1. Qui est responsable de vos données ?
Pandectis S.à r.l.-S., société établie au Luxembourg et immatriculée au Registre de commerce et des sociétés de Luxembourg sous le numéro B307680, est responsable des traitements décrits comme tels dans la présente politique.
- Siège social : 15 rue de l’industrie, L-8069 Bertrange, Luxembourg
- Numéro de TVA : LU37551827
- Contact : [email protected]
- Site internet : pandectis.com
2. Champ d’application et répartition des rôles
La présente politique s’applique au site pandectis.com, à la plateforme Pandectis et aux relations de Pandectis avec ses utilisateurs, clients, prospects et abonnés à sa newsletter. Le service est réservé aux professionnels majeurs.
2.1 Pandectis comme responsable du traitement
Pandectis détermine les finalités et les moyens des traitements nécessaires à la gestion des comptes, à la facturation, à la sécurité de la plateforme, à l’assistance, à la prospection professionnelle, à la newsletter, aux statistiques strictement techniques et à l’exercice des droits.
2.2 Pandectis comme sous-traitant du client
Pour le contenu des documents déposés, des requêtes, des conversations et des réponses générées à partir des contenus du client, l’organisation cliente demeure responsable du traitement. Pandectis traite ces données uniquement sur ses instructions, conformément à l’accord de sous-traitance conclu avec elle.
Lorsqu’une personne mentionnée dans un document client contacte directement Pandectis, Pandectis transmet sa demande au client concerné et l’assiste. Pandectis ne statue pas elle-même sur la demande, sauf obligation légale ou instruction documentée du client.
3. Données traitées et sources
3.1 Données fournies directement
- Données de compte : nom, prénom, adresse professionnelle, cabinet ou organisation, fonction, pays et données d’authentification.
- Données contractuelles et de facturation : identité et coordonnées professionnelles, références du contrat, factures et informations relatives aux virements reçus. Pandectis ne collecte aucune donnée de carte bancaire.
- Données de contact et d’assistance : contenu des demandes, échanges, pièces volontairement jointes et suites données.
- Préférences de communication : inscription, désinscription et opposition à la newsletter ou aux sollicitations.
- Contenus du service : texte intégral des requêtes et conversations, réponses générées, documents déposés et métadonnées associées.
3.2 Données collectées lors de l’utilisation
Pandectis peut collecter l’adresse IP, les dates et heures de connexion, le type de navigateur et de système d’exploitation utilisé, ainsi que les événements techniques et de sécurité nécessaires au fonctionnement et à la protection de la plateforme.
Pandectis peut également traiter un identifiant pseudonyme de l’utilisateur, l’historique des opérations réalisées, les fonctionnalités ou modèles sélectionnés et le volume d’utilisation. Ces informations sont utilisées pour assurer la sécurité, le fonctionnement technique, la facturation éventuelle des usages et la mesure de l’utilisation des fonctionnalités.
Les mesures techniques d’utilisation n’ont pas vocation à contenir le texte des documents, des requêtes, des conversations ou des réponses générées.
Pandectis utilise enfin les données strictement nécessaires au fonctionnement des cookies et autres traceurs de session, d’authentification, de sécurité et de mémorisation des préférences.
3.3 Données obtenues indirectement
Les coordonnées professionnelles de prospects peuvent provenir de formulaires de démonstration, d’événements, de recommandations, de LinkedIn, de sites professionnels ou d’autres sources publiquement accessibles. Les données d’un utilisateur peuvent également être transmises par l’administrateur de son organisation pour créer son compte. Pandectis fournit l’information requise au plus tard lors du premier contact ou dans le délai prévu par l’article 14 du RGPD.
4. Finalités et bases juridiques
4.1 Créer et administrer les comptes ; fournir la plateforme
Données principales : identité professionnelle, organisation, fonction, pays, données d’authentification.
Base juridique : exécution du contrat lorsque l’utilisateur contracte directement avec Pandectis ; intérêt légitime de Pandectis et du client pour la gestion des comptes de leurs collaborateurs.
Durée de conservation : pendant toute la durée du compte et du contrat, sous réserve des obligations légales d’archivage.
4.2 Fournir les fonctions de recherche, de chat et d’analyse documentaire
Données principales : requêtes, conversations, documents importés, réponses générées, identifiant pseudonymisé.
