Nous collectons des catégories de renseignements personnels (identifiants, coordonnées, données d'usage, contenus pédagogiques fournis) afin d’exploiter et sécuriser la plateforme, personnaliser l’expérience, assurer le support, produire des métriques agrégées et respecter nos obligations légales. Sources : formulaires, intégrations d’établissement, API, journaux techniques. Destinataires : équipes internes (besoin de connaître) et fournisseurs (hébergement, analytique, messagerie, paiement, support) sous ententes écrites (section 5).
Nous ne vendons pas vos renseignements. Nous ne les « partageons » pas pour la publicité inter-contexte sans votre choix explicite. Les durées de conservation figurent section 8. Pour exercer vos droits (dont « Do Not Sell/Share »), voir la section Exercer vos droits.
1. Introduction
Nabunam inc. (« Nabunam », « nous ») s’engage à protéger votre vie privée. La présente politique décrit comment nous collectons, utilisons, divulguons et protégeons vos renseignements personnels lorsque vous utilisez nos sites et services.
Moyens de collecte : formulaires, intégrations avec votre établissement, API, et moyens technologiques (ex. journaux). Les fonctions d’identification/localisation/profilage sont désactivées par défaut et activées uniquement sur action de votre part.
3. Finalités et bases légales
Nous traitons vos renseignements pour exploiter et sécuriser la plateforme, personnaliser l’expérience, fournir du support, réaliser des mesures agrégées (non marketing sans consentement), et respecter nos obligations légales/contractuelles. Dans l’UE/UK, nos bases légales incluent l’exécution du contrat, l’intérêt légitime (évalué), le consentement et le respect d’obligations légales.
4. Témoins (cookies) & technologies similaires
Nous utilisons des témoins nécessaires. Les témoins analytiques facultatifs sont désactivés par défaut et ne sont activés qu’avec votre consentement, lequel est distinct de l’acceptation de la présente politique et des conditions d’utilisation.
Avec votre consentement, nous utilisons Google Analytics 4 pour mesurer les visites des pages publiques et marketing, notamment la page consultée, le moment approximatif de la visite, des renseignements sur le navigateur ou l’appareil et certains paramètres de campagne. Nous ne configurons ni identifiant d’utilisateur authentifié ni Google Signals, et les tableaux de bord authentifiés sont exclus. Google peut traiter ces données de navigation hors du Québec ou du Canada, sous réserve des mesures contractuelles et de protection applicables. La durée de conservation dépend des réglages de la propriété Google Analytics de Nabunam et doit être vérifiée avant l’activation d’Analytics en production.
Vous pouvez refuser ou retirer votre consentement analytique en tout temps sans perdre l’accès au site. Le retrait arrête les nouveaux événements et supprime, lorsque techniquement possible, les témoins de première partie dont le nom commence par _ga.
5. Partage & fournisseurs
Accès interne limité au besoin de connaître. Nous recourons à des fournisseurs (hébergement, messagerie, analytique, paiement, support) sous ententes écrites imposant confidentialité, sécurité et destruction/retour des données en fin de service. Liste à jour : https://nabunam.com/fournisseurs.
Sous réserve de l’achèvement de notre EFVP et de la revue contractuelle, Cloudflare peut agir comme fournisseur de réseau, de sécurité et de livraison de contenu. Il peut traiter des renseignements techniques comme l’adresse IP, l’URL demandée, le protocole, le nom d’hôte et certains en-têtes de sécurité afin de protéger et livrer les services approuvés. Le traitement peut avoir lieu hors du Québec ou du Canada selon les garanties contractuelles applicables. Communiquez avec notre responsable de la protection ou consultez la page des fournisseurs pour plus d’information. Cette infrastructure de sécurité est distincte de Google Analytics, facultatif, et des journaux d’audit MySQL internes de Nabunam.
Ne pas vendre/partager : nous ne vendons pas vos renseignements. Pour limiter tout « partage » publicitaire inter-contexte, utilisez le bouton ci-dessous ou votre signal navigateur (GPC).
6. Transferts internationaux
Vos données peuvent être communiquées hors de votre territoire. Avant tout transfert hors Québec, nous réalisons une EFVP et concluons des ententes appropriées. Pour les transferts UE→US, nous utilisons le EU–US Data Privacy Framework lorsque le fournisseur est certifié, ou des clauses contractuelles types avec évaluation complémentaire.
7. Sécurité
Mesures techniques et organisationnelles proportionnées : chiffrement en transit/au repos lorsque pertinent, contrôle d'accès, journalisation, tests, durcissement, sauvegardes et plan de réponse aux incidents.
8. Conservation, destruction & anonymisation
Conservation pour la durée nécessaire aux fins décrites et exigences légales/contractuelles. Destruction sécuritaire ou anonymisation irréversible sous supervision d’une personne qualifiée lorsque les fins sont atteintes.
9. Décisions fondées exclusivement sur un traitement automatisé
Si une décision vous concernant est prise uniquement par un traitement automatisé, nous vous en informons et vous pouvez présenter des observations à une personne habilitée à réviser la décision.
10. Mineurs
Nous ne collectons pas sciemment de renseignements auprès des enfants de moins de 14 ans sans le consentement du titulaire de l’autorité parentale (sauf bénéfice manifeste pour le mineur).
11. Incidents de confidentialité
En cas d'incident présentant un risque de préjudice sérieux, nous notifierons l’autorité compétente et les personnes concernées et consignerons l’événement dans un registre des incidents.
12. Vos droits & exercer vos droits
Selon votre lieu de résidence, vous pouvez demander : accès, rectification, suppression, portabilité, retrait du consentement, limitation/opposition, désindexation, « Do Not Sell/Share », limitation de l’usage des renseignements sensibles, et appeal (USA–Virginie) en cas de refus.
13. Gouvernance & plaintes
Nous publions des politiques/pratiques de gouvernance (rôles, conservation/destruction, formation, gestion des incidents). Pour déposer une plainte, contactez le RPRP (coordonnées ci-dessous) ou l’autorité compétente de votre territoire.
14. Contact (Responsable de la protection des renseignements personnels)
Éric B. Zotti – Responsable de la protection des renseignements personnels
710-5455 Av. de Gaspé, Montréal, QC H2T 3B3, Canada
15. Annexes régionales
Annexe A – Québec (Loi 25)
La Loi 25 (réforme de la LPRPSP) impose des exigences spécifiques aux entreprises établies au Québec ou qui y collectent des renseignements personnels. Cette annexe précise comment Nabunam s’y conforme.
1) Champ d’application & définitions
Renseignement personnel : toute information concernant une personne physique et permettant de l’identifier directement ou indirectement (incluant les sensibles).
Renseignement sensible : par sa nature (médicale, biométrique, intime) ou en raison du contexte d’utilisation/communication, il suscite un haut degré d’attente raisonnable en matière de vie privée.
