Ceci est une traduction automatique de l'original anglais, fournie à titre indicatif uniquement. La version anglaise est le texte juridiquement contraignant ; en cas de divergence, la version anglaise prévaut. Lire la version anglaise

Politique de confidentialité

Dernière mise à jour

DS160.io prépare et dépose les demandes de visa américain DS-160. Pour chaque demandeur, il détient tout ce que demande le formulaire, y compris les réponses relatives à la santé et aux antécédents judiciaires. Il chiffre ces réponses, les transmet au Département d’État des États-Unis lors du dépôt de la demande et les supprime dans les 30 jours suivant une demande vérifiée.

Qui nous sommes

DS160.io est exploité par Galah Enterprises Pty Ltd (ACN 682 927 779, ABN 61 682 927 779), société immatriculée en Nouvelle-Galles du Sud, en Australie (« DS160.io », « nous » ; en anglais « we »). Notre adresse postale est 26 Knight Street, Arncliffe NSW 2205, Australia. Les questions relatives à la présente politique ou aux données personnelles doivent être adressées à privacy@ds160.io.

Nous n’avons aucun établissement dans l’Union européenne ni au Royaume-Uni.

Personnes dont les données sont couvertes par la présente politique

  • Visiteurs (Visitors) : toute personne qui navigue sur ds160.io.
  • Titulaires de compte (Account holders) : les personnes disposant d’un identifiant DS160.io. Certaines détiennent un compte individuel pour leurs propres demandes ou celles de leur famille ; d’autres font partie du personnel d’un client professionnel.
  • Clients professionnels (Business customers) : les agences de visas, cabinets d’immigration et entreprises similaires qui utilisent un espace de travail professionnel pour préparer les demandes de leurs clients.
  • Demandeurs (Applicants) : les personnes dont le DS-160 est préparé sur DS160.io. Un demandeur peut être le titulaire du compte, un membre de la famille du titulaire du compte ou un client d’un client professionnel qui saisit ses réponses au moyen d’un lien que lui envoie l’entreprise.

Notre rôle

Données personnellesRôle de DS160.ioResponsable du traitement
Données des demandeurs dans un compte individuelResponsable du traitementDS160.io
Données des demandeurs dans un espace de travail professionnelSous-traitant, en vertu de notre accord de traitement des données conclu avec le client professionnelLe client professionnel
Données de compte et de facturation des titulaires de compte, y compris du personnel des clients professionnelsResponsable du traitementDS160.io
Données d’utilisation des visiteursResponsable du traitementDS160.io

Lorsque DS160.io agit en qualité de sous-traitant, en vertu de l’accord de traitement des données qui fait partie de nos conditions d’utilisation, le client professionnel détermine les finalités et les modalités d’utilisation des données de ses clients, fournit sa propre notice d’information sur la protection des données et répond aux demandes de ses clients concernant leurs données. DS160.io agit uniquement sur ses instructions et l’aide à répondre à ces demandes. Le reste de la présente politique décrit les traitements que DS160.io effectue lui-même en qualité de responsable du traitement, ainsi que ce que DS160.io fait en qualité de sous-traitant lorsque c’est identique.

Données personnelles que nous traitons

Concernant les demandeurs

Contenu de la demande. Tout ce que demande le DS-160 : noms, date et lieu de naissance, nationalité, données d’identification nationale et de passeport, adresses, numéros de téléphone, adresses électroniques et identifiants de réseaux sociaux ; projets de voyage et historique des voyages ; membres de la famille ; parcours scolaire et professionnel ; et les réponses aux questions de sécurité et d’antécédents.

Catégories particulières et données pénales. Les questions de sécurité et d’antécédents du DS-160 portent sur la santé (par exemple les maladies transmissibles, les troubles mentaux ou physiques et la consommation de drogues) ainsi que sur les arrestations, les condamnations et autres affaires pénales. Il s’agit de catégories particulières de données à caractère personnel (article 9 du RGPD) et de données relatives aux condamnations pénales et aux infractions (article 10 du RGPD). DS160.io ne les traite que parce que le gouvernement des États-Unis les exige dans le DS-160, et uniquement pour compléter et déposer la demande.

