AVIS DE CONFIDENTIALITÉ
POUR LES CLIENTS BASÉS AUX ÉTATS-UNIS UNIQUEMENT VERSION 2.0 DATE D'ENTRÉE EN VIGUEUR : 29 mai 2026
1. INTRODUCTION
Ce document, désigné ci-après sous le nom d“” Avis de confidentialité “, décrit les pratiques de confidentialité de Spendbase («Nous", "nous", "notre", "Base de données Spendbase”) et régit le traitement des renseignements personnels dans le cadre de la fourniture de nos services de banque en ligne, de paiement et de technologie financière (“Services”) aux clients basés aux États-Unis (“Clients” ») définis ci-dessous.
Votre utilisation continue des Services constitue votre reconnaissance et votre acceptation des pratiques de confidentialité décrites dans le présent Avis de confidentialité. En cas de préoccupation relative à cet Avis de confidentialité ou à la manière dont nous traitons vos Renseignements personnels, n'hésitez pas à nous contacter à l'adresse suivante :
Privacy Officer, Spendbase Inc. À l'attention de : E-mail Confidentialité et Conformité : privacy@test-domain-partnerway.prod.spendbase.co
2. APPLICABILITÉ AU CLIENT
Spendbase fournit des services de technologie financière interentreprises, y compris des programmes de cartes d'entreprise et des services de plateforme connexes. Tous les comptes Spendbase sont ouverts et tenus exclusivement à des fins professionnelles. Par conséquent, le présent Avis de confidentialité s'applique aux Clients, à savoir :
- Les Clients professionnels qui concluent une relation contractuelle avec Spendbase, qui sont traités comme des entités commerciales (“ “Client professionnel” »), et
- Les personnes physiques qui accèdent aux services de Spendbase ou les utilisent pour le compte d'un Client professionnel, y compris les employés, les dirigeants et les titulaires de cartes, qui agissent uniquement à titre professionnel ou dans le cadre de leur emploi (“ “Utilisateur autorisé”)
3. À PROPOS DE SPENDBASE
| Champ | Description |
| Dénomination sociale | Spendbase Inc. |
| N° d'enregistrement | 61-2064269 |
| Adresse | 16192 Coastal Highway, Lewes, DE 19958 |
| Courriel | corporate@test-domain-partnerway.prod.spendbase.co |
| E-mail (questions de confidentialité) | privacy@test-domain-partnerway.prod.spendbase.co |
Conformément à la législation applicable, Spendbase peut agir en tant que:
- Responsable de traitement indépendant pour les Données personnelles traitées pour ses propres obligations légales, de conformité, de prévention de la fraude, de sécurité et de LCB/FT (AML/KYC).
- Prestataire de services / Sous-traitant En ce qui concerne les Données Personnelles des Utilisateurs Autorisés traitées pour le compte des Clients Professionnels à des fins d'administration de compte, de gestion des dépenses et de plateforme connexe, Spendbase agit en tant que prestataire de services en vertu des lois applicables sur la confidentialité des États américains et en tant que sous-traitant de données dans le cadre d'accords contractuels.
Pour plus d'informations sur la manière dont cet arrangement à double capacité affecte le traitement des Données personnelles des Utilisateurs autorisés, veuillez vous reporter à la Section 12 (Utilisateurs autorisés) ci-dessous.
Un Accord de Traitement des Données (“ DPA ”) régissant le traitement des Données Personnelles par Spendbase pour le compte des Clients Professionnels est disponible sur demande. Le DPA définit les obligations de chaque partie dans le cadre du traitement des données des Utilisateurs Autorisés et prévaut sur le présent Avis de confidentialité en cas d'incohérence.
Banques partenaires et partenaires institutions financières. Les banques partenaires, les émetteurs de cartes et les partenaires de réseaux de paiement qui participent à la fourniture des Services traitent les Données Personnelles en tant que responsables de traitement indépendants pour leurs propres besoins réglementaires — y compris la conformité BSA/AML, le filtrage des sanctions de l'OFAC, la déclaration d'activité suspecte (SAR), la gestion du risque de fraude et les obligations découlant de leurs propres chartes bancaires et de la réglementation applicable aux services financiers. Les flux de données vers ces parties constituent des divulgations entre responsables de traitement indépendants, et non des instructions de traitement de la part de Spendbase. Chaque institution est indépendamment responsable devant ses propres régulateurs (y compris l'OCC, la FDIC et la Réserve fédérale) des Données Personnelles qu'elle reçoit. Les Clients Professionnels et les Utilisateurs Autorisés peuvent être soumis aux propres avis de confidentialité de ces institutions en plus du présent Avis.