Renseignement dépersonnalisé/anonymisé : mesures pour empêcher la ré-identification; obligations de prévenir la ré-identification et de contrôler les usages.
2) Gouvernance & RPRP
Responsable de la protection des renseignements personnels (RPRP) : le plus haut dirigeant est responsable par défaut; délégation publiée (voir section “Contact”).
Politiques & pratiques : politiques internes documentées (rôles, conservation/destruction, incidents, sous-traitance, droits, formation annuelle); résumé public accessible dans cette politique.
Lors de la collecte (surtout par moyen technologique), nous indiquons : les fins, les moyens, les catégories de personnes qui auront accès (besoin de connaître), les catégories de destinataires, la possibilité de communication hors Québec, la durée de conservation, les droits et leurs modalités d’exercice, ainsi que, le cas échéant, l’usage d’identification, de localisation ou de profilage.
4) Paramètres de confidentialité par défaut
Nos produits/services technologiques sont configurés pour assurer le plus haut niveau de confidentialité par défaut (p. ex., profilage désactivé, cookies non essentiels inactifs tant que non consentis).
5) Technologies d’identification, de localisation & de profilage
Information claire et possibilité d’activer/désactiver ces fonctions; elles sont inactives par défaut.
Consentement manifeste, libre, éclairé et spécifique pour les usages non nécessaires.
6) Évaluations des facteurs relatifs à la vie privée (EFVP)
Obligatoires pour tout projet d’acquisition, développement ou refonte d’un SI/service électronique impliquant des RP, et avant toute communication hors Québec.
EFVP documente risques, mesures de mitigation, base légale/consentement, impacts sur les droits, et décisions.
7) Communication de renseignements hors Québec
Avant toute communication, nous réalisons une EFVP “transfert” spécifique (cadre juridique du pays, risques, mesures contractuelles/techniques/organisationnelles).
La communication est permise si la protection est adéquate et encadrée par une entente écrite (clauses : fins, mesures, notification d’incident, sous-traitance, audits, retour/destruction).
8) Contrats avec les fournisseurs (sous-traitants)
Contrat écrit imposant : confidentialité, mesures de sécurité, fins limitées, interdiction d’usage secondaire, notification d’incident, registre de sous-traitance, audit, retour/destruction des données en fin de service.
9) Incidents de confidentialité
Tenue d’un registre des incidents et évaluation du risque de préjudice sérieux.
Notifications à la CAI et aux personnes concernées si le risque est sérieux; mesures d’atténuation et documentation des décisions.
10) Décisions entièrement automatisées
Information fournie lorsqu’une décision vous concernant est prise exclusivement par traitement automatisé; vous pouvez obtenir les principaux facteurs et présenter des observations à une personne habilitée à réviser la décision.
Déréférencement/cessation de diffusion dans certaines conditions.
Portabilité des renseignements informatisés fournis par la personne, dans un format structuré et couramment utilisé (dans la mesure prévue par la loi et lorsque techniquement possible).
Retrait du consentement, opposition/limitation lorsque applicable.
Calendrier de conservation par finalité; destruction sécuritaire ou anonymisation irréversible une fois les fins atteintes.
Si nous utilisons des données dépersonnalisées, nous appliquons des mesures raisonnables pour prévenir toute ré-identification; divulgation contrôlée.
13) Mineurs
Consentement du titulaire de l’autorité parentale pour les enfants de moins de 14 ans (sauf bénéfice manifeste).
14) Coordonnées du RPRP
Voir la section « Contact (RPRP) ». Le RPRP relève de la plus haute autorité et peut être contacté pour toute question relative à cette annexe, pour les incidents ou pour les droits.
La PIPEDA s’applique aux organisations du secteur privé qui, au Canada, collectent, utilisent ou communiquent des renseignements personnels dans le cadre d’activités commerciales, sauf lorsqu’une loi provinciale « substantiellement similaire » s’applique (voir plus bas). Elle s’articule autour de 10 principes équitables de traitement de l’information et impose des obligations de transparence, de sécurité et de responsabilisation.
1) Principes (résumé opérationnel)
Responsabilité : désigner un responsable et déployer un programme de gestion de la vie privée (politiques, procédures, formation, supervision des fournisseurs).
Fins déterminées : indiquer clairement les finalités avant ou au moment de la collecte.
Consentement valable : obtenir un consentement significatif (voir §2) sauf exceptions prévues par la loi.
Collecte limitée : limiter aux renseignements nécessaires aux fins identifiées.
Utilisation/communication/conservation limitées : n’utiliser/communiquer que pour les fins indiquées, pendant une durée appropriée.
Exactitude : maintenir des renseignements aussi exacts, complets et à jour que nécessaire.
Mesures de sécurité : protections proportionnées à la sensibilité (techniques, organisationnelles, physiques).
Transparence : politique claire expliquant pratiques et contacts.
Accès : permettre l’accès et la correction sur demande vérifiée.
Contestation de la conformité : mécanisme pour déposer une plainte interne et auprès de l’autorité compétente.
2) Consentement « significatif »
Le consentement doit être éclairé et significatif : l’utilisateur comprend les renseignements collectés, les fins, les conséquences de consentir/refuser, les parties avec qui l’information est partagée, et ses droits. Présentez l’information de façon accessible, au bon moment, et donnez des options simples pour accepter/refuser les usages non essentiels (p. ex. analytique/marketing).
3) Brèches de sécurité (RROSH) & registre 24 mois
Évaluer toute brèche de sécurité et déterminer s’il existe un risque réel de préjudice grave (RROSH).
En cas de RROSH : rapporter au CPVP (OPC) et aviser les personnes concernées dès que possible; notifier les tiers pouvant aider à réduire les risques.
Tenir un registre de toutes les brèches (même sans RROSH) pendant au moins 24 mois avec les éléments requis par la réglementation.
4) Transferts transfrontaliers & fournisseurs
Un transfert à un fournisseur pour traitement est permis sans consentement additionnel si la finalité reste la même, sous réserve d’information transparente à l’individu et de mesures contractuelles (clauses de sécurité, limitation des fins, notification d’incident, sous-traitance encadrée, retour/destruction en fin de mandat).
Informer clairement de l’emplacement des traitements (pays) et des risques résiduels; maintenir une diligence raisonnable sur les sous-traitants.
5) Droits des personnes & demandes
Accès & rectification : répondre dans des délais raisonnables; expliquer les refus permis par la loi; offrir un mécanisme d’appel interne.
Plainte externe : possibilité de déposer une plainte auprès du Commissariat à la protection de la vie privée du Canada (CPVP/OPC) si la réponse est insatisfaisante.
Emploi : PIPEDA couvre les renseignements d’employés des organisations fédéralement réglementées; dans AB/BC/QC, les lois provinciales privées couvrent l’emploi au privé.
