FAQ RGPD

F.INITIATIVES

Société par actions simplifiée au capital de 210.200,00 euros

Immatriculée au Registre du Commerce et des Sociétés de NANTERRE sous le numéro 499 154 557.

Dont le siège social se trouve au 14 Terrasse Bellini, 3ème étage, 92800 PUTEAUX.

Avant-propos

Ce Manuel à destination de nos prospects et clients permet à F.INITIATIVES - en sus de la Politique de Gouvernance RGPD et de l’Annexe globale relative à votre prestation (si vous êtes clients) - d'apporter des réponses relatifs à la protection des données personnelles en s'appuyant sur des questions récurrentes. Pour rappel, si vous êtes client, vous pouvez retrouver dans votre contrat de prestation correspondant ou sur le site internet F.INITIATIVES dans l'onglet - démarche personnelles, la Politique de Gouvernance RGPD et l’Annexe.

Ce Manuel de questions/réponses comporte 3 grandes parties relatives à :

  1. La gouvernance interne
  2. La conformité technique
  3. La gouvernance externe et la relation avec les tiers

1. LA GOUVERNANCE INTERNE

F. INITIATIVES a t elle nommée un DPO ?

Oui, une déléguée à la protection des données personnelles ou “data protection officer” en anglais. La DPO est déclarée auprès de la CNIL depuis Août 2018 et certifiée par l’organisme AFNOR depuis décembre 2020, numéro de certificat 3002952. La DPO France gère une équipe en charge des données personnelles ("équipe DPO") que vous pouvez contacter par mail en cas de questions relatives à la protection des données, à l’adresse : dpo@f-initiatives.com.

F.INITIATIVES a t elle mis en place des procédures visant a assurer une protection des donnees personnelles de ses clients ?

Plusieurs process ont été élaborés par l’équipe DPO pour permettre une protection non seulement des données personnelles des clients mais également de celles des collaborateurs portant notamment sur les sujets suivants :

  • Les violations de sécurité dès lors que F.INITIATIVES a eu connaissance d’un incident ou d’une faille relative aux données personnelles confiées par un responsable de traitement.
  • La gestion des exercices des droits relatifs à ses données personnelles (accès, rectification, opposition, limitation, etc) par le client ou par ses collaborateurs.
  • La gestion de la mise en place d’un nouveau traitement de données personnelles.
  • La pseudonymisation des données personnelles.
  • L'archivage des données ainsi que la cartographie des durées de conservation.

Les collaborateurs de F.INITIATIVES sont-ils sensibilises a la protection des données personnelles ?

Des formations sont dispensées par l’équipe DPO et F.INITIATIVES propose également des formations obligatoires pour l’ensemble des collaborateurs, sur une plateforme interne.

Enfin, l’équipe DPO prévoit chaque année à la date anniversaire du RGPD, un évènement sur une thématique données personnelles spécifiquement choisi aux fins de sensibiliser toujours un peu plus les collaborateurs.

F.INITIATIVES recourt-elle à des sous-traitants dans le cadre de ses missions?

Oui, F.INITIATIVES - sous réserve d’avoir obtenue l’autorisation de ses clients - peut recourir à la sous traitance intragroupe auprès de sa filiale située au Maroc. Dans le cadre de cette sous traitance intragroupe, la communication des données personnelles s'opère via l’accès et l’utilisation des informations depuis le réseau Français par l'intermédaire de système sécurisé situé en France. En outre, F.INITIATIVES a mis en place les mécanismes requis aux fins de préserver la sécurité des données personnelles transférées, via la rédaction de clauses contractuelles types.

Outre, cette sous traitance intragroupe, F.INITIATIVES pourrait également recourir à la sous traitance auprès de tiers, si elle y était autorisée.

L’exercice des droits est-il répertorié dans un registre ?

Oui, un registre sur l’exercice des droits est tenu par l’équipe DPO dès lors qu'elle reçoit une demande d’exercice via un ticket pour les collaborateurs/via le formulaire sur le site web ou par l'intermédiaire de l'adresse dpo@f-initiatives.com.

En cas de demande de la part d’un collaborateur de nos clients, nous nous tournons vers le client pour recevoir les instructions nécessaires. Pour plus de détails, consultez la Politique de Gouvernance en son Article 5 – Exercice des droits des collaborateurs du client.

Un registre de violations de données personnelles est-il tenu et mis à jour ?

Le registre des violations (faille de sécurité et incidents de sécurité) est tenu et suivi par l’équipe DPO en tant que Responsable de traitement ou en tant que Sous-traitant.

Les collaborateurs de F.INITIATIVES sont-ils soumis à une obligation de confidentialité dans le cadre de la realisation de leur mission ?

Au sein de leur contrat de travail, les collaborateurs de F.INITIATIVES ont tous une clause de confidentialité ainsi qu’une clause RGPD.

