Qui sommes-nous ?
NATIVITAS asbl/vzw – Rue Haute/Hoogstraat 118, 1000 Bruxelles/Brussel – 0415.349.749+32.(0)2.512.02.35 – nativitas.asbl@gmail.com – www.nativitas.be (public) et www.benevoles.nativitas.be (bénévoles)
Centre de jour Agrément COCOM/Dagopvangcentra Erkenning GGC CJ/DC/011
POLITIQUE GÉNÉRALE DE PROTECTION DES DONNÉES de Nativitas ASBL
La politique générale de protection des données a pour objet de présenter les règles et les mesures mises en œuvre par Nativitas ASBL pour assurer la protection des données à caractère personnel que nous traitons dans le cadre de nos activités, conformément au règlement général sur la protection des données (RGPD). L’association a pour but d’aider les personnes en situation précaire ou isolées, en particulier les sans-abri. Elle répond aussi à plusieurs agréments et conventions avec divers partenaires et elle satisfait en outre aux obligations de qualité et de sécurité sous diverses autorisations.
Table des matières
1. Introduction. 3
2. Principes généraux. 3
3. Bases juridiques des traitements. 3
4. Traitements de données à caractère personnel 4
5. Distinction des profils concernés. 5
6. Types de données collectées. 5
7. Collecte des Données. 6
8. Registre des Données. 6
9. Utilisation des Données. 6
10. Stockage des Données. 6
11. Sécurité des Données. 7
12. Partage des Données. 7
13. Transferts de données hors de l’Union européenne. 7
14. Droits des personnes concernées. 8
15. Modalités d’exercice des droits. 8
16. Mise à jour de la politique. 9
17. Contact. 9
1. Introduction
La présente Politique générale de protection des données (ci-après dénommée “la Politique”) est établie par l’association sans but lucratif Nativitas (ci-après aussi dénommée l’ « ASBL » ou l’« association »), dont le siège social est Rue Haute 118 à 1000 Bruxelles sous le numéro d’entreprise 0415.349.743.
L’ASBL s’engage à respecter et à protéger la vie privée de tout individu en lien avec ses activités dont ses visiteurs, usagers, membres, bénévoles, salariés, donateurs, sympathisants, … et toutes autres parties prenantes comme les fournisseurs et les partenaires extérieures. Cette Politique s’inscrit dans le souhait d’agir en toute transparence et énonce l’engagement de l’association à traiter les données personnelles de manière responsable dans le respect de la loi du 30 juillet2018 relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel (ci-après dénommée la « loi sur la protection de la vie privée ») et du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données abrogeant la directive95/46/CE (ci-après dénommé le « règlement général sur la protection des données »).
2. Principes généraux
Nativitas s’engage à respecter les principes suivants lors du traitement des données à caractère personnel :
- Licéité, loyauté et transparence : nous ne traitons les données que pour des finalités déterminées, explicites et légitimes, et nous informons les personnes concernées de manière claire et complète sur les modalités du traitement.
- Limitation des finalités : nous ne traitons les données que pour les finalités pour lesquelles elles ont été collectées ou pour des finalités compatibles avec celles-ci.
- Minimisation des données : nous ne traitons que les données qui sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités du traitement.
- Exactitude : nous veillons à ce que les données soient exactes, à jour et, si nécessaire, rectifiées ou effacées.
- Limitation de la conservation : nous ne conservons les données que pendant la durée nécessaire au regard des finalités du traitement ou des obligations légales.
- Intégrité et confidentialité : nous assurons la sécurité des données en mettant en place des mesures techniques et organisationnelles appropriées pour prévenir toute perte, altération, accès non autorisé ou divulgation illicite.
3. Bases juridiques des traitements
Nous ne traitons les données à caractère personnel que si nous disposons d’une base juridique valable, parmi les suivantes :
- Le consentement de la personne concernée : nous demandons le consentement de la personne concernée de manière libre, spécifique, éclairée et univoque, et nous lui permettons de le retirer à tout moment.
- L’exécution d’un contrat ou de mesures précontractuelles : nous traitons les données nécessaires à la conclusion ou à l’exécution d’un contrat auquel la personne concernée est partie ou à la prise de mesures à sa demande avant la conclusion d’un contrat.
- Le respect d’une obligation légale : nous traitons les données requises par une disposition légale à laquelle nous sommes soumis.
- La sauvegarde des intérêts vitaux : nous traitons les données indispensables à la protection de la vie ou de la santé de la personne concernée ou d’une autre personne physique.
- L’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique : nous traitons les données nécessaires à l’accomplissement d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique dont nous sommes investis.
