Dukat
Retour à l'accueil

Última actualización: 29-06-2026

Política de Seguridad y Protección de Datos

Políticas internas de seguridad, acuerdos de confidencialidad y cláusulas de protección de datos personales de DUKAT ORB SL, conforme al RGPD y la LOPDGDD.

Bloc I

Personnel

Politique de sécurité du personnel relative au traitement des données personnelles

1.- Champ d'application

Le Responsable du traitement s'engage à instaurer une culture de la confidentialité au sein de l'organisation et a donc besoin que les personnes autorisées à traiter des données personnelles soient informées du traitement des données et en assument la responsabilité.

Toute personne autorisée à traiter des données personnelles est tenue de lire, comprendre, respecter et faire respecter la présente Politique de sécurité afin de protéger les données qui font partie du traitement qui lui a été confié.

La présente Politique de sécurité établit les obligations et les procédures à suivre par le personnel de l'organisation, qu'il soit interne ou externe, qui traite des données personnelles dans le cadre de son activité, et se fonde sur les dispositions des réglementations en vigueur en matière de protection des données personnelles, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).

À cet égard, afin de veiller au respect de la présente Politique et de la faire appliquer, l'organisation a désigné un Responsable de la sécurité qui sera à la disposition de l'ensemble du personnel et qui sera chargé de coordonner, contrôler, développer et vérifier le respect des réglementations susmentionnées.

2.- Concepts de base

Afin de favoriser une meilleure compréhension de la protection des données, nous définissons les principaux concepts de base :

Structure du traitement :

  • Données personnelles : Information relative à une personne physique permettant de déterminer son identité.
  • Traitement : Toute opération réalisée sur des données personnelles : obtention, accès, intervention, transmission, conservation et suppression.
  • Personne concernée : Personne physique soumise au traitement de ses données personnelles.
  • Fichier : Ensemble structuré de données personnelles susceptibles d'être traitées à une fin déterminée.
  • Responsable du traitement : Organisation qui détermine les finalités et les moyens du traitement.
  • Personnel autorisé : Personne autorisée par le Responsable du traitement à réaliser un traitement de données moyennant un engagement de confidentialité.

Catégories de données :

  • Données d'identification : Données qui ne relèvent pas des catégories Pénales ou Particulières, par exemple : nom, adresse, e-mail, téléphone, âge, sexe, signature, image, loisirs, patrimoine, données bancaires, informations académiques, professionnelles, sociales, commerciales, financières, etc.
  • Données pénales : Données relatives à la commission d'infractions administratives ou pénales, ou celles susceptibles d'offrir une définition des traits de personnalité, etc.
  • Données particulières : Données relatives à l'origine ethnique ou raciale, aux opinions politiques, aux convictions religieuses ou philosophiques, à l'appartenance syndicale, données génétiques ou biométriques permettant l'identification univoque d'une personne, données relatives à la santé ou à la vie et à l'orientation sexuelles.

3.- Principes de la protection des données

Les principes fondamentaux pour réaliser un traitement de données sont les suivants :

  • Licéité : loyauté et transparence envers la personne concernée.
  • Limitation des finalités : traitées à des fins déterminées.
  • Minimisation des données : seules les données nécessaires à la réalisation des finalités doivent être obtenues.
  • Exactitude : à jour.
  • Limitation de la durée de conservation : conservées pendant une durée n'excédant pas celle nécessaire à la réalisation des finalités.
  • Intégrité et confidentialité : application de mesures de sécurité pour la protection des données à toutes les phases du traitement.
  • Responsabilité proactive : le respect de tous les principes de protection des données doit pouvoir être démontré.

Consentement pour réaliser un traitement de données

  • Lorsque le traitement des données personnelles se fonde sur le consentement de la personne concernée, nous devrons obtenir le consentement explicite pour les traiter et conserver le document probatoire qui l'atteste.
  • Lorsque nous obtiendrons les données de tiers, nous devrons nous assurer que la communication est licite et conserver le document probatoire qui l'atteste.
  • Il n'est pas nécessaire d'obtenir le consentement de la personne concernée lorsque le traitement se fonde sur une obligation légale (par exemple, pour émettre une facture), sur une relation contractuelle, ou sur un intérêt légitime, public ou vital.

Information de la personne concernée sur le traitement

Nous devrons fournir les informations suivantes à la personne concernée :

  • L'identité et les coordonnées du Responsable du traitement.
  • Les finalités du traitement.
  • La base juridique du traitement.
  • La durée de conservation des données ou les critères qui la déterminent.
  • Les droits dont dispose la personne concernée.
  • Et s'ils existent :
    • Les destinataires ou catégories de destinataires des données.
    • La transmission de données vers des pays ou des organisations établis en dehors de l'UE.
  • Et si les données n'ont pas été obtenues auprès de la personne concernée :
    • Catégorie de données.
    • Sources de provenance.

