Politique de Protection des Données Personnelles salariés

Avant propos

L’association Ohé Prométhée Isère attache énormément d’importance au respect de la vie privée et à la règlementation en vigueur. C’est une des raisons pour laquelle Ohé Prométhée Isère s’est doté d’une politique propre à la confidentialité et à la protection des données à caractère personnel.

Ohé Prométhée Isère s’engage, au travers de cette politique, à respecter le Règlement UE n°2016/679 du Parlement Européen et du Conseil du 27 avril 2016 relatif à la Protection des Personnes Physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le « RGPD ») , applicable depuis le 25 mai 2018 et la Loi Informatique et Libertés n°78-17 du 6 janvier 1978 modifiée relatif à l’informatique, aux fichiers et aux libertés.

Ainsi, la présente politique de protection des données a pour but de présenter :

  • Le responsable de traitement des données à caractère personnel.
  • La manière dont sont collectées et traitées les données. Une donnée personnelle est une donnée permettant d’identifier une personne physique.
  • Les droits concernant l’utilisation des données personnelles.
  • Les destinataires à qui les données sont transmises.
  • La politique du site en matière de gestion des cookies

Lexique

Une Donnée à caractère personnel (ou Donnée Personnelle) est toute information relative à une personne identifiée ou identifiable, c’est-à-dire permettant de l’identifier directement (ex., le nom et le prénom) ou indirectement (ex., les cookies).

Un Traitement de données personnelles est toute opération ou ensemble d’opérations (automatisées ou non) appliqués à des données ou des ensembles de données à caractère personnel, comme par exemple : la collecte, l’enregistrement, l’organisation, la conservation, la transmission de données (…)

Le Responsable de traitement détermine les finalités (les objectifs du traitement) et les moyens des traitements.

Le Sous-traitant traite des données à caractère personnel pour le compte du responsable du traitement et sous ses instructions.

Principes généraux

Conformément aux dispositions de l’article 5 du Règlement Général sur la Protection des Données (RGPD), la collecte et le traitement des données personnelles respectent les principes suivants :

  • Licéité, loyauté et transparence : la collecte et le traitement des données personnelles ne peut reposer que sur une base légale définie au préalable (exécution d’un contrat, obligation légale, consentement, intérêt légitime, préservation des intérêts vitaux).
  • Finalités limitées : la collecte et le traitement des données personnelles sont réalisés pour répondre à un ou plusieurs objectifs définis
  • Minimisation de la collecte et du traitement de données : seules les données strictement nécessaires à la bonne exécution des objectifs poursuivis sont collectées
  • Conservation des données limitée dans le temps : le responsable de traitement est dans l’obligation de définir des durées de conservation concernant les données personnelles traitées
  • Intégrité et confidentialité des données collectées et traitées : le responsable de traitement s’engage à garantir l’intégrité et la confidentialité des données collectées.

Responsable de traitement

En tant que responsable de traitement, Ohé Prométhée Isère s’engage à respecter les obligations issues du Règlement et de la Loi Informatique et Libertés modifiée, concernant la collecte et le traitement des données à caractère personnel obtenues depuis l’embauche de ses salariés. Conformément à l’article 32 du RGPD, Ohé Prométhée Isère met en œuvre toute les mesures techniques et organisationnelles pour assurer la protection des données personnelles.

Personnes concernées

La protection de vos données personnelles constitue une priorité pour notre entreprise. Dans le cadre de votre relation de travail, nous sommes amenés à collecter et à traiter certaines informations vous concernant. Cette politique a pour objectif de vous informer de manière transparente sur les données collectées, les raisons de leur traitement, les personnes pouvant y accéder ainsi que les droits dont vous disposez.

La présente politique s’applique à l’ensemble des salariés, quel que soit leur statut (CDI, CDD, alternants, stagiaires, intérimaires ou tout autre collaborateur assimilé), ainsi qu’aux candidats recrutés lorsque des données sont conservées à l’issue du processus de recrutement.