- La poursuite de nos intérêts légitimes ou de ceux d’un tiers : nous traitons les données pour réaliser nos intérêts légitimes ou ceux d’un tiers, à condition que ceux-ci ne soient pas supplantés par les intérêts ou les droits et libertés fondamentaux de la personne concernée.
Il y a plusieurs origines possibles pour la collection des données chez Nativitas :
Partage de données directe : lorsque vous solliciter un service de l’association ou lorsque vous contribuer à son fonctionnement, lorsque vous vous inscrivez à un évènement ou participez à une activité, lorsque vous remplissez un formulaire, lorsque vous créez un compte sur un de nos sites encore lorsque vous vous inscrivez à une de nos newsletters, etc…
Enregistrement automatique : lorsque vous surfez sur nos sites, nous collectons des informations via des cookies et d’autres systèmes. Lorsque vous fréquentez notre association nous pouvons relever des données à des fins statistiques (comptage en salle de séjour, …)
Données partagées par des tiers : nos partenaires avec qui nous travaillons, si vous les autorisez à nous transmettre vos données personnelles nous pouvons les obtenir. Dès lors nous pourrons recevoir des données de différents types en fonction de ce que vous avez accepté auprès d’eux.
4. Traitements de données à caractère personnel
Un traitement est « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel. »
Ces traitements couvrent les actions suivantes :
- L’effacement ou la destruction
- L’adaptation ou la modification
- La communication par transmission
- La diffusion ou tout autre forme de mise à disposition
- Le rapprochement ou l’interconnexion
5. Distinction des profils concernés
L’association implique des individus aux profils très variés. La distinction des profils tient compte des spécificités dans la gestion des données. Dans les profils identifiés, l’association fait les distinctions suivantes.
- Visiteurs : toute personnes qui accède à une unité d’exploitation de Nativitas et qui fait explicitement appel à l’un de nos services de son plein gré ou suite à une invitation ;
- Usagers : toutes les personnes qui sont passées par un processus d’inscription de l’association pour les services ou les activités de l’association ;
- Bénévoles : les personnes qui accomplissent, ou qui ont exprimé leur intention d’accomplir, un ou plusieurs services de manière régulière ou non au sein de l’association ;
- Salariés : l’ensemble du personnel, employés et ouvriers, de l’association qui sont sous contrat au sein de l’ASBL ;
- Membres : les personnes qui ont un mandat actif an tant que membre dans l’Assemblée générale de l’ASBL tel que décrit dans les statuts.
- Administrateurs : les personnes qui ont un mandat d’administrateur dans l’Organe d’administration (OA, anciennement CA) ;
- Donateurs : toute personne qui a déjà ou qui a l’intention de contribuer financièrement ou matériellement pour les besoins de l’ASBL ;
- Fournisseurs : toute entité privée ou publique, personne morale ou physique, qui fournit des prestations à l’association ;
- Partenaires : toute entité privée ou publique, personne morale ou physique, avec qui l’association est liée de fait, par une convention ou une législation ; Internautes : toute personne qui consulte nos sites internet.
6. Types de données collectées
Les données personnelles que nous pourrions vous demander en fonction de votre profil, de votre participation ou de vos accès à l’activité de notre association (liste non-exhaustive) :
- Caractéristiques personnelles : Nom, Prénom, Age, sexe, date de naissance, …
- Données d’identification personnelles : Adresse, téléphone, Mobile, Email, …
- Données d’identification, émises par les services publics, tel que le numéro de registre national, Numéro de carte d’identité, de passeport, TVA, …
- Données d’identification électroniques : Adresses IP, emails, cookies, mot de passe pour accès aux comptes en ligne, téléphone
- Données d’identification financières : Numéro de compte bancaires, attestation de revenus, …
- Mariage ou forme actuelle de cohabitation : Date du mariage, nombre d’enfants, composition de ménage, …
- État de santé physique : Régime alimentaire, autres exigences de santé particulières, …
- Caractéristiques du logement : privé, social, communautaire…
- Activités de loisirs et intérêts : Intérêts collectés via vos inscription et/ou participation à nos activités, nos services,…
- Détails des inscriptions aux services fournis à la personne inscrite : Type de service, type d’accès, fréquentation des services, …
- Infos sur votre situation professionnelle : profession, emploi actuel, employeur, titre et fonction, bénéficiaire d’allocation, …
7. Collecte des Données
L’association collecte des données personnelles nécessaires à ses activités et en respectant les principes de minimisation des données. La sélection des données à sauvegarder est guidé par les nécessités requises au bon fonctionnement de l’ensemble de l’activité de l’association ainsi qu’aux diverses obligations légales directes et indirectes (de nos partenaires par exemple).