Base juridique : traitement effectué sur instruction du client responsable du traitement dans le cadre du contrat de sous-traitance.
Durée de conservation : jusqu’à la suppression des données par l’utilisateur ou jusqu’à la fermeture du compte.
4.3 Facturer les services et assurer les obligations comptables
Données principales : coordonnées de facturation, informations contractuelles, factures et données de paiement.
Base juridique : exécution du contrat et respect des obligations comptables et fiscales.
Durée de conservation : dix (10) ans conformément aux obligations légales applicables.
4.4 Assurer la sécurité de la plateforme
Données principales : journaux d’événements, adresses IP, métadonnées techniques et informations de sécurité.
Base juridique : intérêt légitime de Pandectis à garantir la sécurité de ses services, ainsi que les obligations légales lorsqu’elles s’appliquent.
Durée de conservation : en principe douze (12) mois, avec une conservation plus longue lorsque cela est nécessaire pour la gestion d’un incident, d’une enquête ou d’un contentieux.
4.5 Répondre aux demandes d’assistance
Données principales : coordonnées de contact, contenu des échanges avec le support, informations techniques nécessaires au diagnostic et, lorsque l’utilisateur les transmet volontairement, extraits ou documents nécessaires au traitement de sa demande.
Base juridique : exécution du contrat ou intérêt légitime de Pandectis à assurer l’assistance et le bon fonctionnement de ses services.
Durée de conservation : les échanges relatifs à l’assistance sont conservés pendant trois (3) ans après la clôture de la demande. Les copies de documents, requêtes, conversations ou autres contenus clients volontairement transmises au support sont supprimées ou rendues inaccessibles dès qu’elles ne sont plus nécessaires au diagnostic, sauf lorsqu’une conservation plus longue est nécessaire pour traiter un incident de sécurité, établir la preuve d’un dysfonctionnement ou assurer la défense de droits en justice.
4.6 Contacter des prospects professionnels
Données principales : nom, prénom, coordonnées professionnelles, fonction, organisation, pays, source des données et historique des échanges.
Base juridique : selon le pays du destinataire, la nature de l’adresse utilisée et le canal de communication, la prospection repose sur l’intérêt légitime de Pandectis ou sur le consentement préalable de la personne lorsque celui-ci est requis.
En France, la prospection adressée à un professionnel peut notamment reposer sur l’intérêt légitime lorsque son objet présente un lien direct avec l’activité professionnelle ou la fonction de la personne contactée. La personne est informée de l’utilisation de ses données et dispose, dès le premier message, d’un moyen simple et gratuit de s’opposer à toute nouvelle sollicitation.
Au Luxembourg, l’envoi d’un courrier électronique commercial non sollicité à l’adresse nominative d’une personne physique est soumis au consentement préalable lorsque celui-ci est requis par la réglementation applicable. Une exception peut notamment s’appliquer lorsque Pandectis a obtenu directement l’adresse dans le cadre d’une relation commerciale existante et propose ses propres services analogues, sous réserve de permettre une opposition simple et gratuite lors de la collecte et dans chaque communication.
Le caractère publiquement accessible d’une adresse électronique ne vaut pas, à lui seul, consentement à recevoir des communications commerciales. Les adresses génériques d’organisations et les autres canaux de prospection sont utilisés conformément aux règles qui leur sont applicables.
Durée de conservation : trois (3) ans à compter de la collecte des données ou du dernier contact émanant du prospect. À l’expiration de cette durée, les données sont supprimées, à l’exception des informations minimales nécessaires pour respecter une opposition à la prospection.
4.7 Envoyer la newsletter juridique
Données principales : adresse électronique et préférences de communication.
Base juridique : consentement de la personne concernée. Les communications strictement nécessaires au fonctionnement du service reposent quant à elles sur l’exécution du contrat.
Durée de conservation : jusqu’au retrait du consentement ou après trois (3) ans d’inactivité.
4.8 Gérer les demandes relatives aux droits des personnes et les réclamations
Données principales : identité, demande formulée, justificatifs éventuellement nécessaires et échanges.
Base juridique : respect des obligations légales issues de la réglementation sur la protection des données.
Durée de conservation : trois (3) ans après la clôture de la demande, sauf en cas de contentieux nécessitant une conservation plus longue.
4.9 Mesurer le fonctionnement et l’utilisation technique de la plateforme
Données principales : identifiant pseudonyme, fonctionnalités utilisées, événements techniques, dates et durées d’utilisation, type d’appareil, navigateur, système d’exploitation et informations relatives aux performances de la plateforme.
