Politique de traitement des données à caractère personnel
Valeur juridique. Seule la version russe de ce document a valeur juridique. Cette traduction est fournie pour votre commodité ; en cas de divergence, l’original russe prévaut — consulter l’original. Le service est exploité sous le droit de la Fédération de Russie, et c’est le texte russe sur lequel s’appuient un tribunal, une autorité de contrôle et les parties.
Avant le lancement public : le propriétaire du service doit renseigner, à la section 10, la dénomination de l’Opérateur (ou les nom et prénoms de l’entrepreneur individuel), ses numéros fiscal et d’enregistrement, son adresse et une adresse électronique active pour les demandes relatives aux données personnelles. Ces informations ne figurent pas dans le dépôt et n’ont donc délibérément pas été insérées : une politique qui ne désigne pas l’Opérateur ne satisfait pas à l’obligation de la partie 2 de l’article 18.1 de la loi n° 152-FZ.
1. Dispositions générales et champ d’application
1.1. La présente politique définit la manière dont le propriétaire du service « Kristina AI », publié à l’adresse kristina-ai.ru (ci-après l’« Opérateur » et le « service »), traite et protège les données à caractère personnel. Elle constitue le document rendu public exigé par la partie 2 de l’article 18.1 de la loi fédérale n° 152-FZ du 27 juillet 2006 « sur les données à caractère personnel ».
1.2. La politique s’applique au traitement lié à l’utilisation du site, de l’espace client et à la fourniture des services au titre de l’offre publique.
1.3. L’Opérateur ne traite que les données répondant aux finalités énoncées à la section 4, et pas plus longtemps que ces finalités ne l’exigent (article 5 de la loi n° 152-FZ).
1.4. Le service est destiné aux personnes morales et aux entrepreneurs individuels ; il n’est pas conçu pour être utilisé de façon autonome par des personnes de moins de dix-huit ans. L’Opérateur ne demande pas de données concernant des mineurs ; s’il en découvre, il met fin au traitement et les détruit.
2. Rôles des parties
2.1. Le service traite deux catégories distinctes de données personnelles, et le rôle de l’Opérateur y diffère. La confusion de ces deux rôles est à l’origine de la plupart des erreurs dans ce type de documents ; ils sont donc séparés ici de façon explicite.
2.2. Les données des utilisateurs du service — les personnes qui inscrivent une entreprise et travaillent dans l’espace client. Pour ces données, l’opérateur est le propriétaire du service. Le texte du consentement donné à l’inscription, par une case distincte, est publié ici.
2.3. Les données des clients et visiteurs de l’entreprise cliente, qui parviennent au service par les canaux raccordés. Pour ces données, l’opérateur est l’entreprise elle-même : c’est elle qui détermine les finalités et l’étendue du traitement. Le propriétaire du service les traite sur instruction de cette entreprise (partie 3 de l’article 6 de la loi n° 152-FZ), ne détermine pas les finalités et n’utilise pas ces données à ses propres fins.
2.4. Il appartient à l’entreprise cliente d’assurer une base légale au transfert des données de ses clients vers le service, de les informer du traitement et de recueillir les consentements nécessaires. La répartition des rôles et les conditions de l’instruction de traitement sont fixées par la section 8 de l’offre publique et par un contrat ou un avenant distinct.
2.5. Lorsqu’il traite des données sur instruction, l’Opérateur respecte la partie 3 de l’article 6 ainsi que les articles 18.1 et 19 de la loi n° 152-FZ, y compris la confidentialité et les mesures de sécurité, au même titre que pour ses propres données.
3. Catégories de personnes et de données traitées
3.1. Utilisateurs du service : adresse électronique ; mot de passe sous forme d’empreinte cryptographique ; rôle dans l’entreprise et statut du compte ; dénomination de l’entreprise et lien de l’utilisateur avec elle ; informations d’accès — dates de connexion, de confirmation de l’adresse électronique, de changement de mot de passe ; formule, paiements et durée d’accès ; date et version des documents acceptés.
3.2. Clients et visiteurs des entreprises clientes : ce qu’ils communiquent dans leur demande — nom, téléphone, adresse électronique, contenu de l’échange ; éléments de la demande constituée ; identifiants techniques nécessaires pour que la conversation se poursuive et que la réponse parvienne à celui qui a posé la question.
