Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Metomic est une plateforme de sécurité des données et de découverte de données sensibles (DLP pour SaaS) qui analyse les outils professionnels connectés tels que Slack, Google Drive et Jira à la recherche de données personnelles et sensibles. Il agit en tant que sous-traitant pour ses clients professionnels et est hébergé au Royaume-Uni et dans l'UE.
Metomic est une plateforme britannique de sécurité des données et de découverte de données sensibles conçue pour les organisations utilisant des outils SaaS cloud. Elle se connecte aux applications professionnelles, notamment Slack, Google Drive, Jira, GitHub, Salesforce, Confluence et Zendesk, via des intégrations OAuth et API, puis analyse le contenu de ces outils à la recherche de données personnelles identifiables (DPI) et d''autres données sensibles telles que des données financières, des informations de santé et des identifiants. Lorsque des données sensibles sont détectées, Metomic alerte les administrateurs et fournit des workflows de remédiation pour mettre en quarantaine, expurger ou supprimer les données. Il s''agit principalement d''un service d''analyse backend qui n''injecte pas de scripts côté client dans les sites web des clients.
Metomic traite le contenu des fichiers, messages et enregistrements dans les outils SaaS connectés afin de détecter les données personnelles et sensibles. Cela signifie qu''il accède et analyse les données personnelles réelles appartenant aux employés, clients et autres personnes dont les informations sont stockées dans ces outils. L''application web et le site marketing de Metomic déposent des cookies propriétaires, notamment des cookies d''authentification de session, des cookies de préférence et des cookies d''analyse (avec consentement). Ces cookies ne sont pas déployés sur des sites tiers et sont limités aux domaines propres de Metomic, notamment metomic.io, app.metomic.io et api.metomic.io.
Metomic agit en tant que sous-traitant au sens de l''article 28 du RGPD pour les organisations qui le déploient. Le client professionnel est le responsable du traitement des données personnelles détenues dans son environnement SaaS ; Metomic ne traite ces données que selon les instructions du client et dans le cadre d''un accord de traitement des données. Les données de catégorie particulière (données de santé, données biométriques, données révélant l''origine raciale ou ethnique et autres catégories similaires au titre de l''article 9 RGPD) peuvent être présentes dans des contenus SaaS non structurés. Si l''analyse de Metomic est susceptible de faire apparaître de telles données, des exigences supplémentaires en matière de base juridique au titre de l''article 9 s''appliquent au traitement par le responsable.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Le site web et l''application web de Metomic déposent des cookies relevant de différentes catégories ePrivacy. Les cookies d''authentification de session et de sécurité sont strictement nécessaires et ne requièrent pas de consentement. Les cookies d''analyse et de marketing sur le site marketing metomic.io nécessitent un consentement éclairé préalable en vertu de l''article 5(3) de la directive ePrivacy. Les organisations qui intègrent des flux de connexion Metomic dans leurs propres sites doivent vérifier si des cookies d''origine Metomic sont déposés dans leur contexte de domaine et les divulguer correctement dans leur notice cookies.
Metomic a son siège à Londres et traite les données des clients sur des infrastructures cloud au Royaume-Uni et dans l''UE. La décision d''adéquation de l''UE pour le Royaume-Uni, adoptée en juin 2021, permet le libre transfert de données personnelles de l''UE vers le Royaume-Uni sans garanties supplémentaires, mais comporte une clause de caducité de quatre ans. Les responsables du traitement doivent vérifier que le renouvellement a eu lieu. Les sous-traitants ultérieurs de Metomic sont contractuellement limités au traitement dans l''UE et au Royaume-Uni, ce qui distingue Metomic de nombreux fournisseurs de sécurité SaaS basés aux États-Unis.
Pour déployer Metomic en conformité avec le RGPD : signer un accord de traitement des données avec Metomic couvrant les exigences de l''article 28, auditer et limiter les portées OAuth accordées à Metomic au minimum nécessaire, documenter la base juridique de l''analyse des données des employés, informer les employés et autres personnes concernées conformément aux articles 13 et 14 du RGPD, réaliser une AIPD si l''analyse sera à grande échelle ou susceptible de révéler des données de catégorie particulière, et vérifier annuellement le statut de la décision d''adéquation du Royaume-Uni. Pour la conformité aux cookies, mettre en place une plateforme de gestion du consentement sur les pages liées à metomic.io.
Les sites web utilisant Metomic doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact sur la protection des données (AIPD) est recommandée pour les organisations qui déploient Metomic pour analyser les données personnelles des employés ou des clients à grande échelle dans les outils SaaS. Les considérations clés incluent la portée des données personnelles détectées lors de l'analyse (qui peut inclure des données de catégorie particulière détenues dans des outils collaboratifs), la pertinence des contrôles d'accès limitant l'accès de Metomic aux données strictement nécessaires, la précision de la détection automatique des données personnelles et le risque de faux positifs, les dispositions relatives aux sous-traitants ultérieurs et la chaîne contractuelle en vertu de l'article 28 du RGPD, ainsi que les implications du délai d'expiration de la décision d'adéquation du Royaume-Uni.
