel que décrit dans la Politique de confidentialité de Dropcontact.
Quels types de données Dropcontact traite-t-il ?
Dropcontact traite uniquement des données de contacts professionnels (B2B). Les catégories de données personnelles traitées peuvent inclure :
- Prénom et nom
- Nom de l’entreprise
- Intitulés de poste et rôles professionnels
- Coordonnées liées à l’activité professionnelle, telles que des adresses email professionnelles et des URL de profils LinkedIn
Dropcontact ne traite pas de données sensibles au sens de l’article 9 du RGPD.
À quelles fins les données sont-elles traitées ?
Les données personnelles sont traitées uniquement pour l’exécution des services contractuels, notamment :
- Nettoyage, correction et standardisation des données de contact
- Enrichissement des informations de contact professionnelles
- Synchronisation et mise à jour des coordonnées
- Détection et fusion des doublons
Le traitement est réalisé strictement conformément aux instructions documentées du responsable de traitement.
Comment Dropcontact sécurise-t-il les données personnelles ?
La sécurité globale de notre service est encadrée par notre Politique de Sécurité des Systèmes d’Information, qui couvre notamment la gestion des accès à l’infrastructure IT, la gestion des clés de chiffrement, les mises à jour systèmes et logicielles, la configuration des réseaux de sécurité et la gestion des incidents.
Dropcontact met en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- Cycle de développement sécurisé, avec revues de code et validation par les pairs
- Politiques d’authentification renforcées, incluant des exigences de mot de passe (NIST SP 800-63) et l’authentification à deux facteurs (2FA)
- Contrôle d’accès et séparation des rôles
- Chiffrement des données en transit via les protocoles SSL/TLS
- Journalisation (logging) et supervision des activités système et des accès
- Sensibilisation continue à la sécurité et formation des équipes
Ces mesures visent à préserver la confidentialité, l’intégrité et la disponibilité des données personnelles.
Dropcontact fait-il l’objet d’audits de sécurité indépendants ?
Oui. Dropcontact fait l’objet d’un audit externe annuel : CASA Validation Report. L’audit inclut :
- Tests d’intrusion (penetration testing)
- Revue des processus de sécurité
- Vérification de la documentation de sécurité
La documentation d’audit peut être mise à disposition sur demande, sous réserve d’obligations de confidentialité.
Où les données sont-elles hébergées ?
Les données personnelles traitées par Dropcontact sont hébergées sur des serveurs situés au sein de l’Union européenne. Nous confirmons qu'il n'y a pas de transfert de données en dehors de l'Europe.
Des sous-traitants ultérieurs (sub-processors) sont-ils utilisés ?
Oui. Dropcontact utilise un nombre limité de sous-traitants ultérieurs autorisés, tous contractuellement tenus d’apporter des garanties appropriées en matière de sécurité et de protection des données. Les sous-traitants ultérieurs actuellement autorisés incluent :
- Amazon Web Services (AWS)
- Scaleway
- OVH
Les clients sont informés à l’avance de tout changement prévu concernant les sous-traitants ultérieurs et disposent d’un droit d’opposition dans les délais définis dans le DPA.
Comment Dropcontact gère-t-il les violations de données ?
En cas de violation de données personnelles, Dropcontact :
- Notifie le responsable de traitement sans retard indu et au plus tard dans les 72 heures après avoir eu connaissance de la violation
- Fournit les informations nécessaires afin de permettre au responsable de traitement de respecter ses obligations réglementaires de notification
Ce processus est défini dans le DPA de Dropcontact.
Dropcontact est-il certifié ISO 27001 ou SOC 2 ?
Dropcontact n’est pas actuellement certifié ISO/IEC 27001 ou SOC 2. En revanche, Dropcontact fait l’objet d’un audit annuel indépendant : CASA Validation Report. Cet audit couvre :
- Tests d’intrusion
- Revue des processus de sécurité et de contrôle des accès
- Validation de la documentation de sécurité et des pratiques opérationnelles
En complément, Dropcontact s’appuie exclusivement sur Amazon Web Services (AWS) en tant que fournisseur d’infrastructure. AWS est pleinement conforme à des standards de sécurité reconnus internationalement, dont ISO/IEC 27001 et SOC 2 (Type II). Aucun autre fournisseur d’infrastructure tiers n’intervient dans la fourniture du service.
Le programme de sécurité de Dropcontact est conçu en cohérence avec les meilleures pratiques du secteur reflétées par ces standards, et notre posture de sécurité est revue et améliorée en continu grâce à des audits réguliers et des contrôles internes.
Qui contacter pour des questions liées à la protection des données ou à la sécurité ?
Pour toute question relative à la protection des données, à la confidentialité ou à la sécurité, vous pouvez contacter Dropcontact à l’adresse : data@dropcontact.io