Politique de confidentialité

La présente politique a pour objet d'informer les personnes concernées des conditions dans lesquelles Dérard - Valmondier Belgium SRL collecte, traite et conserve leurs données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi belge du 30 juillet 2018.
1. Responsable du traitement
Le responsable du traitement est Dérard - Valmondier Belgium SRL, dont le siège social est sis Avenue Louise 480/18, 1050 Ixelles, Belgique, immatriculée sous le numéro BE 0683.571.965. Toute demande peut être adressée à info@drjcloud.com ou par courrier au siège, à l'attention du DPO.
2. Délégué à la Protection des Données
La Société a désigné un DPO conformément aux articles 37 et suivants du RGPD. Contact : info@drjcloud.com.
3. Catégories de données collectées
- Données d'identification : nom, prénom, fonction, adresse postale et électronique professionnelles, téléphone, coordonnées professionnelles
- Données professionnelles : raison sociale de l'employeur, missions, devis et historique de la relation
- Données techniques : adresse IP, navigateur, système d'exploitation, journaux de connexion, traces d'activité, durée de session
- Données financières : coordonnées bancaires, mandat SEPA, historique des paiements
- Données comportementales : pages consultées et statistiques d'audience, selon vos choix en matière de cookies
4. Finalités et bases légales
- Exécution du contrat (Art. 6.1.b) : gestion des commandes, exécution des missions, support, facturation
- Obligations légales (Art. 6.1.c) : comptabilité, lutte contre le blanchiment, réponse aux demandes des autorités
- Intérêts légitimes (Art. 6.1.f) : sécurité, prévention de la fraude, amélioration du site et des services, prospection des clients existants
- Consentement (Art. 6.1.a) : prospection des non-clients, cookies non strictement nécessaires
5. Destinataires
Les données sont accessibles, dans la stricte mesure du nécessaire, aux collaborateurs habilités, aux sous-traitants techniques soumis à l'article 28 RGPD, aux autorités habilitées, aux conseils et aux acquéreurs éventuels en cas de cession d'actifs.
6. Liste des sous-traitants
- OVH SAS (Roubaix, France et Bruxelles, Belgique) : hébergement et sauvegarde, au sein de l'UE
- Resend : envoi des courriels transactionnels (formulaires, notifications)
- Cloudflare, Inc. : DNS, CDN et protection, le cas échéant sous le Data Privacy Framework UE-États-Unis
7. Transferts hors UE
La Société privilégie le maintien des données dans l'UE. Tout transfert vers un pays tiers intervient sous l'une des garanties prévues aux articles 44-50 RGPD (décision d'adéquation, clauses contractuelles types, BCR ou consentement explicite).
8. Durées de conservation
- Données comptables et fiscales : 10 ans
- Données contractuelles : durée du contrat + 5 ans
- Prospects non-clients : 3 ans depuis le dernier contact
- Cookies non essentiels : 13 mois maximum
- Journaux de connexion : 1 an
- Données des candidats à un emploi : 2 ans depuis le dernier contact
9. Droits des personnes concernées
Conformément aux articles 15 à 22 RGPD :
- Droit d'accès (Art. 15)
- Droit de rectification (Art. 16)
- Droit à l'effacement / droit à l'oubli (Art. 17)
- Droit à la limitation (Art. 18)
- Droit à la portabilité (Art. 20)
- Droit d'opposition (Art. 21)
- Droit de retirer le consentement (Art. 7.3)
- Droit de définir des directives post-mortem
- Droit de ne pas faire l'objet d'une décision automatisée (Art. 22)
Ces droits s'exercent par courriel à info@drjcloud.com ou par courrier. Réponse motivée sous 1 mois, prolongeable de 2 mois en cas de complexité.
10. Droit d'introduire une réclamation
- Belgique : APD/GBA, Rue de la Presse 35, 1000 Bruxelles - autoriteprotectiondonnees.be
- France : CNIL, 3 place de Fontenoy, 75007 Paris - cnil.fr
- Luxembourg : CNPD, 15 boulevard du Jazz, 4370 Belvaux
- Pays-Bas : Autoriteit Persoonsgegevens, Bezuidenhoutseweg 30, 2594 AV La Haye
- Autres États UE/EEE : autorité du lieu de résidence habituelle, de travail ou de l'infraction
11. Mesures de sécurité
Conformément à l'article 32 RGPD : chiffrement TLS 1.3, AES-256 au repos, pseudonymisation, sauvegardes chiffrées géo-répliquées, contrôle d'accès RBAC, MFA obligatoire pour les administrateurs, journalisation, tests d'intrusion annuels, formation continue, clauses de confidentialité, plan de continuité.
12. Notification des violations
En cas de violation susceptible d'engendrer un risque, notification à l'autorité de contrôle dans les 72 heures (Art. 33). En cas de risque élevé, notification aux personnes concernées sans délai injustifié (Art. 34).
13. Modifications
La présente politique peut être modifiée. Toute modification substantielle est notifiée par tout moyen approprié, notamment dans le cadre des Prestations ou par courriel.