POLITIQUE DE PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL
25 mai 2018
CENTRO VACACIONAL IRRISARRI DE IGANTZI S.L. est une organisation dans laquelle s’effectuent des activités de traitement de données à caractère personnel, ce qui lui confère une responsabilité importante dans la conception et l’organisation de procédures afin qu’elles soient conformes à la législation en vigueur en la matière.
Dans l’exercice de ces responsabilités et dans le but d’établir les principes généraux devant régir le traitement des données à caractère personnel au sein de l’Entreprise, la présente Politique de protection des données à caractère personnel est approuvée, notifiée à ses employés et mise à la disposition de toutes ses parties prenantes.
1. Finalité
La Politique de protection des données à caractère personnel est une mesure de responsabilité proactive ayant pour objectif d’assurer le respect de la législation applicable en la matière et, en lien avec celle-ci, le respect du droit à l’honneur et à l’intimité dans le traitement des données à caractère personnel de toutes les personnes en relation avec l’Entreprise.
Dans le développement des dispositions de la présente Politique de protection des données à caractère personnel, sont établis les Principes qui régissent le traitement des données au sein de l’organisation et, par conséquent, les procédures ainsi que les mesures organisationnelles et de sécurité que les personnes concernées par cette Politique s’engagent à mettre en œuvre dans leur domaine de responsabilité. À cet effet, CENTRO VACACIONAL IRRISARRI DE IGANTZI S.L., Barrio Irisarri, 1 CP 31790 IGANTZI (NAVARRA), attribuera les responsabilités au personnel participant aux opérations de traitement de données.
2. Champ d’application
Cette Politique de protection des données à caractère personnel s’applique à l’Entreprise, à ses administrateurs, dirigeants et employés, ainsi qu’à toutes les personnes en relation avec elle, y compris expressément les prestataires de services ayant accès aux données (« Sous-traitants »).
3. Principes du traitement des données à caractère personnel
En principe général, l’Entreprise se conformera scrupuleusement à la législation en matière de protection des données à caractère personnel et devra être en mesure de le démontrer (Principe de « responsabilité proactive »), en prêtant une attention particulière aux traitements pouvant représenter un risque accru pour les droits des personnes concernées (Principe « d’approche basée sur le risque »).
À ce titre, CENTRO VACACIONAL IRRISARRI DE IGANTZI S.L. veillera au respect des Principes suivants :
➔ Licéité, loyauté, transparence et limitation de la finalité. Le traitement des données devra toujours être communiqué à la personne concernée, via des clauses et autres procédures ; et il ne sera considéré comme légitime que s’il repose sur un consentement au traitement (en portant une attention particulière à celui donné par des mineurs), ou s’il bénéficie d’une autre base légale valable, et que sa finalité soit conforme à la réglementation.
➔ Minimisation des données. Les données traitées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités du traitement.
➔ Exactitude. Les données doivent être exactes et, le cas échéant, mises à jour. À cet effet, les mesures nécessaires seront prises pour que les données inexactes par rapport aux finalités du traitement soient supprimées ou rectifiées sans délai.
➔ Limitation de la durée de conservation. Les données seront conservées de manière permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire aux finalités du traitement.
➔ Intégrité et confidentialité. Les données seront traitées de manière à garantir une sécurité adéquate des données à caractère personnel, y compris la protection contre le traitement non autorisé ou illicite, ainsi que contre la perte, la destruction ou l’endommagement accidentel, grâce à la mise en œuvre de mesures techniques ou organisationnelles appropriées.
➔ Cessions de données. Il est interdit d’acheter ou d’obtenir des données à caractère personnel provenant de sources illégitimes ou dans des cas où ces données auraient été collectées ou cédées en violation de la loi ou sans garantie suffisante quant à leur origine légitime.
➔ Contrat avec des prestataires ayant accès aux données. Ne seront sélectionnés comme prestataires que ceux offrant des garanties suffisantes quant à l’application de mesures techniques et de sécurité appropriées pour le traitement des données. Un accord en bonne et due forme sera établi avec ces tiers.
➔ Transferts internationaux de données. Tout traitement de données à caractère personnel soumis à la réglementation de l’Union européenne impliquant un transfert en dehors de l’Espace Économique Européen devra être effectué dans le strict respect des exigences légales applicables.
➔ Droits des personnes concernées. L’Entreprise facilitera aux personnes concernées l’exercice de leurs droits d’accès, de rectification, de suppression, de limitation du traitement, d’opposition et de portabilité, en établissant à cet effet des procédures internes, notamment les modèles appropriés pour leur exercice, lesquels devront satisfaire, au minimum, les exigences légales applicables dans chaque cas.
L’Entreprise veillera à ce que les principes énoncés dans cette Politique de protection des données à caractère personnel soient pris en compte :
(i) lors de la conception et la mise en œuvre de toutes les procédures de travail,
(ii) dans les produits et services offerts,
(iii) dans tous les contrats et engagements formalisés ou assumés,
(iv) dans la mise en œuvre de tout système ou plateforme permettant l’accès des employés ou de tiers et/ou la collecte ou le traitement de données à caractère personnel.
4. Engagement des travailleurs
Les travailleurs sont informés de la présente Politique et reconnaissent que les informations à caractère personnel constituent un actif de l’Entreprise. À ce titre, ils y adhèrent et s’engagent à :
- Suivre la formation de sensibilisation à la protection des données mise à disposition par l’Entreprise
- Appliquer les mesures de sécurité au niveau utilisateur correspondant à leur poste de travail, sans préjudice des responsabilités en matière de conception et de mise en œuvre qui peuvent leur être attribuées en fonction de leur rôle au sein de CENTRO VACACIONAL IRRISARRI DE IGANTZI S.L.
- Utiliser les modèles établis pour l’exercice des droits des personnes concernées et informer immédiatement l’Entreprise afin de permettre une réponse rapide
- Informer l’Entreprise, dès qu’ils en ont connaissance, de toute déviation par rapport à la présente Politique, en particulier des « violations de sécurité des données personnelles », en utilisant le modèle prévu à cet effet.
5. Contrôle et évaluation
Une vérification, évaluation et appréciation seront réalisées chaque année, ou chaque fois qu’il y aura des changements significatifs dans les traitements de données, afin de garantir l’efficacité des mesures techniques et organisationnelles assurant la sécurité du traitement.
CENTRO VACACIONAL IRRISARRI DE IGANTZI S.L.