Politique de confidentialité

Politique de Confidentialité et de Protection des Données

Conformément aux dispositions de l'article 13 du Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après, le RGPD) et de l'article 11 de la Loi organique 3/2018, du 5 décembre, relative à la protection des données personnelles et à la garantie des droits numériques, nous vous informons de ce qui suit :

L'Utilisateur est invité à lire attentivement la présente Politique de Confidentialité, rédigée dans un langage clair et accessible afin d'en faciliter la compréhension, dans le but de lui permettre de déterminer librement, en toute connaissance de cause et volontairement, s'il souhaite fournir ses données personnelles ou celles de tiers à SONNEIL (ci-après, l'Entité).

Informations relatives au Responsable du Traitement

Finalité, base juridique et durée de conservation de vos données personnelles

L'Entité traitera les données personnelles que l'Utilisateur lui fournit aux fins suivantes et pendant les durées de conservation indiquées ci-dessous :

  • Gérer la fourniture et l'exécution des services et/ou produits contractés, ainsi que l'élaboration, le suivi et la gestion des contrats, offres et propositions de services, y compris les données des personnes dont l'intervention est nécessaire à cette fin. La base juridique de ce traitement est l'exécution d'un contrat ou l'application de mesures précontractuelles à la demande de la personne concernée. Dans ce cas, les données personnelles seront conservées pendant toute la durée de la relation contractuelle ou précontractuelle et, une fois celle-ci terminée, pendant les délais légalement requis afin de faire face à d'éventuelles responsabilités en découlant.

  • Gérer et traiter les communications, ainsi que tout type de demande, suggestion, réclamation ou signalement présenté par les informateurs/utilisateurs via le Système Interne d'Information, conformément à la Loi 2/2023, du 20 février, relative à la protection des personnes signalant des infractions réglementaires et à la lutte contre la corruption. Ces communications peuvent impliquer leur gestion et leur transmission, le cas échéant, au département compétent afin d'en assurer le traitement adéquat et le respect du cadre réglementaire applicable. La base juridique de ce traitement est le respect des obligations légales applicables à l'Entité. Les données relatives aux informations reçues et aux enquêtes internes seront conservées pendant la période nécessaire et proportionnée au respect de la Loi sur la protection des lanceurs d'alerte, sans jamais dépasser dix ans. Trois mois après leur réception, les communications seront supprimées, sauf si leur conservation est nécessaire pour démontrer l'existence et le fonctionnement du Système et/ou en raison d'autres obligations de conformité auxquelles elles sont liées, l'identité du lanceur d'alerte étant alors anonymisée dans un espace distinct bénéficiant de mesures de sécurité appropriées.

  • Envoyer des communications informatives concernant des produits ou services similaires à ceux déjà contractés par le Client. La base juridique de ce traitement repose sur l'intérêt légitime de l'Entité, dans le cadre d'une relation contractuelle préexistante et à condition que ces communications portent sur des produits ou services propres similaires à ceux initialement contractés, en garantissant dans tous les cas la possibilité de s'y opposer lors de chaque envoi. Dans le cas de communications électroniques, ce traitement est fondé sur les dispositions de l'article 21.2 de la Loi 34/2002, relative aux services de la société de l'information et au commerce électronique (ci-après, LSSI). Les données personnelles seront conservées tant que le droit d'opposition n'aura pas été exercé ou que la désinscription de la réception de ces communications n'aura pas été demandée.

  • Dans le cadre de la gestion des relations de travail, l'Entité pourra traiter les données personnelles des salariés, candidats ou personnes liées à l'organisation aux fins suivantes :

