Private Community® et plateforme d’intelligence artificielle « Combine® »
Télécharger le PDF1. CADRE GÉNÉRAL ET RESPONSABILITÉ DU TRAITEMENT (ART. 13 ET 14 DU RGPD)
La présente Politique de confidentialité décrit les modalités selon lesquelles les données à caractère personnel des utilisateurs, affiliés, membres et visiteurs (les « Utilisateurs » ou « Membres ») sont collectées, utilisées, partagées et protégées au sein du réseau mondial de franchise dénommé « Private Community® », des sites web associés, des applications mobiles et de la plateforme d’intelligence artificielle qui lui est rattachée, dénommée « Combine® » (les « Services »).
A. Responsable mondial du traitement
Powered Community Worldwide Pte Ltd, dont le siège social est situé au 22 Sin Ming Lane, #04-82 Midview City, Singapore 573969, numéro d’identification de l’entité (UEN - Unique Entity Number) 202537854Z, titulaire de la Licence Master Mondiale exclusive pour l’exploitation commerciale et la gestion de la franchise et de la plateforme Combine® (dont les marques et les droits de propriété intellectuelle appartiennent à leurs fondateurs et concédants respectifs) - Adresse électronique de contact Confidentialité/Juridique : privacy@privatecommunity.net
B. Sous-traitants opérationnels (Master franchisés locaux et affiliés territoriaux)
Pour la gestion opérationnelle du réseau sur chaque territoire, la coordination de la distribution des services, la gestion comptable nationale, l’intégration et la gestion opérationnelle des membres, Powered Community Worldwide Pte Ltd (PCW) fait appel à :
Master franchisés locaux : entités indépendantes qui gèrent le réseau sur leur territoire national respectif et agissent en qualité de sous-traitants au sens de l’article 28 du RGPD pour le compte de PCW.
Affiliés : points opérationnels individuels et partenaires locaux appartenant au réseau Private Community®, désignés en qualité de sous-traitants au sens de l’article 28 du RGPD et chargés de recueillir les adhésions, d’assurer l’assistance locale, le contact direct et la fourniture des services locaux aux membres de leur zone.
Note de transparence : Les dénominations sociales, coordonnées fiscales et adresses de contact relatives à la confidentialité du Master franchisé local concerné et des affiliés actifs dans le pays de l’Utilisateur peuvent être consultées sur le portail web ou demandées au Responsable du traitement.
C. Sous-traitant ultérieur technique et de l’infrastructure d’IA
Le développement, la maintenance, la cybersécurité, l’administration des systèmes et la gestion des serveurs de la plateforme d’intelligence artificielle Combine® sont confiés exclusivement à Delfisoft S.r.l. (ci-après « Delfisoft »), dont le siège social est situé à Agliè (TO), Italie, agissant en qualité de sous-traitant ultérieur externe lié par des instructions contractuelles spécifiques (Accord de traitement des données - DPA au sens de l’article 28 du RGPD).
2. CATÉGORIES DE DONNÉES À CARACTÈRE PERSONNEL COLLECTÉES
Selon les interactions de l’Utilisateur avec les Services, les catégories de données suivantes sont traitées :
Données d’identification et de contact : Prénom, nom, dénomination sociale, fonction professionnelle, adresse électronique, numéro de téléphone, identifiants de connexion (nom d’utilisateur et mot de passe) et photographie de profil.
Données de transaction et de facturation : Données relatives à l’adhésion au réseau, cotisations, abonnements, historique des paiements, données fiscales et de facturation. Selon le mode de paiement prévu dans le pays concerné ou par l’Affilié territorial concerné :
Paiements en ligne/par carte : Ils sont gérés directement par des prestataires de services de paiement (PSP) agréés opérant dans le pays concerné ; la Plateforme et le réseau ne conservent pas les données complètes des cartes de paiement.
Virements bancaires et paiements directs B2B : Les données bancaires sont traitées par Powered et/ou par les sous-traitants compétents pour la comptabilité, l’encaissement et la facturation.
Données technologiques et d’utilisation (fichiers journaux) : Adresses IP, identifiants de l’appareil, type de navigateur, système d’exploitation, pages consultées, heures d’accès, diagnostics de défaillance et performances du réseau.
Données saisies dans la plateforme d’IA « Combine® » (prompts et données d’entrée) : Textes, fichiers, documents, données d’entreprise, prompts ou questions saisis par l’Utilisateur dans le système d’IA aux fins de l’élaboration de stratégies d’entreprise (méthode Elevate to Admiration®).
