Registre des traitements, Date : 05-2022

Société RGPD modèle


Politique de Protection des Données clients, usagers, tiers

Organisme

  • Nom: Société RGPD modèle
  • Adresse: 117, quai de Bacalan, 33300 Bordeaux GI (France)
  • Téléphone: 09 72 15 36 50
  • Courriel: gestion@dlplace.eu
  • Site Web: www.dlplace.eu

Représentant légal

  • Nom: Mr DPO - LAIRIE Jean-Christophe
  • Téléphone: 05 59 39 37 12
  • Courriel: dpo@dlplace.eu

Contrôleur / Délégué à la Protection des Données

  • Nom: Mr DPO - LAIRIE Jean-Christophe
  • Téléphone: 05 59 39 37 12
  • Courriel: dpo@dlplace.eu

Liste des traitements de l'organisme traitant des données personnelles

No

Description des activités

1 Activité générale de l'organisme
2 Edition du site internet
4 Activités de Social Selling
5 Activités marketing et de prospection auprès de prospects particuliers
6 Activités marketing et de prospection auprès des clients particuliers et des professionnels
7 Envoi de newsletters
8 Jeux concours
9 Gestion et suivi des demandes entrantes
10 Gestion d'un CRM (fichier prospect/client)
11 Prospection commerciale par une force de vente, gestion des offres
12 E-commerce, vente sur internet via son propre site
13 E-Commerce, vente sur internet via des places de marché (Amazon, CDiscount...)
14 E-commerce, vente sur internet en tant que place de marché
15 Vente en magasin
20 Administration des ventes : suivi des commandes et de leur exécution
22 Gérer des programmes de fidélité
23 Collecter des avis, recommandations, opinions
30 Execution du contrat de vente "nom_du_contrat "
31 Execution des contrats : logistique, livraisons et retours
32 Execution des contrats : livraison et pose d'appareils
33 Execution des contrats : exécution technique de contrats de chantier
34 Execution des contrats : gestion de contrats d'entretien (maintenance, interventions SAV)
35 Execution des contrats : production et usinage
36 Execution des contrats : interventions SAV
37 Gestion des garanties (légales, décennales)
39 Statistiques clients
44 Gestion des achats et des fichiers fournisseurs
45 Comptabilité, émission et suivi des paiements et de la trésorerie
50 Candidatures et recrutement
66 Surveillance des locaux enregistrements vidéo
67 Wifi public

Détail du registre des traitements RGPD :
Activité générale de l'organisme

Description du traitement

DésignationActivité générale de l'organisme
Finalité(s)objet(s) (cf statuts ou site internet)

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
RGPDROOT Article 6-1b (mesures précontractuelles)le traitement est nécessaire en prévision de l'exécution d'un contrat, à la demande de la personne concernée
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
Droit françaisStatuts de sociétéDéfinition juridique de l’ensemble des règles qui régissent l'organisation de l'entreprise, les rapports entre les actionnaires et également les rapports à l’égard des tiers

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Selon référentiels RGPD (données à caractère personnel)01 Bases activesSuppressionLes durées de conservation des données sont régies par les différents réglements et à défaut par la loi Informatique et Libertés du 17 juin 2019 comportant les dispositions relatives aux « marges de manœuvre nationales » autorisées par le Règlement général sur la protection des données (RGPD)
Selon référentiels RGPD (données à caractère personnel)03 Archives intermédiairesArchivageL'entreprise stocke des documents et fichiers en archive essentiellement pour répondre à ses obligations légales en matière comptable, fiscale et gestion du personnel
5 à 10 ans (données comptables, fiscales, RH)04 Archives longuesSuppressionArt 3171-16

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

01 Tout Public01 IdentifiantsOui
02 Internautes01 IdentifiantsOui
10 Prospects01 IdentifiantsOui
10 Prospects01 Identifiants : état civil (nom, prénom, civilité)Oui
11 Clients20 Données d'activitésOui (Art 9)
13 Fournisseurs, partenaires, cotraitants20 Données d'activitésOui (Art 9)
20 Employés de l'organisme70 Données RHOui (Art 9)

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementL'organisme recueille le consentement des personnes chaque fois que nécessaire
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Via le site organisme.com, rubrique "Mentions légales" ainsi que des informations spécifiques lors de chaque traitement
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes personnes peuvent exercer leurs droits en s'adressant à la direction ou au DPO, par téléphone ou mail, en se rendant dans les locaux de l'organisme ou via le site internet rubrique "Données personnelles". Pour tout recours, elles peuvent s'adresser à la CNIL
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Lorsque la récupération des données traitées par l'organisme est prévue, des procédures spécifiques à chaque traitement sont mises en œuvre : envoi des données par l'organisme, récupération au fil de l'eau lors d'échanges de documents ou conversations, ou bien à travers un compte utilisateur par exemple

Destinataires internes

Désignation

Commentaires

 Employés
 Sous-traitantsEquipes et sous traitants chargés de la maintenance

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Administrations et organismes d'état06 Obligation légale
Organismes bancaires et financiers03 Relation contractuelle
Fournisseurs03 Relation contractuelle
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionL'organisme sous-traite le déploiement et l'entretien de son système d'information à un prestataire professionnel qui maintient contractuellement le système opérationnel et supervise "en temps réel" l'utilisation des matériels et applications de l'organisme

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
DPO désignéLe Délégué à la Protection des Données (DPO) veille à la conformité de son organisme au regard de la réglementation applicable en matière de protection des données personnellesMesures organisationnelles
Protection physique des accès aux locaux et aux postes informatiquesAlarmes, serrures et autres contrôles physiques permettant de conditionner l’accès aux locaux, aux ordinateurs et aux équipementsMesures physiques
Réseau : protection & supervision des usagesPare-feu d'un niveau professionnel protégeant le réseau par filtrage et par supervision des ports d'entrée sortie des fluxMesures technologiques
Matériels informatiques : supervision du parc reliée au centre de maintenanceSolution de monitoring système ou réseau permettant la transmission d'une alerte au service de maintenance en cas de panne ou d'anomalieMesures technologiques

Détail du registre des traitements RGPD :
Edition du site internet

Description du traitement

DésignationEdition du site internet
Finalité(s)- permettre la présentation de l'organisme, ses activités et la consultation de son catalogue produits
- proposer un formulaire de contact et l'achat en ligne
- mesurer l'audience (nbre de visites, de pages vues activité des visiteurs, ...) pour adapter nos offres et nos présentations
- recueillir des informations sur les centres d’intérêt au travers des produits consultés sur notre site et collecter des données de navigation afin de personnaliser l’offre publicitaire qui vous est adressée sur et en dehors du site

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisSite internetMentions obligatoires sur un site : service-public.fr, F31228
Règlement européenCookies et traceursConsentement selon Réglementation Européenne sur les cookies et autres traceurs, article 5(3) de la directive 2002/58/CEla CNIL a adopté le 17 septembre 2020 des lignes directrices, complétées par une recommandation visant notamment à proposer des exemples de modalités pratiques de recueil du consentement.

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionà l'issue de la période ou en cas de retrait du consentement, l'internaute est invité à donner à nouveau son consentement ;

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

02 Internautes09 Identifiants : adresse ip, terminal utilisé, id d'authentification, sourceNon
02 Internautes14 Identifiants : ID unique de publicité (internet, cookie third party)Oui (Art 9)
02 Internautes29 Activités : navigation internet, cookie (URL, adresse ip de l'ordinateur, moment, actions effectués…)Non

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLe bandeau cookies apparait dès que l'utilisateur arrive sur le site et il doit choisir "accepter tout" , "refuser" ou "gérer les préférences"
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Lorsque le bandeau est affiché, en cliquant sur "Paramètre des cookies", l'internaute visualise les catégories de cookies.
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionSoit en cliquant sur "autoriser tous les cookies", soit sur "Paramètre des cookies" depuis le bandeau qui s'affiche en avant-plan à la première visite, puis en raccourci lors des visites suivantes. "un bouton glissant" permet d'activer ou de de désactiver le suivi
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

Désignation

Type de tiers

Site Web

Courriel

Commentaires

Google Adsz Fournisseur de données

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Google Ads05 Echange de données contre service
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EHors U.E.

