Politique de confidentialité

1. Notre engagement

Adryo édite un logiciel destiné aux sociétés de domiciliation — un métier qui manipule, par nature, des données sensibles : pièces d'identité, justificatifs de domicile, bénéficiaires effectifs, diligences de lutte contre le blanchiment. Nous avons construit le Service en conséquence.

Ce que cela signifie concrètement :

  • Vos données et celles de vos domiciliés sont hébergées en France, dans la région fr-par de Scaleway.
  • La signature électronique est auto-hébergée sur notre propre infrastructure : les documents signés ne transitent par aucun prestataire tiers.
  • Nous ne vendons aucune donnée, à personne, jamais.
  • Nous n'utilisons pas vos données ni celles de vos domiciliés pour entraîner des modèles d'intelligence artificielle.

La présente politique explique quelles données nous traitons, pourquoi, combien de temps, avec qui, et quels droits vous pouvez exercer.

2. Responsable du traitement

Adryo, SAS au capital de 1 000 euros, RCS Bobigny 107 616 203, dont le siège social est situé 5 rue Pleyel, 93200 Saint-Denis, France.

Contact pour toute question relative aux données personnelles : contact@adryo.fr
Par courrier : Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis.

Adryo n'a pas désigné de délégué à la protection des données auprès de la CNIL. Les demandes sont traitées directement par la direction, à l'adresse ci-dessus.

3. Nos deux rôles : à lire en premier

Adryo intervient dans deux rôles distincts, auxquels s'appliquent des règles différentes. Cette distinction commande tout le reste de ce document.

3.1. Adryo, responsable de traitement

Pour les données que nous décidons de traiter et dont nous définissons les finalités :

  • les visiteurs du site adryo.fr et les personnes qui demandent une démonstration ;
  • les collaborateurs de nos clients qui disposent d'un compte utilisateur sur le Service ;
  • la facturation, la comptabilité et le recouvrement ;
  • le support, la sécurité et l'amélioration du Service.

Ces traitements sont décrits à l'article 4.

3.2. Adryo, sous-traitant

Pour les données que nos clients — les sociétés de domiciliation — enregistrent et traitent dans le Service :

  • les personnes domiciliées, leurs dirigeants, leurs bénéficiaires effectifs ;
  • les contacts, prospects et signataires de nos clients ;
  • les pièces d'identité, justificatifs de domicile et pièces de diligence ;
  • les courriers reçus, les contrats, les mandats et les données de facturation des domiciliés.

Sur ces données, Adryo n'agit que sur instruction de son client. C'est le client, société de domiciliation, qui en est le responsable de traitement : il détermine les finalités, répond aux demandes des personnes concernées et assure l'information de ces dernières.

Les obligations d'Adryo à ce titre sont fixées par l'accord de sous-traitance conclu avec chaque client, conformément à l'article 28 du RGPD.

Vous êtes une personne domiciliée et vous souhaitez exercer vos droits ? Adressez-vous directement à votre société de domiciliation, qui est responsable de vos données. Si vous nous contactez, nous transmettrons votre demande sans délai et vous en informerons — nous ne sommes pas autorisés à y répondre nous-mêmes.

4. Traitements réalisés par Adryo en qualité de responsable

4.1. Demande de démonstration et contact commercial

FinalitéRépondre à votre demande, organiser la démonstration, qualifier votre besoin
DonnéesNom et prénom, société, email professionnel, téléphone, rôle, nombre de domiciliés gérés, contenu du message
Base légaleConsentement (art. 6.1.a RGPD), recueilli par la case à cocher du formulaire
Durée3 ans à compter du dernier contact resté sans suite
OrigineDirectement auprès de vous

Les champs obligatoires sont signalés par un astérisque. Sans eux, nous ne pouvons pas traiter votre demande.