Catégories particulières de données (données sensibles au sens de l’article 9 du RGPD) : L’utilisation des services ordinaires ne nécessite pas la communication de données sensibles (par exemple, données de santé, opinions politiques ou convictions religieuses). Si l’Utilisateur choisit volontairement de saisir de telles données dans la plateforme ou le système d’IA, leur traitement n’aura lieu qu’après recueil d’un consentement explicite et distinct.
3. FINALITÉS ET BASES JURIDIQUES DU TRAITEMENT
Le traitement des données à caractère personnel repose sur les bases juridiques suivantes (articles 6 et 9 du RGPD) :
| Finalité du traitement | Catégories de données concernées | Base juridique |
|---|---|---|
| Exécution du contrat : Création du compte, gestion de l’adhésion à Private Community®, fourniture de l’accès à la plateforme Combine®, assistance à la clientèle et organisation de webinaires et d’événements de formation. | Données d’identification, coordonnées, données de transaction, identifiants. | Article 6, paragraphe 1, point b), du RGPD : Exécution du contrat ou de mesures précontractuelles. |
| Fourniture de services d’IA par Combine® : Génération de résultats, de rapports stratégiques et d’analyses organisationnelles en réponse aux prompts/documents téléversés par l’Utilisateur. | Données d’entrée, prompts, documents téléversés. | Article 6, paragraphe 1, point b), du RGPD : Exécution des services demandés par l’Utilisateur. |
| Sécurité et prévention de la fraude : Surveillance des accès, prévention des cyberattaques, atténuation des risques de sécurité, limitation de débit et résolution des dysfonctionnements techniques. | Données technologiques, adresses IP, journaux système. | Article 6, paragraphe 1, point f), du RGPD : Intérêt légitime du Responsable du traitement à garantir la sécurité des infrastructures. |
| Visibilité sur le réseau et annuaire des membres : Insertion du profil d’entreprise de l’Utilisateur dans l’annuaire réservé aux autres membres du réseau afin de favoriser le réseautage et la collaboration B2B. | Données d’identification, fonction, coordonnées professionnelles, photographie. | Article 6, paragraphe 1, point b), du RGPD (pour le réseau interne) et article 6, paragraphe 1, point a), du RGPD (consentement à une visibilité étendue facultative). |
| Respect des obligations légales : Tenue de la comptabilité, obligations fiscales et réponse aux demandes des autorités judiciaires ou de protection des données. | Données fiscales, transactions, journaux. | Article 6, paragraphe 1, point c), du RGPD : Respect des obligations légales. |
| Marketing direct B2B : Envoi de communications concernant des services ou événements similaires à ceux déjà achetés (soft opt-in). | Adresse électronique professionnelle, nom. | Article 6, paragraphe 1, point f), du RGPD : Intérêt légitime (avec possibilité de s’opposer à tout moment). |
4. RÈGLES APPLICABLES À L’INTELLIGENCE ARTIFICIELLE « COMBINE® »
Concernant l’utilisation des modules fondés sur l’intelligence artificielle (« IA ») :
Utilisation des prompts et personnalisation du service (affinage dédié) : Les données à caractère personnel, informations confidentielles, textes et fichiers téléversés par l’Utilisateur (« Prompt/Input ») sont traités et utilisés par Combine® uniquement afin de fournir le service et de personnaliser/entraîner les réponses et fonctionnalités de la plateforme selon les besoins spécifiques de l’Utilisateur ou de l’organisation qui les a saisis. Ce traitement est nécessaire à l’exécution du contrat et à la fourniture des fonctionnalités avancées du Service demandé par l’Utilisateur (article 6, paragraphe 1, point b), du RGPD).
Exclusion de l’entraînement de modèles généraux ou de tiers : Les données à caractère personnel et les informations confidentielles saisies par un Utilisateur ne sont en aucun cas utilisées, vendues ou partagées avec des tiers pour entraîner ou réentraîner des modèles d’intelligence artificielle généraux, publics ou appartenant à des tiers, ni pour profiler l’Utilisateur au bénéfice d’autres membres ou de personnes extérieures à la plateforme. Les données saisies demeurent isolées et confidentielles dans l’environnement de l’Utilisateur/Entreprise qui les a fournies.
Absence de prise de décision entièrement automatisée : La plateforme Combine® fournit des outils d’aide stratégique. Aucune décision produisant des effets juridiques ou des effets significatifs similaires sur l’Utilisateur n’est prise uniquement sur la base d’un traitement automatisé par l’IA sans intervention humaine (conformément à l’article 22 du RGPD).
