Protection des données

La protection de vos données personnelles est l'une de nos principales préoccupations. Dans le cadre des Conditions générales de protection des données (Site Web), nous vous informons de la nature, de la portée et des finalités de la collecte, du traitement et de l'utilisation de vos données personnelles sur notre site Web.

Nous mettons également ici à votre disposition nos Standard Contractual Clauses (EU SCC/DPA) ou Standard Contractual Clauses (Non-EU SCC/DPA), notre Directive relative à la sécurité informatique (TOMs) et l'UK Abbendum.

Informations sur le traitement des données du client/partenaire

Lire maintenant

Déclaration de confidentialité du site web

Version : 1/2026, dernière mise à jour : 27 août 2026

 

Nous vous remercions de l'intérêt que vous portez à notre site web et de votre visite. Les informations qui suivent visent à vous informer du traitement de vos données conformément à l'article 13 du règlement général sur la protection des données (RGPD).

 

1. À propos de cette déclaration de confidentialité

Cette section explique comment cette Déclaration de confidentialité est structurée et définit les principaux termes que nous utilisons tout au long du document. Elle vous propose un parcours de lecture afin que vous puissiez aller directement aux parties qui vous concernent.

 

(a) Qu'avons-nous fait pour vous aider à vous orienter dans cette Déclaration de confidentialité ?

Nous savons que les déclarations de confidentialité peuvent être longues et techniques. Nous avons donc structuré ce document sous la forme d'une série de questions et réponses, afin que vous puissiez retrouver rapidement les informations qui vous importent le plus.

La Déclaration de confidentialité est divisée en sections numérotées. Les sections 1 à 4 et 6 à 11 s'appliquent à tous. La section 4 explique quelles données à caractère personnel nous collectons. La section 5 contient des parties modulaires qui décrivent comment nous traitons les données selon qui vous êtes – un visiteur du site web, un candidat à un emploi, un client ou un utilisateur au nom d'un client, un contact professionnel, ou un fournisseur ou partenaire. Vous n'avez besoin de lire que la partie de la section 5 qui vous concerne.

Pour vous aider à identifier les parties les plus pertinentes, nous vous suggérons les parcours de lecture suivants :

  • Si vous naviguez sur notre site web : lisez les sections 1, 2, 3, la partie « Utilisateurs du site web » de la section 5, ainsi que les sections 6, 7, 8, 9, 10 et 11.
  • Si vous avez postulé à un emploi : lisez les sections 1, 2, 3, 4, la partie « Candidats à un emploi » de la section 5, ainsi que les sections 6 à 11.
  • Si vous êtes un client ou un utilisateur de nos services : lisez les sections 1, 2, 3, 4, la partie « Clients et utilisateurs au nom de clients » de la section 5, ainsi que les sections 6 à 11. Vous pouvez également consulter notre Trust Center, qui contient notamment nos clauses contractuelles types (« Clauses Contractuelles Types » ou « CCT ») et notre Directive de sécurité informatique.
  • Si vous êtes un contact professionnel, un fournisseur ou un partenaire : lisez les sections 1, 2, 3, 4, la partie pertinente de la section 5, ainsi que les sections 6 à 11.

 

Lorsque nous utilisons un terme défini (par exemple, « données à caractère personnel » ou « traitement »), nous lui donnons le sens qui lui est attribué par le droit applicable en matière de protection des données – en premier lieu le règlement général sur la protection des données de l'UE (« RGPD UE »), le UK General Data Protection Regulation (« UK GDPR »), la loi fédérale suisse sur la protection des données (y compris sa version révisée) (« LPD »), la loi chinoise sur la protection des informations personnelles (« PIPL »), la loi japonaise relative à la protection des informations personnelles (« APPI »), la loi singapourienne sur la protection des données à caractère personnel (« PDPA »), ainsi que les lois fédérales et étatiques applicables des États-Unis en matière de protection de la vie privée. Lorsque ces législations attribuent une signification différente à des concepts similaires, nous appliquons la définition qui vous offre le niveau de protection le plus élevé.

Cette Déclaration de confidentialité utilise, comme mode de citation principal, des références à des articles spécifiques du RGPD UE (par exemple, « article 6, paragraphe 1, point a), du RGPD UE ») car notre siège social est situé en Allemagne et le RGPD UE constitue le cadre applicable à notre groupe. Lorsque ces références concernent des personnes situées au Royaume-Uni, elles doivent être lues comme incluant les dispositions équivalentes du UK GDPR (qui a maintenu le texte du RGPD UE tel qu'il existait immédiatement avant son incorporation en droit britannique par l'European Union (Withdrawal) Act 2018 et le UK GDPR). Lucanet se conforme pleinement au UK GDPR ainsi qu'à toute autre loi et réglementation applicable en matière de protection des données affectant ses activités commerciales mondiales.

 

(b) Quels termes clés utilisons-nous dans cette Déclaration de confidentialité ?

Les définitions suivantes s'appliquent tout au long du présent document :

  • « Lucanet », « nous », « notre » et « nos » désignent Lucanet AG et les sociétés du groupe Lucanet, comme décrit plus en détail à la section 2 ci-dessous.
  • « Données à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable (une « personne concernée »). Au regard de la PIPL et de l'APPI, les « informations personnelles » ont une signification équivalente. Selon la plupart des lois étatiques américaines en matière de protection de la vie privée, les « informations personnelles » sont définies plus largement et comprennent toute information qui identifie un consommateur ou un foyer, s'y rapporte, le décrit, est raisonnablement susceptible d'y être associée, ou pourrait raisonnablement lui être liée.
  • « Traitement » désigne toute opération ou tout ensemble d'opérations effectuées sur des données à caractère personnel, y compris la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, l'extraction, la consultation, l'utilisation, la communication, le rapprochement, l'interconnexion, la limitation, l'effacement et la destruction.
  • « Données sensibles » ou « catégories particulières de données à caractère personnel » sont des expressions communément utilisées pour désigner des données à caractère personnel qui présentent un risque accru pour les personnes en cas d'utilisation abusive. Au sens du RGPD UE, il s'agit des données à caractère personnel qui révèlent l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, ainsi que le traitement de données génétiques, de données biométriques aux fins d'identification unique d'une personne, de données concernant la santé ou de données concernant la vie sexuelle ou l'orientation sexuelle d'une personne ; les données relatives aux condamnations pénales et aux infractions font l'objet d'une réglementation distincte, mais sont souvent traitées de manière tout aussi sensible. Au titre de la PIPL, les « informations personnelles sensibles » comprennent notamment les données biométriques, les convictions religieuses, les données médicales et de santé, les informations relatives aux comptes financiers, les données de suivi ou de localisation, ainsi que toute information personnelle relative à des mineurs de moins de 14 ans. Au titre des lois étatiques américaines récentes en matière de protection de la vie privée, les termes « sensible » ou « informations personnelles sensibles » recouvrent généralement bon nombre des mêmes catégories et, dans de nombreux États, incluent également la géolocalisation précise, la nationalité ou le statut d'immigration, ainsi que les identifiants d'accès à un compte tels que les données de connexion.
  • « Responsable du traitement » désigne la partie qui détermine les finalités et les moyens du traitement des données à caractère personnel (équivalent à « entreprise » au sens du California Consumer Privacy Act 2018 (« CCPA ») et à «gestionnaire d’informations personnelles (personal information handler) » au sens de la PIPL).
  • « Sous-traitant » désigne une partie qui traite des données à caractère personnel pour le compte d’un responsable du traitement (équivalent à un « prestataire de services » ou à un « contractant » au sens de diverses lois des États américains, à une « partie mandatée » au sens de la PIPL et à un « intermédiaire de données » au sens de la PDPA).
  • « Responsables conjoints du traitement » désigne deux ou plusieurs responsables du traitement qui déterminent conjointement les finalités et les moyens du traitement.
  • « Sous-traitant ultérieur » désigne un sous-traitant engagé par un autre sous-traitant pour l'assister dans le traitement pour le compte du même responsable du traitement.
  • « Analyse d'impact relative à la protection des données » (« AIPD ») désigne le processus d'évaluation des risques requis pour les opérations de traitement susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes concernées.
  • « Transfert international » désigne un transfert de données à caractère personnel d'une juridiction vers une autre, lorsque celui-ci entraîne des exigences légales supplémentaires.
  • « Services » désigne les produits logiciels et services de Lucanet, y compris Lucanet.Cloud, Lucanet.Financial OLAP Server, Lucanet.Financial Warehouse, le logiciel de reporting et fiscal AMANA, et les services Lucanet.Consulting.

2. Qui sommes-nous et comment pouvez-vous nous contacter ?

Cette section identifie l'entité du groupe Lucanet responsable de vos données à caractère personnel et précise si nous agissons en tant que responsable du traitement, sous-traitant, responsable conjoint du traitement, ou sous-traitant ultérieur. Elle vous donne les coordonnées de l'entité concernée, de notre délégué à la protection des données, et d'autres contacts en matière de protection des données.

 

(a) Qui est responsable de vos données à caractère personnel ?

Lucanet est un groupe international d'entreprises qui fournit des logiciels et des services de conseil en matière de consolidation financière, de planification, de gestion de la publication d'informations (disclosure management), de comptabilité des contrats de location (lease accounting), de gestion bancaire, de gestion de trésorerie (cash management), et de reporting ESG. Depuis plus de 25 ans, nous sommes un partenaire de confiance pour plus de 6 000 organisations dans 50 pays.

Lucanet AG et les autres sociétés du groupe Lucanet énumérées ci-dessous sont conjointement responsables de certaines activités de traitement communes (telles que la gestion intragroupe des systèmes de ressources humaines (« RH »), des finances, et de gestion de la relation client (« CRM »)).

Pour les autres traitements, l'entité Lucanet avec laquelle vous avez une relation – généralement l'entité commerciale Lucanet mentionnée dans votre contrat client – agit en qualité de responsable du traitement de manière autonome.

 

(b) Quelle entité Lucanet vous concerne ?

L'entité Lucanet principalement responsable du traitement de vos données à caractère personnel dépend à la fois de votre localisation géographique et de la nature de votre relation avec nous. Les entités du groupe qui composent actuellement le groupe Lucanet sont énumérées ci-dessous et peuvent également être identifiées via les mentions légales ou l'onglet Locations ; l'entité ainsi identifiée est réputée être le responsable du traitement pour les activités de traitement de données décrites ci-après.

