Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Pologne
Date d'effet : 15 juillet 2026
Version 1.0
La Société traite des données à caractère personnel appartenant à ses employés, aux clients qui utilisent la Plateforme et à leurs propres utilisateurs finaux, ainsi qu'aux vendeurs et acheteurs qui réalisent des transactions sur la Marketplace. La Société agit en deux qualités distinctes reconnues par le RGPD : en tant que Responsables du traitement (Controller), lorsqu'elle détermine elle-même les finalités et les moyens du traitement, et en tant que Sous-traitant (Processor), lorsqu'elle exécute les instructions d'un client de la Plateforme qui est lui-même le Responsable du traitement.
L'objet de cette Politique est de définir l'engagement de la Société à protéger les données personnelles conformément au RGPD et à la législation d'application polonaise applicable, et de décrire les principes, les droits des personnes et les mesures de responsabilité applicables à chaque activité de traitement entreprise par la Société.
La présente Politique s'applique à toutes les données personnelles traitées par la Société dans le cadre de la Plateforme et de la Marketplace, y compris les données relatives aux employés, aux candidats à un emploi, aux clients de la Plateforme et à leurs utilisateurs finaux, aux vendeurs et acheteurs de la Marketplace, ainsi qu'à toute personne dont les données sont reçues d'un tiers ou partagées avec celui-ci.
Les données personnelles doivent être traitées de manière licite, loyale et transparente. Elles doivent être collectées pour des finalités déterminées, explicites et légitimes, et ne doivent pas être traitées ultérieurement d'une manière incompatible avec ces finalités ; la collecte est limitée à ce qui est adéquat, pertinent et nécessaire.
Les données personnelles doivent être exactes et, si nécessaire, tenues à jour. Elles ne doivent pas être conservées plus longtemps que nécessaire, conformément à la Politique de Conservation et de Suppression des Données.
Les données personnelles doivent être traitées avec un niveau de sécurité adapté à leur sensibilité, conformément à la Politique de Sécurité de l'Information et à ses politiques dérivées.
La Société doit être en mesure de démontrer le respect des principes énoncés dans la présente Section, conformément à l'article 5, paragraphe 2, du RGPD.
Chaque activité de traitement effectuée par la Société doit reposer sur une base légale identifiée au titre de l'article 6 du RGPD, consignée dans le Registre des Activités de Traitement de la Société.
Le traitement des commandes et des paiements sur la Marketplace repose sur l'exécution d'un contrat avec l'acheteur ou le vendeur. Le respect des obligations fiscales, comptables et de lutte contre le blanchiment d'argent repose sur une obligation légale. La prévention de la fraude, la surveillance des transactions et les journaux de sécurité reposent sur l'intérêt légitime de la Société, mis en balance avec les intérêts et droits des personnes concernées. Les communications marketing reposent sur le consentement, qui peut être retiré à tout moment.
La Société ne collecte pas intentionnellement de Données Particulières (catégories particulières) dans le cadre normal des activités de la Plateforme ou de la Marketplace. Les données particulières reçues involontairement seront supprimées sans retard injustifié en l'absence d'un motif spécifique et documenté de conservation.
Une Personne Concernée pour laquelle la Société agit en tant que Responsables du traitement peut exercer les droits prévus au Chapitre III du RGPD : droit à l'information, d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité des données, d'opposition et droits relatifs à la prise de décision automatisée.
Chaque demande est enregistrée, l'identité du demandeur est vérifiée, et tout motif de refus ou de limitation est évalué. La Société donne suite à la demande dans un délai d'un mois à compter de sa réception (prolongeable de deux mois pour les demandes complexes, avec notification à la personne).
Une demande d'effacement accordée au titre de la présente Section est exécutée sur les systèmes principaux et les sauvegardes conformément à la Politique de Conservation et de Suppression des Données.
Lorsque la Société traite des données en qualité de Sous-traitant pour le compte d'un client de la Plateforme, toute demande reçue directement par la Société est redirigée vers ce client, la Société apportant une assistance raisonnable à ce dernier pour y répondre.
La Société agit en tant que Responsables du traitement pour les données personnelles de ses employés, les données des vendeurs/acheteurs de la Marketplace collectées directement, ainsi que les données marketing et d'analyse du site web. Elle agit en tant que Sous-traitant lorsqu'elle exploite la gestion des commandes, la gestion de la relation client (CRM) et la gestion de l'entrepôt de la Plateforme pour le compte d'un client qui détermine lui-même les finalités et les moyens du traitement.