Aucun document, texte de requête, contenu de conversation ou réponse générée n’est utilisé à cette fin.
Base juridique : intérêt légitime de Pandectis à mesurer la disponibilité, les performances et l’utilisation de ses fonctionnalités, à détecter les dysfonctionnements et à améliorer l’ergonomie technique de la plateforme.
Durée de conservation : les données techniques d’utilisation sont conservées pendant la durée nécessaire à ces finalités, dans la limite de vingt-cinq (25) mois. Elles sont ensuite supprimées ou agrégées de manière à ne plus permettre l’identification d’un utilisateur.
5. Données obligatoires
Les champs signalés comme obligatoires lors de la création du compte sont nécessaires pour identifier l’utilisateur professionnel, sécuriser l’accès et fournir le service. Leur absence peut empêcher la création ou l’utilisation du compte. Le dépôt d’un document et la saisie d’une requête sont facultatifs, mais nécessaires pour utiliser les fonctionnalités correspondantes.
6. Documents, données sensibles et secret professionnel
Les documents, requêtes et conversations traités au moyen de la plateforme peuvent contenir des données à caractère personnel ordinaires, des catégories particulières de données au sens de l’article 9 du RGPD, des données relatives aux condamnations pénales et aux infractions au sens de l’article 10 du RGPD, des données concernant des mineurs, des informations financières ou des éléments protégés par une obligation de confidentialité ou par le secret professionnel.
L’organisation cliente demeure responsable de la licéité des traitements réalisés au moyen de la plateforme. Il lui appartient notamment de s’assurer :
- qu’elle dispose d’une base juridique appropriée et, lorsque cela est nécessaire, d’une exception autorisant le traitement de données sensibles ou pénales ;
- qu’elle respecte ses obligations d’information à l’égard des personnes concernées ;
- qu’elle limite les données déposées à ce qui est nécessaire à ses finalités ;
- qu’elle est autorisée à recourir à un prestataire cloud et aux fournisseurs d’intelligence artificielle qu’elle choisit d’activer ;
- qu’elle respecte les règles professionnelles et déontologiques qui lui sont applicables.
Pandectis traite ces contenus uniquement afin de fournir le service, conformément aux instructions documentées du client et à l’accord de sous-traitance conclu avec celui-ci. Pandectis ne réutilise pas ces contenus pour ses propres finalités.
Les espaces des différents clients sont séparés au moyen de mesures d’isolation logique. Un document n’est accessible qu’aux utilisateurs autorisés par le client selon les fonctionnalités et paramètres activés au sein de son organisation. Aucun partage public ou partage par lien externe n’est proposé, sauf évolution ultérieure expressément activée par le client et portée à sa connaissance.
Les équipes de Pandectis n’accèdent pas aux contenus déposés dans le cadre du fonctionnement ordinaire du service. Un accès exceptionnel peut toutefois intervenir lorsqu’il est nécessaire :
- pour répondre à une demande d’assistance dans le cadre de laquelle l’utilisateur a volontairement transmis le contenu concerné ;
- pour traiter un incident de sécurité ou un dysfonctionnement technique ;
- pour respecter une obligation légale ;
- ou sur instruction documentée du client.
Tout accès exceptionnel est limité aux personnes spécialement habilitées, aux seules données nécessaires et à la durée strictement requise. Il fait l’objet de mesures de sécurité et de traçabilité appropriées.
7. Intelligence artificielle
7.1 Choix du modèle
Pandectis peut proposer un ou plusieurs modèles exploités au sein d’une infrastructure située dans l’Espace économique européen ainsi que, lorsque le client l’autorise, des modèles fournis par des prestataires externes.
Lorsqu’un modèle est exploité au sein de l’infrastructure contrôlée par Pandectis, les contenus ne sont pas transmis à un fournisseur externe d’intelligence artificielle.
La liste actualisée des fournisseurs externes susceptibles de traiter les contenus des clients, leur fonction, les lieux de traitement pertinents et les garanties applicables est disponible dans la liste des sous-traitants de Pandectis ou dans la documentation contractuelle remise au client.
Avant l’utilisation d’un fournisseur externe, Pandectis met à la disposition de l’utilisateur des informations relatives au fournisseur sélectionné, aux conditions de conservation applicables et, le cas échéant, à l’existence d’un transfert de données en dehors de l’Espace économique européen.
