DroppyRetour au site
Données personnelles

Politique de confidentialité

Cette politique explique simplement quelles données Droppy utilise, pour quelles raisons et comment chacun peut exercer ses droits.

Version en vigueur au 21 juillet 2026

1. Responsable du traitement

Le responsable des traitements décrits ici est DROPPY, société par actions simplifiée, immatriculée sous le numéro 991 618 802 et située 66 rue Henri Poissonnier, 59370 Mons-en-Barœul, France. Le point de contact pour toute question ou demande relative aux données personnelles est contact@droppy.fr.

2. Personnes concernées

Droppy traite les données de deux catégories principales de personnes :

  • les visiteurs, utilisateurs et représentants des entreprises clientes de Droppy ;
  • les particuliers dont le projet fait l’objet d’un contact Droppy.

3. Données des professionnels

Lors de l’utilisation de la plateforme, Droppy peut traiter :

  • le prénom, le nom, l’email professionnel et le numéro de téléphone ;
  • la dénomination de l’entreprise, son SIREN et la qualité du représentant ;
  • les données de connexion, de sécurité, de session et d’utilisation du service ;
  • les commandes, crédits, déblocages, factures et échanges avec le support ;
  • l’adresse de l’agence, sa zone d’activité, les codes postaux et rayons recherchés et les préférences enregistrées dans le compte ;
  • dans l’application mobile, un identifiant technique d’installation lié à la session native.

Ces données servent à créer et sécuriser le compte, vérifier son caractère professionnel, exécuter le contrat, fournir la marketplace et Mes Droppys, gérer les paiements, prévenir les abus, assister les utilisateurs et respecter les obligations comptables et légales.

4. Données des particuliers

Selon le projet concerné, Droppy peut traiter :

  • des informations d’identité et de contact ;
  • les caractéristiques utiles du véhicule, du bien ou du projet ;
  • les disponibilités, attentes et éléments de contexte communiqués à nos équipes ;
  • les consentements, oppositions et demandes relatives aux données ;
  • un résumé professionnel, limité aux informations utiles à la mise en relation.

Les informations proviennent des échanges avec la personne concernée et, lorsque cela est nécessaire à son projet, d’informations qu’elle a rendues accessibles au public. Droppy ne transmet jamais publiquement l’identité, le téléphone, l’adresse exacte, les échanges bruts ou les coordonnées précises d’un particulier.

La qualification et la synthèse d’un contact Droppy sont préparées et contrôlées par les équipes Droppy. Toute décision susceptible de produire un effet juridique à l’égard d’une personne fait l’objet d’une intervention humaine.

5. Bases légales et finalités

FinalitéBase légale
Création du compte, accès au service, déblocages et supportExécution du contrat
Facturation, comptabilité et réponse aux autoritésObligation légale
Sécurité, prévention de la fraude et défense des droitsIntérêt légitime
Mesure d’audience globale, strictement limitée et anonymiséeIntérêt légitime et exemption de consentement applicable aux traceurs de mesure d’audience
Analyse de navigation rattachée au compte dans le tempsIntérêt légitime de Droppy à sécuriser et améliorer le service, avec droit d’opposition
Communications commerciales adressées aux professionnelsIntérêt légitime, avec droit d’opposition
Constitution, qualification et transmission d’un contact DroppyConsentement lorsque celui-ci est requis, ou autre base légale documentée applicable

6. Destinataires

Les données sont accessibles uniquement, selon leurs fonctions et dans la limite du nécessaire :

  • aux équipes Droppy habilitées ;
  • au professionnel identifié qui débloque le contact Droppy concerné ;
  • aux prestataires techniques encadrés contractuellement : Google Maps et Places pour la carte et l’adresse d’agence, Twilio Verify pour l’OTP SMS, Cloudflare Turnstile pour la protection du signup, ainsi que nos prestataires d’hébergement, de paiement, de facturation et de support ;
  • aux autorités et conseils lorsque la loi ou la défense des droits l’exige.

Le professionnel destinataire agit sous sa propre responsabilité pour l’utilisation qu’il fait des données après leur déblocage. Les CGU lui interdisent notamment toute revente, réutilisation sans rapport avec le projet ou transmission à une personne non autorisée.

7. Durées de conservation

  • compte professionnel et historique contractuel : durée de la relation puis cinq ans ;
  • factures et pièces comptables : dix ans ;
  • preuves d’acceptation, déblocages, remboursements et incidents : cinq ans après la fin de la relation ;
  • journaux techniques et de sécurité : douze mois au maximum, sauf incident ou obligation particulière ;
  • mesures brutes de navigation sans IP ni adresse exacte : quatre-vingt-dix jours au maximum ;
  • événements pseudonymes de limitation des abus et tentatives d’authentification : sept jours au maximum ;
  • challenges OTP non rattachés à un compte activé : quatre-vingt-dix jours au maximum ;
  • preuve minimale d’un OTP validé et rattaché à une acceptation contractuelle : durée de la relation, puis cinq ans ; le code SMS brut n’est jamais stocké ;
  • secrets pseudonymisés de sessions web et tokens natifs expirés ou révoqués : quatre-vingt-dix jours au maximum après leur fin ; journal minimal d’une session mobile : douze mois après sa fin ;
  • contacts professionnels inactifs : trois ans après le dernier échange ;
  • données d’un projet particulier : durée nécessaire à la mise en relation, puis conservation limitée aux preuves et obligations applicables.

