Charte RGPD

Résumé
La présente charte synthétise les engagements de Clarify Consult Partner Europe en matière de protection des données à caractère personnel, conformément au RGPD (UE 2016/679), à la loi belge du 30 juillet 2018, et à toute législation européenne ou nationale équivalente. Elle complète la Politique de Confidentialité.
1. Engagement de la Société
La Société s'engage à respecter les principes de l'article 5 RGPD : licéité, loyauté et transparence ; limitation des finalités ; minimisation des données ; exactitude ; limitation de la conservation ; intégrité et confidentialité ; responsabilité.
2. Privacy by Design et by Default
Conformément à l'article 25 RGPD, la protection des données est intégrée dès la conception et garantie par défaut. Chaque évolution majeure fait l'objet d'une revue préalable.
3. Registre des activités de traitement
La Société tient un registre conforme à l'article 30 RGPD, recensant toutes les opérations sous sa responsabilité ainsi qu'en qualité de sous-traitant.
4. Rôles
4.1. Responsable du traitement pour les données collectées directement (prospects, clients, fournisseurs, candidats, visiteurs, collaborateurs).
4.2. Sous-traitant au sens de l'article 28 RGPD pour les données confiées dans le cadre des missions (accès techniques, preuves d'audit, politiques, environnements), lorsque la Société agit pour le compte du Client.
5. Mesures techniques
- Chiffrement TLS 1.3, certificats EV
- Chiffrement AES-256 au repos
- Pseudonymisation pour tests, développement, analyse
- Sauvegardes chiffrées toutes les 6 heures, conservation 90 jours, réplication géographique UE
- Cloisonnement des accès clients et des espaces de travail
- Authentification robuste, MFA obligatoire administrateurs, rotation
- Contrôle d'accès RBAC (moindre privilège)
- Journalisation des accès aux données personnelles, logs conservés 1 an
- Tests d'intrusion externes annuels
- Veille CVE et application diligente des correctifs
6. Mesures organisationnelles
- Sensibilisation annuelle obligatoire des collaborateurs
- Engagement de confidentialité signé par chaque collaborateur
- Politique d'utilisation des équipements
- Procédures onboarding/offboarding formelles
- Plan de continuité et plan de reprise testés annuellement
- Procédure formelle de gestion des incidents
7. DPO
La Société a désigné un DPO conformément aux articles 37 à 39 RGPD. Contact : [email protected].
8. Notification des violations
- À l'autorité de contrôle dans les 72 heures (Art. 33)
- Aux personnes concernées si risque élevé, sans délai injustifié (Art. 34)
- Aux Clients lorsque sous-traitant, sans délai injustifié (Art. 33.2)
La Société documente toutes les violations et les mesures prises.
9. AIPD
Conformément à l'article 35 RGPD, la Société conduit une analyse d'impact préalable à tout traitement susceptible d'engendrer un risque élevé. Revue à chaque évolution substantielle, au moins tous les 3 ans.
10. Transferts internationaux
- Décision d'adéquation (Art. 45)
- Clauses contractuelles types (décision 2021/914)
- Règles d'entreprise contraignantes (Art. 47)
- Codes de conduite ou certifications (Art. 40 et 42)
- Dérogations strictes de l'article 49
11. Certifications visées
La Société poursuit la certification ISO/IEC 27001 et la conformité SecNumCloud de l'ANSSI pour les déploiements sensibles.
12. Coopération avec les autorités
La Société coopère activement avec les autorités de contrôle et donne suite à leurs demandes dans les délais qu'elles impartissent.
13. Réexamen périodique
La charte fait l'objet d'un réexamen annuel par la Direction, sous le contrôle du DPO. Toute modification substantielle est communiquée par les voies appropriées.