RGPD - Règlement Général sur la Protection des Données)
Dernière modification: 27-02-2024La plateforme iRaiser est conforme au RGPD (règlement général sur la protection des données) pour le stockage des données personnelles. Les Managers peuvent utiliser le tableau de bord pour gérer, par exemple, tous les textes de consentement affichés dans les formulaires qui demandent aux Utilisateurs d'accorder leur permission en cochant une case. Vous trouverez ci-dessous des informations générales sur la façon de se conformer au RGPD au sein d'iRaiser et quelques explications générales sur ce qu'est le RGPD.
Contenu de l'article:
- Introduction
- Contrôleur ou processeur
- Qu'est-ce qu'une donnée à caractère personnel?
- Qu'est-ce qu'une donnée personnelle particulière?
- Quand y a-t-il traitement de données à caractère personnel?
- Règles générales pour le traitement des données à caractère personnel
- Vue'ensemble des données personnelles
- Exportation de données à caractère personnel: transfert
- Quels sont les droits des personnes concernées?
- Consentement explicite
- Droits des personnes concernées
Introduction
Afin de protéger les données de nos clients et de leurs Utilisateurs, nous avons établi des politiques de confidentialité et de protection des données au sein d'iRaiser.
Protection de la vie privée et des données personnelles; règlement général sur la protection des données
La protection de la vie privée est réglementée par diverses lois et traités. Le plus important est le règlement général sur la protection des données (RGPD), qui entre en vigueur à partir du 25 mai 2018. Il s'agit d'un règlement européen (c'est-à-dire à effet direct) qui uniformise les règles de traitement des données personnelles par les entreprises privées et les autorités publiques dans toute l'Union européenne. Par ailleurs, la loi sur les télécommunications prévoit des règles sur les mailings, les spams et les cookies.
Contrôleur ou processeur
Le RGPD fait une distinction claire entre les devoirs et les responsabilités d'un soi-disant Contrôleur et d'un Processeur. Le client d'iRaiser est propriétaire du site web et des données acquises avec le site web. Il est le contrôleur. iRaiser assure le fonctionnement technique du site web et ne fait rien avec les données sans le consentement du client. iRaiser est, en termes de RGPD, un sous-traitant. Les pouvoirs, devoirs et responsabilités qui nous incombent en tant que sous-traitant en matière de traitement des données à caractère personnel sont définis dans l'accord de sous-traitance que nous concluons avec nos clients.
Qu'est-ce qu'une donnée à caractère personnel?
Les données à caractère personnel sont toutes les données qui permettent d'identifier une personne. Une personne peut être identifiée si la personne qui utilise les données à caractère personnel peut l'identifier sans effort particulier. Il peut s'agir du nom et de l'adresse. Les adresses électroniques, les photos d'identité, les empreintes digitales et, par exemple, les adresses IP sont également considérées comme des données à caractère personnel. Les données qui donnent une évaluation d'une personne, par exemple son quotient intellectuel, sont également considérées comme des données à caractère personnel.
Qu'est-ce qu'une donnée personnelle spéciale?
Outre les données à caractère personnel ordinaires, la loi reconnaît également les données à caractère personnel spéciales. Il s'agit de données si sensibles que leur traitement pourrait porter gravement atteinte à la vie privée d'une personne. Ces données ne peuvent donc être traitées que dans des conditions très strictes. Les données personnelles spéciales ou sensibles comprennent, par exemple, les données qui disent quelque chose sur la race, la religion, la santé, le passé criminel ou la vie sexuelle d'une personne. L'appartenance à un syndicat et le numéro de service du citoyen sont également des données personnelles particulières.
Les données personnelles particulières sont des données concernant:
- la race ou l'origine ethnique
- opinions politiques
- la religion ou les convictions
- l'appartenance à un syndicat
- les données génétiques ou biométriques à des fins d'identification unique
- la santé
- vie sexuelle
- antécédents criminels
Une organisation ne peut pas utiliser de données personnelles spéciales, sauf si la loi prévoit une exception. La demande de ces données doit être justifiée.
Quand y a-t-il traitement de données à caractère personnel?
