Politique de confidentialité
Votre vie privée est importante pour nous. La présente politique explique comment nous collectons, utilisons et protégeons vos informations personnelles lorsque vous utilisez notre plateforme de conformité LCB-FT.
Base juridique
AML Proof s.r.o. traite les données personnelles conformément au Règlement général sur la protection des données (Règlement (UE) 2016/679, « RGPD »), pierre angulaire du droit européen de la protection des données.
Le RGPD a été adopté par le Parlement européen et le Conseil de l'Union européenne et son application est assurée sous la supervision du Comité européen de la protection des données (CEPD) ainsi que des autorités nationales de protection des données de chaque État membre de l'UE.
AML Proof s.r.o., en tant que responsable du traitement, détermine les finalités et les moyens du traitement de vos données personnelles lorsque vous utilisez notre plateforme.
AML Proof s.r.o. agit en tant que sous-traitant à l'égard des données personnelles des clients des entités assujetties. Vous, en tant qu'entité assujettie, restez le responsable du traitement de ces données. Notre relation est régie par l'accord de traitement des données (DPA), qui fait partie de nos conditions générales.
Obligation légale
Comprend : l'identification des clients et la diligence raisonnable conformément aux articles 7–9 de la loi AML tchèque no 253/2008 Coll., la tenue des dossiers AML, le filtrage des sanctions, le signalement des transactions suspectes à la FAÚ (Office d'analyse financière tchèque).
Intérêt légitime
Comprend : la surveillance de la sécurité de la plateforme, la prévention de la fraude, l'amélioration de la plateforme (analyses pseudonymisées), la communication commerciale aux clients existants.
Nécessité contractuelle
Comprend : l'exploitation des comptes utilisateurs, la génération de rapports de conformité, l'accès aux fonctionnalités de la plateforme.
Informations que nous collectons
Informations personnelles
- • Nom et coordonnées
- • Adresse e-mail et numéro de téléphone
- • Fonction et organisation
- • Qualifications professionnelles
- • Préférences de compte
Données d'utilisation
- • Habitudes d'utilisation de la plateforme
- • Interactions avec les fonctionnalités
- • Durée et fréquence des sessions
- • Informations sur l'appareil et le navigateur
- • Adresse IP et données de localisation
Données de conformité
- • Informations sur les dossiers LCB-FT
- • Données d'évaluation des risques
- • Registres de formation
- • Informations de piste d'audit
- • Données de reporting réglementaire ; enregistrements e-sign (nom et e-mail des signataires, adresse IP, code OTP, consentement, PDF d'audit)
Informations techniques
- • Cookies et pixels de suivi
- • Fichiers journaux et rapports d'erreurs
- • Indicateurs de performance
- • Journaux d'événements de sécurité
- • Statistiques d'utilisation de l'API
Comment nous utilisons vos informations
Fourniture du service
- Fournir et maintenir notre plateforme de conformité LCB-FT
- Traiter et gérer les dossiers de conformité
- Générer des rapports et des analyses
- Faciliter la formation et la certification
Communication
- Envoyer des mises à jour et des notifications relatives au service
- Fournir une assistance client
- Partager les mises à jour réglementaires
- Fournir des supports de formation
Amélioration
- Analyser les habitudes d'utilisation et les performances
- Développer de nouvelles fonctionnalités et de nouveaux services
- Renforcer les mesures de sécurité
- Optimiser l'expérience utilisateur
Conformité
- Respecter les obligations légales et réglementaires
- Répondre aux demandes légales
- Tenir des pistes d'audit
- Protéger contre la fraude et les abus
Sécurité et protection des données
Nous mettons en œuvre des mesures de sécurité complètes pour protéger vos informations personnelles contre tout accès, utilisation ou divulgation non autorisés.
Garanties techniques
- Chiffrement de la transmission des données (TLS 1.2/1.3)
- Chiffrement avancé des données au repos
- Authentification moderne (lien magique, OAuth 2.0 et 2FA optionnelle via application d'authentification)
- Surveillance et audits de sécurité réguliers
Contrôles opérationnels
- Contrôles d'accès basés sur les rôles
- Programmes de formation à la sécurité pour les employés et les personnes en position comparable
- Procédures de réponse aux incidents
- Tests réguliers de sauvegarde et de restauration
Confidentialité lors de l'utilisation de l'IA
- Pour le traitement au sein de la plateforme, nous utilisons l'API Google Gemini 2.5 Flash. Sur l'offre payante, Google n'utilise pas par défaut les entrées et sorties de l'API à des fins d'amélioration de produit ou d'entraînement de modèles (Conditions de l'API Gemini — Services payants).
