Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Pologne
Date d'Entrée en Vigueur : 15 juillet 2026
Version 1.0
Les informations détenues par la Société varient considérablement en termes de sensibilité. Les informations déjà publiées sur la Marketplace nécessitent nettement moins de protection que les coordonnées financières d'un vendeur, et les coordonnées financières d'un vendeur nécessitent nettement moins de protection que les identifiants d'authentification et le matériel de clés cryptographiques de la Société. La présente Politique établit le schéma selon lequel ces informations sont distinguées, et ce même schéma est décrit en détail opérationnel dans la Politique globale de Gestion des Actifs et de Classification des Données de la Société ; ce document constitue la déclaration autonome de ce schéma.
L'objet de la présente Politique est de définir la manière dont la Société classe les informations en fonction de leur sensibilité, ainsi que les exigences de stockage, de transmission et de destruction rattachées à chaque niveau de classification, afin que la protection soit appliquée de manière proportionnée à la sensibilité et non de façon uniforme.
La présente Politique s'applique à toutes les informations créées, reçues, stockées, traitées ou transmises par la Société en lien avec la Plateforme ou la Marketplace, sous quelque forme que ce soit, y compris les informations partagées avec, ou reçues d'un Hébergeur, d'un Partenaire de Paiement, d'un Partenaire de Livraison ou d'un Canal Marketplace.
Les informations sont classées comme Publiques, Internes, Confidentielles ou Restreintes.
Les informations Publiques sont des informations dont la diffusion hors de la Société a été explicitement approuvée et qui ne comportent aucune attente de confidentialité, y compris le contenu marketing publié, la Politique de Confidentialité publique, les Conditions Générales d'Utilisation et les fiches produits de la Marketplace.
Les informations Internes sont des informations non destinées au public, dont la divulgation ne causerait pas de préjudice grave, et qui sont largement accessibles au sein de la Société, y compris la documentation interne de routine.
Les informations Confidentielles sont des informations dont la divulgation non autorisée causerait un préjudice significatif à la Société, à un client ou à une personne physique, y compris les données de compte des vendeurs et des acheteurs, les conditions contractuelles commerciales, le code source et les résultats des audits de Due Diligence tiers.
Les informations Restreintes constituent la catégorie la plus sensible de la Société, comprenant les informations dont la divulgation non autorisée causerait un préjudice grave, notamment les identifiants d'authentification et le matériel de clés cryptographiques, les jetons de paiement et relevés de transactions, les dossiers de vérification des vendeurs et de lutte contre le blanchiment d'argent, ainsi que les données des destinataires de livraison lors d'une enquête de sécurité active.
Le Propriétaire de l'Actif attribue la classification d'un Actif d'Information au moment de sa création ou de sa réception. Lorsqu'aucune classification plus spécifique n'est justifiée, un Actif d'Information est classé par défaut comme Interne.
La classification doit être révisée chaque fois que le contexte d'un Actif d'Information change de manière significative.
Chaque Actif d'Information est enregistré dans l'inventaire des actifs de la Société avec le nom de son Propriétaire d'Actif. Tout Actif d'Information identifié sans propriétaire désigné ou sans classification attribuée est traité comme nécessitant une régularisation immédiate.
Les informations Publiques ne sont soumises à aucune exigence particulière concernant leur stockage, leur transmission ou leur destruction.
Les informations Internes doivent être stockées et transmises uniquement via des systèmes et canaux approuvés par la Société, et détruites par suppression standard.
Les informations Confidentielles doivent être chiffrées au repos et en transit, leur accès doit être contrôlé selon le principe du moindre privilège, elles ne doivent pas être introduites dans un outil d'intelligence artificielle ou de grand modèle linguistique (LLM) n'ayant pas été spécifiquement approuvé, et elles doivent être détruites conformément à la Politique de Conservation et de Suppression des Données.
Les informations Restreintes doivent être chiffrées au repos en utilisant le chiffrement le plus fort disponible, l'accès doit être limité à un groupe nominatif et restreint de personnes avec la journalisation de chaque accès, la transmission doit être limitée au strict minimum de destinataires nécessaires, et la destruction doit se faire par suppression sécurisée avec vérification, avec une préférence pour l'effacement cryptographique de la clé de chiffrement pour les espaces de stockage chiffrés.
Les informations partagées avec un Partenaire de Paiement dans le cadre d'une transaction sont classées comme Confidentielles ou Restreintes selon qu'elles incluent ou non un jeton de paiement ou un identifiant de transaction.
Les informations partagées avec un Partenaire de Livraison aux fins de l'exécution des commandes sont définies et classées de manière à ce que seules les informations strictement nécessaires sur le destinataire soient transmises à chaque étape, conformément à l'approche de minimisation des données décrite dans la Politique de Gestion des Risques Tiers et Partenaires.
La classification est appliquée à un flux de données avec un Canal Marketplace avant que l'intégration correspondante ne soit activée, et non de manière rétrospective une fois cette intégration opérationnelle.
Le respect de la présente Politique est obligatoire. Les Propriétaires d'Actifs sont responsables de l'attribution et de la révision périodique de la classification des informations qu'ils détiennent, et l'équipe Sécurité maintient le schéma de classification et contrôle son application exacte dans l'inventaire des actifs.
Un Actif d'Information identifié sans les contrôles de manipulation appropriés à sa classification est traité comme un constat de sécurité nécessitant une correction rapide.
Toute exception à la présente Politique doit être documentée et approuvée au préalable par le Responsable de la Sécurité des Systèmes d'Information (CISO).
« Propriétaire d'Actif » désigne la personne responsable de la protection d'un Actif d'Information spécifique.
« Niveau de Classification » désigne l'un des quatre niveaux de sensibilité — Publique, Interne, Confidentielle ou Restreinte — qui détermine les exigences de manipulation applicables à une information donnée.
« Minimisation des Données » désigne le principe visant à limiter les données personnelles collectées ou partagées à ce qui est directement pertinent et nécessaire au regard de la finalité spécifiée.
Version 1.0 — Juillet 2026