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesNégligeable
Impact sur l'organismeNégligeable
Commentaires sur l'impact et la protectionLes données anonymisée ne nécessitent pas de mesures particulières.
L'utilisation des cookies tiers sont strictement encadrées et font l'objet d'un consentement

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Politique de Confidentialité des CookiesElle s’impose aux responsables du ou des traitements qui déposent des traceurs soumis au consentement en application de l’article 82 de la loi Informatique et LibertésMesures organisationnelles
Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Outil de gestion des cookiesLes internautes doivent être informés et donner leur consentement préalablement au dépôt et à la lecture de certains traceurs, tandis que d’autres sont dispensés du recueil de ce consentementMesures technologiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements

Détail du registre des traitements RGPD :
Activités de Social Selling

Description du traitement

DésignationActivités de Social Selling
Finalité(s)- Acquisition d'informations sur les utilisateurs de réseaux sociaux
- Emissions de messages ciblés vers des abonnées (réseaux sociaux, forums)
- Echanges en ligne, publications dans des forums, chat live

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
RéférentielProspection numériqueCNIL Maitrisez votre relation client CNIL Thématique, la prospection commerciale

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que la personne n'a pas retiré son consentement01 Bases activesSuppressionet qu'elle reste abonnées au réseau social concerné

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée03 Identifiants : identifiant, pseudo de réseau social (facebook, linkedin, ..)Oui
03 La personne enregistrée21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Oui
03 La personne enregistrée25 Activités : activités sur les réseaux sociaux (posts, forums...)Oui (Art 9)

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable détenu par un tiers
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Par les réseaux sociaux : au moment de l'inscription de la personne, les conditions d'utilisation des réseaux sont affichées et doivent être acceptées.
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes réseaux sociaux disposent de tableaux de bord permettant aux personnes de paramétrer leur préférences de communication et de publicité
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Les réseaux sociaux disposent de procédures de portabilité et de gestionnaires du sort des données

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EHors U.E.
USA

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesNégligeable
Impact sur l'organismeNégligeable
Commentaires sur l'impact et la protectionLes comptes dédiés à ce traitement sont détenus par les personnes habilités ; dès lors que la personne concernée effectue une demande concernant ses achats, une conversation privée est initiée

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements
Flux chiffrés de bout en boutLe chiffrement des canaux de communication à l’aide de protocoles et de clés protège la confidentialité des échanges pour les services en ligneMesures technologiques

Détail du registre des traitements RGPD :
Activités marketing et de prospection auprès de prospects particuliers

Description du traitement

DésignationActivités marketing et de prospection auprès de prospects particuliers
Finalité(s)- Acquérir des bases de prospects par renseignements sur les profils de consommateurs ou achats réguliers de fichiers
- Réaliser des actions de prospection commerciale et de marketing (e-mailing, phoning)
- Organiser des jeux concours, parrainage, promotion, sondage
- Envoyer des messages publicitaires par mail ou SMS

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
RéférentielProspection numériqueCNIL Maitrisez votre relation client CNIL Thématique, la prospection commerciale
RéférentielProspection physique et par voie postaleparticuliers : biens et services analogues prospection des professionnelsCNIL La prospection commerciale
CNIL referentiel-gestion-commerciale.pdf

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

6 mois (journaux et logs des outils informatiques et numériques)01 Bases activesSuppression

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

10 Prospects01 Identifiants : état civil (nom, prénom, civilité)Non
10 Prospects02 Identifiants : domicile privé (adresse postale)Non
10 Prospects03 Identifiants : adresse de messagerie personnelleNon
10 Prospects03 Identifiants : identifiant, pseudo de réseau social (facebook, linkedin, ..)Non
10 Prospects03 Identifiants : téléphone privé (portable, fixe)Non
10 Prospects24 Activités : habitudes, activités, présence à des événements…Non
10 Prospects24 Activités : profil d'acheteur, souhaits potentiels d'achatOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable obtenu lors d'un traitement connexe
Consentement préalable détenu par un tiers
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)La personne a préalablement fournit un consentement. A chaque action marketing, une méthode (un lien, un email) est proposée pour permettre à la personne de refuser une prochaine communication en rapport avec la campagne
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionL'exercice des droits se fait soit via le prestataire si consentement détenu par un tiers, soit auprès du responsable du traitement pour la campagne considérée
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, car traitement automatisé

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLes approches marketing doivent tenir compte de l’importance grandissante de la protection de la vie privée et des lois qui la protège. Dans cette optique, nous privilégions des connexions personnelles et individualisées avec nos prospects ainsi qu'une communication transparente, loyale et adaptée. Par ailleurs, nous développons des outils permettant à la personne d'interagir facilement et directement sur ses données.afin d’établir la confiance avec les utilisateurs.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
Pas de mesures physiques nécessairesLe stockage est hors de l'organisme, les mesures physiques sont garanties par un prestataire (Datacenter, SaaS..)Mesures physiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Activités marketing et de prospection auprès des clients particuliers et des professionnels

Description du traitement

DésignationActivités marketing et de prospection auprès des clients particuliers et des professionnels
Finalité(s)- Études marketing et génération de fichiers nominatifs client ciblés
- Réaliser des actions commerciales ou marketing direct auprès des clients (campagnes téléphoniques, envoi de messages mail ou SMS, jeux concours, parrainage, promotion, sondage)
- Émettre des messages de promotion vers des abonnées (réseaux sociaux, forums)

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
RéférentielProspection numériqueCNIL Maitrisez votre relation client CNIL Thématique, la prospection commerciale
RéférentielProspection physique et par voie postaleparticuliers : biens et services analogues prospection des professionnelsCNIL La prospection commerciale
CNIL referentiel-gestion-commerciale.pdf

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

12 Clients particuliers (B to C)01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable obtenu lors d'un traitement connexe
CGV
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Par la présente Politique de Protection de données rappelée dans les Conditions Générales de Vente, et dans les contrats le cas échéant
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant directement à son contact commercial ou à l'accueil, en remplissant le formulaire d'exercice des droits le cas échéant
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, pas de données susceptibles d'être transmises

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLes approches marketing évoluent pour tenir compte de l’importance grandissante de la protection de la vie privée et des lois qui la protège. Dans cette optique, nous privilégions des connexions personnelles et individualisées avec nos prospects ainsi qu'une communication transparente, loyale et adaptée. Par ailleurs, nous développons des outils permettant à la personne d'interagir facilement et directement sur ses données.afin d’établir la confiance avec les utilisateurs.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
Pas de mesures physiques nécessairesLe stockage est hors de l'organisme, les mesures physiques sont garanties par un prestataire (Datacenter, SaaS..)Mesures physiques
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Envoi de newsletters

Description du traitement

DésignationEnvoi de newsletters
Finalité(s)désignation de la newsletter, fréquence d'envoi

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisNewsletterarticle 32 de la Loi Informatique et Libertés ; article L34-5 du Code des postes et des communications électroniques

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que la personne n'a pas retiré son consentement01 Bases activesSuppressionChaque envoi contient un lien de désabonnement en 1 clic. Celui-ci provoque l'effacement de la base d'envoi

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

05 Abonnés à une newsletter01 IdentifiantsNon
05 Abonnés à une newsletter03 Identifiants : adresse de messagerie personnelleOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLa personne a donné son consentement par une case à cacher sur le formulaire internet d'abonnement
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)par une mention concernant les données personnelles sous le formulaire + un lien vers la présente Politique de Protection
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLors de chaque envoi d'une newsletter, la personne peut se désabonner d'un simple clic grâce à un lien situé au pied du courrier
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

03 Relation contractuelleÉditeur du logiciel e-mailing en mode SaaS
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesNégligeable
Impact sur l'organismeLimité
Commentaires sur l'impact et la protectionLes abonnées à une newsletter s'apparentent à un fichier prospect/clients et doit être protégé comme tel

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données

Détail du registre des traitements RGPD :
Jeux concours

Description du traitement

DésignationJeux concours
Finalité(s)- Organiser des loteries ou toute opération promotionnelle à l'exclusion des jeux d'argent et de hasard en ligne soumis à l'agrément de l'Autorité de Régulation des Jeux en Ligne
- Faire gagner des lots aux participants
- Promotionner les activités de l'organisme