Responsabilité du traitement

Le traitement de données pourra être réalisé par des organisations externes à condition qu'il existe une autorisation expresse du Responsable du traitement et qu'un contrat ait été souscrit pour réaliser ledit traitement conformément à la législation en vigueur. Pour savoir quelles entreprises ou tiers sont autorisés à la cession de données, il convient de s'adresser au Responsable de la sécurité.

Les organisations externes peuvent être :

  • Sous-traitants : Organisation qui traite des données personnelles pour le compte du Responsable du traitement.
  • Destinataires des données : Organisation distincte du Sous-traitant, qui reçoit une communication de données personnelles de la part du Responsable du traitement.

Mesures de sécurité

L'organisation a mis en œuvre des mesures techniques et organisationnelles afin de garantir un niveau de sécurité adapté aux risques que peut présenter le traitement à la suite de la destruction accidentelle ou illicite de données, de la perte, de l'altération ou de la communication non autorisée et de l'accès aux données lorsqu'elles sont transmises, conservées ou font l'objet d'un traitement quelconque.

Le personnel devra veiller à la sécurité des données traitées par l'organisation et communiquera au Responsable toute opération de traitement susceptible de comporter un risque pour la protection des données ou pour les intérêts et libertés des personnes concernées.

Toute conception d'une nouvelle opération de traitement ou mise à jour d'une opération existante devra garantir, avant sa mise en œuvre, la protection des données personnelles et l'exercice des droits des personnes concernées à toutes les phases du traitement : obtention, accès, intervention, transmission, conservation et suppression.

4 - Fonctions et obligations du personnel

Le personnel devra à tout moment agir conformément aux instructions détaillées dans l'accord de confidentialité souscrit avec l'organisation et à celles établies dans la présente Politique de sécurité. À cette fin, les mesures de protection des données suivantes, que le personnel s'engage expressément à respecter, sont établies :

Organisation de l'information

Les données devront être classées de manière à permettre l'exercice des droits des personnes concernées : accès, rectification, suppression et portabilité des données ainsi que limitation ou opposition au traitement.

Conservation des données

Les données devront être conservées dans le mobilier et le service destinés à cet effet. Pour les traitements automatisés, les fichiers seront enregistrés sur les supports, dossiers ou répertoire réseau indiqués par le Responsable de la sécurité.

Il n'est pas permis de conserver des données sur le bureau physique ou numérique. Seul leur traitement temporaire sur ledit bureau est autorisé pour réaliser les opérations qui le requièrent, les données devant être conservées à l'endroit approprié à la fin de la journée de travail.

Accès à l'information

Les mécanismes d'accès restreint à l'information mis en œuvre par l'organisation devront être appliqués, en préservant les clés d'accès de toute divulgation ou communication à d'autres personnes.

Chaque personne n'est autorisée à accéder qu'aux ressources nécessaires à l'exercice et à l'accomplissement de ses fonctions. L'accès aux équipements informatiques sera restreint au moyen de procédures permettant d'identifier et d'authentifier la personne qui y accède. Les noms de la personne utilisatrice et le mot de passe seront considérés comme des données personnelles incessibles.

Traitement des données

Les supports documentaires et informatiques devront être disposés de telle sorte qu'ils ne soient pas accessibles aux personnes non autorisées.

Si une personne quitte temporairement son poste de travail, elle devra masquer les documents et verrouiller l'ordinateur, de manière à empêcher la visualisation des informations sur lesquelles elle travaillait.

Lors de l'utilisation d'imprimantes, de photocopieuses ou de scanners, après le traitement de toute information à caractère personnel, celle-ci doit être récupérée immédiatement, en veillant à ne pas laisser de documents imprimés dans le bac de sortie ni de documents numérisés dans le dossier partagé.

Transport des supports

Le transport de supports contenant des données personnelles devra être réalisé uniquement par du personnel autorisé ou par des entreprises externes engagées à cet effet par le Responsable du traitement.

Élimination des documents

Tout document physique ou support numérique destiné à être éliminé et contenant des données personnelles doit être détruit à l'aide du destructeur ou retiré par une entreprise agréée de destruction de documents.

Sauvegarde et récupération des données

Le personnel devra stocker toute l'information traitée dans le répertoire réseau correspondant indiqué par le Responsable de la sécurité, ce qui permettra d'appliquer à cette information les mesures de sécurité existantes et de la soumettre aux procédures de sauvegarde appliquées par l'organisation.

Protection des données

Les mesures de protection des données établies par l'organisation relatives à la sécurité du traitement devront être appliquées, telles que la pseudonymisation ou le chiffrement des données ou les avertissements d'intrusion comme les antivirus, antispam, etc.

Gestion des incidents

Est considérée comme un incident toute violation de la sécurité entraînant la destruction accidentelle ou illicite, la perte, l'altération, ou l'accès ou la communication non autorisés de données personnelles.

