Politique deconfidentialité
Comment Frenchfounders collecte, utilise et protège vos données personnelles, en conformité avec le RGPD et la loi Informatique et Libertés.
Politique générale de confidentialité
Frenchfounders — Protection des données personnelles (RGPD)
1. Objet
La politique générale de confidentialité de Frenchfounders définit les principes et les règles de décisions qui orientent les actions de l'entreprise dans le cadre de la gestion des données personnelles en conformité avec le RGPD et la loi relative à l'informatique, aux fichiers et aux libertés.
La politique générale se traduit par un choix des objectifs généraux que l'entreprise entend poursuivre, et des moyens qu'elle développe à cette fin. Elle constitue à la fois la stratégie suivie pour la mise en place et la gestion du système de confidentialité tout en tenant compte du contexte et des finalités des traitements ainsi que des risques pour les droits et libertés des personnes physiques concernées.
Plus précisément, la politique générale de confidentialité vise à assurer l'application des règles du RGPD au sein de l’organisation de l’entreprise lorsqu’elle agit en tant que responsable du traitement et en tant que sous-traitant.
2. Définitions et textes de loi
- Règlement (UE) 2016/679 (RGPD) du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
- Lignes directrices de l’European Data Protection Board.
- Recommandations de la CNIL.
CNIL ou Autorité de contrôle. Commission Nationale de l'Informatique et des Libertés est une autorité administrative indépendante française, chargée de veiller à ce que l’informatique soit au service du citoyen et ne porte atteinte ni à la vie privée, ni aux libertés individuelles ou publiques.
RGPD. Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données.
Responsable du traitement. La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement.
DPO. Data Protection Officer ou délégué à la protection des données. Sujet qui exerce un rôle de vigilance de manière indépendante. Son rôle est discipliné par les articles 37 à 39 du RGPD.
Sous-traitant. La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.
Donnée à caractère personnel. Toute information se rapportant à une personne physique identifiée ou identifiable, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité.
Traitement. Toute opération ou tout ensemble d'opérations appliquées à des données à caractère personnel : collecte, enregistrement, organisation, conservation, adaptation, extraction, consultation, utilisation, communication, diffusion, rapprochement, limitation, effacement ou destruction.
Minimisation. Les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées.
AIDP. Lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse d'impact des opérations envisagées sur la protection des données.
3. Contexte
Cette politique générale joue le rôle de cadre de référence et permet au personnel de l'entreprise et à ses dirigeants d’assurer que chaque activité de traitement des données personnelles soit réalisée selon les principes et garanties indispensables pour répondre aux exigences du Règlement (UE) 2016/679 et aux recommandations de la CNIL.
Elle définit les indications opérationnelles et les informations nécessaires aux personnes en charge de la conformité au RGPD de l’entreprise.
4. Application
La politique générale de confidentialité est communiquée au personnel et aux parties prenantes de la société. Elle représente les principes et la politique en matière de protection et de gestion des données personnelles applicables dans l’entreprise, en tant que responsable du traitement et sous-traitant.
5. Description de la procédure
La politique générale de confidentialité est composée de 16 paragraphes qui représentent les profils de conformité du RGPD et les activités menées par l’entreprise pour la correcte mise en place et gestion des obligations prévues par la loi.
La Société, même lorsqu'elle agit en tant que sous-traitant, est tenue de prendre les mesures technico-organisationnelles appropriées afin que le traitement envisagé réponde aux exigences du RGPD et garantisse les droits des personnes physiques.
5.1. Modèle de gestion de la confidentialité
Frenchfounders s'engage à respecter la confidentialité de toutes les personnes qui entretiennent des relations professionnelles. La société a adopté à ce sujet :
- Une politique de protection des données personnelles détaillant les pratiques en matière de sécurité, de collecte, d'utilisation des informations personnelles et les droits des personnes concernées.
- Des procédures spécifiques pour la sécurité, la gestion des données personnelles, la gestion des violations et la gestion des droits des personnes concernées.
- Des communications efficaces à tout le personnel.
La documentation relative à l’application du RGPD est archivée de manière centralisée, afin d'être disponible en cas de demande de la CNIL, et permet à la société de démontrer son respect du principe d’accountability.
5.2. Principes fondamentaux
Toute opération de traitement de données à caractère personnel doit s'effectuer dans le respect des principes énoncés à l'article 5 du RGPD :
- licéité, loyauté et transparence au regard de la personne concernée ;
- limitation des finalités : elles doivent être déterminées, explicites et légitimes ;
- minimisation des données ;
- exactitude des données, tenues à jour si nécessaire ;
- limitation de la conservation à la durée nécessaire ;
- intégrité et confidentialité, via des mesures techniques et organisationnelles efficaces.
Le RGPD (article 5, §2) impose au responsable du traitement de respecter ces principes et d'être « en mesure de le prouver » : c'est le principe de responsabilité (accountability).