 

RégionEntitéAdresse principale
AllemagneLucanet AG (société-mère)Karl-Liebknecht-Str. 14, 10178 Berlin

Royaume-Uni

Lucanet (UK) Limited20 North Audley Street, Londres, W1K 6WE

 

Si vous êtes un client, l'entité Lucanet qui a contracté avec vous est mentionnée dans votre contrat client. Si vous êtes un candidat à un emploi, l'entité Lucanet auprès de laquelle vous postulez est mentionnée dans l'offre d'emploi ainsi que dans toute offre d'emploi et tout contrat de travail qui vous seront ultérieurement communiqués. Si vous êtes un visiteur du site web, l'entité Lucanet responsable de vos données est Lucanet AG.

 

(c) Quel est le rôle de Lucanet au regard du droit de la protection des données ?

Notre rôle dépend de la relation et de la nature du traitement :

  • En tant que responsable du traitement – Nous agissons en tant que responsable du traitement lorsque nous déterminons pourquoi et comment les données à caractère personnel sont traitées – par exemple, lorsque nous traitons les données de candidats, gérons les fichiers de contacts professionnels, exploitons notre site web, administrons nos systèmes internes de ressources humaines et de finances, ou mettons en œuvre nos programmes marketing. Chaque entité Lucanet agit en tant que responsable du traitement pour les personnes avec lesquelles elle entretient une relation directe.
  • En tant que sous-traitant – Lorsque nous fournissons les services Lucanet.Cloud, AMANA ou Lucanet.Consulting à nos clients, nous agissons en tant que sous-traitant pour leur compte. Le client est le responsable du traitement des données à caractère personnel qu'il charge ou traite via nos services. L'étendue de ce traitement est régie par les clauses contractuelles types que nous concluons avec chaque client. En qualité de sous-traitant, nous ne traitons les données que sur instructions documentées du client, nous n'engageons des sous-traitants ultérieurs qu'avec l'autorisation générale du client, et nous assistons le client dans la réponse aux demandes des personnes concernées et aux enquêtes réglementaires.
  • En tant que sous-traitant ultérieur – Dans certains montages indirects (par exemple, lorsqu'un revendeur ou un partenaire de mise en œuvre contracte avec le client final et engage à son tour Lucanet), nous agissons en tant que sous-traitant ultérieur dans le cadre de la relation de traitement principale du partenaire.

 

(d) Disposons-nous d'un délégué à la protection des données (« DPD ») ?

Notre délégué à la protection des données nous accompagne dans le respect de nos obligations au titre du droit de la protection des données. Les coordonnées de notre délégué à la protection des données sont les suivantes :
 

Pour Lucanet AG & Lucanet Software GmbH :

ASURE Legal Privacy
E-mail : info@asurelegal.com

 

Pour toutes les autres entités, point contact en matière de protection des données :

E-mail : legal@lucanet.com

 

Veuillez indiquer le responsable du traitement précisé dans les mentions légales ou précisé ici lorsque vous contactez notre délégué à la protection des données.

Un délégué à la protection des données officiel n'a pas été désigné pour toutes les entités du groupe Lucanet. Lucanet accorde toutefois une attention sérieuse à la protection des données et au respect de la vie privée dans l'ensemble des entités de son groupe, et a mis en place une gouvernance, des politiques et des procédures appropriées afin de garantir que les données à caractère personnel soient traitées conformément au droit applicable.

Si vous avez des questions relatives à la protection des données ou si vous souhaitez exercer vos droits, vous pouvez contacter l'équipe juridique de Lucanet à l'adresse legal@lucanet.com.

3. Quelles autorités de contrôle en matière de protection des données supervisent lucanet ?

Cette section identifie l'autorité berlinoise de protection des données comme notre autorité de contrôle chef de file au sein de l'UE et énumère les autorités compétentes dans les 15 juridictions où nous sommes actifs. Elle vous indique où déposer une réclamation et comment fonctionne la coordination transfrontalière dans le cadre du guichet unique.

 

Lucanet AG étant établie à Berlin, en Allemagne, et exerçant des activités transfrontalières au sein de l'UE, notre autorité de contrôle chef de file pour le traitement transfrontalier au sein de l'UE, dans le cadre du mécanisme du « guichet unique » (one-stop-shop) de l'UE, est l'autorité berlinoise de protection des données et de la liberté d'information (Berliner Beauftragte für Datenschutz und Informationsfreiheit). Pour les traitements strictement locaux dans un autre État membre de l'UE, l'autorité locale peut être compétente à la place. Pour les traitements qui ne relèvent pas du champ d'application du RGPD UE, l'autorité non européenne relevante est compétente.

 

Vous avez le droit d'introduire une réclamation auprès de toute autorité de contrôle en matière de protection des données. Au titre du RGPD UE, vous pouvez déposer une réclamation auprès de l'autorité du pays dans lequel vous résidez habituellement, où vous travaillez, ou dans lequel la violation alléguée a eu lieu. Au titre des législations non européennes, l'autorité compétente est indiquée ci-dessous.

 

JuridictionAutorité de contrôleContact
AllemagneBerliner Beauftragte für Datenschutz und Informationsfreiheit (autorité chef de file pour Lucanet AG)www.datenschutz-berlin.de
AutricheDatenschutzbehördewww.dsb.gv.at
BelgiqueAutorité de protection des données (APD) / Gegevensbeschermingsautoriteitwww.autoriteprotectiondonnees.be
FranceCommission Nationale de l'Informatique et des Libertés (CNIL)www.cnil.fr
ItalieGarante per la protezione dei dati personaliwww.garanteprivacy.it
LuxembourgCommission nationale pour la protection des donnéeswww.cnpd.public.lu
Pays-BasAutoriteit Persoonsgegevenswww.autoriteitpersoonsgegevens.nl
RoumanieAutoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personalwww.dataprotection.ro
EspagneAgencia Española de Protección de Datoswww.aepd.es
Royaume-UniInformation Commissioner's Officewww.ico.org.uk
SuissePréposé fédéral à la protection des données et à la transparence (Federal Data Protection and Information Commissioner)www.edoeb.admin.ch
SingapourPersonal Data Protection Commissionwww.pdpc.gov.sg
JaponPersonal Information Protection Commissionwww.ppc.go.jp
ChineCyberspace Administration of Chinawww.cac.gov.cn
États-UnisOffice of the State Attorney General de l'État concerné ; Federal Trade Commissionwww.naag.org; www.ftc.gov

4. Quels types de données à caractère personnel collectons-nous ?

Cette section décrit les catégories de données à caractère personnel que nous collectons – des données d'identification, de contact et de compte aux données d'utilisation, de marketing, de recrutement et téléchargées par les clients. Elle indique d'où proviennent ces données et à quelles catégories de personnes cette Déclaration de confidentialité s'applique.



(a) Quelles catégories de données à caractère personnel collectons-nous ?

Selon votre relation avec nous, nous pouvons collecter les catégories de données à caractère personnel suivantes. Nous ne collectons que ce dont nous avons besoin pour la finalité spécifique concernée, conformément au principe de minimisation des données.

Le niveau de détail varie – pour un visiteur occasionnel du site web, le volume de données est minimal (journal d'utilisation et, avec consentement, données de cookies) ; pour un utilisateur autorisé d'un client, cela peut inclure des identifiants de compte et un journal des actions effectuées dans le service.

Voici des exemples des catégories de données à caractère personnel que nous collectons :

  • Données d'identification et de contact – nom et prénom, adresse e-mail professionnelle, numéro de téléphone professionnel, intitulé de poste, employeur, adresse professionnelle, profil professionnel (par ex. LinkedIn), et adresse de correspondance.
  • Données de compte et d'identifiants – nom d'utilisateur, mots de passe hachés, jetons d'authentification, métadonnées d'authentification multifacteur, autorisations et rôles de compte utilisateur, informations de session, et métadonnées de piste d'audit pour Lucanet.Cloud et les portails clients/partenaires.
  • Données de communication – le contenu des e-mails, des tickets d'assistance, des soumissions de formulaires de contact, des discussions lors de réunions en ligne, des questions-réponses lors de webinaires, et des enregistrements de webinaires pour lesquels vous avez donné votre consentement.
  • Données contractuelles et de facturation – conditions commerciales, bons de commande, historique des commandes et des paiements, coordonnées bancaires et numéros d'identification fiscale lorsque requis pour le paiement, numéros de TVA, et données de vérification de crédit le cas échéant.
  • Données d'utilisation et techniques – données de journal, adresse IP, type d'appareil, système d'exploitation, type et version de navigateur, URL de provenance, pages visitées, fonctionnalités utilisées, horodatages, statut d'accès, et données d'erreur.
  • Données marketing – préférences de marketing et de communication, statut d'abonnement à la newsletter, participation à des événements, réponses aux campagnes, et indicateurs d'engagement.
  • Données de recrutement – CV, lettre de motivation, références et réponses des personnes de référence, qualifications, certifications, historique professionnel, justificatifs du droit de travailler, prétentions salariales, notes et enregistrements d'entretiens (lorsque vous y avez consenti), résultats de tests psychométriques ou d'évaluation des compétences le cas échéant, et résultats des vérifications d'antécédents.
  • Données téléchargées par le client – si vous êtes un utilisateur au nom d'un client, les données à caractère personnel que vous téléchargez dans Lucanet.Cloud ou AMANA à des fins de consolidation financière, de planification, de reporting, de comptabilité des contrats de location (lease accounting), de gestion bancaire, de gestion de trésorerie (cash management), fiscales, et de reporting ESG. Cela peut inclure les noms d'employés, de dirigeants, et de contreparties figurant dans les systèmes de comptabilité financière. Nous traitons ces données exclusivement en qualité de sous-traitant.
  • Données de partenaires et de fournisseurs – coordonnées de l'entreprise et de ses représentants individuels, données de performance commerciale, statistiques du programme d'affiliation, et dossiers de vigilance raisonnable (due diligence).
  • Données sensibles / catégories particulières de données – nous ne collectons pas intentionnellement de données sensibles, sauf lorsque vous les communiquez volontairement au cours d'un processus de recrutement (par exemple, des informations relatives à une situation de handicap) ou lorsque nos clients téléchargent de telles données dans les services. Par ailleurs, dans certaines juridictions, les informations financières sont elles-mêmes classées comme des données sensibles – par exemple, les informations relatives aux comptes financiers au titre de la PIPL, ou un numéro de compte financier combiné à un code de sécurité ou d'accès requis au titre de plusieurs lois étatiques américaines en matière de protection de la vie privée. Étant donné que nos services traitent des données à caractère personnel contenues dans les systèmes de comptabilité financière de nos clients, de telles données peuvent constituer des données sensibles dans ces juridictions. Le cas échéant, nous appliquons les restrictions et garanties supplémentaires décrites dans nos clauses contractuelles types et notre Directive de sécurité informatique (y compris une limitation stricte des finalités, restrictions d'accès, et le cryptage).

