Politique de confidentialité
1. Registre des activités de traitement
| Responsable du traitement |
|
| But du traitement | Gestion de la relation client |
| Catégories de parties intéressées | Clients : personnes avec lesquelles une relation commerciale est entretenue en tant que clients |
| Catégories de données | Les informations nécessaires au maintien de la relation commerciale : facturation, envoi de publicités par courrier ou courriel, service après-vente et programmes de fidélité. Informations d’identification : nom et prénom, numéro d’identification fiscale (NIF), adresse postale, numéros de téléphone, adresse courriel. Coordonnées bancaires : pour les prélèvements automatiques. |
| Catégories de destinataires | Agence d'administration fiscale de l'État, Institut national de sécurité sociale, banques et entités financières, forces et corps de sécurité. |
| Transferts internationaux | Les transferts internationaux ne sont pas prévus. |
| Période de suppression | Celles prévues par la législation fiscale concernant le délai de prescription des dettes. |
| Mesures de Sécurité | Celles qui sont reflétées dans l’ANNEXE MESURES DE SÉCURITÉ. |
| Responsable du traitement |
|
| But du traitement | Gérer les relations avec les clients potentiels |
| Catégories de parties intéressées | Clients potentiels : personnes avec lesquelles on cherche à entretenir une relation commerciale en tant que clients |
| Catégories de données | Informations nécessaires à la promotion commerciale de l'entreprise. Données d'identification : nom et prénom, adresse postale, numéros de téléphone et adresse électronique. |
| Catégories de destinataires | agence de commercialisation |
| Transferts internationaux | Aucun transfert international n'est prévu |
| Période de suppression | Un an à compter du premier contact |
| Mesures de Sécurité | Ceux reflétés dans les MESURES DE SÉCURITÉ DE L'ANNEXE |
| Responsable du traitement |
|
| But du traitement | Gérer la relation de travail avec les employés |
| Catégories de parties intéressées | Employés : Personnes travaillant pour le responsable du traitement des données |
| Catégories de données | Informations nécessaires au maintien de la relation de travail. Gestion de la paie et de la formation. Informations d'identification : nom, prénom, numéro de sécurité sociale, adresse postale, numéros de téléphone et adresse électronique. Caractéristiques personnelles : situation matrimoniale, date et lieu de naissance, âge, sexe, nationalité et taux d'invalidité. Parcours scolaire et professionnel. Coordonnées bancaires pour le prélèvement automatique des salaires. |
| Catégories de destinataires | Agence d'administration fiscale de l'État, Institut national de sécurité sociale, banques et organismes financiers. |
| Transferts internationaux | Aucun transfert international n'est prévu |
| Période de suppression | Celles prévues par la législation fiscale et du travail concernant le délai de prescription des dettes |
| Mesures de Sécurité | Ceux reflétés dans les MESURES DE SÉCURITÉ DE L'ANNEXE |
| Responsable du traitement |
|
| But du traitement | Gérer la relation avec les candidats à l'emploi au sein de l'entreprise |
| Catégories de parties intéressées | Candidats : Personnes souhaitant travailler pour le responsable du traitement des données |
| Catégories de données | Les informations nécessaires à la gestion des CV des candidats potentiels. Données d'identification : nom, prénom, adresse postale, numéros de téléphone et adresse électronique. Caractéristiques personnelles : situation matrimoniale, date et lieu de naissance, âge, sexe, nationalité et autres informations pertinentes, à l'exclusion des données relatives à l'origine ethnique, à la santé ou à l'appartenance syndicale. Données académiques. Données professionnelles. |
| Catégories de destinataires | L'envoi de données personnelles à un quelconque destinataire n'est pas envisagé. |
| Transferts internationaux | Aucun transfert international n'est prévu |
| Période de suppression | Un an après le dépôt de la candidature |
| Mesures de Sécurité | Ceux reflétés dans les MESURES DE SÉCURITÉ DE L'ANNEXE |
| Responsable du traitement |
|
| But du traitement | Gestion de la relation fournisseurs |
| Catégories de parties intéressées | Fournisseurs : personnes avec lesquelles une relation commerciale est entretenue en tant que fournisseurs de produits et/ou de services |
| Catégories de données | Informations nécessaires au maintien de la relation commerciale. Informations d'identification : nom, numéro d'identification fiscale (NIF), adresse postale, numéros de téléphone et adresse électronique. Coordonnées bancaires : pour les prélèvements automatiques. |
| Catégories de destinataires | Agence d'administration fiscale de l'État, banques et entités financières. |
| Transferts internationaux | Aucun transfert international n'est prévu |
| Période de suppression | Celles prévues par la législation fiscale concernant la prescription des responsabilités |
| Mesures de Sécurité | Ceux reflétés dans les MESURES DE SÉCURITÉ DE L'ANNEXE |
2. Informations d'intérêt général
Ce document a été conçu pour un traitement de données personnelles à faible risque, d'où il peut être déduit qu'il ne peut pas être utilisé pour un traitement de données personnelles qui comprend des données personnelles liées à l'origine ethnique ou raciale, à l'idéologie politique religieuse ou philosophique, à l'affiliation syndicale, les données génétiques et biométriques, les données de santé et les données d'orientation sexuelle des personnes, ainsi que tout autre traitement de données comportant un risque élevé pour les droits et libertés des personnes.
