Politique de confidentialité

Accueil > Politique de confidentialité

Table des matières

Préambule

La présente politique de confidentialité (ci-après la « Politique ») a pour objet d’informer l’ensemble des personnes concernées par les traitements de données à caractère personnel mis en œuvre par E2SE et l’ensemble de ses écoles (ci-après désignés collectivement « E2SE » ou « le Groupe »), conformément aux exigences du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le « RGPD »), ainsi que de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés (ci-après la « Loi Informatique et Libertés »).

E2SE est un groupe privé d’enseignement supérieur normand dont l’activité se structure autour de la formation initiale, continue, et en alternance, en présentiel, du niveau prépa/CAP jusqu’au bac+5, dans des domaines avec une forte dimension de services aux entreprises. E2SE comprend notamment E2SE Business School, ainsi qu’environ quinze écoles spécialisées couvrant les domaines de la communication, de l’audiovisuel, du digital, de la finance, de l’immobilier, de l’architecture et design, de la santé, de la qualité environnement, du sport business, de l’esthétique et mode, de la bancassurance, de l’international, du management distribution, du marketing vente et des ressources humaines, implantées sur plusieurs campus en Normandie. E2SE dispose également d’un Campus numérique pour lequel certaines de ses formations sont dispensées 100% en distanciel.

Cette Politique s’applique à l’ensemble des traitements de données à caractère personnel réalisés dans le cadre des activités pédagogiques, administratives, de gestion des ressources humaines, de relations avec les entreprises partenaires, de communication et de prospection commerciale. Elle concerne l’ensemble des personnes dont les données sont traitées, qu’il s’agisse des étudiants, candidats, alternants, anciens élèves (alumni), membres du personnel, intervenants extérieurs, entreprises partenaires, parents ou représentants légaux, visiteurs des sites internet et de toute autre personne concernée.

1. Identité et coordonnées du responsable de traitement

Le responsable du traitement des données à caractère personnel est E2SE Groupe, constitué de :


Pour les traitements spécifiques à chaque école spécialisée du Groupe (E2SE Business School, E2SE Communication, E2SE Digital IT, E2SE Finance, E2SE Immobilier, E2SE Santé Social, E2SE Sport Business, E2SE Esthétique Mode, E2SE Bancassurance, E2SE Architecture & Design, etc.), la qualité de responsable de traitement ou de responsable conjoint peut être déterminée au cas par cas en fonction des finalités et des moyens propres à chaque entité, conformément à l’article 26 du RGPD.

E2SE a désigné un Délégué à la Protection des Données (DPO) conformément aux articles 37 à 39 du RGPD. Le DPO peut être contacté pour toute question relative à la protection des données personnelles à l’adresse suivante : dpo@e2se.fr ou par courrier postal adressé au Délégué à la Protection des Données, E2SE, 4 rue Des Mouettes 14000 Caen

2. Définitions

Au sens de la présente Politique et conformément à l’article 4 du RGPD, les termes suivants sont définis comme suit.

« Données à caractère personnel » ou « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

« Traitement » : toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données à caractère personnel, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.

« Personne concernée » : toute personne physique dont les données à caractère personnel font l’objet d’un traitement par E2SE, qu’il s’agisse d’un étudiant, d’un candidat, d’un alternant, d’un membre du personnel, d’un intervenant, d’un représentant d’entreprise partenaire, d’un alumni, d’un parent ou représentant légal, ou d’un visiteur des sites internet du Groupe.

« Responsable de traitement » : la personne physique ou morale qui détermine les finalités et les moyens du traitement de données à caractère personnel.

« Sous-traitant » : la personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable de traitement, conformément à l’article 28 du RGPD.

« Destinataire » : la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui reçoit communication de données à caractère personnel, qu’il s’agisse ou non d’un tiers.

« Violation de données » : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données.

3. Principes applicables aux traitements de données

Conformément à l’article 5 du RGPD, E2SE s’engage à respecter l’ensemble des principes fondamentaux gouvernant le traitement des données à caractère personnel.

