Politique de confidentialité
Votre vie privée est importante pour nous. La présente politique explique comment nous collectons, utilisons et protégeons vos informations personnelles lorsque vous utilisez notre plateforme de conformité LCB-FT.
Base juridique
AML Proof s.r.o. traite les données personnelles conformément au Règlement général sur la protection des données (Règlement (UE) 2016/679, « RGPD »), pierre angulaire du droit européen de la protection des données.
Le RGPD a été adopté par le Parlement européen et le Conseil de l'Union européenne et son application est assurée sous la supervision du Comité européen de la protection des données (CEPD) ainsi que des autorités nationales de protection des données de chaque État membre de l'UE.
AML Proof s.r.o., en tant que responsable du traitement, détermine les finalités et les moyens du traitement de vos données personnelles lorsque vous utilisez notre plateforme.
AML Proof s.r.o. agit en tant que sous-traitant à l'égard des données personnelles des clients des entités assujetties. Vous, en tant qu'entité assujettie, restez le responsable du traitement de ces données. Notre relation est régie par l'accord de traitement des données (DPA), qui fait partie de nos conditions générales.
Obligation légale
Comprend : l'identification et la vigilance à l'égard de la clientèle au titre des Sections 7 à 9 de la loi n° 253/2008 Rec., la conservation des registres LCB-FT, le criblage des sanctions, la déclaration des transactions suspectes à la Cellule de renseignement financier (FAÚ).
Intérêt légitime
Comprend : la surveillance de la sécurité de la plateforme, la prévention de la fraude, l'amélioration de la plateforme (analyses pseudonymisées), la communication commerciale aux clients existants.
Nécessité contractuelle
Comprend : l'exploitation des comptes utilisateurs, la génération de rapports de conformité, l'accès aux fonctionnalités de la plateforme.
Informations que nous collectons
Informations personnelles
- • Nom et coordonnées
- • Adresse e-mail et numéro de téléphone
- • Fonction et organisation
- • Qualifications professionnelles
- • Préférences de compte
Données d'utilisation
- • Habitudes d'utilisation de la plateforme
- • Interactions avec les fonctionnalités
- • Durée et fréquence des sessions
- • Informations sur l'appareil et le navigateur
- • Adresse IP et données de localisation
Données de conformité
- • Informations sur les dossiers LCB-FT
- • Données d'évaluation des risques
- • Registres de formation
- • Informations de piste d'audit
- • Données de reporting réglementaire
Informations techniques
- • Cookies et pixels de suivi
- • Fichiers journaux et rapports d'erreurs
- • Indicateurs de performance
- • Journaux d'événements de sécurité
- • Statistiques d'utilisation de l'API
Comment nous utilisons vos informations
Fourniture du service
- Fournir et maintenir notre plateforme de conformité LCB-FT
- Traiter et gérer les dossiers de conformité
- Générer des rapports et des analyses
- Faciliter la formation et la certification
Communication
- Envoyer des mises à jour et des notifications relatives au service
- Fournir une assistance client
- Partager les mises à jour réglementaires
- Fournir des supports de formation
Amélioration
- Analyser les habitudes d'utilisation et les performances
- Développer de nouvelles fonctionnalités et de nouveaux services
- Renforcer les mesures de sécurité
- Optimiser l'expérience utilisateur
Conformité
- Respecter les obligations légales et réglementaires
- Répondre aux demandes légales
- Tenir des pistes d'audit
- Protéger contre la fraude et les abus
Sécurité et protection des données
Nous mettons en œuvre des mesures de sécurité complètes pour protéger vos informations personnelles contre tout accès, utilisation ou divulgation non autorisés.
Garanties techniques
- Chiffrement de la transmission des données (TLS 1.2/1.3)
- Chiffrement avancé des données au repos
- Authentification moderne (lien magique et OAuth 2.0)
- Surveillance et audits de sécurité réguliers
Contrôles opérationnels
- Contrôles d'accès basés sur les rôles
- Programmes de formation à la sécurité pour les employés et les personnes en position comparable
- Procédures de réponse aux incidents
- Tests réguliers de sauvegarde et de restauration
Confidentialité lors de l'utilisation de l'IA
- Pour le traitement au sein de la plateforme, nous utilisons l'API Google Gemini 2.5 Flash. Sur l'offre payante, Google n'utilise pas par défaut les entrées et sorties de l'API à des fins d'amélioration de produit ou d'entraînement de modèles (Conditions de l'API Gemini — Services payants).
- Pour le criblage des médias défavorables, nous utilisons Google Gemini 2.5 Flash via Google Vertex AI (Google LLC). Les données minimisées suivantes sont transmises au modèle : nom complet de la personne criblée (requis pour le criblage), année de naissance, pays (nationalité / enregistrement) et jusqu'à 3 alias (le premier en entier, les autres sous forme d'initiales). La date de naissance complète, les numéros de documents, les adresses et les coordonnées ne sont pas transmis. Pour le remplissage automatique de formulaire à partir d'un document numérisé (Scan to Fill), l'image du document est transmise à Google Vertex AI (gemini-2.5-flash, région europe-west1) — les champs extraits comprennent le nom, la date de naissance, le numéro de naissance, l'adresse et le numéro de document. Sur l'offre payante, Google n'utilise pas les données de l'API à des fins d'amélioration de produit ou d'entraînement de modèles. Les transferts hors de l'UE sont régis par l'avenant relatif au traitement des données de Google Cloud (CCT au titre de l'art. 46(2)(c) RGPD).
