Charte Groupe Cimes relative à la protection des données personnelles
Soucieux de garantir la protection des données personnelles traitées dans le cadre de ses activités, Groupe Cimes s'engage à mettre en oeuvre les principes, mesures et règles de gouvernance nécessaires au respect de la réglementation applicable en matière de protection des données à caractère personnel.
La présente charte a pour objet de présenter les engagements de Groupe Cimes en matière de protection des données personnelles, ainsi que les principes applicables aux traitements réalisés dans le cadre de ses activités d'externalisation des processus de formation professionnelle, de gestion administrative, financière, logistique et opérationnelle de la formation, de gestion des contrats en alternance, de traitement des demandes de financement et d'exploitation de son outil de gestion de la formation « Egos ».
Groupe Cimes peut être amenée à modifier la présente charte afin de tenir compte des évolutions légales, réglementaires, contractuelles, organisationnelles ou techniques applicables à ses activités.
Nos principes en matière de traitement des données personnelles
En application du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, dit règlement général sur la protection des données ou RGPD, les traitements de données personnelles effectués par Groupe Cimes s'appuient sur les principes fondamentaux suivants :
- Les traitements sont licites, loyaux et transparents
- Les finalités de chaque traitement sont déterminées, explicites et légitimes
- Les données collectées sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités poursuivies
- Les données sont exactes et, si nécessaire, tenues à jour
- Les données sont conservées pendant une durée n'excédant pas celle nécessaire au regard des finalités du traitement ou des obligations applicables
- Les données font l'objet de mesures de sécurité techniques et organisationnelles appropriées
- Les traitements sont documentés afin de permettre à Groupe Cimes de démontrer le respect de ses obligations.
Les données à caractère personnel collectées par Groupe Cimes et faisant l'objet d'un traitement sont traitées par la société Groupe Cimes, société par actions simplifiée unipersonnelle immatriculée au Registre du commerce et des sociétés de Nanterre sous le numéro 798 312 054, dont le siège social est situé 4 allée de l'Arche, 92400 Courbevoie, France. Charte Groupe Cimes relative à la protection des données personnelles
La présente charte vise ainsi à définir un cadre commun permettant d’assurer la licéité, la loyauté, la transparence, la sécurité et la maîtrise des traitements de données personnelles réalisés par Groupe Cimes.
Champ d’application
La présente charte s’applique aux traitements de données personnelles réalisés par Groupe Cimes dans le cadre de ses activités d’externalisation des processus de formation professionnelle, de gestion des contrats en alternance, de traitement des demandes de financement, d’exploitation du TMS Cimes « Egos », ainsi que dans le cadre de ses activités commerciales, contractuelles, administratives, financières, de sécurité et de conformité.
Elle s’applique aux traitements réalisés par Groupe Cimes en qualité de sous-traitant pour le compte de ses clients « entreprises », ainsi qu’aux traitements réalisés par Groupe Cimes en qualité de responsable de traitement pour ses propres finalités.
Rôle de Groupe Cimes au regard du RGPD
Dans le cadre de ses activités, Groupe Cimes peut intervenir soit en qualité de sous-traitant, soit en qualité de responsable de traitement, selon la nature du traitement concerné et les finalités poursuivies.
Groupe Cimes en qualité de sous-traitant
Groupe Cimes agit en qualité de sous-traitant lorsqu'il traite des données personnelles pour le compte d'un client entreprise, dans le cadre d'une prestation confiée par ce client, et lorsque les finalités principales du traitement sont déterminées par ce client.
Cette qualification s'applique notamment aux traitements réalisés pour le compte d'un client entreprise dans le cadre de l’externalisation des processus de formation professionnelle, de la gestion administrative et financière associée, de la gestion des contrats en alternance, du traitement des demandes de financement, du pilotage et du reporting client, ainsi que de l’utilisation du TMS Cimes « Egos » pour les besoins de la prestation confiée.