3.1. Licéité, loyauté et transparence

Les données à caractère personnel sont traitées de manière licite, loyale et transparente au regard de la personne concernée. E2SE informe chaque personne concernée, au moment de la collecte de ses données, de la nature des traitements effectués, de leurs finalités, de leur base juridique, ainsi que de l’ensemble de ses droits, selon les modalités décrites dans la présente Politique.

3.2. Limitation des finalités

Les données sont collectées pour des finalités déterminées, explicites et légitimes, et ne sont pas traitées ultérieurement d’une manière incompatible avec ces finalités. Lorsqu’un traitement ultérieur est envisagé pour une finalité autre que celle pour laquelle les données ont été collectées, E2SE en informe préalablement la personne concernée et, le cas échéant, recueille son consentement.

3.3. Minimisation des données

Les données collectées sont adéquates, pertinentes et limitées à ce qui est strictement nécessaire au regard des finalités pour lesquelles elles sont traitées. E2SE s’engage à ne collecter que les données indispensables à la réalisation de chaque traitement identifié.

3.4. Exactitude

E2SE met en œuvre les mesures raisonnables pour que les données à caractère personnel qui sont inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder. Les personnes concernées sont invitées à signaler toute modification de leurs données afin d’en assurer la mise à jour.

3.5. Limitation de la conservation

Les données à caractère personnel sont conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées. Les durées de conservation applicables à chaque catégorie de données sont détaillées au point 7 de la présente Politique.

3.6. Intégrité et confidentialité

E2SE met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d’origine accidentelle, conformément à l’article 32 du RGPD.

3.7. Responsabilité (accountability)

E2SE est en mesure de démontrer le respect de l’ensemble des principes énoncés ci-dessus, conformément au principe de responsabilité prévu par l’article 5, paragraphe 2, du RGPD. À cette fin, le E2SE tient un registre des activités de traitement au sens de l’article 30 du RGPD, réalise des analyses d’impact relatives à la protection des données lorsque cela est requis, et documente l’ensemble de ses mesures de conformité.

4. Finalités, bases juridiques et catégories de données traitées

E2SE traite des données à caractère personnel pour les finalités suivantes, chacune reposant sur une base juridique spécifique conformément à l’article 6 du RGPD.

4.1. Gestion des candidatures et des inscriptions

E2SE traite les données des candidats et futurs étudiants dans le cadre de la gestion des processus d’admission et d’inscription aux différentes formations proposées par E2SE, du niveau prépa/CAP au bac+5. Ce traitement comprend la réception et l’étude des dossiers de candidature, l’organisation des entretiens d’admission, la communication des résultats et la gestion administrative de l’inscription. Les données traitées comprennent l’état civil, les coordonnées, le parcours scolaire et universitaire, les résultats aux épreuves de sélection, les pièces justificatives d’identité et de diplômes, ainsi que, le cas échéant, les informations relatives à des besoins spécifiques liés à un handicap. La base juridique de ce traitement est l’exécution de mesures précontractuelles prises à la demande de la personne concernée (article 6.1.b du RGPD) et, pour certaines données, le respect d’une obligation légale (article 6.1.c du RGPD).

4.2. Gestion de la scolarité et du parcours pédagogique

Une fois l’inscription validée, E2SE traite les données des étudiants pour assurer le suivi pédagogique, l’établissement des emplois du temps, la gestion des examens et des notes, la délivrance des attestations de réussite, des relevés de notes et des diplômes, ainsi que la gestion des absences et des mesures disciplinaires, la facturation des frais de formation et le recouvrement des sommes dues, ainsi que la réalisation d’enquêtes de satisfaction et d’insertion professionnelle. Les données traitées incluent l’identité de l’étudiant, son numéro étudiant, ses résultats académiques, ses données de connexion aux plateformes pédagogiques numériques, les informations relatives aux stages et aux périodes d’alternance, ainsi que les éventuels aménagements pédagogiques. La base juridique est l’exécution du contrat de formation (article 6.1.b du RGPD) et le respect des obligations légales applicables à l’enseignement supérieur (article 6.1.c du RGPD). Les enquêtes et le recouvrement reposent en outre sur l’intérêt légitime d’Établissement A (article 6.1.f du RGPD)

