Politique de confidentialité
1. Notre engagement
Adryo édite un logiciel destiné aux sociétés de domiciliation — un métier qui manipule, par nature, des données sensibles : pièces d'identité, justificatifs de domicile, bénéficiaires effectifs, diligences de lutte contre le blanchiment. Nous avons construit le Service en conséquence.
Ce que cela signifie concrètement :
- Vos données et celles de vos domiciliés sont hébergées en France, dans la région fr-par de Scaleway.
- La signature électronique est auto-hébergée sur notre propre infrastructure : les documents signés ne transitent par aucun prestataire tiers.
- Nous ne vendons aucune donnée, à personne, jamais.
- Nous n'utilisons pas vos données ni celles de vos domiciliés pour entraîner des modèles d'intelligence artificielle.
La présente politique explique quelles données nous traitons, pourquoi, combien de temps, avec qui, et quels droits vous pouvez exercer.
2. Responsable du traitement
Adryo, SAS au capital de 1 000 euros, RCS Bobigny 107 616 203, dont le siège social est situé 5 rue Pleyel, 93200 Saint-Denis, France.
Contact pour toute question relative aux données personnelles : contact@adryo.fr
Par courrier : Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis.
Adryo n'a pas désigné de délégué à la protection des données auprès de la CNIL. Les demandes sont traitées directement par la direction, à l'adresse ci-dessus.
3. Nos deux rôles : à lire en premier
Adryo intervient dans deux rôles distincts, auxquels s'appliquent des règles différentes. Cette distinction commande tout le reste de ce document.
3.1. Adryo, responsable de traitement
Pour les données que nous décidons de traiter et dont nous définissons les finalités :
- les visiteurs du site adryo.fr et les personnes qui demandent une démonstration ;
- les collaborateurs de nos clients qui disposent d'un compte utilisateur sur le Service ;
- la facturation, la comptabilité et le recouvrement ;
- le support, la sécurité et l'amélioration du Service.
Ces traitements sont décrits à l'article 4.
3.2. Adryo, sous-traitant
Pour les données que nos clients — les sociétés de domiciliation — enregistrent et traitent dans le Service :
- les personnes domiciliées, leurs dirigeants, leurs bénéficiaires effectifs ;
- les contacts, prospects et signataires de nos clients ;
- les pièces d'identité, justificatifs de domicile et pièces de diligence ;
- les courriers reçus, les contrats, les mandats et les données de facturation des domiciliés.
Sur ces données, Adryo n'agit que sur instruction de son client. C'est le client, société de domiciliation, qui en est le responsable de traitement : il détermine les finalités, répond aux demandes des personnes concernées et assure l'information de ces dernières.
Les obligations d'Adryo à ce titre sont fixées par l'accord de sous-traitance conclu avec chaque client, conformément à l'article 28 du RGPD.
Vous êtes une personne domiciliée et vous souhaitez exercer vos droits ? Adressez-vous directement à votre société de domiciliation, qui est responsable de vos données. Si vous nous contactez, nous transmettrons votre demande sans délai et vous en informerons — nous ne sommes pas autorisés à y répondre nous-mêmes.
4. Traitements réalisés par Adryo en qualité de responsable
4.1. Demande de démonstration et contact commercial
| Finalité | Répondre à votre demande, organiser la démonstration, qualifier votre besoin |
|---|---|
| Données | Nom et prénom, société, email professionnel, téléphone, rôle, nombre de domiciliés gérés, contenu du message |
| Base légale | Consentement (art. 6.1.a RGPD), recueilli par la case à cocher du formulaire |
| Durée | 3 ans à compter du dernier contact resté sans suite |
| Origine | Directement auprès de vous |
Les champs obligatoires sont signalés par un astérisque. Sans eux, nous ne pouvons pas traiter votre demande.