On entend par traitement toute opération portant sur des données à caractère personnel. La loi énumère comme exemples de traitement : la collecte, l'enregistrement, l'organisation, la conservation, la mise à jour, la modification, l'extraction, la consultation, l'utilisation, la mise à disposition par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement, l'interconnexion, le verrouillage, l'effacement et la destruction de données. Il ressort clairement de cette énumération que le traitement des données à caractère personnel est évident. On pourrait affirmer que tout ce que l'on fait avec des données à caractère personnel relève du traitement.
Règles générales pour le traitement des données à caractère personnel
La règle principale est que les données à caractère personnel ne doivent être traitées que conformément à la loi et de manière appropriée et prudente. En outre, les données à caractère personnel ne peuvent être collectées que si elles ont une finalité précise. En outre, la loi stipule que les données à caractère personnel ne peuvent être traitées que dans la mesure où elles sont adéquates, pertinentes et non excessives.
L'établissement d'une copie de passeport en est un exemple pratique.
Une obligation importante découlant de la loi est la notification que le sous-traitant doit faire à l'Autorité des données personnelles AP. Cette notification est destinée à promouvoir la transparence : toutes les notifications faites à l'AP sont incluses dans un registre public. Certains traitements ne doivent pas être notifiés en vertu de la loi, comme le registre du commerce de la chambre de commerce. En outre, le RGPD comprend un grand nombre d'opérations de traitement qui sont exemptées de notification. Pour ces traitements exemptés, les autres exigences du RGPD restent simplement en vigueur.
En plus des règles générales mentionnées ci-dessus, un motif de justification doit être présent pour tout traitement de données à caractère personnel. Ceci est expliqué ci-dessous.
Conditions de traitement des données à caractère personnel: justifications
Outre les règles générales mentionnées ci-dessus, le RGPD exige qu'au moins une des justifications énumérées dans la loi s'applique à tout traitement de données à caractère personnel. Le RGPD prévoit les bases suivantes:
-
Consentement
Le traitement des données à caractère personnel d'un enfant de moins de 13 ans nécessite le consentement d'un parent ou d'un représentant légal. Une organisation doit faire un effort raisonnable pour vérifier ce consentement.
La personne concernée (c'est-à-dire la personne dont les données sont traitées) a donné son consentement indubitable au traitement. Ce consentement explicite est également appelé consentement éclairé -
Exécution du contrat
Le traitement des données est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie. -
Obligation légale
Le traitement des données est nécessaire au respect d'une obligation légale. -
Intérêt vital
Le traitement des données est nécessaire pour faire face à un risque grave pour la santé de la personne concernée. -
Tâche de droit public
Le traitement des données est nécessaire à la bonne exécution d'une mission de droit public. -
Intérêt justifié
Le traitement des données est nécessaire à la réalisation d'un intérêt légitime du responsable du traitement (ou d'un tiers à qui les données sont communiquées). Cela signifie que la personne qui traite les données doit mettre en balance son propre intérêt avec l'intérêt et les droits de la personne concernée. Le sous-traitant doit également vérifier au préalable si le même résultat ne peut pas être obtenu avec moins de données.
Vue d'ensemble des données personnelles
Dans le tableau de bord, via Administration > Vue ensemble données personnelles, vous pouvez voir un aperçu complet et actuel de toutes les données traitées par iRaiser pour le site Web. Ceci est régi par l'Accord de Collaboration conclu ou les Conditions Générales pour la protection des données personnelles.
Une distinction est faite entre les données personnelles qu'iRaiser traite par défaut et, pour ce site web, les données personnelles spécifiques provenant des formulaires de configuration. Vous pouvez obtenir un fichier Excel à partir de ces formulaires en cliquant sur le bouton Télécharger. Celui-ci est envoyé par e-mail à l'adresse e-mail de l'administrateur du site qui demande le téléchargement et peut y être récupéré via un lien. Si vous le souhaitez, vous pouvez également filtrer les données par:
- Toutes les données
- Les données supplémentaires du formulaire (questions supplémentaires)
- Les données par défaut (sans les questions supplémentaires)
Exportation de données à caractère personnel: transfert
L'exportation de données à caractère personnel, également appelée transmission, est une forme de traitement de données à caractère personnel. Les conditions décrites ci-dessus s'y appliquent intégralement. En outre, des conditions supplémentaires s'appliquent en fonction du pays vers lequel les données sont transférées.
Quels sont les droits des personnes concernées?
