Politique de confidentialité
1. Protection des données chez ista
ista Luxembourg S.à r.l. (ci-après « ista », « nous » ou « notre ») accorde une grande importance à la protection de vos données à caractère personnel. Nous traitons les données à caractère personnel conformément au règlement (UE) 2016/679 (Règlement général sur la protection des données – « RGPD »), à la loi luxembourgeoise du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données, ainsi qu’aux autres dispositions applicables en matière de protection des données.
La présente politique explique comment nous traitons les données à caractère personnel dans le cadre de notre site internet, de nos formulaires en ligne et de notre portail web. Les informations relatives aux cookies et autres traceurs figurent dans notre Politique de gestion des cookies distincte.
2. Responsable du traitement
Le responsable des traitements décrits dans la présente politique est :
ista Luxembourg S.à r.l.
44, rue des Bruyères
L-1274 Howald
Luxembourg
3. Délégué à la protection des données
ista a désigné un délégué à la protection des données (« DPO »). Vous pouvez le contacter pour toute question relative au traitement de vos données à caractère personnel ou à l’exercice de vos droits :
- E-mail : gdpr_dpo@ista.lu
- Courrier : ista Luxembourg S.à r.l. – À l’attention du délégué à la protection des données, 44, rue des Bruyères, L-1274 Howald, Luxembourg
4. Consultation et utilisation du site internet
Vous pouvez en principe consulter notre site internet sans nous communiquer activement de données à caractère personnel. Lors de l’accès au site, notre infrastructure technique traite toutefois certaines données nécessaires à la mise à disposition, à la stabilité et à la sécurité du site.
Peuvent notamment être traitées :
- l’adresse IP ou une adresse IP abrégée ou autrement protégée ;
- la date et l’heure de l’accès ;
- la page ou le fichier consulté et le volume de données transféré ;
- le statut de la requête ;
- l’URL de provenance (referrer) ;
- le type et la version du navigateur, le système d’exploitation, le type d’appareil et d’autres informations techniques comparables.
Le traitement repose sur l’article 6, paragraphe 1, point f), du RGPD. Notre intérêt légitime consiste à mettre le site à disposition, à en assurer la disponibilité et la sécurité informatique, à analyser les erreurs et à détecter et prévenir les abus ou attaques.
Les données de journalisation techniques sont conservées uniquement pendant la durée nécessaire à ces finalités. Une conservation plus longue peut intervenir lorsqu’elle est nécessaire pour analyser ou documenter un incident de sécurité, pour constater, exercer ou défendre des droits en justice ou pour respecter une obligation légale.
5. Formulaires de contact et demandes
Lorsque vous nous contactez via un formulaire, par e-mail ou par un autre canal électronique, nous traitons les données que vous nous transmettez afin de gérer votre demande et de vous répondre.
Selon la nature de la demande, nous pouvons notamment traiter :
- des données d’identification, par exemple nom, prénom, numéro de client ou numéro d’immeuble ;
- des coordonnées, par exemple adresse postale, adresse e-mail et numéro de téléphone ;
- des informations relatives à votre entreprise ou à votre relation contractuelle ;
- la langue de communication souhaitée ;
- le contenu de votre message et, le cas échéant, les documents transmis.
Pour les demandes générales d’information, le traitement repose en principe sur notre intérêt légitime à gérer et à répondre aux demandes (article 6, paragraphe 1, point f), du RGPD). Lorsqu’une demande vise la conclusion ou l’exécution d’un contrat, le traitement repose sur l’article 6, paragraphe 1, point b), du RGPD. Lorsque nous recueillons expressément votre consentement pour une finalité supplémentaire déterminée, l’article 6, paragraphe 1, point a), du RGPD constitue la base juridique pour cette finalité.
Nous vous recommandons de ne fournir dans les champs de texte libre que les informations nécessaires au traitement de votre demande. Les catégories particulières de données visées à l’article 9 du RGPD, par exemple les données de santé, les opinions politiques ou les convictions religieuses, ne doivent être communiquées que si cela est strictement nécessaire et juridiquement autorisé dans le cas concerné.
Les données liées à une demande générale d’information sont conservées pendant une durée maximale de deux ans à compter du dernier contact avec vous ou de la clôture de la demande. Les données traitées dans le cadre d’une demande de relevé ou d’une demande contractuelle comparable peuvent être conservées jusqu’à dix ans après le traitement de la demande lorsque cela est nécessaire à des fins contractuelles, probatoires ou pour respecter des obligations légales de conservation.
6. Portail web
Lorsque vous utilisez notre portail web, nous traitons les données à caractère personnel nécessaires à la fourniture et à l’administration du portail ainsi qu’à l’exécution des services qui y sont liés.
Finalités et bases juridiques
- Gestion de l’accès et utilisation du portail : article 6, paragraphe 1, point b), du RGPD – exécution du contrat.
- Suivi des commandes, transactions ou demandes des clients : article 6, paragraphe 1, point b), du RGPD – exécution du contrat.
- Communication avec les utilisateurs du portail : article 6, paragraphe 1, point f), du RGPD – intérêt légitime à assurer une communication clientèle efficace.
- Sécurité, prévention des abus et maintien des performances : article 6, paragraphe 1, point f), du RGPD – intérêt légitime à assurer la sécurité et le bon fonctionnement.
Les données traitées peuvent notamment inclure les données d’identification, les informations de connexion, les coordonnées, l’historique des transactions et activités sur le portail ainsi que la langue de communication.
