Politique de protection des données
1. Introduction
La présente Notice de Protection des Données explique comment 1POINT6, en tant qu’établissement de monnaie électronique régulé par l’ACPR, traite les données à caractère personnel conformément au Règlement (UE) 2016/679 (Règlement Général sur la Protection des Données - RGPD) et à la Loi française n°78-17 du 6 janvier 1978 modifiée relative à la protection des données.
Les termes de « Données à caractère personnel » (ci-après « Données » ou « Données personnelles »), « Traitement », « Responsable du Traitement », « Sous-traitant », « Destinataire » et « Personne concernée » utilisés dans la présente notice de protection des données à caractère personnel (ci-après la « Notice ») renvoient aux termes définis à l’article 4 du RGPD.
Nous prenons la protection des Données au sérieux et nous nous engageons à garantir la confidentialité, la sécurité et le respect des obligations légales dans le traitement des Données personnelles.
Cette notice s’applique aux Données collectées, traitées et stockées dans le cadre des services que nous fournissons à nos clients, notamment les marketplaces utilisant notre plateforme via API pour gérer les transactions.
2. Responsable du traitement
1POINT6 est responsable du traitement des données personnelles dans le cadre de cette Notice. Nous sommes responsables de déterminer les finalités et les moyens du traitement des données personnelles que nous collectons auprès de nos clients et des utilisateurs de leurs plateformes.
Coordonnées de contact en cas de question concernant les données personnelles :
1POINT6
102, rue Reaumur, 75002 Paris
Contact DPO : dpo@get1point6.com
3. Quelles Données Collectons-Nous ?
Selon les interactions avec 1POINT6 et les services fournis, nous pouvons collecter les catégories de données personnelles suivantes :
- Données d’identification et de contact : Nom, prénom, date de naissance, nationalité, adresse, email et numéro de téléphone.
- Données financières : Coordonnées bancaires, informations sur la carte de paiement, historique des transactions, montants des paiements.
- Données KYC (Know Your Customer) et LCB-FT : Pièces d’identité, justificatifs de domicile, d’immatriculation, données fiscales (numéro fiscal, statut fiscal, pays de résidence), données relatives à la situation personnelle (des bénéficaires effectifs notamment) informations relatives à l’activité, document juridiques divers (acte de de cession, acte de revente) ou toute information nécessaire pour se conformer aux obligations de lutte contre le blanchiment d’argent (LCB) et de lutte contre le financement du terrorisme (LFT).
- Données techniques : Adresse IP, informations sur l’appareil et données de connexion (logs techniques, traces informatiques), informations sur la sécurité et l’utilisation du terminal.
- Données marketing : Préférences pour recevoir des communications ou des promotions sur nos services.
- Données de support et services après vente : chat, mail, téléphone.
Nous veillons à ce que les données collectées soient limitées à ce qui est nécessaire aux finalités spécifiques décrites ci-dessous.
4. Auprès de qui collectons-nous des données personnelles ?
Nous collectons des données personnelles directement auprès de nos clients et/ou prospects, cependant nous pouvons aussi collecter des données personnelles d’autres sources.
Nous collectons parfois des données provenant de sources publiques telles que :
- des publications/bases de données mises à disposition par des autorités ou des tierces parties officielles (par exemple le Journal Officiel de la République Française, le Registre du Commerce et des Sociétés ou équivalents étrangers, les bases de données gérées par des autorités de contrôle du secteur financier, ou tout autre fichier tenu par les Autorités que la loi nous imposerait de consulter ;
- des sites Internet/pages des réseaux sociaux d’entités juridiques ou de clients professionnels contenant des informations que vous avez rendues publiques (par exemple, votre propre site Internet ou votre page sur un réseau social) ;
- des informations publiques telles que celles parues dans la presse.
Nous collectons aussi des données personnelles de tierces parties telles que :
- nos clients (entreprises ou particuliers) ;
- nos partenaires commerciaux ;
- d’autres établissements (par exemple pour l’exécution d’un paiement) ;
- des tiers tels que les agences de référence de crédit et les agences de prévention de la fraude ;
- des courtiers de données qui sont chargés de s’assurer qu’ils recueillent des informations pertinentes de manière légale ;
- des ayants droits et déclarants dans le cadre d’une succession avant changement de la structure capitalistique ;
- de certaines professions réglementées telles que des avocats, des notaires, lorsque des circonstances spécifiques l’imposent (litige, liquidation judiciaire etc.).
Nous sommes susceptibles de collecter des données personnelles via les réseaux sociaux.
5. Finalités du Traitement des Données
Nous traitons les données personnelles pour les finalités suivantes :
- Prestation de services : Faciliter les transactions, gérer les comptes, vérifier les identités et fournir des services de paiement et de monnaie électronique.
- Respect des obligations légales : Se conformer à nos obligations réglementaires, y compris les exigences de la lutte contre le blanchiment d’argent et le financement du terrorisme (LCB-FT), les déclarations aux autorités compétentes et les obligations fiscales et comptables.