Le RGPD accorde également des droits aux personnes dont les données sont traitées:
-
Droit de regard
Ce droit permet à chacun de vérifier si, et de quelle manière, ses données sont traitées. -
Droit de rectification et de complément et/ou de limitation du traitement
Lorsqu'une personne a fait usage de son droit de regard et qu'elle arrive à la conclusion que ses données doivent être corrigées, elle peut adresser une demande en ce sens au responsable du traitement. -
Droit à l'oubli
La personne concernée peut s'opposer à certaines formes de traitement des données, ce qui peut entraîner l'arrêt du traitement de ses données à caractère personnel. - Droit à la portabilité des données
Il s'agit de la capacité à transférer des données d'une plateforme à une autre.
Consentement explicite
Lorsque et les Utilisateurs donnent leur permission (consentement) pour le stockage des données personnelles n'importe où dans la plateforme iRaiser, un certain nombre de choses sont stockées dans la base de données pour être en mesure de résoudre tout litige plus tard. Ce consentement explicite est également appelé consentement éclairé.
Les données suivantes seront stockées
- l'identifiant de l'utilisateur (pour récupérer l'information)
- texte de consentement (qui peut être géré dans le tableau de bord)
- date/heure
- numéro de version des conditions générales
- le numéro de version de la déclaration de cookie
- numéro de version des paramètres de confidentialité
Droits des personnes concernées
Chaque personne dont les données personnelles sont stockées dispose d'un certain nombre de droits différents en vertu de la législation RGPD pour consulter ou supprimer ses données. Ci-dessous, nous expliquons comment nous gérons les différents droits au sein d'iRaiser et ce que vous ou les Utilisateurs peuvent/doivent faire pour faire usage de ces droits.
Les Utilisateurs disposant d'un compte peuvent se connecter via le tableau de bord lui-même pour exercer ces droits. Pour ce faire, il suffit d'aller dans Comptes > Protection des données lorsque vous êtes connecté:
Ensuite, ils accèdent au tableau de bord où tout est expliqué sur leurs droits et où ils peuvent demander différents téléchargements pour chaque droit:
Droit d'accès
Ce droit permet à chacun de contrôler si et comment ses données sont traitées.
Procédure Utilisateurs
Les Utilisateurs peuvent utiliser le tableau de bord (voir l'image ci-dessus) pour télécharger leurs propres archives contenant toutes leurs données. Après avoir cliqué sur le bouton Télécharger mon archive, l'utilisateur reçoit un message "L'archive est en train d'être créée. Vous recevrez bientôt un e-mail contenant un lien pour télécharger votre archive". Le lien contenu dans l'e-mail est valable pendant 24 heures.
Procédure Clients
Lorsqu'un client s'adresse à vous et ne souhaite pas ou ne peut pas se connecter lui-même au tableau de bord, vous (le client) pouvez le faire.
Pour ce faire, allez dans Comptes > Utilisateurs et cliquez sur les trois points derrière l'utilisateur concerné et allez dans Protection des données:
Si un contributeur pose cette question, une demande doit être envoyée par vous (client) par écrit au nom du demandeur (consommateur) à iRaiser via le bureau d'assistance d'iRaiser.
Après réception de la demande, iRaiser contactera le client pour vérifier la demande. Ce faisant, iRaiser demande l'identification du client qui est enregistrée dans un journal.
Après vérification de la demande, iRaiser collectera, dans les 5 jours ouvrables, toutes les données du demandeur (consommateur) et les regroupera dans un fichier zip protégé par mot de passe.
Le fichier zip protégé par mot de passe sera envoyé par iRaiser au client par WeTransfer sécurisé.
Nous enverrons le mot de passe correspondant pour ouvrir le fichier zip par SMS.
Droit de rectification et d'achèvement et/ou de limitation du traitement
Lorsque quelqu'un a utilisé son droit d'inspection et arrive à la conclusion que ses données doivent être corrigées, il peut soumettre une demande à cet effet à la personne responsable du traitement des données ; le contrôleur (lire : vous en tant que client d'iRaiser). Vous pouvez déjà ajuster beaucoup de données vous-même via le tableau de bord à fer la demande de l'utilisateur.