Dans ce cadre, le client demeure responsable de traitement pour les traitements ayant pour finalité principale la gestion de la formation, le respect de ses obligations d'employeur, la gestion de ses salariés, alternants, tuteurs, maîtres d'apprentissage, managers ou autres personnes relevant de son organisation. Groupe Cimes traite alors les données uniquement pour les besoins de la prestation confiée et conformément aux instructions documentées du client.
Lorsque Groupe Cimes agit en qualité de sous-traitant, ses obligations sont encadrées par les contrats conclus avec le client, et notamment par une annexe de sous-traitance conforme à l'article 28 du RGPD.
Groupe Cimes en qualité de responsable de traitement
Groupe Cimes agit en qualité de responsable de traitement lorsqu'il détermine les finalités et les moyens essentiels du traitement.
Cette qualification s'applique notamment lorsque les traitements sont réalisés pour ses besoins propres, indépendamment des instructions d'un client, ou lorsque Groupe Cimes doit traiter certaines données afin de respecter ses propres obligations légales, réglementaires, comptables, fiscales, sociales, contractuelles, probatoires, de sécurité ou de conformité.
Groupe Cimes agit également en qualité de responsable de traitement lorsqu’il met en oeuvre des traitements à des fins de prospection commerciale, de gestion de la relation commerciale, de développement commercial, de communication ou de promotion de ses offres et services, sous réserve du respect des règles applicables en matière de protection des données personnelles et de prospection électronique.
Lorsque Groupe Cimes agit en qualité de responsable de traitement, il détermine la base légale applicable, informe les personnes concernées lorsque cela est requis, définit les durées de conservation, encadre les destinataires et assure le traitement des demandes d'exercice de droits.
Nature des données collectées
Les catégories de données traitées par Groupe Cimes varient selon les prestations confiées, les instructions des clients, les obligations applicables et les finalités poursuivies. Elles peuvent notamment comprendre :
- Des données d'identification : nom, prénom, matricule, identifiant interne, identifiant utilisateur
- Des données de contact : adresse électronique, téléphone, adresse postale
- Des données professionnelles : employeur, entité, fonction, service, statut, rattachement organisationnel, manager, tuteur ou maitre d'apprentissage
- Des données relatives aux processus de formation : besoins de formation, inscriptions, convocations, présences, absences, émargements, évaluations, attestations, habilitations, certifications, recyclages et historiques de formation
- Des données relatives aux contrats en alternance : informations administratives nécessaires à la constitution, au suivi et à la gestion des contrats
- Des données relatives aux demandes de financement ou de prise en charge : informations nécessaires au suivi des dossiers, aux justificatifs, aux organismes financeurs et aux flux associés
- Des données administratives et justificatifs nécessaires à l'exécution des prestations ou aux obligations applicables
- Des données financières strictement nécessaires à la gestion administrative, financière, comptable ou aux remboursements et prises en charge
- Des données de connexion, traces applicatives et journaux techniques lies à l'utilisation du TMS Cimes « Egos », au support et à la sécurité
- Des données relatives aux interlocuteurs clients, prospects, partenaires, prestataires et organismes intervenant dans l'écosystème de la formation.
Certaines données ou pièces justificatives traitées dans le cadre des prestations de Groupe Cimes peuvent nécessiter une vigilance particulière, notamment lorsqu'elles concernent des données administratives sensibles, des informations liées à la situation de handicap, à l'autorisation de travail, aux justificatifs d'identité, aux coordonnées bancaires ou à des identifiants administratifs.
Ces données ne sont collectées et traitées que lorsqu'elles sont nécessaires à l'exécution de la prestation, au respect d'une obligation légale, à la constitution d'un dossier administratif ou aux instructions documentées du client. Leur accès est limite aux personnes habilitées et leur conservation est encadrée.
Base légale des traitements
Lorsque Groupe Cimes agit en qualité de sous-traitant, la base légale des traitements est déterminée par le client responsable de traitement. Groupe Cimes traite alors les données conformément aux instructions documentées du client et dans les limites nécessaires à l'exécution de la prestation confiée.
