Déclaration de confidentialité
1. Objet et champ d'application
1.1 Objectif
La présente politique explique comment nous traitons et protégeons les données à caractère personnel conformément au Règlement général sur la protection des données (RGPD). Elle décrit les principes que nous respectons lors du traitement des données à caractère personnel et précise nos rôles et responsabilités dans le cadre de la prestation de nos services ou du fonctionnement de notre organisation.
Le présent document a pour objectif d'assurer la transparence quant au traitement des données à caractère personnel, de garantir que les opérations de traitement sont menées de manière contrôlée et conforme à la loi, et de permettre à nos clients, partenaires et autres parties prenantes de bien comprendre notre approche en matière de protection des données.
La présente politique s'applique aux données à caractère personnel traitées dans le cadre de nos activités commerciales et lors de la prestation de nos services.
1.2 Champ d'application
La présente politique s'applique à tous les traitements de données à caractère personnel que nous effectuons dans le cadre de l'exercice de nos activités et de la prestation de nos services.
Dans ce contexte, on distingue deux rôles différents :
1.2.1 Rôle du responsable du traitement
En ce qui concerne les données à caractère personnel relatives à notre propre organisation, telles que les informations sur nos salariés, les coordonnées de nos fournisseurs et nos relations d'affaires, nous agissons en tant que responsable du traitement et déterminons les finalités et les moyens du traitement.
1.2.2 Rôle du processeur
Lorsque nous fournissons des services à nos clients, nous traitons des données à caractère personnel pour le compte de ces derniers. Dans ce cas, c'est le client qui détermine la finalité et la portée du traitement et qui reste le responsable du traitement.
Lorsque nous agissons en tant que sous-traitant, nous traitons les données à caractère personnel en nous conformant strictement aux instructions documentées du client et aux dispositions contractuelles en vigueur.
La présente politique s'applique à l'ensemble des salariés, prestataires et tiers intervenant dans le traitement des données à caractère personnel pour notre compte.
2. Principes régissant le traitement des données à caractère personnel
Nous traitons les données à caractère personnel conformément aux principes établis par le RGPD. Ces principes régissent la manière dont les données à caractère personnel sont traitées au sein de notre organisation et lors de la prestation de services à nos clients.
Les données à caractère personnel sont traitées de manière licite, loyale et transparente. Les opérations de traitement sont effectuées à des fins clairement définies et uniquement dans la mesure nécessaire à la réalisation de ces finalités. Nous veillons à ne pas collecter ni utiliser de données à caractère personnel au-delà de ce qui est nécessaire à l'activité ou au service concerné.
Les données à caractère personnel sont conservées de manière exacte et, le cas échéant, mises à jour. Lorsque des inexactitudes sont constatées, les corrections appropriées sont apportées sans retard injustifié.
Les données à caractère personnel ne sont conservées que pendant la durée nécessaire à la réalisation de la finalité pour laquelle elles ont été collectées ou au respect des obligations légales ou contractuelles. Les règles de conservation et d’élimination sont définies dans les procédures internes applicables régissant l’élimination et la destruction des données.
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre tout accès non autorisé, toute perte, toute altération ou toute divulgation. Les contrôles de sécurité appliqués aux données à caractère personnel sont définis dans les politiques de sécurité et les procédures opérationnelles applicables.
Lorsque nous intervenons en tant que sous-traitant pour le compte de nos clients, les données à caractère personnel sont traitées exclusivement conformément aux instructions documentées du client et aux dispositions contractuelles applicables. Nous n'utilisons pas les données de nos clients à nos propres fins.
3. Traitement des données à caractère personnel
3.1 Données à caractère personnel traitées par l'organisation
Dans le cadre de l'activité de notre organisation, nous traitons des données à caractère personnel pour lesquelles nous agissons en tant que responsable du traitement. Il s'agit de données à caractère personnel concernant nos salariés, nos prestataires, nos clients, nos fournisseurs et d'autres interlocuteurs professionnels.
Ce traitement est nécessaire au bon fonctionnement de l'organisation et peut inclure des activités telles que la gestion des ressources humaines, la gestion des fournisseurs, la gestion de la relation client, l'administration financière et le respect des obligations légales ou contractuelles.
Les données à caractère personnel traitées dans ce cadre peuvent inclure des informations d'identification, des coordonnées, des informations professionnelles et d'autres données nécessaires au bon déroulement de l'activité commerciale concernée.