 

(b) D'où proviennent vos données à caractère personnel ?

Nous collectons des données à caractère personnel auprès de trois types de sources :

  • Directement auprès de vous – lorsque vous visitez notre site web, soumettez un formulaire, réservez une démonstration, vous inscrivez à un événement, vous abonnez à notre newsletter, postulez à un emploi, ou concluez un contrat avec nous.
  • Automatiquement  – via des cookies, des pixels et des technologies similaires sur nos sites web (sous réserve de consentement), via des journaux d'application et de serveur, et via la télémétrie provenant de nos services dans le cadre de leur fonctionnement normal.
  • Auprès de tiers  – à partir de sources accessibles au public (telles que des sites web d'entreprises, des réseaux professionnels, et des annuaires d'entreprises), de nos clients ou partenaires commerciaux, de nos sous-traitants ultérieurs (tels que BrightHire pour les enregistrements d'entretiens), de prestataires de vérification d'antécédents (tels que Zinc Work), et de prestataires tiers de génération de prospects et d'enrichissement de données, dans la mesure permise par le droit applicable.

 

(c) À quelles catégories de personnes cette Déclaration de confidentialité s'applique-t-elle ?

Cette Déclaration de confidentialité s'applique :

  • Aux visiteurs de nos sites web (y compris www.lucanet.com, les domaines régionaux associés, et notre Trust Center).
  • Aux candidats à un emploi, y compris les candidatures spontanées et les personnes identifiées par nos soins dans le cadre d'une recherche active de talents.
  • Aux clients et utilisateurs autorisés de Lucanet.Cloud, d'AMANA, et des services associés.
  • Aux contacts professionnels, prospects, et participants à nos événements, webinaires, et salons professionnels.
  • Aux fournisseurs, consultants, revendeurs (resellers), partenaires de mise en œuvre, et à leur personnel.

 

Cette Déclaration ne s'applique pas aux employés du groupe Lucanet ; les employés reçoivent une Déclaration de confidentialité distincte destinée aux employés lors de leur entrée en fonction.

5. Comment traitons-nous vos données à caractère personnel selon qui vous êtes ?

Cette section comporte cinq parties modulaires décrivant comment nous traitons les données à caractère personnel pour chaque public : utilisateurs du site web, candidats à un emploi, clients et utilisateurs au nom de clients, contacts professionnels et prospects, et fournisseurs et partenaires. Seule la partie correspondant à votre relation avec nous doit être lue.



(a) Utilisateurs du site web

(i) Quelles données à caractère personnel collectons-nous auprès de vous ?

Lorsque vous visitez nos sites web, nous traitons les données d'utilisation contenues dans nos fichiers journaux de serveur (y compris les URL demandées, la date et l'heure de l'accès, le volume de données, le statut d'accès, la description du navigateur et du système d'exploitation, le lien de provenance, et l'adresse IP). Nous conservons l'adresse IP pendant un an à des fins de sécurité – notamment pour identifier, limiter, et corriger les attaques visant notre infrastructure – avant qu'elle ne soit supprimée ou anonymisée. Nous traitons également les données issues des cookies et technologies similaires, ainsi que toute donnée que vous soumettez volontairement via nos formulaires de contact, téléchargements de livres blancs, inscriptions à la newsletter, demandes de démonstration, inscriptions à des événements, outils de réservation (Microsoft Bookings, Demodesk), outils de webinaires (GoTo Webinar), portails clients/partenaires, et notre liste de diffusion presse.

 

(ii) Comment les collectons-nous ?

La plupart des données d'utilisation sont collectées automatiquement lorsque vous interagissez avec nos sites web. Lorsque nous utilisons des cookies optionnels ou des technologies de suivi similaires (à des fins d'analyse, de publicité, ou de contenu intégré), nous ne les activons qu'après que vous ayez donné votre consentement via notre bandeau de consentement Usercentrics, conformément à l'article 6, paragraphe 1, point a), du RGPD UE. Toute donnée que vous soumettez activement (via un formulaire, une réservation, ou une inscription) est fournie directement par vous.

 

Nous classons les cookies et technologies de suivi comme suit :

  • Strictement nécessaires : requis pour le fonctionnement de base du site web (par ex. gestion de session, sécurité, bandeau de consentement) ; aucun consentement requis.
  • Fonctionnels : permettent des fonctionnalités améliorées (par ex. mémoriser votre préférence linguistique) ; consentement requis.
  • Analytiques : nous permettent de comprendre comment nos sites web sont utilisés (par ex. Google Analytics, Microsoft Clarity, Hotjar) ; consentement requis.
  • Publicité et reciblage publicitaire (retargeting) : nous permettent, à nous et à nos partenaires, de diffuser de la publicité ciblée (par ex. Google Ads, Microsoft Ads, LinkedIn Insight Tag) ; consentement requis. Cela peut impliquer un profilage au sens de l'article 4, point 4), du RGPD UE.
  • Contenu intégré : pour les vidéos et contenus similaires chargés depuis des prestataires tiers (par ex. YouTube, Vimeo) ; consentement requis avant le chargement du contenu tiers.

 

 

Technologies de suivi de tiers à des fins d'analyse

Nous utilisons des outils d'analyse web afin de proposer une présentation de site web adaptée aux besoins de nos utilisateurs. Les outils d'analyse web utilisés sur notre site web permettent de générer des profils d'utilisation établis sur la base de pseudonymes. Ceci s'effectue par le stockage de cookies permanents sur votre appareil et la lecture de leur contenu, ce qui nous permet de reconnaître et de comptabiliser les visiteurs récurrents.

Si vous avez utilisé notre bandeau pour donner votre consentement, le traitement des données repose sur votre déclaration de consentement (§ 25, alinéa 1, TTDSG, article 6, paragraphe 1, point a), RGPD UE). Vous pouvez révoquer votre déclaration de consentement à tout moment. Pour révoquer votre consentement, il vous suffit de cliquer sur le lien « paramètres des cookies » dans le pied de page de notre site web, de modifier votre consentement dans la nouvelle fenêtre affichant la Déclaration relative aux cookies, et d'enregistrer vos nouveaux paramètres en cliquant sur le bouton correspondant.

Les prestataires concernés mettent ces outils d'analyse web à notre disposition en qualité de sous-traitants conformément à l'article 28 du RGPD UE. Dans la mesure où cela implique un traitement de données en dehors de l'UE ou de l'EEE, veuillez noter qu'il existe un risque que des autorités publiques accèdent aux données à des fins de sécurité et de surveillance sans vous en informer au préalable ou sans vous offrir de voies de recours. Lorsque vous avez consenti à ce que nous fassions appel à un prestataire situé dans un pays tiers non sûr, les données sont transférées vers ce pays tiers sur le fondement de l'article 49, paragraphe 1, point a), RGPD UE.

 

Prestataire de servicesService/fonctionNiveau de protection des données mesuré

Google LLC
(États-Unis)

Google Ireland Limited
(Irlande)

Google AnalyticsClauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Google LLC
(États-Unis)

Google Ireland Limited
(Irlande)

Google Optimize (mise à disposition de fonctions de tests A/B et de sites Internet)Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Microsoft Corporation
(États-Unis)

Microsoft Ireland Operations Limited
(Irlande)

ClarityClauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.
Hotjar Ltd.
(Malte)
HotjarTraitement uniquement au sein de l’UE/EEE

Impartner Inc.
(États-Unis)

Utilisation du portail partenaire, données d'utilisation des utilisateursClauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.
Snowplow Analytics Ltd
(Royaume-Uni)
Webtracking et Service d'analyseClauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Technologies de suivi de tiers à des fins publicitaires

Nous utilisons des technologies de suivi intersites afin de vous proposer de la publicité ciblée sur d'autres pages Internet et de déterminer l'efficacité de nos propres actions publicitaires.

Si vous avez utilisé notre bandeau pour donner votre consentement, le traitement des données repose sur votre déclaration de consentement. Votre consentement est volontaire et vous pouvez le révoquer à tout moment.

 

Comment fonctionne le suivi (« tracking »)?

Lorsque vous visitez nos pages web, les prestataires tiers indiqués ci-dessous peuvent accéder aux données de visiteurs récurrents stockées par votre navigateur ou votre appareil (par ex. une « empreinte de navigateur »), analyser votre adresse IP, stocker ou lire des identifiants de visiteurs récurrents sur votre appareil (par ex. des cookies), ou accéder à des pixels de suivi individuels.

Les prestataires tiers peuvent utiliser les identifiants individuels pour reconnaître votre appareil lorsque vous visitez d'autres pages Internet. Nous pouvons demander aux prestataires tiers de vous proposer du contenu publicitaire en rapport avec les pages que vous avez visitées sur notre site web.

Nous n'utilisons que des données anonymisées ou des données au niveau de l'entreprise pour personnaliser nos actions publicitaires sur des plateformes telles que Google Ads. Ces données ne permettent de tirer aucune conclusion sur des personnes individuelles et ne contiennent aucune information personnelle.

Nous utilisons des technologies de publicité et de retargeting fournies par des partenaires sélectionnés afin de mesurer l'efficacité de nos campagnes, d'afficher de la publicité aux utilisateurs ayant déjà visité notre site web, et d'atteindre de nouveaux utilisateurs susceptibles d'être intéressés par nos services. Dans la mesure où le prestataire concerné le permet, cela peut inclure des fonctionnalités publicitaires avancées telles que les Custom Audiences et les Lookalike Audiences.

Sous réserve de votre consentement préalable, des pixels publicitaires et technologies similaires peuvent collecter ou transmettre des données telles que des identifiants en ligne, des informations relatives à l'appareil et au navigateur, des pages vues, des informations de référencement, et des événements de conversion. Cela peut nous permettre, à nous et à nos partenaires, de reconnaître les visiteurs du site web, de les affecter à des audiences publicitaires, et d'identifier des utilisateurs dont les intérêts ou le comportement pourraient être similaires à ceux de nos visiteurs ou clients existants. Cela peut impliquer un profilage au sens de l'article 4, point 4), du RGPD UE.

De plus amples informations sur les prestataires concernés et le traitement des données associé figurent dans le tableau ci-dessus. Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via nos paramètres des cookies.