L’article 5.1.f du Règlement général sur la protection des données (ci-après, RGPD) impose la mise en œuvre de mesures de sécurité appropriées afin de prévenir tout traitement non autorisé ou illicite, toute perte de données à caractère personnel, toute destruction accidentelle ou tout dommage. Cela implique la mise en place de mesures techniques et organisationnelles garantissant l’intégrité et la confidentialité des données à caractère personnel, ainsi que la capacité de démontrer, conformément à l’article 5.2, que ces mesures ont été mises en œuvre (responsabilité proactive). Par ailleurs, les organisations doivent mettre en place des mécanismes visibles, accessibles et conviviaux permettant d’exercer les droits relatifs à la protection des données et définir des procédures internes garantissant le traitement efficace des demandes reçues.
3. Attention portée à l'exercice des droits
Le responsable du traitement informera tous les travailleurs de la procédure à suivre pour faire valoir les droits des parties intéressées, définissant clairement les mécanismes par lesquels les droits peuvent être exercés (moyen électronique, référence au délégué à la protection des données le cas échéant, adresse postale , etc. .) et en tenant compte des éléments suivants :
Sur présentation de leur pièce d'identité nationale ou de leur passeport, les titulaires des données personnelles (intéressés) peuvent exercer leurs droits d'accès, de rectification, de suppression, d'opposition, de portabilité et de limitation de traitement. L'exercice des droits est libre.
Le responsable du traitement doit répondre aux parties intéressées sans retard injustifié et de manière concise, transparente, intelligible, dans un langage clair et simple et conserver la preuve du respect de l'obligation de répondre aux demandes d'exercice des droits formulées.
Si la demande est présentée par voie électronique, les informations seront fournies par ces moyens dans la mesure du possible, sauf demande contraire de l'intéressé.
Les demandes doivent recevoir une réponse dans un délai d'un mois à compter de leur réception, et peuvent être prolongées de deux mois supplémentaires en tenant compte de la complexité ou du nombre de demandes, mais dans ce cas, l'intéressé doit être informé de la prolongation dans un délai d'un mois à compter de la réception de la demande. , indiquant les raisons du retard.
Droit d'accès
Le droit d'accès permet aux personnes concernées d'obtenir une copie de leurs données personnelles, ainsi que la finalité de leur collecte, l'identité des destinataires, les durées de conservation envisagées ou les critères utilisés pour les déterminer, l'existence du droit de demander la rectification ou l'effacement des données, ainsi que la limitation ou l'opposition à leur traitement, le droit d'introduire une réclamation auprès de l'Agence espagnole de protection des données et, si les données n'ont pas été obtenues auprès de la personne concernée, toute information disponible quant à leur source. Le droit d'obtenir une copie des données ne doit pas porter atteinte aux droits et libertés des autres personnes concernées.
Formulaire pour exercer le droit d'accès.
Droit de rectification
Dans le cadre du droit de rectification, les données des intéressés qui étaient inexactes ou incomplètes seront modifiées en fonction des finalités du traitement. L'intéressé doit indiquer dans la demande à quelles données il se réfère et la correction qui doit être apportée, en fournissant, le cas échéant, les pièces justificatives de l'inexactitude ou de l'incomplétude des données faisant l'objet du traitement. Si les données ont été communiquées par le responsable du traitement à d'autres responsables du traitement, vous devez leur notifier la rectification de celles-ci, sauf si cela est impossible ou nécessite un effort disproportionné, en fournissant à l'intéressé des informations sur lesdits destinataires, si demandé.
