01Notre engagement
Global Impact Consulting (« GIC ») considère la protection des données personnelles comme un pilier fondamental de la relation de confiance qui nous lie à nos clients, partenaires, apprenants et visiteurs. Nous nous engageons à traiter toute donnée avec la même exigence que celle que nous portons à l'accompagnement humain : rigueur, transparence, et responsabilité.
Philosophie « Privacy by Design »
Chaque nouveau service, formation ou outil interne est conçu en intégrant, dès sa conception, les principes de minimisation des données, de sécurité et de respect des droits des personnes.
02Cadre réglementaire
Nos traitements de données personnelles s'inscrivent dans le respect strict des textes suivants :
- Règlement (UE) 2016/679 — Règlement Général sur la Protection des Données (RGPD)
- Loi n°45-2018 du 6 juillet 2018 — Protection des données à caractère personnel en République du Congo
- Directives de la CNIL — pour les traitements relevant du territoire européen
- Code du numérique congolais — dans ses dispositions applicables
- Convention de Malabo (Union Africaine) — sur la cybersécurité et la protection des données
03Cartographie des traitements
Nous tenons à jour une cartographie précise de l'ensemble des traitements que nous opérons. Voici les principales catégories :
| Traitement | Personnes concernées | Finalité |
|---|---|---|
| Formulaire de contact | Prospects, visiteurs | Réponse aux demandes d'information |
| Gestion clients | Clients, entreprises partenaires | Exécution des missions de conseil et formation |
| Inscriptions formations | Apprenants, RH | Organisation, suivi pédagogique, certification |
| Newsletter (opt-in) | Abonnés volontaires | Communication des contenus et événements |
| Mesure d'audience | Visiteurs du site | Amélioration de l'expérience (statistiques anonymisées) |
| Gestion RH interne | Collaborateurs, candidats | Recrutement, contrats, paie |
04Registre des traitements
Conformément à l'article 30 du RGPD, nous tenons un registre détaillé et actualisé de l'ensemble de nos activités de traitement. Ce registre, tenu sous la responsabilité de notre DPO, comporte pour chaque traitement :
- Le nom et les coordonnées du responsable de traitement
- La finalité précise du traitement
- Les catégories de personnes concernées et de données traitées
- Les destinataires ou catégories de destinataires
- Les éventuels transferts hors UE et les garanties associées
- Les durées de conservation
- La description des mesures de sécurité mises en œuvre
Ce registre est tenu à la disposition de l'autorité de contrôle sur simple demande.
05Mesures techniques & organisationnelles
Pour garantir un niveau de sécurité adapté aux risques, nous mettons en œuvre un dispositif complet de mesures techniques et organisationnelles (TOM) :
Mesures techniques
- Chiffrement en transit — TLS 1.3 pour toutes les communications web
- Chiffrement au repos — bases de données et sauvegardes chiffrées (AES-256)
- Authentification forte — double facteur obligatoire pour l'accès aux outils internes
- Gestion fine des habilitations — principe du moindre privilège, revue trimestrielle
- Journalisation — traçabilité des accès aux données sensibles
- Anti-malware & pare-feu — protection périmétrique et postes de travail
- Sauvegardes régulières — stratégie 3-2-1, restauration testée trimestriellement
- Mises à jour — veille et déploiement prioritaire des correctifs de sécurité
Mesures organisationnelles
- Nomination d'un Délégué à la Protection des Données (DPO)
- Charte interne de confidentialité signée par chaque collaborateur
- Clauses contractuelles RGPD avec l'ensemble de nos sous-traitants
- Procédures documentées de gestion des demandes et des incidents
- Analyses d'impact (AIPD) pour les traitements à risque élevé
- Revue annuelle de conformité par un tiers indépendant
07Sous-traitants
Nous faisons appel à un nombre restreint de sous-traitants techniques soigneusement sélectionnés pour leur conformité au RGPD et leur robustesse en matière de sécurité.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hébergeur web | Hébergement du site vitrine | Union Européenne |
| Service email transactionnel | Envoi des emails de contact et confirmations | Union Européenne |
| Outil de mesure d'audience | Statistiques anonymisées de navigation | Union Européenne |
| Suite collaborative interne | Communication et gestion documentaire | Union Européenne |
Chaque sous-traitant est lié à GIC par un contrat comportant les clauses prévues à l'article 28 du RGPD, garantissant notamment la confidentialité, la sécurité et la notification des incidents.