4.3. Gestion de la relation entreprises

E2SE agit comme intermédiaire entre ses étudiants et un réseau de nombreuses entreprises partenaires sur le territoire normand pour la mise en place de contrats d’apprentissage et de professionnalisation, de conventions de stage, et plus généralement pour le développement de l’insertion professionnelle de ses étudiants. Dans ce cadre, les données des étudiants (CV, lettres de motivation, coordonnées, parcours académique) sont communiquées aux entreprises partenaires dans le cadre d’un processus de présélection et de mise en relation. Les données des contacts au sein des entreprises partenaires (nom, prénom, fonction, coordonnées professionnelles) sont également traitées. La base juridique est l’exécution du contrat de formation incluant les périodes d’alternance ou de stage (article 6.1.b du RGPD), les obligations déclaratives des OPCO (pour l’alternance)  et l’intérêt légitime d’E2SE à développer ses relations avec le tissu économique et à favoriser l’employabilité de ses étudiants (article 6.1.f du RGPD).

4.4. Formation professionnelle continue et VAE

E2SE intervient en tant qu’organisme de formation professionnelle continue et propose des dispositifs de validation des acquis de l’expérience (VAE), de reconversion professionnelle et d’accompagnement des entreprises et organismes publics ou privés dans le développement des compétences de leurs collaborateurs. Les données traitées comprennent l’identité des stagiaires, leurs coordonnées, leur parcours professionnel, les évaluations et attestations de formation, ainsi que les informations nécessaires à la facturation et au suivi administratif. La base juridique est l’exécution du contrat de formation (article 6.1.b du RGPD) et le respect des obligations légales applicables à la formation professionnelle (article 6.1.c du RGPD), notamment les obligations déclaratives auprès de la DREETS et des OPCO.

4.5. Gestion des ressources humaines

Établissement A traite les données à caractère personnel de ses salariés, intervenants extérieurs et vacataires dans le cadre du recrutement, de la gestion administrative du personnel, de la paie, de la gestion des carrières, de la formation des collaborateurs, du suivi du temps de travail, de l’organisation des élections professionnelles et du dialogue social, de la prévoyance et de la mutuelle, ainsi que du respect des obligations sociales et fiscales. Les données traitées comprennent l’état civil, les coordonnées, le numéro de sécurité sociale, la situation familiale, les données bancaires pour le versement des rémunérations, les évaluations professionnelles et les pièces justificatives requises par la législation du travail et la spécificité des postes. La base juridique principale est l’exécution du contrat de travail (article 6.1.b du RGPD) et le respect des obligations légales incombant à l’employeur (article 6.1.c du RGPD).

4.6. Communication, prospection commerciale et gestion du réseau alumni

Établissement A traite des données dans le cadre de ses activités de communication institutionnelle, de prospection commerciale destinée à promouvoir ses formations auprès de futurs candidats et de leurs familles, de l’organisation d’événements et de jeux concours, de la billetterie en ligne et de la vente de produits dérivés, ainsi que dans la gestion de son réseau des anciens élèves (alumni), y compris les services de mise en relation avec des offres d’emploi proposés sur la plateforme alumni, le cas échéant au moyen d’outils d’aide à la mise en correspondance des profils et des offres. Les données traitées comprennent les coordonnées, les préférences de communication, l’historique des interactions, les données de navigation sur les sites internet de E2SE, ainsi que les informations relatives au parcours professionnel des alumni. La base juridique est le consentement de la personne concernée pour la prospection par voie électronique (article 6.1.a du RGPD, article L.34-5 du Code des postes et des communications électroniques), et l’intérêt légitime d’Établissement A pour la communication institutionnelle et la gestion du réseau alumni (article 6.1.f du RGPD). L’exécution du contrat fonde la billetterie payante et la vente de produits dérivés (article 6.1.b du RGPD).