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisJeux concoursLoi du 21 mai 1836, Modifié par LOI n°2014-1545 du 20 décembre 2014 - art. 54 CNIL organisation-de-jeux-concours-que-faire

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppression3 ans après la date du jeu concours, sauf refus de la personne

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée01 Identifiants : état civil (nom, prénom, civilité)Oui
03 La personne enregistrée02 Identifiants : domicile privé (adresse postale)Non
03 La personne enregistrée03 Identifiants : adresse de messagerie personnelleOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementEn s'inscrivant au jeu, les personnes acceptent les conditions générales du jeu
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Les conditions sont portées à leur connaissance sur le billet concours et rappelées via la présente Politique de Confidentialité
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes personnes peuvent refuser le traitement de leur données au moment de la participation en le spécifiant au moment de l'inscription
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesNégligeable
Impact sur l'organismeNégligeable
Commentaires sur l'impact et la protectionAux fins d'impartialité, la liste des participants doit être destinée uniquement aux personnes habilités par le règlement du jeu afin de garantir un strict respect de celui-ci.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Gestion et suivi des demandes entrantes

Description du traitement

DésignationGestion et suivi des demandes entrantes
Finalité(s)- Répondre aux demandes d'informations des tiers (prospects, clients, fournisseurs, ...) via le site (formulaire contact), mail, appel téléphonique ou lors des visites à l'accueil
- effectuer et enregistrer des conversations (chat) en ligne
- Répondre et conserver une copie des réponses
- Transmettre aux destinataires, le cas échéant, suivre les réponses jusqu'à conclusion

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
Droit françaisObligation générale d'information précontractuelleCode de la consommation : L111-1 à L111-8
Droit françaisSecret des correspondances privéesPrincipes s'appliquant aux échanges oraux ou écrits impliquant par leur contenu une certaine intimité (selon appréciation des juges, Code pénal, art 226-15, Directive européenne 97/66, 15/12/1997) Les correspondances professionnelles ne sont pas concernéesIl est interdit à toute autre personne que les destinataires, d’écouter, surveiller, intercepter, stocker, détourner, retarder ou divulguer les communications, sauf consentement préalable ou autorisation légale.

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

3 ans (données et échanges de prospection)01 Bases activesSuppressionréponses aux courriers et correspondances. Tant que les personnes restent abonnées pour les conversations en ligne sur les réseaux sociaux.
5 ans après l'échéance (données contractuelles)03 Archives intermédiairesSuppressionpour certains messages ou correspondances constituant des preuves (de décisions, de contrats...)

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée01 Identifiants : état civil (nom, prénom, civilité)Oui
03 La personne enregistrée02 Identifiants : domicile privé (adresse postale)Non
03 La personne enregistrée03 Identifiants : adresse de messagerie personnelleNon
03 La personne enregistrée03 Identifiants : téléphone privé (portable, fixe)Non
03 La personne enregistrée21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Oui
03 La personne enregistrée22 Activités : devis, propositions, essais, négociationsNon

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Les personnes sont informées par la présente politique de protection des données et par un message dans les mails "correspondance respectant les conditions de notre politique de protection des données"
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLa personne pourra s'adresser directement à la direction par tél, mail ou physiquement, ou bien remplir le formulaire de demande de droit disponible depuis le site internet.
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, la personne dispose déjà des données car elle est partie prenante des échanges

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Parties prenantes d'une correspondance07 Autre
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesImportant
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionL'application du droit au maintien du caractère privé et secret des correspondances s'applique aux courriers postaux et aux courriers électroniques ; de plus leur divulgation à une personne non autorisée peut entrainer des désagréments ou des tensions. En conséquence, l'accès à l'historique des demandes est restreint et des messageries adaptées à chaque usage (service client, logistique, gestion, RH) ont été crées afin de cloisonner l'information.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Transmission directe et orale de l'informationL'absence de stockage évite des mesures de protectionMesures organisationnelles
Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Gestion d'un CRM (fichier prospect/client)

Description du traitement

DésignationGestion d'un CRM (fichier prospect/client)
Finalité(s)Enregistrer et partager avec les personnes habilitées :
- les coordonnées des prospects & clients
- l'historique des demandes et affaires, potentielles, en cours ou traitées
- les actions commerciales menées (visites, phoning, mailing)

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
Droit françaisCode de la propriété intellectuelleLe CPI protège le patrimoine de l'entreprise, et notamment ses bases de données (fichiers clients...) du fait de l'investissement nécessaire à constitution et leur tenue (Art 341-1)Le code de la propriété intellectuelle est un document du droit français, créé par la loi nᵒ 92-597 du 1ᵉʳ juillet 1992 relative au code de la propriété intellectuelle, publié au Journal officiel du 3 juillet 1992.

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

3 ans (coordonnées prospects et clients)01 Bases activesSuppressionaprès le dernier échange ; une nouvelle demande de contact est alors effectuée
3 ans (données et échanges de prospection)01 Bases activesSuppressionconcerne les devis et offres
10 ans (comptabilité, pièces justificatives clients, fournisseurs) 03 Archives intermédiairesSuppressiondonnées et documents concernant les ventes

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 IdentifiantsOui
11 Clients23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui
12 Clients particuliers (B to C)02 Identifiants : domicile privé (adresse postale)Oui
12 Clients particuliers (B to C)03 Identifiants : adresse de messagerie personnelleOui
12 Clients particuliers (B to C)03 Identifiants : téléphone privé (portable, fixe)Oui
12 Clients professionnels (B to B)01 Identifiants : état civil (nom, prénom, civilité)Oui
12 Clients professionnels (B to B)04 Identifiants : coordonnées professionnelles (organisme, poste, tél, mail)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable obtenu lors d'un traitement connexe
Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)La personne a été informée lors de la signature de la commande + elle pourra se référer à la présente politique de protection des données
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLa personne peut à tout moment demander une copie des informations qui la concerne via le formulaire d'exercice des droits
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, sauf demande expresse de la personne

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection du patrimoine de l'entreprise, et notamment du fichier client, est un souci permanent pour les responsables. Son contenu protégé par le code de la propriété intellectuelle (L-341-1 al.1er du CPI) du fait de l'investissement nécessaire à sa constitution et sa tenue

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Isolation des données : utilisation de canaux dédiésOrganisation des ressources (logicielles, mails, ...) de manière à ce que les données ayant les mêmes exigences de sécurité se trouvent dans une seule applicationMesures organisationnelles
Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Prospection commerciale par une force de vente, gestion des offres

Description du traitement

DésignationProspection commerciale par une force de vente, gestion des offres
Finalité(s)- prospecter des entreprises, des professionnels, des particuliers
- Collecter des cahiers des charges techniques et financiers
- Enregistrer les coordonnées des personnes
- Élaborer des offres, les remettre via mails ou papiers
- Négocier les propositions, suivre les objections
- Saisir les commandes ou les refus
- Suivre les livraisons ou les paiements
- Établir des statistiques d'activités commerciales

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (mesures précontractuelles)le traitement est nécessaire en prévision de l'exécution d'un contrat, à la demande de la personne concernée
Droit françaisCode de commerceObligations légales entre commerçants ou entre commerçants et non-commerçants Obligations constitutives et déclaratives des sociétés commerciales, organisation du commerce Formes de ventes, prix, concurrence, garanties
Droit françaisCode de la consommationInformation des consommateurs, formation des contrats, opérations de crédit, conformité des produits et services, litiges
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
Droit françaisObligation générale d'information précontractuelleCode de la consommation : L111-1 à L111-8
RéférentielGestion des activités commercialesRéférentiel CNIL "Gestion Commerciale" : contrats, prospection, comptabilité, statistiques, enquêtes, sav

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionLes données nécessaires à l'exécution du contrat sont conservées durant toute la durée de celui-ci plus 3 ans.
Après 3 ans, les données de contact sont effacées et les factures archivées.*
Les statistiques concernant l'activité sont anonymisées ; celles concernant la personne sont conservées 3 ans après sa dernière communication
mixte03 Archives intermédiairesArchivageLes factures et documents de réservation sont conservés 10 ans après leur émission