Données à caractère personnel collectées et traitées

Dans le cadre de la gestion de votre contrat de travail, nous pouvons être amenés à collecter et traiter notamment les catégories de données suivantes :

  • Données d’identification : nom, prénom, date et lieu de naissance, photographie (le cas échéant), nationalité, coordonnées personnelles.
  • Données administratives : adresse postale, adresse électronique, numéro de téléphone, état civil, situation familiale lorsque nécessaire.
  • Données professionnelles : CV, diplômes, qualifications, expériences, fonction, évaluations, formations suivies, historique de carrière.
  • Données relatives à la gestion des ressources humaines : contrat de travail, rémunération, temps de travail, congés, absences, notes de frais, avantages sociaux.
  • Données nécessaires aux obligations légales : numéro de sécurité sociale, coordonnées bancaires, informations fiscales et toute autre donnée requise par la réglementation.
  • Données techniques liées aux outils professionnels : identifiants informatiques, journaux de connexion, adresses IP, utilisation des équipements professionnels, dans le respect des dispositions légales applicables.

Seules les données strictement nécessaires à la réalisation des finalités décrites ci-dessous sont collectées.

Raisons de la collecte et du traitement

Vos données personnelles sont collectées et traitées afin de :

  • gérer votre recrutement et votre intégration ;
  • exécuter votre contrat de travail ;
  • assurer la gestion administrative du personnel ;
  • établir et verser votre rémunération ;
  • gérer les déclarations sociales et fiscales obligatoires ;
  • organiser les formations, les évaluations et le développement des compétences ;
  • assurer la gestion des congés, absences et temps de travail ;
  • garantir la sécurité des personnes, des locaux et des systèmes d’information ;
  • répondre aux obligations légales, réglementaires et conventionnelles applicables à l’entreprise ;
  • défendre les intérêts légitimes de l’entreprise lorsque cela est nécessaire et proportionné.

Les traitements de données sont réalisés sur la base de l’exécution du contrat de travail, du respect des obligations légales de l’employeur ou, lorsque cela est applicable, de l’intérêt légitime de l’association ou du consentement de la personne concernée.

Accès aux données personnelles

Les données personnelles sont accessibles uniquement aux personnes habilitées, dans la limite de leurs missions et selon le principe du besoin d’en connaître.

Peuvent notamment avoir accès à tout ou partie de ces données :

  • les collaborateurs du service des Ressources Humaines ;
  • les managers, uniquement pour les informations nécessaires à la gestion de leurs équipes ;
  • les services de la paie, de la comptabilité et de la direction lorsque cela est justifié ;
  • le service informatique pour les besoins de gestion et de sécurité des systèmes d’information ;
  • les prestataires externes agissant pour le compte de l’entreprise (prestataire de paie, mutuelle, médecine du travail, éditeurs de logiciels, hébergeurs, etc.), dans le respect de leurs obligations contractuelles de confidentialité et de sécurité ;
  • les autorités administratives ou judiciaires lorsque la loi l’impose.

L’association met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir la confidentialité, l’intégrité et la sécurité des données personnelles.

Droits des personnes

Conformément au Règlement Général sur la Protection des Données (RGPD) et à la réglementation applicable, vous disposez des droits suivants :

  • droit d’accès à vos données personnelles ;
  • droit de rectification des données inexactes ou incomplètes ;
  • droit à l’effacement de vos données dans les cas prévus par la réglementation ;
  • droit à la limitation du traitement ;
  • droit d’opposition à certains traitements lorsque les conditions légales sont réunies ;
  • droit à la portabilité de vos données lorsque celui-ci est applicable ;
  • droit de définir des directives relatives au sort de vos données après votre décès, conformément à la législation française.

Vous pouvez exercer vos droits en contactant le responsable du traitement (rgpd-dpo@op38.org).

Réclamation auprès de la CNIL

Chaque personne peut, à tout moment, introduire une réclamation auprès de l’autorité compétente à savoir la Commission National de l’Informatique et des Libertés (CNIL) en se rendant à l’adresse suivante : https://www.cnil.fr/fr/plaintes.

Durée de conservation des données personnelles

Les données personnelles des salariés sont conservées pendant une durée limitée, déterminée en fonction de la finalité du traitement, des obligations légales et réglementaires applicables, ainsi que des délais de prescription.

À titre indicatif :

  • Dossier administratif du salarié comprenant contrat de travail, avenants et documents relatifs à l’exécution ou à la rupture du contrat, bulletins de paie, documents relatifs à la rémunération, coordonnées, évaluations, formations, correspondances RH : conservés 5 ans après le départ du salarié.