    • Gérer la relation de travail, y compris la conclusion, l'exécution et la cessation du contrat de travail, ainsi que la gestion administrative, comptable et salariale.
    • Gérer le contrôle de la présence, l'enregistrement du temps de travail et le respect des horaires.
    • Organiser et gérer les actions de formation obligatoires ou nécessaires à l'exercice du poste.
    • Respecter les obligations en matière de prévention des risques professionnels, de surveillance de la santé et de gestion des risques psychosociaux.
    • Exercer les pouvoirs de contrôle de l'employeur prévus par la législation du travail, conformément à l'article 20.3 du Statut des travailleurs.
    • Gérer les communications internes nécessaires au bon déroulement de l'activité professionnelle, y compris les avis opérationnels, alertes ou accès aux outils et documents de l'entreprise. Ces communications pourront être effectuées via les coordonnées personnelles fournies par la personne concernée lorsque cela est nécessaire au développement de la relation de travail, les canaux professionnels étant privilégiés lorsqu'ils sont disponibles.
    • Vérifier l'absence de conflits d'intérêts ou de situations susceptibles de compromettre l'intégrité, la sécurité ou la conformité réglementaire de l'Entité.
    • Garantir l'application des politiques d'égalité, de non-discrimination, de prévention du harcèlement et de protection des groupes vulnérables dans l'environnement de travail.
    • Traiter l'image des salariés à des fins institutionnelles ou de communication, lorsqu'un consentement exprès a été préalablement obtenu.

    La base juridique de ces traitements repose, selon leur nature, sur l'exécution du contrat de travail (art. 6.1.b RGPD), le respect d'obligations légales (art. 6.1.c RGPD), l'intérêt légitime de l'Entité (art. 6.1.f RGPD) ou le consentement de la personne concernée (art. 6.1.a RGPD) lorsque celui-ci est nécessaire. Les données personnelles seront conservées pendant toute la durée de la relation de travail et, après sa cessation, pendant les délais légalement requis pour faire face à d'éventuelles responsabilités.

  • Envoyer des communications commerciales, newsletters ou mailings lorsque ces communications ne sont pas couvertes par une relation contractuelle préalable dans les conditions mentionnées précédemment. La base juridique de ce traitement est le consentement de la personne concernée, donné de manière libre, spécifique, éclairée et univoque. Les données personnelles seront conservées jusqu'au retrait du consentement ou à la demande de désinscription de la réception de ces communications.

  • Gérer la réception et l'évaluation des candidatures, CV et processus de recrutement, y compris les candidatures spontanées transmises via le site web ou l'adresse électronique de contact, ainsi que leur prise en considération pour des postes vacants actuels ou futurs correspondant au profil du candidat. La base juridique de ce traitement est le consentement de la personne concernée, manifesté par l'envoi de sa candidature. Les données personnelles seront conservées jusqu'au retrait du consentement et, dans tous les cas, pendant une durée maximale d'un an à compter de la réception du curriculum vitae.

  • Garantir la sécurité des personnes, des biens et des installations au moyen de systèmes de vidéosurveillance. La base juridique de ce traitement de données personnelles est l'intérêt légitime de l'Entité à préserver la sécurité de ses installations, de ses personnes et de ses biens. Les images seront conservées, en règle générale, pendant une durée maximale de 30 jours à compter de leur captation, sauf lorsqu'elles doivent être conservées plus longtemps afin de prouver la commission d'actes portant atteinte à l'intégrité des personnes, des biens ou des installations, ou pour satisfaire à une obligation légale.

  • Gérer les relations professionnelles avec les fournisseurs, collaborateurs et tiers, y compris le maintien des relations commerciales, administratives, comptables et de facturation découlant des services contractés par l'Entité. La base juridique de ce traitement est l'exécution du contrat ainsi que le respect des obligations légales applicables à l'Entité. Les données personnelles seront conservées pendant la durée nécessaire à la gestion de la relation contractuelle et, ensuite, pendant les délais légalement requis.

  • Gérer et contrôler les mécanismes, politiques et procédures internes de conformité réglementaire, y compris les actions de contrôle interne, de prévention, de détection et d'enquête relatives aux manquements réglementaires ou aux politiques internes. La base juridique de ce traitement est le respect des obligations légales et, lorsque cela est applicable, l'intérêt public ou l'intérêt légitime de l'Entité à garantir la conformité réglementaire et l'intégrité de son organisation. Les données personnelles seront conservées pendant la durée strictement nécessaire à l'instruction, à l'enquête et à la clôture des procédures concernées puis pendant les délais légalement requis.

  • Gérer les demandes d'exercice des droits en matière de protection des données reçues par l'intermédiaire du canal mis en place à cet effet par l'Entité. La base juridique de ce traitement est le respect d'une obligation légale applicable au responsable du traitement. Les données personnelles seront conservées pendant la durée nécessaire au traitement et à la résolution de la demande puis pendant les délais légalement requis afin de démontrer sa bonne prise en charge.