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

10 Prospects01 Identifiants : état civil (nom, prénom, civilité)Oui
10 Prospects02 Identifiants : domicile privé (adresse postale)Oui
10 Prospects03 Identifiants : adresse de messagerie personnelleNon
10 Prospects03 Identifiants : téléphone privé (portable, fixe)Non
10 Prospects10 Identifiants : signature (manuscrite, numérique)Oui (Art 9)
10 Prospects21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Oui
10 Prospects22 Activités : devis, propositions, essais, négociationsOui
10 Prospects23 Activités : éléments comptables (nom, date, famille produits, montants, prix, règlements)Oui
10 Prospects23 Activités : éléments de vente (adresses de livraison, historiques achats, échéances, remises, paiement, retours)Oui
10 Prospects23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLes personnes signent un contrat et des annexes, permettant le recueil des données nécessaires à la vente
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Par les CGV et par les conditions particulières du contrat, rubrique "Données personnelles" ; par la présente Politique de Protection des Données
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant directement au service commercial concerné ; le cas échéant, à la direction de l'organisme, au Délégué à la Protection des Données via contact@organisme.com, ou en remplissant le formulaire des droits depuis le site internet
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, aucune donnée n'a lieu d'être portée, les personnes ayant reçu un duplicata du contrat et aucune donnée supplémentaire n'ayant été collectée lors de son exécution

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection des données contractuelles étant un élément important de la vente, l'organisme a pris des mesures de protection appropriées concernant l'accès aux données qu'il stocke ainsi qu'aux modalités de partage des informations

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Destruction du support papierLe destructeur garantie que les documents ou archives papiers ne puissent être divulgués par négligence ou par malveillance après leur utilisationMesures physiques

Détail du registre des traitements RGPD :
E-commerce, vente sur internet via son propre site

Description du traitement

DésignationE-commerce, vente sur internet via son propre site
Finalité(s)- enregistrer des commandes depuis son site interne
- collecter les informations de livraison
- recevoir les paiements en ligne
- stockage et archivage des coordonnées et échanges inhérents à la vente
Informations complémentairesl'organisme, son service gestion (facturation), le service commercial (envoi d'information en rapport avec les achats)
Les transporteurs ou la poste (informations de livraison)

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
RGPDArticle 6-1b (mesures précontractuelles)le traitement est nécessaire en prévision de l'exécution d'un contrat, à la demande de la personne concernée
Droit françaisCode de la consommationInformation des consommateurs, formation des contrats, opérations de crédit, conformité des produits et services, litiges
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
Droit françaisLoi Hamon relative à la e-consommationLoi no 2014-344 du 17 mars 2014 : meilleure information produits, droit de rétractation, de remboursement avec formulaires et délais, code de conduite du marchand
Droit françaisVentes e-commerceCode de la consommation L111-L121-L221 pour les obligations et pratiques Code civil – articles 1125 à 1126 et 1127-4 pour les e-contratshttps://www.economie.gouv.fr/dgccrf/Publications/Vie-pratique/Fiches-pratiques/E-commerce-regles-applicables-au-commerce-electronique

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionLes données de réservation sont conservées 3 après l'achat ainsi que l'historique d'achat pour la personne ; des statistiques anonymes de vente sont effectuées
mixte03 Archives intermédiairesArchivageLes données comptable et fiscales sont conservées 10 ans

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 Identifiants : état civil (nom, prénom, civilité)Oui
11 Clients02 Identifiants : domicile privé (adresse postale)Oui
11 Clients03 Identifiants : adresse de messagerie personnelleOui
11 Clients03 Identifiants : téléphone privé (portable, fixe)Non
11 Clients21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Non
11 Clients23 Activités : éléments de vente (adresses de livraison, historiques achats, échéances, remises, paiement, retours)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLa vente est validée via le formulaire de commande internet ; les conditions générales de vente sont présentées et explicitement acceptées par l'internaute lorsqu'il finalise son achat ou sa réservation en cliquant sur le bouton "Finaliser"
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)L'internaute dispose d'un lien "conditions spécifique au produit ou au service vendu", d'un autre lien vers les "conditions générales de vente" et de la Présente Politique de Protection de données, dans lesquels il est informé du traitement de ses données
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionL'internaute peut envoyer un mail à contact@organisme.fr ou en remplir le formulaire "Exercice des droits" à la rubrique "Données personnelles" accessible depuis le site
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Les données collectées font l'objet d'une confirmation par mail ce qui vaut pour la portabilité. A la demande du client, l'organisme peut re-transmettre les données acquises, les éventuelles échanges commerciaux ou demandes de remboursement.

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Administrations et organismes d'état06 Obligation légaleSur demande, pour la lutte contre la fraude
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection des données contractuelles étant un élément essentiel pour la confiance des parties, l'organisme délègue auprès auprès d'une plateforme spécialisée le processus de commercialisation de ses produits. Le chiffrement du stockage et des flux garantit la protection des données de bout en bout.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Isolation des données : utilisation de canaux dédiésOrganisation des ressources (logicielles, mails, ...) de manière à ce que les données ayant les mêmes exigences de sécurité se trouvent dans une seule applicationMesures organisationnelles
Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements
Flux chiffrés de bout en boutLe chiffrement des canaux de communication à l’aide de protocoles et de clés protège la confidentialité des échanges pour les services en ligneMesures technologiques
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
E-Commerce, vente sur internet via des places de marché (Amazon, CDiscount...)

Description du traitement

DésignationE-Commerce, vente sur internet via des places de marché (Amazon, CDiscount...)
Finalité(s)- Recevoir des commandes via des places de marché
- Collecter des commandes
- Recevoir les instructions de livraisons
- Recevoir les paiements


Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1c (obligation légale)le traitement est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis
Droit françaisWifi public, loi du 23/01/2006Code des postes et des communications électroniques, article L32 : obligation de déclaration ou de souscription auprès d'un opérateur wifi public (ARCEP)Bornes installées en france sur data.gouv.fr/fr/datasets/bornes-wifi

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentement
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Contrat avec les partenaires - CGV pour les clients
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesImportant
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection des données contractuelles étant un élément essentiel pour la confiance des parties, l'organisme délègue auprès auprès d'une plateforme spécialisée le processus de commercialisation de ses produits. Le chiffrement du stockage et des flux garantit la protection des données de bout en bout.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Flux chiffrés de bout en boutLe chiffrement des canaux de communication à l’aide de protocoles et de clés protège la confidentialité des échanges pour les services en ligneMesures technologiques

Détail du registre des traitements RGPD :
E-commerce, vente sur internet en tant que place de marché

Description du traitement

DésignationE-commerce, vente sur internet en tant que place de marché
Finalité(s)- Être place de marché : enregistrer des commandes pour des partenaires, adhérents...
- recueillir, partager & transmettre les éléments d'achats issues de commandes d'internautes pour le compte d'entreprises
- recevoir des paiements en ligne

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
Droit françaisLoi Hamon relative à la e-consommationLoi no 2014-344 du 17 mars 2014 : meilleure information produits, droit de rétractation, de remboursement avec formulaires et délais, code de conduite du marchand
Droit françaisObligation générale d'information précontractuelleCode de la consommation : L111-1 à L111-8
Droit françaisVentes e-commerceCode de la consommation L111-L121-L221 pour les obligations et pratiques Code civil – articles 1125 à 1126 et 1127-4 pour les e-contratshttps://www.economie.gouv.fr/dgccrf/Publications/Vie-pratique/Fiches-pratiques/E-commerce-regles-applicables-au-commerce-electronique

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionl'année en cours, pour les données d'achat et de livraison, puis archivage
3 ans pour les coordonnées de l'acheteur, puis anonymisation
mixte03 Archives intermédiairesArchivage10 ans, pour les documents de vente

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 Identifiants : état civil (nom, prénom, civilité)Oui
11 Clients02 Identifiants : domicile privé (adresse postale)Oui
11 Clients03 Identifiants : adresse de messagerie personnelleOui
11 Clients03 Identifiants : téléphone privé (portable, fixe)Non
11 Clients21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Non
11 Clients23 Activités : éléments de vente (adresses de livraison, historiques achats, échéances, remises, paiement, retours)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLa personne concernée coche une case d'option lors du processus d'achat pour les CGU du site + une autre pour l'acceptation des CGV
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Par les pages "Conditions Générales de Vente" et "Données personnelles" du site d'achat
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn faisant la demande par email à commande@organisme.fr ou en remplissant le formulaire d'exercice des droits - La personne concernée peut directement gérer ses informations de contact via son compte ; elle peut également choisir ses options de communication et supprimer celui-ci
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?La personne peut à tout moment faire la demande via le mail commande@organisme.fr

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Transporteurs03 Relation contractuellePour les livraisons
Administrations et organismes d'état06 Obligation légaleSur demande, pour la lutte contre la fraude
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection des données contractuelles étant un élément essentiel pour la confiance des parties, l'organisme délègue auprès auprès d'une plateforme spécialisée le processus de commercialisation des produits. Le chiffrement du stockage et des flux garantit la protection des données de bout en bout.