Alberta PIPA, Colombie-Britannique PIPA et Québec (secteur privé) : réputées « substantiellement similaires ». Pour des activités strictement intraprovinciales dans ces provinces, ces lois peuvent s’appliquer à la place de la PIPEDA.
Santé : certaines provinces (p. ex. Ontario, N.-B., N.-É., T.-N.-L.) ont des lois santé jugées similaires pour les dépositaires d’information sur la santé.
7) Recours & contacts utiles
CPVP/OPC – Déposer une plainte : formulaire et coordonnées sur le site officiel.
Rappel : conservez vos registres de brèches et programmes de conformité prêts à inspection.
Annexe C – Californie (CCPA/CPRA)
Cette annexe précise la conformité de Nabunam aux exigences de la loi californienne CCPA telle que modifiée par la CPRA : avis à la collecte, droits des consommateurs, liens obligatoires, signal Global Privacy Control (GPC), traitement des renseignements sensibles, délais de réponse et tenue des registres.
1) Avis à la collecte (« Notice at Collection »)
Nous fournissons, au moment ou avant la collecte, un avis clair indiquant : catégories de données (incluant les catégories de renseignements sensibles), finalités, si ces données sont vendues ou partagées, la durée de conservation de chaque catégorie (ou les critères utilisés pour la déterminer), un lien vers la politique de confidentialité et, le cas échéant, vers la page d’opposition vente/partage.
L’avis est accessible là où la collecte a lieu (en ligne, formulaire, téléphone, affichage, etc.).
2) Liens et préférences
Do Not Sell or Share My Personal Information : lien disponible en pied de page/de menu et dans l’app, permettant de s’opposer à la vente et au partage (publicité inter-contexte).
Limit Use of My Sensitive Personal Information : lien distinct lorsque des renseignements sensibles sont utilisés au-delà des finalités limitées autorisées (p. ex., sécurité, prestation du service attendu).
GPC/OOPS : lorsque le navigateur envoie un opt-out preference signal (ex. GPC), nous le traitons comme une demande valide d’opposition à la vente/au partage pour ce navigateur/appareil et tout profil associé.
3) Droits des consommateurs (CA)
Accès (« right to know ») : informations catégorielles et, sur demande vérifiée, spécifiques (12 mois précédents, sauf extension permise).
Suppression (avec exceptions légales) et Correction des informations inexactes.
Opt-out de la vente et/ou du partage (publicité inter-contexte) ; non-discrimination en cas d’exercice des droits.
Limitation de l’usage/divulgation des renseignements sensibles à des finalités nécessaires et proportionnées.
Délais : réponse sous 45 jours (une extension de 45 jours possible si nécessaire, avec avis).
Vérification & agents autorisés : demandes traitées après vérification raisonnable ; mécanisme pour demandes par représentant autorisé.
Registres : conservation pendant au moins 24 mois des demandes de consommateurs et des réponses fournies.
4) Mineurs (< 16 ans)
Opt-in requis pour toute vente/partage : consentement du parent/tuteur pour les < 13 ans ; consentement du mineur pour 13–15 ans.
Après un refus (ou absence d’opt-in), nous nous abstenons de vendre/partager les données et respectons un délai avant toute nouvelle sollicitation de consentement.
5) Fournisseurs / prestataires / tiers
Les transferts à des prestataires/contractors sont encadrés par contrat : fins limitées, sécurité, interdiction de vente/partage, notification d’incident, retour/destruction en fin de mandat, sous-traitance encadrée, coopération pour répondre aux droits.
Nous publions la liste à jour des fournisseurs et emplacements sur la page indiquée dans la section principale.
6) Comment exercer vos droits (CA)
Vous pouvez utiliser : notre formulaire « Exercer vos droits » (section principale), le lien « Do Not Sell or Share », le lien « Limit Use of Sensitive PI », ou paramétrer un signal GPC dans votre navigateur.
Pour les entreprises en ligne uniquement ayant une relation directe avec le consommateur, un formulaire web et une adresse courriel peuvent suffire ; sinon, au moins deux méthodes sont proposées.
Annexe D – Colorado (CPA)
La Colorado Privacy Act (CPA) s’applique aux entités (y compris certaines OBNL) qui mènent des activités au Colorado ou ciblent des résidents du Colorado et qui : (i) contrôlent/traitent les données d’au moins 100 000 consommateurs/an, ou (ii) contrôlent/traitent les données d’au moins 25 000 consommateurs et tirent un revenu (ou rabais) de la vente de données.
1) Droits des consommateurs
Accès, portabilité, correction, suppression.
Opt-out de la vente, de la publicité ciblée et du profilage conduisant à des décisions ayant des effets juridiques ou similaires significatifs.
Délais : réponse sous 45 jours (prolongeable de 45 jours avec avis) et procédure d’appel interne en cas de refus (réponse à l’appel sous 45 jours, extensible).
2) Opt-out & Universal Opt-Out Mechanism (UOOM)
Depuis le 1er juillet 2024, les contrôleurs doivent reconnaître automatiquement les signaux UOOM (ex. Global Privacy Control – GPC), pour la vente et la publicité ciblée.
Mettre un lien opt-out clair et visible en dehors de la politique (pied de page/menu) et le décrire dans la politique.
Après une demande d’opt-out, cesser le traitement visé dans les 15 jours.
3) Données sensibles & mineurs
Consentement préalable (opt-in) requis pour traiter des données sensibles (santé, biométrie, origine, croyances, orientation, statut citoyenneté, données d’enfants <13 ans, etc.).
Évolutions « mineurs » : la loi SB 24-041 renforce les protections (exigences supplémentaires pour services en ligne présentant un risque accru) — entrée en vigueur prévue le 1er oct. 2025.
Obligatoires pour tout traitement à risque accru : publicité ciblée, vente de données, profilage à effets significatifs, données sensibles.
Analyse réelle et documentée (finalités, nécessité, minimisation, risques, mesures d’atténuation). Fournissable à l’AG sur demande.
5) Consentement & « dark patterns »
Le consentement doit être libre, spécifique, éclairé et univoque.
Tout consentement obtenu via des dark patterns est nul : pas d’options pré-cochées, choix symétriques, libellés neutres, parcours non trompeurs.
6) Programmes de fidélité & divulgations
Transparence sur les avantages et l’usage des données nécessaires vs. optionnelles. Si des données sensibles sont requises, justifier la nécessité et recueillir un opt-in.
7) Sécurité, minimisation & sous-traitants
Minimisation, limitation des finalités, sécurité proportionnée à la sensibilité, registres requis.
Contrats avec les processors : fins limitées, sécurité, sous-traitance encadrée, assistance aux droits, retour/destruction en fin de mandat.
8) Profilage à effets significatifs
Fournir une méthode d’opt-out avant ou au moment du profilage concerné et des explications claires (logique, rôle de l’humain, données utilisées) si l’opt-out est refusé dans certains cas permis par les règles.
