Protection des données et RGPD
Engagements de sécurité, répartition des rôles et clauses de sous-traitance applicables au CRM.
1. Répartition des rôles
Chaque entreprise cliente détermine pourquoi et comment elle utilise les données de ses clients, salariés, pilotes, prospects et partenaires : elle agit donc comme responsable du traitement. Alti360 traite ces données pour fournir le CRM et agit comme sous-traitant. Alti360 reste responsable de ses propres traitements de gestion commerciale, facturation, sécurité et administration de la plateforme.
2. Objet et durée de la sous-traitance
La sous-traitance couvre l’hébergement, l’organisation, la consultation, la sauvegarde, la transmission contrôlée, l’assistance, l’export et la suppression des données nécessaires aux modules activés. Elle dure pendant l’abonnement, puis pendant la période de réversibilité et de suppression prévue au contrat.
3. Données et personnes concernées
Les données peuvent concerner les utilisateurs, salariés, pilotes, clients, prospects, fournisseurs et contacts du client : identité, coordonnées, fonctions, habilitations, données de mission, localisation, matériel, documents, communications, rapports, signatures et informations commerciales. Le client s’interdit de déposer des données sensibles non nécessaires sans base légale, garanties et accord contractuel adaptés.
4. Instructions du client
Alti360 ne traite les données métier que sur instruction documentée du client, constituée par le contrat, les paramètres choisis et les actions des utilisateurs habilités. Si une instruction paraît contraire au RGPD, Alti360 en informe le client et peut suspendre son exécution dans l’attente d’une clarification licite.
5. Confidentialité et sécurité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. Les mesures comprennent des contrôles d’accès par rôle, l’A2F, l’isolation multi-tenant, le chiffrement des communications, la traçabilité des actions sensibles, la limitation des privilèges, l’hébergement principal en France sur le VPS LWS, la protection du serveur, les sauvegardes et les procédures de gestion des incidents.
6. Sous-traitants ultérieurs
Le client autorise de manière générale le recours aux prestataires nécessaires à l’hébergement, la messagerie, au paiement et aux connecteurs activés, sous réserve d’une protection contractuelle équivalente. La liste à jour est communiquée sur demande. Tout changement significatif est annoncé de façon à permettre au client d’émettre une objection motivée avant son entrée en vigueur.
7. Assistance aux droits des personnes
Alti360 met à disposition les fonctions raisonnablement disponibles et assiste le client pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition et portabilité. Sauf obligation légale, Alti360 ne répond pas directement au demandeur pour les données métier sans en informer le client.
8. Violations de données
Après avoir pris connaissance d’une violation affectant les données confiées, Alti360 informe le client dans les meilleurs délais et lui communique les informations disponibles utiles à son analyse et, le cas échéant, à ses notifications réglementaires. Alti360 prend les mesures raisonnables pour contenir, corriger et documenter l’incident.
9. Analyse d’impact et autorités
Dans la limite des informations disponibles et de la nature du service, Alti360 assiste le client pour ses analyses d’impact et consultations de l’autorité de contrôle. Le client demeure responsable d’identifier les traitements exigeant une analyse d’impact.
10. Sort des données
Au terme du service, Alti360 restitue les données selon les possibilités d’export convenues, puis les supprime ou les anonymise, y compris dans le cycle normal des sauvegardes, sauf obligation légale de conservation. Les pièces conservées pour preuve ou obligation légale sont isolées et ne sont plus utilisées à d’autres fins.
11. Documentation et audit
Alti360 tient à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Un audit peut être organisé dans des conditions protégeant la sécurité, la confidentialité des autres clients et la continuité du service, avec un préavis raisonnable, sauf urgence réglementaire ou incident grave.
12. Obligations de l’entreprise cliente
Le client doit définir les finalités et bases légales, informer les personnes, limiter les données, paramétrer les habilitations, traiter les demandes de droits, fixer ses durées de conservation, sécuriser ses terminaux et vérifier que son usage des modules et connecteurs respecte la réglementation.
13. Contact données personnelles
Les demandes peuvent être adressées via la page Contact avec l’objet « Données personnelles ». Le délégué à la protection des données n’est pas désigné à ce jour ; cette mention sera actualisée si une désignation devient obligatoire ou volontaire.