- Pour le criblage des médias défavorables, nous utilisons Google Gemini 2.5 Flash via Google Vertex AI (Google LLC). Les données minimisées suivantes sont transmises au modèle : nom complet de la personne criblée (requis pour le criblage), année de naissance, pays (nationalité / enregistrement) et jusqu'à 3 alias (le premier en entier, les autres sous forme d'initiales). La date de naissance complète, les numéros de documents, les adresses et les coordonnées ne sont pas transmis. Pour le remplissage automatique de formulaire à partir d'un document numérisé (Scan to Fill), l'image du document est transmise à Google Vertex AI (gemini-2.5-flash, région europe-west1) — les champs extraits comprennent le nom, la date de naissance, le numéro de naissance, l'adresse et le numéro de document. Sur l'offre payante, Google n'utilise pas les données de l'API à des fins d'amélioration de produit ou d'entraînement de modèles. Les transferts hors de l'UE sont régis par l'avenant relatif au traitement des données de Google Cloud (CCT au titre de l'art. 46(2)(c) RGPD).
Vos droits en matière de confidentialité
Vous disposez de droits importants concernant vos informations personnelles. Contactez-nous pour exercer ces droits.
Accès
Demander des copies de vos informations personnelles
Rectification
Mettre à jour ou corriger des informations inexactes
Suppression
Demander la suppression de vos données personnelles lorsque la loi le permet. Certains registres de conformité LCB-FT ne peuvent pas être supprimés avant la fin des périodes de conservation obligatoires.
Portabilité
Exporter vos données dans un format portable
Droit d'opposition
Vous opposer au traitement fondé sur l'intérêt légitime ou à des fins de prospection directe (art. 21 RGPD)
Droit à la limitation
Demander la limitation temporaire du traitement de vos données personnelles dans les cas prévus par l'art. 18 RGPD
Conservation des données
Nous conservons vos informations personnelles uniquement le temps nécessaire pour atteindre les finalités décrites dans la présente politique et respecter les obligations légales.
Données de compte
Données de compte opérationnel (identifiants de connexion, paramètres, préférences) supprimées dans les 30 jours suivant la fermeture du compte. Dossiers de conformité (identification des clients, vérifications AML, formation) conservés pendant 10 ans en vertu de la section 16 de la loi tchèque AML n° 253/2008 Coll., indépendamment de la fermeture du compte.
Registres de conformité
Nous conservons les données pendant 10 ans conformément aux exigences légales de la législation AML. Les données personnelles sont conservées pour la période stipulée par la loi tchèque AML n° 253/2008 Coll., généralement pendant 10 ans à compter de la transaction ou de la fin de la relation commerciale.
Analyses d'utilisation
3 ans
Signature électronique — traitement des données personnelles
Lors de l'utilisation de la fonctionnalité de signature électronique (E-Sign), la Plateforme traite les données personnelles des signataires des documents signés.
Données traitées
- Nom et adresse e-mail du signataire
- Adresse IP au moment de la vérification et de la signature
- Date et heure de la signature
- Consentement au contenu du document (vérification OTP)
- PDF d'audit avec l'historique complet des signatures
Base juridique du traitement
Intérêt légitime du responsable du traitement (art. 6, par. 1, lit. f) RGPD) pour assurer la traçabilité des actes juridiques, ou l'exécution d'un contrat (art. 6, par. 1, lit. b) RGPD) conclu avec le signataire.
Durée de conservation
Les données de signature sont archivées dans le cadre du dossier AML concerné. Le PDF d'audit et les métadonnées de signature sont conservés pendant 10 ans après la clôture du dossier AML, conformément à la politique de conservation des données de la Plateforme.
Destinataires des données
Les données de signature (PDF d'audit) sont stockées dans le stockage cloud Vercel Blob, centre de données FRA1 (Francfort, UE). Les e-mails contenant les liens de signature et les codes OTP sont acheminés via la plateforme Resend, qui agit en tant que sous-traitant dans le cadre d'un DPA signé.