9) Application & sanctions
Aucune action privée : application par le Colorado Attorney General (AG) et les District Attorneys.
Les violations constituent des deceptive trade practices : amendes jusqu’à 20 000 $ par violation (plafonds agrégés applicables selon la jurisprudence/loi), injonctions possibles.
La période de « cure » obligatoire avant action de l’AG a expiré le 1er janvier 2025.
Annexe E – Virginie (VCDPA)
La Virginia Consumer Data Protection Act (VCDPA) encadre les organisations qui mènent des activités en Virginie ou ciblent des résidents de Virginie et qui, sur une année, (i) contrôlent/traitent les données d’au moins 100 000 consommateurs, ou (ii) contrôlent/traitent les données d’au moins 25 000 consommateurs et tirent plus de 50 % de leurs revenus bruts de la vente de données personnelles.
1) Droits des consommateurs & délais
Accès, correction, suppression, portabilité.
Opt-out du ciblage publicitaire, de la vente (échange contre une contrepartie monétaire) et du profilage menant à des décisions produisant des effets juridiques ou similaires significatifs.
Réponse aux demandes : 45 jours (prolongeable 45 jours avec avis).
Appel en cas de refus : procédure simple et accessible ; réponse à l’appel sous 60 jours avec motif écrit et information sur la possibilité de saisir le Procureur général (Attorney General).
2) Consentement & données sensibles
Opt-in requis pour traiter des données sensibles (p. ex. origine, croyances, santé, biométrie, citoyenneté/immigration, données d’enfant, géolocalisation précise). Le consentement doit être libre, spécifique, éclairé et univoque.
3) Avis & transparence
Politique de confidentialité claire et accessible indiquant les catégories et finalités, la manière d’exercer les droits et de déposer un appel, ainsi que la divulgation claire et visible si nous vendons des données ou faisons du ciblage publicitaire, avec la méthode d’opt-out.
Non-discrimination en cas d’exercice des droits.
4) Mécanismes d’opt-out & signaux navigateur
La VCDPA n’impose pas la reconnaissance obligatoire des universal opt-out signals (ex. GPC). Nous pouvons toutefois honorer ces signaux à titre de bonne pratique et pour harmonisation multi-États.
Obligatoires pour : ciblage publicitaire, vente de données, profilage à risque, données sensibles, et tout traitement présentant un risque accru. Les évaluations sont documentées et fournissables au Procureur général sur demande.
6) Sous-traitants (processors)
Contrats écrits imposant : fins limitées, sécurité, confidentialité, assistance à l’exercice des droits, audits/évaluations, encadrement de la sous-traitance, retour/destruction en fin de mandat.
7) Application & sanctions
Application exclusive par le Procureur général ; pas de droit d’action privé.
Période de cure 30 jours avant action : si la violation est corrigée et qu’un engagement écrit est fourni, aucune action n’est intentée. En cas de non-cure/relapse : injonctions et amendes jusqu’à 7 500 $ par violation.
8) Comment exercer vos droits (VA)
Utilisez notre formulaire “Exercer vos droits” (section principale), ou écrivez-nous. Nous vérifions raisonnablement votre identité et acceptons les demandes par représentant autorisé selon les exigences VCDPA.
Annexe F – Union européenne & Royaume-Uni
Cette annexe explique notre conformité au RGPD (UE), au UK GDPR et aux règles ePrivacy (dont PECR au Royaume-Uni) pour les utilisateurs situés dans l’UE/EEE et au Royaume-Uni.
1) Informations fournies aux articles 13/14
Identité du responsable : Nabunam inc. (coordonnées – voir section « Contact »).
Représentant UE/UK (art. 27) : si nous ciblons l’UE/UK sans y être établis, nous désignerons un représentant et publierons ses coordonnées ici.
DPO : si requis, nous indiquerons le DPO désigné (ou, à défaut, le point de contact vie privée).
Finalités & bases légales : fourniture du service (contrat), sécurité/fraude (intérêt légitime/obligation légale), assistance (contrat/intérêt légitime), analytique non essentielle (consentement), marketing direct électronique (consentement ou règles locales spécifiques), obligations légales (obligation légale).
Destinataires : équipes internes « besoin de connaître », prestataires (hébergement, messagerie, support, analytique), autorités lorsque requis par la loi.
Transferts : voir § 6.
Durées de conservation : voir la section principale « Conservation » ; critères : durée de la relation, obligations légales, délais de prescription, besoins de sécurité et d’audit.
Décisions entièrement automatisées : si applicable, nous vous informons, expliquons la logique globale et vos droits d’intervention humaine et de contestation.
Origine des données (si indirecte) : établissement partenaire, intégrations, fournisseurs techniques.
Droits : accès, rectification, effacement, limitation, portabilité, opposition (dont marketing direct), retrait du consentement, plainte auprès d’une autorité de contrôle (ex. CNIL/ICO) – voir § 5 et § 7.
2) Bases légales (rappels opérationnels)
Contrat : création et gestion du compte, fourniture des fonctionnalités, support.
Intérêt légitime (test d’équilibre documenté) : sécurité, prévention de la fraude/abus, amélioration non intrusive, métriques agrégées internes ; droit d’opposition possible.
Consentement : cookies/traceurs non essentiels, marketing électronique, données facultatives sensibles ; retirable à tout moment aussi facilement que donné.
3) Cookies & traceurs (ePrivacy/PECR)
Consentement préalable pour tout traceur non essentiel (analytique/marketing). Les traceurs nécessaires au service demandé peuvent être déposés sans consentement.
Le retrait doit être aussi simple que l’accord (p. ex., bouton « Tout refuser » / « Tout accepter », préférences persistantes, accès permanent via le lien « Préférences cookies »).
Nous ne conditionnons pas l’accès au service essentiel à l’acceptation des cookies non essentiels.
4) Marketing direct & profilage
Marketing électronique (e-mail/SMS/push) : fondé sur le consentement préalable (avec exceptions nationales limitées « client existant » selon les États). Vous pouvez vous désabonner à tout moment.
Opposition au marketing : droit d’opposition à tout moment (Art. 21(2)) ; si vous vous opposez, nous cessons le marketing sans délai.
Profilage à des fins marketing : uniquement avec consentement des traceurs ou lorsque fondé autrement et permis par la loi, avec information claire et droit d’opposition.
5) Vos droits (UE/UK) & délais
Accès, rectification, effacement, limitation, portabilité, opposition (dont marketing).
Réponse sous 1 mois (pouvant être prolongée de 2 mois pour complexité/volume – vous en serez informé).
Retrait du consentement : n’affecte pas la licéité antérieure au retrait.
6) Transferts internationaux
UE → États-Unis : nous privilégions des fournisseurs certifiés EU-US Data Privacy Framework ou utilisons des SCC (Clauses Contractuelles Types) avec évaluation de transfert et mesures supplémentaires si nécessaire.
