Politique de confidentialité
1. Identité du responsable de traitement et champ d'application
La présente politique de confidentialité s'applique aux traitements de données à caractère personnel réalisés par la société PLAN IT B, SARL au capital de 5.000 €, immatriculée au RCS de Nanterre sous le numéro 931 498 869, dont le siège social est situé 38 rue de la République 92190 Meudon (ci-après « la Société » ou « nous »), dans le cadre de ses activités de conseil et d'accompagnement RSE, d'appui à l'obtention de labels (notamment EcoVadis), d'ateliers de sensibilisation (RSE, numérique responsable, impact environnemental des outils numériques) et d'accompagnement à la structuration d'offres de produits et services durables.
La Société agit en qualité de responsable de traitement, au sens du Règlement (UE) 2016/679 (« RGPD »), dès lors qu'elle détermine les finalités et les moyens des traitements effectués sur les données personnelles de ses clients, prospects, partenaires et participants aux ateliers.
2. Données collectées
Nous collectons uniquement les données nécessaires au regard des finalités poursuivies, conformément au principe de minimisation et de pertinence des données mis en avant par la jurisprudence européenne et la CNIL.
Les catégories de données traitées peuvent notamment inclure :
- Données d'identification : nom, prénom, fonction, entreprise, adresse professionnelle, pays.
- Données de contact : adresse email professionnelle, numéro de téléphone professionnel.
- Données professionnelles : poste, département, secteur d'activité, historique de relation commerciale, participation aux ateliers et formations, contenus des échanges professionnels.
- Données de navigation sur notre site et nos espaces en ligne : logs techniques, cookies et autres traceurs, dans les conditions décrites ci-après.
- Données nécessaires à la facturation et au suivi contractuel : coordonnées de facturation, identifiant interne client, données liées au contrat et à la prestation.
Lorsque la Société intervient comme sous-traitant pour le compte d'un client (par exemple pour exploiter des questionnaires RSE internes ou des bases de données produits dans le cadre d'un diagnostic de durabilité), elle traite les données sur la base des instructions du client, dans le cadre d'un contrat conforme aux exigences posées pour les relations responsable/sous-traitant.
3. Finalités des traitements et bases juridiques
Les données sont traitées pour des finalités déterminées, explicites et légitimes, conformément aux exigences de l'article 6 du RGPD.
Les principales finalités sont les suivantes :
3.1. Gestion des relations contractuelles et des prestations
Gestion des demandes, des devis, des contrats, de la livraison des prestations de conseil et d'accompagnement, de la planification des ateliers, de la facturation et du suivi de la relation client.
Base juridique : exécution du contrat ou de mesures précontractuelles à la demande du client (article 6, §1, b) RGPD).
3.2. Organisation des ateliers, formations et événements
Gestion des inscriptions, listes de participants, supports pédagogiques, évaluations et attestations de participation dans le cadre d'ateliers RSE, de numérique responsable et de sensibilisation à l'impact environnemental des outils numériques, en cohérence avec les objectifs de sensibilisation.
Base juridique : exécution du contrat (clients) ou intérêt légitime de la Société à organiser et suivre ses actions de sensibilisation (article 6, §1, f) RGPD).
3.3. Prospection et animation commerciale B2B
Envoi d'informations sur nos services, nos solutions d'accompagnement, newsletters professionnelles ciblées, invitations à des événements dédiés à la RSE, au devoir de vigilance, au numérique responsable.
Base juridique : intérêt légitime de la Société à promouvoir ses services auprès de clients et prospects professionnels, dans le respect du cadre applicable à la prospection et de l'exigence de consentement pour les personnes physiques s'agissant de certains canaux (prospection électronique).
3.4. Amélioration des services, reporting et RSE
Analyse statistique de l'utilisation de nos prestations, évaluation de la satisfaction, amélioration continue des offres d'accompagnement RSE, contribution aux stratégies de responsabilité sociétale et environnementale (y compris intégration des enjeux de transition écologique, de sobriété numérique et de durabilité des produits), en cohérence avec les objectifs nationaux de développement de la RSE et de transition écologique.
Base juridique : intérêt légitime de la Société à suivre et optimiser son activité.
3.5. Respect d'obligations légales
Tenue de la comptabilité, conservation des documents contractuels et pièces justificatives dans les délais légaux.
Base juridique : respect d'obligations légales (article 6, §1, c) RGPD).
4. Durées de conservation
Conformément au principe de limitation de la conservation posé par l'article 5-1 e) du RGPD et appliqué par la CNIL, les données personnelles ne sont conservées sous une forme permettant l'identification que pendant la durée nécessaire aux finalités poursuivies.
À titre indicatif :
- Données de prospects professionnels : conservées au maximum 3 ans à compter du dernier contact actif (demande, clic significatif) en l'absence de relation contractuelle.
- Données de clients (gestion du contrat et de la prestation) : conservées pendant toute la durée de la relation contractuelle, puis archivées pour la durée de prescription applicable (généralement 5 ans).