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements
Flux chiffrés de bout en boutLe chiffrement des canaux de communication à l’aide de protocoles et de clés protège la confidentialité des échanges pour les services en ligneMesures technologiques
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Vente en magasin

Description du traitement

DésignationVente en magasin
Finalité(s)Vente d'articles en magasin
- particuliers ou professionnels
- sans collecte des données clientèle

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisCode de la consommationInformation des consommateurs, formation des contrats, opérations de crédit, conformité des produits et services, litiges
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionLe temps de l'encaissement pour les durées de chèques et de CB
mixte03 Archives intermédiairesArchivage3 ans pour les bordereau de remise

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients50 Economique et financière : carte bancaire (propriétaire, numéro, expiration)Oui (Art 9)
11 Clients51 Economique et financière : chèque, nom, adresse, banque, signatureNon

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Par les conditions générales de vente de l'organisme, quand elles existent et disponibles sur simple demande
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant à l’accueil, le cas échéant à la direction
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Organismes bancaires et financiers06 Obligation légaleDans le cas des paiements par chèque
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesNégligeable
Impact sur l'organismeLimité
Commentaires sur l'impact et la protectionLes ventes en magasin génèrent très peu de traitements de données hormis les moyens de paiement nominatifs. La gestion de la caisse est organisée en conséquence

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Administration des ventes : suivi des commandes et de leur exécution

Description du traitement

DésignationAdministration des ventes : suivi des commandes et de leur exécution
Finalité(s)- Réception des commandes
- Collecte et saisie des documents contractuels
- Enregistrement des coordonnées de la clientèle
- Transmission des ordres aux services techniques
- Passation des commandes fournisseurs
- Suivi de l'exécution des contrats
- Saisie des éléments sur la base des commandes
- Préparation à la facturation

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
RéférentielGestion des activités commercialesRéférentiel CNIL "Gestion Commerciale" : contrats, prospection, comptabilité, statistiques, enquêtes, sav

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que la comptabilité n'est pas clôturée (année fiscale)01 Bases activesArchivageDevis, commandes, bons de livraison, bon de transport, de livraisons

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 Identifiants : état civil (nom, prénom, civilité)Oui
11 Clients02 Identifiants : domicile privé (adresse postale)Oui
11 Clients23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Via les CGV, que le client e-commerce valide spécifiquement ou pour un magasin, effectuer un achat emporte l'adhésion pleine, entière et sans réserve du Client aux CGV.
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant directement à l'entreprise ou en remplissant le formulaire d'exercice des droits (rubrique "Données personnelles" du site")
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A car traitement légitime

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLes activités commerciales (commandes, tarifs, marges) sont un élément clé du patrimoine de l'organisme. Des procédures spécifiques de cloisonnement et de protection sont mises en œuvre

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Données stockées dans un serveur à l'accès physique contrôléProtection des locaux et des accèsMesures physiques
Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Stockage dans un contenant (pièce, armoire, tiroir) fermé à cléL'accès aux documents ou au support numérique nécessite une clé ou un code afin que seules les personnes habilitées puissent y accéderMesures physiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements

Détail du registre des traitements RGPD :
Gérer des programmes de fidélité

Description du traitement

DésignationGérer des programmes de fidélité
Finalité(s)- Carte de fidelité
- Parrainage, bons cadeaux...

Sur quelles bases légales et réglementaires nous appuyons-nous ?

Pas de base(s) légale(s)

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?

Aucune catégorie de personnes désignée

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Collecter des avis, recommandations, opinions

Description du traitement

DésignationCollecter des avis, recommandations, opinions
Finalité(s)- Collecter des questionnaires de satisfaction concernant les produits ou services proposés
- Réaliser des enquêtes de satisfaction, des sondages et le suivi d'utilisation auprès des campeurs
- Agréger des données nominatives ou non issues des enquêtes afin de construire des indicateurs concernant la satisfaction concernant nos services

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisAvis en lignesDécret n°2017-1436 du Code de la consommation Norme NF ISO 20488 encadrant les «avis en ligne» (date, expérience, critère, contreparties, contrôle, modification, rejet)

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que la personne n'a pas retiré son consentement01 Bases activesSuppressionLes avis sont conservés tant que les personnes n'ont pas retiré leur consentement ou tant que l'organisme ou le prestataire assure sa diffusion

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée01 Identifiants : état civil (nom, prénom, civilité)Non
03 La personne enregistrée03 Identifiants : identifiant, pseudo de réseau social (facebook, linkedin, ..)Oui
03 La personne enregistrée35 Opinions : date, avis, retour d'expérience, noteOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable détenu par un tiers
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Pour les avis en ligne, les personnes ont consenti au Conditions Générales d’Utilisation prestataire permettant la publication de l'avis
Pour les avis laissés au format papier, une mention sur le formulaire renvoie à la présente Politique de Protection
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes avis en ligne sont modifiables par les personnes dépositaires selon les CGU du prestataire. Leur publication peut être modéré par l'organisme
Les avis laissés sur formulaires papier sont conservés
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Automatique, les personnes reçoivent une copie de leur avis

Destinataires internes

N/A

Prestataires sous-traitants

Désignation

Type de tiers

Site Web

Courriel

Commentaires

Réseaux sociauxz Fournisseur de données

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Tout public02 Copie pour information
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EHors U.E.

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionConcernant les personnes, les avis sont publics ; concernant l'organisme, l'accès à l'ensemble des avis et des réponses doit rester strictement réservé aux personnes habilitées

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données

Détail du registre des traitements RGPD :
Execution du contrat de vente "nom_du_contrat "

Description du traitement

DésignationExecution du contrat de vente "nom_du_contrat "
Finalité(s)- délivrer les produits et services vendus
- gestion des commandes et des livraisons jusqu'à la facturation

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionLes données sont conservées tant que le contrat est en cours puis pendant l’exercice fiscal. 3 ans après le dernier échange, les coordonnées de contact sont effacés ou anonymisés
mixte03 Archives intermédiairesArchivageLes éléments du contrats ainsi que les documents de facturation sont archivés pour une durée de 10 ans, puis effacés

Quelles personnes et quelles données font l'objet de ce traitement ?

Aucune catégorie de personnes désignée

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Execution des contrats : logistique, livraisons et retours

Description du traitement

DésignationExecution des contrats : logistique, livraisons et retours
Finalité(s)- traitement des commandes clients
- gestion des approvisionnements
- expédition des marchandises
- gestion des retours clients

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisCode de la consommationInformation des consommateurs, formation des contrats, opérations de crédit, conformité des produits et services, litiges
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppressionLes données sont conservées tant que le contrat est en cours
mixte03 Archives intermédiairesArchivageles coordonnées de contact ; à l'issue du contrat les données sont

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

12 Clients particuliers (B to C)01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
Stockage dans un contenant (pièce, armoire, tiroir) fermé à cléL'accès aux documents ou au support numérique nécessite une clé ou un code afin que seules les personnes habilitées puissent y accéderMesures physiques
Anonymisation de la transactionUne fois la transaction validée, les données sont anonymiséesMesures technologiques

Détail du registre des traitements RGPD :
Execution des contrats : livraison et pose d'appareils

Description du traitement

DésignationExecution des contrats : livraison et pose d'appareils
Finalité(s)- Organiser les commandes et les livraisons des matériels par vente
- Organiser les plannings quotidien, affecter les techniciens, les véhicules...
- Échanger avec le client concernant l'installation
- Effectuer la pose sur site
- Récolter des PVs d’exécution

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisConditions générales de venteInformations contractuelles liant un vendeur de produits ou de services à son acheteur
RéférentielGestion des activités commercialesRéférentiel CNIL "Gestion Commerciale" : contrats, prospection, comptabilité, statistiques, enquêtes, sav

