Annexe I — Délégation de traitement — PolizaTracker
Développé et exploité par RMTracker S.L.
Ce document est le Annexe I aux Conditions Générales d'Utilisation de PolizaTracker et fait partie intégrante de celles-ci. Il régule le traitement des données personnelles que RMTracker effectue au nom de la compagnie d'assurance titulaire du compte, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
1. Qui est responsable ?
Responsable du traitement: la compagnie d'assurance titulaire du compte. Elle décide de la manière dont les données sont traitées et répond aux personnes concernées ainsi qu'à l'autorité de contrôle.
Personne responsable du traitement:
- Personne responsable du traitement: RMTracker S.L. («RMTracker»)
- NIF: B88803085
- Domicile: Avenida de Andalucía n.º 36, Local 2, 29793 Torrox, Málaga (Espagne)
- Adresse pour les questions relatives à la protection des données:
legal@rmtrackersolutions.com
RMTracker traite les données uniquement pour fournir le service. Elle ne les utilise pas à des fins propres, elle ne les communique pas à des tiers sauf obligation légale, elle ne les vend pas et elle ne les utilise pas pour entraîner des systèmes d'intelligence artificielle.
2. Objet, nature et finalité
RMTracker met à la disposition de la compagnie une plateforme pour gérer son portefeuille : clients, polices, factures, sinistres, devis et communications, avec un accès également pour les assurés. Dans le cadre de ce service RMTracker héberge et traite les données personnelles des personnes mentionnées dans ces contrats et dossiers. Le traitement consiste à héberger, conserver, organiser, mettre à disposition et supprimer ces données, et n'a aucune autre finalité.
3. Durée
Ce document entre en vigueur lorsqu'il est accepté et dure tant que le contrat de prestation de services est en cours. À la fin, les dispositions de l'article 9 s'appliquent.
4. Catégories de données
| Catégorie | Ce qu'elle inclut |
|---|---|
| Identification et contact | Nom, prénom, document d'identité, date de naissance, adresse, numéro de téléphone et adresse e-mail des personnes concernées, assurés et bénéficiaires. |
| Données de la police | Branche, compagnie, numéro de police, couvertures, montants, durée de validité, prime et données du risque assuré. |
| Données économiques | Factures, état des paiements, remboursements et données de domiciliation dans la mesure où l'agence les enregistre. |
| Accidents | Déclaration de l'incident, dates, lieu, dommages, et documents et photos fournis, y compris les déclarations amiables et les expertises. |
| Données de santé | Lorsque cela est requis par l'accident ou la branche. Catégorie spéciale : voir l'article 5.1. |
| Devis et tarification | Données fournies pour obtenir un prix, y compris celles du demandeur de devis qui n'est pas encore client. |
| Communications et activité | Messages échangés sur la plateforme et enregistrement des inscriptions, modifications et suppressions effectuées sur les dossiers. |
5. Catégories d'interessés
- Assureurs des polices intermédiaées par l'agence.
- Assurés et bénéficiaires figurant sur ces polices, même s'ils ne sont pas les assureurs.
- Tiers impliqués dans un sinistre, comme l'autre conducteur d'un accident de voiture.
- Ceux qui demandent un devis et qui ne sont pas encore des clients.
- Employés et collaborateurs de l'agence qui utilisent la plateforme.
5.1 Données de catégorie spéciale
Dans les assurances santé, vie et accidents, et dans tous les cas où des dommages corporels sont déclarés, la description d'un sinistre et les documents qui le accompagnent peuvent contenir des données de santé, qui sont des données de catégorie spéciale de l'article 9 du RGPD.
Le responsable les traite conformément à l'article 9.2.f du RGPD en relation avec la Disposition Supplémentaire 17 de la Loi Organique 3/2018. RMTracker il ne décide pas d'elles et ne les utilise pas pour aucune finalité propre : il les héberge et les met à disposition de toute personne que le responsable a autorisée.
Ces données sont également régies par deux règles spécifiques, reprises dans l'article 7 : l'accès est limité aux personnes autorisées au sein de l'agence, de sorte qu'il ne s'agit pas du personnel entier, et toutes les admissions, modifications ou départs sont enregistrés.
Parmi les intéressés, il peut y avoir des mineurs, par exemple des enfants inclus dans une police de santé ou de vie. Il appartient au responsable de s'assurer que la représentation légale est correcte.
6. Obligations de RMTracker en tant qu'agence
Conformément à l'article 28.3 du RGPD, RMTracker il est tenu de :
- Traiter les données uniquement conformément aux instructions documentées du responsable, y compris celles relatives aux transferts internationaux. L'utilisation normale du service constitue cette instruction. Si RMTracker vous estimez qu'une instruction viole la réglementation sur la protection des données, vous le communiquerez immédiatement.
- Garantir la confidentialité de ceux qui accèdent aux données, par le biais d'un engagement explicite ou d'une obligation légale, qui subsiste après la fin de la relation.
- Appliquer les mesures de l'article 32, décrites dans la section 7.
- Ne pas recourir à un autre sous-traitant sans autorisation. Le responsable autorise les personnes désignées dans la section 8. Toute nomination ou remplacement sera communiqué avec trente jours d'avance et le responsable pourra s'y opposer ; si s'il s'oppose et que le changement est indispensable pour assurer le service, il pourra résilier le contrat sans pénalité.
- Assister le responsable pour qu'il puisse faire valoir les droits d'accès, de rectification, de suppression, de limitation, de portabilité et d'opposition. Si une personne concernée se tourne directement vers RMTracker, elle sera redirigée vers le responsable et ce dernier sera informé sans délai.
- Assister le responsable dans l'application des articles 32 à 36 : sécurité, notification des violations et évaluation de l'impact.