UK → États-Unis : nous utilisons l’UK Extension au DPF (« US-UK data bridge ») ou l’UK IDTA / l’UK Addendum aux SCC de l’UE, avec évaluation de transfert (TIA).
Pour d’autres pays tiers : mécanismes équivalents (SCC/IDTA, règles d’entreprise contraignantes si applicables) + évaluation et mesures techniques/organisationnelles.
Notification de violation : à l’autorité dans les 72 h si risque pour les droits et libertés ; aux personnes affectées si risque élevé, avec mesures d’atténuation.
8) DPIA (AIPD) & registres (ROPA)
DPIA/AIPD pour traitements à risque élevé (p. ex. suivi systématique, nouvelles technologies, données sensibles, enfants).
ROPA (registre des activités) tenu à jour pour responsables et sous-traitants lorsque requis.
9) Enfants
Âge du consentement numérique : UE 16 ans (États membres peuvent fixer 13–16) ; UK 13 ans. Nous recueillons le consentement du titulaire de l’autorité parentale lorsque requis.
10) Sous-traitants (art. 28)
Contrats écrits imposant : finalités limitées, confidentialité, sécurité, sous-traitance encadrée, assistance aux droits, audits, retour/destruction en fin de mandat.
Liste des prestataires & emplacements : voir la page « Fournisseurs » indiquée dans la politique.
11) Exercer vos droits & recours
Utilisez le formulaire « Exercer vos droits » (section principale) ou écrivez-nous (coordonnées « Contact »).
Vous pouvez déposer une plainte auprès de votre autorité de contrôle locale (par ex. CNIL en France, AEPD en Espagne, Garante en Italie, ICO au Royaume-Uni).
Si nous n’avons pas encore publié le représentant UE/UK ou le DPO (le cas échéant), ces coordonnées apparaîtront ici dès désignation.
Annexe G – Afrique du Sud (POPIA)
Cette annexe décrit comment Nabunam se conforme au Protection of Personal Information Act, 2013 (« POPIA ») et aux règlements/pratiques de l’Information Regulator (South Africa).
1) Champ d’application & principes
POPIA s’applique aux responsible parties qui traitent des renseignements personnels en Afrique du Sud. Les conditions de traitement équitable couvrent notamment l’accountability, la limitation de la finalité, l’exactitude, l’ouverture, la sécurité et la participation de la personne concernée.
2) Information Officer (IO) & enregistrement
Nous désignons un Information Officer (et, le cas échéant, des Deputy IO) et les enregistrons auprès de l’Information Regulator avant l’exercice de leurs fonctions, via le portail officiel. Les coordonnées figurent dans notre PAIA Manual et dans la section « Contact ».
Rôle : programme de conformité, formation, réponses aux demandes/plaintes, supervision des brèches et des contrats de sous-traitance.
3) Droits des personnes
Accès et correction des données ; objection (y compris au marketing direct par communications électroniques) ; mécanisme de plainte interne et possibilité de plainte auprès de l’Information Regulator.
4) Sécurité & brèches (security compromises)
Mesures techniques et organisationnelles proportionnées à la sensibilité ; obligation de notifier l’Information Regulator et les personnes concernées aussitôt que raisonnablement possible en cas de brèche posant un risque ; maintien d’un registre et usage des formulaires officiels lorsque requis.
5) Transferts transfrontaliers (section 72)
Un transfert de données vers un pays tiers n’est permis que si l’un des mécanismes suivants est en place : protection adéquate chez le destinataire, accords contractuels garantissant des protections substantiellement similaires, consentement de la personne, nécessité contractuelle (exécution/mesures précontractuelles) ou bénéfice de la personne lorsque le consentement ne peut être obtenu rapidement.
6) Autorisation préalable (prior authorisation)
Obligatoire pour certains traitements, notamment : usage d’identifiants uniques à d’autres fins avec linkage inter-organisations ; transferts vers des pays ne présentant pas une protection adéquate ; traitements de données spéciales ou de données d’enfants lorsque non autrement autorisés.
Le traitement concerné ne peut commencer qu’après l’autorisation du Regulator (sauf exceptions procédurales), selon la procédure des sections 57–58.
7) Sous-traitants (operators)
Encadrement contractuel écrit : fins limitées, confidentialité, sécurité, notification des brèches, sous-traitance encadrée, assistance aux droits, retour/destruction en fin de mandat.
8) Marketing direct
Marketing direct par voie électronique : conforme à POPIA et aux règles connexes (consentement préalable ou base permise, information claire sur le droit d’opposition et mécanisme simple de retrait).
9) Comment exercer vos droits (ZA)
Utilisez notre formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez aussi déposer une plainte auprès de l’Information Regulator si vous estimez que vos droits n’ont pas été respectés.
Annexe H – Nigeria (NDPA 2023)
Cette annexe décrit notre conformité au Nigeria Data Protection Act, 2023 (NDPA) et aux General Application and Implementation Directives (GAID) publiées par la Nigeria Data Protection Commission (NDPC).
1) Champ d’application & extraterritorialité
Le NDPA s’applique aux traitements effectués au Nigeria, ainsi qu’aux entités opérant au Nigeria ou ciblant des personnes au Nigeria, même si elles ne sont pas établies dans le pays.
La NDPC peut désigner des data controllers/processors of major importance (DC/PMI) selon le volume, la sensibilité des données ou l’impact économique/sécuritaire, avec des obligations supplémentaires (enregistrement, DPO, etc.).
2) Principes & bases légales
Principes : loyauté/transparence, finalités déterminées, minimisation, exactitude, limitation de conservation, sécurité et accountability.
Consentement : actif (pas de cases pré-cochées), clair, retirable aussi facilement que donné ; silence/inactivité ≠ consentement.
3) Transparence
Avant collecte, nous fournissons une information claire : identité/contact, base légale et finalités, destinataires, durée, droits, droit de plainte auprès de la NDPC, existence de décisions automatisées.
4) DPIA (Data Privacy Impact Assessment)
DPIA obligatoire lorsque le traitement est susceptible d’entraîner un risque élevé (nature, portée, contexte, finalités).
Si le risque élevé subsiste malgré les mesures, consultation préalable de la NDPC.
5) Données sensibles & enfants
Traitement des données sensibles uniquement sur fondements spécifiques (p. ex. consentement explicite, intérêt public substantiel prévu par la loi, santé, droit, etc.).
Pour un enfant ou une personne ne pouvant consentir légalement : consentement du parent/tuteur et mécanismes raisonnables de vérification de l’âge.
6) Droits des personnes
Être informé, accès (copie dans un format courant), rectification ou effacement des données inexactes/périmées, restriction, retrait du consentement, objection (y compris au marketing direct : effet immédiat), ne pas faire l’objet d’une décision fondée uniquement sur un traitement automatisé (avec droits à l’intervention humaine), et portabilité selon les règlements de la NDPC.
