Conditions de traitement des données
1. Champ d'application
BattGrade est une marque administrée et gérée par TOPFED WEB S.R.L., société à responsabilité limitée immatriculée en République de Moldavie sous l'IDNO 1026023125543, dont le siège social est situé à s. Pepeni, r-nul Sîngerei, MD-6234, République de Moldavie.
Les présentes Conditions de traitement des données font partie des Conditions générales d'utilisation conclues entre TOPFED WEB S.R.L. (« BattGrade », « nous ») et l'entreprise qui utilise BattGrade (« vous »). Elles s'appliquent lorsque nous traitons des données à caractère personnel pour votre compte, en qualité de sous-traitant au sens de l'article 28 du règlement général sur la protection des données de l'UE (RGPD) et des règles correspondantes de la loi de la République de Moldavie n° 195/2024 sur la protection des données à caractère personnel.
Vous êtes le responsable du traitement de ces données. Si vous agissez pour le compte d'un autre responsable du traitement, vous confirmez que vous êtes autorisé à nous donner des instructions en son nom. En cas de contradiction entre les présentes conditions et les Conditions générales d'utilisation concernant les données à caractère personnel, les présentes conditions prévalent.
2. Description du traitement
- Objet : la conservation des données client que vous saisissez dans l'application, leur utilisation pour remettre les certificats que vous délivrez, et leur affichage à votre intention dans votre compte.
- Durée : aussi longtemps que vous utilisez le service, jusqu'à la suppression des données conformément à la section 10.
- Nature du traitement : conservation, organisation, extraction, affichage aux utilisateurs autorisés de votre compte, transmission par e-mail et effacement.
- Finalités : délivrer des certificats, les remettre à vos clients par e-mail, vous présenter l'historique de vos tests et vous assister.
- Personnes concernées : vos clients (propriétaires ou détenteurs de véhicules, acheteurs ou autres personnes ayant commandé un test) et toute personne nommée dans un nom privé de véhicule.
- Données à caractère personnel : nom, adresse e-mail et langue préférée du client ; nom privé du véhicule ; historique des e-mails envoyés (adresse et nom du destinataire, langue, heure, statut de remise et toute erreur renvoyée par le prestataire d'e-mail) ; et, tant qu'elles sont liées à un client, les données du véhicule issues du test, y compris le VIN et le kilométrage.
- Catégories particulières de données : aucune. Ne saisissez dans BattGrade aucune catégorie particulière de données à caractère personnel ni aucune donnée relative aux condamnations pénales.
3. Vos instructions
Nous ne traitons les données que sur vos instructions documentées. Les présentes conditions, les Conditions générales d'utilisation et votre utilisation des fonctions de l'application (par exemple l'envoi d'un certificat à un client) constituent vos instructions. Nous vous informerons si nous estimons qu'une instruction enfreint la législation sur la protection des données.
Nous ne traitons les données à d'autres fins que lorsque la loi l'exige. Dans ce cas, nous vous en informerons avant de le faire, sauf si cette loi l'interdit.
4. Confidentialité
Seules les personnes qui ont besoin d'y accéder pour exploiter le service ou en assurer l'assistance peuvent accéder aux données, et elles sont tenues à la confidentialité.
5. Sécurité
Nous protégeons les données au moyen des mesures ci-dessous et les réexaminons à mesure que le service évolue :
- Toutes les connexions à notre site web, à nos serveurs et à l'application sont chiffrées en HTTPS (TLS).
- Chaque requête de l'application est authentifiée par un jeton de connexion que nos serveurs vérifient. Un compte ne voit que les certificats de sa propre entreprise, et un membre de l'équipe ne voit que les certificats qu'il a délivrés.
- Nos pages d'administration internes sont protégées par un jeton d'accès secret connu uniquement des personnes qui exploitent le service.
- Notre base de données fonctionne sur des serveurs situés en Allemagne et exploités par Hetzner Online GmbH.
- Les données client ne font jamais partie de la page publique, du PDF public ni des données signées d'un certificat.
- La clé privée qui signe les certificats est conservée sur notre serveur et n'est jamais envoyée à l'application.
- Des limites de requêtes protègent nos formulaires publics et notre API contre les abus automatisés.