Lorsque nous agissons en tant que responsable du traitement, nous déterminons les finalités et les moyens du traitement. Le traitement est effectué conformément au RGPD et aux exigences légales applicables.
Les données à caractère personnel ne sont accessibles qu’au personnel autorisé qui en a besoin pour exercer ses fonctions. L’accès est limité conformément au principe du « droit d’accès minimal » et est soumis aux mesures de sécurité définies dans nos politiques et procédures internes.
Lorsque des prestataires de services externes traitent des données à caractère personnel pour notre compte, des garanties contractuelles et organisationnelles appropriées sont mises en place afin de garantir que ces données soient traitées conformément aux exigences applicables en matière de protection des données.
3.2 Données à caractère personnel traitées pour le compte de clients
Dans le cadre de la prestation de nos services, nous traitons des données à caractère personnel pour le compte de nos clients. Dans ce contexte, le client agit en tant que responsable du traitement et détermine la finalité, la portée et la base juridique du traitement. Nous agissons en tant que sous-traitant et traitons les données à caractère personnel en nous conformant strictement aux instructions documentées du client et aux accords contractuels en vigueur.
Les données à caractère personnel sont collectées auprès du client dans le cadre de la prestation des services fournis. La nature et les catégories des données à caractère personnel traitées dépendent du service concerné et des instructions définies par le client.
Nous ne déterminons pas la finalité du traitement et n'utilisons pas les données des clients à nos propres fins. Les activités de traitement se limitent à ce qui est nécessaire pour fournir les services convenus.
Lorsque le service nécessite le stockage de données à caractère personnel, celui-ci s'effectue conformément aux dispositions contractuelles conclues avec le client et aux mesures de sécurité applicables mises en œuvre au sein de notre infrastructure. Si des données à caractère personnel ne sont traitées que de manière temporaire dans le cadre d'une opération de traitement, elles ne sont pas conservées une fois la tâche de traitement achevée.
L'accès aux données à caractère personnel traitées pour le compte des clients est réservé au personnel autorisé qui en a besoin pour assurer le fonctionnement ou l'assistance du service. Cet accès est régi par des politiques de sécurité internes et des procédures opérationnelles.
Nous aidons nos clients à respecter leurs obligations en matière de protection des données lorsque cela est nécessaire, notamment en répondant aux demandes des personnes concernées ou des autorités, conformément aux dispositions contractuelles régissant le service.
4. Droits des personnes concernées
Les personnes dont nous traitons les données à caractère personnel disposent de droits en vertu du RGPD concernant la manière dont leurs données à caractère personnel sont traitées.
Ces droits comprennent le droit de demander l'accès à vos données à caractère personnel, le droit de demander la rectification de données inexactes, le droit de demander la suppression de vos données à caractère personnel le cas échéant, le droit de demander la limitation du traitement, ainsi que le droit de vous opposer à certaines activités de traitement. Vous pouvez également, le cas échéant, demander le transfert de vos données à caractère personnel vers une autre organisation.
Lorsque nous agissons en tant que responsable du traitement, les demandes relatives à ces droits peuvent nous être adressées directement. Nous examinons ces demandes et y répondons conformément aux exigences légales applicables.
Lorsque nous traitons des données à caractère personnel pour le compte d’un client, ce dernier reste le responsable du traitement et est chargé de traiter les demandes des personnes concernées. Dans ce cas, nous apportons notre soutien au client lorsque cela est nécessaire afin de lui permettre de remplir ses obligations au titre du RGPD.
Les demandes concernant les données à caractère personnel peuvent être adressées par les moyens de contact décrits dans la présente politique.
5. Sous-traitants et prestataires de services
Dans le cadre de l'exploitation de nos services et de notre infrastructure, nous pouvons faire appel à des prestataires de services externes qui traitent des données à caractère personnel pour notre compte. Lorsque ces prestataires traitent des données à caractère personnel dans le cadre de nos services, ils agissent en tant que sous-traitants.
Nous ne faisons appel à des sous-traitants que lorsque cela est nécessaire à la fourniture, à l'exploitation ou à l'assistance de nos services. Avant de faire appel à ces prestataires, nous vérifions que des mesures de protection appropriées sont en place afin de garantir que les données à caractère personnel sont traitées conformément aux exigences applicables en matière de protection des données.