4.7. Gestion des sites internet et des outils numériques

E2SE traite des données à caractère personnel dans le cadre de l’utilisation de ses sites internet, de ses plateformes pédagogiques en ligne, de ses espaces numériques de travail et de ses outils de communication numérique, ainsi que de la création et de la gestion des comptes informatiques, de l’assistance aux utilisateurs et de la sécurité des systèmes d’information.. Les données traitées comprennent les données de connexion (adresse IP, logs de connexion), les cookies et traceurs, les données saisies dans les formulaires de contact, de candidature en ligne ou de demande d’information, ainsi que les données de navigation et d’utilisation des plateformes. La base juridique est le consentement pour les cookies et traceurs non essentiels (article 6.1.a du RGPD, article 82 de la loi Informatique et Libertés), l’intérêt légitime pour les cookies strictement nécessaires au fonctionnement du site, et l’exécution du contrat pour les données liées à l’accès aux plateformes pédagogiques (article 6.1.b du RGPD).

4.8. Gestion de la vie de campus et sécurité des locaux

E2SE traite des données dans le cadre de la gestion de l’accès à ses campus, de la vidéoprotection des locaux et de la sécurité des personnes et des biens, ainsi que de la prise en charge des situations d’urgence médicale. Les données traitées comprennent les images issues du système de vidéoprotection, les données d’accès (badges, registres d’entrée), ainsi que les informations nécessaires à la gestion des événements organisés sur les campus. La base juridique est l’intérêt légitime d’E2SE d’assurer la sécurité des personnes et des biens sur ses sites (article 6.1.f du RGPD), sous réserve du respect des dispositions du Code de la sécurité intérieure relatives à la vidéoprotection. La sauvegarde des intérêts vitaux de la personne concernée fonde en outre la gestion des situations d’urgence médicale (article 6.1.d du RGPD).

4.9. Gestion de la mobilité internationale

E2SE traite des données dans le cadre de l’organisation de la mobilité internationale de ses étudiants (séjours d’études à l’étranger tels que des courts séjours de découverte ou « Learning Expedition »). Les données traitées comprennent les données d’identité, les copies de documents de voyage (passeport, visa), les informations relatives à l’assurance et à la couverture santé à l’étranger, ainsi que les coordonnées d’urgence. La base juridique est l’exécution du contrat de formation incluant le volet de mobilité (article 6.1.b du RGPD) et la sauvegarde des intérêts vitaux de la personne concernée en cas d’urgence à l’étranger (article 6.1.d du RGPD).

4.10. Conseil, audit et ingénierie de formation

E2SE fournit des prestations de conseil, d’audit, d’études et d’ingénierie de formation pour le compte d’entreprises et d’organismes publics ou privés. Dans ce cadre, E2SE peut être amené à traiter des données à caractère personnel relatives aux collaborateurs de ses clients (données d’identification, parcours professionnel, évaluations de compétences). La base juridique est l’exécution du contrat de prestation de services (article 6.1.b du RGPD). Lorsqu’E2SE agit en qualité de sous-traitant au sens de l’article 28 du RGPD, un accord de traitement de données est conclu avec le client responsable de traitement.

5. Catégories de personnes concernées

Les traitements mis en œuvre par E2SE concernent les catégories de personnes suivantes : les candidats à l’admission dans l’une des formations de E2SE, les prospects et personnes ayant sollicité une information ou une documentation, les étudiants inscrits en formation initiale ou en alternance, les alternants sous contrat d’apprentissage ou de professionnalisation, les stagiaires de la formation professionnelle continue, les bénéficiaires de dispositifs de VAE, les anciens élèves et diplômés (alumni), les parents et représentants légaux des étudiants mineurs ou bénéficiant de bourses, les répondants financiers, les personnes à prévenir en cas d’urgence, les salariés permanents et temporaires de E2SE, les candidats à un recrutement, les enseignants et intervenants extérieurs, les contacts au sein des entreprises partenaires et maîtres d’apprentissage, les clients des prestations de conseil et d’ingénierie de formation, les visiteurs des sites internet de E2SE, les visiteurs des campus, ainsi que toute autre personne physique dont les données sont traitées dans le cadre des activités de E2SE.

6. Données sensibles et catégories particulières de données

Conformément à l’article 9 du RGPD, le traitement de certaines catégories particulières de données est en principe interdit, sauf exceptions limitativement énumérées par le règlement. Dans le cadre de ses activités, E2SE peut être amené à traiter de telles données dans les cas suivants.