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que le chantier est en cours01 Bases activesRestitutiondonnées de commandes, articles, éléments techniques, délais de livraison, éléments nécessaires à la pose / au montage. Restitution à la direction

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 Identifiants : état civil (nom, prénom, civilité)Oui
11 Clients23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Consentement préalable obtenu lors d'un traitement connexe
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Informations délivrées lors de la commande (conditions du contrat, CGV)
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant directement à la direction ou en remplissant le formulaire d'exercice des droits
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Oui, une copie des informations de chantier sont remises au client à l'issue de l'installation

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protectionLes éléments techniques (matériaux marques et modèles, délais d'installation, méthodes de pose...) sont des éléments intégrant la propriété intellectuelles de l'entreprise. Des procédures de confidentialité et de protection des données sont mises en œuvre sur le terrain

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Destruction du support papierLe destructeur garantie que les documents ou archives papiers ne puissent être divulgués par négligence ou par malveillance après leur utilisationMesures physiques
Stockage dans un contenant (pièce, armoire, tiroir) fermé à cléL'accès aux documents ou au support numérique nécessite une clé ou un code afin que seules les personnes habilitées puissent y accéderMesures physiques
Appareils fixes & mobiles : solution de protection renforcéePour chaque appareil connecté : antivirus , protection du compte, pare-feu et protection réseau, contrôle des applications et du navigateur, sécurité de l'appareilMesures technologiques

Détail du registre des traitements RGPD :
Execution des contrats : exécution technique de contrats de chantier

Description du traitement

DésignationExecution des contrats : exécution technique de contrats de chantier
Finalité(s)- Organiser les commandes et les livraisons des matériels par chantier
- Organiser les plannings quotidien, affecter les techniciens et les véhicules
- Échanger avec le client, organiser des réunions de chantier, récolter les PV d’exécution
- Calculer les ratios de rentabilité par chantier

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisCode de commerceObligations légales entre commerçants ou entre commerçants et non-commerçants Obligations constitutives et déclaratives des sociétés commerciales, organisation du commerce Formes de ventes, prix, concurrence, garanties
RéférentielFacturation, paiementsservice-public.fr N31384, F23208 Devis, mentions obligatoires sur une facture, conditions générales de vente entre professionnels (CGV) délais de paiement entre professionnels et pénalités de retard service-public.fr F31808 Facturation entre professionnels ou particulier Code de commerce : L441-9 Les conditions et sanctions de la facturation
RéférentielGestion des activités commercialesRéférentiel CNIL "Gestion Commerciale" : contrats, prospection, comptabilité, statistiques, enquêtes, sav

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

12 Clients particuliers (B to C)01 IdentifiantsOui
12 Clients professionnels (B to B)01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

PSSI mis en oeuvrePlan de Sécurité des Systèmes d'Information : mesures de sécurité et de protection normalisées, régulièrement auditées et éprouvées Mesures organisationnelles
Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
Protection physique des accès aux locaux et aux postes informatiquesAlarmes, serrures et autres contrôles physiques permettant de conditionner l’accès aux locaux, aux ordinateurs et aux équipementsMesures physiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements

Détail du registre des traitements RGPD :
Execution des contrats : gestion de contrats d'entretien (maintenance, interventions SAV)

Description du traitement

DésignationExecution des contrats : gestion de contrats d'entretien (maintenance, interventions SAV)
Finalité(s)- Recevoir les appels de maintenance et planifier les interventions
- Gérer les maintenances préventives et correctives et commander les pièces
- Organiser les tournées des techniciens, réaliser, valider et clôturer les interventions sur site
- Effectuer le suivi du renouvellement des contrats d'entretien

Sur quelles bases légales et réglementaires nous appuyons-nous ?

Pas de base(s) légale(s)

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?

Aucune catégorie de personnes désignée

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Execution des contrats : production et usinage

Description du traitement

DésignationExecution des contrats : production et usinage
Finalité(s)- production & usinage

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
Droit françaisCode de commerceObligations légales entre commerçants ou entre commerçants et non-commerçants Obligations constitutives et déclaratives des sociétés commerciales, organisation du commerce Formes de ventes, prix, concurrence, garanties

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

12 Clients particuliers (B to C)01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Execution des contrats : interventions SAV

Description du traitement

DésignationExecution des contrats : interventions SAV
Finalité(s)- Gestion de prestation de réparation et d'entretien

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1a (consentement)la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques;
Droit françaisAvis en lignesDécret n°2017-1436 du Code de la consommation Norme NF ISO 20488 encadrant les «avis en ligne» (date, expérience, critère, contreparties, contrôle, modification, rejet)
Droit françaisCode de la consommationInformation des consommateurs, formation des contrats, opérations de crédit, conformité des produits et services, litiges

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée01 IdentifiantsOui
12 Clients particuliers (B to C)01 IdentifiantsOui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Politique de Protection des Données clients, prospects, contactsCharte engageant l'organisme envers ses clients, prospects et contacts pour la sécurité et la confidentialité de leurs DCP et l'octroi de leur droits Mesures organisationnelles
Protection physique des accès aux locaux et aux postes informatiquesAlarmes, serrures et autres contrôles physiques permettant de conditionner l’accès aux locaux, aux ordinateurs et aux équipementsMesures physiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques

Détail du registre des traitements RGPD :
Gestion des garanties (légales, décennales)

Description du traitement

DésignationGestion des garanties (légales, décennales)
Finalité(s)- stocker les garanties souscrites
-

Sur quelles bases légales et réglementaires nous appuyons-nous ?

Pas de base(s) légale(s)

Combien de temps conservons-nous vos données ?

Aucun de temps de conservation designé.

Quelles personnes et quelles données font l'objet de ce traitement ?

Aucune catégorie de personnes désignée

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)N/A
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionN/A
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesN/A
Impact sur l'organismeN/A
Commentaires sur l'impact et la protection

Quelles mesures de sécurité spécifiques avons-nous mise en place ?

Non implémenté(e).

Détail du registre des traitements RGPD :
Statistiques clients

Description du traitement

DésignationStatistiques clients
Finalité(s)- Statistiques par client / historique vente
- Etude marketing et génération de fichier nominatif client

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
RéférentielGestion des activités commercialesRéférentiel CNIL "Gestion Commerciale" : contrats, prospection, comptabilité, statistiques, enquêtes, sav

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppression3 ans, pour les statistiques nominatives

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients01 Identifiants : état civil (nom, prénom, civilité)Non
11 Clients23 Activités : éléments de vente (adresses de livraison, historiques achats, échéances, remises, paiement, retours)Oui
11 Clients23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)L'information est délivrée à la lecture des CGV et au travers de la présente politique de protection
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionEn s'adressant directement à l'accueil, ou en remplissant le formulaire d'exercice des droist depuis le site internet
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A car traitement légitime

Destinataires internes

Désignation

Commentaires

01. Direction (1)
04. Comptabilité (3)

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLes statistiques de vente constituent des éléments de valeur pour la direction de l'entreprise

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Données stockées dans un serveur à l'accès physique contrôléProtection des locaux et des accèsMesures physiques

Détail du registre des traitements RGPD :
Gestion des achats et des fichiers fournisseurs

Description du traitement

DésignationGestion des achats et des fichiers fournisseurs
Finalité(s)- Effectuer les opérations administratives liées aux contrats, aux commandes, aux réceptions, aux factures, aux règlements
- Entretenir une base fournisseurs (coordonnées, contacts, historiques d'achats, documentations)
- Établir des statistiques financières et de chiffre d'affaires par fournisseur
- Fournir des sélections de fournisseurs
- Gérer l’exécution financière des dépenses de l'entreprise et le suivi de budgets hors dépense de personnel

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (contrat)le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou à l'exécution de mesures précontractuelles prises à la demande de celle-ci; Il contient les mentions obligatoires relatives à l'objet, à la durée de conservation et purge, aux finalités, à la nature du traitement, au type de données à caractère personnel et aux catégories de personnes concernées.
Droit françaisCode de commerceObligations légales entre commerçants ou entre commerçants et non-commerçants Obligations constitutives et déclaratives des sociétés commerciales, organisation du commerce Formes de ventes, prix, concurrence, garanties
RéférentielFichiers de fournisseursCNIL Norme DI 04 concernant les fichiers fournisseurs et la prospection commerciale