- Signaler les violations de sécurité sans délai excessif et, dans tous les cas, dans les quarante-huit heures suivant la prise de connaissance de celles-ci, avec les informations de l'article 33.3 qui lui sont disponibles. Quarante-huit et non soixante-douze car le responsable a besoin de marge pour respecter son propre délai.
- Supprimer ou restituer les données à la fin, selon l'article 9.
- Mettre à disposition du responsable les informations nécessaires pour prouver le respect de cet annexe, et permettre et faciliter les audits, selon l'article 10.
7. Mesures de sécurité
Les mesures sont décrites en fonction de ce que fait le système, et non de ce qui est généralement indiqué dans un contrat. Elles sont vérifiables:
- Isolation entre les agences imposée par la base de données via une sécurité au niveau des lignes. Une agence n'accède pas aux données d'une autre, même si l'application échoue.
- Contrôle d'accès basé sur les autorisations au sein de chaque agence : le personnel ne peut accéder qu'aux informations nécessaires à son travail, et les dossiers contenant des données de santé ne sont accessibles qu'au personnel autorisé.
- Deuxième facteur d'authentification obligatoire, et requis pour les opérations concernant le personnel de l'agence.
- Chiffrement en transit dans toutes les communications et chiffrement au repos du stockage.
- Les documents et photographies des sinistres sont stockés dans des conteneurs privés, sans URL publique, avec la même règle d'isolation.
- Journalisation des audits sur les créations, modifications et suppressions de dossiers.
- Le texte d'un constat amiable photographié est reconnu sur l'appareil lui-même; l'image n'est pas envoyée à un tiers pour analyse.
- Les deux données, confirmées par la personne et proposées par la machine, sont conservées, afin de pouvoir prouver qui a fait quoi.
Les mesures peuvent évoluer. RMTracker elles ne les dégraderont pas : tout changement conservera un niveau de protection équivalent ou supérieur.
8. Sous-directeurs autorisés
| Sous-directeur | Pour quoi | Où |
|---|---|---|
| Supabase | Hébergement, base de données, stockage de documents et authentification. | Union européenne, région eu-central-1 (Francfort). |
Avec chaque sous-traitant RMTracker maintient un contrat qui impose les mêmes obligations que ce document, et est responsable envers le responsable de son action ainsi que lui-même.
9. Fin du contrat
Terminé le contrat, RMTracker supprimera les données personnelles traitées pour le compte du responsable, ou les restituera dans un format courant et lisible si cela est demandé avant la suppression, et supprimera les copies existantes.
Avec une exception qui n'est pas de RMTracker: la réglementation des assurances et celle de la lutte contre le blanchiment imposent à l'agence des délais de conservation et de blocage propres. Tant que ces délais sont en cours, les données d'une police ou d'un sinistre sont conservées même si le contrat avec RMTracker a pris fin, et sa suppression anticipée ne peut pas être demandée à RMTracker car l'obligation n'est pas la sienne.
10. Audit
Le responsable peut demander, une fois par an et avec quinze jours de préavis, les informations nécessaires pour prouver le respect de ce document. Il peut également effectuer un audit, soit lui-même, soit par un tiers indépendant qui ne soit pas concurrent RMTracker, après accord préalable concernant la date, la portée et la confidentialité, et sans interrompre le service.
Les audits supplémentaires résultant d'une violation de sécurité, d'une exigence des autorités de contrôle ou d'un manquement prouvé ne sont pas soumis à cette limite annuelle.
Engagement de confidentialité
Cette section remplace un accord de confidentialité séparé, de sorte qu'il ne soit plus nécessaire de signer un document distinct.
Les deux parties s'engagent à garder confidentielles les informations de l'autre auxquelles elles auront accès dans le cadre de cette relation, à ne les utiliser qu'à cette fin et à ne pas les divulguer à des tiers sans autorisation écrite. Les informations techniques, commerciales, financières et organisationnelles non publiques sont considérées comme confidentielles, ainsi que notamment les données personnelles traitées en vertu de cet annexe.
Les informations suivantes ne sont pas confidentielles :
- devient public avant d'être reçu, ou le devient sans violer cet engagement ;
- déjà serait légitimement acquis au bénéficiaire sans obligation de secret;
- soit développé de manière indépendante sans utiliser les informations de l'autre partie ; ou
- doit être révélé par obligation légale ou sur demande d'une autorité compétente, auquel cas, il sera averti à l'autre partie dans la mesure où cela est légal.
Cet engagement est toujours en vigueur trois ans après avoir terminé la relation. Pour les données personnelles, il n'y a pas de délai : l'obligation de confidentialité prévue à l'article 28.3.b du RGPD ne prend pas fin.
12. Responsabilité
Chaque partie est responsable des dommages causés par le non-respect des obligations imposées par la présente et par le RGPD, conformément à l'article 82 du règlement. RMTracker ne répond pas des instructions du responsable ni de la légalité des traitements qu'il décide.
Acceptation sans signature
Ce document est accepté par voie électronique lors de la création du compte, selon le format autorisé par Article 28.9 du RGPD, et ne nécessite pas de signature manuscrite. Une copie de chaque acceptation est conservée, indiquant qui l'a réalisée, quand et quelle version du texte était en vigueur. Le responsable peut demander à tout moment un certificat de ses acceptations.
Si ce document est modifié, un préavis raisonnable sera donné et une nouvelle acceptation sera demandée. Les précédentes restent en vigueur : elles constituent l'historique de ce qui était applicable à chaque moment.
14. Loi applicable
Ce document est régi par le RGPD, la loi organique 3/2018 sur la protection des données personnelles et la garantie des droits numériques, ainsi que par la législation espagnole. En cas de non-prévu ici, les Conditions d'utilisation de PolizaTracker, auxquelles il fait référence.
legal@rmtrackersolutions.com.