- Sécurité et prévention de la fraude : Assurer la sécurité de nos systèmes, détecter et prévenir la fraude et garantir la sécurité des transactions.
- Gestion de crise : pouvoir analyser les problématiques liées à certaines publications et agir en fonction ; répondre aux publications, postes ou commentaires des utilisateurs des réseaux sociaux ; détecter et signaler les faux comptes et fausses publications ; ou mener des enquêtes en cas d’allégations graves ou de réclamations.
- Support client : Répondre aux demandes de renseignements, gérer les tickets de support et résoudre les problèmes liés aux services que nous fournissons.
- Marketing (avec consentement) : informer des nouveaux produits, services ou promotions, et envoyer des newsletters (le consentement peut être retiré à tout moment).
6. Base Légale du Traitement
Nous traitons les données personnelles sur les bases légales suivantes :
- Exécution contractuelle : Le traitement est nécessaire pour l'exécution du contrat entre notre Client et 1POINT6 (par exemple, la gestion des paiements ou la facilitation des transactions).
- Obligations légales : Conformité aux lois et règlements européens en matière de LCB-FT, aux réglementations comptables, ou à toute autre exigence légale.
- Intérêt légitime : Assurer la sécurité des transactions, prévenir la fraude et fournir nos services efficacement.
- Consentement : Dans les cas où le consentement est requis, par exemple pour des communications marketing.
7. Conservation des Données
Nous conservons les données personnelles uniquement pour la durée nécessaire aux finalités décrites dans cette Notice et afin de respecter nos obligations légales. Les périodes de conservation spécifiques incluent :
- Données d’identification et de contact : Conservées pendant 5 ans après la résolution de la demande de support.
- Données de KYC et liées à la LCB-FT : Conservées pendant 10 ans à compter de la fin de la relation contractuelle.
- Données financières : Conservées pendant 5 ans à des fins de contrôle et de conformité fiscale.
- Données marketing et techniques : Conservées pendant 3 ans après le dernier contact avec vous, sauf retrait du consentement.
- Données de support : Conservées pendant 5 ans après la résolution de la demande de support.
Indépendamment des durées mentionnées dans la présente politique, 1POINT6 peut être amené à conserver les Données mentionnées pour un laps de temps plus long dans le cadre d’un litige à la demande d'une juridiction ou d’une autorité.
Tableau récapitulatif des traitements et de leur conservation
8. Destinataires des Données
Nous partageons les données personnelles avec les catégories de destinataires tiers suivantes :
- Tiers autorisés : Partenaires de paiement, banques et autres institutions financières impliquées dans le traitement des paiements.
- Fournisseurs de services : Prestataires informatiques, cabinets juridiques et comptables, ou plateformes marketing traitant les données pour notre compte selon nos instructions.
- Autorités réglementaires et légales : Lorsque la loi l’exige, pour respecter les obligations réglementaires, les obligations LCB-FT ou les ordonnances judiciaires.
Dans certains cas, des données peuvent être transférées en dehors de l’UE/EEE. Dans le cadre éventuel d’un transfert vers un pays hors Union Européenne, des règles assurant la protection et la sécurité de ces informations ont été mises en place. Afin de protéger les données à caractère personnel en cas de transferts internationaux émanant de l’UE et conformément aux articles 45 et suivants du RGPD, nous nous engageons à ce que ces transferts reposent :
- sur une décision d’adéquation rendue par la Commission européenne, reconnaissant à ce pays un niveau de protection des données à caractère personnel équivalent à celui prévu par la législation de l’UE,
- sur la conclusion de clauses contractuelles types approuvées par l’UE, conformément à l’article 46 du RGPD,
- sur l’adoption par notre cocontractant de règles d’entreprise contraignantes approuvées par la Commission.
Pour obtenir une copie de ces textes ou savoir comment y accéder, vous pouvez adresser une demande écrite à notre Délégué à la Protection des Données par courrier adressé à 1POINT6 – Délégué à la Protection des Données, 10 rue de la Paix 75002, Paris ou par courrier électronique à l’adresse dpo@get1point6.com.
9. Droits au titre du RGPD
En vertu du règlement RGPD, les personnes physiques disposent des droits prévus aux articles 12 à 21 du RGPD :
- Droit d’accès : Vous pouvez demander une copie des données personnelles que nous détenons à votre sujet.
- Droit de rectification : Vous pouvez demander la correction de toute donnée personnelle inexacte ou incomplète.
- Droit à l’effacement (Droit à l’oubli) : Vous pouvez demander la suppression des données personnelles, sous réserve de certaines exceptions légales.
- Droit à la limitation du traitement : Vous pouvez demander la limitation du traitement des données personnelles.
- Droit d’opposition : Vous pouvez vous opposer au traitement des données personnelles fondé sur un intérêt légitime ou à des fins de prospection commerciale.
- Droit à la suspension de l’utilisation de données personnelles : Vous pouvez demander la suspension temporaire du traitement desdonnées lorsque leur exactitude est contestée ou si vous vous opposez à leur traitement.
- Droit à la portabilité des données : Vous pouvez demander le transfert de données personnelles à un autre prestataire de services dans un format structuré, couramment utilisé et lisible par machine.
