Politique de protection des données personnelles
GP Family Office (la « Société ») s’engage à respecter la confidentialité et plus généralement à protéger les données personnelles vous concernant et celles de vos proches, que vous soyez prospects ou clients (ci-après désignés indifféremment les « Personnes Concernées »), données qui sont collectées et traitées à l’occasion de nos échanges, et le cas échéant, des prestations de services prévues au contrat que vous avez conclu/vous allez conclure avec la Société (ci-après le « Contrat »).
A cet égard, la Société respecte les législations européenne et française en matière de protection des données personnelles, principalement le règlement européen UE n°2016/679 dit « RGPD » et la loi n°78-17 dite « Informatique et Libertés ».
La présente Charte de Données Personnelles détaille les informations requises au titre des traitements de données à caractère personnel mis en œuvre dans le cadre de vos relations avec la Société.
Glossaire :
Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable ; est réputée être une «personne physique identifiable » une personne physique qui peut être identifiée directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.
Destinataire : la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui reçoit communication de données à caractère personnel, qu’il s’agisse ou non d’un tiers.
Responsable du traitement : la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement.
Traitement : toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction.
Sous-traitant : la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.
Responsable de traitement et finalités
La Société est Responsable de traitement de données à caractères personnelles au sens de l’article 4 du RGPD dans le cadre de ses prestations.Les finalités et bases légales du traitement sont les suivantes :
Finalité 1 : Gestion de la relation commerciale avec ses clients dans le cadre du Contrat : ce traitement est nécessaire à l’exécution du Contrat (article 6 (b) du RGPD);
Finalité 2 : Respect des obligations légales et réglementaires applicables à la Société, notamment en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (article 6 (c) du RGPD);
Finalité 3 : Gestion de la relation avec les prospects dans le cadre de prospection commerciale et organisation d’évènements en lien avec l’activité de la Société : ce traitement est nécessaire aux fins des intérêts légitimes poursuivis par la Société (article 6 (f) du RGPD).
Dans le cas où il serait effectué un traitement ultérieur de vos données à caractère personnel pour les finalités autres que celles pour lesquelles les données à caractère personnel ont été collectées et telles qu’identifiées ci-avant, la Société vous fournira au préalable des informations au sujet de cette autre finalité et toute autre information pertinente légale requise.
Quelles sont les données concernées ?
GP family Office est amené à collecter des données à caractère personnel vous concernant, au regard des actions que vous menez, notamment :
lorsque vous utilisez un formulaire de contact : vos données d’identification, vos coordonnées ainsi que le contenu de votre demande ;
lorsque vous vous inscrivez à une newsletter : votre e-mail ;
lorsque vous utilisez l’application mobile ou l’espace client : vos données d’authentification (identifiant, mot de passe secret, réponse à la question secrète), des données relatives à l’origine de votre connexion (adresse IP, etc.), vos données d’identification, vos coordonnées, vos intérêts personnels (facultatif), ainsi que les données étant nécessaires à l’exécution de vos contrats avec (données patrimoniales, préférences d’investissements, etc.).
Dans le cadre de votre utilisation du site internet GP family Office, la société est amenée à collecter des données de navigation telles que les pages visitées et les durées de navigation, et ce, par le biais de cookies et autres dispositifs similaires. Pour plus d’informations, nous vous invitons à consulter la Politique cookie du site Internet GP family Office.
L’ensemble des données susmentionnées peuvent être croisées avec des données n’ayant pas été collectées par le biais du site internet. C’est notamment le cas lorsque GP family Office traite déjà vos données à caractère personnel en sa qualité de responsable de traitement (exemple : lorsque vous êtes un client ayant complété et signé un « Document d’entrée en relation » et/ou une « lettre de mission »).
Quelle est la durée de conservation de ces données ?