 

Prestataire de services

Service/fonction

Niveau de protection des données mesuré

Google LLC
(États-Unis)

Google Ireland Limited
(Irlande)

Google Ads

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Microsoft Corporation
(États-Unis)

Microsoft Ads

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Meta Platforms, Inc.
(États-Unis)

Meta Platforms Ireland Ltd
(Irlande)

Meta Pixel

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Twitter Inc.
(États-Unis)

Twitter International Company
(Irlande)

Twitter Ads

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

LinkedIn Corporation
(États-Unis)

LinkedIn Ireland Unlimited Company
(Irlande)

LinkedIn Insight Tag

Retargeting

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.
StackAdapt Inc. (Canada)
StackAdapt UK Limited
Pixel Clauses contractuelles types conformément à l'article 46, paragraphe 2, point c) du RGPD. Le transfert de données est également fondé sur l'article 49, paragraphe 1, point a) du RGPD
Meta Platforms, Inc. (États-Unis)
Meta Platforms Ireland Limited (Irlande)
Meta Pixel (Custom Audiences and Lookalike Audiences)Clauses contractuelles types conformément à l'article 46, paragraphe 2, point c) du RGPD. Le transfert de données est également fondé sur l'article 49, paragraphe 1, point a) du RGPD
Reddit, Inc. (États-Unis)
Reddit Netherlands B.V. (Pays-Bas)
Reddit PixelClauses contractuelles types conformément à l'article 46, paragraphe 2, point c) du RGPD. Le transfert de données est également fondé sur l'article 49, paragraphe 1, point a) du RGPD
Outbrain Inc. (États-Unis)
Outbrain UK Limited
Outbrain PixelClauses contractuelles types conformément à l'article 46, paragraphe 2, point c) du RGPD. Le transfert de données est également fondé sur l'article 49, paragraphe 1, point a) du RGPD
New Work SE (Allemagne)Xing Pixel  

 

Que signifie le suivi intersites ?

Si vous avez utilisé vos données d'utilisateur personnelles pour vous connecter à votre compte auprès d'un prestataire tiers, les identifiants respectifs de visiteurs récurrents provenant de différents navigateurs et appareils peuvent être associés entre eux. Si, par exemple, le prestataire tiers a généré un identifiant distinct pour votre ordinateur portable, votre ordinateur de bureau ou votre smartphone, ces identifiants peuvent être associés entre eux dès que vous utilisez vos données de compte utilisateur pour accéder au service fourni par le prestataire tiers. Cela permet au prestataire tiers de gérer nos campagnes publicitaires sur différents appareils.

(iii) Pourquoi utilisons-nous les données du site web et quelle est notre base légale ?

Nous utilisons les données du site web pour :

  • exploiter et sécuriser nos sites web et systèmes informatiques – article 6, paragraphe 1, point f), du RGPD UE, notre intérêt légitime à assurer la fourniture et le fonctionnement sécurisé de nos systèmes informatiques, y compris la détection et la prévention des attaques, fraudes, et abus ;
  • répondre aux demandes et aux soumissions de formulaires de contact – article 6, paragraphe 1, point b), du RGPD UE (mesures précontractuelles) et article 6, paragraphe 1, point f), du RGPD UE (notre intérêt à communiquer avec les parties intéressées) ;
  • fournir des livres blancs, démonstrations, prospectus, newsletters, et communiqués de presse – article 6, paragraphe 1, point a), du RGPD UE (consentement, y compris le double opt-in pour les newsletters et le suivi des newsletters) ;
  • analyser l'utilisation du site web, mener des actions publicitaires, et personnaliser le contenu – article 6, paragraphe 1, point a), du RGPD UE (consentement, via notre bandeau de consentement ; vous pouvez révoquer votre consentement à tout moment via le lien « paramètres des cookies » en pied de page) ;
  • exploiter les portails clients et partenaires – article 6, paragraphe 1, points b) et f), du RGPD UE ;
  • organiser des événements et des séminaires en ligne – article 6, paragraphe 1, point b), du RGPD UE (exécution du contrat relatif à l'événement) combiné à l'article 6, paragraphe 1, point f), du RGPD UE (organisation et déroulement efficaces) ; et
  • mener des enquêtes de satisfaction client – article 6, paragraphe 1, point a), du RGPD UE (consentement) ou article 6, paragraphe 1, point f), du RGPD UE (notre intérêt à améliorer nos services).


 

(iv) Avec qui partageons-nous vos données ?

Nous partageons les données du site web avec des prestataires de services tiers agissant en qualité de sous-traitants, notamment des prestataires d'hébergement, de diffusion de contenu, d'analyse, d'automatisation marketing, de gestion du consentement, de CRM, et de publicité.

Les principaux prestataires sont notamment :

PrestataireFinalité
uvensys GmbH en Adacor Hosting GmbH (Allemagne)Hébergement web
Usercentrics A/S (Danemark)Gestion du consentement
Amazon Web Services, Inc. et Amazon CloudFrontDiffusion de contenu
Google LLC et Google Ireland LimitedAnalytics, Ads, Tag Manager, Photos, et YouTube
Microsoft Corporation et Microsoft Ireland Operations LimitedClarity, Ads, et Bookings
Meta PlatformsMeta Pixel (Standard, Custom, et Lookalike Audiences)
LinkedInInsight Tag
GoTo Technologies Ireland Unlimited CompanyGoTo Webinar
Vimeo.com, Inc. (États-Unis)Vimeo

Intégration d'autres contenus et fonctionnalités techniques de tiers :

La présentation de notre site web fait appel à des fonctions et contenus techniques provenant des prestataires tiers indiqués ci-dessous. La consultation de nos pages web entraîne ensuite le chargement de contenus provenant de ces prestataires tiers pour ces fonctions et contenus. Le prestataire tiers reçoit alors l'information selon laquelle vous avez consulté notre page, ainsi que les données d'utilisation techniquement nécessaires à cet effet. Le traitement ultérieur des données par le prestataire tiers échappe alors à notre sphère de contrôle.

Si vous avez utilisé notre bandeau pour donner votre consentement, le traitement des données repose essentiellement sur votre déclaration de consentement (§ 25, alinéa 1, TTDSG, article 6, paragraphe 1, point a), RGPD UE). Vous pouvez révoquer votre déclaration de consentement à tout moment. Pour révoquer votre consentement, il vous suffit de cliquer sur le lien « paramètres des cookies » au pied de page de notre site web, de modifier votre consentement dans la nouvelle fenêtre contenant la Déclaration relative aux cookies, et d'enregistrer vos nouveaux paramètres en cliquant sur le bouton correspondant.

Le traitement des données peut, dans certains cas, également servir à sauvegarder nos intérêts légitimes et repose alors sur l'article 6, paragraphe 1, point f), RGPD UE. Notre intérêt se manifeste dans la fourniture de nos pages web et le fonctionnement sécurisé de nos systèmes informatiques. La liste ci-dessous vous informe des traitements de données spécifiques qui servent à sauvegarder nos intérêts légitimes.

Veuillez noter que l'intégration de contenus et de fonctions de tiers entraîne le traitement de vos données en dehors de l'UE ou de l'EEE. Dans certains pays, cela peut comporter le risque que des autorités publiques accèdent à vos données à des fins de sécurité et de surveillance sans vous en informer ou sans vous offrir de voies de recours. Lorsque vous avez consenti à ce que nous fassions appel à un prestataire situé dans un pays tiers non sûr, les données sont transférées vers un pays tiers non sûr sur le fondement de l'article 49, paragraphe 1, point a), RGPD UE.

 

Prestataire de services

Service/fonction

Niveau de protection des données mesuré

Base juridique du traitement

Amazon Web Services, Inc.
(États-Unis)

Amazon Web Services EMEA SARL
(Luxembourg)

Amazon CloudFront (Content Delivery Network)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point f) du RGPD.

Cloudflare, Inc.(États-Unis)

Cloudflare (Content Delivery Network)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point f) du RGPD.

Google LLC
(États-Unis)

Google Ireland Limited
(Irlande)

Google Tag Manager (mise à disposition du système de gestion des balises)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point f) du RGPD.

Google LLC (États-Unis)

Google Ireland Limited (Irlande)

Photos

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

HubSpot, Inc.
(États-Unis)

HubSpot (compatibilité de nos processus marketing et de vente grâce à l’automatisation du marketing)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point f) du RGPD. Révocation impossible.

Act-On Software, Inc.
(États-Unis)

Act-On (compatibilité de nos processus marketing et de vente grâce à l’automatisation du marketing)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point f) du RGPD. Révocation impossible.

G2.com, Inc.

(États-Unis)

G2Crowd (mise à disposition d’une plateforme d’évaluation de logiciel)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

Capterra, Inc.

(États-Unis)

Capterra (mise à disposition d’une plateforme d’évaluation de logiciel)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

Oktopost Technologies, Inc.

(États-Unis)

Oktopost (mise à disposition d’une plateforme de gestion des réseaux sociaux)

Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

Liidio Oy

(Finlande)

Leadfeeder (mise à disposition d’un logiciel de génération de leads)

Traitement uniquement au sein de l’UE/EEE

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

Unbounce Marketing Solutions Inc.(Canada)

Unbounce (mise à disposition de pages d’accueil)

Décision d’adéquation conformément à l’article 45, paragraphe 1 du RGPD

Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

PartnerStack Inc. (États-Unis)PartnerStack (programme d’affiliation)Clauses types de protection des données selon l’article 46, paragraphe 2, point c) du RGPD. En outre, le transfert a lieu sur la base de l’article 49, paragraphe 1, point a) du RGPD.Le traitement des données a lieu sur la base de l’article 6, paragraphe 1, point a) du RGPD.

(b) Candidats à un emploi

(i) Quelles données à caractère personnel collectons-nous auprès de vous ?

Nous traitons vos coordonnées (nom, adresse, e-mail, téléphone), votre CV, votre lettre de motivation, vos certificats et qualifications, vos références, vos justificatifs du droit de travailler, et toute autre information que vous fournissez au cours du processus de candidature (y compris les réponses à toute évaluation ou tout test de compétences). Si vous divulguez volontairement des catégories particulières de données (par exemple, des informations relatives à une situation de handicap), nous les traitons sur le fondement de l'article 9, paragraphe 2, point b), du RGPD UE, combiné avec le droit du travail local.

Lorsqu'une vérification des antécédents est effectuée, nous traitons également les résultats de cette vérification. Lorsque vous participez à un entretien que nous enregistrons (uniquement avec votre consentement), nous traitons les données audio et vidéo ainsi qu'une transcription générée par IA.

 

(ii) Comment les collectons-nous ?