Formulaire pour l'exercice du droit de rectification
Droit d'effacement
Dans le droit de suppression, les données des parties intéressées seront éliminées lorsqu'elles expriment leur refus de traitement et qu'il n'y a pas de base légale qui l'empêche, elles ne sont pas nécessaires par rapport aux finalités pour lesquelles elles ont été collectées, elles retirent le consentement donné et il n'y a pas d'autre base légale qui légitime le traitement ou il est illégal. Si la suppression découle de l'exercice du droit d'opposition de l'intéressé au traitement de ses données à des fins de marketing, les données d'identification de l'intéressé pourront être conservées afin d'empêcher un traitement futur. Si les données ont été communiquées par le responsable du traitement à d'autres responsables du traitement, vous devez leur notifier la suppression de celles-ci, sauf si cela est impossible ou nécessite un effort disproportionné, en fournissant à l'intéressé des informations sur lesdits destinataires, si demandé.
Formulaire pour exercer le droit à l'effacement.
Droit d'opposition
Dans le droit d'opposition, lorsque les parties intéressées expriment leur refus de traiter leurs données personnelles devant le responsable, le responsable cessera de les traiter tant qu'aucune obligation légale ne l'en empêchera. Lorsque le traitement est fondé sur une mission d'intérêt public ou sur l'intérêt légitime du responsable, avant une demande d'exercice du droit d'opposition, le responsable cessera de traiter les données sauf à prouver des raisons impérieuses qui prévalent sur la intérêts, droits et libertés de l'intéressé ou sont nécessaires à la formulation, l'exercice ou la défense de réclamations. Si l'intéressé s'oppose au traitement à des fins de marketing direct, les données personnelles ne seront plus traitées à ces fins.
Formulaire pour exercer le droit d'opposition.
Droit à la portabilité
Dans le droit à la portabilité, si le traitement est effectué par des moyens automatisés et est basé sur le consentement ou est effectué dans le cadre d'un contrat, les parties intéressées peuvent demander à recevoir une copie de leurs données personnelles dans un format structuré, de usage courant et mécanique de lecture. De même, ils ont le droit de demander qu'ils soient transmis directement à un nouveau responsable, dont l'identité doit être communiquée, lorsque cela est techniquement possible.
Formulaire pour exercer le droit à la portabilité des données.
Droit de limiter le traitement
En vertu du droit à la limitation du traitement, les personnes concernées peuvent demander la suspension du traitement de leurs données pour contester leur exactitude, le temps que le responsable du traitement effectue les vérifications nécessaires, ou si le traitement est fondé sur les intérêts légitimes du responsable du traitement ou est d'intérêt public, le temps de vérifier si ces fondements prévalent sur les intérêts, droits et libertés de la personne concernée. Les personnes concernées peuvent également demander la conservation de leurs données si elles estiment que le traitement est illicite et, au lieu de l'effacement, demandent une limitation du traitement, ou si, même si le responsable du traitement n'a plus besoin des données aux fins pour lesquelles elles ont été collectées, la personne concernée en a besoin pour la constatation, l'exercice ou la défense d'un droit en justice. Le fait que le traitement des données de la personne concernée soit limité doit être clairement indiqué dans les systèmes du responsable du traitement. Si les données ont été communiquées par le responsable du traitement à d'autres responsables du traitement, celui-ci doit les informer de la limitation du traitement, sauf si cela s'avère impossible ou exige des efforts disproportionnés, et fournir à la personne concernée, sur demande, des informations sur ces destinataires.
Formulaire pour l'exercice de la limitation de traitement.
Si la demande de l'intéressé n'est pas traitée, le responsable du traitement l'informera, sans délai et au plus tard un mois après sa réception, des motifs de son inaction et de la possibilité d'introduire une réclamation auprès de l'Agence. Protection et exercice des actions en justice.
4 Mesure de sécurité
4.1. Mesures organisationnelles
Tout le personnel ayant accès aux données personnelles doit être conscient de ses obligations en matière de traitement des données personnelles et sera informé de ces obligations.
Les informations minimales que tout le personnel devra connaître seront les suivantes :
Devoir de confidentialité et de secret
L'accès aux données personnelles par des personnes non autorisées doit être empêché. À cette fin, il sera évité de laisser des données personnelles exposées à des tiers (écrans électroniques sans surveillance, documents papier dans des zones d'accès public, supports contenant des données personnelles, etc.). Cette considération inclut les écrans utilisés pour afficher les images du système de vidéosurveillance. Lorsque vous êtes absent du travail, l'écran sera verrouillé ou la session sera fermée.