La Société conserve les données personnelles des Personnes Concernées pour la durée strictement nécessaire à l’accomplissement des finalités pour lesquelles celles-ci sont traitées, et applique notamment les durées de conservation suivantes :
Finalités 1 et 2 : le temps de la relation contractuelle, puis archivage pour une durée de cinq ans à compter de la cessation des relations d’affaires avec le client, ce délai pouvant être prorogé en cas de contentieux et jusqu’à l’expiration des voies de recours ;
Finalité 3 : trois ans à compter du dernier contact avec le prospect.
Dans le cadre de certaines situations exceptionnelles, vos données personnelles sont susceptibles d’être conservées au-delà des durées suscitées, notamment de manière non exhaustive :
dans le cadre d’un contentieux, jusqu’à ce que les voies de recours ordinaires et extraordinaires ne soient plus possibles contre la décision rendue ;
aux fins de respects de certaines obligations légales incombant à GP Family Office et/ou à la demande spécifique et motivée d’une autorité légale compétente.
Pour les utilisateurs du site internet de GP family office, les données nécessaires à « mesurer l’audience» sont conservées :
durant treize (13) mois à compter de leur collecte lorsque ces données ne sont pas collectées par l’intermédiaire de cookies et autres traceurs ; et
conformément à la Politique cookies du site Internet lorsque ces données sont collectées par l’intermédiaire de cookies et autres traceurs.
Qui sont les destinataire de ces données ?
La Société transmet ces données personnelles à ses services internes en fonction de la finalité et est susceptible de les transmettre à d’autres entités du groupe en fonction du périmètre clients (expatriés, impatriés, résidents français).
La Société est également susceptible de transmettre ces données personnelles à des organismes ou destinataires externes et uniquement dans le cadre et pour les besoins de la prestation fournie aux Personnes Concernées :
Compagnies bancaires et aux autres fournisseurs de produits (compagnies d’assurance, société de gestion…) en fonction de la solution contractuelle proposée aux clients ;
Instance de régulation et de contrôle (notamment AMF, ACPR, Association Professionnelle, administration fiscale et sociale) ;
Professions réglementées (Avocats, Notaires, etc.) ;
Mandataires.
Enfin, la Société transmet ces données personnelles à des sous-traitants liés par un contrat de sous-traitance (au sens de la réglementation RGPD) :
Editeurs d’outils CRM ;
Editeurs d’outil de communication ;
Editeur d’outil de facturation et de comptabilité ;
Prestataire de signature électronique, routage d’emails ;
Hébergeurs de données, serveurs.
etc
Ces sous-traitants n’auront accès à vos données que pour exécuter leurs services et seront tenus aux mêmes obligations de sécurité et de confidentialité que le responsable du traitement.
En tous les cas, vos données ne feront l’objet d’aucune transmission à des organismes extérieurs à des fins de prospection commerciales sans que la Société n’ait obtenu votre accord préalable.
Transfert éventuel des données à l’étranger
Dans l’hypothèse d’un transfert des données personnelles vers un pays tiers situé en dehors de l’Espace Economique Européen, celui-ci est effectué moyennant des garanties appropriées, notamment contractuelles, techniques et organisationnelles, en conformité avec la réglementation applicable en matière de protection des données personnelles.
Vos droits RGPD
Conformément à la loi n°78-17 du 6 janvier 1978 et au RGPD, les Personnes Concernées disposent d’un droit d’accès, de rectification ou d’effacement des données à caractère personnel les concernant, et, le cas échéant, d’un droit à la portabilité de ses données. Vous pouvez demander la limitation ou vous opposer au traitement de vos données, ou, le cas échéant, retirer votre consentement. Vous pouvez également définir des directives sur le sort de vos données après votre mort, par application de l’article 32 6° de la Loi modifiée n°78-17 du 6 Janvier 1978.