Vous fournissez la majeure partie de ces données directement via notre système de gestion des candidatures (Greenhouse). Notre équipe de recrutement et les responsables du recrutement peuvent également vous contacter directement par e-mail ou par téléphone. Lorsque vous participez à un entretien, nous utilisons Microsoft Bookings ou Demodesk pour le planifier, et pouvons utiliser Microsoft Teams ou une plateforme similaire pour le mener. Pour certains postes, nous utilisons BrightHire pour enregistrer et transcrire les entretiens — uniquement avec votre consentement spécifique en vertu de l'article 6, paragraphe 1, point a), RGPD UE.

Lorsque nous procédons à une vérification des antécédents, nous faisons appel à Zinc Work en tant que sous-traitant. Zinc peut collecter, pour notre compte, des données relatives à l'historique professionnel, à la formation, aux références, et au droit de travailler, directement auprès de vous ou auprès des personnes de référence, établissements d'enseignement, et anciens employeurs que vous désignez. Notre base légale pour les vérifications d'antécédents est notre intérêt légitime à garantir un processus de recrutement équitable, sûr, et conforme (article 6, paragraphe 1, point f), RGPD UE).

 

(iii) Pourquoi utilisons-nous ces données et quelle est notre base légale ?

Nous utilisons les données des candidats pour :

  • évaluer votre candidature, administrer le processus de recrutement, et communiquer avec vous – article 6, paragraphe 1, point b), du RGPD UE (mesures précontractuelles) ;
  • vérifier l'identité, le droit de travailler, et les références – intérêts légitimes (article 6, paragraphe 1, point f), du RGPD UE) et, le cas échéant, obligation légale (article 6, paragraphe 1, point c), du RGPD UE) ;
  • planifier les déplacements et rembourser les frais – article 6, paragraphe 1, point b), du RGPD UE (mesures précontractuelles) ;
  • enregistrer et transcrire les entretiens – article 6, paragraphe 1, point a), du RGPD UE (consentement), que vous pouvez retirer à tout moment ;
  • conserver les candidatures non retenues pour de futurs postes à pourvoir – article 6, paragraphe 1, point a), du RGPD UE (consentement) ;
  • générer des statistiques anonymes sur nos activités de recrutement – article 6, paragraphe 1, point f), du RGPD UE (uniquement sur la base de données anonymisées) ; et
  • nous défendre contre des réclamations fondées sur le droit de l'égalité et de la non-discrimination – article 6, paragraphe 1, point f), du RGPD UE (notre intérêt légitime à la constatation, à l'exercice, ou à la défense de droits en justice).

 

 

(iv) Avec qui partageons-nous vos données ?

Au sein de Lucanet, seuls les collaborateurs qui ont besoin de vos données pour accomplir leurs tâches y ont accès (généralement votre futur responsable hiérarchique, votre interlocuteur RH, et, le cas échéant, les membres du comité d'entretien).

En dehors de Lucanet, nous partageons les données des candidats avec :

DestinataireFinalité
GreenhouseSystème de gestion des candidatures
Microsoft et DemodeskPlanification des entretiens
BrightHireEnregistrement des entretiens et transcription par IA (avec consentement)
Zinc WorkVérifications d'antécédents
Prestataires d'hébergement, de maintenance, d'assistance, d'archivage, et de destructionAssistance informatique et gestion documentaire générale

 

De plus amples informations sur la manière dont nous traitons vos données à caractère personnel au cours du processus de candidature sont disponibles ici : Traitement des données au cours du processus de candidature ici.

 

(c) Clients et utilisateurs au nom de clients

(i) Quelles données à caractère personnel collectons-nous auprès d'eux ?

Nous traitons les données suivantes :

  • Données administratives relatives à l'organisation cliente : nom de l'entreprise, données d'enregistrement fiscal/TVA, conditions contractuelles, données de facturation et bancaires, et données des tickets d'assistance.
  • Données d'identification et de contact des utilisateurs autorisés : nom, e-mail professionnel, téléphone, intitulé de poste, identifiants d'authentification, rôle utilisateur, métadonnées de session, et données de journal (y compris les enregistrements des actions effectuées dans le service à des fins d'audit et de résolution de problèmes).
  • Données à caractère personnel téléchargées par le client : toute donnée à caractère personnel que le client télécharge, crée, ou traite dans Lucanet.Cloud, AMANA, ou via les services Lucanet.Consulting. Cela peut inclure les noms et coordonnées des employés, dirigeants, actionnaires, et contreparties du client figurant dans les systèmes de comptabilité financière. Nous ne cherchons pas à recevoir de données de carte de crédit ni d'informations personnelles de santé – et nos services ne sont pas conçus pour les collecter, comme le confirme notre Trust Center.

 

(ii) Comment les collectons-nous ?

Nous collectons les données administratives et les données de compte utilisateur directement auprès du client (lors de l’intégration, via notre portail client/partenaire ou lors d’interactions avec le support). Les données à caractère personnel téléchargées par le client sont collectées par le client et téléchargées dans nos services par le client ; s'agissant de ces données, Lucanet agit en tant que sous-traitant sur instructions documentées du client, le client demeurant le responsable du traitement.

 

(iii) Pourquoi les utilisons-nous et quelle est notre base légale ?

Nous utilisons les données des clients aux fins suivantes, chacune sur la base légale indiquée :

  • Exécution du contrat (article 6, paragraphe 1, point b), du RGPD UE) – fourniture des services Lucanet.Cloud et AMANA ; réalisation des services Lucanet.Consulting, y compris la planification, le conseil technique, l'accompagnement/la formation, la collecte et la validation des données, la migration des données, la mise en œuvre, la résolution de problèmes, et le développement logiciel spécifique au client ; fourniture de mises à jour ; garantie de la fiabilité, de la qualité, et de la sécurité des produits sous licence.
  • Intérêts légitimes (article 6, paragraphe 1, point f), du RGPD UE) – contact avec les clients existants, administration des portails clients et partenaires, amélioration des produits, audit interne, opérations de sécurité informatique, et défense de droits en justice.
  • Obligations légales (article 6, paragraphe 1, point c), du RGPD UE) – conservation des données contractuelles, de facturation, et comptables afin de nous conformer aux législations locales.
  • S'agissant des données à caractère personnel téléchargées par le client, nous les traitons strictement sur instructions documentées du client, conformément à l'article 28 du RGPD UE et aux clauses contractuelles types applicables. Nous n'utilisons pas les données téléchargées par les clients pour entraîner, affiner, ou améliorer des modèles d'IA.

 

(iv) Avec qui partageons-nous vos données ?

Au sein du groupe Lucanet, les données clients sont partagées entre Lucanet AG et la filiale commerciale concernée agissant en qualité de sous-traitant. La filiale commerciale identifiée dans le contrat client agit en qualité de sous-traitant. Pour fournir Lucanet.Cloud, Lucanet AG fait également appel à des sous-traitants ultérieurs autorisés. À la date de la présente Déclaration de confidentialité, ceux-ci comprennent, par exemple :

  • Amazon Web Services EMEA SARL (Luxembourg) – services cloud et inférence de modèles d'IA (donnés traitées uniquement à des fins d'inférence ; non utilisées pour entraîner, affiner, ou améliorer des modèles d'IA).
  • Microsoft Ireland Operations Limited – hébergement et inférence de modèles d'IA (non utilisées pour entraîner, affiner, ou améliorer des modèles d'IA).
  • Google Cloud EMEA Limited (Irlande) – inférence de modèles d'IA (non utilisées pour entraîner, affiner, ou améliorer des modèles d'IA).

 

La liste actuelle des sous-traitants ultérieurs est tenue à jour dans le Lucanet Trust Center et à l'Annexe IV des clauses contractuelles types applicables.

Nous informons les clients par écrit au moins un mois à l'avance de tout ajout ou remplacement envisagé de sous-traitants ultérieurs, afin de laisser au client suffisamment de temps pour s'y opposer ; nous fournissons les informations nécessaires pour permettre au client d'exercer ce droit.

 

(d) Contacts professionnels et prospects

(i)  Quelles données à caractère personnel collectons-nous auprès d'eux ?

Nous collectons le nom, l'intitulé de poste, l'employeur, l'e-mail professionnel, le numéro de téléphone professionnel, les liens vers des profils professionnels (par ex. LinkedIn), l'historique de communication, les préférences marketing, et des informations sur votre intérêt pour nos services (par exemple, demandes de démonstration, participation à des webinaires ou événements, téléchargements de livres blancs, et engagement dans nos campagnes).

 

(ii) Comment les collectons-nous ?

Directement auprès de vous (par exemple, lorsque vous nous contactez, réservez une démonstration, vous inscrivez à un webinaire ou un événement, vous abonnez à notre newsletter, ou visitez notre stand lors d'un événement) ; à partir de sources accessibles au public (telles que des sites web d'entreprises, des annuaires d'entreprises, ou des réseaux professionnels) ; ou auprès de prestataires tiers de génération de prospects, de recommandation, et d'enrichissement de données, dans la mesure permise par le droit applicable. Lorsque nous organisons des événements conjoints ou du co-marketing avec nos partenaires, nous pouvons également recevoir des coordonnées de participants de la part du partenaire, conformément aux conditions applicables à l'événement.

 

(iii) Pourquoi les utilisons-nous et quelle est notre base légale ?

Nous utilisons les données de contacts professionnels pour :

  • les communications précontractuelles – article 6, paragraphe 1, point b), du RGPD UE.
  • le marketing, le développement commercial (business development), et les campagnes de maturation de prospects (lead nurturing) – article 6, paragraphe 1, point a), du RGPD UE (consentement, lorsque requis par la loi) ou article 6, paragraphe 1, point f), du RGPD UE (intérêt légitime à commercialiser nos services auprès de clients B2B existants et potentiels, sous réserve du droit d'opposition).
  • la gestion de la relation client et le suivi des activités commerciales – article 6, paragraphe 1, point f), du RGPD UE.
  • le marketing ciblé par compte (account-based marketing) et la segmentation – article 6, paragraphe 1, point f), du RGPD UE, sous réserve du droit d'opposition.
  • la presse et les relations publiques – article 6, paragraphe 1, point a), du RGPD UE (consentement, pour la liste de diffusion presse).

 

(iv) Avec qui partageons-nous vos données ?

Au sein de Lucanet, nos équipes commerciales, marketing, et de gestion de customer success (réussite client) y ont accès. En externe, nous partageons les données de contacts professionnels avec nos prestataires d'automatisation marketing (tels que HubSpot), de CRM, d'analyse, des réseaux publicitaires, des outils de gestion d'événements (tels que XING Events (New Work SE)), des plateformes de webinaires (telles que GoTo Webinar), et des organisateurs de salons, le cas échéant.

 

(e) Fournisseurs et partenaires

(i) Quelles données à caractère personnel collectons-nous auprès d'eux ?

