Politique de confidentialité
Cette politique explique simplement quelles données Droppy utilise, pour quelles raisons et comment chacun peut exercer ses droits.
Version en vigueur au 21 juillet 20261. Responsable du traitement
Le responsable des traitements décrits ici est DROPPY, société par actions simplifiée, immatriculée sous le numéro 991 618 802 et située 66 rue Henri Poissonnier, 59370 Mons-en-Barœul, France. Le point de contact pour toute question ou demande relative aux données personnelles est contact@droppy.fr.
2. Personnes concernées
Droppy traite les données de deux catégories principales de personnes :
- les visiteurs, utilisateurs et représentants des entreprises clientes de Droppy ;
- les particuliers dont le projet fait l’objet d’un contact Droppy.
3. Données des professionnels
Lors de l’utilisation de la plateforme, Droppy peut traiter :
- le prénom, le nom, l’email professionnel et le numéro de téléphone ;
- la dénomination de l’entreprise, son SIREN et la qualité du représentant ;
- les données de connexion, de sécurité, de session et d’utilisation du service ;
- les commandes, crédits, déblocages, factures et échanges avec le support ;
- l’adresse de l’agence, sa zone d’activité, les codes postaux et rayons recherchés et les préférences enregistrées dans le compte ;
- dans l’application mobile, un identifiant technique d’installation lié à la session native.
Ces données servent à créer et sécuriser le compte, vérifier son caractère professionnel, exécuter le contrat, fournir la marketplace et Mes Droppys, gérer les paiements, prévenir les abus, assister les utilisateurs et respecter les obligations comptables et légales.
4. Données des particuliers
Selon le projet concerné, Droppy peut traiter :
- des informations d’identité et de contact ;
- les caractéristiques utiles du véhicule, du bien ou du projet ;
- les disponibilités, attentes et éléments de contexte communiqués à nos équipes ;
- les consentements, oppositions et demandes relatives aux données ;
- un résumé professionnel, limité aux informations utiles à la mise en relation.
Les informations proviennent des échanges avec la personne concernée et, lorsque cela est nécessaire à son projet, d’informations qu’elle a rendues accessibles au public. Droppy ne transmet jamais publiquement l’identité, le téléphone, l’adresse exacte, les échanges bruts ou les coordonnées précises d’un particulier.
La qualification et la synthèse d’un contact Droppy sont préparées et contrôlées par les équipes Droppy. Toute décision susceptible de produire un effet juridique à l’égard d’une personne fait l’objet d’une intervention humaine.
5. Bases légales et finalités
| Finalité | Base légale |
|---|---|
| Création du compte, accès au service, déblocages et support | Exécution du contrat |
| Facturation, comptabilité et réponse aux autorités | Obligation légale |
| Sécurité, prévention de la fraude et défense des droits | Intérêt légitime |
| Mesure d’audience globale, strictement limitée et anonymisée | Intérêt légitime et exemption de consentement applicable aux traceurs de mesure d’audience |
| Analyse de navigation rattachée au compte dans le temps | Intérêt légitime de Droppy à sécuriser et améliorer le service, avec droit d’opposition |
| Communications commerciales adressées aux professionnels | Intérêt légitime, avec droit d’opposition |
| Constitution, qualification et transmission d’un contact Droppy | Consentement lorsque celui-ci est requis, ou autre base légale documentée applicable |
6. Destinataires
Les données sont accessibles uniquement, selon leurs fonctions et dans la limite du nécessaire :
- aux équipes Droppy habilitées ;
- au professionnel identifié qui débloque le contact Droppy concerné ;
- aux prestataires techniques encadrés contractuellement : Google Maps et Places pour la carte et l’adresse d’agence, Twilio Verify pour l’OTP SMS, Cloudflare Turnstile pour la protection du signup, ainsi que nos prestataires d’hébergement, de paiement, de facturation et de support ;
- aux autorités et conseils lorsque la loi ou la défense des droits l’exige.
Le professionnel destinataire agit sous sa propre responsabilité pour l’utilisation qu’il fait des données après leur déblocage. Les CGU lui interdisent notamment toute revente, réutilisation sans rapport avec le projet ou transmission à une personne non autorisée.
7. Durées de conservation
- compte professionnel et historique contractuel : durée de la relation puis cinq ans ;
- factures et pièces comptables : dix ans ;
- preuves d’acceptation, déblocages, remboursements et incidents : cinq ans après la fin de la relation ;
- journaux techniques et de sécurité : douze mois au maximum, sauf incident ou obligation particulière ;
- mesures brutes de navigation sans IP ni adresse exacte : quatre-vingt-dix jours au maximum ;
- événements pseudonymes de limitation des abus et tentatives d’authentification : sept jours au maximum ;
- challenges OTP non rattachés à un compte activé : quatre-vingt-dix jours au maximum ;
- preuve minimale d’un OTP validé et rattaché à une acceptation contractuelle : durée de la relation, puis cinq ans ; le code SMS brut n’est jamais stocké ;
- secrets pseudonymisés de sessions web et tokens natifs expirés ou révoqués : quatre-vingt-dix jours au maximum après leur fin ; journal minimal d’une session mobile : douze mois après sa fin ;
- contacts professionnels inactifs : trois ans après le dernier échange ;
- données d’un projet particulier : durée nécessaire à la mise en relation, puis conservation limitée aux preuves et obligations applicables.