5. COMMUNICATION, DIFFUSION ET TRANSFERT INTERNATIONAL DES DONNÉES
Aux fins liées à l’exécution du contrat de franchise, à la fourniture de la plateforme Combine® et à la gestion du réseau mondial, les données à caractère personnel des Utilisateurs peuvent être communiquées à des destinataires déterminés, tant à l’intérieur qu’à l’extérieur de l’Union européenne.
5.1 Prestataires de services technologiques et fournisseurs de services cloud (sous-traitants/sous-traitants ultérieurs) : Delfisoft S.r.l. (pour le développement, la gestion technique et la maintenance de la plateforme Combine®), ainsi que les principaux fournisseurs tiers d’infrastructures internationales de serveurs cloud et de bases de données (notamment, à titre d’exemple, Microsoft Ireland Research / Microsoft Corporation - Azure, ou des fournisseurs équivalents) qui fournissent des services d’hébergement et de stockage de données.
5.2 Catégories de destinataires
Les données à caractère personnel peuvent être partagées avec :
Sociétés du groupe, Master franchisés et affiliés locaux : Pour la gestion des antennes territoriales, l’organisation d’événements B2B et la publication des profils d’entreprise dans l’annuaire réservé aux membres du réseau.
Prestataires de services technologiques et informatiques (sous-traitants/sous-traitants ultérieurs) : Notamment Delfisoft S.r.l. (pour le développement, la gestion technique, l’assistance et la maintenance des serveurs de la plateforme Combine®), ainsi que des fournisseurs tiers d’hébergement cloud, d’infrastructures de serveurs, de services de cybersécurité et de plateformes d’envoi d’e-mails.
Autorités publiques et organismes de contrôle : Lorsque la loi l’exige ou aux fins du respect des obligations fiscales et comptables par les entités opérationnelles locales.
5.3 Transferts de données hors UE et transferts ultérieurs (chapitre V du RGPD)
Le Responsable mondial du traitement, Powered Community Worldwide Pte Ltd, ayant son siège social à Singapour et agissant en qualité de société mère d’un réseau mondial de franchise, les données à caractère personnel relatives aux personnes situées dans l’Espace économique européen (EEE) font l’objet de transferts vers des pays tiers n’appartenant pas à l’Union européenne. Conformément au chapitre V du RGPD (articles 44 à 50), tous les transferts directs de données de l’UE vers Singapour, ainsi que les éventuels transferts ultérieurs effectués par Powered Community Worldwide Pte Ltd vers des Master franchisés, des affiliés ou des prestataires technologiques tiers situés dans d’autres pays hors UE, sont réalisés sur le fondement de l’une des garanties suivantes :
Clauses contractuelles types (CCT) : Adoption des modules de CCT approuvés par la Commission européenne dans la décision d’exécution (UE) 2021/914 (y compris les modules spécifiques relatifs aux transferts ultérieurs d’un responsable du traitement/sous-traitant situé hors UE vers un autre responsable du traitement/sous-traitant situé hors UE), qui imposent aux destinataires étrangers le respect des mêmes normes de protection que celles prévues par le RGPD.
Décisions d’adéquation : Transferts vers des pays tiers dont la Commission européenne a officiellement reconnu qu’ils assurent un niveau adéquat de protection des données à caractère personnel au sens de l’article 45 du RGPD.
Cadre de protection des données UE-États-Unis (DPF) : Uniquement pour les transferts vers des prestataires de services cloud/informatiques établis aux États-Unis d’Amérique, ou pour le recours à ces prestataires, lorsqu’ils sont régulièrement inscrits et actifs sur la liste des entités certifiées au titre du DPF.
L’Utilisateur peut demander à tout moment une copie des garanties contractuelles adoptées pour le transfert des données en écrivant à : privacy@privatecommunity.net.
6. SÉCURITÉ DU TRAITEMENT, RÉSILIENCE ET CONTINUITÉ D’ACTIVITÉ
6.1 Mesures techniques et organisationnelles de base
Conformément à l’article 32 du RGPD, le Responsable du traitement (Powered Community Worldwide Pte Ltd) et le Sous-traitant ultérieur technique (Delfisoft S.r.l.) mettent en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque et de protéger les données à caractère personnel et les informations confidentielles contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès accidentel ou illicite. Ces mesures comprennent notamment :
Des protocoles de chiffrement des communications et des canaux de transmission (SSL/TLS) ;
Un contrôle et un profilage granulaires des accès logiques aux serveurs et aux bases de données ;
Des systèmes de pare-feu, la surveillance du trafic réseau et une protection automatisée contre les cyberattaques (y compris des mécanismes de limitation de débit) ;
La ségrégation et l’isolement logique des données d’entreprise et des prompts saisis dans la plateforme Combine®.
