Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Envoy est une plateforme de gestion des visiteurs, de réservation de bureaux et de salles de réunion. Les bornes d'accueil capturent le nom, la photo, la signature, l'acceptation de NDA et les détails de l'hôte du visiteur. Il s'agit d'un service hébergé aux États-Unis (DPF) traitant des données personnelles sensibles, notamment les photos et signatures des visiteurs. Classé à risque élevé, il requiert un consentement explicite pour la capture photo, une signalétique claire et une AIPD.
Envoy est une plateforme américaine d''expérience en milieu de travail spécialisée dans la gestion des visiteurs, la réservation de bureaux et la réservation de salles de réunion. Son produit de gestion des visiteurs remplace les registres papier par des bornes iPad ou des flux d''enregistrement basés sur navigateur. Lorsqu''un visiteur arrive sur le lieu de travail, la borne Envoy collecte son nom, son adresse e-mail, son numéro de téléphone, son employeur, le nom de son hôte, et optionnellement une photo et une signature manuscrite ou numérique pour l''acceptation d''un NDA. Le système notifie l''hôte, enregistre la visite et stocke toutes les données collectées sur l''infrastructure cloud américaine d''Envoy.
La collecte de données d''Envoy est inhabituellement étendue pour un système d''entreprise. Les photos des visiteurs sont des images faciales qui, selon le déploiement, peuvent être liées à des enregistrements d''identité et utilisées à des fins d''accès aux bâtiments, les rapprochant des données biométriques au sens de l''article 4(14) du RGPD. Les signatures numériques sont des échantillons d''écriture qui peuvent identifier de manière unique des individus. Les journaux de visites enregistrent qui est entré dans un bâtiment, quand et avec qui, créant un enregistrement détaillé de la présence physique. L''acceptation des NDA crée une piste documentaire juridiquement sensible. Toutes ces données appartiennent à des visiteurs qui ne sont pas des employés de l''opérateur et qui peuvent avoir une conscience limitée de la façon dont leurs données seront traitées.
Pour les données de base d''enregistrement (nom, entreprise, hôte, horodatage), la base juridique de l''opérateur est généralement l''intérêt légitime dans la sécurité des bâtiments et la gestion des visiteurs (article 6(1)(f) du RGPD). Pour les photos de visiteurs, la base juridique est plus contestée : lorsque les photos sont conservées dans une base de données consultable ou utilisées pour l''identification au-delà de la visite, le consentement (article 6(1)(a)) est la base appropriée, et ce consentement doit être librement donné. L''acceptation du NDA relève de la base contractuelle (article 6(1)(b)). Les visiteurs en tant que personnes concernées disposent de droits en vertu des articles 15 à 22 du RGPD, et l''opérateur doit fournir un avis de confidentialité complet conforme à l''article 13 à la borne d''enregistrement.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Pour la capture de photos de visiteurs, les lignes directrices des APD de l''UE exigent généralement que le consentement obtenu soit véritablement libre : le visiteur doit pouvoir s''enregistrer et accéder aux locaux sans fournir de photo. Rendre la photo obligatoire ou la présenter comme la seule option viole l''exigence de consentement librement donné. La borne Envoy doit être configurée pour permettre aux visiteurs de passer l''étape de la photo, et l''avis de confidentialité présenté à la borne doit clairement indiquer que la photo est facultative. Une signalétique physique à l''accueil est requise dans la plupart des pays de l''UE pour satisfaire aux obligations de transparence de l''article 13.
Toutes les données traitées par Envoy sont stockées sur une infrastructure américaine. Envoy participe au cadre de protection des données UE-États-Unis (DPF), qui fournit un mécanisme de transfert pour les données personnelles de l''UE vers les organisations américaines certifiées. Les opérateurs doivent vérifier la certification DPF actuelle d''Envoy et s''assurer que l''accord de traitement des données inclut des clauses contractuelles types comme solution de repli. L''avis de confidentialité aux visiteurs doit divulguer le transfert vers les États-Unis et le mécanisme utilisé. Compte tenu de la nature sensible des données (photos et signatures), la vigilance sur ce point est particulièrement importante.
