Sécurité et confidentialité

Elly demande à vos équipes ce qui se passe vraiment, et elles ne parlent librement que si leurs mots sont protégés. Voici, en termes simples, ce que nous faisons pour cela.

La protection de vos données

Pour les participants

Toutes les personnes à qui Elly parle

Dites ce que vous pensez. Vos mots sont traités avec soin, de la conversation jusqu’au rapport.

  • Les rapports montrent ce qu’a dit votre équipe ou un groupe plus large, jamais votre nom
  • Votre lien d’invitation est personnel et expire
  • Chaque connexion est chiffrée, de votre téléphone jusqu’à notre base de données
  • Votre organisation ne voit jamais vos propres réponses sans votre consentement
Lire notre politique de confidentialité

Pour les organisations

RH et conduite du changement

Vous gardez la maîtrise des données de vos équipes. Nous les traitons pour votre compte.

  • Vous êtes le responsable du traitement, nous sommes le sous-traitant
  • Notre accord définit comment nous traitons vos données, conformément au RGPD
  • Hébergé chez Microsoft Azure, dans l’UE
  • Votre équipe se connecte avec un mot de passe, les participants avec un lien personnel
  • Nous remplissons le questionnaire de sécurité de votre équipe informatique
Lire nos conditions

Conformité et certificats

Chaque conversation relève du RGPD. Vous décidez de ce qu’il advient des données ; nous les traitons uniquement pour votre compte, comme le prévoit notre accord.

  • RGPD

    Responsable et sous-traitant

    Un accord de sous-traitance complet peut être rédigé immédiatement sur demande

    En place
  • Hébergement

    Microsoft Azure

    Notre hébergeur détient ISO 27001 et SOC 2

    En place
  • Votre équipe informatique

    Questionnaire de sécurité

    Sur demande

    Sur demande
  • Notre propre certificat

    ISO 27001 ou SOC 2

    En cours

    En cours

La sécurité à chaque étape

  • Connexions chiffrées

    Chaque connexion est chiffrée, y compris celle vers notre base de données. La base de données utilise le chiffrement standard d’Azure.

  • Liens personnels

    Les participants n’ont pas besoin de compte : chacun reçoit un lien personnel qui expire. Votre équipe se connecte avec un mot de passe.

  • Accès selon le rôle

    Seuls quelques membres autorisés du personnel d’Elephants in the Room peuvent ouvrir les réponses. Votre organisation voit des résultats anonymisés.

  • Signaler un problème de sécurité

    Vous avez trouvé une faille ? Signalez-la via notre page de contact et nous en assurons le suivi avec vous.

Avant de commencer

Ce que votre responsable conformité, votre CSE et votre équipe informatique vont demander.

Chaque question, avec sa réponse en une ligne. Ouvrez-en une pour lire la réponse.

Votre responsable conformité

Est-ce conforme au RGPD ?

Comme nos conditions le prévoient au titre du RGPD :

  • Votre rôle : vous restez responsable des données, en tant que responsable du traitement
  • Notre rôle : nous les traitons uniquement pour vous
  • Accord de traitement : un accord complet est prêt sur demande
Nous aidez-vous à documenter le traitement ?

Oui.

  • Nous documentons avec vous : les données personnelles, les personnes concernées et le traitement, comme la loi l’exige ou comme vous le demandez
Où nos données sont-elles stockées ?

Dans l’UE.

  • Localisation : toutes nos données sont stockées dans l’UE
  • Base de données : elle tourne sur Microsoft Azure
  • Hors de l’EEE : si des données personnelles le quittent un jour, les clauses contractuelles types de l’UE s’appliquent
Qui d’autre les traite ?

Quelques fournisseurs nous aident à faire fonctionner Elly.

  • Accords : ils sont liés à nos instructions
  • Vos données : traitées uniquement comme le prévoit notre accord avec vous, comme vous l’autorisez par écrit ou comme la loi l’exige
  • La liste : demandez-la-nous : qui, pour quoi et où
Combien de temps les conservez-vous ?

Vous gardez le contrôle.

  • Votre rôle : votre organisation est responsable du traitement ; nous traitons uniquement pour votre compte
  • Pendant l’accord : nous conservons les données tant qu’il court
  • Après sa fin : peuvent être détruites au plus tard 30 jours après une demande, comme le prévoit notre politique de confidentialité

Vos équipes

Mes équipes peuvent-elles être reconnues ?

Pas par leur nom.

  • Rapports : uniquement par équipe ou groupe plus large, jamais qui a dit quoi
  • Petits groupes : regroupés automatiquement, pour que chacun reste anonyme
  • Réponses individuelles : personne dans votre organisation ne les voit sans leur consentement

Votre CSE

Que dire à notre CSE ?

Ce qu’Elly demande, qui voit quoi et combien de temps nous le conservons. Envoyez-nous ses questions et nous répondons à chacune par écrit.

  • Finalité : votre organisation la fixe, en tant que responsable du traitement ; nous traitons uniquement pour vous
  • Anonymat : nous ne rendons compte que par équipe ou groupe plus large, et regroupons automatiquement les petits groupes, en groupes de 10 à 20 personnes lorsque c’est raisonnablement possible
  • Qui voit quoi : personne dans votre organisation ne voit les réponses individuelles sans consentement ; chez Elephants in the Room, seuls quelques membres autorisés du personnel
  • Conservation : tant que notre accord court, détruites au plus tard 30 jours après sa fin
Qui voit les réponses ?

Tout est anonymisé.

  • Votre organisation : personne ne voit les réponses individuelles, sauf si vos collègues y ont consenti
  • Elephants in the Room : seuls quelques membres autorisés du personnel peuvent y accéder
  • Rapports : uniquement par équipe ou groupe plus large
  • Petits groupes : regroupés automatiquement en un groupe assez grand pour rester anonyme, de 10 à 20 personnes lorsque c’est raisonnablement possible

Votre équipe informatique

Notre équipe informatique a un questionnaire de sécurité et de conformité.

N’hésitez pas à nous l’envoyer. Nous le remplissons.

  • Localisation des données : dans l’UE
  • Chiffrement : chaque connexion, et la base de données au repos
  • Accès : seuls quelques membres autorisés du personnel peuvent ouvrir les réponses ; votre équipe se connecte avec un mot de passe, chaque participant reçoit un lien personnel
  • Sous-traitants : uniquement comme convenu avec vous, liste sur demande
  • Incidents : nous vous prévenons rapidement, pour que vous puissiez notifier dans vos 72 heures
  • Certification : notre propre ISO 27001 ou SOC 2 est en cours ; notre hébergeur, Microsoft Azure, détient les deux
  • Contrôle : sur demande raisonnable, nous vous donnons les informations nécessaires pour vérifier que nous respectons nos engagements

Des questions de votre responsable conformité ou de votre équipe informatique ?

Envoyez-nous vos questions