Gestion des données personnelles

Dernière mise à jour : [Date de mise à jour à compléter]

Ce document précise, en complément de la Politique de confidentialité, l'organisation interne mise en place pour la protection des données personnelles.

1. Rôles et responsabilités

  • [Raison sociale à compléter] agit en qualité de responsable de traitementpour les données relatives aux comptes, à la facturation et à l'utilisation du Service par les Utilisateurs.
  • [Raison sociale à compléter] agit en qualité de sous-traitant pour les données que les Utilisateurs saisissent concernant leurs propres clients et prospects.
  • Point de contact pour toute question relative à la protection des données : [Email DPO à compléter].

La désignation formelle d'un Délégué à la Protection des Données (DPO) n'est en principe pas obligatoire en-deçà des seuils de l'article 37 du RGPD, sauf traitement à grande échelle de données sensibles ou de profilage systématique — à réévaluer selon la volumétrie de l'activité.

2. Registre des traitements

[Raison sociale à compléter]tient à jour un registre des activités de traitement conformément à l'article 30 du RGPD, recensant notamment les finalités, catégories de données, destinataires, durées de conservation et mesures de sécurité pour chaque traitement mis en œuvre.

3. Procédure d'exercice des droits

Toute demande d'exercice de droit (accès, rectification, effacement, portabilité, limitation, opposition) est :

  1. réceptionnée à [Email DPO à compléter] ;
  2. authentifiée (vérification de l'identité du demandeur) ;
  3. traitée dans un délai d'un (1) mois à compter de la réception de la demande complète, pouvant être prolongé de deux (2) mois supplémentaires pour les demandes complexes, avec information du demandeur dans le mois suivant la réception ;
  4. tracée dans un registre interne des demandes.

4. Sous-traitance ultérieure

Les sous-traitants de [Raison sociale à compléter]peuvent recourir à des sous-traitants ultérieurs pour l'exécution de tâches spécifiques (infrastructure cloud, envoi d'e-mails). [Raison sociale à compléter]s'assure contractuellement que ces sous-traitants ultérieurs présentent des garanties suffisantes et sont liés par des obligations au moins équivalentes à celles figurant dans ses propres contrats de sous-traitance.

5. Violation de données à caractère personnel

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, [Raison sociale à compléter]s'engage à :

  • notifier la CNIL dans un délai de 72 heuresà compter de la découverte de la violation, conformément à l'article 33 du RGPD, sauf si la violation n'est pas susceptible d'engendrer un risque ;
  • notifier les personnes concernées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés, conformément à l'article 34 du RGPD ;
  • documenter chaque violation, ses effets et les mesures prises pour y remédier.

6. Mesures organisationnelles

  • Accès aux données personnelles limité aux membres de l'équipe dont les fonctions le justifient, selon le principe du moindre privilège ;
  • Sensibilisation des personnes ayant accès aux données aux exigences de confidentialité et de protection des données ;
  • Revue périodique des accès et des sous-traitants.

7. Relation de sous-traitance avec les Utilisateurs

Un accord de sous-traitance (DPA) détaillant les obligations réciproques entre [Raison sociale à compléter] et chaque Utilisateur, pour les données que ce dernier saisit sur ses propres clients, est disponible sur demande à [Email DPO à compléter] et est réputé accepté lors de la souscription au Service pour les besoins strictement nécessaires à son fonctionnement.