Réalisez une AIPD avant ou lors du déploiement couvrant la capture de photos, la collecte de signatures, la conservation des journaux de visiteurs et les risques de transfert vers les États-Unis. Signez un accord de traitement des données au titre de l''article 28 avec Envoy, incluant des CCT. Configurez la borne pour rendre la capture de photos facultative et présentez un avis de confidentialité conforme à l''article 13 à l''enregistrement. Installez une signalétique physique de confidentialité à l''accueil. Définissez une période de conservation des données dans Envoy. Maintenez un registre des activités de traitement pour la gestion des visiteurs. Mettez en place un processus pour traiter les demandes d''exercice de droits des visiteurs. Vérifiez annuellement la certification DPF et la conformité CCT d''Envoy.
Les sites web utilisant Envoy doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact sur la protection des données (AIPD) est obligatoire ou fortement recommandée pour les déploiements d'Envoy dans l'UE. Les facteurs de risque déclenchant une AIPD comprennent : la collecte systématique de photos de visiteurs (données quasi-biométriques), de signatures, le traitement de données personnelles d'un grand nombre de personnes concernées qui sont des visiteurs extérieurs, les transferts de toutes les données collectées vers les États-Unis (en s'appuyant sur le DPF ou des CCT), la conservation des journaux de visiteurs au-delà de l'objectif immédiat de sécurité, et l'intégration avec des systèmes de contrôle d'accès aux bâtiments. L'AIPD doit traiter la proportionnalité de la capture de photos, l'adéquation des informations données aux visiteurs à la borne, la durée de conservation, les dispositions relatives aux sous-traitants et l'adéquation du mécanisme de transfert DPF ou CCT.
Exemple de texte de consentement
Bienvenue. Avant de vous enregistrer, veuillez lire ces informations importantes. [Nom de l'organisation] utilise Envoy, un système de gestion des visiteurs fourni par Envoy Inc. (États-Unis), pour gérer l'accès à nos locaux. Nous collecterons votre nom, votre entreprise, le nom de votre hôte ainsi que la date et l'heure de votre visite. Nous souhaitons également prendre votre photo à des fins de sécurité et d'identification. Votre photo et votre dossier de visite seront stockés sur les serveurs d'Envoy aux États-Unis et transférés dans le cadre du cadre de protection des données UE-États-Unis ou de clauses contractuelles types. Vos données de visite seront conservées pendant [X mois/ans] puis supprimées. Vous avez le droit d'accéder à vos données personnelles, de les corriger et d'en demander la suppression. Votre photo est facultative : vous pouvez vous enregistrer sans fournir de photo. En poursuivant l'enregistrement, vous reconnaissez avoir pris connaissance de cet avis.
Domaines tiers contactes
envoy.comdashboard.envoy.comapi.envoy.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| envoy_session | Strictly Necessary | Session | Session authentication cookie for the Envoy web dashboard and kiosk interface. Maintains the authenticated session for workspace administrators managing visitor logs, desk bookings and room reservations. |
| __envoy_csrf | Strictly Necessary | Session | CSRF protection token for the Envoy web dashboard. Prevents cross-site request forgery attacks on authenticated admin sessions. |
| envoy_preferences | Preferences | 1 year | Stores user interface preferences for the Envoy dashboard including language settings, timezone and notification preferences for workspace administrators. |
| _envoy_analytics | Analytics | 2 years | Analytics cookie on the Envoy dashboard and marketing site used to measure product usage and improve the platform. Requires consent where deployed on marketing-facing pages. |
| envoy_visitor_token | Strictly Necessary | Session | Short-lived token set during the visitor kiosk sign-in flow to maintain the sign-in session state. Cleared after sign-in is completed or the session expires. Contains no personal data beyond the session identifier. |
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
Envoy collecte le nom, l'adresse e-mail, le numéro de téléphone, l'entreprise du visiteur, le nom de son hôte et la date et l'heure de la visite. Optionnellement, et sous réserve de consentement, il capture également une photo du visage et une signature manuscrite ou numérique pour l'acceptation du NDA. Toutes les données sont transmises et stockées sur les serveurs cloud américains d'Envoy. Les journaux de visites peuvent être conservés pendant des mois ou des années selon la politique de conservation configurée par l'opérateur.