Exemple de texte de consentement
Nous utilisons Metomic pour analyser nos applications SaaS connectées à la recherche de données personnelles et sensibles afin de protéger la vie privée de nos employés et clients et de maintenir la conformité avec les lois applicables en matière de protection des données. Metomic accède aux données de nos outils professionnels selon nos instructions et agit en tant que sous-traitant conformément à l'article 28 du RGPD. Pour en savoir plus sur la façon dont nous utilisons Metomic et dont il traite les données personnelles, veuillez consulter notre politique de confidentialité à [URL de la politique de confidentialité].
Domaines tiers contactes
metomic.ioapp.metomic.ioapi.metomic.ioCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| metomic_session | Strictly Necessary | Session | Session authentication cookie set by the Metomic web application to maintain the authenticated user session. Required for the secure operation of the platform. |
| __csrf_token | Strictly Necessary | Session | CSRF protection token used by the Metomic web application to prevent cross-site request forgery attacks on authenticated sessions. |
| metomic_prefs | Preferences | 1 year | Stores user interface preferences such as language, display settings and notification preferences for the Metomic dashboard. |
| _metomic_analytics | Analytics | 2 years | First-party analytics cookie used on the metomic.io marketing site to measure visitor behaviour and improve the website. Requires prior user consent. |
Metomic est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.
Metomic dépose des cookies propriétaires sur ses propres domaines (metomic.io, app.metomic.io, api.metomic.io), notamment des cookies d'authentification de session, des cookies de préférence utilisateur et, avec consentement, des cookies d'analyse. Metomic n'injecte pas de cookies de traçage sur des sites tiers et ses cookies sont limités à sa propre plateforme.
Le consentement est requis pour les cookies non essentiels sur le site marketing de Metomic (metomic.io) au titre de l'article 5(3) de la directive ePrivacy et du PECR britannique. Pour le service d'analyse des données utilisé par les clients professionnels, le consentement n'est pas la base juridique pertinente ; la relation responsable-sous-traitant est régie par un accord de traitement des données en vertu de l'article 28 du RGPD.
Pour l'application web et le site marketing : le consentement pour les cookies d'analyse et l'intérêt légitime pour les cookies de sécurité. Pour le service d'analyse SaaS : Metomic agit en tant que sous-traitant au titre de l'article 28, et le responsable du traitement (le client professionnel) doit disposer de sa propre base juridique pour le scan, généralement l'intérêt légitime pour la sécurité des données (article 6(1)(f)) ou la nécessité contractuelle (article 6(1)(b)).
Aucun transfert régulier vers les États-Unis ou d'autres pays tiers n'a lieu pour les données de production. Metomic traite les données des clients au Royaume-Uni et dans l'UE. Le Royaume-Uni bénéficie d'une décision d'adéquation de l'UE, mais les responsables du traitement doivent surveiller son renouvellement. Les sous-traitants ultérieurs sont contractuellement limités aux régions de traitement de l'UE et du Royaume-Uni.
Une AIPD est fortement recommandée lorsque Metomic est utilisé pour analyser à grande échelle des données personnelles de salariés, ou lorsque des données de catégorie particulière sont susceptibles d'être présentes dans le contenu SaaS analysé. La nature systématique et à grande échelle de l'analyse automatisée des données personnelles dans les outils SaaS répond probablement au seuil d'obligation d'AIPD prévu à l'article 35 du RGPD.
Signez un accord de traitement des données avec Metomic couvrant les exigences de l'article 28. Limitez les portées OAuth au minimum nécessaire. Informez les employés concernés conformément aux articles 13 et 14 du RGPD. Documentez la base juridique. Réalisez une AIPD pour les déploiements à grande échelle. Vérifiez annuellement le statut de la décision d'adéquation du Royaume-Uni. Mettez en place une plateforme de gestion du consentement pour les cookies de l'interface web Metomic.
Les alternatives dans le domaine du DLP SaaS comprennent Microsoft Purview, Google DLP pour Workspace, Nightfall AI et Varonis. Certaines alternatives sont hébergées aux États-Unis, ce qui implique des considérations de transfert différentes. L'hébergement de Metomic au Royaume-Uni et dans l'UE est un atout pour les organisations soumises à des exigences strictes de localisation des données.
Mettez à jour votre politique de confidentialité pour lister Metomic en tant que sous-traitant, décrire les catégories de données personnelles auxquelles il accède, la finalité (analyse de sécurité des données), la base juridique et les mesures de sécurité en place. Révisez la politique chaque fois que Metomic met à jour sa liste de sous-traitants ultérieurs ou que vous étendez le périmètre des intégrations SaaS.