Politique de confidentialité et d’utilisation des données
La présente Politique de confidentialité et d'utilisation des données (ci-après la « Politique ») explique comment GIVEACTIONS SRL, société établie en Belgique, dont le siège est situé au 1, rue des phlox 1170 Bruxelles, enregistrée sous le numéro BE0734.404.222, traite les données à caractère personnel dans le cadre de l'utilisation de la plateforme ALIOS (ci-après la « Plateforme »).
La présente Politique s'applique notamment :
- aux visiteurs du site internet giveactions.com ;
- aux utilisateurs de la Plateforme ;
- aux représentants et personnes de contact des clients professionnels ;
- aux données éventuellement contenues dans les fichiers et communications soumis à la Plateforme ;
- aux personnes qui nous contactent.
La présente Politique est établie conformément au Règlement (UE) 2016/679 (« RGPD ») et à la réglementation belge applicable en matière de protection des données.
1. Responsable du traitement
Le responsable du traitement des données personnelles traitées dans le cadre du fonctionnement propre de la Plateforme est :
GIVEACTIONS SRL
1, RUE DES PHLOX 1170 BRUXELLES
BE0734.404.222
(ci-après « nous », « notre » ou « la Société »).
Pour certaines données personnelles contenues dans les communications transmises par nos clients, notre rôle peut être celui de sous-traitant au sens du RGPD, lorsque nous traitons ces données pour le compte et selon les instructions du client.
Dans ce cas, le client concerné demeure responsable du traitement et détermine les finalités pour lesquelles les données sont traitées.
Lorsque cela est nécessaire, les obligations respectives du client et de la Société sont précisées dans un accord de traitement des données (« Data Processing Agreement » ou « DPA »).
2. Principes applicables
Nous nous engageons à traiter les données personnelles conformément aux principes du RGPD, notamment les principes :
- de licéité, loyauté et transparence ;
- de limitation des finalités ;
- de minimisation des données ;
- d'exactitude ;
- de limitation de la conservation ;
- d'intégrité et de confidentialité ;
- de responsabilité.
Nous ne collectons et n'utilisons les données personnelles que dans la mesure nécessaire aux finalités décrites dans la présente Politique.
3. Données que nous pouvons traiter
Selon votre utilisation de la Plateforme, nous pouvons être amenés à traiter les catégories de données suivantes.
3.1. Données liées au compte
Lors de la création et de l'utilisation d'un compte, nous pouvons traiter :
- nom et prénom ;
- adresse e-mail professionnelle ;
- fonction ou rôle professionnel ;
- nom de l'entreprise ou organisation ;
- coordonnées professionnelles ;
- identifiants du compte ;
- informations relatives à l'abonnement ;
- historique d'utilisation de la Plateforme ;
- informations nécessaires à la gestion du compte.
3.2. Données relatives à l'utilisation de la Plateforme
Nous pouvons également traiter certaines informations techniques liées à l'utilisation de la Plateforme, telles que :
- adresse IP ;
- date et heure de connexion ;
- informations relatives au navigateur ou à l'appareil ;
- journaux techniques ;
- informations relatives aux fonctionnalités utilisées ;
- informations nécessaires à la sécurité et à la prévention des abus.
Ces données sont utilisées principalement pour assurer le fonctionnement, la sécurité et l'amélioration technique de la Plateforme.
4. Communications et fichiers transmis à la Plateforme
La Plateforme permet au Client de transmettre des communications sous différentes formes, notamment :
- textes ;
- images ;
- vidéos ;
- documents ;
- fichiers contenant des contenus publicitaires, commerciaux, institutionnels ou environnementaux.
Ces contenus peuvent, selon leur nature, contenir des données à caractère personnel concernant des personnes identifiables.
Nous traitons ces contenus afin de fournir le service d'analyse proposé par la Plateforme.
Le traitement peut notamment comprendre :
- la réception du fichier ;
- son stockage temporaire ou durable sur notre infrastructure ;
- son traitement technique ;
- son analyse par nos systèmes d'intelligence artificielle ;
- la génération d'un résultat et de recommandations ;
- la conservation du résultat dans l'historique du compte du Client.
