Sécurité & RGPD
Trofy manipule des données territoriales, électorales et de terrain — parmi les plus sensibles qui soient pour une collectivité, une campagne ou une entreprise. La confiance n'est pas une option : c'est la condition même de notre métier. Voici, sans langue de bois, comment nous traitons, sécurisons et protégeons la donnée.
1. Notre principe : la donnée au service du terrain, jamais l'inverse
Nous ne construisons pas un produit qui « exploite » la donnée des autres. Nous construisons un outil qui aide nos clients à mieux décider et mieux agir à partir de leurs propres données et de données publiques. La donnée reste un moyen, au service d'une mission ; elle n'est jamais une marchandise.
2. Quelles données nous traitons, et pourquoi
- Données publiques et statistiques — INSEE, IRIS, résultats électoraux par bureau de vote, découpages administratifs. Données ouvertes, le plus souvent agrégées et non nominatives, utilisées pour la cartographie et l'analyse.
- Données métier de nos clients — fichiers de contacts, comptes rendus de terrain, secteurs, tournées. Le client en est le responsable de traitement ; Trofy agit comme sous-traitant au sens de l'article 28 du RGPD, sur instruction et pour le seul compte du client.
- Données de compte — identité professionnelle des utilisateurs de la plateforme (nom, e-mail, rôle), nécessaires à l'authentification et à la sécurité.
- Données de contact — informations que vous nous transmettez via ce site (formulaire, prise de rendez-vous), pour répondre à votre demande.
Chaque traitement répond à une finalité explicite et repose sur une base légale identifiée : exécution d'un contrat, intérêt légitime, mission d'intérêt public ou consentement, selon le cas. Nous appliquons systématiquement le principe de minimisation : aucune donnée collectée « au cas où ».
3. Données sensibles : une vigilance renforcée
Dans un contexte électoral, certaines données peuvent révéler des opinions politiques — une catégorie particulière de données protégée par l'article 9 du RGPD. Nous y appliquons des garde-fous spécifiques : cloisonnement strict, accès restreint, aucune réutilisation hors de la finalité du client, et jamais de croisement à des fins publicitaires ou de revente. Lorsque c'est pertinent, une analyse d'impact (AIPD/DPIA) est conduite.
4. Sécurité : comment nous protégeons vos données
- Hébergement dans l'Union européenne, sur des infrastructures certifiées, donc soumises au RGPD — pas de transfert non maîtrisé hors UE.
- Chiffrement des données en transit (TLS) et au repos.
- Contrôle d'accès au moindre privilège : chacun n'accède qu'à ce qui lui est strictement nécessaire, avec authentification et cloisonnement par client.
- Journalisation et traçabilité des accès et des actions sensibles.
- Sauvegardes régulières et plan de continuité pour prévenir la perte de données.
- Développement sécurisé : revues de code, mises à jour de sécurité, gestion des dépendances et tests.
- Procédure d'incident : en cas de violation de données, information des personnes et autorités concernées dans les délais prévus par le RGPD.
5. Vos droits, et comment les exercer
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité de vos données personnelles, ainsi que du droit de définir des directives post-mortem.
Pour les exercer, écrivez à contact@trofy.fr. Nous répondons dans un délai d'un mois. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr). Lorsque vos données sont gérées par un client de Trofy (responsable de traitement), nous relayons votre demande vers lui.
6. Conservation et sous-traitants
Nous tenons un registre des traitements, définissons des durées de conservation proportionnées à chaque finalité, et intégrons une purge des données personnelles directement dans l'outil. Nos éventuels sous-traitants sont sélectionnés pour leurs garanties, encadrés par des clauses conformes à l'article 28 et localisés dans l'UE ; leur liste est disponible sur demande.
La Charte Trofy de la donnée
Au-delà de nos obligations légales, voici nos engagements volontaires — notre contrat moral avec celles et ceux qui nous confient leurs données :
- Vos données vous appartiennent. Vous en gardez la pleine propriété et la maîtrise, à tout moment.
- Minimisation. Nous ne collectons que le strict nécessaire, pour une finalité claire, et rien d'autre.
- Aucune revente, aucune location. Nous ne vendons, ne louons ni n'échangeons jamais vos données. Notre modèle économique, c'est l'abonnement à un logiciel — pas la donnée.
- Pas de publicité cachée. Aucun profilage publicitaire, aucun croisement de vos données à des fins de ciblage commercial tiers.
- Transparence. Vous savez quelles données sont traitées, pourquoi, où, et pour combien de temps. Nous écrivons en clair, pas en petits caractères.
- Souveraineté européenne. Hébergement dans l'Union européenne et refus des transferts non maîtrisés hors UE.
- Sécurité par défaut. Chiffrement, moindre privilège et cloisonnement ne sont pas des options : ce sont nos réglages d'usine.
- L'humain dans la boucle. Pas de décision automatisée à fort impact sans contrôle humain. Un outil aide à décider ; il ne décide pas à votre place.
- Réversibilité. À la fin de la relation, nous vous restituons vos données dans un format exploitable, puis nous les supprimons.
- Amélioration continue. La sécurité et la conformité ne sont jamais « finies » : nous les réévaluons en permanence.
Cette charte est un engagement éditorial de Trofy. Elle complète, sans les remplacer, nos mentions légales, nos CGU et notre politique de confidentialité, qui font seules foi sur le plan juridique. Une question ? Écrivez-nous à contact@trofy.fr.