- Données de participation aux ateliers (listes de présence, attestations) : conservées pendant 3 ans pour le suivi des actions de sensibilisation et la preuve des prestations, sauf demande de suppression anticipée compatible avec nos obligations légales.
- Logs techniques et données de connexion : conservés pour des durées limitées, strictement nécessaires à la sécurité des systèmes et au fonctionnement du site.
Au-delà des durées utiles, les données sont supprimées ou anonymisées de manière irréversible.
5. Cookies, traceurs et outils de mesure
Le site planitb.fr n'utilise aucun cookie.
Pour connaître la fréquentation du site, nous utilisons un outil de mesure d'audience respectueux de la vie privée (Umami), qui ne dépose aucun cookie, ne collecte aucune donnée personnelle identifiable et ne procède à aucun suivi individuel des visiteurs d'une visite à l'autre. Il nous permet uniquement d'obtenir des statistiques agrégées et anonymes (nombre de visites, pages consultées, provenance, type d'appareil), ce qui le dispense d'un recueil de consentement au titre de la réglementation applicable aux cookies et traceurs.
Notre formulaire de contact intègre un dispositif anti-spam invisible (champ dit « pot de miel ») qui ne dépose ni cookie ni traceur et ne collecte aucune donnée sur les visiteurs qui remplissent le formulaire normalement.
6. Destinataires des données et sous-traitance
Les données personnelles sont accessibles, dans les limites strictement nécessaires, aux seules personnes habilitées : équipes internes (consultants, chargé·es de mission, personnel administratif), direction, support informatique, et, le cas échéant, partenaires et sous-traitants concourant à nos prestations (hébergement, messagerie, outils de gestion de projets, organismes de formation, etc.).
Lorsque nous recourons à des sous-traitants, nous ne leur confions que les données nécessaires et en encadrons strictement l'accès en leur précisant les finalités des traitements confiés, les catégories de données concernées et les obligations de confidentialité auxquelles ils doivent souscrire ainsi que les mesures de sécurité à mettre en œuvre.
Aucune communication de données n'est effectuée à des fins commerciales par des tiers indépendants sans base légale ni information préalable adéquate.
7. Transferts de données hors de l'Union européenne
Notre site est hébergé par Netlify, Inc., société basée aux États-Unis. À ce titre, certaines données (notamment celles transmises via notre formulaire de contact) sont transférées vers les États-Unis dans le cadre de l'hébergement et du traitement technique du site.
Netlify s'est autocertifiée auprès du Département du Commerce américain dans le cadre du EU-U.S. Data Privacy Framework, un mécanisme reconnu par la Commission européenne comme garantissant un niveau de protection adéquat des données personnelles, et recourt en complément aux clauses contractuelles types de la Commission européenne pour encadrer les transferts avec ses propres sous-traitants.
Aucun autre transfert de données personnelles hors de l'Union européenne n'est réalisé dans le cadre de l'exploitation du site : notre outil de mesure d'audience (cf. Article 5) ne collecte aucune donnée personnelle identifiable.
8. Sécurité des données
Compte tenu de la taille de notre structure, nous mettons en œuvre des mesures de sécurité proportionnées aux risques identifiés : accès aux données limité aux membres de l'équipe directement impliqués dans les prestations, sauvegarde régulière des documents et données via des outils cloud professionnels, gestion versionnée du code et du contenu du site permettant une restauration rapide en cas d'incident, et authentification pour l'accès aux outils d'administration du site.
Nous poursuivons le renforcement continu de ces mesures, notamment sur l'authentification (mots de passe robustes, authentification à plusieurs facteurs).
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, nous notifions l'incident à la CNIL et, le cas échéant, aux personnes concernées, dans les délais et conditions prévus aux articles 33 et 34 RGPD.
9. Droits des personnes
Conformément aux articles 12 à 22 du RGPD, toute personne concernée dispose des droits suivants à l'égard de ses données : droit d'accès, droit de rectification, droit d'effacement (dans certains cas, dès lors que les obligations de la Société ne sont pas empêchées), droit d'opposition, droit à la limitation du traitement et à la portabilité des données.
Les demandes peuvent être adressées à l'adresse de contact indiquée ci-après : contact@planitb.fr, accompagnées d'un justificatif d'identité si nécessaire. La Société y répond dans les délais légaux, en motivant les éventuels refus ou restrictions lorsque la loi le permet.
10. Délégué à la protection des données et contact
La Société a désigné un délégué à la protection des données (DPD) ou un référent conformité chargé de veiller au respect du cadre RGPD et à l'actualisation de la documentation.
Pour toute question ou demande relative à la protection de vos données, envoyez un e-mail à act@planitb.fr.
En cas de difficulté non résolue, les personnes peuvent saisir la CNIL d'une réclamation (www.cnil.fr).
11. Mise à jour de la politique
La présente politique peut être modifiée pour tenir compte des évolutions législatives, réglementaires, jurisprudentielles ou de nos traitements. La version en vigueur est celle publiée sur notre site à la date de la collecte des données ou de la signature du contrat.