5. Nous ne partageons pas les communications des Clients
Les communications, fichiers et contenus soumis par les Clients ne sont pas utilisés par la Société pour constituer une base de données publique ou pour publier les communications des Clients.
Sauf accord préalable du Client ou obligation légale, nous ne communiquons pas à des tiers les communications soumises à la Plateforme ni les résultats détaillés des analyses.
Les données sont traitées uniquement dans la mesure nécessaire à la fourniture du Service et aux finalités décrites dans la présente Politique.
6. Utilisation de technologies d'intelligence artificielle
Certaines fonctionnalités de la Plateforme reposent sur des technologies d'intelligence artificielle fournies notamment par Google.
Les contenus soumis à la Plateforme peuvent être transmis aux services techniques nécessaires au fonctionnement de ces fonctionnalités, conformément aux contrats et paramètres applicables à ces services.
Nous sélectionnons et configurons ces services afin de permettre le fonctionnement de notre solution dans des conditions appropriées de sécurité et de confidentialité.
Toutefois, le traitement par un fournisseur d'intelligence artificielle tiers peut impliquer que certaines données soient traitées par ce fournisseur.
Les fournisseurs et sous-traitants concernés peuvent être mis à jour lorsque cela est nécessaire pour assurer le fonctionnement ou l'évolution de la Plateforme.
Lorsque la réglementation l'exige, les éventuels transferts de données vers des pays situés en dehors de l'Espace économique européen sont encadrés conformément au RGPD.
7. Finalités des traitements
Nous pouvons traiter les données personnelles pour les finalités suivantes :
a. Fourniture de la Plateforme
Afin de :
- créer et administrer les comptes ;
- permettre l'accès à la Plateforme ;
- traiter les fichiers soumis ;
- réaliser les analyses ;
- produire les résultats et recommandations ;
- conserver l'historique des analyses ;
- assurer le fonctionnement technique du Service.
b. Gestion des abonnements
Afin de :
- gérer les abonnements ;
- vérifier les droits d'accès ;
- gérer les essais gratuits et codes promotionnels ;
- établir et gérer les factures ;
- suivre les paiements.
c. Sécurité
Afin de :
- sécuriser la Plateforme ;
- détecter les utilisations frauduleuses ;
- prévenir les accès non autorisés ;
- détecter et résoudre les incidents techniques.
d. Communication avec les Clients
Afin de :
- répondre aux demandes ;
- communiquer avec les utilisateurs ;
- envoyer les informations nécessaires au fonctionnement du Service ;
- informer les Clients de modifications importantes.
e. Amélioration du Service
Nous pouvons utiliser certaines données techniques et statistiques afin :
- d'identifier des problèmes ;
- d'améliorer les performances ;
- d'améliorer l'ergonomie ;
- mesurer l'utilisation du Service ;
- développer de nouvelles fonctionnalités.
Lorsque nous utilisons des statistiques issues des analyses, nous veillons à ce qu'elles soient agrégées ou anonymisées de manière à ne pas permettre l'identification d'un Client, de sa communication ou d'une personne concernée.
8. Statistiques et données agrégées
Nous pouvons produire des statistiques globales à partir de l'utilisation de la Plateforme.
Ces statistiques peuvent notamment porter sur :
- le nombre d'analyses réalisées ;
- les catégories générales de risques identifiés ;
- des tendances générales ;
- des statistiques relatives aux types de communications analysées.
Nous veillons à ce que les statistiques utilisées à des fins générales ou de communication ne permettent pas d'identifier directement un Client, une communication spécifique ou une personne physique.
Nous ne publierons pas le contenu d'une communication ou son résultat détaillé sans l'autorisation préalable du Client concerné, sauf obligation légale.
9. Bases juridiques des traitements
Selon la nature du traitement, nous pouvons nous fonder notamment sur les bases juridiques suivantes :
Exécution du contrat
Lorsque le traitement est nécessaire pour fournir la Plateforme, gérer le compte ou exécuter l'abonnement souscrit par le Client.
Respect d'une obligation légale
Lorsque nous devons conserver ou traiter certaines données afin de respecter une obligation légale, notamment en matière comptable, fiscale ou judiciaire.