Photo et documents. La photo de visa et tout document téléversé pour la demande. La photo est vérifiée automatiquement (position du visage, taille, yeux ouverts) sur les propres serveurs de DS160.io ; elle n’est pas transmise à un tiers à cette fin.

Données de dépôt. Lorsqu’une demande est déposée sur CEAC : l’identifiant de demande (Application ID), la réponse à la question de sécurité utilisée pour la récupérer, la page de confirmation et un PDF de chaque page que CEAC a affichée en retour.

Historique des modifications. Chaque modification d’une réponse, son auteur et sa date, afin que le titulaire du compte ou le client professionnel puisse voir qui a modifié quoi.

Concernant les titulaires de compte

Données de compte. Adresse électronique, nom s’il est indiqué, empreinte (hash) du mot de passe ou identité de connexion Google, langue et paramètres d’authentification multifacteur. Pour le personnel des clients professionnels, également leur espace de travail, leur rôle ainsi que le nom et l’identité visuelle de l’espace de travail.

Données de paiement. Lorsqu’un titulaire de compte effectue un paiement, Stripe ou PayPal traite les données de carte ou de compte. DS160.io ne reçoit qu’une référence de paiement, le montant et son statut, et ne voit jamais un numéro de carte complet.

Messages d’assistance. Ce qu’un titulaire de compte nous envoie par courrier électronique.

Concernant les visiteurs et les titulaires de compte

Données d’utilisation. Pages visitées, clics, navigateur et appareil, adresse IP et événements au sein du produit. Voir « Mesure d’audience et cookies ».

Journaux. Enregistrements techniques de ce qu’ont fait les systèmes de DS160.io, tels que les erreurs et les étapes d’une exécution de dépôt.

Finalités et bases juridiques

Voici les bases juridiques des traitements que DS160.io effectue en qualité de responsable du traitement. Pour les données des demandeurs dans un espace de travail professionnel, c’est le client professionnel qui détermine la base juridique.

FinalitéBase juridique
Fournir les comptes, stocker le contenu des demandes, déposer le DS-160 sur CEAC et restituer la confirmationExécution d’un contrat avec le titulaire du compte (article 6, paragraphe 1, point b))
Traduire en anglais les réponses en texte libre rédigées dans une autre langueExécution d’un contrat avec le titulaire du compte
Encaisser les paiements et tenir les registres comptablesExécution d’un contrat ; obligation légale (article 6, paragraphe 1, point c)) pour les registres fiscaux
Assurer la sécurité du service, enquêter sur les dépôts ayant échoué, prévenir les abusIntérêts légitimes (article 6, paragraphe 1, point f)) à exploiter un service fiable et sécurisé
Courriers électroniques de service (activation, rappels, statut du dépôt)Exécution d’un contrat avec le titulaire du compte

Destinataires

Le Département d’État des États-Unis. Déposer un DS-160 consiste à saisir les réponses du demandeur sur CEAC, que gère le gouvernement des États-Unis. Leur transmission à ce dernier constitue le service demandé.

Le client professionnel, pour les données des demandeurs dans son espace de travail. Son personnel consulte et modifie les réponses du demandeur ainsi que les données de dépôt.

Nos propres serveurs. La base de données de DS160.io, ses serveurs d’application et le navigateur qui remplit et dépose chaque DS-160 fonctionnent sur son propre matériel, dans ses locaux, à son siège aux États-Unis. Aucun hébergeur ne détient ces données ; les prestataires ci-dessous sont les seuls tiers qui les traitent pour le compte de DS160.io.