Les documents papier et les supports électroniques seront conservés dans un lieu sécurisé (casiers ou locaux à accès restreint) 24h/XNUMX.
Les documents ou supports électroniques (cd, clés USB, disques durs, etc.) contenant des données personnelles ne seront pas jetés sans garantir leur destruction effective
Aucune donnée personnelle ou toute autre information à caractère personnel ne sera communiquée à des tiers, en veillant tout particulièrement à ne pas divulguer des données personnelles protégées lors de consultations téléphoniques, emails, etc.
L'obligation de secret et de confidentialité persiste même lorsque la relation de travail de l'employé avec l'entreprise prend fin.
violations de la sécurité des données personnelles
En cas de violation de la sécurité des données personnelles, telle qu'un vol ou un accès non autorisé à des données personnelles, l'Agence espagnole de protection des données sera informée dans les 72 heures suivant la violation, avec toutes les informations nécessaires pour clarifier les faits ayant conduit à l'accès non autorisé aux données personnelles.
La notification sera effectuée par voie électronique via le siège électronique de l'Agence espagnole de protection des données à l'adresse suivante https://sedeagpd.gob.es/sede-electronica-web/.
4.2. Medidas técnicas
identification
Lorsqu'un même ordinateur ou appareil est utilisé pour le traitement de données personnelles et à des fins d'utilisation personnelle, il est recommandé d'avoir plusieurs profils ou utilisateurs différents pour chacune des finalités. Les utilisations professionnelles et personnelles de l'ordinateur doivent être séparées.
Il est recommandé d'avoir des profils avec des droits d'administration pour l'installation et la configuration du système et des utilisateurs sans privilèges ni droits d'administration pour l'accès aux données personnelles. Cette mesure empêchera l'obtention de privilèges d'accès ou la modification du système d'exploitation en cas d'attaque de cybersécurité.
L'existence de mots de passe pour l'accès aux données personnelles stockées dans les systèmes électroniques sera garantie. Le mot de passe aura au moins 8 caractères, un mélange de chiffres et de lettres.
Lorsque les données personnelles sont consultées par différentes personnes, pour chaque personne ayant accès aux données personnelles, il y aura un nom d'utilisateur et un mot de passe spécifiques (identification sans équivoque).
La confidentialité des mots de passe doit être garantie, en empêchant leur divulgation à des tiers. Pour la gestion des mots de passe, vous pouvez consulter le guide en ligne sur la protection de la vie privée et la sécurité de l'Agence espagnole de protection des données et de l'Institut national de la cybersécurité. Les mots de passe ne doivent en aucun cas être partagés ni consignés dans un endroit accessible à tous, et leur accès doit être strictement limité aux personnes autres que l'utilisateur.
Obligation de protéger
Les mesures techniques minimales pour garantir la sauvegarde des données personnelles sont décrites ci-dessous :
- MISE À JOUR DES ORDINATEURS ET APPAREILS : Les appareils et ordinateurs utilisés pour le stockage et le traitement des données personnelles doivent être maintenus à jour autant que possible.
- LOGICIELS MALVEILLANTS : Les ordinateurs et appareils sur lesquels s’effectue le traitement automatisé de données personnelles doivent être équipés d’un système antivirus afin d’assurer, dans la mesure du possible, la prévention et la destruction des informations et données personnelles. Ce système antivirus doit être mis à jour régulièrement.
- PARE-FEU : Afin d’empêcher tout accès distant non autorisé aux données personnelles, nous veillerons à ce qu’un pare-feu soit activé et correctement configuré sur les ordinateurs et appareils où les données personnelles sont stockées et/ou traitées.
- CHIFFREMENT DES DONNÉES : Lorsqu'il est nécessaire d'extraire des données personnelles des locaux où elles sont traitées, que ce soit par des moyens physiques ou électroniques, la possibilité d'utiliser une méthode de chiffrement doit être envisagée afin de garantir la confidentialité des données personnelles en cas d'accès non autorisé à l'information.
- SAUVEGARDE : Une copie de sauvegarde sera effectuée périodiquement sur un support de stockage distinct de celui utilisé pour le travail quotidien. Cette copie sera conservée dans un lieu sécurisé, séparé de l’ordinateur contenant les fichiers originaux, afin de permettre la récupération des données personnelles en cas de perte.
Les mesures de sécurité feront l'objet d'un examen périodique ; cet examen pourra être effectué par des mécanismes automatisés (logiciels ou programmes informatiques) ou manuellement.