Annexe 1 : Accord de traitement des données (DPA)
1. Objet et rôles
Cette section régit la relation entre l'utilisateur (responsable du traitement) et AML Proof s.r.o. (sous-traitant). Le sous-traitant traite les données personnelles des personnes identifiées afin de permettre au responsable du traitement de s'acquitter de ses obligations en vertu de la loi tchèque AML n° 253/2008 Coll.
2. Obligations du sous-traitant
- Traiter les données uniquement sur instructions documentées du responsable du traitement (y compris les paramètres définis dans l'application).
- Veiller à ce que les personnes autorisées à traiter les données se soient engagées à respecter la confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des données en transit et au repos, hébergement sécurisé dans l'UE, minimisation des données personnelles transmises aux sous-traitants externes).
- Aider le responsable du traitement à remplir son obligation de répondre aux demandes d'exercice des droits des personnes concernées.
3. Recours à des sous-traitants ultérieurs
Le responsable du traitement accorde une autorisation générale de recourir à d'autres sous-traitants (par exemple, un fournisseur d'infrastructure cloud dans l'UE). Le sous-traitant informera le responsable du traitement de tout changement envisagé.
4. Sécurité
Le sous-traitant veille à ce que les données personnelles soient traitées conformément au RGPD. Les transferts de données vers des pays tiers (États-Unis) sont effectués uniquement dans le cadre des conditions d'utilisation de Google Cloud Platform (avenant relatif au traitement des données de Google Cloud), qui incluent des clauses contractuelles types (CCT) au titre de l'art. 46(2)(c) RGPD. Les modèles d'IA sont utilisés sans transfert de données à des tiers à des fins d'entraînement.
5. Audit
Le sous-traitant autorise et contribue aux audits ou inspections menés par le responsable du traitement afin de démontrer la conformité à l'article 28 du RGPD.
6. Résiliation
À l'issue de la prestation de services, le sous-traitant supprimera toutes les données personnelles sauf si une obligation légale (en particulier la loi tchèque AML n° 253/2008 Coll. concernant la période d'archivage de 10 ans) exige leur conservation ultérieure.
Traitement des données personnelles dans le système de dénonciation
AML PROOF exploite un module de système de signalement interne en vertu de la loi n° 171/2023 Coll. sur la protection des lanceurs d'alerte. AML Proof s.r.o. agit uniquement en tant que responsable du traitement de l'infrastructure technique — le contrôleur du système est l'entité obligée (votre organisation).
Données personnelles traitées
Les rapports peuvent impliquer le traitement de : l'identité du lanceur d'alerte (sauf s'il est soumis de manière anonyme), les coordonnées de contact, le contenu du rapport et les pièces jointes, la clé de suivi attribuée à chaque soumission. Les soumissions anonymes ne nécessitent aucune donnée personnelle.
Base juridique
Le traitement est nécessaire pour se conformer à une obligation légale en vertu de l'art. 6(1)(c) du RGPD en conjonction avec la loi n° 171/2023 Coll.
Période de conservation
Les données personnelles liées aux rapports sont conservées pendant la période requise par la loi n° 171/2023 Coll. (5 ans à compter de la réception du rapport), sauf si un règlement spécial en dispose autrement.
Les droits des lanceurs d'alerte en vertu du RGPD (accès, rectification, suppression) peuvent être exercés auprès du contrôleur du système — l'entité obligée. Pour les soumissions anonymes, ces droits ne peuvent pas être techniquement exercés car le système ne permet pas l'identification du lanceur d'alerte.
Des questions sur votre vie privée ?
Si vous avez des questions sur la présente politique de confidentialité ou sur la manière dont nous traitons vos informations personnelles, veuillez contacter notre équipe chargée de la protection des données. AML Proof, s.r.o. a consulté son obligation de désigner un délégué à la protection des données (DPO) directement auprès de l'Autorité tchèque de protection des données (ÚOOÚ). Sur la base de cette consultation, il a été confirmé que la société ne remplit aucune des trois conditions légales de désignation obligatoire d'un DPO : elle n'est pas une autorité publique, ses activités de base ne consistent pas en une surveillance systématique à grande échelle de personnes physiques, et elle ne procède pas au traitement à grande échelle de catégories particulières de données personnelles (article 37 RGPD). Par conséquent, aucun DPO n'a été désigné.
Si vous estimez que vos données personnelles ont été traitées de manière illicite, vous avez également le droit d'introduire une réclamation auprès de l'Úřad pro ochranu osobních údajů (ÚOOÚ) ou auprès de votre autorité de contrôle locale au sein de l'Espace économique européen.