4.2. Prospection commerciale
| Finalité | Vous informer de nos offres et de l'évolution du Service |
|---|---|
| Données | Identité professionnelle, email professionnel, société, fonction |
| Base légale | Intérêt légitime (art. 6.1.f) pour la prospection entre professionnels portant sur un service en rapport avec votre fonction, conformément à l'article L.34-5 du Code des postes et des communications électroniques |
| Durée | 3 ans à compter du dernier contact |
| Opposition | Lien de désinscription dans chaque message, ou contact@adryo.fr |
4.3. Gestion des comptes utilisateurs
| Finalité | Créer et gérer les accès, authentifier les utilisateurs, tracer les actions réalisées dans le Service |
|---|---|
| Données | Nom et prénom, email professionnel, fonction, empreinte du mot de passe, rôles et permissions, journal des actions, dates et adresses IP de connexion |
| Base légale | Exécution du contrat conclu avec votre employeur (art. 6.1.b) et intérêt légitime à sécuriser le Service (art. 6.1.f) |
| Durée | Durée du contrat, puis suppression du compte dans les 30 jours. Journaux d'audit conservés 5 ans, cette traçabilité étant nécessaire aux contrôles dont nos clients font l'objet |
4.4. Facturation, comptabilité et recouvrement
| Finalité | Établir les factures, encaisser, tenir la comptabilité, recouvrer les impayés |
|---|---|
| Données | Raison sociale, SIREN, adresse de facturation, coordonnées du contact facturation, coordonnées bancaires, historique des paiements |
| Base légale | Exécution du contrat (art. 6.1.b) et obligation légale comptable et fiscale (art. 6.1.c) |
| Durée | 10 ans à compter de la clôture de l'exercice (art. L.123-22 du Code de commerce) |
4.5. Support et assistance
| Finalité | Traiter vos demandes d'assistance, diagnostiquer les incidents |
|---|---|
| Données | Identité et coordonnées du demandeur, contenu des échanges, captures et journaux techniques transmis |
| Base légale | Exécution du contrat (art. 6.1.b) |
| Durée | 3 ans à compter de la clôture de la demande |
Nos équipes peuvent, pour résoudre un incident, accéder temporairement à votre espace en mode assistance. Chaque accès de ce type est journalisé — date, opérateur, durée, périmètre — et le journal vous est communicable sur demande.
4.6. Sécurité, journalisation et supervision
| Finalité | Détecter et prévenir les incidents de sécurité, les fraudes et les abus ; établir la preuve en cas d'incident |
|---|---|
| Données | Adresses IP, horodatages, identifiants techniques, en-têtes de requêtes, données de géolocalisation approximative de l'adresse IP, traces d'erreurs applicatives |
| Base légale | Intérêt légitime à assurer la sécurité du Service (art. 6.1.f) et obligation légale de conservation (art. 6.1.c) |
| Durée | 12 mois pour les journaux de connexion, conformément au décret n° 2021-1362 |
4.7. Amélioration du Service
| Finalité | Mesurer l'usage des fonctionnalités, identifier les points de friction, orienter la feuille de route |
|---|---|
| Données | Statistiques d'usage agrégées, pages consultées, fonctionnalités utilisées |
| Base légale | Intérêt légitime (art. 6.1.f) |
| Durée | 25 mois, puis agrégation irréversible |
Cette analyse porte sur des statistiques d'usage, jamais sur le contenu des dossiers de vos domiciliés.
5. Destinataires et sous-traitants ultérieurs
Vos données sont accessibles aux personnels d'Adryo habilités, dans la limite de leurs attributions, ainsi qu'aux prestataires ci-dessous. Chacun est lié par un contrat conforme à l'article 28 du RGPD et n'intervient que dans le périmètre indiqué.
5.1. Infrastructure et traitement — sous-traitants systématiques
| Prestataire | Rôle | Données concernées | Pays |
|---|---|---|---|
| Scaleway SAS | Hébergement, base de données, stockage des fichiers, moteur de recherche, gestion des clés de chiffrement, envoi des emails transactionnels | L'ensemble des données du Service | France (fr-par) |
| Mistral AI SAS | Reconnaissance de caractères sur les courriers et contrats importés, vectorisation pour la recherche | Contenu des documents soumis à l'analyse | France |
| Sentry (Functional Software, Inc.) | Supervision des erreurs applicatives | Traces techniques, identifiants utilisateur, adresses IP | États-Unis |
| Cloudflare, Inc. | Résolution DNS et acheminement des emails entrants vers les boîtes de numérisation | Métadonnées de connexion, en-têtes et contenus des emails entrants | États-Unis |
| Microsoft Ireland Operations Ltd | Authentification des administrateurs Adryo, messagerie interne | Identité et journaux d'authentification des personnels Adryo | Irlande |
| Hexasoft Development Sdn Bhd (IP2Location) | Géolocalisation approximative des adresses IP à des fins de sécurité | Adresses IP | Malaisie |
| ScraperAPI, LLC | Collecte des listes publiques du GAFI relatives aux pays à risque | Aucune donnée personnelle de client ni de domicilié — uniquement des sources publiques | États-Unis |
5.2. Signature électronique
La solution de signature électronique par défaut d'Adryo est auto-hébergée sur notre infrastructure française. Les documents à signer, les documents signés et les preuves associées ne sont transmis à aucun prestataire tiers.