Le personnel a l'obligation de notifier sans retard injustifié tout incident dont il a connaissance au Responsable de la sécurité pour information et application de mesures correctives afin de remédier et d'atténuer les effets qu'il aurait pu causer. Les incidents devront être documentés par la personne qui les notifie au moyen d'une description détaillée de ceux-ci ainsi que de la date et de l'heure auxquelles ils se sont produits ou ont été connus.

La connaissance et la non-notification d'un incident par le personnel sera considérée comme un manquement à la sécurité des données et pourra entraîner l'engagement d'actions en justice, ainsi que la réclamation des indemnisations, sanctions et dommages ou préjudices que le Responsable se verra contraint de prendre en charge en conséquence dudit manquement.

Autres fonctions et obligations à respecter impérativement

Utilisation des systèmes informatiques (SI)

Le Système Informatique et les terminaux attribués ou utilisés par chaque PERSONNE UTILISATRICE sont, de manière générale, la propriété du RESPONSABLE.

Les activités suivantes sont expressément interdites : expressément interdites :

  1. L'utilisation de logiciels sans la licence correspondante, ainsi que l'utilisation, la reproduction, la cession, la transformation ou la communication publique de tout type d'œuvre ou d'invention protégée par la propriété intellectuelle ou industrielle. Son non-respect pourra être source de responsabilité disciplinaire, administrative, civile et pénale.
  2. Détruire, altérer, rendre inutilisables ou endommager de toute autre manière les données, programmes ou documents électroniques du RESPONSABLE ou de tiers. Ces actes peuvent constituer un délit de dommages, prévu à l'artículo 264.2 del Código Penal.
  3. Introduire volontairement des programmes, virus, macros, applets, contrôles ActiveX ou tout autre dispositif logique ou séquence de caractères causant ou susceptibles de causer tout type d'altération dans les Systèmes Informatiques du RESPONSABLE ou de tiers. À cet égard, il convient de rappeler que le système lui-même exécute automatiquement les programmes antivirus et leurs mises à jour afin de prévenir l'entrée dans le système de tout élément destiné à détruire ou corrompre les données informatiques.
  4. Introduire, télécharger depuis Internet, reproduire, utiliser ou distribuer des logiciels non expressément autorisés par le RESPONSABLE. Cette interdiction inclut tout autre type d'œuvre ou de matériel dont les droits de propriété intellectuelle ou industrielle appartiennent à des tiers, lorsque l'on ne dispose pas d'autorisation à cet effet.
  5. Installer des copies illégales de tout programme, y compris ceux qui sont standardisés.
  6. Supprimer l'un quelconque des programmes installés légalement.
  7. Introduire des contenus obscènes, immoraux ou offensants et, de manière générale, dépourvus d'utilité pour les objectifs du RESPONSABLE.
  8. Chiffrer des informations sans y être expressément autorisé.

Il est interdit d'utiliser les ressources du système d'information auxquelles l'on a accès à des fins privées ou à toute autre fin que celles strictement professionnelles.

Sauvegarde et protection des mots de passe personnels

En ce qui concerne les mots de passe des équipements informatiques, lorsque le système lui-même n'intègre pas de mécanismes exigeant certaines conditions, la PERSONNE UTILISATRICE sera responsable du respect des règles suivantes :

  • Le mot de passe devra être composé d'au moins 8 caractères ; il est recommandé qu'il comprenne des lettres majuscules et minuscules, des caractères spéciaux (du type @, #, +, etc.) et des chiffres.
  • Le mot de passe d'accès expirera au maximum au bout de 365 jours et devra être modifié lors du premier accès au système.
  • On évitera les noms communs, les numéros de plaques d'immatriculation de véhicules, les téléphones, les noms de membres de la famille, d'amis, etc. et les dérivés du nom de la personne utilisatrice tels que les permutations ou changements d'ordre des lettres, les transpositions, les répétitions d'un seul caractère, etc.
  • Les personnes utilisatrices seront responsables de la sauvegarde et de la garde de leur mot de passe.
  • On n'accédera pas au système en utilisant l'identifiant et le mot de passe d'une autre personne utilisatrice. Les responsabilités de tout accès réalisé en utilisant un identifiant déterminé incomberont à la personne utilisatrice à laquelle il aura été attribué.

Information sur l'accès à la messagerie électronique professionnelle

L'engagement pris par DUKAT ORB SL pour assurer la confidentialité de l'information personnelle traitée ou cédée se concrétise par le fait que l'utilisation de la messagerie électronique par chaque salarié doit se faire, de manière exclusive, dans le cadre de l'activité professionnelle, car il s'agit d'un outil mis à disposition par l'entreprise à cette fin. de manière exclusive, dentro del ámbito de la actividad laboral, pues se trata de una herramienta puesta por la empresa para tal fin.

En conséquence, la PERSONNE UTILISATRICE sera tenue de réaliser le travail convenu sous la direction de l'employeur ou de la personne qu'il délègue, l'accès à la messagerie électronique professionnelle étant possible tant par l'employeur que par les personnes désignées ou mandatées par lui.