Prestataires de services (sous-traitants ultérieurs), chacun uniquement pour la finalité indiquée :

PrestataireCe qu’il fait pour nousDonnées concernéesLocalisation
Backblaze (B2)Stocke les photos, les documents et les PDF des demandes déposéesPhotos, documents, données de dépôtÉtats-Unis
Google (Gemini API)Traduit en anglais les réponses en texte libreLe texte de la réponse à traduireÉtats-Unis
Google (Sign-In)Permet aux titulaires de compte de se connecter avec un compte GoogleIdentité Google et adresse électroniqueÉtats-Unis
Google (Analytics, Ads)Mesure d’audience du site et mesure des conversions publicitairesDonnées d’utilisation, identifiants de cookiesÉtats-Unis
PostHogAnalyse de l’utilisation du produitDonnées d’utilisation, événements au sein du produitÉtats-Unis
StripePaiements par carte pour les espaces de travail professionnelsDonnées de paiement, référence de l’espace de travailÉtats-Unis
PayPalPaiements des commandes individuellesDonnées de paiementÉtats-Unis
Amazon Web Services (SES)Envoi de courriers électroniquesAdresse électronique du destinataire, contenu du courrierÉtats-Unis

Un client professionnel peut envoyer des courriers électroniques par son propre serveur de messagerie plutôt que par le nôtre ; ce serveur est choisi et contrôlé par le client professionnel.

DS160.io ne vend pas de données personnelles et ne les partage pas avec des annonceurs ou des recruteurs. Il peut divulguer des données lorsque la loi l’exige, ou à un acquéreur de son activité, qui serait lié par la présente politique.

Transferts internationaux

Les serveurs de DS160.io se trouvent à son siège aux États-Unis ; toutes les données personnelles qu’il traite y sont donc stockées et traitées. Les données personnelles envoyées à DS160.io depuis l’extérieur des États-Unis sont transférées aux États-Unis, et le RGPD ainsi que la présente politique continuent de s’y appliquer.

CEAC se trouve aux États-Unis. Le transfert des réponses d’un demandeur vers CEAC est nécessaire à l’exécution du service demandé (article 49, paragraphe 1, point b), du RGPD).

Les prestataires de services énumérés ci-dessus se trouvent également aux États-Unis :

  • Backblaze, Google, PostHog, Stripe et Amazon Web Services sont certifiés au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) et de son extension au Royaume-Uni, et DS160.io s’appuie sur cette certification. Leurs conditions de traitement des données comprennent en outre les clauses contractuelles types de la Commission européenne.
  • PayPal transfère les données sur le fondement de ses règles d’entreprise contraignantes et des clauses contractuelles types. Lorsqu’un titulaire de compte paie avec PayPal, PayPal décide de l’usage qu’il fait des données de paiement et en est responsable en vertu de sa propre déclaration de confidentialité.

Conservation

  • Les comptes, le contenu des demandes, l’historique des modifications, les photos, les documents et les données de dépôt sont conservés tant que le compte ou l’espace de travail professionnel existe. Sur demande adressée à privacy@ds160.io, ou sur instruction d’un client professionnel pour son espace de travail, DS160.io les supprime dans un délai de 30 jours.
  • Les sauvegardes de la base de données, ainsi que les versions antérieures des photos, documents et PDF stockés, sont conservées 7 jours ; les données supprimées en disparaissent donc 7 jours après leur suppression.
  • Les enregistrements de diagnostic d’une exécution de dépôt ayant échoué (journaux, captures d’écran, page en cours de remplissage) : supprimés après 90 jours.
  • Les enregistrements des étapes de chaque exécution de dépôt : supprimés après 30 jours.
  • Les photos en attente de vérification manuelle : supprimées de cette file d’attente après 14 jours.
  • Les codes de sécurité (captchas) affichés pendant le dépôt : supprimés après 10 minutes.
  • Les sessions de connexion : une connexion dure 4 heures d’affilée. Le jeton qui la renouvelle est valable 30 jours et est supprimé à son expiration.
  • Les registres de paiement et de comptabilité : conservés aussi longtemps que l’exige la législation fiscale, y compris après la suppression d’un compte.