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppression1 an jusqu'à clôture de la comptabilité, puis procédure logicielle d'archivage annuelle
mixte03 Archives intermédiairesArchivage10 ans, conformément aux codes des impôts pour tous les documents concernant les achats

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

13 Fournisseurs, partenaires, cotraitants01 Identifiants : état civil (nom, prénom, civilité)Oui
13 Fournisseurs, partenaires, cotraitants04 Identifiants : coordonnées professionnelles (organisme, poste, tél, mail)Oui
13 Fournisseurs, partenaires, cotraitants23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui
31 Prestataires, consultants01 Identifiants : état civil (nom, prénom, civilité)Oui
31 Prestataires, consultants23 Activités : éléments de vente (n° commande, bl, facture, date, liste de produits ou services, quantités, prix)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Obligation légale
Respect des CGV
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)La conservation et les échanges de données sont régies par les Conditions Générales de Vente ou les Conditions Générales d'Utilisation ou les contrats et conventions spécifiques qui régissent les relations des parties
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes employés des tiers en contact avec l'organisme ne peuvent faire valoir l’exercice d'un droit que par l'intermédiaire de leur employeur. Les organismes mettent en œuvre des systèmes d'anonymisation lorsque le besoin s'en fait sentir.
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?non, sauf spécifications contraire entre les parties

Destinataires internes

Désignation

Commentaires

04. Comptabilité (3)

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Parties prenantes d'une correspondance02 Copie pour information
Administrations et organismes d'état06 Obligation légaleDéclarations fiscales et éléments comptables
Cabinet comptable, social, juridique03 Relation contractuelleRévision comptable
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLa protection des fichiers fournisseurs, des prix et des volumes d'achat est une préoccupation importante de chaque organisme. L'accès est donc réservé aux seules personnes habilitées

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements

Détail du registre des traitements RGPD :
Comptabilité, émission et suivi des paiements et de la trésorerie

Description du traitement

DésignationComptabilité, émission et suivi des paiements et de la trésorerie
Finalité(s)- Encaisser les paiements clients, effectuer les relances
- Émettre des paiements fournisseurs et tiers
- Suivre les comptes bancaires, la trésorerie
- Saisir la comptabilité générale : client, fournisseurs, employés
- Déclarer les comptes auprès des services fiscaux, les publier

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
Droit françaisComptabilitéService Public, règles comptables CNIL, Délibération relative au traitement automatisé de la comptabilité générale
RéférentielDélais de conservation et d'archivage des documents pour les entreprisesUne entreprise doit conserver tout document émis ou reçu dans l'exercice de son activité pendant une durée minimale. Ce délai varie selon la nature des papiers et les obligations légales. L'entreprise peut aussi archiver les documents plus longtemps, sauf s'ils contiennent des données personnelles. Pendant ce délai, l'administration peut mener des contrôles.
RéférentielGestion des impayésCNIL referentiel-gestion-impayes.pdf

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

Tant que la comptabilité n'est pas clôturée (année fiscale)01 Bases activesArchivagel'année en cours jusqu'à clôture de la comptabilité, pour les documents et fichiers, puis transfert aux archives
10 ans (comptabilité, pièces justificatives clients, fournisseurs) 03 Archives intermédiairesArchivage
10 ans au moins (Comptes annuels (bilan, compte de résultat et annexes) / Comptes sociaux)04 Archives longuesSuppressionà compter de la clôture de l’exercice considéré (Article L. 123-22)

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

11 Clients04 Identifiants : coordonnées professionnelles (organisme, poste, tél, mail)Non
11 Clients23 Activités : éléments comptables (nom, date, famille produits, montants, prix, règlements)Oui
13 Fournisseurs, partenaires, cotraitants04 Identifiants : coordonnées professionnelles (organisme, poste, tél, mail)Non
13 Fournisseurs, partenaires, cotraitants23 Activités : éléments comptables (nom, date, famille produits, montants, prix, règlements)Oui
20 Employés de l'organisme76 Données RH : salaire, acomptes, coef. retenue à la source, domiciliation bancaireOui (Art 9)

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Obligation légale
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Pas d'information particulière autre que la Politique de Protection
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionPas de droits particuliers sur ce traitement
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

Destinataires

Motif d'envoi d'informations

Commentaires

Cabinet comptable, social, juridique03 Relation contractuelleContrôle de gestion
Administrations et organismes d'état06 Obligation légaleDéclarations fiscales
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EFrance

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Oui
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionLes données comptables sont confidentielles car elles contiennent des informations sensibles sur l'activité de l'organisme (CA des clients, CA des fournisseurs, marges, rémunérations des employés et dirigeants). L'organisme a mis en place des procédures physiques, organisationnelles et techniques pour protéger ses documents et logiciels comptables

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Destruction du support papierLe destructeur garantie que les documents ou archives papiers ne puissent être divulgués par négligence ou par malveillance après leur utilisationMesures physiques
Données stockées dans un serveur à l'accès physique contrôléProtection des locaux et des accèsMesures physiques
Stockage dans un contenant (pièce, armoire, tiroir) fermé à cléL'accès aux documents ou au support numérique nécessite une clé ou un code afin que seules les personnes habilitées puissent y accéderMesures physiques
Compte d'accès soumis à une politique de complexitéLa gestion des identifiants est conforme aux préconisations : complexe, unique, stocké avec chiffrementMesures technologiqueschaque personnel dispose de son accès individuel au support de données, ce qui lui octroie des droits sur les traitements

Détail du registre des traitements RGPD :
Candidatures et recrutement

Description du traitement

DésignationCandidatures et recrutement
Finalité(s)- veille sur les candidatures, stockage des candidatures spontanés (entretien d'une CV-thèque)
- constitution d'une CV-thèque
- filtrage et communication à la direction et aux chefs de service
- gestion des entretiens d'embauche

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1b (mesures précontractuelles)le traitement est nécessaire en prévision de l'exécution d'un contrat, à la demande de la personne concernée
Droit françaisCode du travail : les droits du candidatLe recruteur est fondé à demander au candidat tous les éléments permettant de vérifier sa qualification et ses antécédents professionnels mais il doit limiter ses investigations à cette sphère. Le candidat à un emploi est de son côté tenu de répondre de bonne foi aux questions qui lui sont légalement posées.
RéférentielRecrutementCNIL les-operations-de-recrutement

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

2 ans maximum après leur réception (candidatures, Cvs)01 Bases activesSuppression

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

22 Candidats à un emploi01 Identifiants : état civil (nom, prénom, civilité)Oui
22 Candidats à un emploi02 Identifiants : domicile privé (adresse postale)Non
22 Candidats à un emploi03 Identifiants : adresse de messagerie personnelleNon
22 Candidats à un emploi03 Identifiants : identifiant, pseudo de réseau social (facebook, linkedin, ..)Non
22 Candidats à un emploi03 Identifiants : téléphone privé (portable, fixe)Non
22 Candidats à un emploi15 Caractéristiques personnelles : date et lieu de naissanceNon
22 Candidats à un emploi21 Activités : correspondance par téléphone, mail, en ligne, courrier (moment, destinataires, contenu...)Non
22 Candidats à un emploi41 Situation et relations : profession, domaine d'activité, catégorie socio-professionnelleOui (Art 9)
22 Candidats à un emploi70 Données RH : CV, diplômes, expériences, centres d'intérêtsOui
22 Candidats à un emploi75 Données RH : entretiens (dates, évaluateur, objectifs, appréciations)Oui (Art 9)

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Les candidats reçoivent un email en réponse à leur demande qui indique un lien vers la Politique de Protection des Données
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionIls peuvent agir sur leurs données via le formulaire d'exercice des droits
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?N/A : aucune donnée collectée ne nécessite une portabilité

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Oui
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeLimité
Commentaires sur l'impact et la protectionLa gestion des candidatures revêt une certaine sensibilité dans la mesure où de nombreuses informations doivent être disponibles pour être étudiées. En conséquence, ce processus reste interne afin de conserver la confidentialité

