Cette politique decrit comment PALMASSUR CONSEIL collecte et traite vos donnees personnelles dans le cadre de l'utilisation de ce site. Elle est redigee conformement au Reglement (UE) 2016/679 (RGPD) et a la loi Informatique et Libertes.
Compte tenu du volume et de la nature limites des traitements mis en oeuvre, la designation d'un Delegue a la Protection des Donnees (DPO) n'est pas obligatoire pour PALMASSUR CONSEIL au titre de l'article 37 du RGPD. Cette evaluation devra etre reconduite si les traitements evoluent de maniere substantielle.
2. Donnees collectees
Le site collecte uniquement les donnees necessaires au traitement des demandes.
Via les formulaires de contact, devis et rappel
Identite : prenom, nom.
Coordonnees : adresse email, numero de telephone, code postal (selon formulaire).
Contexte de demande : type d'assurance souhaite, message libre, plage horaire preferee.
Consentements marketing expresses par l'utilisateur (optionnels, cases a cocher distinctes).
Donnees techniques
Adresse IP (pour la securite technique et la prevention des abus, notamment la limitation du taux de soumission des formulaires).
Logs de connexion eventuels : conservation de 12 mois maximum, conformement aux recommandations CNIL sur les journaux de securite.
Le site ne collecte pas de donnees medicales detaillees, de donnees bancaires, de numero de securite sociale, de copie de piece d'identite, ni de donnees relevant de categories speciales au sens de l'article 9 du RGPD via les formulaires en ligne.
3. Finalites et bases legales
Traitement des demandes de contact, devis et rappel
Base legale : execution de mesures precontractuelles a la demande de la personne concernee (article 6.1.b du RGPD) et/ou interet legitime du responsable de traitement a repondre aux sollicitations commerciales.
Gestion des consentements marketing
Base legale : consentement expres de la personne concernee (article 6.1.a du RGPD). Les consentements marketing (email, telephone) sont recueillis via des cases a cocher distinctes et optionnelles. Vous pouvez retirer votre consentement a tout moment.
Securite technique et prevention des abus
Base legale : interet legitime du responsable de traitement a securiser son systeme d'information et a prevenir les usages abusifs (limitation du taux de soumission, protection anti-spam). Les donnees d'adresse IP utilisees pour la limitation de taux sont conservees le temps de la session et purgees automatiquement.
Obligations legales et reglementaires
Base legale : respect d'une obligation legale (article 6.1.c du RGPD) pour les traitements requis par la reglementation applicable aux intermediaires d'assurance. La duree de conservation correspondante est de 5 ans a compter de la fin de la relation commerciale, conformement a l'article L.110-4 du Code de commerce et a la reglementation sectorielle issue de la transposition de la DDA.
4. Duree de conservation
Les durees de conservation sont definies selon le principe de minimisation et les obligations reglementaires applicables.
Donnees de demandes de contact sans suite commerciale : 3 ans a compter du dernier contact, conformement aux recommandations CNIL applicables a la prospection commerciale.
Donnees de clients ou prospects ayant donne lieu a une relation commerciale : 5 ans a compter de la fin de la relation commerciale, conformement a la prescription commerciale applicable (article L.110-4 du Code de commerce).
Preuves de consentement marketing : 3 ans a compter du retrait du consentement ou de la fin de la relation commerciale, conformement aux recommandations CNIL sur la preuve du consentement.
Logs techniques : 12 mois a compter de la date d'enregistrement, conformement aux recommandations CNIL sur les journaux de securite.
5. Destinataires et sous-traitance
Vos donnees sont traitees par PALMASSUR CONSEIL et peuvent etre transmises a des sous-traitants techniques ou prestataires de services dans le cadre de notre activite.
Liste des sous-traitants et prestataires techniques confirmés au jour de la publication :
Namecheap, Inc. — hébergement du site. Siège : 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, États-Unis. Site : www.namecheap.com.
Brevo / Sendinblue SAS — envoi des notifications transactionnelles par courriel. Siège : 7 rue de Madrid, 75008 Paris, France (société française, établie au sein de l’EEE). Site : www.brevo.com.
Transferts de donnees hors de l'Espace Economique Europeen (EEE) : Namecheap, Inc. est etablie aux Etats-Unis ; le transfert est encadre par les clauses contractuelles types (CCT) de la Commission europeenne au titre de l'article 46.2.c du RGPD, conformement au contrat de traitement des donnees de Namecheap (disponible sur namecheap.com). Brevo / Sendinblue SAS est etablie en France (EEE) : aucun transfert hors EEE.
