Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Pologne
Date d'Entrée en Vigueur : 15 juillet 2026
Version 1.0
Exactflow Prosta Spółka Akcyjna (la « Société ») exploite la Plateforme ExactFlow, un système de logiciel en tant que service (SaaS) fournissant des fonctions de gestion des commandes, de gestion de la relation client et de gestion d'entrepôt à des clients professionnels, ainsi que la Marketplace ExactFlow (Exact Solution), sur laquelle des vendeurs professionnels et consommateurs proposent des biens à la vente à des acheteurs. Dans le cadre de l'exploitation de ces systèmes, la Société traite des informations appartenant à ses employés, à ses clients, ainsi qu'aux vendeurs et acheteurs qui effectuent des transactions sur la Marketplace, et s'appuie pour ce faire sur des parties externes, notamment des Fournisseurs d'Hébergement, des Partenaires de Paiement, des Partenaires de Livraison et des Canaux de Marketplace.
La présente Politique constitue l'instrument sommet du Système de Management de la Sécurité de l'Information de la Société et régit l'interprétation et l'application de chaque politique subordonnée adoptée par la Société dans le domaine de la sécurité de l'information.
L'objet de la présente Politique est d'établir l'engagement de la Société à protéger la confidentialité, l'intégrité et la disponibilité des informations qu'elle traite, et de donner effet aux obligations de la Société en vertu du Règlement Général sur la Protection des Données (RGPD), de la législation d'application polonaise applicable et des obligations contractuelles envers les partenaires commerciaux de la Société. La présente Politique servira en outre de fondement à la démarche de la Société en vue d'obtenir la certification ISO/IEC 27001:2022.
La présente Politique s'applique à tous les employés, prestataires et personnels temporaires de la Société, quel que soit leur lieu de travail ; à tous les Actifs d'Information créés, reçus, stockés ou autrement traités par la Société ; à chaque environnement dans lequel fonctionnent les systèmes de la Société, y compris les environnements de production, de préproduction, de développement et d'entreprise ; et à chaque Tiers engagé par la Société en relation avec la Plateforme ou la Marketplace, y compris les Fournisseurs d'Hébergement, les Partenaires de Paiement, les Partenaires de Livraison et les Canaux de Marketplace. Les exigences spécifiques applicables à chaque catégorie de Tiers sont définies dans la Politique de Gestion des Risques Liiés aux Tiers et Partenaires.
La Société établit, alloue des ressources et révise des objectifs mesurables de sécurité de l'information au moins une fois par an, ainsi que lors de toute modification substantielle de l'entreprise, de sa technologie ou de l'environnement réglementaire dans lequel elle opère. Les objectifs de sécurité de l'information de la Société comprennent, sans s'y limiter :
La protection des données personnelles des vendeurs, des acheteurs et des employés de manière proportionnée à leur sensibilité, conformément aux articles 5 et 32 du RGPD.
Le maintien de la disponibilité des services destinés aux clients, conformément aux objectifs de reprise établis dans le Plan de Continuité d'Activité et de Reprise après Sinistre.
La détection, la réponse et, le cas échéant, la notification des incidents de sécurité et des violations de données personnelles dans les délais prescrits par la Politique de Réponse aux Incidents et de Notification des Violations, y compris le délai de soixante-douze heures prescrit par l'article 33 du RGPD.
Le développement continu d'un Système de Management de la Sécurité de l'Information aligné sur la norme ISO/IEC 27001:2022, avec la certification comme résultat visé.
La Société agit en qualité de Responsable du Traitement concernant les données personnelles de ses employés ainsi que des vendeurs et acheteurs avec lesquels elle traite directement sur la Marketplace, et agit en qualité de Sous-traitant concernant les données personnelles traitées sur les instructions documentées d'un client de la Plateforme. L'autorité de contrôle chef de file de la Société aux fins du RGPD est l'Autorité Polonaise de Protection des Données (Urząd Ochrony Danych Osobowych), le principal établissement de la Société dans l'Union européenne étant situé en Pologne.
La Société se conforme, dans la mesure applicable, aux exigences de gestion des risques et de notification des incidents de la Directive (UE) 2022/2555 (Directive NIS2) et aux obligations imposées par le Règlement (UE) 2024/2847 (Loi sur la Cyberrésilience) concernant les produits comportant des éléments numériques. Lorsque la Société déploie un système d'intelligence artificielle, y compris un système interagissant directement avec une personne physique, elle se conforme aux obligations de transparence et de gestion des risques applicables du Règlement (UE) 2024/1689 (Loi sur l'Intelligence Artificielle).
Tout transfert de données personnelles vers un destinataire établi en dehors de l'Espace Économique Européen est soumis à une garantie appropriée en vertu du chapitre V du RGPD, et aucun transfert ne peut avoir lieu avant la confirmation de cette garantie. La Société tient un Registre des Exigences Légales et Réglementaires consignant les obligations qui lui sont applicables et la fonction responsable de démontrer la conformité.
L'accès aux Actifs d'Information est accordé sur la base du moindre privilège et du besoin d'en connaître, et est retiré dès qu'il n'est plus nécessaire.
Les contrôles de sécurité sont appliqués de manière étagée (en couches), de sorte que la défaillance d'un seul contrôle n'entraîne pas la perte totale de protection d'un Actif d'Information.
Les exigences de confidentialité et de sécurité sont intégrées dès la conception dans tout nouveau système ou fonctionnalité, conformément à l'article 25 du RGPD.