Intérêt légitime
Lorsque le traitement est nécessaire à nos intérêts légitimes, par exemple pour :
- sécuriser la Plateforme ;
- prévenir les fraudes ;
- améliorer le Service ;
- assurer la défense de nos droits ;
- gérer notre relation avec nos clients professionnels.
Dans ce cas, nous veillons à ce que nos intérêts ne prévalent pas de manière injustifiée sur les droits et libertés des personnes concernées.
Consentement
Lorsque le traitement nécessite un consentement, celui-ci est recueilli conformément aux exigences du RGPD.
Le consentement peut être retiré à tout moment lorsque le traitement repose sur cette base juridique.
Le retrait du consentement n'affecte pas la licéité des traitements effectués avant ce retrait.
L'APD rappelle qu'une base juridique doit être identifiée pour chaque traitement et communiquée aux personnes concernées.
10. Données sensibles
La Plateforme n'a pas pour finalité spécifique de collecter ou traiter des catégories particulières de données personnelles au sens de l'article 9 du RGPD.
Toutefois, les communications transmises par les Clients peuvent potentiellement contenir de telles données.
Le Client s'engage à ne transmettre que les données nécessaires à l'utilisation du Service et à respecter les obligations qui lui sont applicables.
Lorsque cela est possible et pertinent, nous recommandons au Client d'éviter de transmettre des données personnelles qui ne sont pas nécessaires à l'analyse.
Les catégories particulières de données bénéficient d'une protection renforcée en vertu du RGPD et leur traitement nécessite de remplir des conditions spécifiques.
11. Données concernant des tiers
Un Client peut transmettre des contenus comprenant des données personnelles concernant des personnes autres que lui-même.
Dans ce cas, le Client est responsable de s'assurer qu'il dispose d'une base juridique appropriée et qu'il respecte ses obligations d'information à l'égard des personnes concernées lorsque celles-ci sont applicables.
Lorsque nous agissons comme sous-traitant du Client, nous traitons ces données conformément aux instructions documentées du Client et aux dispositions du DPA applicable.
12. Destinataires des données
Les données personnelles peuvent être accessibles, dans la mesure nécessaire, aux catégories de destinataires suivantes :
- personnel autorisé de la Société ;
- prestataires techniques nécessaires au fonctionnement de la Plateforme ;
- prestataires d'hébergement ;
- fournisseurs de services d'intelligence artificielle ;
- prestataires informatiques et de sécurité ;
- prestataires de paiement ou établissements bancaires ;
- conseillers professionnels lorsque cela est nécessaire ;
- autorités publiques ou judiciaires lorsque la loi l'impose.
Nous ne vendons pas les données personnelles de nos utilisateurs à des tiers.
Les prestataires auxquels nous faisons appel sont sélectionnés en tenant compte de leurs obligations en matière de protection des données et, lorsque cela est requis, des accords appropriés sont conclus avec eux.
13. Hébergement des données
Les données de la Plateforme sont hébergées sur des serveurs utilisés par la Société.
Notre fournisseur d'hébergement est Google Cloud (Google Cloud EMEA Limited).
Les serveurs applicatifs, la base de données et les fichiers transmis à la Plateforme sont hébergés dans la région europe-west1, en Belgique.
Ces serveurs sont donc situés dans l'Espace économique européen (EEE).
Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger les données contre les accès non autorisés, la perte, la destruction, l'altération ou la divulgation non autorisée.
14. Transferts internationaux
Lorsque des données personnelles sont transférées ou rendues accessibles à un destinataire situé en dehors de l'Espace économique européen, nous veillons à ce que ce transfert soit effectué conformément aux exigences du RGPD.
Selon les circonstances, un transfert peut notamment être fondé sur :
- une décision d'adéquation de la Commission européenne ;
- des clauses contractuelles types ;
- une autre garantie appropriée prévue par le RGPD.
Les analyses par intelligence artificielle reposent sur le service Vertex AI de Google, utilisé via son point d'accès mondial : les requêtes d'analyse peuvent ainsi être traitées par Google dans des centres de données situés en dehors de l'EEE. Ces traitements sont encadrés par les clauses contractuelles types de la Commission européenne incluses dans les conditions de traitement des données de Google Cloud. Google n'utilise pas les contenus transmis via Vertex AI pour entraîner ses modèles.
