Chez Eesti Firma (dénomination sociale Eesti Firma OÜ, numéro d’immatriculation 14164797, adresse du siège social : Vesivärava 50-301, 10152 Tallinn, Estonie), la protection de vos données personnelles est notre priorité absolue. En tant que prestataire estonien agréé de services aux trusts et aux sociétés, nous traitons les données personnelles dans le plein respect du Règlement général sur la protection des données (UE) 2016/679 (GDPR) et de la loi estonienne sur la protection des données personnelles (Isikuandmete kaitse seadus). Notre engagement en matière de confidentialité repose sur les principes relatifs au traitement des données établis à l’article 5 du GDPR.
Ces principes guident toutes nos décisions concernant le traitement de vos données et constituent le fondement de nos procédures internes. Nous expliquons ci-dessous chaque principe, la manière dont nous l’appliquons en pratique, les droits dont vous disposez en tant que personne concernée et comment contacter l’autorité de contrôle compétente. Des informations détaillées sur les opérations spécifiques de traitement des données et les mesures de protection figurent dans notre Politique de confidentialité.
En bref
Nous traitons vos données personnelles conformément aux sept principes du GDPR énoncés à l’article 5 : licéité, loyauté et transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité, et responsabilité. Cette page explique chaque principe, énumère vos droits en tant que personne concernée (accès, rectification, effacement, opposition, etc.) et indique comment introduire une réclamation auprès de l’Inspection estonienne de la protection des données. Les détails spécifiques du traitement sont présentés dans notre Politique de confidentialité.
Licéité, loyauté et transparence
Nous traitons les données personnelles de manière licite, loyale et transparente à votre égard, comme l’exige l’article 5(1)(a) du GDPR. Cela signifie que tout traitement de données est effectué sur une base juridique valable, de manière honnête et ouverte envers vous en tant que personne concernée. Dans le cadre de ce principe, nous suivons les approches suivantes :
- Licéité : Nous ne recueillons et n’utilisons vos données personnelles que lorsqu’il existe une base juridique claire et valable au titre de l’article 6 du GDPR. Nos fondements juridiques comprennent votre consentement éclairé (lorsqu’il est requis), l’exécution d’obligations contractuelles, le respect d’exigences légales (par exemple, les obligations en matière de lutte contre le blanchiment d’argent et de KYC) ou nos intérêts commerciaux légitimes, dès lors qu’ils ne prévalent pas sur vos droits. Vous serez toujours informé de la base juridique du traitement de vos données.
- Loyauté : Nous veillons à la loyauté du traitement des données. Cela signifie que nous ne recueillons pas de données par tromperie et ne les utilisons pas à votre détriment. Nous ne vous induisons jamais en erreur quant aux finalités de la collecte d’informations ou à la manière dont elles seront utilisées. En outre, nous tenons compte de vos intérêts et de vos droits : par exemple, nous garantissons l’exercice non discriminatoire de vos droits (tel que le droit d’accéder à vos données), quelles que soient les conditions de service. Le traitement des données est effectué de manière à éviter toute atteinte injustifiée à votre vie privée.
- Transparence : Nous communiquons ouvertement et clairement sur les raisons et les modalités d’utilisation de vos données. Toutes les informations relatives au traitement sont présentées dans un langage clair, sans jargon juridique excessif. Notre Politique de confidentialité et nos autres avis sont toujours facilement accessibles afin que vous puissiez savoir à tout moment quelles données nous recueillons, sur quels fondements et à quelles fins. Lorsque cela est nécessaire, nous adoptons une approche d’information à plusieurs niveaux : nous mettons en évidence les points essentiels et fournissons des précisions au moyen de liens supplémentaires ou d’infobulles. Nous mettons régulièrement nos informations à jour et vous informons de toute modification importante. Cette transparence vous permet de savoir exactement comment vos données personnelles sont traitées.