Aucune donnee n'est vendue a des tiers ni partagee a des fins de prospection commerciale sans consentement prealable.
6. Vos droits
Conformement au RGPD et a la loi Informatique et Libertes, vous disposez des droits suivants sur vos donnees personnelles :
Droit d'acces : obtenir la confirmation que des donnees vous concernant sont traitees et en obtenir une copie.
Droit de rectification : demander la correction de donnees inexactes ou incompletes.
Droit a l'effacement : demander la suppression de vos donnees sous certaines conditions.
Droit a la limitation : demander la restriction du traitement sous certaines conditions.
Droit d'opposition : vous opposer au traitement de vos donnees, notamment pour la prospection commerciale.
Droit a la portabilite : recevoir vos donnees dans un format structure pour les transmettre a un autre responsable de traitement (pour les traitements bases sur le consentement ou l'execution d'un contrat).
Retrait du consentement : retirer votre consentement marketing a tout moment, sans que cela n'affecte la licite du traitement anterieur.
Pour exercer vos droits : [email protected] ou PALMASSUR CONSEIL, 15 RUE DES HALLES, 75001 PARIS.
Modalités de traitement des demandes de droits : toute demande reçue à l’adresse [email protected] ou par courrier au siège social fera l’objet d’un accusé de réception et d’une réponse dans un délai d’un mois à compter de la réception (article 12.3 du RGPD). Ce délai peut être prorogé de deux mois supplémentaires en cas de complexité ou de nombre élevé de demandes, avec notification dans le délai initial. Une pieçe justificative d’identité pourra être demandée en cas de doute raisonnable sur l’identité du demandeur.
Si vous estimez que vos droits ne sont pas respectes, vous pouvez introduire une reclamation aupres de la CNIL (Commission Nationale de l'Informatique et des Libertes), 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07, www.cnil.fr.
7. Securite des donnees
PALMASSUR CONSEIL met en oeuvre des mesures techniques et organisationnelles appropriees pour proteger vos donnees contre tout acces non autorise, divulgation, alteration ou destruction. Ces mesures incluent notamment :
Chiffrement des communications (HTTPS).
Protection des formulaires (jeton CSRF, champ honeypot, limitation du taux de soumission).
Acces restreint aux donnees en interne.
Ces mesures sont révisées périodiquement et adaptées à l’évolution des bonnes pratiques de sécurité.
8. Cookies, traceurs et gestion du consentement
L'inventaire complet des cookies, les catégories de finalités et les mécanismes de consentement sont détaillés dans notre politique cookies.
En résumé : deux cookies strictement nécessaires sont déposés (palmassur_sess pour la sécurité CSRF, palmassur_consent pour mémoriser vos préférences). Aucun cookie optionnel n'est actuellement actif. Un bandeau de premier accès et un bouton « Gérer mes cookies » permanent permettent d'accepter, de refuser ou de paramétrer granulairementvos préférences. Votre choix est réversible à tout moment.
8 bis. Registre des consentements (architecture)
Conformément aux recommandations CNIL sur la preuve du consentement, une architecture de registre côté serveur est prévue. Ce registre est actuellement désactivé dans l'attente d'une base de données sécurisée approuvée.
Lorsqu'il sera activé, le registre contiendra uniquement :
Un identifiant pseudonyme (16 caractères hexadécimaux générés aléatoirement dans le navigateur).
La version du schéma de consentement.
Les finalités acceptées ou refusées par catégorie (indicateurs booléens).
L'horodatage serveur UTC de l'enregistrement.
La source (bannière, panneau, API, retrait) et la date de retrait éventuelle.
Aucune donnée permettant d'identifier directement un visiteur ne sera stockée (pas de nom, d'email, d'adresse IP ni de cookie de session). Les administrateurs ne peuvent pas accéder aux cookies de navigation des visiteurs.
Base légale : intérêt légitime à démontrer la conformité CNIL. Durée de conservation : jusqu'à expiration du consentement concerné, augmentée d'une période de preuve de 3 ans, conformément aux recommandations CNIL sur la démonstration de la conformité (fonctionnalité non activée — durée applicable lors de l'activation).
9. Mise a jour de cette politique
Cette politique est susceptible d'etre mise a jour. La date de derniere mise a jour sera indiquee en en-tete de ce document. Toute modification substantielle sera communiquee aux utilisateurs concernes.