Les informations relatives aux principaux transferts internationaux et aux garanties applicables peuvent être obtenues en contactant maximevdm@giveactions.com.
15. Durée de conservation
Nous conservons les données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles sont traitées, sauf lorsqu'une durée de conservation plus longue est imposée par la loi.
Les durées de conservation sont les suivantes :
| Catégorie | Durée de conservation |
|---|---|
| Données du compte | Pendant la durée du compte + 12 mois après sa clôture |
| Données de facturation | 7 ans, conformément aux obligations comptables et fiscales belges |
| Communications soumises | 12 mois après l'analyse |
| Résultats des analyses | Pendant la durée du compte |
| Historique d'analyses | Pendant la durée du compte |
| Données techniques/logs | 12 mois |
| Demandes de support | 3 ans après le dernier échange |
Lorsque le Client demande la suppression de ses données, nous procédons à leur suppression ou anonymisation dans un délai raisonnable, sous réserve des données que nous devons conserver en vertu d'une obligation légale ou pour la constatation, l'exercice ou la défense de droits en justice.
16. Suppression des données
Le Client peut demander la suppression de ses données et de son historique d'analyses en adressant une demande à :
La suppression peut entraîner la perte définitive des analyses concernées.
Lorsque nous agissons comme sous-traitant, certaines demandes de suppression peuvent devoir être traitées conformément aux instructions du Client responsable du traitement.
17. Droits des personnes concernées
Sous réserve des conditions et limitations prévues par le RGPD, les personnes concernées disposent notamment des droits suivants :
- droit d'accès à leurs données ;
- droit de rectification ;
- droit à l'effacement ;
- droit à la limitation du traitement ;
- droit d'opposition ;
- droit à la portabilité des données lorsque ce droit est applicable ;
- droit de retirer un consentement lorsque le traitement repose sur le consentement ;
- droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé lorsque les conditions du RGPD sont réunies.
Toute demande peut être adressée à :
Nous pouvons demander des informations raisonnables permettant de vérifier l'identité du demandeur lorsque cela est nécessaire afin d'éviter toute divulgation à une personne non autorisée.
L'APD rappelle que le droit à l'information couvre notamment les finalités, bases juridiques, destinataires, transferts internationaux et durées de conservation.
18. Décision automatisée et intelligence artificielle
La Plateforme utilise des technologies d'intelligence artificielle pour analyser les communications soumises par les Clients.
Les résultats générés par la Plateforme sont destinés à fournir une aide à la décision.
Ils ne constituent pas, en eux-mêmes, une décision juridique, administrative ou commerciale prise par la Société à l'égard d'une personne physique.
La Plateforme n'a notamment pas pour finalité de prendre automatiquement des décisions produisant des effets juridiques ou affectant de manière significative une personne physique.
Les résultats doivent être interprétés par l'utilisateur et, lorsque cela est nécessaire, faire l'objet d'une vérification humaine.
19. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles raisonnables et appropriées afin de protéger les données personnelles contre les risques liés à leur traitement.
Ces mesures peuvent notamment comprendre :
- contrôle des accès ;
- authentification ;
- limitation des droits d'accès ;
- mesures de protection de l'infrastructure ;
- sauvegardes ;
- journalisation ;
- mesures de détection et de prévention des incidents ;
- procédures de gestion des incidents.
L'accès aux communications et aux résultats détaillés est limité aux personnes ou prestataires qui en ont besoin pour fournir ou maintenir le Service.
Nous réévaluons régulièrement les mesures de sécurité en fonction de l'évolution des risques et de la technologie.
Le RGPD impose une sécurité adaptée au risque, notamment contre les traitements non autorisés ou illicites et contre la perte, destruction ou détérioration accidentelle des données.
20. Violation de données
En cas de violation de données personnelles, nous appliquerons les procédures prévues par le RGPD et la réglementation applicable.
Lorsque nous agissons en qualité de sous-traitant, nous informerons le Client responsable du traitement dans les conditions prévues par le DPA applicable et dans les délais nécessaires pour lui permettre de respecter ses propres obligations.
21. Cookies et technologies similaires
Le site internet et la Plateforme peuvent utiliser des cookies ou technologies similaires.