Réponse sans contrainte ni retard déraisonnable ; voies de plainte auprès de la NDPC et recours civils disponibles.
7) Sous-traitants & contrats
Accords écrits imposant : finalités limitées, mesures de sécurité, aide à l’exercice des droits, information en cas de nouvelle sous-traitance, retour/destruction en fin de mandat, et moyens de démontrer la conformité.
Notification à la NDPC sous 72 h après prise de connaissance d’une violation susceptible d’engendrer un risque pour les personnes ; notification aux personnes sans délai en cas de risque élevé. Possibilité de notifier par phases si nécessaire ; tenue d’un registre des incidents.
9) Transferts transfrontaliers
Transferts vers un pays tiers seulement si le destinataire est soumis à une protection adéquate (loi, BCR, clauses contractuelles, code de conduite, certification) ou si une dérogation légale s’applique (consentement, contrat, intérêt public, droit, intérêts vitaux, etc.).
Documentation du fondement de transfert ; la NDPC peut imposer des restrictions additionnelles pour certaines catégories de données.
10) Enregistrement, DPO & formation
Les DC/PMI et DP/PMI doivent s’enregistrer auprès de la NDPC, désigner un DPO compétent et mettre en place un programme de conformité (politiques, formation initiale puis annuelle, procédures de droits, etc.).
11) Application & sanctions
La NDPC peut ordonner des mesures correctives, compensation, restitution des profits, pénalités :
Maximum « Higher » (DC/PMI) : ₦10 000 000 ou 2 % du chiffre d’affaires annuel (le plus élevé). Standard (autres) : ₦2 000 000 ou 2 % du CA.
Non-respect d’un ordre d’exécution : amende pouvant aller jusqu’aux maxima ci-dessus et/ou emprisonnement jusqu’à 1 an (selon les cas).
12) Comment exercer vos droits (NG)
Utilisez le formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez aussi déposer une plainte auprès de la NDPC si nécessaire.
Annexe I – Kenya (Data Protection Act 2019)
Cette annexe décrit notre conformité au Data Protection Act, 2019 du Kenya (DPA) et à ses règlements, sous la supervision de l’Office of the Data Protection Commissioner (ODPC).
1) Champ d’application & autorité
Le DPA s’applique au traitement de données à caractère personnel au Kenya et au traitement visant des personnes se trouvant au Kenya, même par des organisations non établies localement.
L’autorité compétente est l’ODPC (inspection, directives, plaintes, sanctions).
2) Enregistrement auprès de l’ODPC
Obligation d’enregistrement des data controllers et data processors selon les Registration Regulations 2021. Les organisations non établies mais traitant des données de résidents kenyans doivent également s’enregistrer.
L’enregistrement couvre des informations sur les activités, catégories de données, finalités et mesures de sécurité.
3) Principes & bases légales
Principes : licéité, loyauté/transparence, limitation des finalités, minimisation, exactitude, limitation de conservation, intégrité/confidentialité, redevabilité.
Obligatoire pour les traitements susceptibles d’engendrer un risque élevé (nature, portée, contexte, finalités – ex. technologies nouvelles, suivi systématique, données sensibles, enfants).
Si un risque élevé demeure, consultation préalable avec l’ODPC.
5) Droits des personnes
Être informé, accès, rectification, effacement, objection (incl. marketing direct) et restriction (dans les cas prévus). Exercice sur identité vérifiée et réponse sans retard déraisonnable.
Plainte possible auprès de l’ODPC en cas d’insatisfaction.
Notification à l’ODPC d’une violation dans les 72 h après en avoir pris connaissance (et aux personnes concernées sans délai en cas de risque élevé), avec maintien d’un registre des incidents.
7) Transferts transfrontaliers
Transfert permis vers des pays/entités offrant une protection adéquate ou avec des garanties appropriées (p. ex. clauses contractuelles, règles internes, codes/certifications).
À défaut d’adéquation/garanties/nécessité, un consentement explicite est requis (information sur les risques). Des exigences particulières s’appliquent aux données sensibles.
8) Sous-traitants (processors)
Contrats écrits imposant : finalités limitées, confidentialité, sécurité, sous-traitance encadrée, assistance aux droits, notification de violation, retour/destruction en fin de mandat.
9) Enfants
Traitement des données d’enfant (< 18 ans) : consentement du parent/tuteur et vérification raisonnable de l’âge lorsque requis ; DPIA si le risque est élevé.
10) Application & sanctions
Mesures correctives (avertissements, ordres), et amendes administratives pouvant aller jusqu’à KES 5 000 000 ou 1 % du chiffre d’affaires annuel au Kenya (le montant le plus faible), ainsi que d’autres recours prévus par la loi.
11) Exercer vos droits (KE)
Utilisez notre formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez aussi déposer une plainte auprès de l’ODPC.
Annexe J – Maroc (Loi 09-08)
Cette annexe précise notre conformité à la Loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à son décret d’application. L’autorité compétente est la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel).
1) Champ d’application & autorité
La Loi 09-08 s’applique aux traitements effectués au Maroc et à ceux visant des personnes au Maroc (y compris via des moyens situés au Maroc).
L’autorité de contrôle est la CNDP, chargée de veiller au respect de la loi et de délivrer récépissés/autorisation.
2) Formalités CNDP (déclaration & autorisation)
Déclaration préalable : tous les traitements (hors exceptions prévues) doivent être déclarés à la CNDP avant mise en œuvre.
Autorisation préalable (exemples) : traitements de données sensibles (santé, opinions, religion, syndicat, origine, biométrie/génétique), réutilisation à des fins différentes, traitements de données génétiques (hors soins par personnel de santé), etc.
Le récépissé/numéro d’autorisation peut être publié dans nos mentions (ex. « Ce traitement a été autorisé par la CNDP sous la réf. … »).
3) Transferts internationaux
Transfert permis vers un pays figurant sur la liste CNDP (niveau de protection suffisant) ou sous conditions (consentement explicite, nécessité contractuelle, sauvegarde de la vie/intérêt public, garanties contractuelles adéquates, etc.).
En pratique, la CNDP peut exiger une autorisation pour tout transfert : nous déposons la demande et joignons les garanties (clauses/BCR, mesures techniques).
4) Droits des personnes
Accès à ses données, rectification des données inexactes/incomplètes et opposition pour motifs légitimes (incluant opposition au marketing direct).
Modalités : via notre section « Exercer vos droits » (formulaire/courriel) ; possibilité de plainte auprès de la CNDP.
5) Sécurité & confidentialité
Mesures techniques/organisationnelles proportionnées à la sensibilité : contrôle d’accès, chiffrement lorsque pertinent, journalisation, tests, continuité d’activité.