Chaque client peut, s'il le préfère, connecter son propre compte chez un prestataire de signature (Yousign, DocuSign, Signaturit, Dropbox Sign). Dans ce cas, le prestataire est choisi et contracté par le client, qui en assume la relation et les conséquences en matière de protection des données.
5.3. Paiement et vérification d'identité
Sous-traitants activés selon les fonctionnalités souscrites :
| Prestataire | Rôle | Pays |
|---|---|---|
| Stripe Payments Europe, Ltd | Encaissement par carte, virement et prélèvement ; comptes connectés | Irlande (groupe américain) |
| Stripe Technology Europe, Ltd | Vérification d'identité (option Stripe Identity) | Irlande (groupe américain) |
| Didit Identity Spain, S.L. — CIF B22929327, Calle Nápoles 227 P.1, 08013 Barcelone | Vérification d'identité à distance (option KYC) | Espagne |
| GoCardless Ltd | Mandats et prélèvements SEPA | Royaume-Uni |
| Mollie B.V. | Encaissement | Pays-Bas |
| SlimPay SA | Mandats et prélèvements SEPA | France |
| WhatsApp Ireland Ltd (Meta) | Messagerie WhatsApp Business, si la fonctionnalité est activée | Irlande (groupe américain) |
Les données bancaires complètes (numéro de carte, cryptogramme) ne transitent ni ne sont stockées par Adryo : elles sont saisies directement chez le prestataire de paiement, qui est certifié PCI-DSS.
5.4. Sources de données publiques
Adryo interroge des services publics ou des bases officielles pour enrichir et fiabiliser les dossiers : INSEE (base Sirene), INPI (registre national des entreprises), Base Adresse Nationale, API Recherche d'entreprises, listes du GAFI. Ces interrogations portent sur des données d'entreprises publiquement accessibles.
Lorsqu'un client active la connexion à impots.gouv.fr, celle-ci s'effectue avec les identifiants propres du client, sous sa responsabilité.
5.5. Autres destinataires
Nous pouvons être amenés à communiquer des données aux autorités administratives ou judiciaires lorsque la loi l'exige, ainsi qu'à nos conseils (avocats, experts-comptables, commissaires aux comptes) tenus au secret professionnel.
6. Transferts hors de l'Union européenne
L'essentiel des traitements est réalisé en France ou dans l'Union européenne. Des transferts limités interviennent vers les prestataires identifiés ci-dessus comme établis hors de l'Espace économique européen. Ils sont encadrés par :
- la décision d'adéquation « EU-US Data Privacy Framework » du 10 juillet 2023, pour les prestataires américains qui y sont certifiés ;
- à défaut, les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914), complétées d'une analyse d'impact des transferts et de mesures techniques supplémentaires — chiffrement en transit et au repos, minimisation des données transmises.
Vous pouvez obtenir copie des garanties mises en place en écrivant à contact@adryo.fr.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Demande de démonstration sans suite | 3 ans après le dernier contact |
| Compte utilisateur | Durée du contrat + 30 jours |
| Journaux d'audit des actions dans le Service | 5 ans |
| Journaux de connexion | 12 mois |
| Pièces comptables et factures | 10 ans après la clôture de l'exercice |
| Demandes de support | 3 ans après clôture |
| Statistiques d'usage | 25 mois, puis agrégation irréversible |
| Preuve du consentement aux cookies | 6 mois |
| Cookies déposés | 13 mois maximum |
Les données traitées pour le compte de nos clients obéissent aux durées que ceux-ci définissent, dans les limites prévues par l'accord de sous-traitance. Elles sont notamment soumises à l'obligation de conservation de 5 ans après la fin de la relation d'affaires imposée aux sociétés de domiciliation par l'article L.561-12 du Code monétaire et financier.
8. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
Chiffrement. Chiffrement de l'ensemble des flux en transit (TLS). Chiffrement des données au repos, avec gestion des clés par un service dédié. Stockage des secrets applicatifs dans un coffre-fort chiffré, jamais dans le code.
Cloisonnement. Architecture multi-locataire à isolation stricte : chaque enregistrement est rattaché à une organisation et les requêtes sont filtrées systématiquement sur ce rattachement. Aucun client ne peut accéder aux données d'un autre.
Contrôle des accès. Authentification par jeton à durée limitée, gestion fine des rôles et permissions, authentification forte via un fournisseur d'identité d'entreprise pour les accès d'administration Adryo. Habilitations attribuées selon le principe du moindre privilège et revues périodiquement.
Traçabilité. Journalisation des actions sensibles, historisation des modifications au niveau de la base de données, journalisation nominative et horodatée des accès en mode assistance.
Continuité. Sauvegardes automatiques et régulières de la base de données, avec restauration à un instant donné. Archivage chiffré des historiques.
Suppression. Suppression réversible dans un premier temps afin de prévenir les pertes accidentelles, puis effacement définitif à l'expiration des durées de conservation.
Supervision. Surveillance continue de la disponibilité et des erreurs, alertes automatiques, mise à jour régulière des composants.
Aucun système n'offre de garantie absolue. Nous nous engageons à maintenir un niveau de sécurité conforme à l'état de l'art et proportionné à la sensibilité des données du métier de la domiciliation.
9. Violation de données
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, Adryo notifie la CNIL dans les 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD.
Lorsque la violation concerne des données traitées pour le compte d'un client, Adryo informe ce client sans délai injustifié et lui fournit les éléments nécessaires à sa propre notification.
Lorsque le risque est élevé, les personnes concernées sont informées dans les meilleurs délais.
10. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Accès — obtenir la confirmation que vos données sont traitées et en recevoir copie ;
- Rectification — faire corriger des données inexactes ou incomplètes ;
- Effacement — faire supprimer vos données, sous réserve de nos obligations légales de conservation ;
- Limitation — demander le gel du traitement dans les cas prévus à l'article 18 ;
- Opposition — vous opposer à un traitement fondé sur notre intérêt légitime, et à tout moment et sans motif à la prospection commerciale ;
- Portabilité — recevoir vos données dans un format structuré et lisible par machine ;
- Retrait du consentement — à tout moment, sans que cela remette en cause la licéité du traitement antérieur ;
- Directives post-mortem — définir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).
Comment les exercer : écrivez à contact@adryo.fr ou à Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis. Nous pouvons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes, auquel cas vous en êtes informé.
Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL : Commission nationale de l'informatique et des libertés — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
Nous vous invitons toutefois à nous contacter d'abord : la plupart des situations se règlent en quelques échanges.
11. Cookies
11.1. Cookies strictement nécessaires
Ils permettent le fonctionnement du site et du Service : maintien de la session, authentification, sécurité, équilibrage de charge, mémorisation de vos préférences de cookies. Ils ne requièrent pas votre consentement et ne peuvent pas être désactivés sans rendre le Service inutilisable.
11.2. Cookies de mesure d'audience
Ils nous permettent de comprendre comment le site est consulté. Ils sont déposés uniquement après votre consentement, exprimé via le bandeau affiché lors de votre première visite.
11.3. Absence de cookies publicitaires
Adryo ne dépose aucun cookie publicitaire et ne pratique aucun suivi comportemental à des fins de ciblage sur des sites tiers.
11.4. Gestion de vos préférences
Vous pouvez modifier votre choix à tout moment depuis le lien « Gestion des cookies » présent en pied de page. Votre choix est conservé 6 mois, à l'issue desquels le bandeau vous est présenté à nouveau.
Vous pouvez également configurer votre navigateur pour refuser les cookies ; le fonctionnement du Service peut alors être dégradé.
Les cookies déposés ont une durée de vie maximale de 13 mois et les données collectées à travers eux sont conservées au maximum 25 mois.
12. Modification de la présente politique
Nous pouvons faire évoluer cette politique pour tenir compte des évolutions du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document.
En cas de modification substantielle, les clients et utilisateurs sont informés par courriel au moins 30 jours avant l'entrée en vigueur.
13. Contact
Pour toute question relative à la présente politique ou au traitement de vos données :
contact@adryo.fr
Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis, France
+33 1 83 75 57 32