Limitation des finalités
Conformément à l’article 5(1)(b) du GDPR, nous recueillons et utilisons les données personnelles uniquement à des fins déterminées, définies à l’avance et licites, dont vous êtes informé au préalable. Cela signifie que vos données seront utilisées exclusivement aux fins pour lesquelles elles ont été recueillies. Nous n’utilisons pas les informations personnelles d’une nouvelle manière incompatible avec les finalités initiales. Par exemple, si vous fournissez votre adresse e-mail pour recevoir des actualités sur notre service, nous ne la communiquerons pas à un partenaire à des fins publicitaires à votre insu et sans votre consentement.
Toutes les finalités du traitement sont clairement documentées : dans nos registres internes et nos documents publics (tels que la Politique de confidentialité), nous précisons les raisons pour lesquelles certaines données sont recueillies. S’il devient nécessaire d’utiliser les données à une nouvelle fin incompatible avec la finalité initiale, nous recueillerons au préalable votre consentement distinct ou nous assurerons qu’il existe une autre base juridique au traitement. Vous pouvez ainsi avoir l’assurance que vos données personnelles ne seront pas utilisées de manière inattendue ni au-delà des finalités initialement indiquées.
Minimisation des données
Nous respectons le principe de minimisation des données (article 5(1)(c) du GDPR), ce qui signifie que nous ne recueillons que les informations personnelles réellement nécessaires aux finalités de traitement déclarées. En pratique, ce principe est mis en œuvre comme suit :
- Nous ne demandons que la quantité minimale de données nécessaire pour fournir le service demandé ou exécuter un contrat. Les formulaires et enquêtes de notre site web sont conçus de manière à ne pas recueillir d’informations inutiles. Par exemple, si l’inscription à un webinaire nécessite uniquement votre nom et votre adresse e-mail, nous ne demanderons pas de données supplémentaires sans rapport avec cette finalité.
- Le principe du « rien de superflu » nous aide à réduire les risques pour votre vie privée. Moins il y a de données stockées et traitées, plus le risque de fuite ou d’accès non autorisé est faible. Nous ne recueillons pas d’informations « au cas où » en accumulant des données qui pourraient éventuellement s’avérer utiles un jour. Toute demande d’information est soigneusement justifiée par une nécessité précise.
- Nous réexaminons également régulièrement les données que nous recueillons et supprimons les champs ou demandes qui ne sont pas indispensables. Nous veillons ainsi à ne demander, dans toutes nos interactions, que les informations véritablement nécessaires à la réalisation des finalités indiquées.
Exactitude
Le maintien de données personnelles exactes et à jour (article 5(1)(d) du GDPR) est un autre principe essentiel que nous respectons. Nous déployons tous les efforts raisonnables pour garantir que les informations que nous détenons à votre sujet sont correctes, complètes et actuelles, car cela influe sur la qualité de nos services et sur votre confiance. Afin d’assurer leur exactitude, nous mettons en œuvre les mesures suivantes :
- Mises à jour régulières : Si vos données personnelles ont changé (par exemple, si vous avez modifié votre numéro de téléphone ou votre adresse), nous répercutons rapidement ces changements dans nos systèmes. Nous cherchons à éviter que des décisions soient fondées sur des informations obsolètes ou incorrectes.
- Correction des erreurs : Si vous constatez que certaines de vos informations sont incorrectes ou obsolètes, vous pouvez toujours nous en informer ; nous corrigerons rapidement les erreurs. Vous disposez en outre du droit de faire rectifier (corriger) les données inexactes en vertu de l’article 16 du GDPR. Nous respectons pleinement ce droit et mettons à votre disposition des moyens pratiques pour nous signaler toute inexactitude.
- Vérification des données essentielles : Lorsque l’exactitude des données revêt une importance particulière (par exemple, pour des transactions financières ou la fourniture de services produisant des effets juridiques), nous pouvons prendre des mesures supplémentaires afin de vérifier et de confirmer les informations. Cela peut inclure la demande de pièces justificatives ou la vérification des données avec vous. Toutes ces mesures permettent de garantir que nos bases de données ne contiennent que des informations exactes.