Les données personnelles collectées peuvent inclure, sans s’y limiter, les noms, prénoms, adresses, adresses électroniques, numéros de téléphone, numéro de pièce d’identité, numéro national, état civil, situation fiscale, composition de ménage, attestation de revenus, … et d’autres informations pertinentes pour les activités et les services de l’ASBL.
8. Registre des Données
Toutes les données collectées sont reprises dans un registre. Ce registre identifie le type des données enregistrées, la finalité du ou des traitements réservés pour ces données, le ou les espaces de stockage, les personnes habilitées à y accéder, les destinataires de ces données. Ce registre est tenu à jour directement par l’association.
9. Utilisation des Données
Les données personnelles collectées sont utilisées dans le cadre des services et des activités légitimes de l’ASBL, notamment et sans s’y limiter, pour l’accompagnement psycho-medico-social, l’organisation des services sociaux et des services d’aide, l’organisation des activités et évènement, l’organisation des bénévoles, la communication, la collecte de fonds et d’autres initiatives connexes, ….
Les données personnelles ne seront pas utilisées à des fins autres que celles pour lesquelles elles ont été collectées, sauf avec le consentement explicite de la personne concernée ou lorsque la loi l’exige.
Les personnes qui accèdent aux données sont tenues au respect de toutes les règles élémentaires et légales en matière de confidentialité des données. L’association formalise l’engagement au respect de ces données pour les personnes susceptibles d’y accéder via une déclaration spéciale qui ne seraient pas déjà engagées formellement à travers les formalités liées à leur statut.
10. Stockage des Données
Les données collectées sont conservées numériquement ou matériellement dans une ou plusieurs bases de données internes à l’association ainsi que sur des supports physiques (fardes, carnets, …) et sont indispensables pour pouvoir organiser les besoins de l’association. Les données numériques peuvent être externalisées sur des plateforme de services respectant le cadre légal.
Les données personnelles collectées seront stockées de manière sécurisée et conforme aux meilleures pratiques de l’industrie. Les données seront conservées aussi longtemps que nécessaire pour atteindre les objectifs pour lesquels elles ont été collectées, conformément aux exigences légales et aux délais de conservation appropriés.
L’ASBL s’engage à prendre des mesures appropriées pour assurer que les données personnelles stockées sont protégées contre tout accès non autorisé, toute perte ou toute altération. Cela comprend la mise en place de pare-feu, de systèmes de sécurité, de contrôles d’accès et de politiques de gestion des mots de passe.
En cas de cessation de l’utilisation ou de la nécessité de conservation des données personnelles, celles-ci seront effacées de manière sécurisée conformément aux lois applicables et aux bonnes pratiques de l’industrie, sauf si une obligation légale ou contractuelle nous impose de les conserver.
Les données personnelles stockées ne seront pas transférées en dehors de l’Union européenne sans le consentement explicite de la personne concernée ou sans les garanties appropriées en place pour assurer leur protection notamment pour la prolongation des règles du RGPD.
11. Sécurité des Données
L’ASBL prend des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la perte, l’accès non autorisé, la divulgation, l’altération ou la destruction.
L’accès aux données personnelles est limité aux personnes autorisées qui en ont besoin dans le cadre de leurs fonctions au sein de l’ASBL. Ces accès sont précisés dans le registre.
Nous prenons toutes les mesures nécessaires pour garantir la sécurité des données à caractère personnel que nous traitons, en tenant compte de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques.
Ces mesures comprennent notamment :
- La pseudonymisation et le chiffrement des données, lorsque cela est possible et pertinent.
- La mise en place de procédures de sauvegarde et de restauration des données en cas d’incident.
- La limitation de l’accès aux données aux seules personnes habilitées et formées au respect des règles de protection des données.
- La sensibilisation et la formation du personnel au respect des règles de protection des données.
- La révision régulière des mesures de sécurité et leur adaptation en fonction de l’évolution des risques et des technologies.
12. Partage des Données
L’ASBL ne partagera pas les données personnelles avec des tiers sans le consentement explicite de la personne concernée, sauf si cela est nécessaire pour se conformer à la loi ou à d’autres obligations légales et avec des tiers qui respectent également le cadre légal du RGPD. L’association s’efforce de prévenir au préalable toute personne susceptible d’être concernée par le partage des données.
Nous pouvons faire appel à des sous-traitants pour réaliser certaines opérations de traitement des données à caractère personnel pour notre compte. Dans ce cas, nous nous assurons que les sous-traitants respectent les mêmes règles de protection des données que nous et que nous disposons d’un contrat écrit avec eux qui précise les modalités du traitement, les obligations du sous-traitant et les responsabilités respectives des parties.