Une durée plus longue peut s’appliquer lorsqu’un litige, une obligation légale ou la défense d’un droit le nécessite.

8. Localisation, photos et confidentialité avant déblocage

Avant déblocage, les localisations sont approximatives, les photos sont des versions protégées et les informations directement identifiantes sont masquées. L’adresse exacte d’une agence reste dans la session privée du navigateur puis dans le profil chiffré lors de la création du compte. Les URLs publiques ne contiennent qu’un code postal.

9. Cookies et services tiers

Droppy utilise des traceurs strictement nécessaires à l’authentification, à la sécurité, aux préférences et au fonctionnement de la marketplace. Ils ne nécessitent pas de consentement. Aucun traceur publicitaire n’est déposé sans accord préalable. Si un service non essentiel est ajouté, un choix clair permettant de l’accepter ou de le refuser sera présenté avant son activation.

Droppy mesure de manière interne les pages consultées et les principales actions réalisées afin de comprendre globalement l’utilisation du service et de l’améliorer. Cette mesure est limitée aux besoins de Droppy, ne sert ni à la publicité ni au suivi entre sites et ne dépose pas de cookie publicitaire. Elle ne conserve pas l’adresse IP, le détail du navigateur, l’adresse exacte ou un référent complet. Un identifiant technique aléatoire, renouvelé au rechargement, est conservé uniquement sous forme pseudonymisée côté serveur.

Lors de la création d’un compte, une analyse plus précise peut être rattachée au compte dans les conditions prévues par les CGU. Droppy fonde ce traitement limité sur son intérêt légitime à sécuriser et améliorer le service, après mise en balance avec les droits et attentes raisonnables des utilisateurs. Elle n’a aucun effet sur l’accès à la plateforme et n’est jamais utilisée pour du ciblage publicitaire ou du suivi entre applications. Vous pouvez vous y opposer à tout moment depuis le support Droppy ou par email ; Droppy désactive alors le rattachement pour l’avenir sans fermer le compte ni limiter ses fonctions.

La carte et la recherche d’adresse exacte peuvent utiliser des services cartographiques Google Maps et Google Places lorsque l’utilisateur les sollicite. La recherche d’adresse transmet à Google la saisie nécessaire et un identifiant de session d’autocomplete ; la carte transmet les informations techniques nécessaires à son affichage. Aucune coordonnée source d’un particulier ne l’est.

Sur Android, Google Maps peut recevoir les métadonnées techniques de l’appareil et du SDK, l’adresse IP, un identifiant pseudonyme propre au SDK, des diagnostics de panne du SDK et les interactions avec la carte comme le déplacement ou le zoom. Google utilise ces données pour fournir, maintenir et améliorer le service cartographique. Droppy ne les utilise pas pour du suivi publicitaire.

L’application mobile ne demande pas l’accès aux contacts, aux SMS ni à la position GPS de l’appareil. La V1 programme uniquement des rappels locaux sur le téléphone, facultatifs et désactivables dans les réglages iOS ou Android. Elle n’enregistre ni ne transmet de jeton push à Expo, APNs ou FCM. Ces services devront faire l’objet d’une nouvelle information avant toute activation future de notifications distantes.

Twilio Verify reçoit le numéro de téléphone afin d’envoyer et contrôler l’OTP de création de compte. Cloudflare Turnstile reçoit les données techniques strictement nécessaires à la détection automatisée des abus uniquement au démarrage du signup. Turnstile n’est utilisé ni pour la connexion ni pour la réinitialisation du mot de passe.

10. Transferts hors de l’Espace économique européen

Lorsque l’un de nos prestataires traite des données hors de l’Espace économique européen, Droppy vérifie qu’un mécanisme reconnu protège ce transfert, notamment une décision d’adéquation ou les clauses contractuelles types de la Commission européenne.

11. Vos droits

Vous pouvez demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de vos données, vous opposer à un traitement fondé sur l’intérêt légitime et retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci.

Écrivez à contact@droppy.fr en précisant votre demande. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Droppy répond en principe sous un mois. Vous pouvez également saisir la CNIL sur cnil.fr.

Un utilisateur connecté peut demander la suppression de son compte directement depuis Profil → Supprimer mon compte. La même demande reste accessible sur auto.droppy.fr/supprimer-mon-compte sans installer l’application.

12. Sécurité et incidents

Droppy applique des mesures adaptées à la sensibilité des données : chiffrement des profils privés, accès limités, identifiants publics non prévisibles, sessions révocables, journalisation des opérations sensibles et séparation entre informations publiques et privées. Les incidents sont documentés et notifiés aux personnes ou à la CNIL lorsque la réglementation l’exige.

13. Mise à jour

Cette politique peut évoluer pour refléter le fonctionnement du service ou une évolution réglementaire. La version en vigueur et sa date restent accessibles depuis chaque site Droppy. Dernière mise à jour de la présente information : 23 juillet 2026.

© 2026 DROPPY
À proposSupportMentions légalesConfidentialitéCGUCGV B2B
contact@droppy.fr