Le Registre des Activités de Traitement de la Société doit distinguer ces rôles pour chaque activité, conformément aux articles 30(1) et 30(2) du RGPD respectivement, et fait l'objet d'une révision au moins annuelle.
Les exigences de confidentialité et de sécurité sont intégrées à la conception de toute nouvelle fonctionnalité ou système dès leur origine, conformément à l'article 25 du RGPD et à la Politique de Développement Sécurisé.
Les données personnelles sont protégées par les mesures techniques et organisationnelles requises par l'article 32 du RGPD, mises en œuvre à travers la Politique de Sécurité de l'Information, la Politique de Contrôle d'Accès, la Politique de Cryptographie et de Gestion des Clés, et la Politique de Journalisation et de Surveillance.
Tout transfert de données personnelles vers un destinataire situé hors de l'Espace Économique Européen doit faire l'objet de garanties appropriées au titre du Chapitre V du RGPD, confirmées avant le transfert.
Lorsque le destinataire est établi aux États-Unis et certifié à ce titre, la Société peut s'appuyer sur le Cadre de Protection des Données UE-États-Unis (Data Privacy Framework), complété par des Clauses Contractuelles Types.
La vérification préalable (diligence raisonnable) et le mécanisme de transfert applicables à un tiers donné sont définis dans la Politique de Gestion des Risques Tiers et Partenaires.
Toute Violation de Données Personnelles fait l'objet d'une évaluation et, le cas échéant, d'une notification conformément à la Politique de Réponse aux Incidents et de Notification des Violations et aux articles 33 et 34 du RGPD.
Lorsqu'un traitement nouveau ou modifié est susceptible d'engendrer un risque élevé pour les personnes, une Analyse d'Impact relative à la Protection des Données (AIPD) est réalisée avant le début du traitement, selon la méthodologie définie dans la Politique de Gestion des Risques, conformément à l'article 35 du RGPD.
Aucun Délégué à la Protection des Données (DPO) n'a été désigné à la Date d'Effet de la présente Politique. Dans l'attente de cette nomination, le Responsable de la Sécurité des Systèmes d'Information (RSSI) assure la responsabilité par intérim de la conformité, y compris la supervision des AIPD, les notifications de violation et le traitement des demandes des personnes concernées.
La Société évalue au moins une fois par an si ses activités de traitement justifient la désignation d'un Délégué à la Protection des Données en vertu de l'article 37 du RGPD.
Le Registre des Activités de Traitement, le Registre des Exigences Légales et Réglementaires ainsi que le Registre des Risques constituent la documentation centrale de responsabilité (Accountability) de la Société au titre de l'article 5(2) du RGPD.
Ni la Plateforme ni la Marketplace ne sont destinées aux enfants, et aucune des deux n'est utilisée en connaissance de cause par des enfants. La Société ne collecte pas sciemment de données personnelles auprès de personnes n'ayant pas atteint l'âge du consentement numérique selon le droit polonais et européen applicable, et supprimera ces données sans retard injustifié dès qu'elle en aura connaissance.
Le respect de cette Politique est obligatoire. Chaque employé et prestataire est responsable du traitement des données personnelles conformément à cette Politique et à la Politique d'Utilisation Acceptable. Toute nouvelle activité de traitement, relation avec un tiers ou fonctionnalité produit impliquant des données personnelles doit être évaluée au regard de cette Politique avant sa mise en œuvre.
Toute exception à la présente Politique doit être documentée et approuvée au préalable par le RSSI, en concertation avec le service Juridique lorsqu'elle concerne une question d'interprétation légale.
« Personne Concernée » désigne une personne physique identifiée ou identifiable dont les données personnelles font l'objet d'un traitement.
« Données Particulières » désigne les catégories particulières de données personnelles visées à l'article 9 du RGPD.
« Analyse d'Impact relative à la Protection des Données » désigne l'évaluation requise par l'article 35 du RGPD pour les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes physiques.
« Délégué à la Protection des Données » désigne le responsable devant être désigné par la Société au titre de l'article 37 du RGPD.
Version 1.0 — Juillet 2026