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Isolation des données : configuration du partage de fichiersOrganisation des ressources de manière à ce que les objets ayant les mêmes exigences de sécurité se trouvent dans les mêmes dossiersMesures organisationnelles
Accès via un compte soumis à une politique de droitsLe compte octroyé ou le matériel confié (par la DSI...) pour se connecter au réseau, aux fichiers, à l'application ne permet d'accéder qu'aux informations permises et d'y réaliser uniquement les actions autoriséesMesures organisationnellesLe profil correspond à un ensemble de droits, qu’il est possible de paramétrer très finement pour définir l’accès aux informations et les actions possibles sur les données (accéder, modifier, copier, imprimer...)
Stockage dans un contenant (pièce, armoire, tiroir) fermé à cléL'accès aux documents ou au support numérique nécessite une clé ou un code afin que seules les personnes habilitées puissent y accéderMesures physiques

Détail du registre des traitements RGPD :
Surveillance des locaux enregistrements vidéo

Description du traitement

DésignationSurveillance des locaux enregistrements vidéo
Finalité(s)- assurer la sécurité des biens et des personnes
- prévenir le vol en dissuadant les personnes
- en cas de constat, aider à la preuve

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1f (intérêts légitimes)Le traitement (commercial, sécurité des biens, etc.) est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée qui exigent une protection des données à caractère personnel, notamment lorsque la personne concernée est un enfant.Le traitement de DCP à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime, tout comme la prévention de la fraude.
Sauf exception, cette base juridique ne devrait pas s'appliquer aux traitements effectués par des autorités publiques dans l'accomplissement de leurs missions.
Droit françaisCode de la sécurité intérieure, vidéo surveillanceCode sécurité intérieure : Art L223-1, art. L251-1, L613-13, R223-2, R521-7, R253-3Le Code de la sécurité intérieure ou CSI est, en droit français, un code juridique créé en 2012 pour regrouper l'ensemble des dispositions législatives et réglementaires ayant trait à la sécurité intérieure.
Droit françaisSystèmes de videosurveillanceArrêté du 3 août 2007 portant définition des normes techniques des systèmes de vidéosurveillance.
RéférentielLa vidéosurveillance-vidéoprotection au travailRGPD Article 13 CNIL La vidéosurveillance-vidéoprotection au travail

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppression24 h à 3 mois selon les dispositifs puis effacement automatique
mixte03 Archives intermédiairesArchivagetant que la procédure est en cours, pour la conservation de preuves dans le cas d'une plainte , puis effacement manuel

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

01 Tout Public27 Activités : film (vidéo vidéoprotection, vidéo-surveillance)Oui (Art 9)
20 Employés de l'organisme27 Activités : film (vidéo vidéoprotection, vidéo-surveillance)Oui (Art 9)

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Implicite
Comment les personnes concernées donnent-elles leur accord à ce traitement ?Traitement légitime ou pré-contractuel
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Affichage légal : présence de xxx panneaux indiquant la vidéo surveillance, la durée de conservation des images, qui peut les consulter
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionLes panneaux indiquent les coordonnées du service à contacter pour exercer ses droits + l'existence du formulaire d'exercice des droits disponible sur le site
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non (traitement légitime et automatisé)

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesLimité
Impact sur l'organismeImportant
Commentaires sur l'impact et la protectionSi ces outils sont légitimes pour assurer la sécurité des biens et des personnes, ils ne peuvent pas conduire à placer les employés sous surveillance constante et permanente ; le visionnage est restreint aux seules personnes habilitées par l'organisme

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Isolation des données : utilisation de canaux dédiésOrganisation des ressources (logicielles, mails, ...) de manière à ce que les données ayant les mêmes exigences de sécurité se trouvent dans une seule applicationMesures organisationnelles
Protection physique des accès aux locaux et aux postes informatiquesAlarmes, serrures et autres contrôles physiques permettant de conditionner l’accès aux locaux, aux ordinateurs et aux équipementsMesures physiques
Gardiennage des locauxMesures physiques
Accès aux données via une double authentificationL’authentification multifacteur est obligatoire : message texte envoyé à un téléphone, appel téléphonique, application ou clé d'authentificationMesures technologiques

Détail du registre des traitements RGPD :
Wifi public

Description du traitement

DésignationWifi public
Finalité(s)- Fournir du wifi au public
- Répondre aux obligations légales en matière de wifi public (suivi des personnes connectés)
- Filtrer de sites Internet illégaux ou présentant un risque pour l'organisme tels que les sites de pédophilie, xénophobie, piratage...

Sur quelles bases légales et réglementaires nous appuyons-nous ?



Type

Désignation

Contenu

Commentaires

RGPDArticle 6-1c (obligation légale)le traitement est nécessaire au respect d'une obligation légale à laquelle le responsable du traitement est soumis
Droit françaisWifi public, loi du 23/01/2006Code des postes et des communications électroniques, article L32 : obligation de déclaration ou de souscription auprès d'un opérateur wifi public (ARCEP)Bornes installées en france sur data.gouv.fr/fr/datasets/bornes-wifi
RéférentielWifi public, Hot Spot : obligationsCNIL conservation-des-donnees-de-trafic-hot-spots-wi-fi-cybercafes-employeurs-quelles-obligationsConservation des données de trafic : hot-spots wi-fi, cybercafés, employeurs, quelles obligations ?

Combien de temps conservons-nous vos données ?



Précisez les durées de conservation et le devenir des DCP concernées par ce traitement

Type de stockage

Action en fn de période

Commentaires

13 mois (Cookies et traceurs)01 Bases activesSuppression1 an, ensuite suppression automatique
mixte03 Archives intermédiairesArchivagele temps de la procédure, en cas de litiges avec la justice.

Quelles personnes et quelles données font l'objet de ce traitement ?



Catégorie de personnes

Catégories de données

Sensibles

Commentaires

03 La personne enregistrée03 Identifiants : adresse de messagerie personnelleOui
03 La personne enregistrée09 Identifiants : adresse ip, terminal utilisé, id d'authentification, sourceOui
03 La personne enregistrée29 Activités : navigation internet, cookie (URL, adresse ip de l'ordinateur, moment, actions effectués…)Oui

Comment respectons-nous vos droits (consentement, information, correction, portabilité) ?

Y a-t-il une procédure de consentement explicite (sinon : implicite)Explicite
Méthode(s) de consentementLes personnes indique leur nom et mail puis valide le formulaire pour accepter les CGU
Comment l'information est délivrée ? (mentions, document joint, lien internet, affiche, …)Le formulaire présente un lien sur lequel personnes peuvent cliquer pour consulter les CGU en détail
Comment la personne peut exercer ses droits de correction, de limitation, d'oppositionL'exercice des droits se fait via le prestataire, responsable du traitement
En fin de traitement, l'organisme envisage-t-il une procédure de portabilité ?Non, car traitement automatisé

Destinataires internes

N/A

Prestataires sous-traitants

N/A

Destinataires externes

N/A
Lieux du traitement (collecte, stockage..) : France / U.E / hors U.EN/A

Sensibilité estimée et impacts potentiels en cas de violation ?

Ce traitement peut-il être perçu comme sensible ? Non
Ce traitement permet-il un profilage ? (RGPD, art 4)Non
Impact sur les personnesImportant
Impact sur l'organismeNégligeable
Commentaires sur l'impact et la protectionLes données sont conservées sur une plateforme sécurisée hébergé dans un datacenter. Seule le prestataire a accès ou les services de police en cas d'enquête

Quelles mesures de sécurité spécifiques avons-nous mise en place ?



Désignation

Contenu

Type

Commentaires

Moyens d'accès (compte, clés) dédiés à cette seule ressourcePermet le cloisonnement des informations et la traçabilité des actions.Mesures organisationnellesL'accès aux données se fait uniquement via un processus (compte, clé) dédié à cette seule ressource

Données stockées dans une infrastructure "Datacenter"Protégé par des normes de protection spécifiques de type SOC1, SOC 2, à minima ISO 27001Mesures physiques"centre de données" : infrastructure composée d’un réseau d’ordinateurs et d’espaces de stockage pour organiser, traiter, stocker et entreposer de grandes quantités de données
Protection de la base de données par le chiffrementLes enregistrement de la base sont illisibles sans le logiciel ou la clé permettant le déchiffrementMesures technologiques