Seules les données nécessaires à l’exécution de la fonctionnalité demandée sont transmises au modèle sélectionné.
7.2 Contenus sensibles
Les contenus susceptibles de comprendre des catégories particulières de données, des données pénales ou d’autres informations soumises à des obligations renforcées de confidentialité ne sont transmis qu’à des modèles et fournisseurs dont les conditions contractuelles et les mesures de protection sont compatibles avec le traitement concerné.
Lorsqu’un fournisseur externe ne présente pas les garanties nécessaires, son utilisation est désactivée pour les contenus concernés. Ces contenus doivent alors être traités au moyen d’un modèle compatible ou d’une solution exploitée au sein de l’infrastructure contrôlée par Pandectis.
Le client demeure responsable de la qualification des données qu’il traite et du choix des fonctionnalités ou fournisseurs qu’il autorise pour son organisation.
7.3 Absence d’entraînement et de réutilisation des contenus
Pandectis n’utilise pas les documents, requêtes, conversations ou réponses générées pour entraîner des modèles d’intelligence artificielle ni pour constituer des jeux de données destinés à l’entraînement.
Pandectis ne réutilise pas les contenus confiés par ses clients afin de développer des produits sans rapport avec le service demandé, de réaliser du profilage commercial ou d’améliorer des modèles pour son propre compte.
Aucun examen humain des contenus n’est réalisé par défaut.
Lorsqu’un utilisateur transmet volontairement un extrait, une requête, une réponse ou un document au support afin de signaler un dysfonctionnement, ce contenu peut être examiné par les seules personnes habilitées, uniquement dans la mesure nécessaire au traitement de la demande et pendant la durée strictement requise.
Pandectis sélectionne des offres professionnelles ou des interfaces de programmation permettant d’exclure l’utilisation des contenus aux fins d’entraînement lorsque cette exclusion est nécessaire. Lorsqu’une telle garantie ne peut pas être obtenue pour un fournisseur ou une fonctionnalité, celui-ci n’est pas proposé pour le traitement des contenus clients concernés.
7.4 Conservation par les fournisseurs
Les conditions de conservation des données par un fournisseur externe peuvent varier selon le fournisseur, l’offre contractuelle, le modèle, la fonctionnalité et la configuration effectivement utilisés.
Certains fournisseurs peuvent appliquer une conservation temporaire des entrées et sorties à des fins de sécurité, de prévention des abus ou de respect d’obligations légales. La durée applicable est portée à la connaissance du client ou de l’utilisateur au moyen de l’interface, de la liste des sous-traitants ou de la documentation contractuelle.
Pandectis n’annonce une absence de conservation ou une conservation dite « zéro » que lorsque cette configuration est effectivement activée, contractuellement garantie et applicable au modèle ainsi qu’à la fonctionnalité concernés.
7.5 Portée des résultats
Les résultats, synthèses et réponses fournis par Pandectis sont informatifs. Ils ne constituent ni un avis juridique, ni une décision automatisée concernant une personne. Ils doivent être vérifiés par un professionnel qualifié. Le classement des résultats n’est pas personnalisé à partir du comportement individuel de l’utilisateur.
8. Destinataires et prestataires
Dans la limite de leurs missions et de leurs habilitations, les données peuvent être accessibles :
- aux membres du personnel et collaborateurs autorisés de Pandectis ;
- aux prestataires intervenant dans l’hébergement, la sécurité, la disponibilité et la maintenance de la plateforme ;
- aux prestataires de supervision technique et de mesure du fonctionnement du service ;
- aux prestataires de gestion commerciale, de facturation et d’assistance ;
- aux fournisseurs d’intelligence artificielle activés par le client ou l’utilisateur ;
- aux conseils juridiques, auditeurs, assureurs, établissements bancaires et prestataires comptables de Pandectis ;
- aux autorités administratives, judiciaires ou de contrôle lorsque la loi l’exige.
Chaque destinataire n’accède qu’aux données nécessaires à l’exercice de sa mission.
Pandectis ne vend pas les données personnelles de ses utilisateurs ou clients et ne les communique pas à des tiers afin que ceux-ci réalisent leur propre prospection commerciale.