Pour exercer ces droits, vous pouvez vous adresser au Délégué à la Protection des Données (DPO) de la Société en écrivant à l’adresse électronique suivante contact@gp-familyoffice.fr ou par voie postale au siège de la Société à l’attention de DPO de la Société, en indiquant votre nom, prénom, e-mail et adresse. Conformément à la réglementation en vigueur, cette demande doit être signée et accompagnée de la photocopie d’un titre d’identité portant votre signature ainsi que l’adresse à laquelle doit parvenir la réponse. Une réponse sera alors adressée dans un délai d’un mois suivant la réception de la demande.
En l’absence de fourniture, ou en cas de demande d’opposition, d’effacement ou de limitation, la Société pourra ne plus être en mesure de fournir tout ou partie des services objet du présent Contrat, et ne saurait être responsable des conséquences de ces demandes sur l’exécution de ses obligations contractuelles.
Concernant les traitements mis en œuvre afin d’assurer une surveillance adaptée aux risques de blanchiment de capitaux et de financement du terrorisme, en application de l’article L.561-45 du code monétaire et financier, vos demandes d’accès à ces fichiers doivent être adressées à la Commission Nationale Informatique et Libertés (CNIL), 3 place de Fontenoy, 75007 Paris.
Conformément à la loi, vous disposez du droit légal d’introduire toute réclamation auprès de l’autorité de contrôle compétente, en France la CNIL : https://www.cnil.fr/.
Engagement de la société en tant que responsable de traitement
Conformément aux lois et règlements applicables en matière de protection des données à caractère personnel, la Société s’engage à prendre les mesures techniques et organisationnelles appropriées afin de préserver la sécurité du traitement concerné par la présente section et notamment d’empêcher que les informations ne soient déformées, endommagées ou communiquées à des personnes non autorisées. La Société s’engage à ce que ses sous-traitants impliqués dans les traitements prévus à la présente section respectent également les mêmes engagements, notamment via la conclusion d’Accord de sous-traitance, conformément à l’article 28 du RGPD.
Tenue d’un registre des activités de traitement
GP FAMILY OFFICE doit tenir un registre des catégories de traitement de données à caractère personnel mises en œuvre sous sa responsabilité, s’il comporte plus de 250 salariés ou si le traitement qu’il effectue est susceptible de comporter un risque au regard des droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur des données sensibles, ou sur des données se rapportant à des condamnations et des infractions pénales.
Le registre doit, conformément à l’article 30 du RGPD, comporter les informations suivantes :
- Le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint du traitement, du représentant du responsable du traitement et du délégué à la protection des données ;
- Les finalités du traitement ;
- Une description des catégories de données traitées, ainsi que les catégories de personnes concernées par le traitement ;
- Les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales ;
- Le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou vers une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale, et les documents attestant de l’existence de garanties appropriées ;
- Dans la mesure du possible, les délais prévus pour l’effacement des différentes catégories de données ;
- Dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles mises en œuvre.
Procédure en cas de violation des données
La violation de données à caractère personnel est une violation de la sécurité entraînant de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données.
Sauf dans les cas où la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques, GP FAMILY OFFICE la notifie à la CNIL dans les meilleurs délais et si possible, au plus tard dans les 72 heures après en avoir pris connaissance.
Un formulaire de notification de violation de données à caractère personnel est à la disposition du responsable de traitement sur le site de la CNIL :
https://www.cnil.fr/sites/cnil/files/2023-07/trame_des_notifications_de_violations_de_donnees_0.odt
https://notifications.cnil.fr/notifications/
Si GP FAMILY OFFICE a un sous-traitant, celui-ci devra également notifier au responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance.
GP FAMILY OFFICE informera directement la personne concernée de la violation, sauf dans les cas où la violation n’est pas susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, d’informer directement la personne concernée de la violation
Modification apportées à notre politique de protection des données personnelles
La présente Charte est susceptible d’évoluer dans le temps. Elle fera l’objet d’une mise à jour régulière que vous pourrez consulter sur notre site internet ou sur simple demande adressée au siège de la Société.