Lorsque Groupe Cimes agit en qualité de responsable de traitement, les traitements peuvent être fondes, selon les cas, sur :
- L’exécution d'un contrat ou de mesures précontractuelles, notamment pour la gestion de la relation commerciale, contractuelle ou de prestations
- Le respect d'une obligation légale, notamment en matière comptable, fiscale, sociale, de formation professionnelle, de financement, de contrôle ou de conservation probatoire
- L’intérêt légitime de Groupe Cimes, notamment pour la gestion de ses activités, la sécurité de ses systèmes d'information, la prévention des incidents, la gestion de la relation avec ses clients professionnels, l'amélioration de ses services ou la défense de ses droits
- Le consentement de la personne concernée lorsque celui-ci est requis, notamment pour certains traitements facultatifs ou certaines données particulières.
Lorsque certains traitements reposent sur le consentement, celui-ci peut être retiré à tout moment, sans que ce retrait n'affecte la licéité des traitements réalisés avant son retrait.
Finalités de la collecte et du traitement des données personnelles
Les données personnelles traitées par Groupe Cimes peuvent être utilisées, selon le rôle de Groupe Cimes et le cadre applicable, pour les finalités suivantes :
- Exécuter les prestations d'externalisation des processus de formation professionnelle confiées par les clients « entreprises ».
- Assurer la gestion administrative, financière, logistique et opérationnelle des dispositifs de formation
- Recueillir, consolider et piloter les besoins de formation
- Gérer les inscriptions, convocations, présences, absences, émargements, évaluations, attestations et justificatifs
- Gérer les contrats en alternance, les dossiers associés, les échéances et les pièces nécessaires à leur suivi
- Traiter et suivre les demandes de financement, de prise en charge, de refacturation ou de justification auprès des organismes concernés
- Produire des tableaux de bord, indicateurs, extractions et reportings destinés aux clients
- Assurer les restitutions et interfaces avec les systèmes d'information des clients, notamment les SIRH, LMS et ERP
- Administrer, maintenir, sécuriser et faire évoluer le TMS Cimes « Egos »
- Gérer le support aux utilisateurs et le traitement des demandes liées aux prestations
- Gérer la relation commerciale, contractuelle, administrative et financière avec les clients, prospects, partenaires et prestataires
- Assurer la facturation, la comptabilité, le recouvrement, la gestion des litiges, des audits et la conservation des éléments probatoires
- Respecter les obligations légales, réglementaires, contractuelles, fiscales, sociales, de sécurité et de conformité applicables à Groupe Cimes
- Réaliser des actions de prospection commerciale ou de communication professionnelle, dans le respect des droits d'opposition applicables.
Destinataires des données personnelles
Les données personnelles sont accessibles uniquement aux destinataires habilités, dans la limite de leurs attributions et des finalités poursuivies.
Peuvent notamment être destinataires des données personnelles :
- Les services internes habilités de Groupe Cimes intervenant dans la gestion des prestations, l'administration du TMS Cimes, le support, la relation client, la facturation, la sécurité, la conformité ou la gestion administrative
- Les clients « entreprises » et leurs interlocuteurs autorisés, lorsque les données sont traitées pour leur compte
- Les organismes de formation, intervenants, partenaires opérationnels ou organismes de certification lorsque leur intervention est nécessaire à la prestation confiée
- Les organismes financeurs, OPCO, organismes publics ou assimilés, lorsque la transmission est nécessaire au traitement des demandes de financement, au contrôle, à la justification ou au respect d'une obligation applicable
- Les prestataires et sous-traitants techniques de Groupe Cimes, notamment en matière d'hébergement, de maintenance, de support, de sécurité ou d'outils applicatifs, dans les conditions prévues par le RGPD
Lorsque Groupe Cimes agit en qualité de sous-traitant pour un client, le recours à des sous-traitants ultérieurs est encadre conformément aux contrats conclus avec le client et à l'article 28 du RGPD.
Transferts hors de l'Espace économique européen
Dans l'hypothèse ou Groupe Cimes serait amenée à transférer des données personnelles vers un pays situé hors de l'Espace économique européen, ou à permettre l'accès à de telles données depuis un tel pays, Groupe Cimes s'assure que le transfert est encadré par des garanties appropriées conformément aux articles 44 et suivants du RGPD, notamment une décision d'adéquation, des clauses contractuelles types ou tout autre mécanisme reconnu par la réglementation applicable.