4.2. Prospection commerciale

FinalitéVous informer de nos offres et de l'évolution du Service
DonnéesIdentité professionnelle, email professionnel, société, fonction
Base légaleIntérêt légitime (art. 6.1.f) pour la prospection entre professionnels portant sur un service en rapport avec votre fonction, conformément à l'article L.34-5 du Code des postes et des communications électroniques
Durée3 ans à compter du dernier contact
OppositionLien de désinscription dans chaque message, ou contact@adryo.fr

4.3. Gestion des comptes utilisateurs

FinalitéCréer et gérer les accès, authentifier les utilisateurs, tracer les actions réalisées dans le Service
DonnéesNom et prénom, email professionnel, fonction, empreinte du mot de passe, rôles et permissions, journal des actions, dates et adresses IP de connexion
Base légaleExécution du contrat conclu avec votre employeur (art. 6.1.b) et intérêt légitime à sécuriser le Service (art. 6.1.f)
DuréeDurée du contrat, puis suppression du compte dans les 30 jours. Journaux d'audit conservés 5 ans, cette traçabilité étant nécessaire aux contrôles dont nos clients font l'objet

4.4. Facturation, comptabilité et recouvrement

FinalitéÉtablir les factures, encaisser, tenir la comptabilité, recouvrer les impayés
DonnéesRaison sociale, SIREN, adresse de facturation, coordonnées du contact facturation, coordonnées bancaires, historique des paiements
Base légaleExécution du contrat (art. 6.1.b) et obligation légale comptable et fiscale (art. 6.1.c)
Durée10 ans à compter de la clôture de l'exercice (art. L.123-22 du Code de commerce)

4.5. Support et assistance

FinalitéTraiter vos demandes d'assistance, diagnostiquer les incidents
DonnéesIdentité et coordonnées du demandeur, contenu des échanges, captures et journaux techniques transmis
Base légaleExécution du contrat (art. 6.1.b)
Durée3 ans à compter de la clôture de la demande

Nos équipes peuvent, pour résoudre un incident, accéder temporairement à votre espace en mode assistance. Chaque accès de ce type est journalisé — date, opérateur, durée, périmètre — et le journal vous est communicable sur demande.

4.6. Sécurité, journalisation et supervision

FinalitéDétecter et prévenir les incidents de sécurité, les fraudes et les abus ; établir la preuve en cas d'incident
DonnéesAdresses IP, horodatages, identifiants techniques, en-têtes de requêtes, données de géolocalisation approximative de l'adresse IP, traces d'erreurs applicatives
Base légaleIntérêt légitime à assurer la sécurité du Service (art. 6.1.f) et obligation légale de conservation (art. 6.1.c)
Durée12 mois pour les journaux de connexion, conformément au décret n° 2021-1362

4.7. Amélioration du Service

FinalitéMesurer l'usage des fonctionnalités, identifier les points de friction, orienter la feuille de route
DonnéesStatistiques d'usage agrégées, pages consultées, fonctionnalités utilisées
Base légaleIntérêt légitime (art. 6.1.f)
Durée25 mois, puis agrégation irréversible

Cette analyse porte sur des statistiques d'usage, jamais sur le contenu des dossiers de vos domiciliés.

5. Destinataires et sous-traitants ultérieurs

Vos données sont accessibles aux personnels d'Adryo habilités, dans la limite de leurs attributions, ainsi qu'aux prestataires ci-dessous. Chacun est lié par un contrat conforme à l'article 28 du RGPD et n'intervient que dans le périmètre indiqué.

5.1. Infrastructure et traitement — sous-traitants systématiques

PrestataireRôleDonnées concernéesPays
Scaleway SASHébergement, base de données, stockage des fichiers, moteur de recherche, gestion des clés de chiffrement, envoi des emails transactionnelsL'ensemble des données du ServiceFrance (fr-par)
Mistral AI SASReconnaissance de caractères sur les courriers et contrats importés, vectorisation pour la rechercheContenu des documents soumis à l'analyseFrance
Sentry (Functional Software, Inc.)Supervision des erreurs applicativesTraces techniques, identifiants utilisateur, adresses IPÉtats-Unis
Cloudflare, Inc.Résolution DNS et acheminement des emails entrants vers les boîtes de numérisationMétadonnées de connexion, en-têtes et contenus des emails entrantsÉtats-Unis
Microsoft Ireland Operations LtdAuthentification des administrateurs Adryo, messagerie interneIdentité et journaux d'authentification des personnels AdryoIrlande
Hexasoft Development Sdn Bhd (IP2Location)Géolocalisation approximative des adresses IP à des fins de sécuritéAdresses IPMalaisie
ScraperAPI, LLCCollecte des listes publiques du GAFI relatives aux pays à risqueAucune donnée personnelle de client ni de domicilié — uniquement des sources publiquesÉtats-Unis

5.2. Signature électronique

La solution de signature électronique par défaut d'Adryo est auto-hébergée sur notre infrastructure française. Les documents à signer, les documents signés et les preuves associées ne sont transmis à aucun prestataire tiers.