- Droit de retirer votre consentement : Lorsque le traitement est basé sur le consentement (par exemple, pour des communications marketing), vous pouvez retirer ce consentement à tout moment.
- Droit concernant le sort des données personnelles après la mort : Vous pouvez définir des directives sur la conservation, l’effacement, et la communication de données personnelles après votre décès.
Pour exercer ces droits, veuillez nous contacter à dpo@get1point6.com.
10. Sécurité des Données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, toute modification, divulgation ou destruction. Ces mesures incluent des mesures techniques comme des mesures organisationnelles telles que :
Mesures techniques
- Chiffrement systématique des données sur les serveurs d’hébergement au moment du transit de la donnée (entre l’application et les serveurs) et lors de leur stockage ;
- Politique de mot de passe fort lors de la création du compte Bénéficiaire et mise en place d’un captcha pour limiter les tentatives d’attaques ;
- Mise en place d’une équipe SOC dédiée à la gestion des incidents, monitoring des contrôles de sécurité et vérification continue de l’efficacité des mesures de sécurité ;
- Mise en place d’un système de détection et de prévention.
Mesures organisationnelles
- Protection physique des locaux et contrôle à l’entrée ;
- Journalisation et traçabilité des connexions ;
- Politique de gestion des habilitations de chaque personnel pouvant avoir accès aux données ;
- Procédés d’authentification des personnes accédant aux données avec accès personnel et sécurisé via des identifiants et mots de passe confidentiels.
10. Les données sont-elles susceptibles d’être transférées hors de l’Espace Economique Européen ?
Les données sont conservées et stockées pendant toute la durée des traitements sur nos serveurs, situés dans l’Union européenne.
Dans le cadre des outils que nous utilisons (voir article sur les destinataires concernant nos sous-traitants), les données sont susceptibles de faire l’objet de transferts hors de l’Union européenne notamment dans les cas suivants:
- Les données relatives aux alertes Sanctions qui concernent les listes US sont susceptibles d'être transférées aux Etats-Unis par BNP Paribas dans le cas où le client réalise une opération économique avec un Nexus US;
- Les données fiscales des “US person” en application de la réglementation dite “FATCA”.
Le transfert des données dans ce cadre est sécurisé au moyen des outils suivants :
- soit les données sont transférées dans un pays ayant fait l’objet d’une décision d’adéquation de la Commission européenne, conformément à l’article 45 du RGPD : dans ce cas, ce pays assure un niveau de protection jugé comme suffisant et adéquat aux dispositions du RGPD ;
- soit les données sont transférées dans un pays dont le niveau de protection des données n’a pas été reconnu comme adéquat au RGPD : dans ce cas ces transferts sont fondés sur des garanties appropriées indiquées à l’article 46 du RGPD, adaptées à chaque prestataire, notamment de façon non exhaustive la conclusion de clauses contractuelles types approuvées par la Commission Européenne, l’application de règles d’entreprises contraignantes ou en vertu d’un mécanisme de certification approuvé ;
- soit les données sont transférées sur le fondement de l’une des garanties appropriées décrites au Chapitre V du RGPD. Vous pouvez obtenir la copie des outils permettant les transferts de données hors Union européenne en nous contactant aux coordonnées indiquées à l’article « Point de contact pour exercer mes droits » ci-après.
11. Quelle est notre politique en matière de cookies ?
Un cookie, ou traceur, est un petit fichier informatique déposé et lu sur le terminal, quel qu’il soit, de l’utilisateur lors de la navigation sur notre site web.
Ces fichiers nous permettent d’enregistrer certaines informations sur votre utilisation de notre site web et de notre application afin d’améliorer continuellement votre expérience utilisateur et de vous permettre d’accéder à certains espaces sécurisés du Site.
Nous sommes ainsi susceptibles d’utiliser les types de cookies suivants :
- des cookies dit techniques qui permettent l’authentification de l’Utilisateur auprès du service, la sécurité du mécanisme d’authentification, et qui sont donc strictement nécessaires au fonctionnement du Site;
- des cookies de mesure d’audience, qui permettent d’établir des statistiques d’analyse de la fréquentation des pages de notre Site.
L’utilisation de ces cookies peut entraîner la collecte de données à caractère personnel, c’est pourquoi vous pouvez, via la bannière qui s’affiche lors de votre visite sur notre Site, gérer les cookies.
Lors de votre première visite sur notre Site, une bannière s’affichera vous permettant de sélectionner les cookies que vous souhaitez accepter, de les accepter tous ou de les refuser tous, exception faite des cookies nécessaires au bon fonctionnement du Site. Vous pouvez revenir à tout moment sur votre choix en cliquant sur l’onglet “Paramétrez les cookies” affiché en bas de la page sur notre Site web.
12. Modifications de cette Notice
Nous pouvons mettre à jour cette Notice de temps à autre pour refléter les changements dans les exigences légales ou dans nos activités de traitement. Toute modification significative sera communiquée via notre site web ou d’autres canaux appropriés.