2. CONFORMITE TECHNIQUE

F.INITIATIVES réalise t-elle des études d’impacts (PIA) pour les traitements présentant un risque pour les droits et libertes des personnes concernees ?

L’équipe DPO est en charge de la réalisation de l’analyse d’impact avant de la faire compléter et valider par les parties prenantes. Des analyses d’impact sont réalisées dès lors qu’un traitement effectué par F.INITIATIVES serait susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées. Un process interne est élaboré pour les responsable en charge des traitements présentant un risque, afin d’anticiper et suivre la procédure édictée.

Toutefois, après avoir procédé à l’évaluation des critères du G29 compte tenu des données personnelles traitées par F.INITIATIVES en tant que prestataire de service, elle n’estime que ni les données collectées, ni les données traitées sont susceptibles d’engendrer un risque élevé pour les droits et les personnes. Il a été conclu, que les traitements effectués par F.INITIATIVES dans le cadre des prestations qu'elles proposent ne remplissent pas les critères du G29.

Si en tant que client, vous souhaitez réaliser une PIA, F.INITIATIVES se tient à votre disposition.

Quelles les principales mesures de protection des données contre la perte, la destruction, la falsification, les accès non-autorisés et les diffusions non-autorisées sont mises en place ?

Le Plan de Reprise d’Activité mis en place permet de limiter l'interruption des services afin de pallier à la perte, la divulgation non autorisée et la destruction des données. Nous procédons également à une journalisation de l'ensemble des activités des données et également des accès logiques et physiques. Nous avons mis en place une procédure de marquage de l'information (public, restreint et confidentiel), en parallèle de la sensibilisation de l'ensemble des collaborateurs.

Par ailleurs, l'infrastructure informatique de F.INITIATIVES est conçue de manière à maximiser le nombre de composants redondés (serveurs, alimentation électrique, équipements réseau, etc.).

Quels moyens sont mis en œuvre en interne afin d’évaluer régulièrement le niveau de sécurité technique ?

Une veille informatique régulière, les audits internes et externes et de vulnérabilité technique sont planifiés et réalisés périodiquement.

Quels sont les engagements en matière de sécurité pris au sein de F.INITIATIVES ?

La société est certifiée ISO 27001 sur la sécurité, la confidentialité et l’intégrité des informations

Existe-t-il un contrôle continu permettant de vérifier la conformité a la certification ISO 27001 ?

F.INITIATIVES est soumise à des contrôles annuels de sa politique informatique afin de vérifier sa conformité à la certication ISO 27001.

Quelles sont globalement les mesures techniques et organisationnelles de sécurité permettant a F.INITIATIVES d’assurer une protection des données personnelles ?

F.INITIATIVES est certifiée norme ISO 27001 et 9001.

  • Sécurité physique : Les postes informatique sont protégés par un identifiant et mot de passe individuels (régulièrement modifiés) avec un nombre d’essais limité à 6 tentatives. L’identifiant et le mot de passe sont strictement personnels. Les postes informatiques sont verrouillés en cas d'absence prolongée, les mises à jour sont régulières, protection des applications (installation et désinstallation par l'Administrateur seulement), chiffrage des disques durs.
  • Sécurité logique : Protection du réseau informatique grâce aux antivirus (mise à jour quotidienne), pare-feux, installation et désinstallation des logiciels par l'Administrateur uniquement, identifiant et mot de passe individuels (régulièrement modifiés), VLan, domaine et groupe de sécurité, ainsi qu’une connexion distante par un tunnel VPN dédié, accessible uniquement aux équipements inventoriés par F.INITIATIVES.
  • Mesures de sécurité organisationnelles : Accès limité informatiquement par cloisonnement des lecteurs réseaux par services ou personnes, Charte informatique, formation RGPD pour tous les collaborateurs.

Existe-t-il des transferts de données personnelles hors Union Européenne ? Si oui, les mécanismes de protection des données transférées hors Union Européenne ont-ils été instaurés ?

Oui, dès lors que F.INITIATIVES sous traite une partie de ses missions à sa filiale située au Maroc, un transfert de données personnelles est opéré entre la France et une société hors de UE. Dans le cadre de ce transfert international, F.INITIATIVES a mis en place les mécanismes requis aux fins de préserver la sécurité des données personnelles, en signant avec sa filiale les clauses contractuelles types de la commission européenne qui visent à instaurer un cadre de transfert strictement encadré.

Où les données de F.INITIATIVES sont-elles stockées ? En Europe ? Si oui, où exactement ?

Les serveurs sont localisés en France, à Puteaux. Les back ups se trouvent sur les serveurs d'un data center localisé en France.

Existe-t-il des mécanismes de traçabilité des actions (journalisation) ?