Mesure d’audience et cookies

DS160.io conserve dans le stockage local du navigateur la session d’un titulaire de compte connecté, sa langue et quelques préférences d’interface. Le site en a besoin pour fonctionner.

Il utilise également :

  • Google Analytics et Google Ads, pour mesurer les visites et déterminer quelles publicités conduisent à des inscriptions. Ils déposent des cookies tels que _ga et _gcl_au.
  • PostHog, pour comprendre comment le produit est utilisé. Il dépose un cookie commençant par ph_.

Sécurité

Toutes les données des formulaires DS-160 sont chiffrées au repos en AES-256. Cela couvre chaque réponse d’une demande, y compris les questions de sécurité et d’antécédents et les données de passeport, l’historique des modifications de ces réponses, la copie de la demande réalisée à chaque dépôt, l’identifiant de demande CEAC et la réponse de sécurité, ainsi que les enregistrements de diagnostic d’une exécution de dépôt. La clé de chiffrement est conservée séparément de la base de données et de ses sauvegardes, de sorte que ni l’une ni les autres ne peuvent être lues sans elle. Seuls le nom du demandeur, son année de naissance, le consulat et le type de visa restent lisibles, car les listes de demandes les affichent.

Tout le trafic vers DS160.io transite en HTTPS. Les mots de passe des serveurs de messagerie, les clés d’authentification et les secrets similaires sont stockés sous forme chiffrée.

Seule l’équipe de DS160.io peut accéder aux systèmes de production, et chaque compte peut activer l’authentification multifacteur. Le personnel de DS160.io n’ouvre un compte ou une demande que si le titulaire du compte, ou, pour un espace de travail professionnel, le client professionnel, l’a autorisé à enquêter sur un problème. En dehors de ce cas, le personnel ne voit que les enregistrements de diagnostic des exécutions de dépôt ayant échoué, afin d’en trouver et d’en corriger la cause. Toute modification apportée par le personnel au cours d’une enquête est enregistrée comme effectuée par DS160.io, et non par le titulaire du compte.

Les alertes opérationnelles de DS160.io fonctionnent sur ses propres serveurs, et non sur un service de messagerie instantanée tiers, et désignent les comptes et les demandes par un identifiant interne, jamais par un nom ou une adresse électronique.

Droits des personnes concernées

En vertu du RGPD, les personnes concernées ont le droit :

  • d’accéder à leurs données personnelles et d’en recevoir une copie ;
  • de les faire rectifier si elles sont inexactes (les titulaires de compte peuvent en modifier eux-mêmes la plupart) ;
  • de les faire effacer ;
  • d’en limiter le traitement ou de s’opposer à celui-ci ;
  • de les recevoir dans un format portable et lisible par machine.

Les demandes relatives aux données dont DS160.io est responsable doivent être adressées à privacy@ds160.io, depuis l’adresse électronique associée au compte lorsqu’il en existe un, et reçoivent une réponse dans un délai d’un mois. Les demandeurs dont la demande a été préparée par un client professionnel doivent adresser leur requête à cette entreprise, qui est le responsable du traitement ; DS160.io l’aide à y répondre.

Une fois un DS-160 déposé, la copie détenue par le Département d’État des États-Unis échappe au contrôle de DS160.io. La suppression de données chez DS160.io ne les supprime pas de CEAC.

Les personnes concernées ont également le droit d’introduire une réclamation auprès d’une autorité de protection des données, notamment celle du lieu où elles résident ou travaillent.

Enfants

Les comptes DS160.io sont destinés aux adultes. Les demandeurs peuvent être des enfants : un parent, un tuteur ou un client professionnel autorisé peut préparer un DS-160 pour un enfant et est alors responsable de la fourniture des données de l’enfant.

Modifications de la présente politique

Lorsque la présente politique est modifiée, la date figurant en haut de page change en conséquence. Si une modification affecte l’utilisation de données déjà collectées, DS160.io en informe les titulaires de compte par courrier électronique avant son entrée en vigueur.

Contact

Pour toute question relative à la présente politique ou aux données personnelles : privacy@ds160.io.