Les termes commençant par une majuscule sont soit définis aux présentes, soit ont le sens qui leur est donné par la Règlementation applicable, et notamment le RGPD, tels que notamment les termes « Données à caractère personnel », « Traitement », « Personnes concernées », « Responsable de traitement », « Sous-traitant », « Destinataire » ou encore « Violation de données ».
Finalité du Traitement | Gestion de contacts par et avec les Personnes Concernées |
Base juridique du Traitement | Intérêt légitime / Mesures précontractuelles |
Catégorie de Données à caractère personnel | – données professionnelles (catégorie de fonction) – département – données de contact (adresse email) – données de connexion (traces, logs) – toute autre donnée susceptible d’être communiquée par la Personne Concernée dans son message ou dans le(s) document(s) joint(s) |
Durée du Traitement | 1 an à compter de leur collecte 3 ans pour les données à caractère personnel relatives à un prospect, à compter de leur collecte ou du dernier contact émanant du prospect. |
Finalité du Traitement | – Gestion des envois électroniques : envoi aux Personnes Concernées d’informations sur l’entreprise, ses produits et les prestations réalisées – Gestion des abonnements – Elaboration de statistiques relatives au service |
Base juridique du Traitement | Intérêt légitime |
Catégorie de Données à caractère personnel | – données de contact (adresse email) ; – date d’abonnement ; – statistiques liées au service de newsletter |
Durée du Traitement | Nous conservons l’adresse e-mail tant que la personne concernée ne se désinscrit pas (via le lien de désinscription intégré aux newsletters). |
Nous sommes susceptibles de communiquer les Données à caractère personnel des Personnes Concernées à des Destinataires autorisés et soumis à une obligation appropriée de confidentialité, qui peuvent être internes ou externes selon les cas :
Les destinataires internes sont les suivants :
o Les membres de notre personnel dont les attributions, fonctions et missions justifient qu’ils traitent les Données à caractère personnel des Personnes Concernées (e.g. service communication, service marketing, service relation client et prospect, service informatique) pour les seules finalités prévues par la présente Politique de confidentialité et dans le cadre des mesures techniques et organisationnelles que nous mettons en œuvre pour préserver la confidentialité et la sécurité des Données à caractère personnel détaillées ci-après ;
Les destinataires externes sont quant à eux :
o Les filiales du Groupe SFA et la maison mère en leur qualité de sous-traitants dont les attributions, fonctions et missions justifient qu’ils traitent les Données à caractère personnel des Personnes Concernées (e.g. SFA Tech en charge de services informatiques au niveau du Groupe).
o Les prestataires de services ou Sous-traitants auxquels nous sommes susceptibles de recourir dans le cadre des Traitements (e.g. prestataire d’hébergement, call centers, emailing) ;
o Les entités chargées du conseil, de l’audit et du contrôle financier (commissaire aux comptes, avocat) ;
o Les autorités administratives ou judiciaires dans le cadre de leurs attributions ;
o En cas de projet de levée de fonds, d’acquisition ou de cession d’une activité ou d’actifs par quelque moyen que ce soit y compris par cession de l’entreprise exerçant cette activité ou possédant ces actifs, le ou les acquéreurs potentiels et leurs conseils dans le cadre d’un audit précédent l’opération. En cas d’acquisition par un tiers, les Données à caractère personnel feront partie des actifs transférés et seront à ce titre traitées par l’acquéreur qui agira en qualité de nouveau Responsable de traitement en vertu de sa propre politique de confidentialité.
5.1 Énoncé des droits
Conformément à la Règlementation applicable, les Personnes Concernées sont investies des droits suivants s’agissant de leurs données à caractère personnel :
5.2 Modalités d’exercice des droits
Lorsque la Personne Concernée souhaite exercer l’un des droits précités, elle peut nous contacter via le formulaire de la page contact.
La demande de la Personne Concernée doit émaner de cette dernière exclusivement (sauf mandat donné à un tiers en bonne et due forme) et être la plus claire et exhaustive possible afin de nous permettre d’y répondre dans les meilleurs délais, compris entre un et trois mois selon son niveau de complexité.
Nous pourrons éventuellement demander à la Personne Concernée de compléter sa demande si elle n’est pas suffisamment précise, si le droit qu’elle souhaite exercer n’est pas facilement identifiable ou si elle ne parvient pas à établir son identité, auquel cas nous pouvons être amenés à lui demander de fournir des informations complémentaires et notamment un justificatif d’identité, qui serait supprimé dans les plus brefs délais après vérification de son identité.
En outre, nous ne serons pas tenus de répondre à la demande de la Personne Concernée si elle présente un manifestement infondé ou excessif, et notamment si elle formule des demandes répétitives ou trop complexes à traiter qui auraient pour objet ou pour effet de déstabiliser nos activités.
Nous mettons en œuvre les mesures techniques et organisationnelles de sécurité appropriées pour préserver la confidentialité et la sécurité des Données à caractère personnel que nous traitons et lutter contre leur destruction, perte, altération ou divulgation non autorisées.
À titre, d’exemple, les mesures suivantes ont été mises en place et sont documentées dans un plan d’assurance sécurité :
– Hébergement des Données à caractère personnel sur des serveurs situés au sein de l’Union européenne sur le sol d’un pays membre ;
– Sensibilisation de notre personnel amené à traiter les Données des Personnes Concernées ;
– Dispositifs d’authentification des utilisateurs avec accès personnel et sécurisé via des identifiants et mots de passe robustes, confidentiels et fréquemment modifiés ;
– Procédure de gestion des habilitations (définition et revue des profils d’habilitations selon le profil des utilisateurs de son système d’information, suppression des accès obsolètes) ;
– Dispositifs de traçage des accès, journalisation des connexions, gestion des incidents et le cas échéant chiffrement de certaines Données à caractère personnel ;
– Mise en œuvre régulière d’audits internes et le cas échéant tests de pénétration différenciés permettant de contrôler et évaluer l’efficacité des mesures de sécurité mises en place ;
– Sécurisation physique des locaux (codes, clés et badges d’accès) et des postes de travail (verrouillage automatique des sessions, antivirus et pare-feu).
Lorsque nous recourons à des sous-traitants, soit des prestataires à qui nous avons délégué tout ou partie d’un Traitement et qui traitent les Données à caractère personnel des Personnes Concernées conformément à nos instructions, nous nous engageons à leur demander des garanties de sécurité équivalentes à celles que nous mettons en œuvre pour protéger leurs Données à caractère personnel et se réserve le droit de procéder à un audit auprès d’eux afin de s’assurer du respect de leurs obligations.
En cas de Violation de données, nous nous engageons à notifier la Cnil dans les conditions prescrites par la Réglementation applicable et, si ladite Violation fait peser un risque élevé sur les Personnes Concernées, à les en aviser et à leur communiquer le cas échant les informations et recommandations nécessaires.
Nous sommes susceptibles de modifier, compléter ou mettre à jour à tout moment la présente politique pour tenir compte d’une évolution légale, règlementaire et/ou jurisprudentielle, d’une modification des caractéristiques des Traitements ou de la mise en œuvre d’un nouveau Traitement.
Les Personnes Concernées peuvent nous adresser toute question ou réclamation relative à la présente politique ou lui faire part de recommandations ou de commentaires relatifs à cette dernière par écrit aux coordonnées suivantes :
– Par courrier : Rte de Chèvreville, 60440 Brégy
– Par email : via la page contact de notre site
Les Personnes Concernées peuvent également poser toute question à la Cnil ou introduire une plainte auprès de cette dernière.