  • Gérer et traiter les informations ou communications relatives à la prévention et à la lutte contre le harcèlement, la violence ou des comportements particulièrement graves, notamment ceux affectant des groupes bénéficiant d'une protection particulière, y compris, le cas échéant, les personnes transgenres, les personnes LGBTI et les mineurs, ainsi que les procédures internes qui pourraient en découler. La base juridique de ce traitement est le respect d'obligations légales, l'intérêt public essentiel et, le cas échéant, la formulation, l'exercice ou la défense de droits en justice, selon la nature de la communication et des données traitées. Les données personnelles seront conservées pendant la durée strictement nécessaire au traitement de la communication, à l'enquête et à l'adoption des mesures appropriées, puis pendant les délais légalement requis. Lorsque ces communications sont traitées par l'intermédiaire du Système Interne d'Information, les délais prévus par la Loi 2/2023, du 20 février, s'appliquent.

  • Respecter les obligations légales applicables à l'Entité dans les domaines commercial, fiscal, comptable, administratif, de la lutte contre le blanchiment de capitaux, du travail, de la protection des données ou de toute autre nature imposée par la réglementation. La base juridique de ce traitement est le respect d'une obligation légale. Les données personnelles seront conservées pendant les délais prévus par la réglementation applicable dans chaque cas.

  • L'Entité pourra également traiter les données personnelles à toute autre fin nécessaire au respect des obligations légales ou des exigences réglementaires spécifiques applicables à son activité.

Les données personnelles traitées proviennent généralement de la personne concernée elle-même. Toutefois, dans certains cas, elles peuvent provenir de tiers avec lesquels la personne concernée entretient une relation, tels que des entreprises clientes, des entités partenaires ou des fournisseurs, ainsi que de sources accessibles au public lorsque cela est légalement autorisé. Dans ces cas, la personne concernée sera informée conformément aux dispositions de l'article 14 du RGPD.

Destinataires de vos données personnelles et transferts internationaux

L'Entité pourra communiquer les données personnelles de la personne concernée aux destinataires suivants, lorsque cela est nécessaire au regard de la finalité du traitement et sur la base juridique applicable dans chaque cas :

  • Administrations publiques compétentes, telles que la Sécurité sociale, l'Agence nationale de l'administration fiscale, les organismes gestionnaires de subventions ou le ministère public, lorsque la communication des données personnelles est nécessaire au respect des obligations légales applicables à l'Entité.
  • Organismes collaborateurs de la Sécurité sociale, services de prévention des risques professionnels ou autres entités similaires, lorsque cela est nécessaire pour satisfaire aux obligations en matière de travail, de sécurité et de santé ou pour la protection des travailleurs.
  • Représentants légaux des travailleurs, y compris les comités d'entreprise, les syndicats et les délégués à la prévention, dans les cas où la réglementation du travail l'exige.
  • Clients ou entités liées à la prestation de services, uniquement lorsqu'il est indispensable d'identifier les travailleurs pour la bonne exécution du service contracté, la communication étant dans tous les cas limitée aux données adéquates, pertinentes et non excessives, conformément au principe de minimisation des données.
  • Prestataires de services agissant en qualité de sous-traitants, avec lesquels l'Entité a conclu le contrat de sous-traitance correspondant conformément à l'article 28 du RGPD.
  • Les données personnelles pourront être communiquées, lorsque cela est nécessaire, aux autorités compétentes, au ministère public, aux juridictions ou à des sous-traitants fournissant des services liés à la gestion du Système Interne d'Information, sous réserve des garanties contractuelles et de confidentialité appropriées.
  • Autorités judiciaires, ministère public et forces de sécurité, lorsque la communication est nécessaire au respect d'une obligation légale, à la formulation, à l'exercice ou à la défense de droits en justice, ou en exécution d'une demande ou d'un ordre émanant de ces autorités.

En règle générale, aucun transfert international de données personnelles n'est prévu. Toutefois, en cas de recours à des fournisseurs de services technologiques susceptibles d'impliquer un traitement de données en dehors de l'Espace économique européen, ces transferts seront effectués dans le plein respect des dispositions des articles 44 et suivants du RGPD, au moyen de garanties appropriées telles que la conclusion de clauses contractuelles types approuvées par la Commission européenne ou de tout autre mécanisme valable au regard de la réglementation en vigueur.