6.2 Architecture de sécurité cloud et services de reprise après sinistre
Les données de la plateforme Combine® sont conservées dans des environnements cloud hautement sécurisés gérés par des fournisseurs internationaux d’infrastructure de premier plan (par exemple Microsoft ou des fournisseurs équivalents).
Profil standard : Comprend les mesures de sécurité, de chiffrement et de sauvegarde selon des fréquences et modalités standard.
Module optionnel de reprise après sinistre : Pour faire face aux cyberattaques complexes ou aux incidents critiques, un module avancé de reprise après sinistre est proposé, avec des procédures de sauvegarde fréquente et de restauration prioritaire.
Limites technologiques et cas fortuit / force majeure : L’Utilisateur reconnaît que l’activation du module de reprise après sinistre constitue une protection de sécurité renforcée, sans toutefois garantir l’infaillibilité absolue de la restauration des données en cas de force majeure, de cas fortuit, de catastrophe, de panne généralisée des réseaux de télécommunications ou de cyberattaque imprévisible et exceptionnelle (par exemple, attaques zero-day ou violations massives visant directement l’infrastructure d’un fournisseur cloud externe) échappant au contrôle raisonnable et direct de Powered, des sous-traitants et de Delfisoft.
6.3 Gestion des violations de données et limites technologiques
En cas de violation de données à caractère personnel, le Responsable du traitement procédera sans délai aux notifications requises auprès de l’Autorité de contrôle compétente et, le cas échéant, informera les personnes concernées conformément aux articles 33 et 34 du RGPD.
L’Utilisateur reconnaît que toute perte ou corruption de données résultant d’un cas fortuit, d’un événement de force majeure, d’une intervention illicite de tiers ou d’une cyberattaque visant l’infrastructure d’un fournisseur cloud externe constitue un risque inhérent à l’utilisation de systèmes informatiques connectés à Internet. Les exclusions de responsabilité pour les dommages indirects et les garanties opérationnelles découlant d’attaques de pirates tiers, d’un cas de force majeure ou de l’impossibilité de restaurer les données - y compris en présence d’un abonnement au service de reprise après sinistre - sont régies par le contrat et les Conditions générales / Conditions de service B2B.
7. CONSERVATION DES DONNÉES
Les données à caractère personnel sont conservées pendant la durée strictement nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées :
Données d’adhésion / de franchise : Conservées pendant toute la durée de la relation contractuelle, puis pendant 10 ans après sa cessation, conformément aux obligations fiscales et légales.
Prompts et journaux de Combine® : Les journaux techniques et les prompts sont conservés pendant la durée strictement nécessaire au fonctionnement et à la sécurité du service, sauf archivage sous forme anonymisée ou nécessité liée à la constatation, à l’exercice ou à la défense de droits en justice.
Données de marketing : Conservées jusqu’au retrait du consentement ou à l’exercice du droit d’opposition (opt-out).
8. DROITS DES PERSONNES CONCERNÉES
Les Utilisateurs peuvent exercer à tout moment les droits garantis par le RGPD :
Droit d’accès et de rectification : Obtenir la confirmation de l’existence de leurs données, y accéder et en demander la rectification.
Droit à l’effacement (« droit à l’oubli ») : Demander l’effacement des données qui ne sont plus nécessaires ou qui ont été traitées illicitement.
Droit à la limitation et d’opposition : S’opposer au traitement fondé sur l’intérêt légitime ou à la prospection directe.
Droit à la portabilité : Recevoir les données fournies dans un format structuré et couramment utilisé.
Droit de retirer le consentement : Retirer le consentement à tout moment sans compromettre la licéité du traitement effectué avant ce retrait.
Réclamation auprès d’une autorité de contrôle : Introduire une réclamation auprès de l’autorité nationale de protection des données ou de l’Autorité de contrôle de l’État membre de l’UE de résidence.
Pour exercer leurs droits, les Utilisateurs peuvent envoyer une demande écrite à l’adresse électronique suivante : privacy@privatecommunity.net.