- Suppression des données inexactes : Conformément aux exigences du GDPR, les données inexactes ou incomplètes qui ne peuvent pas être corrigées doivent être supprimées dans les meilleurs délais. Nous respectons cette règle : si une information s’avère inexacte au regard des finalités de son traitement et ne peut pas être corrigée, nous la supprimerons rapidement afin de prévenir d’éventuelles conséquences négatives.
Votre coopération est également essentielle au maintien de l’exactitude des données : veuillez nous informer si l’une de vos données personnelles a changé ou doit être corrigée. Nous apprécions votre démarche proactive, car des données exactes sont indispensables à la fourniture efficace de nos services et à la protection de vos droits.
Limitation de la conservation
Nous ne conservons les données personnelles que pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été recueillies. Ce principe de limitation de la conservation (article 5(1)(e) du GDPR) signifie que chaque catégorie de données est assortie d’une durée de conservation définie, à l’issue de laquelle les informations sont supprimées de manière sécurisée ou anonymisées. Voici comment nous y veillons :
- Durées de conservation clairement définies : Nous fixons des durées de conservation raisonnables pour les différents types de données personnelles, en tenant compte des finalités du traitement, de nos obligations légales et contractuelles ainsi que des exigences juridiques applicables. Par exemple, les données relatives aux transactions et à la comptabilité sont conservées pendant la durée requise par la législation fiscale et comptable estonienne (généralement sept ans), tandis que les données recueillies dans le cadre d’une demande ponctuelle sont conservées moins longtemps. Toutes les durées de conservation figurent dans nos politiques internes et nous les respectons strictement.
- Réexamens réguliers : Nous réexaminons périodiquement nos politiques de conservation des données afin de nous assurer qu’elles restent à jour. Si les processus opérationnels changent ou si la législation est modifiée, nous adaptons les durées de conservation en conséquence. Ces audits permettent d’identifier les données personnelles qui ne sont plus nécessaires. Nous effectuons des contrôles pour détecter les données inutilisées ou obsolètes et les supprimons lorsqu’elles ne sont requises à aucune fin licite.
- Suppression sécurisée : À l’expiration des durées de conservation (ou plus tôt si les données deviennent inutiles), nous supprimons les données personnelles de manière à rendre leur restauration ou leur identification impossible. Dans certains cas, si une suppression immédiate est impossible en raison de contraintes techniques, nous anonymisons d’abord les données (en les dissociant de votre identité), puis les supprimons dès que cela devient possible. Nous pouvons également conserver des données au-delà de la durée établie uniquement si la loi l’autorise, par exemple lorsqu’elles sont conservées à des fins archivistiques dans l’intérêt public ou à des fins scientifiques ou statistiques conformément à l’article 89(1) du GDPR. Même dans ces cas, nous veillons à mettre en place des garanties appropriées en matière de confidentialité.
En réduisant au minimum la durée de conservation des données personnelles, nous limitons le risque qu’elles soient utilisées abusivement ou exposées à des violations au fil du temps. Vous pouvez avoir l’assurance que nous ne conservons pas vos données plus longtemps que nécessaire et que nous respectons strictement les délais établis.
Intégrité et confidentialité
Nous prenons toutes les mesures nécessaires pour garantir l’intégrité et la confidentialité de vos données personnelles (article 5(1)(f) du GDPR) et les protéger contre tout accès, toute modification, toute divulgation ou toute destruction non autorisés. Ce principe de sécurité des données est mis en œuvre de manière globale, par des moyens à la fois techniques et organisationnels. Voici comment nous protégeons vos données :
- Technologies de sécurité modernes : Nous appliquons des mesures techniques de sécurité appropriées pour protéger les informations personnelles, notamment le chiffrement des données, des pare-feu, des solutions antivirus, des systèmes de détection des intrusions et d’autres outils de cybersécurité. Ces mesures sont proportionnées à la nature et au volume des données traitées ainsi qu’aux risques potentiels. Par exemple, les données sensibles peuvent être stockées sous forme chiffrée et l’accès aux systèmes contenant des données personnelles est strictement limité aux personnes autorisées. Nous évaluons régulièrement les risques et actualisons les mesures de sécurité afin de contrer les menaces émergentes. Notre infrastructure IT fait l’objet d’une surveillance des vulnérabilités, et nous installons rapidement les mises à jour et correctifs afin de prévenir les incidents.