Droits en matière de Protection des Données Personnelles

Afin de garantir la transparence du traitement de vos données personnelles, nous vous informons des droits que la réglementation en matière de protection des données vous confère. Vous trouverez ci-dessous le détail de chacun de ces droits ainsi que les modalités de leur exercice concernant les données personnelles que nous détenons.

  • Droit d'accès : Vous avez le droit de savoir si l'Entité traite vos données personnelles.
  • Droit de rectification : Vous avez le droit de demander la correction de données inexactes ou incomplètes.
  • Droit à l'effacement : Vous avez le droit de demander la suppression de vos données personnelles lorsqu'elles ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées.
  • Droit à la limitation du traitement : Vous avez le droit de demander la limitation de l'utilisation de vos données, celles-ci étant alors conservées uniquement pour l'exercice ou la défense de droits en justice.
  • Droit d'opposition : Vous avez le droit de vous opposer au traitement de vos données personnelles, sauf lorsqu'il existe des motifs légitimes impérieux ou que le traitement est nécessaire à l'exercice ou à la défense de droits en justice.
  • Droit à la portabilité : Vous avez le droit de recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, afin de les transmettre à un autre responsable du traitement, lorsque cela est techniquement possible.
  • Droit de retirer le consentement : Vous avez le droit de retirer à tout moment le consentement accordé, sauf lorsque le traitement est fondé sur une obligation légale ou est nécessaire à l'exécution d'un service contracté, ce retrait n'ayant pas d'effet rétroactif.
  • Droit de ne pas faire l'objet d'une décision automatisée : Vous avez le droit de ne pas être soumis à une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou vous affectant de manière significative.

Vous pouvez exercer vos Droits et signaler tout indice ou connaissance d'éventuelles violations de sécurité, cyberattaques et/ou manquements ou irrégularités relatifs à la réglementation sur la protection des données via le canal / l'adresse électronique mis à disposition par l'Entité à cet effet : www.corporate-line.com/cnormativo-sonneil / dpdexterno@bonetconsulting.com

En cas de désaccord avec l'Entité concernant le traitement de vos données, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente en matière de protection des données. En Espagne, cette autorité est l'Agence espagnole de protection des données (www.aepd.es).

L'Entité pourra demander des informations complémentaires afin de vérifier l'identité du demandeur lorsqu'il existe des doutes raisonnables à ce sujet, et répondra à la demande dans un délai maximal d'un mois à compter de sa réception, ce délai pouvant être prolongé dans les cas présentant une complexité particulière.

Système Interne d'Information

L'Entité a mis en œuvre un Système Interne d'Information (SIIF), qui constitue un élément fondamental de supervision, de contrôle et de prévention dans le domaine de la conformité réglementaire, reflétant le plus haut niveau d'engagement, de rigueur et de professionnalisme en matière de sécurité, de confidentialité, de protection des données, d'expérience, d'indépendance et d'expertise dans le traitement des communications reçues.

Les canaux internes d'information intégrés au système ont été mis en place au moyen d'outils techniques répondant à toutes les exigences nécessaires pour garantir les engagements précités. Le SIIF garantit également les principes fondamentaux d'anonymat, d'enregistrement approprié, de conservation et d'intégrité des informations, de prévention des conflits d'intérêts, de protection du lanceur d'alerte et de prévention des représailles.

Par l'intermédiaire de ce système, toute personne effectuant un signalement doit communiquer de bonne foi tout indice, soupçon ou preuve de possibles manquements réglementaires, infractions pénales, comportements contraires à l'éthique ou, de manière générale, toute violation des protocoles, règles et codes de conduite de l'Entité.

L'accès au SIIF est disponible dans une section distincte de notre site internet.

Traitement des données personnelles dans le Système Interne d'Information

Dans le cadre du Système Interne d'Information (SIIF), l'Entité traite des données à caractère personnel aux fins de gérer et de traiter les communications reçues, ainsi que d'analyser, vérifier et enquêter sur les faits signalés, en adoptant, le cas échéant, les mesures correctives, disciplinaires ou légales appropriées.