S’agissant des données de santé, E2SE traite les informations relatives à des situations de handicap ou à des besoins d’aménagement pédagogique communiquées volontairement par les étudiants ou candidats, aux seules fins de mettre en place les aménagements nécessaires à l’accessibilité des formations. Ce traitement repose sur le consentement explicite de la personne concernée (article 9.2.a du RGPD) ou sur le respect d’obligations légales en matière d’accessibilité de l’enseignement supérieur (article 9.2.b du RGPD). Ces données font l’objet de mesures de protection renforcées et ne sont accessibles qu’aux personnels strictement habilités. Les données de santé des membres du personnel (arrêts de travail, suivi par la médecine du travail, reconnaissance de la qualité de travailleur handicapé) sont traitées aux seules fins de l’exécution des obligations de l’employeur en matière de droit du travail, de sécurité sociale et de protection sociale (article 9.2.b du RGPD).

S’agissant des photographies, E2SE collecte les photographies d’identité des étudiants pour l’établissement de cartes étudiantes et, avec le consentement des intéressés, à des fins de communication institutionnelle. Les photographies prises lors d’événements sur les campus ne sont diffusées qu’avec l’accord préalable des personnes identifiables, conformément aux dispositions de l’article 9 du Code civil relatives au droit à l’image.

7. Durées de conservation des données

Conformément au principe de limitation de la conservation prévu par l’article 5.1.e du RGPD et aux référentiels de la CNIL, E2SE conserve les données à caractère personnel pendant les durées suivantes.

À l’expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées de manière irréversible afin d’être utilisées exclusivement à des fins statistiques.

.

8. Destinataires des données

Les données à caractère personnel collectées par E2SE sont susceptibles d’être communiquées aux catégories de destinataires suivantes, dans les strictes limites de ce qui est nécessaire à l’accomplissement des finalités décrites ci-dessus.

En interne, les données sont accessibles aux personnels habilités des services concernés : direction générale, direction pédagogique, service des admissions et gestion des contrats, service scolarité, service alternance et relations entreprises, service des anciens étudiants Alumni, direction des ressources humaines, direction administrative et financière, direction de la communication, direction des systèmes d’information, et directeur de marques, et responsables de campus. L’accès est restreint aux seules données nécessaires à l’exercice de leurs missions, selon le principe du moindre privilège.

En externe, les données peuvent être communiquées aux entreprises partenaires dans le cadre de la mise en relation des étudiants avec les maîtres d’apprentissage et les tuteurs de stage, aux sous-traitants et prestataires techniques intervenant pour le compte d’E2SE (hébergeurs, éditeurs de logiciels de gestion scolaire et de paie, prestataires de paiement en ligne, prestataires d’envoi de courriers électroniques, prestataires de vidéoprotection), , aux commissaires de justice et aux conseils dans le cadre du recouvrement et des contentieux, aux agences de voyage et aux organismes d’assurance dans le cadre des mobilités internationales, aux organismes publics dans le cadre du respect des obligations légales (ministère de l’Enseignement supérieur de la recherche et de l’innovation, RECTORAT, DREETS, OPCO, URSSAF, administration fiscale, organismes de sécurité sociale), aux organismes certificateurs et aux instances d’évaluation de la qualité de la formation (Qualiopi, RNCP, Ministère du travail), aux établissements partenaires dans le cadre de la mobilité internationale, ainsi qu’aux autorités judiciaires le cas échéant.

E2SE s’assure, conformément à l’article 28 du RGPD, que l’ensemble de ses sous-traitants présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Un contrat ou un avenant de sous-traitance est conclu avec chaque prestataire, incluant les clauses obligatoires prévues par l’article 28.3 du RGPD.

9. Transferts de données hors de l’Union européenne

E2SE s’efforce de conserver les données à caractère personnel au sein de l’Espace économique européen. Toutefois, certains sous-traitants ou prestataires techniques utilisés par E2SE peuvent être établis dans des pays tiers ne bénéficiant pas d’une décision d’adéquation de la Commission européenne au sens de l’article 45 du RGPD.