Chaque Actif d'Information, risque identifié et contrôle doit avoir un propriétaire désigné et responsable.
Lorsque la Société exploite une infrastructure de production sur plus d'un environnement d'hébergement, des contrôles équivalents s'appliquent à chacun sans exception, et un contrôle mis en œuvre sur un seul environnement ne sera pas considéré comme mis en œuvre.
La Direction Générale est responsable du Système de Management de la Sécurité de l'Information et démontre cette responsabilité en approuvant la présente Politique et en veillant à ce qu'elle dispose des ressources adéquates.
Le Responsable de la Sécurité des Systèmes d'Information (CISO) est responsable du fonctionnement quotidien du Système de Management de la Sécurité de l'Information, notamment du maintien de la présente Politique et de ses politiques subordonnées, du fonctionnement du processus de gestion des risques, de la direction de la réponse aux incidents significatifs et du compte-rendu à la Direction Générale sur la posture de sécurité de la Société.
En attendant la désignation d'un Délégué à la Protection des Données en vertu de l'article 37 du RGPD, le Responsable de la Sécurité des Systèmes d'Information agit en tant que point de contact intérimaire de la Société pour les questions de protection des données.
La Direction Générale, conjointement avec le Responsable de la Sécurité des Systèmes d'Information, procède à une revue formelle du Système de Management de la Sécurité de l'Information au moins une fois par an et à la suite de tout incident classé comme Critique.
La présente Politique est mise en œuvre à travers les politiques subordonnées suivantes : la Politique d'Utilisation Acceptable, la Politique de Contrôle d'Accès, la Politique de Cryptographie et de Gestion des Clés, la Politique de Gestion des Risques, la Politique de Sécurité Réseau et Pare-feu, la Politique Antivirus et de Protection des Postes de Travail, la Politique de Réponse aux Incidents et de Notification des Violations, le Plan de Continuité d'Activité et de Reprise après Sinistre, la Politique de Sauvegarde, la Politique de Conservation et de Suppression des Données, la Politique de Classification des Données, la Politique de Protection des Données Personnelles, la Politique de Gestion des Risques Liiés aux Tiers et Partenaires, la Politique de Développement Sécurisé, la Politique de Gestion et de Divulgation des Vulnérabilités, la Politique de Gestion des Changements, la Politique de Journalisation et de Surveillance, la Politique de Sécurité Physique et Environnementale, la Politique de Sécurité et de Confidentialité des RH, et la Politique de Sensibilisation et de Formation à la Sécurité.
Le respect de la présente Politique est obligatoire pour toute personne et partie entrant dans son champ d'application. Une violation de la présente Politique par un employé ou un prestataire peut entraîner des mesures disciplinaires allant jusqu'à la résiliation de l'emploi ou du contrat et, lorsque la violation implique un comportement illégal, un signalement aux autorités compétentes.
Une violation de la présente Politique par un Tiers peut entraîner la suspension ou la résiliation de la relation commerciale, sans préjudice de tout autre recours s'offrant à la Société.
Le Responsable de la Sécurité des Systèmes d'Information mesure le respect de la présente Politique au moyen d'audits internes, de la revue annuelle de direction et des indicateurs rapportés au titre de chaque politique subordonnée.
Toute exception à une exigence spécifique de la présente Politique doit être documentée, limitée dans le temps et approuvée au préalable par le Responsable de la Sécurité des Systèmes d'Information. Une personne agissant sans cette approbation sera traitée comme non conforme à la présente Politique, quelle que soit la justification sous-jacente.
« Société » désigne Exact Flow Prosta Spółka Akcyjna.
« Plateforme » désigne le système en tant que service ExactFlow, comprenant des fonctions de gestion des commandes, de gestion de la relation client et de gestion d'entrepôt fournies aux clients professionnels.
« Marketplace » désigne la Marketplace ExactFlow, sur laquelle des vendeurs professionnels et consommateurs proposent des biens à la vente à des acheteurs.
« Actif d'Information » désigne toute donnée, système, application, équipement ou document ayant une valeur pour la Société et nécessitant par conséquent une protection.
« Système de Management de la Sécurité de l'Information » désigne le système de politique, d'évaluation des risques, de contrôle et d'amélioration continue par lequel la Société gère les risques de sécurité de l'information, établi en référence à la norme ISO/IEC 27001:2022.
« Responsable du Traitement » désigne un responsable du traitement au sens de l'article 4, point 7), du RGPD.
« Sous-traitant » désigne un sous-traitant au sens de l'article 4, point 8), du RGPD.
« Tiers » désigne toute personne physique ou morale, autre qu'un employé, prestataire ou personnel temporaire de la Société, qui accède à, stocke ou traite des informations de la Société ou de ses clients en relation avec la Plateforme ou la Marketplace.
« Fournisseur d'Hébergement » désigne un Tiers qui fournit une infrastructure cloud sur laquelle la Société exploite des systèmes de production.
« Partenaire de Paiement » désigne un Tiers qui traite des transactions de paiement pour le compte de la Société.
« Partenaire de Livraison » désigne un Tiers qui fournit des services de livraison ou de logistique en relation avec l'exécution des commandes passées via la Plateforme ou la Marketplace.
« Canal de Marketplace » désigne un canal de vente ou de marketplace externe avec lequel la Marketplace est intégrée.
« RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données.
« Direction Générale » désigne la personne ou l'organe qui dirige et contrôle la Société au plus haut niveau.
Version 1.0 — Juillet 2026