Encadrement contractuel des sous-traitants : finalités limitées, sécurité, confidentialité, sous-traitance encadrée, assistance aux droits, retour/destruction en fin de mandat.
6) Vidéosurveillance (le cas échéant)
Installation soumise à déclaration préalable (modèle CNDP). Pour des finalités autres que sécurité des biens et des personnes, autorisation requise.
Affichage d’information, durée de conservation limitée, accès réservé aux personnes habilitées.
7) Sanctions & conformité
Le refus d’accorder l’accès/rectification/opposition peut être sanctionné d’une amende (plages fixées par la loi). D’autres manquements (ex. transfert non notifié/autorisé) peuvent faire l’objet d’actions de la CNDP.
8) Exercer vos droits (MA)
Utilisez notre formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez aussi saisir la CNDP si nécessaire.
Annexe K – Rwanda (Law n°058/2021)
Champ d’application & extraterritorialité : s’applique aux responsables/sous-traitants établis au Rwanda ou hors du pays qui traitent les données de personnes situées au Rwanda.
Enregistrement obligatoire (NCSA – Data Protection Office) : tout responsable/sous-traitant doit se registrer auprès de l’autorité de contrôle avant de traiter des données (y compris les entités étrangères visant des personnes au Rwanda). Un certificat est délivré après examen du dossier.
Délégué à la protection des données (DPO) : désignation requise lorsque le traitement est effectué par une personne morale (publique/privée, hors juridictions), ou en cas de surveillance régulière et systématique à grande échelle, ou de traitement à grande échelle de catégories particulières/condamnations. DPO interne ou externe possible ; DPO de groupe autorisé ; coordonnées publiées et communiquées à l’autorité.
Registres & journalisation : tenue d’un registre des activités (finalités, catégories, destinataires, transferts hors Rwanda, durées) et logging des opérations (collecte, accès, divulgation/transfert, modification, effacement).
notification à l’autorité sous 48 h après découverte ;
rapport détaillé à transmettre sous 72 h (nature, volume, contact DPO, mesures, projet d’information des personnes) ;
information des personnes « après en avoir eu connaissance » si risque élevé (dispenses possibles en cas de mesures adéquates).
Stockage des données : stockage par défaut au Rwanda. Le stockage hors Rwanda requiert un certificat autorisant ce stockage.
Transferts hors du Rwanda :
autorisation de l’autorité sur preuve de garanties appropriées ou cas prévus (consentement, contrat, intérêt public, défense de droits, intérêts vitaux, intérêts légitimes limités, instruments internationaux) ;
contrat écrit imposé au destinataire ; l’autorité peut suspendre/interdire un transfert.
Droits des personnes (délais indicatifs : réponse sous 30 j, appel à l’autorité sous 30 j, décision de l’autorité sous 60 j) :
information & accès (copie, origine, destinataires, transferts) ;
retrait du consentement (aussi simple que l’accord) ;
opposition (dont marketing direct/profilage), limitation ;
rectification et effacement (exceptions : intérêt public, recherche, obligation légale, droits en justice) ;
portabilité ;
ne pas faire l’objet d’une décision fondée uniquement sur un traitement automatisé produisant des effets juridiques/significatifs (sauf consentement, contrat, base légale) ;
représentation et désignation d’un héritier pour certaines prérogatives sur les données ;
enfants : consentement du titulaire de l’autorité parentale (< 16 ans), sauf intérêt vital.
Sécurité : mesures techniques/organisationnelles proportionnées ; identification des risques, vérification régulière, mise à jour des sauvegardes.
Sanctions :
Administratif : amende de 2–5 M RWF ou 1 % du CA mondial (certaines infractions : absence d’enregistrement/DPO, manquement à notifier/rapporter une violation, etc.).
Pénal : peines d’emprisonnement et amendes (ex. vente illicite, sensible, etc.) ; pour une personne morale, jusqu’à 5 % du CA de l’exercice précédent.
Autorité de contrôle : National Cyber Security Authority – Data Protection & Privacy Office (NCSA/DPO) : enregistrement, formulaires de notification de violation, guides.
Annexe L – Égypte (Law No. 151 of 2020)
Cette annexe synthétise les exigences de la Personal Data Protection Law n°151/2020 (PDPL), sous la supervision du Personal Data Protection Center (autorité relevant du ministère des Communications & des TIC).
1) Champ d’application & extraterritorialité
La loi s’applique aux traitements électroniques (en tout ou partie) de données personnelles de personnes physiques.
Les responsables/sous-traitants situés hors d’Égypte qui ciblent des personnes en Égypte doivent désigner un représentant local selon les modalités fixées par les règlements d’application.
2) Droits des personnes
Information & accès (incluant copie), retrait du consentement, rectification/mise à jour/effacement, limitation, objection si atteinte aux droits/freedoms, notification des violations.
Délai de réponse aux demandes : 6 jours ouvrables (silence = refus ; droit de réclamation auprès du Centre).
3) Bases légales & principes
Consentement explicite (par défaut), ou contrat, obligation légale/ordre judiciaire, intérêt légitime (sans porter atteinte aux droits et libertés fondamentaux).
Collecte pour des fins légitimes et déclarées ; exactitude ; sécurité ; pas de conservation au-delà du nécessaire.
4) Délégué à la protection des données (DPO)
Nomination obligatoire (toute personne morale agissant comme responsable/traiteur) et inscription du DPO au registre du Centre ; publication de la désignation.
Missions : piloter la conformité, audits réguliers, point de contact avec le Centre, gestion des demandes/plaintes, tenue des registres, formation.
5) Violations de données (notifications)
Notifier le Centre sous 72 h après en avoir eu connaissance (immédiat si sécurité nationale) + informations techniques/mesures.
Informer les personnes concernées dans les 3 jours ouvrables suivant la notification.
6) Transferts internationaux & stockage
Principe : licence/autorisation du Centre pour les transferts, avec exigence d’un niveau de protection adéquat chez le destinataire.
Dérogations possibles (p. ex. consentement explicite, soins de santé, exécution/défense de droits, contrat au bénéfice de la personne, coopération judiciaire, intérêt public, transferts financiers, accords internationaux).
7) Données personnelles sensibles
Licence du Centre requise pour collecter/traiter/transférer des données sensibles + consentement écrit explicite (et consentement parental pour les enfants, si applicable).
Mesures de sécurité renforcées supervisées par le DPO.
8) Marketing électronique direct
Interdit sans consentement préalable ; identification claire de l’émetteur ; mécanisme d’opt-out simple ; conservation de la preuve du consentement/non-opposition 3 ans après le dernier envoi.
9) Licences, permis & accréditations
Le Centre délivre des licences/permissions pour : traitement/stockage, transferts transfrontaliers, marketing direct, données sensibles, certains systèmes de vidéosurveillance, et accréditations de conseil.