Nous collectons le nom, l'intitulé de poste, le nom de l'entreprise, les coordonnées professionnelles, les données contractuelles, les données de facturation, les coordonnées bancaires et d'identification fiscale lorsque requis pour le paiement, les données de filtrage des sanctions et de vigilance raisonnable (due diligence), les enregistrements de communication, et toute autre donnée nécessaire à l'intégration et à la gestion de la relation avec le fournisseur ou le partenaire. Pour les partenaires participant à notre programme d'affiliation ou de revente, nous collectons également des données d'utilisation et de performance liées au programme.

 

(ii)  Comment les collectons-nous ?

Directement auprès du fournisseur ou du partenaire (via la contractualisation, les formulaires d'intégration, ou notre portail partenaire), auprès de registres tiers et de bases de données de filtrage des sanctions lorsque des contrôles d'intégrité sont requis (y compris, le cas échéant, des contrôles au regard des listes de sanctions de l'UE, de l'ONU, des États-Unis, et du Royaume-Uni), de nos systèmes de comptabilité et de planification des ressources de l'entreprise (« ERP »), et de nos propres interactions avec le fournisseur ou le partenaire au cours de la relation.

 

(iii) Pourquoi les utilisons-nous et quelle est notre base légale ?

Nous utilisons les données des fournisseurs et partenaires pour :

  • exécuter le contrat (article 6, paragraphe 1, point b), du RGPD UE).
  • nous conformer à des obligations légales (article 6, paragraphe 1, point c), du RGPD UE) – obligations fiscales, comptables, de lutte contre le blanchiment d'argent, de filtrage des sanctions, et de lutte contre la corruption.
  • poursuivre des intérêts légitimes (article 6, paragraphe 1, point f), du RGPD UE) – vigilance raisonnable à l'égard des fournisseurs, contrôles d'intégrité, prévention de la fraude, vérification de crédit, gestion opérationnelle, suivi de la performance des partenaires, et défense de droits en justice.
  • administrer le programme d'affiliation/de revente – article 6, paragraphe 1, point b), du RGPD UE (exécution du contrat).

 

(iv) Avec qui partageons-nous vos données ?

Nos prestataires de comptabilité et d'ERP, conseillers fiscaux, auditeurs, banques et prestataires de paiement, prestataires de filtrage des sanctions, etc., et, le cas échéant – les autorités publiques ou régulateurs compétents.

 

f) Informations complémentaires

Informations sur le traitement des données des clients/partenaires : Lire maintenant

6. Quelle est notre position en matière de partage des données, de sécurité, de transferts de données, et de conservation ?

Cette section explique avec qui nous partageons vos données à caractère personnel, les mesures de sécurité techniques et organisationnelles que nous appliquons (y compris nos certifications ISO/IEC 27001/27017/27018 et SOC 1/SOC 2), les mécanismes que nous utilisons pour les transferts internationaux, et la durée pendant laquelle nous conservons chaque catégorie de données.



(a) Avec qui partageons-nous vos données à caractère personnel ?

Nous ne partageons des données à caractère personnel que lorsque cela est nécessaire, et uniquement avec des destinataires soumis à des obligations appropriées de confidentialité et de protection des données. Les destinataires relèvent des catégories suivantes :

  • Autres sociétés du groupe Lucanet – à des fins administratives, de fourniture de services, d'informatique de groupe, de ressources humaines, de finances, de CRM, et de fonctions liées au programme partenaire. Les transferts intragroupes sont régis par nos accords internes de partage de données.
  • Prestataires de services – hébergement, infrastructure cloud, CRM, automatisation marketing, analyse, gestion du consentement, suivi des candidatures, assistance, inférence d'IA, audit, vérification d'antécédents, et services de paiement. Tous les sous-traitants sont contractuellement liés par des accords de traitement des données conformes à l'article 28 du RGPD UE (ou équivalents locaux).
  • Conseillers professionnels – avocats externes, auditeurs (y compris pour nos audits ISO/IEC 27001, 27017, 27018, SOC 1 Type 2, et SOC 2 Type 2), experts-comptables, conseillers fiscaux, et assureurs, lorsque nécessaire pour un conseil professionnel et une assurance qualité.
  • Acheteurs ou investisseurs potentiels – dans le cadre d'une opération d'entreprise telle qu'une fusion, une acquisition, une restructuration, ou un financement, sous réserve d'engagements de confidentialité appropriés. Dans un tel cas, des données à caractère personnel peuvent être transférées à l'acquéreur ou à ses conseillers.
  • Autorités compétentes – lorsque la loi l'exige, afin de nous conformer à une demande valable d'une autorité publique, à une décision de justice, ou à une obligation réglementaire. Nous contesterons de telles demandes lorsque nous l'estimerons approprié et licite.

 

(b) Comment garantissons-nous la protection de vos données à caractère personnel ?

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre la destruction, la perte, l'altération, la divulgation non autorisée, ou l'accès non autorisé, qu'ils soient accidentels ou illicites. Ces mesures sont décrites dans notre Directive de sécurité informatique et sont revues au moins tous les 12 mois.

Les principales mesures comprennent notamment :

  • Gouvernance et organisation – une équipe de sécurité dédiée, responsable de la conception, de la coordination, et du suivi de notre programme de sécurité informatique ; des politiques et procédures documentées conservées même après leur remplacement ; des évaluations des risques préalables à toute collaboration ; des engagements de confidentialité pour tous les employés ayant accès aux données clients ; des protocoles documentés pour les collaborateurs ayant accès aux données clients.
  • Formation et sensibilisation – tous les collaborateurs reçoivent une formation sur les principes de base de la protection des données, nos mesures techniques et organisationnelles, leurs tâches individuelles en matière de sécurité informatique, et les conséquences personnelles d'une violation de la vie privée ou de la Directive de sécurité informatique.
  • Sécurité physique – accès restreint aux locaux au personnel autorisé ; protections conformes aux normes du secteur contre les coupures de courant et les perturbations de lignes ; plans de continuité pour les locaux hébergeant des données clients ; procédures de restauration permettant de reconstituer les données dans leur état d'origine ou dans leur état de sauvegarde le plus récent.
  • Travail mobile – les employés doivent obtenir une autorisation préalable pour stocker des données clients sur des appareils portables, accéder à distance à des données clients, ou traiter des données clients en dehors des locaux de Lucanet.
  • Contrôles d'accès – authentification des utilisateurs conforme aux normes du secteur ; exigences minimales relatives aux mots de passe et renouvellement régulier ; protection des mots de passe conforme aux normes du secteur ; surveillance des tentatives de connexion invalides répétées ; comptes utilisateurs bloqués non réattribués ; révocation immédiate de l'accès en cas de départ d'un employé ; registres à jour des utilisateurs autorisés ; autorisation fondée sur les rôles selon les principes du besoin d'en connaître (need to know) et du moindre privilège (least privilege) ; verrouillage obligatoire de l'ordinateur en cas d'absence non surveillée du poste de travail.
  • Opérations – sauvegardes au moins hebdomadaires stockées dans un lieu distinct ; sauvegardes à accès contrôlé ; révision annuelle des procédures de restauration ; activités de restauration consignées ; pare-feu ; antivirus à jour aux points d'accès réseau, sur les serveurs de fichiers, et sur les postes de travail individuels ; interdiction d'installer des logiciels non approuvés.
  • Chiffrement – chiffrement TLS pour les données transmises sur des réseaux publics ; chiffrement des supports portables contenant des données clients.
  • Destruction des données – protocoles documentés pour la suppression ou la destruction des données et des supports de données dès qu'ils ne sont plus nécessaires ; contrôles sur l'impression de données clients et règles relatives au stockage et à l'élimination des documents imprimés.
  • Réponse aux incidents – notification interne immédiate obligatoire de tout incident qualifié de violation de données ; conservation d'un registre de chaque incident, comprenant sa description, le moment où il est survenu, la personne l'ayant signalé, le destinataire, et les mesures correctives prises.

 

Nous sommes certifiés ISO/IEC 27001:2022 (Information Security Management, BSI IS 714969), ISO/IEC 27017:2015 (Cloud Security, BSI CLOUD 776088), et ISO/IEC 27018:2019 (protection des informations personnelles identifiables dans le cloud) – toutes recertifiées avec succès en décembre 2025.

Nous faisons également l'objet d'audits annuels SOC 1 Type 2 et SOC 2 Type 2 (portant respectivement sur les contrôles relatifs à l'information financière et sur la sécurité/disponibilité/confidentialité des données clients), les rapports 2025 confirmant que nos contrôles internes sont conçus et fonctionnent efficacement. Des versions ISAE 3402 et IDW PS 951 du rapport SOC 1 sont disponibles pour nos clients internationaux. Les rapports d'audit et certifications à jour peuvent être obtenus sur demande via le Lucanet Trust Center.

Conformément à l'article 30 du RGPD UE (et aux équivalents locaux), nous tenons des registres de nos activités de traitement, tant en qualité de responsable du traitement que de sous-traitant, comprenant des descriptions des catégories de données, des finalités, des destinataires, des transferts, des durées de conservation, et des mesures techniques et organisationnelles. Ces registres sont mis à la disposition des autorités de contrôle sur demande.

 

(c) Comment protégeons-nous les données à caractère personnel lorsqu'elles font l'objet d'un transfert international ?