De même, l'organisation pourra adopter les mesures de surveillance et de contrôle qu'elle jugera les plus opportunes pour vérifier le respect par le salarié de ses obligations et devoirs professionnels, en accordant lors de leur adoption et de leur application la considération due à sa dignité humaine.

La PERSONNE UTILISATRICE doit savoir que, entre autres mécanismes, des techniques pourront être appliquées afin de contrôler son ordinateur, avec ou sans avertissement préalable, et sans préjudice de l'application éventuelle d'autres mesures à caractère préventif, telles que l'exclusion de certaines connexions, les révisions, l'analyse ou la surveillance à distance, l'indexation de la navigation sur Internet, la révision et la surveillance de la messagerie électronique et/ou de l'utilisation de son ordinateur, ou la consultation des messages vocaux inclus dans la boîte vocale du dispositif mobile fourni par l'entreprise.

Tout fichier introduit dans les Systèmes Informatiques par le biais de messages électroniques provenant de réseaux externes devra satisfaire aux exigences établies dans les présentes règles, en plus de celles du client, en particulier celles relatives à la propriété intellectuelle et industrielle et au contrôle des virus.

Les adresses électroniques destinées à des personnes sont considérées comme des données personnelles ; c'est pourquoi, lors de l'envoi de courriers à plus d'un destinataire, s'il n'est pas strictement nécessaire que les autres voient les adresses électroniques de l'ensemble des destinataires, ceux-ci devront être envoyés en copie cachée « Cci ».

De même, les activités suivantes sont expressément interdites : expressément interdites :

  1. Tenter de lire, supprimer, copier ou modifier les messages électroniques ou fichiers d'autres PERSONNES UTILISATRICES. Cette activité peut constituer un délit d'interception des télécommunications (révélation de secrets), prévu à l'artículo 197 del Código Penal.
  2. Envoyer des messages électroniques de manière massive ou à des fins commerciales ou publicitaires sans le consentement du destinataire.
  3. Envoyer ou retransmettre des messages en chaîne ou de type pyramidal.

Par la signature du présent document, la PERSONNE UTILISATRICE déclare avoir été informée de la politique de sécurité applicable au sein de l'organisation.

Accord de confidentialité (Employé(e)s)

ACCORD DE CONFIDENTIALITÉ ET DE SECRET PROFESSIONNEL

PERSONNE AUTORISÉE POUR LE TRAITEMENT DES DONNÉES

Réunis, d'une part, M./Mme, au nom et pour le compte de DUKAT ORB SL, titulaire du NIF B75963934 et dont le siège social est situé à Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAGNE, ci-après dénommée le RESPONSABLE. RESPONSABLE.

Et, d'autre part, M./Mme, majeur(e) et agissant en son nom et pour son propre compte, ci-après dénommé(e) la PERSONNE UTILISATRICE. PERSONNE UTILISATRICE.

Les deux parties se reconnaissent réciproquement la capacité juridique nécessaire pour souscrire le présent contrat de prestation de services avec accès à des données personnelles et

DÉCLARENT

  1. Que DUKAT ORB SL est Responsable du traitement des données personnelles objet du présent accord, conformément aux dispositions des réglementations en vigueur en matière de protection des données personnelles, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
  2. Qu'en vertu de la prestation de services professionnels ou de travail que la PERSONNE UTILISATRICE réalise au profit du RESPONSABLE, elle aura accès au traitement de données personnelles et à des informations confidentielles.
  3. Que la PERSONNE UTILISATRICE connaît et accepte que le maintien de la confidentialité de ladite information est essentiel dans le secteur dans lequel elle exerce ses activités et que, pour cette raison, le non-respect de ladite confidentialité cause un préjudice très grave au RESPONSABLE.
  4. Qu'en application des dispositions de l'artículo 29 del GDPR, la PERSONNE UTILISATRICE est consciente qu'elle est tenue au secret professionnel à l'égard des données personnelles qu'elle traite ainsi qu'au devoir de les protéger, obligations qui subsisteront même après la fin de ses relations avec le RESPONSABLE, raison pour laquelle les deux parties conviennent de souscrire le présent accord sous réserve des dispositions suivantes

INSTRUCTIONS POUR LE TRAITEMENT DES DONNÉES

1.- Information confidentielle

On entend par « information confidentielle » l'information qui n'est accessible qu'au personnel autorisé, c'est-à-dire l'information qui ne doit être portée qu'à la connaissance des personnes, entités ou systèmes autorisés à y accéder. Cette information confidentielle peut inclure :