Chaque client peut, s'il le préfère, connecter son propre compte chez un prestataire de signature (Yousign, DocuSign, Signaturit, Dropbox Sign). Dans ce cas, le prestataire est choisi et contracté par le client, qui en assume la relation et les conséquences en matière de protection des données.

5.3. Paiement et vérification d'identité

Sous-traitants activés selon les fonctionnalités souscrites :

PrestataireRôlePays
Stripe Payments Europe, LtdEncaissement par carte, virement et prélèvement ; comptes connectésIrlande (groupe américain)
Stripe Technology Europe, LtdVérification d'identité (option Stripe Identity)Irlande (groupe américain)
Didit Identity Spain, S.L. — CIF B22929327, Calle Nápoles 227 P.1, 08013 BarceloneVérification d'identité à distance (option KYC)Espagne
GoCardless LtdMandats et prélèvements SEPARoyaume-Uni
Mollie B.V.EncaissementPays-Bas
SlimPay SAMandats et prélèvements SEPAFrance
WhatsApp Ireland Ltd (Meta)Messagerie WhatsApp Business, si la fonctionnalité est activéeIrlande (groupe américain)

Les données bancaires complètes (numéro de carte, cryptogramme) ne transitent ni ne sont stockées par Adryo : elles sont saisies directement chez le prestataire de paiement, qui est certifié PCI-DSS.

5.4. Sources de données publiques

Adryo interroge des services publics ou des bases officielles pour enrichir et fiabiliser les dossiers : INSEE (base Sirene), INPI (registre national des entreprises), Base Adresse Nationale, API Recherche d'entreprises, listes du GAFI. Ces interrogations portent sur des données d'entreprises publiquement accessibles.

Lorsqu'un client active la connexion à impots.gouv.fr, celle-ci s'effectue avec les identifiants propres du client, sous sa responsabilité.

5.5. Autres destinataires

Nous pouvons être amenés à communiquer des données aux autorités administratives ou judiciaires lorsque la loi l'exige, ainsi qu'à nos conseils (avocats, experts-comptables, commissaires aux comptes) tenus au secret professionnel.

6. Transferts hors de l'Union européenne

L'essentiel des traitements est réalisé en France ou dans l'Union européenne. Des transferts limités interviennent vers les prestataires identifiés ci-dessus comme établis hors de l'Espace économique européen. Ils sont encadrés par :

  • la décision d'adéquation « EU-US Data Privacy Framework » du 10 juillet 2023, pour les prestataires américains qui y sont certifiés ;
  • à défaut, les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914), complétées d'une analyse d'impact des transferts et de mesures techniques supplémentaires — chiffrement en transit et au repos, minimisation des données transmises.

Vous pouvez obtenir copie des garanties mises en place en écrivant à contact@adryo.fr.

7. Durées de conservation

DonnéeDurée
Demande de démonstration sans suite3 ans après le dernier contact
Compte utilisateurDurée du contrat + 30 jours
Journaux d'audit des actions dans le Service5 ans
Journaux de connexion12 mois
Pièces comptables et factures10 ans après la clôture de l'exercice
Demandes de support3 ans après clôture
Statistiques d'usage25 mois, puis agrégation irréversible
Preuve du consentement aux cookies6 mois
Cookies déposés13 mois maximum

Les données traitées pour le compte de nos clients obéissent aux durées que ceux-ci définissent, dans les limites prévues par l'accord de sous-traitance. Elles sont notamment soumises à l'obligation de conservation de 5 ans après la fin de la relation d'affaires imposée aux sociétés de domiciliation par l'article L.561-12 du Code monétaire et financier.

8. Sécurité

Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :

Chiffrement. Chiffrement de l'ensemble des flux en transit (TLS). Chiffrement des données au repos, avec gestion des clés par un service dédié. Stockage des secrets applicatifs dans un coffre-fort chiffré, jamais dans le code.