Une durée plus longue peut s’appliquer lorsqu’un litige, une obligation légale ou la défense d’un droit le nécessite.
8. Localisation, photos et confidentialité avant déblocage
Avant déblocage, les localisations sont approximatives, les photos sont des versions protégées et les informations directement identifiantes sont masquées. L’adresse exacte d’une agence reste dans la session privée du navigateur puis dans le profil chiffré lors de la création du compte. Les URLs publiques ne contiennent qu’un code postal.
9. Cookies et services tiers
Droppy utilise des traceurs strictement nécessaires à l’authentification, à la sécurité, aux préférences et au fonctionnement de la marketplace. Ils ne nécessitent pas de consentement. Aucun traceur publicitaire n’est déposé sans accord préalable. Si un service non essentiel est ajouté, un choix clair permettant de l’accepter ou de le refuser sera présenté avant son activation.
Droppy mesure de manière interne les pages consultées et les principales actions réalisées afin de comprendre globalement l’utilisation du service et de l’améliorer. Cette mesure est limitée aux besoins de Droppy, ne sert ni à la publicité ni au suivi entre sites et ne dépose pas de cookie publicitaire. Elle ne conserve pas l’adresse IP, le détail du navigateur, l’adresse exacte ou un référent complet. Un identifiant technique aléatoire, renouvelé au rechargement, est conservé uniquement sous forme pseudonymisée côté serveur.
Lors de la création d’un compte, une analyse plus précise peut être rattachée au compte dans les conditions prévues par les CGU. Droppy fonde ce traitement limité sur son intérêt légitime à sécuriser et améliorer le service, après mise en balance avec les droits et attentes raisonnables des utilisateurs. Elle n’a aucun effet sur l’accès à la plateforme et n’est jamais utilisée pour du ciblage publicitaire ou du suivi entre applications. Vous pouvez vous y opposer à tout moment depuis le support Droppy ou par email ; Droppy désactive alors le rattachement pour l’avenir sans fermer le compte ni limiter ses fonctions.
La carte et la recherche d’adresse exacte peuvent utiliser des services cartographiques Google Maps et Google Places lorsque l’utilisateur les sollicite. La recherche d’adresse transmet à Google la saisie nécessaire et un identifiant de session d’autocomplete ; la carte transmet les informations techniques nécessaires à son affichage. Aucune coordonnée source d’un particulier ne l’est.
Sur Android, Google Maps peut recevoir les métadonnées techniques de l’appareil et du SDK, l’adresse IP, un identifiant pseudonyme propre au SDK, des diagnostics de panne du SDK et les interactions avec la carte comme le déplacement ou le zoom. Google utilise ces données pour fournir, maintenir et améliorer le service cartographique. Droppy ne les utilise pas pour du suivi publicitaire.
L’application mobile ne demande pas l’accès aux contacts, aux SMS ni à la position GPS de l’appareil. La V1 programme uniquement des rappels locaux sur le téléphone, facultatifs et désactivables dans les réglages iOS ou Android. Elle n’enregistre ni ne transmet de jeton push à Expo, APNs ou FCM. Ces services devront faire l’objet d’une nouvelle information avant toute activation future de notifications distantes.
Twilio Verify reçoit le numéro de téléphone afin d’envoyer et contrôler l’OTP de création de compte. Cloudflare Turnstile reçoit les données techniques strictement nécessaires à la détection automatisée des abus uniquement au démarrage du signup. Turnstile n’est utilisé ni pour la connexion ni pour la réinitialisation du mot de passe.
10. Transferts hors de l’Espace économique européen
Lorsque l’un de nos prestataires traite des données hors de l’Espace économique européen, Droppy vérifie qu’un mécanisme reconnu protège ce transfert, notamment une décision d’adéquation ou les clauses contractuelles types de la Commission européenne.
11. Vos droits
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de vos données, vous opposer à un traitement fondé sur l’intérêt légitime et retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci.
Écrivez à contact@droppy.fr en précisant votre demande. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Droppy répond en principe sous un mois. Vous pouvez également saisir la CNIL sur cnil.fr.
Un utilisateur connecté peut demander la suppression de son compte directement depuis Profil → Supprimer mon compte. La même demande reste accessible sur auto.droppy.fr/supprimer-mon-compte sans installer l’application.
12. Sécurité et incidents
Droppy applique des mesures adaptées à la sensibilité des données : chiffrement des profils privés, accès limités, identifiants publics non prévisibles, sessions révocables, journalisation des opérations sensibles et séparation entre informations publiques et privées. Les incidents sont documentés et notifiés aux personnes ou à la CNIL lorsque la réglementation l’exige.
13. Mise à jour
Cette politique peut évoluer pour refléter le fonctionnement du service ou une évolution réglementaire. La version en vigueur et sa date restent accessibles depuis chaque site Droppy. Dernière mise à jour de la présente information : 23 juillet 2026.