  • L'information personnelle, c'est-à-dire toute information relative à une personne physique identifiée ou identifiable dont l'identité peut être déterminée, directement ou indirectement, que ce soit au moyen d'un identifiant, d'un nom, d'un numéro, d'une localisation ou d'éléments propres à l'identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale de ladite personne.
  • Les secrets commerciaux, secrets d'entreprise, savoir-faire techniques et toute autre information d'entreprise, couvrant les types d'information suivants (qu'ils soient consignés par écrit ou non), sans que la présente énumération exclue d'autres catégories d'informations également confidentielles : techniques, programmes de formation, tests, recherche et développement, idées, inventions, concepts, annotations, schémas, conceptions, dessins, organigrammes, mémorandums, processus, procédures, savoir-faire, formules, données, programmes et applications informatiques, améliorations, découvertes, connaissances de toute nature mises à la disposition de la PERSONNE UTILISATRICE, documents de référence, supports et techniques de marketing, plans de recherche et développement, marketing, nouveaux produits, noms de clients, canaux de commercialisation, secrets commerciaux et toute autre information relative aux clients et fournisseurs, listes de prix, politiques de prix, politique de ventes, informations financières, budgets, modèles et méthodes de gestion et de comptabilité, ainsi que les droits, titres et intérêts qu'elle pourrait revendiquer sur les inventions, brevetables ou non, réalisées ou obtenues par la PERSONNE UTILISATRICE pendant la durée de son contrat.

De même, dans l'hypothèse où surviendrait un accident du travail, et en application des dispositions de la Loi sur la Prévention des Risques Professionnels (L.P.R.L.), si le traitement de cette information relève des fonctions de la PERSONNE UTILISATRICE, celle-ci s'engage à respecter la confidentialité et les mesures de sécurité déterminées par le RESPONSABLE.

2.- Engagement de confidentialité et de secret professionnel

La PERSONNE UTILISATRICE s'engage à respecter les instructions déterminées par le RESPONSABLE qui concernent l'exercice de ses fonctions afin de garantir la confidentialité et le secret professionnel de toute l'"information confidentielle", de sorte qu'elle s'oblige explicitement à ne pas la divulguer, la publier, la céder, la vendre, ni de toute autre manière, directement ou indirectement, la mettre à la disposition de tiers, ni en totalité ni en partie, et à respecter cette obligation y compris à l'égard de ses propres proches ou d'autres membres de l'organisation qui ne sont pas autorisés à accéder à ladite information, quel que soit le support qui la contient.

La PERSONNE UTILISATRICE n'accédera à l'"information confidentielle" que si cela est nécessaire à la prestation des services pour lesquels elle a été engagée et exclusivement aux fins autorisées par le RESPONSABLE.

Les moyens de travail fournis par le RESPONSABLE (ordinateurs, internet, messagerie électronique, etc.) seront utilisés uniquement et exclusivement pour l'exécution efficace du travail proprement dit ; en conséquence, il est porté à sa connaissance que le RESPONSABLE pourra réaliser des tâches de vérification, de surveillance et de contrôle sur lesdits moyens en vertu de l'artículo 20.3 del Estatuto de los Trabajadores.

3.- Propriété de l'"information confidentielle"

La PERSONNE UTILISATRICE reconnaît la propriété du RESPONSABLE à l'égard de toutes les données considérées comme "information confidentielle" au point 1 du présent accord et s'engage à restituer au RESPONSABLE toutes les copies de ladite information ainsi que tout support physique se trouvant sous son contrôle, si celui-ci le demande.

4.- Traitement des données

La PERSONNE UTILISATRICE déclare connaître les politiques d'information et de sécurité établies par le RESPONSABLE pour garantir la protection des données et s'engage à suivre les instructions qui y figurent et, au cas où elle constaterait qu'elles sont violées, à le notifier sans retard injustifié au RESPONSABLE pour information et application de mesures correctives afin de remédier et d'atténuer les effets causés.

5.- Responsabilité de la PERSONNE UTILISATRICE

La PERSONNE UTILISATRICE sera responsable, à l'égard du RESPONSABLE et des tiers, de tout préjudice qui pourrait résulter pour les uns et les autres du non-respect des engagements du présent accord, ce qui pourra entraîner l'engagement d'actions en justice, ainsi que la réclamation des indemnisations, sanctions et dommages ou préjudices que le RESPONSABLE se verra contraint de prendre en charge en conséquence dudit manquement.

6.- Protection des données

Conformément à la réglementation en vigueur en matière de protection des données, le RESPONSABLE informe la PERSONNE UTILISATRICE que ses données personnelles obtenues au moment de l'embauche, celles communiquées tout au long de la durée du contrat et celles qu'elle communiquera à l'avenir pour le respect de ses obligations légales, seront traitées dans le but de gérer la relation de travail ou professionnelle qui les unit. De même, en cas d'accident du travail, le RESPONSABLE ne traitera pas directement de données de santé de la PERSONNE UTILISATRICE. Lesdites données seront traitées, le cas échéant, exclusivement par le personnel médical ou les services de prévention compétents, dans le but de gérer l'assistance et l'enquête relative à l'accident du travail, conformément à la réglementation applicable.