08Transferts de données
Nos données sont principalement traitées et stockées au Congo et dans l'Union Européenne, territoires bénéficiant d'un cadre juridique protecteur. Dans l'hypothèse où un transfert hors de ces zones serait nécessaire, nous mettons en place l'un des mécanismes suivants :
- Décision d'adéquation de la Commission européenne
- Clauses contractuelles types (CCT) approuvées par la Commission européenne
- Règles d'entreprise contraignantes (BCR)
- Mesures supplémentaires appropriées après analyse d'impact de transfert
09Gestion des violations
Malgré nos dispositifs préventifs, aucun système n'est infaillible. Nous avons donc formalisé une procédure stricte de gestion des violations de données personnelles :
- Détection — veille continue et canaux de signalement internes et externes
- Qualification — évaluation immédiate de la gravité et du risque pour les personnes
- Confinement — mesures techniques pour stopper ou limiter l'incident
- Notification à l'autorité — sous 72 heures en cas de risque pour les droits et libertés
- Information des personnes concernées — dans les meilleurs délais en cas de risque élevé
- Retour d'expérience — analyse post-incident et plan d'amélioration
Un registre interne des violations est tenu à jour, documentant chaque incident et les mesures correctives mises en œuvre.
10Formation des équipes
La conformité ne peut se réduire à un dispositif technique : elle repose avant tout sur la vigilance quotidienne de nos équipes. À ce titre, nous mettons en place :
- Une sensibilisation obligatoire à la protection des données à l'intégration
- Des rappels thématiques trimestriels (phishing, mots de passe, télétravail, mobilité)
- Des exercices de simulation (fishing tests, incidents fictifs)
- Un point annuel individuel d'évaluation des bonnes pratiques
- Un canal interne dédié aux questions sur la confidentialité
11Exercice de vos droits
Vous disposez de droits étendus sur vos données personnelles (accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement). L'exercice de ces droits est gratuit, hormis en cas de demandes manifestement infondées ou excessives.
Procédure simplifiée
- Adressez votre demande à dpo@globalimpact.com
- Joignez un justificatif d'identité (pour éviter toute usurpation)
- Précisez la nature de votre demande et le ou les traitements concernés
- Recevez un accusé de réception sous 5 jours ouvrés
- Obtenez une réponse motivée sous 30 jours maximum (prolongeable de 2 mois en cas de complexité avérée)
Pour le détail de vos droits, consultez notre politique de confidentialité.
12Délégué à la Protection des Données
Un Délégué à la Protection des Données (DPO) a été désigné pour superviser l'ensemble de notre dispositif de conformité. Il est votre interlocuteur privilégié pour toute question.
Délégué à la Protection des Données
Email : dpo@globalimpact.com
Adresse postale : Centre-ville Pointe-Noire, République du Congo
Délai de réponse : 30 jours maximum
Le DPO exerce ses missions en toute indépendance et rapporte directement à la direction générale. Il est associé à l'ensemble des projets impliquant des traitements de données personnelles.
13Autorité de contrôle
Si, après avoir sollicité notre DPO, vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'autorité de contrôle compétente :
- En République du Congo — Autorité de régulation en charge de la protection des données (conformément à la loi n°45-2018)
- Dans l'Union Européenne — Commission Nationale de l'Informatique et des Libertés (CNIL) ou toute autorité de contrôle nationale de l'État membre concerné
Nous coopérons pleinement avec toute autorité de contrôle légitime et répondons à ses demandes dans les délais impartis.
Un doute, une demande, une alerte ?
Notre DPO répond personnellement à chaque message sous 30 jours.