Ces technologies peuvent être utilisées notamment pour :
- assurer le fonctionnement du site ;
- maintenir une session utilisateur ;
- sécuriser les comptes ;
- protéger les formulaires du site contre les abus et les robots.
Les cookies non strictement nécessaires sont utilisés conformément aux règles applicables et, lorsque cela est requis, après obtention du consentement de l'utilisateur.
Nous n'utilisons aucun outil de mesure d'audience ni aucun cookie publicitaire (ni Google Analytics, ni Google Tag Manager). Les technologies utilisées sont les suivantes :
| Technologie | Finalité | Durée |
|---|---|---|
| Cookie « csrftoken » (site internet) | Sécurité des formulaires, strictement nécessaire | 1 an |
| Jeton de session dans le stockage local du navigateur (Plateforme) | Maintenir la connexion de l'utilisateur, strictement nécessaire | Jusqu'à la déconnexion |
| Google reCAPTCHA (formulaires du site) | Protection contre les robots et les abus ; Google peut collecter des données techniques sur l'appareil et le navigateur | Selon la politique de Google |
| Google Fonts | Affichage des polices de caractères ; l'adresse IP est transmise à Google lors du chargement | Aucun cookie déposé |
Ces technologies étant strictement nécessaires au fonctionnement et à la sécurité du site et de la Plateforme, elles ne nécessitent pas de consentement préalable.
22. Communications commerciales
Nous pouvons utiliser les coordonnées professionnelles de nos Clients afin de leur communiquer des informations relatives à leur compte, leur abonnement ou au fonctionnement du Service.
Les communications commerciales seront envoyées conformément aux règles applicables en matière de prospection et de communications électroniques.
Lorsque le consentement est requis, nous demanderons celui-ci avant l'envoi des communications concernées.
Le destinataire peut se désinscrire des communications commerciales à tout moment via le mécanisme prévu dans les communications ou en nous contactant.
23. Données agrégées et anonymisées
Nous pouvons utiliser des données qui ont été agrégées ou rendues anonymes de manière irréversible afin de produire des statistiques, analyses et informations générales.
Une fois correctement anonymisées, ces données ne constituent plus des données personnelles au sens du RGPD.
Nous pouvons notamment utiliser ces données pour :
- mesurer les tendances générales du greenwashing ;
- améliorer nos méthodologies ;
- analyser les tendances générales observées sur la Plateforme ;
- produire des statistiques ;
- améliorer le fonctionnement du Service ;
- communiquer des informations générales sur l'activité de la Plateforme.
Nous ne cherchons pas à réidentifier les personnes à partir de données anonymisées.
24. Liens vers des services tiers
La Plateforme ou notre site peuvent contenir des liens vers des services ou sites tiers.
Nous ne sommes pas responsables des pratiques de confidentialité de ces services.
Nous recommandons aux utilisateurs de consulter les politiques de confidentialité applicables lorsqu'ils utilisent un service tiers.
25. Modifications de la Politique
Nous pouvons modifier la présente Politique afin de tenir compte notamment :
- d'une évolution de la Plateforme ;
- d'une évolution des technologies utilisées ;
- d'une évolution légale ou réglementaire ;
- d'une modification de nos pratiques de traitement.
En cas de modification substantielle affectant les droits ou attentes des personnes concernées, nous mettrons en œuvre des mesures appropriées afin d'en informer les personnes concernées.
La date de dernière mise à jour figurant au début de la présente Politique sera modifiée en conséquence.
26. Réclamation auprès de l'Autorité de protection des données
Toute personne estimant que ses données personnelles sont traitées en violation du RGPD peut introduire une réclamation auprès de l'autorité de contrôle compétente.
En Belgique, l'autorité de contrôle compétente est :
Autorité de protection des données (APD)
Rue de la Presse 35
1000 Bruxelles
Belgique
+32 (0)2 274 48 00
[contact[at]apd-gba.be](mailto:contact@apd-gba.be)
27. Contact
Pour toute question relative à la présente Politique ou au traitement de données personnelles, vous pouvez nous contacter :
GIVEACTIONS SRL
1, RUE DES PHLOX 1170 BRUXELLES