Les données obtenues seront traitées tant qu'existera la relation de travail ou professionnelle avec la PERSONNE UTILISATRICE. Par la suite, elles seront conservées sous blocage afin de respecter les délais légalement établis, en adoptant les mesures techniques et organisationnelles pour empêcher leur traitement, y compris leur visualisation, et en restant uniquement à la disposition des juges, tribunaux, ministère public ou administrations publiques, dans le but de faire face aux responsabilités légales. À l'expiration de la période légale requise, il sera procédé à la destruction définitive de ces données. La base de légitimation du traitement des données sera l'exécution d'un contrat de travail ou professionnel, ainsi que le respect des obligations légales de la part du RESPONSABLE.

Les données seront communiquées aux organismes et Administrations Publiques, à la Sécurité Sociale, à l'Administration Fiscale, à l'Inspection du Travail, à la mutuelle de surveillance de la santé et au service de prévention des risques professionnels. En cas de sous-traitance du personnel, les données de la PERSONNE TRAVAILLEUSE pourraient être cédées afin de respecter l'obligation légale en matière de coordination des activités d'entreprise.

De la même manière, elles pourront être communiquées pour la gestion des subventions, la participation à des appels d'offres publics, au comité d'entreprise, aux syndicats, aux établissements bancaires ainsi qu'aux prestataires liés au RESPONSABLE qui interviennent en tant que sous-traitants dans les services relatifs au personnel (cabinets de conseil, compagnies d'assurances, fournisseurs informatiques, entre autres).

Le cas échéant, elles pourront être communiquées à des entreprises externes de formation dans le but d'identifier et d'évaluer les participants, ainsi que d'émettre le certificat d'assistance correspondant, la base de légitimation étant l'intérêt légitime du RESPONSABLE à améliorer les compétences des travailleurs.

Enfin, elles pourront être fournies aux entités ou clients qui requièrent des données d'identification et professionnelles du personnel pour réaliser le service contracté ou sous-traité, et qui justifient de la relation avec l'entreprise.

Le RESPONSABLE informe que la PERSONNE UTILISATRICE peut à tout moment exercer les droits d'accès, de rectification, de portabilité et de suppression de ses données ainsi que ceux de limitation et d'opposition à leur traitement en s'adressant à Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail : compliance@dukat.es. Si elle considère que le traitement n'est pas conforme à la réglementation en vigueur, elle pourra présenter une réclamation auprès de l'autorité de contrôle sur www.aepd.es

7.- Fin de la prestation de service

Le respect des obligations contenues dans le présent accord est à caractère indéfini et restera en vigueur après la fin de la relation entre la PERSONNE UTILISATRICE et le RESPONSABLE. Pour cette raison, la PERSONNE UTILISATRICE garantit que, après la fin de la relation, elle observera le même secret professionnel à l'égard de l'"information confidentielle" à laquelle elle aura eu accès pendant l'exercice de ses fonctions.

Bloc II

Traitement

Clause de prestation de services

DUKAT ORB SL est le Responsable du traitement des données personnelles de la personne concernée et l'informe que celles-ci seront traitées conformément aux dispositions des réglementations en vigueur en matière de protection des données personnelles, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), raison pour laquelle les informations suivantes relatives au traitement lui sont fournies :

Finalité du traitement : Prestation de services professionnels.

Légitimation du traitement : La base de légitimation du traitement des données personnelles sera l'exécution du service demandé.

Critères de conservation des données : Les données seront traitées tant qu'existera la relation contractuelle ou professionnelle. Par la suite, elles seront conservées sous blocage afin de respecter les délais légalement établis, en adoptant les mesures techniques et organisationnelles pour empêcher leur traitement, y compris leur visualisation, et en restant uniquement à la disposition des juges, tribunaux, ministère public ou administrations publiques, dans le but de faire face aux responsabilités légales. À l'expiration de la période légale requise, il sera procédé à la destruction définitive de ces données.

Communication des données : Aucune donnée ne sera communiquée à des tiers, sauf obligation légale ou pour les prestataires liés au responsable qui agissent en tant que sous-traitants.

Droits dont dispose la personne concernée:

  • Droit d'accès, de rectification, de portabilité et de suppression de ses données ainsi que de limitation ou d'opposition à leur traitement.
  • Droit de présenter une réclamation auprès de l'Autorité de contrôle www.aepd.es si elle considère que le traitement n'est pas conforme à la réglementation en vigueur.

Coordonnées pour exercer ses droits : DUKAT ORB SL. Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail : compliance@dukat.es

Bloc III

Images

Consentement pour la publication d'images

DUKAT ORB SL est le Responsable du traitement des données personnelles de la personne concernée et l'informe que celles-ci seront traitées conformément aux dispositions des réglementations en vigueur en matière de protection des données personnelles, el Reglamento (UE) 2016/679 de 27 de abril de 2016 (GDPR), la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), et la Ley (ES) 1/1982 de protección civil, derecho al honor, intimidad personal y familiar y a la propia imagen, raison pour laquelle les informations suivantes relatives au traitement lui sont fournies :

Finalité du traitement : Captation et enregistrement d'images ou de vidéos de la personne concernée durant les activités organisées par le Responsable du traitement afin d'en assurer la publicité dans les médias. En aucun cas le nom de la personne concernée ne sera publié.