Si vous n'êtes pas en mesure de modifier les données via le tableau de bord, veuillez contacter l'assistance par le biais d'une demande écrite au nom du demandeur (consommateur). Après avoir reçu la demande, iRaiser vous contactera en tant que client pour vérifier la demande. Ce faisant, iRaiser demandera l'identification du client qui sera enregistrée. Après avoir vérifié la demande, iRaiser modifiera les données dans les 5 jours ouvrables et notifiera le client en conséquence.
Droit à l'effacement
Les Utilisateurs disposant d'un compte peuvent demander eux-mêmes la suppression de leurs données personnelles. Après avoir cliqué sur le bouton "Supprimer les données personnelles", ils recevront un e-mail à ce sujet et pourront encore retirer leur demande dans un délai d'une semaine. Après cela, toutes les données seront irrévocablement supprimées.
En tant que client, vous pouvez également déclencher cette demande via le tableau de bord :
Pour ce faire, allez dans Comptes > Utilisateurs et cliquez sur les trois points derrière l'utilisateur en question et allez dans Protection des données.
Si un utilisateur ne peut pas se connecter lui-même ou n'a pas de compte, nous pouvons le faire à la demande du klnat.
À la demande de la personne concernée (utilisateur final) :
Il y a trois possibilités:
- La personne concernée/l'utilisateur final adresse la demande au client. Le client ordonne la suppression à iRaiser;
- L'utilisateur concerné/final utilise l'option de suppression de ses données personnelles via le tableau de bord iRaiser (option: Protection des données).
- L'utilisateur concerné/final nous adresse directement la demande.
iRaiser supprime les Données personnelles sur les serveurs dédiés et tout serveur hébergé et à partir des boîtes aux lettres (internes), et d'autres systèmes complètement et irrévocablement dans les 14 jours ouvrables après avoir reçu l'ordre de le faire par le client. Dans un délai de 30 jours, les Données Personnelles seront supprimées des copies de sauvegarde et des fichiers de sauvegarde.
En cas de résiliation du contrat:
S'il est établi après la fin du contrat que le client possède toutes les Données personnelles acquises, iRaiser supprimera complètement et irrévocablement toutes les Données personnelles sur les serveurs dédiés et tout serveur hébergé et des boîtes aux lettres (internes) dans un délai de 14 jours ouvrables après en avoir reçu l'ordre du client. Dans un délai de 30 jours, les Données personnelles seront supprimées des copies de sauvegarde et des fichiers de sauvegarde.
Bas-fonds 3 mois après la fin de l'accord, iRaiser rendra complètement et irrévocablement anonymes toutes les Données personnelles acquises, qu'elle ait reçu ou non l'ordre de le faire de la part du Client. iRaiser en informera le Client deux semaines à l'avance.
Le gestionnaire de compte (conseiller de vente) du client concerné est responsable au sein d'iRaiser du lancement de cette procédure.
Droit à la portabilité des données
Lorsqu'un utilisateur souhaite emporter ses données, il peut le faire en téléchargeant un fichier contenant ses données. Le fonctionnement est identique à celui du Droit d'inspection.
Procédure Clients
Si un client vous contacte et ne souhaite pas ou ne peut pas se connecter lui-même au tableau de bord, vous (le client) pouvez le faire.
Pour ce faire, allez dans Comptes > Utilisateurs et cliquez sur les trois points derrière l'utilisateur concerné et allez dans Protection des données.
Si un contributeur pose cette question, alors une demande doit être envoyée par vous (client) par écrit au nom du demandeur (consommateur) à iRaiser.
Après avoir reçu la demande, iRaiser contactera le client pour vérifier la demande. Pour ce faire, iRaiser demandera l'identification du client qui sera enregistrée dans un registre.
Après vérification de la demande, iRaiser collectera, dans les 5 jours ouvrables, toutes les données du demandeur (consommateur) et les regroupera dans un fichier zip protégé par mot de passe.
Le fichier zip protégé par un mot de passe sera envoyé par iRaiser au client via le système sécurisé WeTransferPlus.
Le mot de passe correspondant pour ouvrir le fichier zip sera envoyé dans un e-mail séparé.
Après vérification de la demande, iRaiser contactera le client pour collecter et regrouper toutes les données du demandeur (consommateur) dans un fichier zip protégé par mot de passe.
Des questions?
Avez-vous encore des questions sur le RGPD au sein d'iRaiser après avoir lu ces informations ? Dans ce cas, envoyez un e-mail à iRaiser