Politique de confidentialité

Résumé
La présente politique a pour objet d'informer les personnes concernées des conditions dans lesquelles Clarify Consult Partner Europe collecte, traite et conserve leurs données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi belge du 30 juillet 2018.
1. Responsable du traitement
Le responsable du traitement est Clarify Consult Partner Europe, dont le siège social est sis Place Sainte-Gudule 14, 1000 Bruxelles, Belgique, immatriculée sous le numéro BE 2269.762.485. Toute demande peut être adressée à [email protected] ou par courrier au siège, à l'attention du DPO.
2. Délégué à la Protection des Données
La Société a désigné un DPO conformément aux articles 37 et suivants du RGPD. Contact : [email protected].
3. Catégories de données collectées
- Données d'identification : nom, prénom, fonction, adresse postale et électronique professionnelles, téléphone, coordonnées professionnelles
- Données professionnelles : raison sociale de l'employeur, missions, devis et historique de relation
- Données techniques : adresse IP, navigateur, OS, logs, traces d'activité, durée de session
- Données financières : coordonnées bancaires, mandat SEPA, historique paiements
- Données comportementales : pages consultées et statistiques d'audience, selon votre choix cookies
4. Finalités et bases légales
- Exécution du contrat (Art. 6.1.b) : gestion commandes, exécution des missions, support, facturation
- Obligations légales (Art. 6.1.c) : comptabilité, lutte anti-blanchiment, demandes des autorités
- Intérêts légitimes (Art. 6.1.f) : sécurité, prévention fraude, amélioration du site et des services, suivi de la relation et information des clients existants
- Consentement (Art. 6.1.a) : prospection prospects, cookies non strictement nécessaires
5. Destinataires
Les données sont accessibles, dans la stricte mesure du nécessaire, aux collaborateurs habilités, sous-traitants techniques soumis à l'article 28 RGPD, autorités habilitées, conseils, et acquéreurs éventuels en cas de cession d'actifs.
6. Liste des sous-traitants
- OVH SAS (Roubaix, France et Bruxelles, Belgique) : hébergement, sauvegarde, UE
- Resend : envoi des courriels transactionnels (formulaires, notifications)
- Cloudflare, Inc. : DNS, CDN et protection, le cas échéant sous le Data Privacy Framework UE-États-Unis
7. Transferts hors UE
La Société privilégie le maintien des données dans l'UE. Tout transfert vers un pays tiers intervient sous l'une des garanties prévues aux articles 44-50 RGPD (décision d'adéquation, clauses contractuelles types, BCR ou consentement explicite).
8. Durées de conservation
- Données comptables et fiscales : 10 ans
- Données contractuelles : durée du contrat + 5 ans
- Prospects non-clients : 3 ans depuis dernier contact
- Cookies non essentiels : 13 mois maximum
- Logs de connexion : 1 an
- Données candidats à un emploi : 2 ans depuis dernier contact
9. Droits des personnes concernées
Conformément aux articles 15 à 22 RGPD :
- Droit d'accès (Art. 15)
- Droit de rectification (Art. 16)
- Droit à l'effacement / droit à l'oubli (Art. 17)
- Droit à la limitation (Art. 18)
- Droit à la portabilité (Art. 20)
- Droit d'opposition (Art. 21)
- Droit de retirer le consentement (Art. 7.3)
- Droit de définir des directives post-mortem
- Droit de ne pas faire l'objet d'une décision automatisée (Art. 22)
Exercice à [email protected] ou par courrier. Réponse motivée sous 1 mois, prolongeable de 2 mois en cas de complexité.
10. Droit d'introduire une réclamation
- Belgique : APD/GBA, Rue de la Presse 35, 1000 Bruxelles - autoriteprotectiondonnees.be
- France : CNIL, 3 place de Fontenoy, 75007 Paris - cnil.fr
- Luxembourg : CNPD, 15 boulevard du Jazz, 4370 Belvaux
- Pays-Bas : Autoriteit Persoonsgegevens, Bezuidenhoutseweg 30, 2594 AV La Haye
- Autres EU/EEE : autorité du lieu de résidence habituelle, de travail ou de l'infraction
11. Mesures de sécurité
Conformément à l'article 32 RGPD : chiffrement TLS 1.3, AES-256 au repos, pseudonymisation, sauvegardes chiffrées géo-répliquées, contrôle d'accès RBAC, MFA obligatoire administrateurs, journalisation, tests d'intrusion annuels, formation continue, clauses de confidentialité, plan de continuité.
12. Notification des violations
En cas de violation susceptible d'engendrer un risque, notification à l'autorité dans les 72 heures (Art. 33). Si risque élevé, notification aux personnes concernées sans délai injustifié (Art. 34).
13. Modifications
La présente politique peut être modifiée. Toute modification substantielle est notifiée par tout moyen approprié, notamment au sein de les Prestations ou par courriel.