Ce traitement est effectué en exécution des obligations légales prévues par la Loi 2/2023, du 20 février, relative à la protection des personnes signalant des infractions réglementaires et à la lutte contre la corruption, ainsi que, lorsque cela est applicable, sur la base de l'intérêt légitime de l'Entité à prévenir et détecter les comportements illicites ou contraires à sa réglementation interne.

Dans le cadre de ces activités, les catégories de données personnelles suivantes peuvent être traitées :

  • Données d'identification et de contact des personnes effectuant le signalement, des personnes concernées et des tiers impliqués.
  • Données professionnelles et relatives à l'emploi en lien avec la relation entretenue avec l'Entité.
  • Informations relatives aux faits signalés, y compris les descriptions, évaluations ou documents associés.
  • Le cas échéant, catégories particulières de données au sens de l'article 9 du RGPD, lorsque leur traitement est strictement nécessaire à l'enquête et qu'il existe une base juridique suffisante conformément à la réglementation applicable.

Les données personnelles peuvent provenir de la personne effectuant le signalement (de manière identifiée ou anonyme), des personnes concernées ou de tiers participant à l'enquête.

Confidentialité et protection du lanceur d'alerte

L'Entité garantit la confidentialité de l'identité du lanceur d'alerte, ainsi que celle de tout tiers mentionné dans la communication et des personnes concernées. L'accès aux données sera strictement limité au personnel autorisé intervenant dans la gestion et l'enquête des signalements.

En outre, toute forme de représailles, de discrimination ou de traitement défavorable à l'encontre du lanceur d'alerte ou des personnes collaborant à l'enquête est expressément interdite, conformément aux dispositions de la Loi 2/2023.

L'exercice des droits en matière de protection des données peut être limité lorsqu'une telle restriction est nécessaire pour préserver la confidentialité de l'identité du lanceur d'alerte, éviter toute entrave à l'enquête ou garantir le bon déroulement des procédures, conformément à la réglementation applicable.

Mesures de sécurité et de contrôle

Dispositions générales

L'Entité traite les données personnelles en appliquant les mesures techniques, juridiques, organisationnelles et de sécurité appropriées afin de garantir la confidentialité et l'intégrité des informations qu'elle gère, conformément à la réglementation en vigueur.

Cybersécurité

À titre complémentaire, l'Entité met en œuvre des mesures de cybersécurité destinées à prévenir et à gérer les éventuelles attaques et fraudes commises par des cybercriminels susceptibles de porter atteinte à la confidentialité et à la protection des données auxquelles l'Entité accède ou qu'elle traite dans le cadre de ses activités et opérations.

À cet égard, nous attirons votre attention sur le fait qu'en présence de communications dont le contenu et/ou la forme suscitent des doutes quant à leur authenticité, nous recommandons de ne pas y répondre et de contacter directement l'Entité au moyen des coordonnées figurant dans la présente Politique de Confidentialité.

De même, toute demande émanant prétendument de notre Entité concernant une modification des modalités de paiement, une demande d'informations sur des personnes de contact, des informations confidentielles (non publiques), des coordonnées bancaires, des données de cartes de crédit ou toute autre information officielle ne doit pas être prise en compte sans confirmation préalable directe de notre Entité par un autre moyen de communication.

Nous vous remercions de votre collaboration et vous invitons à nous signaler toute notification relative à ce type de demandes, ainsi que toute autre situation pouvant présenter un risque de cyberattaque dans laquelle le nom ou l'identité de notre Entité pourrait être utilisé, ou tout autre risque de sécurité dont vous auriez connaissance.

Assistance et support

Les personnes concernées peuvent adresser à l'Entité toute question relative au traitement de leurs données personnelles ou à l'interprétation de la présente Politique en contactant le Responsable de la Protection des Données et de la Confidentialité aux adresses électroniques indiquées au début de la présente Politique.

Mises à jour et modifications

L'Entité se réserve le droit de modifier et/ou de mettre à jour les informations relatives à la protection des données lorsque cela s'avère nécessaire afin de garantir le respect de la réglementation applicable en la matière. En cas de modification, la nouvelle version sera publiée dans cette même section du site internet.