Lorsque Groupe Cimes agit en qualité de sous-traitant, les transferts hors de l'Espace économique européen sont réalisés conformément aux instructions documentées du client et aux stipulations contractuelles applicables.
Durée de conservation des données
Les données personnelles sont conservées pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles elles sont traitées, aux instructions du client lorsque Groupe Cimes agit en qualité de sous-traitant, ou au respect des obligations légales, réglementaires, comptables, fiscales, sociales, contractuelles, probatoires ou de sécurité applicable à Groupe Cimes.
Lorsque Groupe Cimes agit en qualité de sous-traitant, les données traitées pour le compte du client sont conservées conformément aux instructions contractuelles ou opérationnelles du client, puis restituées, supprimées ou archivées selon les modalités convenues et les obligations applicables.
Lorsque Groupe Cimes agit en qualité de responsable de traitement, les données sont conservées pendant la durée nécessaire à la gestion de la finalité concernée, puis peuvent faire l'objet d'un archivage intermédiaire jusqu'à l'expiration des délais de prescription ou des durées légalement applicables.
Les données utilisées à des fins de prospection commerciale sont conservées pendant une durée maximale de trois ans à compter de la fin de la relation commerciale ou du dernier contact actif avec la personne concernée, sauf opposition ou obligation de conservation distincte.
Les données ou justificatifs nécessitant une vigilance particulière sont conservés pour une durée limitée et proportionnée à la finalité poursuivie, aux instructions du client ou aux obligations applicables.
Mesures de sécurité
Groupe Cimes met en oeuvre des mesures techniques et organisationnelles appropriées afin de garantir la sécurité, la confidentialité, l'intégrité et la disponibilité des données personnelles traitées, en tenant compte de la nature des données, des finalités poursuivies, des outils utilisés et des risques pour les personnes concernées.
Ces mesures comprennent notamment :
- Le contrôle d'accès aux locaux et aux plateformes informatiques
- La gestion des habilitations et des profils d'accès
- La sécurisation des accès, partages, flux et transferts de données
- La journalisation et la traçabilité des opérations lorsque cela est nécessaire
- Le cloisonnement des environnements et des données lorsque cela est applicable
- La sensibilisation des collaborateurs aux exigences de confidentialité et de sécurité
- La documentation et la mise à jour des traitements dans les registres appropries
- Des procédures de sauvegarde et de restauration
- Une politique de gestion des incidents et violations de données
- Une démarche de gestion des risques et de sécurité des systèmes d'information.
En cas de violation de données personnelles, Groupe Cimes applique les procédures de qualification, de traitement et de notification prévues par la réglementation.
Droits des personnes concernées
Conformément à la réglementation en vigueur, les personnes concernées disposent, dans les conditions prévues par le RGPD, d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et, lorsque cela est applicable, d'un droit à la portabilité des données.
Lorsque Groupe Cimes agit en qualité de sous-traitant pour le compte d'un client, les demandes d'exercice de droits relatives aux traitements concernés sont traitées conformément aux instructions du client responsable de traitement. Groupe Cimes assiste le client conformément aux mesures requises par le RGPD et par les stipulations contractuelles applicables.
Lorsque Groupe Cimes agit en qualité de responsable de traitement, les personnes concernées peuvent exercer leurs droits directement auprès de Groupe Cimes.
Groupe Cimes peut adresser des communications professionnelles à ses clients ou prospects professionnels, dans le respect des règles applicables et du droit d'opposition.
Les personnes concernées peuvent à tout moment demander à ne plus recevoir ces communications, notamment en utilisant le lien de désinscription prévu dans les messages concernés.
Le Délégué à la protection des données de Groupe Cimes peut être contacte à l'adresse suivante : dpo@groupecimes.com, ou par courrier à l'adresse suivante : Groupe Cimes - DPO - 4 allée de l'Arche, 92400 Courbevoie, France.