8.1 Liste des sous-traitants
La liste actualisée des sous-traitants susceptibles de traiter des données personnelles pour le compte de Pandectis ou de ses clients est disponible dans la documentation contractuelle, dans l’espace client ou sur une page dédiée du site de Pandectis.
Cette liste précise notamment, selon les cas :
- l’identité du prestataire ;
- la nature du service fourni ;
- les catégories de données susceptibles d’être traitées ;
- le lieu principal du traitement ;
- l’existence éventuelle d’un transfert en dehors de l’Espace économique européen ;
- les principales garanties juridiques applicables.
Lorsqu’un prestataire traite des contenus confiés par les clients, Pandectis informe le client de tout ajout ou remplacement conformément aux modalités prévues par l’accord de sous-traitance, afin de lui permettre d’exercer les droits contractuels dont il dispose.
9. Localisation et transferts internationaux
L’infrastructure principale de Pandectis et les contenus confiés par les clients sont hébergés au sein de l’Espace économique européen, principalement en France.
Certains prestataires intervenant notamment dans la sécurité réseau, la supervision technique, l’assistance ou la fourniture de modèles d’intelligence artificielle peuvent néanmoins traiter des données depuis un pays situé en dehors de l’Espace économique européen.
Lorsqu’un transfert international est réalisé, Pandectis veille à ce qu’il repose sur un mécanisme reconnu par la réglementation applicable, notamment :
- une décision d’adéquation adoptée par la Commission européenne ;
- les clauses contractuelles types de la Commission européenne ;
- ou tout autre mécanisme de transfert légalement reconnu.
Lorsque cela est nécessaire, ces garanties sont complétées par une évaluation des conditions du transfert et par des mesures techniques, organisationnelles ou contractuelles supplémentaires.
Le choix d’un fournisseur par le client ou l’utilisateur constitue une instruction de traitement, mais ne se substitue pas aux garanties juridiques exigées pour le transfert.
Une copie ou une description des garanties applicables peut être demandée à [email protected], sous réserve de la protection des informations confidentielles, des secrets d’affaires et des mesures de sécurité de Pandectis ou de ses prestataires.
10. Durées de conservation
10.1 Compte et profil
Durée de conservation : pendant toute la durée d’utilisation du compte et de la relation contractuelle.
À l’échéance : les données sont supprimées ou anonymisées, à l’exception de celles dont la conservation est nécessaire pour satisfaire aux obligations légales ou établir la preuve d’un droit.
10.2 Documents, requêtes et conversations
Durée de conservation : jusqu’à leur suppression par l’utilisateur, leur suppression par l’administrateur autorisé de son organisation ou la fermeture du compte concerné.
À l’échéance : les données sont supprimées ou rendues définitivement inaccessibles dans les systèmes actifs dans les meilleurs délais techniques et sans retard injustifié.
Cette suppression couvre également les éléments techniques directement dérivés des contenus lorsqu’ils ne sont plus nécessaires au fonctionnement du service.
Les éventuelles copies résiduelles présentes dans les sauvegardes sont isolées des systèmes actifs et supprimées selon le cycle normal de sauvegarde, au plus tard dans un délai de trente (30) jours. Pendant cette période, elles ne sont pas restaurées, sauf en cas de nécessité liée à la continuité ou à la sécurité du service, auquel cas les données supprimées sont de nouveau effacées dès que cela est techniquement possible.
10.3 Données transmises à un fournisseur d’intelligence artificielle
Durée de conservation : selon le fournisseur, l’offre contractuelle, le modèle, la fonctionnalité et la configuration effectivement utilisés.
La durée ou les critères de conservation applicables sont indiqués au client ou à l’utilisateur dans l’interface, dans la liste des sous-traitants ou dans la documentation contractuelle avant ou lors de l’activation du fournisseur concerné.
Une absence de conservation ou une conservation dite « zéro » n’est indiquée que lorsqu’elle est effectivement activée et applicable au traitement concerné.
À l’échéance : les données sont supprimées conformément aux engagements contractuels et aux règles de conservation du fournisseur sélectionné, sous réserve des exceptions légalement applicables en matière de sécurité, de prévention des abus ou d’obligations légales.
10.4 Journaux techniques et de sécurité
Durée de conservation : douze (12) mois en principe.
À l’échéance : suppression des journaux, sauf lorsqu’une conservation ciblée est nécessaire dans le cadre d’un incident de sécurité, d’une fraude, d’un contentieux ou d’une obligation légale.