3.3. Données techniques des requêtes adressées au service, y compris l’adresse IP et les données conservées par le navigateur, dans la mesure nécessaire au fonctionnement de la connexion, à la poursuite de la conversation et à la protection contre les abus. Leur nature et leur finalité sont exposées dans la politique relative aux cookies.
3.4. L’Opérateur ne demande pas et ne traite pas délibérément de catégories particulières de données ni de données biométriques. L’entreprise cliente s’engage à ne pas en transmettre au service.
4. Finalités du traitement et bases légales
4.1. Le traitement est effectué exclusivement aux fins énumérées ci-dessous et sur les bases suivantes :
- inscription, authentification et fourniture de l’accès au service — exécution d’un contrat auquel la personne concernée est partie (point 5 de la partie 1 de l’article 6 de la loi n° 152-FZ) et consentement de la personne (point 1 de la partie 1 de l’article 6) ;
- encaissement, envoi du ticket de caisse, comptabilité et fiscalité — exécution du contrat et obligations imposées à l’Opérateur par la loi (point 2 de la partie 1 de l’article 6) ;
- traitement des demandes des clients de l’entreprise cliente et constitution des dossiers — instruction de l’entreprise cliente (partie 3 de l’article 6) ;
- examen des demandes, réclamations et demandes de remboursement, défense des droits de l’Opérateur et de ses clients — intérêts légitimes de l’Opérateur (point 7 de la partie 1 de l’article 6) ;
- protection du service contre les accès non autorisés et les abus — intérêts légitimes de l’Opérateur (point 7 de la partie 1 de l’article 6) ;
- preuve du fait, de la date et de la version du consentement recueilli — exécution de l’obligation d’en démontrer l’existence (partie 1 de l’article 9).
4.2. Les messages publicitaires et commerciaux ne sont envoyés qu’en présence d’un consentement distinct, donné librement. Le refus d’un tel consentement ou son retrait n’a aucune incidence sur l’inscription, sur l’accès au service ou sur les conditions tarifaires.
4.3. Aucun traitement n’est effectué à d’autres fins. Une finalité nouvelle exige une base légale propre et une modification de la présente politique avant le début d’un tel traitement.
5. Communication à des tiers
5.1. L’Opérateur ne vend pas de données personnelles et ne les communique pas à des fins publicitaires.
5.2. Les données ne sont communiquées qu’aux personnes dont le concours est nécessaire à la fourniture des services : fournisseurs d’infrastructure de calcul, service de paiement, services d’acheminement des messages dans les canaux raccordés, fournisseurs de modèles de langage et systèmes vers lesquels le client a lui-même choisi d’exporter ses demandes. Chaque communication n’est admise qu’en présence d’une base légale et d’un contrat obligeant le destinataire à la confidentialité et à un traitement effectué uniquement sur instruction de l’Opérateur.
5.3. La composition de ces destinataires dépend des canaux et des intégrations raccordés par l’entreprise. La liste en vigueur est fournie au client sur demande et consignée dans le contrat ou l’instruction de traitement ; elle est communiquée avant le début du traitement, et non après.
5.4. Le contenu des échanges et les données personnelles ne sont pas transmis pour l’entraînement de modèles d’intelligence artificielle. L’Opérateur s’engage à inscrire cette interdiction dans ses contrats avec les fournisseurs de modèles de langage et à ne pas recourir à ceux qui n’acceptent pas cette condition.
5.5. Les données ne sont communiquées aux autorités publiques que pour les motifs, dans la mesure et selon les modalités prévus par la loi.
6. Durées de traitement et de conservation
6.1. Les données du compte et de l’entreprise sont traitées tant que le contrat est en vigueur et que le compte existe.
6.2. Les données liées aux paiements sont conservées pendant les durées prévues par la législation comptable et fiscale.
6.3. Les données des clients et visiteurs de l’entreprise cliente sont traitées tant qu’elles sont nécessaires à la fourniture des services à cette entreprise, et sont supprimées sur son instruction ou à la fin du contrat conclu avec elle, sauf obligation légale de conservation plus longue.
6.4. Les données techniques collectées pour la protection contre les abus sont traitées pendant la durée nécessaire à cette fin et ne servent à rien d’autre.
6.5. Une fois les finalités atteintes, en cas de retrait du consentement ou de suppression du compte, les données sont détruites ou anonymisées dans les délais fixés par l’article 21 de la loi n° 152-FZ, à l’exception de celles que la loi oblige l’Opérateur à conserver.