Vos droits en matière de confidentialité
Vous disposez de droits importants concernant vos informations personnelles. Contactez-nous pour exercer ces droits.
Accès
Demander des copies de vos informations personnelles
Rectification
Mettre à jour ou corriger des informations inexactes
Suppression
Demander la suppression de vos données personnelles lorsque la loi le permet. Certains registres de conformité LCB-FT ne peuvent pas être supprimés avant la fin des périodes de conservation obligatoires.
Portabilité
Exporter vos données dans un format portable
Droit d'opposition
Vous opposer au traitement fondé sur l'intérêt légitime ou à des fins de prospection directe (art. 21 RGPD)
Droit à la limitation
Demander la limitation temporaire du traitement de vos données personnelles dans les cas prévus par l'art. 18 RGPD
Conservation des données
Nous conservons vos informations personnelles uniquement le temps nécessaire pour atteindre les finalités décrites dans la présente politique et respecter les obligations légales.
Données de compte
Les données opérationnelles du compte (identifiants de connexion, paramètres, préférences) sont supprimées dans les 30 jours suivant la clôture du compte. Les registres de conformité (identification des clients, contrôles LCB-FT, formations) sont conservés pendant 10 ans en vertu de la Section 16 de la loi n° 253/2008 Rec., indépendamment de la clôture du compte.
Registres de conformité
Nous conservons les données pendant 10 ans conformément aux exigences légales de la législation LCB-FT. Les données personnelles sont conservées pendant la durée prévue par la loi n° 253/2008 Rec., généralement pendant 10 ans à compter de la transaction ou de la fin de la relation d'affaires.
Analyses d'utilisation
3 ans
Annexe 1 : Accord de traitement des données (DPA)
1. Objet et rôles
La présente section régit la relation entre l'utilisateur (responsable du traitement) et AML Proof s.r.o. (sous-traitant). Le sous-traitant traite les données personnelles des personnes identifiées afin de permettre au responsable du traitement de remplir ses obligations au titre de la loi n° 253/2008 Rec.
2. Obligations du sous-traitant
- Traiter les données uniquement sur instructions documentées du responsable du traitement (y compris les paramètres définis dans l'application).
- Veiller à ce que les personnes autorisées à traiter les données se soient engagées à respecter la confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des données en transit et au repos, hébergement sécurisé dans l'UE, minimisation des données personnelles transmises aux sous-traitants externes).
- Aider le responsable du traitement à remplir son obligation de répondre aux demandes d'exercice des droits des personnes concernées.
3. Recours à des sous-traitants ultérieurs
Le responsable du traitement accorde une autorisation générale de recourir à d'autres sous-traitants (par exemple, un fournisseur d'infrastructure cloud dans l'UE). Le sous-traitant informera le responsable du traitement de tout changement envisagé.
4. Sécurité
Le sous-traitant veille à ce que les données personnelles soient traitées conformément au RGPD. Les transferts de données vers des pays tiers (États-Unis) sont effectués uniquement dans le cadre des conditions d'utilisation de Google Cloud Platform (avenant relatif au traitement des données de Google Cloud), qui incluent des clauses contractuelles types (CCT) au titre de l'art. 46(2)(c) RGPD. Les modèles d'IA sont utilisés sans transfert de données à des tiers à des fins d'entraînement.
5. Audit
Le sous-traitant autorise et contribue aux audits ou inspections menés par le responsable du traitement afin de démontrer la conformité à l'article 28 du RGPD.
6. Résiliation
À la fin de la fourniture des services, le sous-traitant supprimera toutes les données personnelles, sauf si une obligation légale (notamment la loi n° 253/2008 Rec. concernant la période d'archivage de 10 ans) exige leur conservation ultérieure.
Des questions sur votre vie privée ?
Si vous avez des questions sur la présente politique de confidentialité ou sur la manière dont nous traitons vos informations personnelles, veuillez contacter notre équipe chargée de la protection des données. AML Proof, s.r.o. a consulté son obligation de désigner un délégué à la protection des données (DPO) directement auprès de l'Autorité tchèque de protection des données (ÚOOÚ). Sur la base de cette consultation, il a été confirmé que la société ne remplit aucune des trois conditions légales de désignation obligatoire d'un DPO : elle n'est pas une autorité publique, ses activités de base ne consistent pas en une surveillance systématique à grande échelle de personnes physiques, et elle ne procède pas au traitement à grande échelle de catégories particulières de données personnelles (article 37 RGPD). Par conséquent, aucun DPO n'a été désigné.
Si vous estimez que vos données personnelles ont été traitées de manière illicite, vous avez également le droit d'introduire une réclamation auprès de l'Úřad pro ochranu osobních údajů (ÚOOÚ) ou auprès de votre autorité de contrôle locale au sein de l'Espace économique européen.