5.3. Gouvernance
La société a identifié des rôles internes de gestion de la confidentialité et attribué des responsabilités à chacun, afin de garantir une gouvernance efficace des données conformément à l'article 29 du RGPD. La société Frenchfounders Inc est américaine et a désigné un représentant en France comme prévu par l’art. 27 du RGPD. Chaque collaborateur signe une clause de confidentialité.
5.4. Registre des traitements
La société tient un registre des opérations de traitement, aussi bien en tant que responsable du traitement qu’en tant que sous-traitant (art. 30 du RGPD). Elle tient donc deux registres : un pour les traitements dont elle est responsable, un pour ceux qu’elle opère pour le compte de ses clients. Les registres sont tenus sous format électronique et archivés de manière centralisée.
5.5. Périodes de conservation
Les données personnelles ne peuvent être conservées indéfiniment : elles suivent une durée de conservation déterminée par la finalité du traitement, dans le respect du RGPD et de la loi Informatique et Libertés. La durée est fixée par la société lorsque les données sont traitées pour son propre compte, et par le client lorsqu’elles le sont en tant que sous-traitant.
5.6. Analyse des risques
Frenchfounders évalue les risques sur les traitements de données afin de mettre en place les mesures de sécurité appropriées et d’identifier les traitements devant être soumis à une analyse d'impact (AIDP). Pour cela, la société s'appuie sur l'article 35.3 du RGPD, la Black List de la CNIL et les 9 critères des lignes directrices WP248 de l’EDPB. Les AIDP sont mises à jour tous les deux ans et dès qu’une évolution significative a lieu.
5.7. Sécurité des données personnelles
La société met en œuvre les mesures physiques et informatiques nécessaires pour assurer la sécurité, l’intégrité et la confidentialité des données. Les mesures techniques prévoient :
- une répartition précise des rôles et des responsabilités ;
- la répartition des accès selon le besoin de savoir (need to know) ;
- des procédures standards dédiées à la gestion des données personnelles ;
- l’adoption de clauses de confidentialité ;
- des formations périodiques et ciblées.
5.8. Information et consentement
Conformément aux articles 13 et 14 du RGPD, les personnes reçoivent une information claire sur le traitement de leurs données avant son début : identité et coordonnées du responsable et du DPO, finalités et base juridique, destinataires, transferts hors UE, durée de conservation, droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, droit de retirer son consentement, droit de réclamation auprès de la CNIL.
Lorsque la base légale est le consentement, la société le demande par écrit, conserve ses preuves (art. 7) et permet son retrait à tout moment.
5.9. Rapports avec les tiers
La société ne fait appel qu’à des tiers présentant des garanties suffisantes. Chaque relation de sous-traitance est encadrée par un contrat incluant les mentions obligatoires de l’article 28.3 du RGPD (standard SCC responsable – sous-traitant de la Commission Européenne). La société tient un registre des tiers impliqués dans le traitement des données.
5.10. Transfert de données hors du territoire UE
Présente aux États-Unis, la société s’assure que le niveau de protection lors des transferts soit suffisant : décision d’adéquation (art. 45) ou, à défaut, garanties appropriées (art. 46) telles que des règles d’entreprise contraignantes (art. 47), des clauses contractuelles types, ou un code de conduite / mécanisme de certification.
5.11. Privacy by Design et by Default
La société applique les principes de Privacy by Design et by Default dès la conception : réduction à l’essentiel du traitement, pseudonymisation dès que possible, sécurité renforcée (art. 32) et transparence vis-à-vis de la personne concernée.
5.12. Audit
La société programme des audits de conformité, à caractère préventif, pour évaluer l'efficacité des mesures mises en place et détecter des risques potentiels, y compris sur les activités de ses sous-traitants (art. 28 du RGPD).
5.13. Formation
Conformément aux articles 29 et 32 du RGPD, la société dispense des formations périodiques à toute personne ayant accès à des données à caractère personnel, comportant une partie générale et une partie spécifique à son secteur d’activité.
5.14. Data breach
En cas de violation de données, et selon son niveau de gravité, la société notifie la CNIL dans les 72 heures (art. 33) et informe les personnes concernées dans les plus brefs délais (art. 34). Les violations peuvent concerner la confidentialité, l'intégrité ou la disponibilité des données. Toute violation est enregistrée et documentée.
5.15. Droits des personnes concernées
- Droit à l’information (art. 13).
- Droit d'opposition (art. 21).
- Droit d'accès (art. 15).
- Droit de rectification (art. 16).
- Droit à l'effacement / à l’oubli (art. 17).
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité des données (art. 20).
- Droits liés à la décision automatisée et au profilage (art. 22).
La société enregistre chaque demande d’exercice des droits, vérifie l'identité du demandeur et y répond dans les délais légaux (un mois, prolongeable de deux mois en cas de difficultés objectives).
5.16. Rapports avec la CNIL
La CNIL peut effectuer des inspections afin de vérifier le respect du RGPD. Le DPO coopère avec l'autorité de contrôle et fait office de point de contact ; le personnel collabore pleinement avec les inspecteurs.
Contact
Pour toute question relative à cette politique ou pour exercer vos droits, contactez notre équipe à l’adresse dpo@frenchfounders.com.