Étant donné que nous exerçons nos activités à l'échelle mondiale, nous transférons des données à caractère personnel entre les sociétés du groupe Lucanet et vers des prestataires de services tiers situés dans des pays en dehors de l'Espace économique européen (« EEE »), du Royaume-Uni, et de la Suisse. Nous utilisons les mécanismes suivants pour garantir que vos données continuent d'être protégées :

  • Décisions d'adéquation de la Commission européenne – pour les transferts vers des pays que la Commission européenne a jugés comme offrant un niveau de protection adéquat (incluant actuellement le Royaume-Uni, la Suisse, le Japon (pour les destinataires certifiés APPI), le Canada (organisations commerciales), la Corée du Sud, l'Argentine, Andorre, le Brésil, Guernesey, l'île de Man, Jersey, Israël, la Nouvelle-Zélande, l'Uruguay, les îles Féroé, et – sous réserve de sa validité continue – le cadre de protection des données UE-États-Unis (cadre de protection des données UE–États-Unis) pour les organisations américaines certifiées).
  • Clauses contractuelles types de l'UE (« CCT ») – pour les transferts vers des pays ne faisant pas l'objet d'une décision d'adéquation, nous utilisons les clauses contractuelles types de la Commission européenne (Clauses contractuelles types ; décision d'exécution (UE) 2021/914) dans le module approprié (responsable du traitement–responsable du traitement, responsable du traitement–sous-traitant, sous-traitant–sous-traitant, ou sous-traitant–responsable du traitement). Nos CCT clients standard sont publiées dans notre Trust Center.
  • Analyses d'impact relatives au transfert (Transfer Impact Assessments, « TIA ») – à la suite de l'arrêt Schrems II, nous réalisons et documentons des TIA pour les transferts en dehors de l'EEE, afin d'évaluer la législation et les pratiques du pays de destination et d'identifier toute mesure supplémentaire nécessaire. Les TIA sont révisées périodiquement et lors de la notification de tout changement important, et sont conservées en interne.
  • UK International Data Transfer Agreement (« IDTA ») ou UK Addendum aux CCT de l'UE – pour les transferts de données à caractère personnel du Royaume-Uni vers des pays tiers.
  • Dispositifs spécifiques de CCT pour la Suisse – Pour les transferts de données à caractère personnel suisses, nous utilisons les CCT de l'UE adaptées au droit suisse (par exemple, au moyen d'un avenant suisse), conformément aux directives des autorités suisses.
  • Mesures supplémentaires – mesures techniques (chiffrement en transit et au repos, pseudonymisation, restrictions d'accès), mesures contractuelles, et mesures organisationnelles (formation, listes d'accès contrôlées, processus documentés).
  • PIPL chinoise – pour les transferts d'informations personnelles depuis nos entités chinoises, nous utilisons certaines voies reconnues par la PIPL, notamment (i) une évaluation de sécurité par la CAC ; ou (ii) des clauses contractuelles types chinoises. Le cas échéant, nous nous appuyons sur les exemptions prévues par la loi. Nous obtenons également un « consentement séparé » des personnes lorsque cela est requis, et fournissons les informations requises par la PIPL.
  • APPI japonaise – pour les transferts d'informations personnelles depuis le Japon, nous nous appuyons soit (a) sur le fait que le destinataire se trouve dans une juridiction reconnue au titre de l'APPI (incluant actuellement l'EEE et le Royaume-Uni), (b) sur la mise en œuvre par le destinataire de garanties équivalentes dans le cadre d'un contrat conforme à l'APPI, ou (c) sur le consentement éclairé de la personne concernée, incluant des informations sur le régime de protection des données du pays destinataire.
  • PDPA de Singapour – pour les transferts de données à caractère personnel depuis Singapour, nous veillons à ce que le destinataire soit lié par des obligations juridiquement contraignantes offrant un niveau de protection comparable (notamment au moyen de clauses contractuelles, de règles d'entreprise contraignantes, ou d'une certification reconnue). Les clients de Singapour sont en outre soumis au supplément PDPA relatif aux CCT hors UE, qui précise les finalités de service et les finalités générales pour lesquelles les données peuvent être traitées.

 

(d) Pendant combien de temps conservons-nous vos données à caractère personnel ?

Nous ne conservons vos données à caractère personnel que pendant la durée nécessaire aux finalités énoncées dans la présente déclaration et conformément aux obligations de conservation applicables, qui varient selon les juridictions. À l'expiration de la période applicable, nous supprimons ou anonymisons les données.

Les durées indiquées ci-dessous sont fournies à titre indicatif général. Lorsque le droit local exige une durée différente, l'exigence locale prévaut. Les références à la législation allemande sont citées à titre d'exemples illustratifs du type d'obligations généralement applicables dans nos juridictions d'exploitation.

 

CatégorieDurée de conservation
Données contractuelles des clients et partenairesDurée du contrat, augmentée des durées légales de conservation applicables (généralement 6 ou 10 ans en vertu des §§ 147 AO et 257 HGB, ou équivalents locaux) et des délais légaux de prescription (généralement 3 ans en vertu du § 195 BGB, jusqu'à 30 ans dans certains cas).
Données de candidats (candidatures non retenues)Généralement au plus tard 6 mois après la fin du processus de recrutement. Si vous consentez à leur conservation en vue de postes futurs, jusqu'à 12 mois.
Données de candidats (candidatures retenues)Transférées dans votre dossier de personnel et conservées pendant la durée de la relation de travail, augmentée des durées légales.
Enregistrements et transcriptions d'entretiens (BrightHire)Au plus tard 90 jours après l'entretien.
Données de journal du site web et adresses IP complètes1 an (puis supprimées ou anonymisées).
Données de cookies (optionnelles/fondées sur le consentement)Selon la durée par cookie déclarée dans la Déclaration relative aux cookies ; cookies de session jusqu'à la fermeture du navigateur ; cookies permanents pendant leur durée de vie déclarée ou jusqu'au retrait de votre consentement.
Données d'inscription à la newsletterJusqu'à votre désinscription, augmentée d'un bref journal d'audit à des fins de conformité.
Données de contact marketingJusqu'à votre opposition, le retrait de votre consentement, ou jusqu'à ce que nous déterminions que les données ne sont plus pertinentes.
Tickets d'assistanceDurée du contrat, augmentée des durées légales de conservation applicables.
Documents financiers et fiscauxComme requis par le droit applicable (par exemple, 10 ans en vertu du HGB/AO allemand à compter de la fin de l'année civile concernée, ou équivalent local)
Registres des activités de traitement et AIPDPendant la durée de l'activité de traitement et, ensuite, à des fins probatoires.

 

Lorsque des données ne sont plus nécessaires à leur finalité initiale mais doivent être conservées pour satisfaire à une obligation légale, nous limitons le traitement de sorte qu'elles ne soient plus utilisées activement. Une fois la durée légale expirée, les données sont supprimées ou détruites de manière sécurisée.

7. Quels droits avez-vous en vertu du droit de la protection des données ?

Cette section énonce vos droits en tant que personne concernée en vertu du RGPD UE/UK GDPR comme référence mondiale de base, avec des variantes propres à certaines juridictions en droit suisse, chinois, japonais, singapourien, et américain. Elle explique comment exercer vos droits, comment nous vérifions les demandes, et dans quels délais nous répondons.

 

(a) Quels droits avez-vous concernant vos données à caractère personnel ?

Selon le droit de la protection des données qui vous est applicable, vous disposez des droits décrits ci-dessous. La liste ci-dessous inclut les droits prévus par le RGPD UE/UK GDPR (que nous étendons à toutes les personnes dans le monde entier comme référence de base) ainsi que des variantes notables en droit suisse, chinois, japonais, singapourien, et américain. Outre les droits ci-dessous, vous avez le droit d'être informé de notre traitement (ce qui est précisément l'objet de la présente Déclaration de confidentialité).

 

(b) Qu'est-ce que le droit d'accès ?

Vous avez le droit d'obtenir la confirmation que nous traitons ou non vos données à caractère personnel et, le cas échéant, une copie de ces données ainsi que des informations sur le traitement (RGPD UE/UK GDPR ; LPD ; PIPL ; APPI ; PDPA ; CCPA et équivalents dans d'autres États américains). En vertu du UK Data (Use and Access) Act 2025, notre recherche doit être « raisonnable et proportionnée » ; nous pouvons également suspendre le délai d'un mois dans des circonstances limitées (par exemple, pour vérifier votre identité ou clarifier la portée de votre demande).

 

(c) Qu'est-ce que le droit de rectification ?

Vous avez le droit de demander la correction de données à caractère personnel inexactes et la complétion de données incomplètes (RGPD UE/UK GDPR ; LPD ; PIPL ; APPI ; PDPA ; et la plupart des lois étatiques américaines).

 

(d) Qu'est-ce que le droit à l'effacement ?

Vous avez le droit de demander la suppression de vos données (le « droit à l'oubli ») lorsque l'un des motifs prévus par le RGPD UE s'applique – par exemple, lorsque les données ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées, lorsque vous avez retiré votre consentement, ou lorsque le traitement est illicite. Des droits équivalents s'appliquent en vertu du UK GDPR, de la LPD, de la PIPL, de l'APPI, et de plusieurs lois étatiques américaines. Des exceptions s'appliquent, notamment lorsque le traitement est nécessaire au respect d'une obligation légale, pour des motifs d'intérêt public, ou pour la constatation, l'exercice, ou la défense de droits en justice. Lorsque les données ne sont requises qu'à des fins de conservation légale, nous limitons le traitement plutôt que de les supprimer.

 

(e) Qu'est-ce que le droit à la limitation du traitement ?

Vous avez le droit de nous demander de limiter le traitement dans les circonstances prévues par le RGPD UE – par exemple, lorsque vous contestez l'exactitude des données, lorsque le traitement est illicite mais que vous vous opposez à leur effacement, ou lorsque nous n'avons plus besoin des données mais que vous en avez besoin pour une action en justice. En vertu de l'APPI, un droit plus restreint de suspendre l'utilisation s'applique dans des circonstances spécifiées (notamment lorsque les données ont été obtenues par tromperie ou sont utilisées à des fins autres que celles divulguées).

 

(f) Qu'est-ce que le droit à la portabilité des données ?

Lorsque le traitement repose sur le consentement ou un contrat et est effectué à l'aide de procédés automatisés, vous avez le droit de recevoir vos données à caractère personnel dans un format structuré, couramment utilisé, et lisible par machine, et de les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible (RGPD UE/UK GDPR et PDPA).

 

(g) Qu'est-ce que le droit d'opposition ?

Lorsque nous traitons des données à caractère personnel sur le fondement de nos intérêts légitimes (article 6, paragraphe 1, point f), du RGPD UE) ou à des fins de marketing direct, vous avez le droit de vous y opposer. Si vous vous opposez au marketing direct, nous cesserons immédiatement de traiter vos données à cette fin. Lorsque vous vous opposez pour des raisons tenant à votre situation particulière, nous cesserons le traitement, sauf si nous démontrons l'existence de motifs légitimes impérieux qui prévalent sur vos intérêts, droits, et libertés, ou que le traitement est nécessaire à la constatation, à l'exercice, ou à la défense de droits en justice.

 

(h) Quels droits avez-vous concernant la prise de décision automatisée ?

Vous avez le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (y compris le profilage) produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire (RGPD UE/UK GDPR ; LPD et PIPL). Ce droit comprend le droit d'obtenir une intervention humaine, d'exprimer votre point de vue, et de contester la décision.

En vertu du CCPA, vous avez le droit de vous opposer à certaines utilisations de l'Automated Decision-Making Technology (« ADMT ») – notamment lorsque l'ADMT est utilisée dans des décisions qui remplacent ou remplacent substantiellement une prise de décision humaine – et nous devons alors procéder au préalable à une évaluation des risques pour la vie privée. Lucanet ne procède pas à une telle prise de décision entièrement automatisée dans le cadre des services principaux Lucanet.Cloud et AMANA.