Légitimation : Le traitement de ses données personnelles, y compris les images, est fondé sur le consentement que la personne concernée doit donner au moyen de la signature du présent document. L'autorisation visée aux présentes est accordée à titre gratuit, sans qu'elle ait droit à percevoir une quelconque compensation économique pour son utilisation.

Critères de conservation des données : Les données seront traitées pendant la durée nécessaire au maintien de la finalité du traitement, à moins que la personne concernée n'ait révoqué son consentement. Par la suite, elles seront conservées sous blocage afin de respecter les délais légalement établis.

Consentement : La Personne concernée peut autoriser ou non le traitement en cochant d'un « x » la case correspondante OUI (je donne mon consentement) ou NON (je ne donne pas mon consentement) pour les catégories de destinataires suivantes :

OUINONAUTORISATION DU TRAITEMENT DE L'IMAGE
Publication dans les médias propres au Responsable (sites web, blogs, réseaux sociaux, plateformes d'entreprise, publications internes, etc.)
Publication dans des médias externes au Responsable (revues ou bulletins du secteur, presse, etc.)

Il est porté à la connaissance de la personne concernée qu'elle peut exercer son droit d'accès, de rectification, de portabilité et de suppression de ses données ainsi que de limitation ou d'opposition à leur traitement à Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona). E-mail : compliance@dukat.es De même, elle peut présenter une réclamation auprès de l'Autorité de contrôle www.aepd.es si elle considère que le traitement n'est pas conforme à la réglementation en vigueur.

Bloc IV

Modèles de contrats

Contrat de protection des données personnelles — Sous-traitant

En application des dispositions de l'artículo 28 del GDPR, lorsque DUKAT ORB SL (RESPONSABLE) recourt aux services d'un tiers (SOUS-TRAITANT) qui requiert l'accès à des données personnelles, les deux parties souscrivent un contrat de sous-traitance du traitement sous réserve des instructions suivantes relatives au traitement des données.

1. Objet, nature et finalité de la sous-traitance

Le RESPONSABLE garantit que les données fournies au SOUS-TRAITANT ont été obtenues licitement et qu'elles sont adéquates, pertinentes et limitées aux finalités du traitement. Le RESPONSABLE mettra à la disposition du SOUS-TRAITANT toutes les informations nécessaires à l'exécution des prestations objet de la sous-traitance.

Le RESPONSABLE avertit le SOUS-TRAITANT que, s'il détermine de son propre chef les finalités et les moyens du traitement, il sera considéré comme responsable du traitement et sera soumis au respect des dispositions de la réglementation en vigueur qui lui sont applicables en cette qualité.

4. Obligations et droits du SOUS-TRAITANT

Le SOUS-TRAITANT s'oblige à respecter toutes les obligations qui pourraient lui incomber en tant que sous-traitant conformément aux dispositions de la réglementation en vigueur et à toute autre disposition ou réglementation qui lui serait également applicable.

Le SOUS-TRAITANT n'affectera, n'appliquera ni n'utilisera les données auxquelles il a accès à une fin distincte de la sous-traitance ou qui supposerait le non-respect du présent contrat.

Le SOUS-TRAITANT mettra à la disposition du RESPONSABLE les informations nécessaires pour démontrer le respect du contrat, en permettant les inspections et audits nécessaires pour évaluer le traitement.

5. Personnel autorisé à réaliser le traitement

Le SOUS-TRAITANT garantit que le personnel autorisé à réaliser le traitement s'est engagé de manière expresse et par écrit à respecter la confidentialité des données ou qu'il est soumis à une obligation légale de confidentialité de nature légale.

Le SOUS-TRAITANT prendra des mesures pour garantir que toute personne agissant sous son autorité et ayant accès à des données personnelles ne puisse les traiter qu'en suivant les instructions du RESPONSABLE ou qu'elle y soit tenue en vertu de la législation en vigueur.

Le SOUS-TRAITANT garantit que le personnel autorisé à réaliser le traitement a reçu la formation nécessaire pour assurer que la protection des données personnelles ne sera pas mise en péril.