- Mesures organisationnelles et contrôle des accès : Outre les technologies, nous appliquons des règles organisationnelles strictes en matière de traitement des données. L’accès à vos données personnelles est exclusivement réservé aux employés ou aux personnes autorisées qui en ont besoin pour exercer leurs fonctions (principe du « moindre privilège »). Chaque employé agit dans les limites de ses attributions et reçoit une formation sur les exigences de sécurité des données. Nous concluons des accords de non-divulgation (NDA) avec tous les employés et prestataires tiers susceptibles d’accéder aux informations, les obligeant juridiquement à en préserver la confidentialité. Des formations et séances d’information régulières sur les bonnes pratiques en matière de protection des données sont organisées afin de sensibiliser le personnel aux menaces actuelles et aux stratégies de prévention.
- Réponse aux incidents et surveillance : Nous disposons de procédures internes pour répondre aux incidents de sécurité. Dans le cas peu probable d’une violation de données personnelles, nous suivons un plan d’intervention allant de la correction immédiate de la vulnérabilité à la notification de l’autorité de contrôle dans un délai de 72 heures et à l’information des personnes concernées lorsque les articles 33 et 34 du GDPR l’exigent. Nous tenons un registre de tous les incidents liés aux données personnelles et en analysons les causes afin d’éviter qu’ils ne se reproduisent. En outre, notre système de sécurité fait régulièrement l’objet d’audits : nous réalisons des audits internes et externes, des tests d’intrusion et d’autres évaluations afin de garantir que nos normes de sécurité restent solides et à jour.
En respectant ce principe, nous garantissons que vos données personnelles sont stockées et traitées selon des normes de sécurité élevées. L’intégrité des données garantit que les informations restent inchangées et exactes dans le système, tandis que la confidentialité empêche les personnes non autorisées d’y accéder. Ensemble, ces mesures nous permettent de maintenir un niveau élevé de confiance et de sécurité.
Responsabilité
Eesti Firma OÜ reconnaît pleinement sa responsabilité quant au respect des principes du GDPR et est en mesure de démontrer cette conformité. Le principe de responsabilité (article 5(2) du GDPR) signifie que non seulement nous respectons le règlement, mais que nous pouvons également fournir des preuves concrètes et documentées de notre conformité. Voici comment ce principe est mis en œuvre dans notre entreprise :
- Conformité intégrée : Nous avons intégré les exigences du GDPR dans tous nos processus opérationnels. Chaque employé qui traite des données personnelles comprend et respecte les principes de protection des données. Nous disposons de politiques et de directives claires régissant la collecte, l’utilisation, le transfert et la conservation des données, et ces documents sont communiqués au personnel. Les principes du GDPR sont ancrés dans notre culture d’entreprise, garantissant des normes élevées et constantes de gestion des données à tous les niveaux.
- Délégué à la protection des données désigné : Dans le cadre de notre engagement en matière de responsabilité, nous avons nommé un délégué à la protection des données (DPO), Ilja Nikiforov, dont les coordonnées figurent ci-dessous. Le DPO surveille le respect du GDPR au sein de l’entreprise, conseille notre personnel sur les questions de confidentialité et sert de point de contact pour vous ainsi que pour l’autorité de contrôle. La désignation d’un DPO dédié témoigne du sérieux de notre engagement en faveur de la protection des données.