Oui. Selon le RGPD et les lignes directrices des APD de l'UE, la capture de photos de visiteurs nécessite un consentement librement donné car les images faciales sont des données quasi-biométriques. La photo doit être facultative : les visiteurs doivent pouvoir s'enregistrer et accéder aux locaux sans fournir de photo. Envoy doit être configuré pour permettre de passer l'étape de la photo, et les avis de confidentialité à l'écran et physiques à la borne doivent clairement indiquer que la photo est volontaire.
Les données de base de la visite (nom, entreprise, hôte, horodatage) sont généralement traitées au titre de l'intérêt légitime (article 6(1)(f)) pour la sécurité des bâtiments. Les photos de visiteurs, lorsqu'elles sont conservées au-delà de la visite, nécessitent un consentement (article 6(1)(a)) librement donné et non soumis à la condition d'accès. L'acceptation du NDA relève de la base contractuelle (article 6(1)(b)). Les données de réservation de bureaux et de salles des employés peuvent reposer sur le contrat ou l'intérêt légitime.
Oui. Toutes les données Envoy sont stockées sur des serveurs américains. Envoy participe au cadre de protection des données UE-États-Unis (DPF) qui fournit un mécanisme de transfert conforme au RGPD. Les opérateurs doivent vérifier la certification DPF actuelle d'Envoy et s'assurer que l'accord de traitement des données inclut des clauses contractuelles types comme solution de repli. L'avis de confidentialité aux visiteurs doit divulguer le transfert vers les États-Unis et identifier le mécanisme utilisé.
Oui, une AIPD est fortement recommandée et dans de nombreux cas obligatoire au titre de l'article 35 du RGPD. Envoy combine la collecte systématique à grande échelle de données personnelles de visiteurs, notamment des photos et signatures, le traitement de données appartenant à des personnes concernées non-employées qui n'ont pas été préalablement informées, les transferts vers les États-Unis et l'intégration potentielle avec des systèmes d'accès aux bâtiments. Ces facteurs répondent collectivement aux critères d'une activité de traitement à haut risque nécessitant une AIPD.
Réalisez une AIPD avant le déploiement. Signez un accord de traitement des données au titre de l'article 28 avec Envoy, incluant des CCT. Configurez la borne pour rendre les photos facultatives et afficher un avis de confidentialité conforme à l'article 13. Installez une signalétique physique de confidentialité à l'accueil. Définissez une période de conservation dans Envoy. Construisez un processus pour répondre aux demandes de droits des visiteurs. Vérifiez annuellement la certification DPF.
Les alternatives incluent Proxyclick (société belge, hébergée dans l'UE, conçue pour le RGPD), Sign In App (société britannique) et Traction Guest. Les solutions hébergées dans l'UE évitent entièrement la question du transfert vers les États-Unis. Si Envoy est conservé, l'AIPD doit documenter pourquoi des alternatives hébergées aux États-Unis sont nécessaires ou préférables pour des raisons opérationnelles. Envisagez de désactiver la capture de photos pour réduire le niveau de risque.
Mettez à jour votre avis de confidentialité aux visiteurs (affiché sur la borne et sous forme physique à l'accueil) chaque fois qu'Envoy modifie ses pratiques de traitement ou ses sous-traitants, lorsque vous ajoutez de nouvelles catégories de données au flux d'enregistrement, lorsque les périodes de conservation changent, ou au moins annuellement. L'avis doit toujours inclure : les données collectées, la base juridique, la période de conservation, le mécanisme de transfert vers les États-Unis, les droits des personnes concernées et les coordonnées pour les demandes de droits.