6. Mesures de sécurité

Le SOUS-TRAITANT, à l'issue du processus de gestion des risques qu'il a mené sur les traitements qui lui ont été confiés, a adopté des mesures de sécurité techniques et organisationnelles qui incluent entre autres les exigences requises par l'artículo 32 del RGPD, afin de garantir un niveau de sécurité adapté au risque que présente le traitement. Les mesures mises en place sont les suivantes :

Mesures de sécurité organisationnelles

  • Politique de sécurité et protocoles internes documentés et accessibles au personnel.
  • Formation et sensibilisation périodiques en matière de protection des données et de sécurité de l'information.
  • Engagement de confidentialité signé/notifié par l'ensemble du personnel ayant accès aux données.
  • Contrats de confidentialité et de sous-traitance du traitement avec les fournisseurs.
  • Demande et évaluation des garanties de conformité auprès des fournisseurs.
  • Contrats de confidentialité et de sous-traitance du traitement avec les clients.
  • Contrôle des sous-traitants et des sous-traitants ultérieurs (due diligence de sécurité).
  • Gestion des risques et révisions périodiques des mesures adoptées.
  • Protocole documenté de gestion des incidents et des violations de sécurité.
  • Consultation des notifications et alertes de sources spécialisées en sécurité de l'information et protection des données.

Mesures de sécurité techniques

  • Registre des accès et des opérations (journaux auditables).
  • Gestion sécurisée des accès (autorisations, mots de passe robustes, MFA, expiration des identifiants, etc.).
  • Utilisation du chiffrement et/ou de la pseudonymisation des données personnelles lorsque le traitement le permet.
  • Privilèges d'accès selon les utilisateurs.
  • Systèmes et réseaux protégés (pare-feu, antivirus, IDS/IPS, etc.).
  • Interdiction d'installation de logiciels sans licence.
  • Interdiction d'archivage d'informations confidentielles sur papier ou sur supports amovibles.
  • Canaux de transmission de données sécurisés (HTTPS, VPN, SFTP).
  • Sauvegardes périodiques, chiffrées, externes et avec des simulations de restauration.
  • Plan de continuité d'activité et de reprise après sinistre.
  • Destruction sécurisée de la documentation, des supports et des dispositifs.
  • Audits de sécurité réalisés par du personnel indépendant.
  • Analyse des vulnérabilités du système.

7. Violation de la sécurité

Les violations de sécurité dont le SOUS-TRAITANT a connaissance devront être notifiées sans retard indu au RESPONSABLE pour information et application de mesures afin de remédier et d'atténuer les effets causés. La notification ne sera pas nécessaire lorsqu'il est improbable que la violation comporte un risque pour les droits et libertés des personnes physiques.

La notification d'une violation de sécurité devra contenir, au minimum, les informations suivantes :

  • Description de la nature de la violation.
  • Catégories et nombre approximatif de personnes concernées affectées.
  • Catégories et nombre approximatif d'enregistrements de données affectés.
  • Conséquences possibles.
  • Mesures adoptées ou proposées pour remédier ou atténuer les effets.
  • Coordonnées où des informations complémentaires peuvent être obtenues (DPO, responsable de la sécurité, etc.).

12. Utilisation de Systèmes d'Intelligence Artificielle

12.1 Obligation d'Informer sur l'Utilisation de l'IA : Le SOUS-TRAITANT s'engage à informer immédiatement le RESPONSABLE du traitement de l'utilisation prévue de tout système d'IA qui traite des informations de l'entreprise cliente, qu'il s'agisse de données personnelles ou d'une autre nature ; et que cette utilisation soit réalisée directement par le SOUS-TRAITANT ou indirectement par l'un quelconque de ses SOUS-TRAITANTS ULTÉRIEURS.

12.3 Utilisation de l'Information dans le Développement de l'IA : Il est interdit d'utiliser les informations de l'entreprise cliente RESPONSABLE du traitement pour développer, entraîner ou améliorer des modèles d'intelligence artificielle à usage général, qu'ils appartiennent au fournisseur ou à un tiers. Dans le cas où cela se produirait, le SOUS-TRAITANT devra demander une autorisation et le notifier au RESPONSABLE.

12.4 Révision et Approbation : Avant de mettre en œuvre toute nouvelle utilisation de l'IA ou de modifier les méthodes ou outils d'IA déjà employés dans le traitement des données personnelles, le SOUS-TRAITANT devra obtenir l'approbation écrite du RESPONSABLE du traitement.

16. Législation Applicable et Juridiction

Le présent contrat sera régi par les clauses qu'il contient et, pour ce qui n'y est pas prévu, par les réglementations espagnole et européenne applicables en matière de traitement des données à caractère personnel.

Les parties, pour toute question relative à l'interprétation ou à l'application du présent contrat, se soumettent, de manière expresse et en renonçant à leur propre for, à la juridiction des Tribunaux de la ville du RESPONSABLE.

DUKAT ORB SL — NIF B75963934 · Passeig del Bellesguard, 12 - 08320 El Masnou (Barcelona) ESPAÑA · compliance@dukat.es

Document conforme au Reglamento (UE) 2016/679 (GDPR) et à la Ley Orgánica 3/2018 (LOPDGDD). Dernière mise à jour : 29-06-2026. Dernière mise à jour : 29-06-2026