6. Sous-traitants ultérieurs
Vous nous accordez une autorisation générale de recourir aux sous-traitants ultérieurs énumérés sur notre page Sous-traitants ultérieurs. Nous lierons chacun d'eux par des conditions écrites qui protègent les données au moins aussi bien que les présentes conditions, dans la mesure où leur travail pour nous l'exige, et nous restons responsables d'eux envers vous.
Nous annoncerons tout sous-traitant ultérieur nouveau ou remplacé sur cette page, et par e-mail aux propriétaires de compte, au moins 30 jours avant qu'il ne commence à traiter des données client. Vous pouvez vous y opposer pour des motifs raisonnables liés à la protection des données dans ce délai. Si nous ne pouvons pas résoudre votre objection, vous pouvez cesser d'utiliser le service et supprimer votre compte avant le changement.
7. Transferts internationaux
Nous sommes établis en République de Moldavie. La Commission européenne n'a pas adopté de décision d'adéquation pour la Moldavie ; par conséquent, si vous êtes établi dans l'Union européenne ou dans l'Espace économique européen, la communication de données client à notre intention constitue un transfert de données à caractère personnel vers un pays tiers au sens du chapitre V du RGPD.
Notre base de données est hébergée en Allemagne. La page Sous-traitants ultérieurs indique où chaque prestataire est établi et lesquels reçoivent des données client.
Nous ne proposons pas actuellement de clauses contractuelles types signées. Si votre organisation a besoin d'un accord de transfert avant de nous envoyer des données client, contactez-nous à [email protected] avant de commencer.
8. Aide au respect de vos obligations
Compte tenu de la nature du traitement, nous vous aiderons à répondre aux demandes de vos clients qui exercent leurs droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Si un client nous contacte directement au sujet de données que nous traitons pour vous, nous vous transmettrons sa demande et l'informerons que nous l'avons fait.
Nous vous fournirons également les informations dont vous avez raisonnablement besoin, dans la mesure où elles concernent notre traitement, pour une analyse d'impact relative à la protection des données ou une consultation d'une autorité de contrôle.
9. Violations de données à caractère personnel
Si nous avons connaissance d'une violation de données à caractère personnel affectant des données client, nous en informerons le propriétaire du compte par e-mail dans les meilleurs délais. À mesure que les informations deviennent disponibles, nous décrirons ce qui s'est passé, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées, afin que vous puissiez respecter vos propres obligations au titre de l'article 33 du RGPD.
10. Suppression
Pendant que vous utilisez le service, vous pouvez nous demander à [email protected] de supprimer les données client d'un certificat ou d'un client donné. Nous les supprimerons et vous le confirmerons.
Lorsque le propriétaire du compte supprime le compte, nous supprimons, dans le cadre de cette suppression, les données client figurant sur les certificats de l'entreprise et l'historique des e-mails envoyés aux clients. Si vous souhaitez en obtenir une copie, demandez-la-nous avant de supprimer le compte (Conditions générales d'utilisation, section 18).
L'enregistrement public de chaque certificat, sa signature et les données brutes de son test ne contiennent aucune donnée client. Ils restent disponibles après la suppression afin que le certificat puisse toujours être vérifié, et nous les conservons en qualité de responsable du traitement, comme le décrit la Politique de confidentialité. Les e-mails déjà remis à vos clients restent dans leurs boîtes de réception.
11. Informations et audits
Nous mettrons à votre disposition les informations nécessaires pour démontrer que nous respectons nos obligations au titre de l'article 28 du RGPD : principalement le présent document, la page Sous-traitants ultérieurs et des réponses écrites à vos questions raisonnables. Si cela ne suffit pas, vous pouvez auditer notre conformité une fois par an, moyennant un préavis écrit d'au moins 30 jours, pendant les heures ouvrables, à vos propres frais et sous engagement de confidentialité. Un audit ne peut pas donner accès aux données d'autres clients.
12. Vos responsabilités
Il vous incombe de disposer d'une base légale pour les données client que vous saisissez, d'informer vos clients comme le décrit la section 6 des Conditions générales d'utilisation, et de veiller à l'exactitude des données.
13. Responsabilité
La responsabilité de chaque partie au titre des présentes conditions est soumise aux limitations prévues par les Conditions générales d'utilisation, dans la mesure permise par la loi.