Lorsque le destinataire est établi aux États-Unis et certifié au titre du cadre de protection des données UE – États-Unis (Data Privacy Framework), le transfert repose sur la décision d’adéquation de la Commission européenne (décision d’exécution (UE) 2023/1795 du 10 juillet 2023). Dans une telle hypothèse, Dans les autres hypothèses,

Dans les autres hypothèses, E2SE s’assure que le transfert est encadré par des garanties appropriées conformément à l’article 46 du RGPD, et notamment par la conclusion de clauses contractuelles types adoptées par la Commission européenne (Décision d’exécution 2021/914 du 4 juin 2021), le cas échéant complétées par des mesures supplémentaires (chiffrement, pseudonymisation, audit du prestataire) conformément aux recommandations 01/2020 du Comité européen de la protection des données (CEPD). L’analyse d’impact du transfert (Transfer Impact Assessment) est réalisée préalablement à tout transfert vers un pays tiers afin d’évaluer le niveau de protection offert par la législation du pays de destination.

Les personnes concernées peuvent obtenir une copie des garanties mises en place ou des informations sur les moyens d’y accéder en adressant une demande au DPO aux coordonnées indiquées au point 1.1 de la présente Politique.

10. Sécurité des données

Conformément à l’article 32 du RGPD, E2SE met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, tenant compte de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes physiques.

Ces mesures comprennent notamment le chiffrement des postes de travail, la gestion des accès par des comptes individuels nominatifs et selon le principe du moindre privilège, le cloisonnement des comptes d’administration et le déploiement progressif de l’authentification multifacteur, la mise en place de pare-feux, la connexion des postes nomades par réseau privé virtuel, la sauvegarde régulière des données avec réplication sur un stockage immuable, la sensibilisation et la formation régulière du personnel aux enjeux de sécurité et de protection des données, la mise en place d’une politique de gestion des mots de passe, ainsi que la pseudonymisation ou l’anonymisation des données lorsque cela est possible et pertinent au regard de la finalité du traitement.
E2SE dispose d’une politique de sécurité des systèmes d’information (PSSI) et d’une charte informatique applicables à l’ensemble de ses collaborateurs et utilisateurs des systèmes d’information de E2SE.

11. Gestion des violations de données

En cas de violation de données à caractère personnel, E2SE s’engage à notifier la violation à la Commission Nationale de l’Informatique et des Libertés (CNIL) dans un délai de 72 heures après en avoir pris connaissance, conformément à l’article 33 du RGPD, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, E2SE en informe la personne concernée dans les meilleurs délais, conformément à l’article 34 du RGPD, en décrivant la nature de la violation, les conséquences probables, les mesures prises ou envisagées pour y remédier et les coordonnées du DPO pour obtenir des informations complémentaires.

E2SE tient un registre interne des violations de données, conformément à l’article 33.5 du RGPD, documentant les faits, les effets de la violation et les mesures correctives adoptées.

12. Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD et aux articles 48 à 56 de la loi Informatique et Libertés modifiée, toute personne dont les données à caractère personnel sont traitées par E2SE dispose des droits suivants.

12.1. Droit d’accès

Toute personne concernée a le droit d’obtenir du responsable de traitement la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès auxdites données ainsi que les informations prévues à l’article 15 du RGPD, notamment les finalités du traitement, les catégories de données concernées, les destinataires, la durée de conservation et l’existence des autres droits applicables.

12.2. Droit de rectification

Toute personne concernée a le droit d’obtenir, dans les meilleurs délais, la rectification des données à caractère personnel la concernant qui sont inexactes, ainsi que le complément des données incomplètes, y compris en fournissant une déclaration complémentaire (article 16 du RGPD).

12.3. Droit à l’effacement

Toute personne concernée a le droit d’obtenir l’effacement de ses données dans les cas prévus par l’article 17 du RGPD, notamment lorsque les données ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées, lorsque la personne retire son consentement et qu’il n’existe pas d’autre fondement juridique au traitement, ou lorsque les données ont fait l’objet d’un traitement illicite. Ce droit ne s’exerce pas lorsque le traitement est nécessaire au respect d’une obligation légale ou à la constatation, l’exercice ou la défense de droits en justice.