Lorsque les bulletins sont archivés de manière électronique, l’association peut décider de les conserver plus longtemps afin de répondre aux demandes des salariés ou des organismes sociaux. Les salariés sont invités à conserver leurs bulletins de paie sans limitation de durée.

  • Données relatives au temps de travail (horaires, heures supplémentaires, astreintes, pointage) : conservées 3 ans.
  • Documents relatifs aux congés, absences et repos : conservés 3 ans.
  • Déclarations sociales et documents relatifs aux cotisations : conservés 3 ans, sous réserve des obligations particulières prévues par la réglementation.
  • Documents comptables contenant des données personnelles (notes de frais, justificatifs de remboursement, pièces comptables) : conservés 10 ans, conformément aux obligations comptables.
  • Coordonnées bancaires (RIB) : conservées pendant la durée nécessaire au versement de la rémunération, puis supprimées, sauf obligation légale imposant leur archivage.
  • Données relatives aux accidents du travail et aux maladies professionnelles : conservées pendant les délais prévus par la réglementation applicable et aussi longtemps que nécessaire pour permettre l’exercice ou la défense des droits de l’entreprise.
  • Données relatives à la santé : traitées et conservées uniquement lorsque la loi l’autorise et pour la durée strictement nécessaire au respect des obligations légales. Elles bénéficient de mesures de confidentialité renforcées.
  • Journaux de connexion et données de connexion aux systèmes informatiques (logs) : conservés au maximum 1 an, selon les besoins de sécurité des systèmes d’information.
  • Images issues d’un dispositif de vidéoprotection : conservées, sauf exception, pendant une durée maximale de 1 mois, sauf lorsqu’elles sont nécessaires dans le cadre d’une procédure judiciaire ou disciplinaire.
  • Documents relatifs aux procédures disciplinaires : conservés pendant la durée prévue par les dispositions du Code du travail et les délais de prescription applicables.

À l’expiration des durées de conservation, les données personnelles sont supprimées, anonymisées ou archivées de manière sécurisée lorsque leur conservation demeure nécessaire pour satisfaire à une obligation légale, réglementaire ou pour permettre l’exercice ou la défense des droits de l’entreprise.

Mise à jour de la politique

La présente politique peut être modifiée afin de tenir compte des évolutions légales, réglementaires ou organisationnelles. Toute mise à jour sera portée à la connaissance des salariés par les moyens de communication habituels de l’association.

Mesures de sécurité

Ohé Prométhée Isère se préoccupe de la sécurité des données personnelles qu’elle s’engage à traiter de manière sécurisée et uniquement pendant la durée nécessaire à la réalisation de la finalité poursuivie.

Ohé Prométhée Isère a mis en place des mesures techniques et organisationnelles pour assurer un niveau de protection des données adéquat par rapport à la nature et la finalité des traitements, conformément à l’article 32 du RGPD relatif à la sécurité des traitements :

  • moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement,
  • moyens permettant de rétablir la disponibilité des données et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique,
  • procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.

L’obligation de sécurité reste toutefois une obligation de moyen c’est-à-dire qu’Ohé Prométhée Isère met tout en œuvre pour garantir la confidentialité et l’intégrité des données personnelles.

L’ensemble des personnes ayant accès aux données personnelles a été sensibilisé aux bonnes pratiques en matière de protection des données. Elles sont tenues par une obligation de confidentialité, et s’exposent en cas de non-respect de cette disposition à des sanctions disciplinaires.

Transferts de données hors Union Européenne

Ohé Prométhée Isère n’est pas amenée à transférer directement les données en dehors de l’Union Européenne. Toutefois, en cas de transmission des données personnelles en dehors de l’Union Européenne, Ohé Prométhée Isère s’assurera que ces pays garantissent un niveau de protection des données suffisant et approprié.

Ohé Prométhée Isère s’engage à informer les personnes en amont de la possibilité d’effectuer des transferts de données hors Union Européenne et ainsi, et communiquera les garanties mises en place pour assurer un niveau de protection suffisant et approprié.

Vous pouvez vous opposer au suivi de votre navigation sur ce site web. Cela protégera votre vie privée, mais empêchera également le propriétaire d'apprendre de vos actions et de créer une meilleure expérience pour vous et les autres utilisateurs.