- Audits internes et évaluations des risques : Nous réalisons régulièrement des audits internes (et faisons appel à des auditeurs externes lorsque cela est nécessaire) afin de nous assurer que nos pratiques respectent les exigences du GDPR. Les risques potentiels pour la sécurité et la vie privée sont analysés et des mesures correctives sont prises sur la base des conclusions des audits. Lorsqu’un type de traitement est susceptible d’engendrer un risque élevé pour les personnes, nous réalisons une analyse d’impact relative à la protection des données (DPIA) conformément à l’article 35 du GDPR. Cette démarche de suivi et d’amélioration continus nous aide à maintenir nos mesures de protection des données à jour et à nous adapter rapidement aux changements.
- Formation et sensibilisation : Nous investissons dans la formation de nos employés aux questions de protection des données. Des formations, des bulletins d’information et des évaluations des connaissances sont organisés périodiquement afin que chacun soit informé des dernières évolutions et exigences du secteur. La sécurité des données dépend largement des actions individuelles ; nous encourageons donc une culture dans laquelle chacun comprend son rôle et ses responsabilités.
- Préparation à rendre compte : Nous sommes prêts à tout moment à démontrer notre conformité au GDPR, aussi bien à votre égard qu’auprès des autorités de contrôle. Notre transparence s’étend à ce domaine : vous pouvez demander des informations concernant vos données et nous vous fournirons tous les détails nécessaires. De même, en cas d’audit de contrôle, nous disposons de la documentation et des processus nécessaires pour attester notre responsabilité. Nous savons que la confiance de nos clients dépend directement de notre capacité à rendre compte, ce qui fait de ce principe une pierre angulaire de nos activités.
Vos droits en tant que personne concernée
Le GDPR vous confère un ensemble de droits sur vos données personnelles. Nous respectons ces droits et mettons à votre disposition des moyens simples pour les exercer. Sous réserve des conditions et exceptions prévues par le GDPR, vous disposez des droits suivants :
- Droit à l’information (articles 13–14) : recevoir des informations claires sur la manière dont vos données personnelles sont traitées et les raisons de ce traitement.
- Droit d’accès (article 15) : obtenir la confirmation que nous traitons ou non vos données et en recevoir une copie.
- Droit de rectification (article 16) : faire corriger les données personnelles inexactes ou incomplètes.
- Droit à l’effacement / « droit à l’oubli » (article 17) : demander la suppression de vos données lorsqu’aucun motif juridique supérieur ne justifie leur conservation.
- Droit à la limitation du traitement (article 18) : limiter la manière dont nous utilisons vos données dans certaines circonstances.
- Droit à la portabilité des données (article 20) : recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transférer lorsque cela est techniquement possible.
- Droit d’opposition (article 21) : vous opposer au traitement fondé sur nos intérêts légitimes et vous opposer à tout moment à la prospection directe.
- Droits relatifs à la prise de décision automatisée (article 22) : ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets significatifs similaires.
- Droit de retirer votre consentement (article 7(3)) : lorsque le traitement repose sur le consentement, retirer celui-ci à tout moment sans compromettre la licéité du traitement effectué avant ce retrait.
- Droit d’introduire une réclamation (article 77) : contacter l’autorité de contrôle compétente (voir la section ci-dessous).
Pour exercer l’un de ces droits, veuillez nous contacter à l’aide des coordonnées figurant dans la section Coordonnées. Nous vous répondrons dans un délai d’un mois, conformément au GDPR. Ce délai peut être prolongé de deux mois supplémentaires pour les demandes complexes ou nombreuses, auquel cas nous vous informerons des raisons de cette prolongation. Le traitement de votre demande est gratuit, sauf si celle-ci est manifestement infondée ou excessive. Nous pouvons être amenés à vérifier votre identité avant de donner suite à une demande.