 

(i) Comment exercez-vous vos droits ?

Vous pouvez exercer vos droits gratuitement en nous contactant à l'adresse legal@lucanet.com

Lorsque vous exercez un droit relatif à des services que Lucanet fournit à un client en qualité de sous-traitant, nous transmettrons votre demande au client concerné (agissant en tant que responsable du traitement).

Il se peut que nous devions vérifier votre identité avant de répondre, en particulier lorsque la demande porte sur des données sensibles ou pourrait autrement conduire à une divulgation à une personne autre que la personne concernée.

La vérification peut consister à confirmer des informations que nous détenons déjà (par exemple, l'adresse e-mail associée à un compte). Nous ne facturerons aucun frais, sauf dans des cas limités (par exemple, demandes manifestement infondées ou excessives), et nous expliquerons tout frais au préalable.

 

(j) Quand répondrons-nous à votre demande ?

Nous nous efforçons de répondre dans les meilleurs délais et, en tout état de cause, dans le délai légal applicable :

  • Un mois en vertu du RGPD UE, du UK GDPR, et de la plupart des États membres de l'UE (prorogeable de deux mois supplémentaires en cas de demandes complexes ou nombreuses).
  • 15 jours ouvrables en vertu de la PIPL (sous réserve de prorogation pour les demandes complexes).
  • 45 jours en vertu du CCPA (prorogeable de 45 jours supplémentaires si nécessaire), et généralement 45 à 60 jours en vertu d'autres lois étatiques américaines en matière de protection de la vie privée.
  • 30 jours en vertu de la PDPA de Singapour.
  • Un délai raisonnable « sans retard indu » en vertu de l'APPI japonaise, généralement dans un délai de deux semaines.

8. Comment pouvez-vous nous faire part de vos préoccupations et déposer des réclamations ?

Cette section vous indique comment nous faire part directement d'une préoccupation – y compris le droit légal de déposer une réclamation auprès de nous en vertu du UK Data (Use and Access) Act 2025 – et comment déposer une réclamation auprès d'une autorité de contrôle. Elle confirme votre droit parallèle d'exercer un recours juridictionnel.

 

(a) Que devez-vous faire si vous avez des préoccupations concernant l'utilisation que nous faisons de vos données à caractère personnel ?

Si vous avez une préoccupation, nous vous encourageons à nous contacter en premier lieu afin que nous puissions tenter d'y remédier directement. Veuillez nous contacter en précisant la nature de votre préoccupation et, si possible, en joignant toute correspondance pertinente. Nous accuserons réception rapidement et nous efforcerons de fournir une réponse sur le fond dans un délai d'un mois (ou dans tout autre délai requis par le droit applicable).

En vertu du UK Data (Use and Access) Act 2025, les personnes concernées au Royaume-Uni disposent d'un droit légal de déposer une réclamation directement auprès de Lucanet concernant tout aspect de notre traitement – et nous devons accuser réception de ces réclamations dans un délai d'un mois, puis fournir une réponse sans retard indu.

Des voies informelles similaires de recours préalable à une réclamation sont reconnues par la plupart des autres législations (y compris la PDPA de Singapour et la PIPL).

 

(b) Comment pouvez-vous déposer une réclamation auprès d'une autorité de contrôle ?

Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données. En vertu du RGPD UE, vous pouvez déposer une réclamation auprès de l'autorité du pays dans lequel vous résidez habituellement, où vous travaillez, ou dans lequel la violation alléguée a eu lieu. En vertu du UK GDPR, vous pouvez déposer une réclamation auprès de l'Information Commissioner's Office. En vertu d'autres législations, l'autorité compétente est indiquée dans le tableau de la section 3 ci-dessus.

S'agissant du traitement transfrontalier au sein de l'UE, le mécanisme du guichet unique (one-stop-shop) de l'UE signifie que votre autorité locale se coordonnera généralement avec notre autorité chef de file (l'autorité berlinoise de protection des données), et que les deux autorités coopéreront dans le cadre des procédures de cohérence du Comité européen de la protection des données. Vous pouvez également exercer des recours juridictionnels en vertu du RGPD UE ; le dépôt d'une réclamation ne porte pas atteinte à votre faculté d'engager une procédure judiciaire.

9. Avons-nous des pratiques spécifiques à notre site web ?

Cette section porte sur notre utilisation des cookies et technologies similaires, des liens vers des tiers, du contenu intégré, des communications marketing, et des données anonymisées sur nos sites web. Elle explique comment vous pouvez gérer à tout moment vos préférences en matière de cookies et de marketing.

 

(a) Quels autres liens et fonctionnalités notre site web comporte-t-il ?

Notre site web contient des liens vers des sites web tiers (y compris des plateformes de médias sociaux telles que LinkedIn, YouTube, et Vimeo, entre autres). Nous ne sommes pas responsables des pratiques de confidentialité de ces tiers, et la présente Déclaration de confidentialité ne leur est pas applicable. Nous vous encourageons à lire leurs déclarations de confidentialité avant d'interagir avec leurs services. Lorsque nous intégrons du contenu de tiers (tel que des vidéos), ce contenu n'est chargé qu'après que vous ayez donné votre consentement via notre bandeau de cookies.

 

(b) Comment utilisons-nous les cookies et technologies similaires ?

Nous utilisons des cookies strictement nécessaires pour faire fonctionner le site web, ainsi que (avec votre consentement via notre bandeau de consentement Usercentrics) des cookies optionnels à des fins d'analyse, de publicité, et de contenu intégré. Vous trouverez tous les détails sur les prestataires que nous utilisons dans notre Déclaration relative aux cookies.

Nos pages web utilisent des cookies. Les cookies sont de petits fichiers texte qui sont stockés sur votre ordinateur et qui contiennent des données lisibles. Une distinction est faite entre les cookies de session, qui sont supprimés dès que vous fermez votre navigateur, et les cookies permanents, qui sont stockés au-delà d'une seule session.

Les cookies strictement nécessaires au fonctionnement de notre site web peuvent contenir des informations sur certains paramètres. Ils peuvent également être nécessaires à des fins de navigation, de sécurité, et de mise en page. Nous utilisons ces cookies sur le fondement du § 25, alinéa 2, n° 2, TTDSG.

Nous utilisons également des cookies à des fins d'analyse, de suivi, et de publicité. L'utilisation de ces cookies repose sur le § 25, alinéa 1, TTDSG (consentement). De plus amples informations au sujet des cookies utilisés sur notre site web figurent dans notre Déclaration relative aux cookies.

Vous pouvez ajuster les paramètres de votre navigateur de sorte à être averti chaque fois qu'un cookie est placé sur votre ordinateur. Cela garantit une utilisation transparente des cookies. Vous pouvez également utiliser les paramètres de votre navigateur pour supprimer les cookies et empêcher le placement de nouveaux cookies. Veuillez noter que cela peut entraîner des difficultés d'affichage de notre site web et que certaines fonctionnalités pourraient ne plus être disponibles pour des raisons techniques.

 

(c) Comment utilisons-nous vos données à caractère personnel à des fins marketing ?

Nous utilisons les données de contact et d'interaction pour vous envoyer des informations sur les produits, services, événements, webinaires, livres blancs, et newsletters de Lucanet, mais uniquement lorsque le droit applicable nous y autorise. Lorsque la loi l'exige, nous nous appuyons sur votre consentement pour le marketing par e-mail. Lorsque cela est permis sans consentement, comme pour les communications B2B adressées à des clients et contacts existants ayant manifesté un intérêt pour nos services, nous pouvons nous appuyer sur nos intérêts légitimes. Chaque e-mail marketing contient un lien de désinscription clair en un clic, et notre centre de préférences vous permet d'ajuster les types de messages que vous recevez.

 

(d) Qu'en est-il des données anonymisées et agrégées ?

Nous utilisons des données anonymisées et agrégées (par exemple, des données statistiques sur l'utilisation du site web, le nombre de candidats, les taux de conversion, ou la performance des produits) à des fins d'analyse commerciale, de reporting, et d'amélioration des produits. Ces données n'identifiant plus aucune personne, le droit de la protection des données ne s'applique plus une fois qu'elles ont été effectivement anonymisées.

10. Apporterons-nous des mises à jour à cette déclaration de confidentialité ?

Cette section explique comment nous vous informerons des modifications importantes apportées à cette Déclaration de confidentialité. Elle confirme que la version la plus récente est toujours disponible sur notre site web, datée et numérotée, avec un journal des modifications importantes.

 

Nous pouvons mettre à jour cette Déclaration de confidentialité de temps à autre afin de refléter des changements dans notre traitement, nos services, le droit applicable, ou les recommandations des autorités de contrôle. La version actuelle est toujours disponible sur notre site web à l'adresse Lucanet.com/data-protection, avec le numéro de version et la date de « Dernière mise à jour » en haut du document. Nous tenons un journal des modifications importantes.

En cas de modifications importantes (par exemple, de nouvelles finalités de traitement, de nouvelles catégories de destinataires, ou de nouveaux mécanismes de transfert international), nous prendrons des mesures appropriées pour vous en informer au préalable – par e-mail, notification au sein du produit, ou bandeau proéminent sur le site web, selon le canal disponible. Lorsque la modification requiert le renouvellement de votre consentement, nous obtiendrons ce consentement avant d'appliquer la modification à vos données.

11. Comment pouvez-vous nous contacter ?

Cette section rassemble en un seul endroit toutes les voies de contact – Lucanet AG, le DPD, le service juridique, et le Trust Center. Votre premier point de contact pour vos questions courantes en matière de protection des données.

 

Nous sommes toujours heureux d'avoir de vos nouvelles. Vous pouvez nous contacter :

Lucanet AG (siège du groupe et responsable du traitement pour le site web) : Karl-Liebknecht-Str. 14, 10178 Berlin, Allemagne. E-mail : legal@lucanet.com.

Trust Center : Certifications (ISO/IEC 27001:2022, 27017:2015, 27018:2019), rapports d'audit (SOC 1 Type 2 / SOC 2 Type 2 / ISAE 3402 / IDW PS 951), politiques, liste des sous-traitants ultérieurs, et foire aux questions : accessibles via le Lucanet Trust Center.

Contact local : Pour toute question concernant l'entité du groupe Lucanet ayant contracté avec vous, veuillez contacter cette entité au moyen des coordonnées figurant dans votre contrat ; si vous n'êtes pas certain, contactez info@lucanet.com et nous transmettrons votre demande à l'équipe appropriée.

 

Contactez-nous