Cloisonnement. Architecture multi-locataire à isolation stricte : chaque enregistrement est rattaché à une organisation et les requêtes sont filtrées systématiquement sur ce rattachement. Aucun client ne peut accéder aux données d'un autre.

Contrôle des accès. Authentification par jeton à durée limitée, gestion fine des rôles et permissions, authentification forte via un fournisseur d'identité d'entreprise pour les accès d'administration Adryo. Habilitations attribuées selon le principe du moindre privilège et revues périodiquement.

Traçabilité. Journalisation des actions sensibles, historisation des modifications au niveau de la base de données, journalisation nominative et horodatée des accès en mode assistance.

Continuité. Sauvegardes automatiques et régulières de la base de données, avec restauration à un instant donné. Archivage chiffré des historiques.

Suppression. Suppression réversible dans un premier temps afin de prévenir les pertes accidentelles, puis effacement définitif à l'expiration des durées de conservation.

Supervision. Surveillance continue de la disponibilité et des erreurs, alertes automatiques, mise à jour régulière des composants.

Aucun système n'offre de garantie absolue. Nous nous engageons à maintenir un niveau de sécurité conforme à l'état de l'art et proportionné à la sensibilité des données du métier de la domiciliation.

9. Violation de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, Adryo notifie la CNIL dans les 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD.

Lorsque la violation concerne des données traitées pour le compte d'un client, Adryo informe ce client sans délai injustifié et lui fournit les éléments nécessaires à sa propre notification.

Lorsque le risque est élevé, les personnes concernées sont informées dans les meilleurs délais.

10. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

  • Accès — obtenir la confirmation que vos données sont traitées et en recevoir copie ;
  • Rectification — faire corriger des données inexactes ou incomplètes ;
  • Effacement — faire supprimer vos données, sous réserve de nos obligations légales de conservation ;
  • Limitation — demander le gel du traitement dans les cas prévus à l'article 18 ;
  • Opposition — vous opposer à un traitement fondé sur notre intérêt légitime, et à tout moment et sans motif à la prospection commerciale ;
  • Portabilité — recevoir vos données dans un format structuré et lisible par machine ;
  • Retrait du consentement — à tout moment, sans que cela remette en cause la licéité du traitement antérieur ;
  • Directives post-mortem — définir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).

Comment les exercer : écrivez à contact@adryo.fr ou à Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis. Nous pouvons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes, auquel cas vous en êtes informé.

Réclamation. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL : Commission nationale de l'informatique et des libertés — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.

Nous vous invitons toutefois à nous contacter d'abord : la plupart des situations se règlent en quelques échanges.

11. Cookies

11.1. Cookies strictement nécessaires

Ils permettent le fonctionnement du site et du Service : maintien de la session, authentification, sécurité, équilibrage de charge, mémorisation de vos préférences de cookies. Ils ne requièrent pas votre consentement et ne peuvent pas être désactivés sans rendre le Service inutilisable.

11.2. Cookies de mesure d'audience

Ils nous permettent de comprendre comment le site est consulté. Ils sont déposés uniquement après votre consentement, exprimé via le bandeau affiché lors de votre première visite.

11.3. Absence de cookies publicitaires

Adryo ne dépose aucun cookie publicitaire et ne pratique aucun suivi comportemental à des fins de ciblage sur des sites tiers.

11.4. Gestion de vos préférences

Vous pouvez modifier votre choix à tout moment depuis le lien « Gestion des cookies » présent en pied de page. Votre choix est conservé 6 mois, à l'issue desquels le bandeau vous est présenté à nouveau.

Vous pouvez également configurer votre navigateur pour refuser les cookies ; le fonctionnement du Service peut alors être dégradé.

Les cookies déposés ont une durée de vie maximale de 13 mois et les données collectées à travers eux sont conservées au maximum 25 mois.

12. Modification de la présente politique

Nous pouvons faire évoluer cette politique pour tenir compte des évolutions du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document.

En cas de modification substantielle, les clients et utilisateurs sont informés par courriel au moins 30 jours avant l'entrée en vigueur.

13. Contact

Pour toute question relative à la présente politique ou au traitement de vos données :

contact@adryo.fr
Adryo — Protection des données — 5 rue Pleyel, 93200 Saint-Denis, France
+33 1 83 75 57 32