L’Utilisateur est informé de la mise en place d’un système de journalisation grâce à la Charte Informatique consultable sur le réseau interne de l’entreprise.

3. GOUVERNANCE EXTERNE ET LA RELATION AVEC LES TIERS

Existe-t-il des engagements de confidentialité pour les fournisseurs et prestataires de F.INITIATIVES ?

Oui, il existe des clauses spécifiques liées à la sécurité de l'information.

Quelle documentation F.INITIATIVES peut fournir à ses clients afin de prouver sa conformité RGPD ?

Une Politique de gouvernance RGPD et son Annexe RGPD pour informer nos clients de la façon dont F.INITIATIVES gère les données personnelles.

  • La Politique RGPD permet d’expliquer les mesures mises en place par F.INITIATIVES aux fins de protéger les données personnelles confiées dans le cadre de la mission. Cette Politique permet également une harmonisation des règles applicables par F.INITIATIVES. Elle est disponible également en langue anglaise.
  • L’annexe à la Politique RGPD indique notamment les données collectées ainsi que les personnes concernées par les traitements de données personnelles, les interlocuteurs, ainsi que les transferts ou non de données personnelles hors Union Européenne. L’annexe permet de respecter le principe de transparence vis-à-vis du client et de le rassurer sur les données qui sont collectées.

En l’absence d’instructions spécifiques de la part du client, la politique RGPD que F.INITIATIVES a mise en place s’applique. Il existe une annexe pré-complétée pour chaque prestation car chaque produit ne nécessite pas que les mêmes données personnelles soient collectées.

Quel encadrement contractuel est mis en place pour les données personnelles échangées ?

Une clause relative à la protection des données personnelles est mentionnée au sein du contrat de prestation. Cette clause fait référence à la politique RGPD de F.INITIATIVES dans le but d’informer sur les données qui seront confiés et sur les mesures mises en place par F.INITIATIVES.

Quelles sont les durees de conservation des donnees personnelles necessaires a la justification du CIR ?

Les clients de F.INITIATIVES ont l’obligation légale de justifier leur CIR en cas de contrôle fiscal. La durée de conservation de leur données doit s’étendre jusqu’à l’issue de la durée de prescription. L’anonymisation ne permet pas de prouver et de faire valoir ses droits. Il est possible en revanche de pseudonymiser les données personnelles ou de mettre en place des mesures protectrices plus importantes pendant la phase d’archivage. N’oubliez pas que l’anonymisation des données ne doit donc intervenir qu’après la durée de prescription.

F.INITIATIVES possède t elle un registre de traitements ?

Un registre de traitement cartographiant l’ensemble des activités de traitement a été réalisé et est mis régulièrement à jour par l'équipe DPO.

Principales modifications par rapport à la version précédente
VersionsDate de validationRésumé
V002/01/2021Création par l’équipe DPO
V125/02/2026Rebranding, mise à jour par l’équipe DPO
  1. Les données personnelles sont toute information se rapportant à une personne physique identifiée ou identifiable (nom, numéro de téléphone, adresse email, etc.) La personne physique peut être identifiée directement (avec son nom et son prénom) ou indirectement (numéro de téléphone). Attention, si le croisement de données permet d’identifier la personne physique en question, il s’agit d’une donnée personnelle.
  2. Process Impact Assessment (PIA) Un PIA est l’outil permettant de réaliser une analyse de risque sur la protection des données personnelles, avant de mettre en place un traitement considéré comme à risque, afin qu’il soit conforme au RGPD et respectueux de la vie privée.
  3. Les risques sont qualifiés au regard de leurs impacts et de leurs probabilités de réalisation. Un risque est composé d’une mesure de danger et se définit par une équation dite d’évaluation des risques : (Risque) = (Probabilité) x (Gravité).
  4. Cette notion fait référence au droit au respect de la vie privée, à la liberté d'expression, la liberté de penser, de conscience et de religion, l'interdiction de discrimination et le droit à la liberté de mouvement.
  5. Principe de transparence : La personne concernée se doit de recevoir une information concise, compréhensible et aisément accessible sur (i) la raison de la collecte de ses données personnelles (ii) le traitement utilisé et (iii) l’exercice de ses droits.
  6. Registre de traitement : Consolidation écrite obligatoire des activités de traitement. Il doit être mis à disposition de l’autorité de contrôle sur demande il permet au responsable de traitement d’une part d’avoir une vue d’ensemble sur les données personnelle qu’il traite, et d’autre part de démontrer que les traitements qu’il met en œuvre se font en conformité avec le RGPD.
  7. Activité de traitement : Opération, ou ensemble d’opérations, portant sur des données personnelles, quel que soit le procédé utilisé (collecte, enregistrement organisation, conservation adaptation, modification, extraction consultation, utilisation, communication par transmission ou diffusion ou toute autre forme de mise à disposition, rapprochement).