Confidentialité & conformité POPIA
Comment les sociétés du groupe nVisionIT collectent, traitent, protègent et suppriment les informations personnelles au titre de la POPIA.
Objet
Cette politique décrit la manière dont les sociétés du groupe nVisionIT se conforment à la loi sud-africaine sur la protection des informations personnelles (POPIA, loi n° 4 de 2013), y compris la façon dont les informations personnelles sont collectées, traitées, conservées, protégées et supprimées. Notre organisation attache depuis longtemps de l’importance à la confidentialité des informations personnelles et a mis en place volontairement des contrôles conformes à la POPIA avant même sa date d’entrée en vigueur.
Champ d’application
Cette politique s’applique à toutes les sociétés du groupe nVisionIT (Île Maurice et Afrique du Sud) ; à l’ensemble des employés, sous-traitants, stagiaires et personnel temporaire ; à toutes les informations relatives aux clients, fournisseurs, partenaires et employés traitées par nVisionIT ; et à tous les systèmes, plateformes, sites web et outils numériques où des informations personnelles sont traitées. Elle complète d’autres documents de gouvernance, notamment la déclaration de confidentialité du site, les politiques d’utilisation de l’IA & de sécurité, la gestion des dossiers, les avis de protection des données, ainsi que les contrats, SLA et accords de confidentialité.
Principes de la POPIA
nVisionIT respecte les huit conditions d’un traitement licite des informations personnelles :
- Redevabilité : nous assumons l’entière responsabilité de la conformité à la POPIA dans l’ensemble de nos processus métier, de nos systèmes et de nos missions.
- Limitation du traitement : les informations sont traitées de manière licite, minimale, uniquement pour des finalités explicites définies et, si nécessaire, avec consentement.
- Spécification de la finalité : les informations sont collectées uniquement à des fins commerciales, opérationnelles, contractuelles ou légales légitimes.
- Limitation du traitement ultérieur : les informations ne sont pas utilisées à des fins incompatibles avec la finalité initiale de la collecte.
- Qualité de l’information : nous prenons des mesures raisonnables pour garantir que les informations sont exactes, complètes, pertinentes et à jour.
- Transparence : les personnes concernées sont informées de ce qui est collecté, pourquoi, comment ces données seront utilisées et avec qui elles peuvent être partagées.
- Mesures de sécurité : des mesures organisationnelles et techniques appropriées protègent les informations personnelles, y compris les contrôles d’accès, le chiffrement et des environnements sécurisés liés au locataire (Microsoft 365, Azure), sans divulgation ni transfert non autorisés vers des outils d’IA ou des systèmes externes.
- Participation de la personne concernée : les personnes concernées peuvent demander l’accès, la correction ou la suppression de leurs données, et retirer leur consentement le cas échéant.
Base légale & sécurité du traitement
Selon le contexte, nous pouvons traiter des informations d’identité, de contact et d’emploi, des données clients au sein des systèmes que nous gérons, des informations sur les fournisseurs et des données d’interaction avec le site, en appliquant partout la minimisation des données. Les contrôles de sécurité comprennent des environnements Microsoft 365 et Azure sécurisés, un accès contrôlé aux systèmes et aux actifs des projets, des procédures internes de protection des données et de contrôle des dossiers, le chiffrement en transit et au repos, l’absence d’utilisation d’outils d’IA publics ou non approuvés pour les données personnelles ou clients, la journalisation et la surveillance des accès aux systèmes, ainsi que des protocoles de réponse aux incidents.
Partage & transfert transfrontalier
Les informations personnelles ne peuvent être partagées qu’avec des employés autorisés, des prestataires liés par contrat comportant des clauses POPIA, et les autorités légales ou réglementaires lorsque requis. nVisionIT ne vend ni ne partage d’informations personnelles avec des tiers à des fins de marketing. Les transferts transfrontaliers n’ont lieu que lorsqu’ils sont nécessaires à la prestation de service, lorsque des mesures de protection des données équivalentes existent, lorsque les contrats comportent des clauses POPIA transfrontalières, et lorsqu’un consentement explicite est obtenu si requis.
Conservation, suppression & droits des personnes concernées
Les informations personnelles ne sont conservées que pendant la durée nécessaire à la réalisation de la finalité pour laquelle elles ont été collectées ou selon les exigences légales, conformément aux normes de contrôle des dossiers de nVisionIT. Les personnes concernées ont le droit de demander l’accès, la correction ou la suppression de leurs données, de s’opposer au traitement, de retirer leur consentement et de déposer une plainte auprès de l’Information Regulator. Les demandes peuvent être soumises via le site de nVisionIT ou par l’intermédiaire d’un gestionnaire de compte désigné.
Notification des violations
Toute violation de données, suspectée ou avérée, doit être signalée immédiatement. Si des informations personnelles sont compromises, nVisionIT en informera les personnes concernées ainsi que l’Information Regulator dans les délais et formats requis par la POPIA.
Rôles & responsabilités
La gouvernance supervise la conformité à la POPIA et tient à jour les politiques, avis et procédures ; les équipes informatiques & de sécurité appliquent les mesures techniques et gèrent le contrôle d’accès et les environnements sécurisés ; les employés et sous-traitants doivent respecter cette politique et l’ensemble des contrôles associés, ne doivent pas exposer de données personnelles ou clients à des systèmes non autorisés, et doivent signaler immédiatement toute violation suspectée.
Des questions sur la façon dont nous traitons vos données ?
Notre équipe peut vous expliquer notre approche de la protection des données, les options d’hébergement et le processus de demande des personnes concernées.