7. Transferts transfrontaliers
7.1. Le transfert transfrontalier de données personnelles n’est effectué que si les exigences de l’article 12 de la loi n° 152-FZ sont satisfaites, y compris la notification préalable à l’autorité compétente de l’intention de procéder à un tel transfert.
7.2. Si une personne située hors de la Fédération de Russie est associée à la fourniture des services, les catégories de données transférées et l’État de destination sont communiqués au client et dans la présente politique avant le début du transfert, et non après.
7.3. L’Opérateur veille à ce que l’enregistrement, la systématisation, l’accumulation, la conservation, la mise à jour et l’extraction des données personnelles des citoyens de la Fédération de Russie soient effectués au moyen de bases de données situées sur le territoire de la Fédération de Russie (partie 5 de l’article 18 de la loi n° 152-FZ).
8. Sécurité
8.1. L’Opérateur prend les mesures juridiques, organisationnelles et techniques exigées par les articles 18.1 et 19 de la loi n° 152-FZ, notamment : cloisonnement des accès par rôle, isolement des données des différentes entreprises, conservation des mots de passe exclusivement sous forme d’empreinte cryptographique irréversible, journalisation des actions portant sur des données personnelles et limitation de la fréquence des requêtes.
8.2. L’accès aux données personnelles n’est accordé qu’aux salariés et aux personnes associées qui en ont besoin pour l’exécution de leurs missions, et dans la limite de ces missions. Ces personnes sont tenues à la confidentialité.
8.3. L’Opérateur désigne une personne responsable de l’organisation du traitement des données personnelles (article 22.1 de la loi n° 152-FZ) et adopte des documents internes définissant les modalités du traitement.
8.4. Ayant constaté une transmission illicite ou accidentelle de données personnelles, l’Opérateur en informe l’autorité compétente dans les délais fixés par la partie 3.1 de l’article 21 de la loi n° 152-FZ et avertit les clients concernés.
8.5. La transmission de données par l’Internet ne peut être absolument sûre. Les mesures prises réduisent le risque sans le supprimer, et l’Opérateur n’affirme pas le contraire.
9. Droits de la personne concernée
9.1. La personne concernée a le droit : d’obtenir la confirmation du traitement et les informations prévues à la partie 7 de l’article 14 de la loi n° 152-FZ ; d’exiger la rectification de données incomplètes ou inexactes, leur blocage ou leur destruction ; de retirer son consentement lorsque le traitement repose sur celui-ci ; de s’opposer aux décisions produisant des effets juridiques et prises exclusivement sur le fondement d’un traitement automatisé (article 16) ; de contester les agissements de l’Opérateur auprès de l’autorité chargée de la protection des droits des personnes concernées ou devant un tribunal.
9.2. La demande est adressée via le formulaire de demande ou aux coordonnées de la section 10. Les modalités et les délais d’examen sont décrits sur la page « Droits et suppression des données ».
9.3. Avant d’exécuter une demande, l’Opérateur peut réclamer des éléments confirmant l’identité du demandeur et son lien avec l’Opérateur (partie 3 de l’article 14 de la loi n° 152-FZ). Cela protège la personne concernée elle-même : exécuter une demande sans s’être assuré de son auteur reviendrait à divulguer des données à un tiers.
9.4. Si les données sont traitées sur instruction d’une entreprise cliente (point 2.3), l’Opérateur ne peut en disposer de son propre chef : il transmet la demande à cette entreprise et en informe le demandeur.
10. Identification et coordonnées de l’Opérateur
Champs obligatoires avant publication : dénomination complète de la société ou nom et prénoms de l’entrepreneur individuel, numéro fiscal (INN), numéro d’enregistrement (OGRN ou OGRNIP), adresse du siège et adresse postale, adresse électronique active et téléphone pour les demandes relatives aux données personnelles.
Ces mêmes informations sont publiées sur la page « Contacts », à la section 1 du consentement au traitement des données personnelles et à la section 11 de l’offre publique. Des mentions divergentes d’un document à l’autre sont pires que leur absence dans tous.
11. Modifications de la politique
11.1. La version en vigueur est toujours publiée à cette adresse ; son numéro et sa date figurent en tête du document.
11.2. Les modifications touchant aux finalités, aux bases légales ou aux catégories de données traitées prennent effet au plus tôt à leur publication et ne s’appliquent pas aux traitements antérieurs.
11.3. L’Opérateur informe les clients des modifications substantielles par un moyen permettant d’établir le fait de l’information.