Délai indicatif d’instruction : 90 jours à compter d’un dossier complet (sinon réputé rejeté) ; plafonds de frais prévus par la loi.
10) Sécurité & registre
Mesures techniques/organisationnelles adaptées ; journalisation des opérations ; registre des activités (catégories, destinataires, transferts, mesures, effacement).
11) Sanctions
Administratives (avertissement, suspension/retrait de licence, publication des manquements) et pénales (amendes substantielles ; emprisonnement dans certains cas).
Exemples : refus illégal d’un droit (jusqu’à 1 M EGP), manquement aux obligations clés (jusqu’à 3 M EGP), manquement DPO (jusqu’à 2 M EGP), données sensibles ou transferts transfrontaliers illicites (jusqu’à 5 M EGP et/ou prison).
12) Exercer vos droits (Égypte)
Utilisez notre formulaire « Exercer vos droits » ou écrivez-nous (coordonnées « Contact »). En cas d’insatisfaction, vous pouvez déposer une plainte auprès du Centre.
Annexe M – Ghana (Data Protection Act 2012)
Cette annexe résume nos engagements au titre du Data Protection Act, 2012 (Act 843) du Ghana, sous la supervision de la Data Protection Commission (DPC).
1) Champ d’application & autorité
La loi s’applique aux responsables qui traitent des données au Ghana, et aux entités qui utilisent au Ghana des moyens/mandataires pour traiter des données (y compris lorsque les données proviennent en tout ou partie du Ghana).
Autorité : Data Protection Commission (DPC).
2) Enregistrement obligatoire
Tout data controller doit s’enregistrer auprès de la DPC avant de traiter des données, et renouveler l’enregistrement tous les 2 ans.
Les informations d’enregistrement incluent notamment : activités/finalités, catégories de données, mesures de sécurité et — le cas échéant — les pays vers lesquels des transferts sont envisagés.
3) Principes & bases légales
Principes : licéité, minimisation (minimality), finalités déterminées, qualité/exactitude, transparence (openness), sécurité, participation de la personne.
Bases légales : consentement, contrat, obligation légale, intérêts vitaux, mission d’intérêt public/autorité, intérêt légitime. Droit d’objection au traitement.
4) Sous-traitants & contrats
Traitement par un data processor uniquement sur autorisation/connaissance du responsable, confidentialité et contrat écrit imposant des mesures de sécurité et obligations de notification.
5) Sécurité & violations
Mesures techniques/organisationnelles raisonnables : analyse des risques, sauvegardes, vérifications régulières, mise à jour continue.
En cas d’atteinte à la sécurité (accès/acquisition non autorisés), notification aussitôt que raisonnablement possible à la DPC et aux personnes concernées ; restauration de l’intégrité du système et, si nécessaire, publicité sur instruction de la DPC.
6) Droits des personnes
Information & accès (incluant source et destinataires), rectification et effacement/destruction des données inexactes, obsolètes, excessives ou illicites.
Empêcher un traitement causant un préjudice injustifié ; opt-out marketing direct (sans consentement préalable) ; droits relatifs aux décisions automatisées ; compensation en cas de manquement.
7) Transferts transfrontaliers
Transferts possibles sous garanties appropriées (contrats, mesures de sécurité), et à déclarer lors de l’enregistrement (pays concernés).
Lorsqu’il s’agit de données de personnes étrangères envoyées au Ghana pour traitement, nous veillons à respecter la législation du pays d’origine applicable à ces données.
8) Supervision interne
Désignation d’un Data Protection Supervisor (superviseur) lorsque requis ou recommandé par la DPC ; pilotage du programme de conformité, registres et formation.
9) Application & sanctions
Traitement sans enregistrement ou non-respect d’exigences : infractions passibles d’amendes (pénalty units) et/ou emprisonnement selon la gravité ; la DPC peut ordonner des mesures correctives.
10) Exercer vos droits (Ghana)
Utilisez notre formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez également saisir la DPC si nécessaire.
Annexe N – Tunisie (Loi n°2004-63)
Cette annexe précise notre conformité à la loi organique n°2004-63 du 27 juillet 2004 et aux textes d’application, sous la supervision de l’Instance nationale de protection des données personnelles (INPDP).
1) Champ d’application & autorité
La loi s’applique aux traitements effectués en Tunisie (secteur public/privé). Autorité compétente : INPDP (contrôle, avis/autorisation, recommandations).
2) Procédures préalables
Déclaration préalable à l’INPDP avant tout traitement (acceptation tacite si absence d’opposition dans le délai légal).
Autorisation préalable requise pour certaines catégories/traitements (voir §3) et dans les cas prévus par la loi/décrets.
3) Données sensibles & cas spécifiques
Catégories sensibles (origine raciale/génétique, convictions religieuses, opinions politiques/philosophiques/syndicales, etc.) : autorisation INPDP obligatoire (hors régime particulier des données de santé).
Données de santé : régime dédié (chapitre V) avec autorisation et mesures renforcées fixées par l’INPDP.
Vidéosurveillance : soumise à autorisation préalable de l’INPDP.
4) Principes & base de licéité
Finalités licites, déterminées et explicites, minimisation, exactitude/mise à jour, sécurité/confidentialité, limitation des fins.
Consentement : exprès et écrit sauf cas prévus (intérêt vital, base légale, recherche scientifique cadrée, etc.). Interdiction de conditionner indûment un service à l’acceptation d’usages non nécessaires.
Publicité/marketing : usage interdit sans consentement exprès et particulier (opt-in).
5) Droits des personnes
Information avant traitement (catégories, finalités, destinataires, etc.).
Accès (incluant copie), rectification/effacement, limitation (dans les cas prévus), opposition (y compris au marketing), et contestation de décisions automatisées ayant des effets significatifs.
6) Communication & transferts internationaux
Communication à des tiers : encadrée et limitée aux finalités prévues, avec garanties et, le cas échéant, accord/autorisation.
Transfert vers l’étranger : autorisation INPDP obligatoire avant tout transfert (y compris vers des pays adéquats selon la pratique administrative), avec information sur le pays de destination, les finalités, la durée et les mesures de sécurité.
La loi ne prévoit pas formellement une procédure légale de notification des violations ; nous appliquons les bonnes pratiques et les recommandations de l’INPDP.
8) Sous-traitants
Contrats écrits imposant : finalités limitées, sécurité/confidentialité, encadrement de la sous-traitance, assistance à l’exercice des droits, retour/destruction en fin de mandat.
9) Exercer vos droits (Tunisie)
Utilisez le formulaire « Exercer vos droits » (section principale) ou écrivez-nous. Vous pouvez aussi saisir l’INPDP en cas d’insatisfaction.
Les témoins nécessaires sont toujours actifs. Avec votre permission, Google Analytics nous aide à mesurer l’utilisation de notre site public. Politique de confidentialité