Nous informons les personnes concernées des catégories de sous-traitants que nous utilisons et des finalités pour lesquelles nous leur confions le traitement des données.
13. Transferts de données hors de l’Union européenne
Nous ne transférons pas de données à caractère personnel vers des pays situés hors de l’Union européenne, sauf si ces pays offrent un niveau de protection adéquat ou si nous avons mis en place des garanties appropriées, telles que des clauses contractuelles types approuvées par la Commission européenne ou des règles d’entreprise contraignantes.
Nous informons les personnes concernées des pays vers lesquels nous transférons des données à caractère personnel et des garanties que nous avons mises en place pour assurer la protection de leurs données.
14. Droits des personnes concernées
Nous reconnaissons et respectons les droits suivants des personnes concernées par le traitement des données à caractère personnel :
- Le droit d’accès : la personne concernée a le droit d’obtenir la confirmation que des données la concernant sont ou non traitées, et, le cas échéant, d’accéder à ces données et à des informations relatives au traitement.
- Le droit de rectification : la personne concernée a le droit d’obtenir la rectification des données inexactes la concernant et de compléter les données incomplètes.
- Le droit à l’effacement : la personne concernée a le droit d’obtenir l’effacement des données la concernant dans certaines conditions, par exemple si les données ne sont plus nécessaires, si le consentement a été retiré ou si le traitement est illicite.
- Le droit à la limitation du traitement : la personne concernée a le droit d’obtenir la limitation du traitement dans certaines conditions, par exemple si elle conteste l’exactitude des données, si le traitement est illicite ou si elle s’oppose au traitement.
- Le droit à la portabilité des données : la personne concernée a le droit de recevoir les données la concernant qu’elle a fournies dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable du traitement, dans certaines conditions, par exemple si le traitement est fondé sur le consentement ou sur un contrat et s’effectue par des moyens automatisés.
- Le droit d’opposition : la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, au traitement des données la concernant fondé sur l’intérêt légitime ou sur l’exécution d’une mission d’intérêt public, y compris au profilage. Elle a également le droit de s’opposer au traitement des données à des fins de prospection commerciale.
- Le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé : la personne concernée a le droit de ne pas faire l’objet d’une décision produisant des effets juridiques la concernant ou l’affectant de manière significative et fondée exclusivement sur un traitement automatisé, sauf si cette décision est nécessaire à la conclusion ou à l’exécution d’un contrat, est autorisée par la loi ou est fondée sur le consentement explicite de la personne concernée.
- Le droit d’introduire une réclamation auprès de l’Autorité de protection des données : la personne concernée a le droit de saisir l’Autorité de protection des données si elle estime que le traitement des données la concernant constitue une violation du RGPD.
15. Modalités d’exercice des droits
Nous mettons à la disposition des personnes concernées les moyens suivants pour exercer leurs droits :
- Par courrier postal à l’adresse suivante : NATIVITAS asbl Rue Haute 118, 1000 Bruxelles
- Par courrier électronique à l’adresse suivante : dpo@benevoles.nativitas.be
- Par téléphone au numéro suivant : +32.(0)2.512.02.35
Nous nous engageons à répondre aux demandes d’exercice des droits dans les meilleurs délais et au plus tard dans un délai d’un mois à compter de la réception de la demande, sauf prolongation exceptionnelle de deux mois justifiés par la complexité ou le nombre de demandes.
Nous nous réservons le droit de demander aux personnes concernées de justifier de leur identité avant de donner suite à leur demande.
Nous informons les personnes concernées que nous pouvons refuser de donner suite aux demandes manifestement infondées ou excessives, notamment en raison de leur caractère répétitif.
16. Mise à jour de la politique
Cette Politique générale de protection des données sera régulièrement révisée pour garantir sa conformité aux lois en vigueur et à l’évolution des besoins de l’ASBL. Elle sera mise à disposition à chaque modification.
Nous nous réservons le droit de modifier la présente politique à tout moment, en fonction de l’évolution de nos pratiques, de la réglementation ou de la jurisprudence.
Nous informons les personnes concernées de toute modification substantielle de la présente politique par tout moyen approprié, tel qu’un courrier électronique ou une notification sur notre site web.
La date de la dernière mise à jour de la présente politique est indiquée ci-dessous.
17. Contact
Pour toute question ou préoccupation concernant la protection des données, veuillez nous contacter, Nativitas – RGPD, rue Haute 118 à 1000 Bruxelles ou nativitas.asbl@gmail.com