Des dispositions contractuelles appropriées sont mises en place avec les sous-traitants afin de garantir que les données à caractère personnel ne soient traitées qu'aux fins convenues et que des mesures adéquates en matière de sécurité et de confidentialité soient appliquées.
Les sous-traitants sont tenus de traiter les données à caractère personnel exclusivement conformément à nos instructions et ne peuvent pas utiliser ces données à leurs propres fins.
Nous tenons à jour une liste des sous-traitants intervenant dans la prestation de nos services et la mettons à la disposition de nos clients lorsque cela s'avère pertinent.
6. Localisation des données et transferts internationaux
Les données à caractère personnel traitées dans le cadre de nos services sont hébergées sur une infrastructure située au sein de l'Espace économique européen (EEE). Nous appliquons des règles de localisation des données afin de garantir que celles-ci restent au sein de l'EEE.
Nos fournisseurs d'infrastructure exploitent des centres de données dans différentes régions d'Europe, et les services sont configurés pour stocker et traiter les données à caractère personnel au sein de ces régions.
Si des données à caractère personnel doivent être transférées en dehors de l’Espace économique européen, ces transferts ne sont effectués que si des garanties appropriées sont mises en place conformément au RGPD. Ces garanties assurent que les données à caractère personnel continuent de bénéficier d’un niveau de protection adéquat.
Les transferts en dehors de l'EEE sont soumis à des contrôles contractuels et organisationnels et ne sont effectués que lorsque cela est nécessaire à la prestation du service ou au respect d'obligations légales.
7. Protection des données à caractère personnel
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre tout accès non autorisé, toute perte, toute altération ou toute divulgation.
Les mesures de sécurité appliquées aux données à caractère personnel sont définies dans nos politiques internes en matière de sécurité de l'information et dans nos procédures opérationnelles. Ces mesures comprennent des contrôles relatifs à la gestion des accès, à la sécurité des systèmes, à la protection des réseaux, à la surveillance et à la gestion des incidents.
L'accès aux données à caractère personnel est réservé au personnel autorisé qui en a besoin pour exercer ses fonctions. Les droits d'accès sont accordés et réexaminés conformément au principe du moindre privilège.
Les données à caractère personnel traitées au sein de nos systèmes sont protégées à l’aide de mécanismes de sécurité adaptés, tels que des canaux de communication sécurisés, un accès contrôlé aux systèmes et la protection des données stockées. La mise en œuvre détaillée de ces mesures de contrôle est régie par les politiques de sécurité internes applicables.
Lorsque des prestataires de services externes interviennent dans l'exploitation de nos services, ils sont tenus de mettre en œuvre des mesures de sécurité appropriées, conformes aux exigences en matière de protection des données à caractère personnel.
8. Coordonnées et réclamations
Si vous avez des questions concernant la présente politique de confidentialité ou la manière dont nous traitons les données à caractère personnel, vous pouvez nous contacter en utilisant les coordonnées indiquées ci-dessous.
Les demandes relatives à la protection des données à caractère personnel ou à l'exercice des droits des personnes concernées peuvent également être adressées par le biais de ces moyens de contact.
Délégué à la protection des données
Docbyte NV
1144, route de Courtrai
BE-9051 Gand
Belgique
E-mail : gdpr@docbyte.com
Téléphone : +32 9 242 87 30
Si vous estimez que vos données à caractère personnel ont été traitées d'une manière non conforme à la législation applicable en matière de protection des données, vous avez le droit de déposer une réclamation auprès de l'autorité de contrôle compétente.
En Belgique, l'autorité compétente est l'Autorité de protection des données (Gegevensbeschermingsautoriteit / Autorité de Protection des Données).
9. Modifications apportées à la présente politique de confidentialité
La présente politique de confidentialité peut être mise à jour de temps à autre afin de refléter les changements intervenus dans les exigences légales, les pratiques organisationnelles ou les services que nous proposons.
Les mises à jour apportées au présent document sont soumises au processus interne d'examen et d'approbation applicable aux documents de politique générale au sein de l'organisation. Les révisions sont consignées dans le cadre du processus de gestion des versions et d'approbation du document.
La version la plus récente de cette politique est celle qui a été approuvée et mise à jour par l'organisation.