Autorité de contrôle et droit d’introduire une réclamation
Si vous estimez que nous avons traité vos données personnelles en violation de la législation sur la protection des données, nous vous invitons à nous contacter d’abord afin que nous puissions répondre directement à vos préoccupations. Vous avez également le droit, en vertu de l’article 77 du GDPR, d’introduire une réclamation auprès de l’autorité de contrôle compétente. En Estonie, il s’agit de l’Inspection estonienne de la protection des données (Andmekaitse Inspektsioon) :
- Autorité : Inspection estonienne de la protection des données (Andmekaitse Inspektsioon)
- Adresse : Tatari 39, 10134 Tallinn, Estonie
- E-mail : [email protected]
- Téléphone : +372 627 4135 (ligne de conseil +372 5620 2341, lun.–jeu. 13:00–16:00)
- Site web : www.aki.ee
Si vous résidez ou travaillez dans un autre pays de l’UE/EEE, vous pouvez également introduire une réclamation auprès de l’autorité de contrôle de ce pays.
Conclusion
Notre engagement fondamental à protéger votre vie privée et à préserver votre confiance signifie que la conformité au GDPR est bien plus qu’une formalité : elle fait partie intégrante de nos activités quotidiennes. Le respect de tous les principes mentionnés ci-dessus — licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité, ainsi que responsabilité — garantit que vos données personnelles sont traitées de la manière la plus appropriée et la plus sécurisée possible. Nous allons au-delà des exigences légales parce que votre confiance nous est précieuse.
Dans l’esprit du GDPR, nous continuons à améliorer nos pratiques de protection des données et réagissons rapidement aux évolutions des exigences réglementaires. Vous pouvez avoir l’assurance que vos informations personnelles sont entre de bonnes mains et que nous œuvrons en permanence pour qu’il en reste ainsi.
Mises à jour et informations juridiques
Nous nous réservons le droit de mettre à jour ou de modifier périodiquement le présent document afin de tenir compte des changements apportés à nos pratiques de traitement des données, à la législation ou aux exigences réglementaires. Toutes les mises à jour seront publiées sur cette page et la date de la dernière révision sera modifiée en conséquence. Nous vous recommandons de consulter périodiquement cette page afin de rester informé de la version actuelle de nos principes de conformité au GDPR.
Remarque
Le présent document complète notre Politique de confidentialité et les autres documents connexes, mais ne les remplace pas. En cas de divergence, la Politique de confidentialité prévaut. Ce document est fourni à titre informatif et vise à clarifier notre approche de la conformité au GDPR.
Coordonnées
Si vous avez des questions, des commentaires ou des demandes concernant la protection des données personnelles ou la manière dont nous traitons vos informations, veuillez nous contacter. Nous sommes toujours prêts à vous aider et apprécions vos commentaires.
- Société : Eesti Firma OÜ
- Code d’immatriculation : 14164797
- Numéro de TVA (KMKR) : EE102081480
- Licence d’activité (TCSP) : FIU000144
- Délégué à la protection des données (DPO) : Ilja Nikiforov
- E-mail : [email protected]
- Téléphone : +372 641 7777
- Adresse : Vesivärava 50-301, 10152 Tallinn, Estonie
Nous nous efforçons de répondre rapidement et de manière complète à toutes les demandes. Si vous demandez des informations sur vos données ou l’exercice de vos droits, nous vous répondrons dans le délai fixé par le GDPR (généralement dans un délai d’un mois). Nous vous remercions de confier à Eesti Firma OÜ la protection de vos données ; de notre côté, nous faisons tout notre possible pour mériter cette confiance.
Les présents Principes de conformité au GDPR ont été élaborés et approuvés par un juriste, délégué à la protection des données (DPO) et cofondateur d’Eesti Firma OÜ, Ilja Nikiforov, qui supervise le respect par la société de la législation relative à la protection des données personnelles et met en œuvre les meilleures pratiques de conformité. Les dispositions du présent document s’appliquent sans exception à chaque client de la société. Si vous avez des questions ou souhaitez obtenir des précisions supplémentaires, veuillez contacter directement le service d’assistance d’Eesti Firma.