Les données nécessaires à la gestion des accès sont conservées pendant une durée maximale de deux ans à compter de la dernière connexion. Les données de transaction liées au contrat sont en principe conservées jusqu’à dix ans lorsqu’une telle conservation est nécessaire à l’exécution du contrat, au respect d’obligations légales ou à la constatation, l’exercice ou la défense de droits en justice.
7. Sites externes et contenus intégrés
Notre site peut contenir des liens vers des sites internet de tiers. Lorsqu’il s’agit de simples liens, les données ne sont en principe transmises au fournisseur concerné qu’au moment où vous cliquez sur le lien et accédez au site externe. Les traitements ultérieurs sont régis par les politiques de confidentialité du tiers concerné.
Notre site peut également intégrer directement des contenus de tiers, notamment des vidéos YouTube ou des cartes Google Maps. Ces contenus peuvent nécessiter des cookies ou technologies similaires. Lorsqu’un consentement est requis, ces contenus ne sont activés qu’après votre accord. Pour plus d’informations, consultez notre Politique de gestion des cookies et l’outil de gestion du consentement.
8. Destinataires et sous-traitants
Au sein d’ista, seules les personnes et entités qui en ont besoin pour accomplir leurs missions ont accès aux données à caractère personnel. Nous pouvons également faire appel à des prestataires soigneusement sélectionnés, notamment pour l’hébergement, l’exploitation informatique, le support, les communications, l’analyse web, la gestion du consentement et d’autres services techniques. Lorsque ces prestataires traitent des données pour notre compte, ils sont contractuellement encadrés conformément à l’article 28 du RGPD.
Des données à caractère personnel peuvent également être communiquées à d’autres destinataires lorsque cela est nécessaire à l’exécution d’un contrat, requis par la loi, couvert par votre consentement ou fondé sur une autre base juridique prévue par le RGPD.
9. Transferts de données en dehors de l’Espace économique européen
Certains de nos prestataires ou sous-traitants ultérieurs peuvent traiter des données à caractère personnel en dehors de l’Espace économique européen (« EEE »). Dans ce cas, nous veillons au respect des exigences du chapitre V du RGPD.
Le transfert peut notamment reposer sur une décision d’adéquation de la Commission européenne au titre de l’article 45 du RGPD. Pour les transferts vers des entreprises américaines dûment certifiées, cela peut inclure le cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework). En l’absence de décision d’adéquation, nous mettons en place des garanties appropriées conformément à l’article 46 du RGPD, notamment les clauses contractuelles types de la Commission européenne et, lorsque cela est nécessaire, des mesures de protection complémentaires.
10. Durée de conservation
Nous ne conservons les données à caractère personnel que pendant la durée nécessaire à la finalité concernée. Des obligations légales de conservation, la nécessité de constater, exercer ou défendre des droits en justice ou d’autres obligations juridiques peuvent toutefois justifier une conservation plus longue. Une fois la finalité atteinte et les délais applicables expirés, les données sont supprimées ou, lorsqu’une suppression n’est pas juridiquement possible, bloquées ou soumises à une limitation du traitement.
11. Vos droits
Sous réserve des conditions prévues par la loi, vous disposez notamment des droits suivants :
- droit d’accès à vos données et d’en obtenir une copie (article 15 RGPD) ;
- droit de rectification des données inexactes et de compléter les données incomplètes (article 16 RGPD) ;
- droit à l’effacement (article 17 RGPD) ;
- droit à la limitation du traitement (article 18 RGPD) ;
- droit à la portabilité des données lorsque les conditions légales sont réunies (article 20 RGPD) ;
- droit de vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l’article 6, paragraphe 1, point e) ou f), du RGPD (article 21 RGPD) ;
- droit de vous opposer à tout moment au traitement de vos données à des fins de prospection directe (article 21, paragraphe 2, RGPD) ;
- droit de retirer à tout moment votre consentement avec effet pour l’avenir (article 7, paragraphe 3, RGPD).
Pour exercer vos droits, vous pouvez nous contacter à l’adresse gdpr_dpo@ista.lu. Nous pouvons vous demander des informations complémentaires lorsque cela est nécessaire pour vérifier raisonnablement votre identité et éviter toute divulgation non autorisée.
12. Droit d’introduire une réclamation auprès de la CNPD
Si vous estimez que le traitement de vos données à caractère personnel enfreint le RGPD ou d’autres dispositions applicables en matière de protection des données, vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle. Au Luxembourg, vous pouvez notamment contacter :
Commission nationale pour la protection des données (CNPD)
15, Boulevard du Jazz
L-4370 Belvaux
Luxembourg
Tél. : (+352) 26 10 60 - 1
E-mail : info@cnpd.lu
13. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, qu’ils soient accidentels ou illicites. Ces mesures sont revues et adaptées en fonction des risques, de l’état de la technique et des traitements concernés.
14. Cookies et autres traceurs
Pour plus d’informations sur l’utilisation des cookies et technologies similaires, les services concernés et vos possibilités de choix et de retrait, veuillez consulter notre Politique de gestion des cookies. Vous pouvez modifier vos préférences à tout moment via l’outil de gestion du consentement disponible sur le site.
15. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique lorsque nos traitements, les services techniques utilisés ou les exigences légales évoluent. La version en vigueur est publiée sur ce site internet.