Charte Groupe Cimes relative à la protection des données personnelles
Les personnes concernées disposent également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL).
Cookies et traceurs
Lors de la consultation du site https://www.groupecimes.com ou de l'utilisation de certains services en ligne, des cookies ou traceurs peuvent être déposés sur le terminal de l'utilisateur, dans le respect de la réglementation applicable et des choix exprimes par l'utilisateur.
Types de cookies utilisés
GROUPE CIMES utilise différentes catégories de cookies :
- Cookies strictement nécessaires : Ces cookies sont indispensables au bon fonctionnement du site et à la fourniture des services demandés (navigation, accès aux espaces sécurisés, mémorisation de certains paramètres). Ils ne nécessitent pas le recueil du consentement.
- Cookies de mesure d’audience : Ces cookies permettent d’analyser la fréquentation du site et d’en améliorer le fonctionnement et les performances.
- Cookies de personnalisation : Ces cookies permettent d’adapter l’affichage du site et les contenus proposés en fonction des préférences de l’utilisateur.
- Cookies publicitaires et de réseaux sociaux : Ces cookies permettent de proposer des contenus publicitaires adaptés et de faciliter le partage de contenus sur les réseaux sociaux.
Base légale et consentement
Les cookies strictement nécessaires et indispensable au fonctionnement du site sont déposés sans recueil du consentement, conformément à la réglementation applicable (article 82 de la loi Informatique et Libertés).
Les autres cookies sont soumis au consentement préalable de l’utilisateur.
Lors de sa première visite sur le site, l’utilisateur est informé de l’utilisation des cookies via un bandeau lui permettant :
- D'accepter l’ensemble des cookies
- De refuser les cookies non nécessaires
- De paramétrer ses choix par finalité
Ces choix peuvent être modifiés à tout moment via un lien accessible sur le site.
Le refus des cookies non nécessaires n’affecte pas l’accès aux fonctionnalités principales du site.
Cookies tiers
Certains cookies peuvent être déposés par des partenaires (notamment réseaux sociaux, outils d’analyse ou prestataires publicitaires).
Ces partenaires peuvent être amenés à traiter des données selon leurs propres conditions et politiques de confidentialité.
Lorsque ces partenaires interviennent pour le compte de GROUPE CIMES, ils agissent en qualité de sous-traitants et les traitements sont encadrés conformément à la réglementation applicable.
Durée de conservation
Les cookies soumis à consentement sont conservés pour une durée maximale de treize (13) mois.
Les choix exprimés par l’utilisateur sont conservés pendant une durée maximale de six (6) mois. Des informations complémentaires sur les cookies utilisés sont disponibles via le module de gestion des cookies accessible sur le site.
Pixels de suivi dans les courriers électroniques
GROUPE CIMES peut utiliser des pixels de suivi (également appelés « balises de suivi » ou « pixels invisibles ») dans certains courriers électroniques. Contrairement aux cookies, ces technologies ne déposent pas d'information sur votre navigateur. Elles permettent toutefois de collecter certaines informations techniques lors de l'ouverture d'un courrier électronique. Conformément aux recommandations de la CNIL, leur utilisation est soumise à un régime juridique similaire à celui des cookies lorsqu'ils permettent d'accéder à des informations stockées sur votre terminal ou d'y inscrire des informations.
Ces pixels sont utilisés afin :
- De vérifier la bonne délivrance de nos communications électroniques
- D'identifier les contacts durablement inactifs afin d'assurer l'hygiène de notre base de contacts et d'optimiser la délivrabilité de nos campagnes
- De produire des statistiques agrégées sur l'efficacité de nos campagnes de communication
Lorsque la réglementation l'exige, ces pixels ne sont activés qu'après recueil de votre consentement. Vous pouvez retirer ce consentement à tout moment depuis la page de préférences accessible dans nos communications.
Les données issues de ces pixels ne sont pas utilisées pour réaliser un profilage, un scoring, une segmentation comportementale, une prise de décision automatisée, ni pour être transmises nominativement aux équipes commerciales. Elles sont traitées uniquement pour les finalités décrites ci-dessus.