12.4. Droit à la limitation du traitement

Toute personne concernée a le droit d’obtenir la limitation du traitement dans les cas prévus à l’article 18 du RGPD, notamment lorsqu’elle conteste l’exactitude des données, pendant la durée de vérification, ou lorsqu’elle s’oppose au traitement et que le responsable de traitement vérifie si les motifs légitimes qu’il poursuit prévalent sur ceux de la personne concernée.

12.5. Droit à la portabilité

Toute personne concernée a le droit de recevoir les données à caractère personnel la concernant qu’elle a fournies à E2SE, dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement sans que E2SE y fasse obstacle, lorsque le traitement est fondé sur le consentement ou l’exécution d’un contrat et qu’il est effectué à l’aide de procédés automatisés (article 20 du RGPD).

12.6. Droit d’opposition

Toute personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, au traitement des données la concernant fondé sur l’intérêt légitime d’E2SE (article 21 du RGPD). E2SE cessera le traitement, sauf s’il démontre qu’il existe des motifs légitimes et impérieux pour le traitement qui prévalent sur les intérêts, droits et libertés de la personne concernée. Lorsque les données sont traitées à des fins de prospection commerciale, la personne concernée a le droit de s’opposer à tout moment au traitement de ses données à de telles fins, sans avoir à justifier de motifs.

12.7. Droit de retrait du consentement

Lorsque le traitement est fondé sur le consentement, la personne concernée a le droit de retirer son consentement à tout moment, sans que cela ne compromette la licéité du traitement fondé sur le consentement effectué avant le retrait de celui-ci (article 7.3 du RGPD).

12.8. Droit de définir des directives relatives au sort des données après le décès

Conformément à l’article 85 de la loi Informatique et Libertés modifiée, toute personne peut définir des directives relatives à la conservation, à l’effacement et à la communication de ses données à caractère personnel après son décès. En l’absence de directives, les héritiers de la personne décédée peuvent exercer les droits nécessaires à l’organisation et au règlement de la succession du défunt.

12.9. Droit à une décision humaine

Toute personne concernée a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire, sauf dans les cas prévus à l’article 22 du RGPD. E2SE ne met pas en œuvre de décisions entièrement automatisées produisant de tels effets. Si un tel traitement devait être mis en place, les personnes concernées en seraient informées et disposeraient du droit d’obtenir une intervention humaine, d’exprimer leur point de vue et de contester la décision.

Modalités d’exercice des droits

Les droits énoncés ci-dessus peuvent être exercés par la personne concernée en adressant sa demande au Délégué à la Protection des Données par courrier électronique à l’adresse dpo@e2se.fr ou par courrier postal adressé à E2SE, à l’attention du Délégué à la Protection des Données, [adresse postale]. La demande doit préciser le droit que la personne souhaite exercer et comporter les éléments permettant de l’identifier.

Conformément aux lignes directrices du Comité européen de la protection des données (CEPD) relatives à l’article 12 du RGPD, E2SE ne procède à la vérification de l’identité du demandeur que lorsqu’il existe un doute raisonnable quant à l’identité de la personne à l’origine de la demande. La vérification d’identité n’est pas systématique et les moyens employés sont proportionnés aux circonstances.

E2SE s’engage à répondre à toute demande d’exercice de droits dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires, compte tenu de la complexité et du nombre de demandes, la personne concernée étant informée de cette prolongation dans le délai initial d’un mois (article 12.3 du RGPD).

En cas de réponse insatisfaisante ou en l’absence de réponse dans le délai imparti, la personne concernée dispose du droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), 3 Place de Fontenoy – TSA 80715 – 75334 Paris Cedex 07, ou par voie électronique sur le site www.cnil.fr.

13. Cookies et traceurs

Les sites internet d’E2SE utilisent des cookies et des traceurs dans le respect des dispositions de l’article 82 de la loi Informatique et Libertés et des lignes directrices et recommandations de la CNIL relatives aux cookies et autres traceurs (délibération n° 2020-091 du 17 septembre 2020 et recommandation n° 2020-092 du 17 septembre 2020).