10.5 Données relatives à l’assistance
Durée de conservation : les échanges et informations administratives relatifs à une demande d’assistance sont conservés pendant trois (3) ans après la clôture de celle-ci.
Les copies de documents, requêtes, conversations, réponses générées ou autres contenus clients volontairement communiquées au support sont conservées uniquement pendant la durée nécessaire au traitement de la demande.
À l’échéance : les données sont supprimées ou anonymisées. Les contenus clients transmis pour les besoins du diagnostic sont supprimés dès qu’ils ne sont plus nécessaires, sauf lorsqu’une conservation ciblée est justifiée par un incident de sécurité, un contentieux, une obligation légale ou la nécessité d’établir la preuve du traitement de la demande.
10.6 Données relatives aux prospects
Durée de conservation : trois (3) ans à compter de la collecte des données ou du dernier contact émanant du prospect.
À l’échéance : les données sont supprimées, à l’exception des informations minimales nécessaires pour conserver la preuve d’une opposition à la prospection et éviter toute nouvelle sollicitation contraire au choix de la personne.
10.7 Données relatives à la newsletter
Durée de conservation : jusqu’au retrait du consentement ou après trois (3) ans d’inactivité.
À l’échéance : désinscription de la personne concernée ; les informations relatives à l’opposition peuvent être conservées pendant trois (3) ans afin de respecter ce choix.
10.8 Contrats, factures et pièces comptables
Durée de conservation : dix (10) ans, conformément aux obligations légales luxembourgeoises applicables.
À l’échéance : suppression ou archivage lorsque la loi l’exige.
10.9 Demandes relatives à l’exercice des droits RGPD
Durée de conservation : trois (3) ans après la clôture de la demande, ou plus longtemps lorsqu’un contentieux le justifie.
À l’échéance : suppression ou archivage limité aux besoins de la procédure concernée.
10.10 Préférences relatives aux cookies
Durée de conservation : six (6) mois avant une nouvelle sollicitation du choix de l’utilisateur, sauf modification préalable de ses préférences.
À l’échéance : renouvellement du recueil du consentement ou suppression des préférences enregistrées.
11. Suppression et fin du contrat
L’utilisateur peut supprimer les documents, requêtes et conversations depuis son espace, dans la limite des droits qui lui sont attribués par son organisation.
Avant la fin du contrat ou la fermeture de son compte, il appartient au client d’exporter les contenus qu’il souhaite conserver au moyen des fonctionnalités mises à sa disposition.
Sauf disposition contractuelle contraire, Pandectis ne prévoit pas de période de récupération après la prise d’effet de la fermeture du compte ou de la résiliation. Les contenus sont supprimés ou rendus définitivement inaccessibles dans les systèmes actifs sans retard injustifié.
Les éventuelles copies techniques résiduelles contenues dans les sauvegardes sont isolées et purgées selon le cycle de sauvegarde, au plus tard dans un délai de trente (30) jours.
Les données qui ont été transmises à un fournisseur externe d’intelligence artificielle restent soumises aux conditions de conservation indiquées pour ce fournisseur conformément aux articles 7.4 et 10.3.
Certaines données relatives au contrat, à la facturation, à la sécurité ou à la preuve des droits et obligations des parties peuvent être conservées séparément pendant les durées imposées ou autorisées par la loi.
12. Sécurité
Pandectis met en œuvre des mesures techniques et organisationnelles destinées à assurer un niveau de sécurité adapté aux risques présentés par les traitements.
Ces mesures comprennent notamment, selon les besoins et l’état des connaissances :
- le chiffrement des données lors de leur transmission et, lorsque cela est approprié, pendant leur stockage ;
- la séparation logique des environnements et des espaces clients ;
- des mécanismes de contrôle des accès fondés sur les habilitations et le principe du moindre privilège ;
- une authentification renforcée pour les accès sensibles ;
- la journalisation et la surveillance des événements techniques et de sécurité ;
- des procédures de gestion des vulnérabilités et de déploiement des correctifs ;
- des dispositifs de sauvegarde, de continuité et de restauration ;
- des procédures de gestion, d’analyse et de notification des violations de données personnelles ;
- des engagements de confidentialité applicables aux personnes autorisées à traiter les données.