Les cookies strictement nécessaires au fonctionnement du site sont déposés sans consentement préalable, conformément aux exemptions prévues par la réglementation. L’ensemble des autres cookies, qu’il s’agisse de cookies de mesure d’audience, de cookies de personnalisation ou de cookies publicitaires et de réseaux sociaux, ne sont déposés qu’après le recueil du consentement libre, spécifique, éclairé et univoque de l’utilisateur, via un bandeau de gestion des cookies conforme aux exigences de la CNIL.

L’utilisateur peut à tout moment modifier ses préférences en matière de cookies en accédant au module de gestion des consentements présent sur chaque page du site. Le refus des cookies non essentiels n’a aucune conséquence sur l’accès aux contenus et aux fonctionnalités principales du site. Les cookies sont conservés pendant une durée maximale de treize mois et le consentement de l’utilisateur est renouvelé à l’issue de cette période.

14. Analyse d’impact relative à la protection des données (AIPD)

Conformément à l’article 35 du RGPD, E2SE réalise une analyse d’impact relative à la protection des données pour tout traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, en particulier les traitements portant sur des données sensibles, les traitements à grande échelle, les traitements impliquant un suivi systématique et régulier des personnes concernées, ou les traitements figurant sur la liste des types d’opérations de traitement nécessitant une AIPD publiée par la CNIL.

L’AIPD est réalisée préalablement à la mise en œuvre du traitement et révisée en cas de modification substantielle des conditions de traitement. Le DPO est systématiquement consulté dans le cadre de la réalisation de l’AIPD.

15. Registre des activités de traitement

Conformément à l’article 30 du RGPD, E2SE tient et met à jour un registre des activités de traitement recençant l’ensemble des traitements de données à caractère personnel mis en œuvre par le E2SE. Ce registre est tenu à disposition de la CNIL et peut être consulté par le DPO. Il est régulièrement révisé afin de refléter l’évolution des traitements.

16. Formation et sensibilisation

E2SE assure la sensibilisation et la formation régulière de l’ensemble de ses collaborateurs aux enjeux de la protection des données à caractère personnel. Des actions de formation spécifiques sont menées à l’intention des personnels ayant accès à des données personnelles dans le cadre de leurs fonctions, des responsables de traitement au sein de chaque direction, et des nouveaux collaborateurs dès leur prise de poste. Le DPO coordonne le programme de sensibilisation.

17. Mise à jour de la Politique

La présente Politique peut être modifiée à tout moment par E2SE afin de tenir compte de l’évolution de la réglementation applicable, des recommandations de la CNIL et du CEPD, des décisions jurisprudentielles, ainsi que de l’évolution des traitements mis en œuvre par E2SE.

Toute modification substantielle de la Politique sera portée à la connaissance des personnes concernées par tout moyen approprié, notamment par publication sur les sites internet de E2SE et, le cas échéant, par notification individuelle. La date de la dernière mise à jour figure en en-tête de la présente Politique.

18. Droit applicable et juridiction compétente

La présente Politique est régie par le droit français. Elle est interprétée conformément au Règlement (UE) 2016/679 (RGPD), à la loi n° 78-17 du 6 janvier 1978 modifiée et aux textes pris pour leur application.

En cas de difficulté relative à l’interprétation ou à l’application de la présente Politique, la personne concernée est invitée à prendre contact avec le Délégué à la Protection des Données aux coordonnées indiquées au point 1.1. Sans préjudice du droit de saisir la CNIL, tout litige relatif à la protection des données à caractère personnel sera soumis aux juridictions compétentes.

19. Contact

Pour toute question relative à la présente Politique ou à la protection de vos données à caractère personnel, vous pouvez contacter le Délégué à la Protection des Données d’E2SE aux coordonnées suivantes :

Par courrier électronique : dpo@e2se.fr

Par courrier postal : Délégué à la Protection des Données – E2SE 4 rue Des Mouettes 14000 Caen

Partager