Les mesures détaillées de sécurité et les informations susceptibles de révéler l’architecture interne de Pandectis sont décrites dans la documentation contractuelle ou l’annexe de sécurité communiquée aux clients concernés. Elles ne sont pas publiées lorsqu’une telle publication serait susceptible de compromettre la sécurité de la plateforme ou de révéler des informations confidentielles.
13. Cookies
Pandectis utilise uniquement des cookies et autres traceurs strictement nécessaires à l’authentification, à la sécurité, à la fourniture de la plateforme et à la mémorisation des préférences techniques de l’utilisateur.
Ces traceurs ne sont pas utilisés à des fins de publicité, de suivi entre plusieurs sites ou de constitution d’un profil commercial individuel. Dans la mesure où ils sont strictement nécessaires au fonctionnement du service, leur utilisation ne requiert pas le consentement de l’utilisateur.
Le blocage technique de certains de ces traceurs au moyen des paramètres du navigateur peut empêcher l’authentification ou le fonctionnement normal de la plateforme.
Si Pandectis devait ultérieurement utiliser des cookies ou traceurs non strictement nécessaires, ceux-ci seraient bloqués jusqu’au recueil du consentement de l’utilisateur. Celui-ci disposerait alors d’un moyen de refuser ou de retirer son consentement aussi simplement que de l’accorder. La présente politique et, le cas échéant, une politique dédiée aux cookies seraient mises à jour en conséquence.
14. Vos droits
Lorsque Pandectis agit comme responsable du traitement, vous pouvez, dans les conditions prévues par la réglementation applicable, demander l’accès aux données vous concernant, leur rectification, leur effacement, la limitation de leur traitement ou leur portabilité.
Vous pouvez également vous opposer à un traitement fondé sur l’intérêt légitime de Pandectis et retirer votre consentement à tout moment lorsqu’un traitement repose sur celui-ci. Le retrait du consentement ne remet pas en cause la licéité des traitements réalisés avant ce retrait.
Vous disposez également du droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière similaire et significative. Pandectis ne met pas en œuvre de telles décisions pour son propre compte.
Les demandes peuvent être adressées à [email protected]. Pandectis répond en principe dans un délai d’un mois à compter de leur réception. Ce délai peut être prolongé dans les conditions prévues par la réglementation lorsque la demande est complexe ou lorsque plusieurs demandes ont été présentées.
Une preuve d’identité limitée aux informations strictement nécessaires peut être demandée lorsque Pandectis nourrit un doute raisonnable sur l’identité de la personne formulant la demande. Toute copie d’un document d’identité communiquée à cette fin est supprimée dès que la vérification est achevée, sauf lorsqu’une conservation temporaire est nécessaire pour établir la preuve de la réponse apportée ou dans le cadre d’un contentieux.
Lorsque la demande porte sur un document ou un dossier déposé par une organisation cliente pour laquelle Pandectis agit en qualité de sous-traitant, Pandectis transmet la demande à cette organisation et lui apporte l’assistance technique nécessaire. L’organisation cliente demeure responsable de la décision et de la réponse adressée à la personne concernée.
Pour les personnes auxquelles le droit français est applicable, l’article 85 de la loi Informatique et Libertés permet de définir des directives relatives à la conservation, à l’effacement et à la communication de leurs données après leur décès.
15. Réclamations
Vous pouvez introduire une réclamation auprès de la Commission nationale pour la protection des données (CNPD), autorité luxembourgeoise compétente pour l’établissement principal de Pandectis. Vous pouvez également saisir l’autorité de votre résidence habituelle ou de votre lieu de travail ; en France, la Commission nationale de l’informatique et des libertés (CNIL).
16. Modifications de la politique
Pandectis peut modifier la présente politique afin de tenir compte d’une évolution de ses services, de ses traitements, de ses prestataires ou de la réglementation applicable.
La date de la dernière mise à jour et, le cas échéant, la date d’entrée en vigueur de la nouvelle version figurent en tête du document.
Lorsque les modifications sont substantielles, Pandectis en informe les utilisateurs ou les clients par un moyen approprié avant leur prise d’effet lorsque la réglementation ou la nature du changement l’exige.
Une modification de la présente politique ne permet pas à Pandectis d’utiliser rétroactivement des données pour une finalité incompatible avec celle pour laquelle elles ont été initialement collectées. Lorsqu’un nouveau traitement exige un consentement ou une information complémentaire, Pandectis accomplit les formalités nécessaires avant de le mettre en œuvre.