4. CADRE RÉGLEMENTAIRE
Le cas échéant, Spendbase traite les Données personnelles conformément à :
- Le Gramm-Leach-Bliley Act (GLBA) et ses règlements d'application ;
- La règle de protection de la FTC (FTC Safeguards Rule, 16 C.F.R. Partie 314) ;
- Les lois applicables sur la confidentialité et la protection des données des États américains, y compris celles énumérées à la Section 14 (Divulgations de confidentialité des États) ; et
- Les obligations contractuelles avec nos partenaires bancaires et prestataires de services, qui sont tenus de maintenir des pratiques de confidentialité et de sécurité conformes à la loi applicable.
5. DONNÉES PERSONNELLES QUE NOUS COLLECTONS
Spendbase collecte et traite les données personnelles uniquement dans la mesure nécessaire pour fournir les Services, se conformer aux obligations légales et réglementaires applicables, prévenir la fraude et les abus, et exploiter et sécuriser Spendbase et ses Services. Selon le type de client, nous collectons les données personnelles comme suit :
| Catégorie | Description | S'applique à |
| Identité & Contact | Nom, date de naissance, adresse, e-mail (personnel et professionnel), numéro de téléphone, informations sur l'emploi, pièce d'identité délivrée par le gouvernement, numéro de permis de conduire, titre de poste | Utilisateur autorisé |
| Informations sur l'entreprise | Noms légaux et commerciaux, identifiants d'enregistrement et fiscaux, détails de constitution, informations sur la propriété et les signataires | Client professionnel |
| Informations financières | Données de compte, détails de la carte d'entreprise, historique des transactions, enregistrements de paiement, dépenses et informations sur les commerçants | Client professionnel ; Utilisateur autorisé |
| Conformité & Risque | Dossiers KYC/KYB, résultats du filtrage des sanctions, données de surveillance de la fraude, dossiers de litiges et d'enquêtes | Client professionnel ; Utilisateur autorisé |
| Authentification & Accès | Identifiants, autorisations d'accès, attributions de rôles, journaux d'activité | Client professionnel ; Utilisateur autorisé |
| Communications | Demandes d'assistance client, correspondance et commentaires ; les communications peuvent être enregistrées lorsque la loi le permet et avec un préavis approprié | Client professionnel ; Utilisateur autorisé |
| Données techniques & d'utilisation | Identifiants d'appareil, adresse IP, type de navigateur, système d'exploitation, horodatages d'accès et données d'interaction avec la plateforme | Client professionnel ; Utilisateur autorisé |
Toutes les Données Personnelles des Utilisateurs Autorisés sont traitées uniquement dans le cadre de la relation professionnelle ou d'emploi de la personne concernée avec le Client Professionnel concerné. Spendbase ne collecte pas intentionnellement de Données Personnelles à des fins personnelles, familiales ou domestiques, n'adresse pas ses Services aux enfants et ne collecte pas sciemment de Données Personnelles auprès de personnes de moins de 13 ans.
Lorsque la loi le permet, Spendbase peut créer et utiliser des données agrégées ou anonymisées dérivées de données personnelles à des fins d'analyse, de reporting, d'analyse comparative et d'amélioration des services. Ces données ne permettent pas d'identifier une personne et ne sont pas traitées comme des données personnelles au sens de la loi applicable.
6. SOURCES DE DONNÉES PERSONNELLES
Spendbase collecte des données personnelles auprès des sources légales et transparentes suivantes :
| Source | Description |
| Client professionnel (direct) | Fournies lors de l'intégration, de la configuration du compte et de l'administration continue via des applications, des formulaires, des saisies sur la plateforme et des communications |
| Utilisateur autorisé (direct) | Fournies lors de l'accès à la plateforme, de l'activation des comptes, de l'utilisation des cartes d'entreprise, de la soumission de dépenses ou de la prise de contact avec l'assistance |
| Client professionnel (concernant les utilisateurs autorisés) | Fournies pour accorder l'accès à la plateforme, émettre des cartes, gérer les autorisations et répondre aux obligations légales. Les clients professionnels sont responsables de s'assurer que ces divulgations sont légales et que les notifications requises ont été faites aux utilisateurs autorisés |
| Prestataires de services tiers | Prestataires de vérification d'identité, de KYC/KYB, de filtrage des sanctions, de prévention de la fraude et de surveillance des transactions ; réseaux de paiement, émetteurs de cartes et banques partenaires ; prestataires d'infrastructure, de sécurité et d'analyse ; sources publiques ou gouvernementales lorsque la loi le permet |
| Collectées automatiquement | Données techniques et d'utilisation collectées via des cookies et des technologies similaires lorsque les clients professionnels ou les utilisateurs autorisés accèdent à la plateforme ou au site Web de Spendbase |
7. COMMENT NOUS UTILISONS LES DONNÉES PERSONNELLES
Spendbase utilise les Données Personnelles uniquement à des fins commerciales légitimes et de conformité conformes à la nature de nos Services. Les Données Personnelles ne sont pas utilisées à des fins incompatibles avec la raison initiale de leur collecte.
| Objectif | Description | Base applicable / Loi |
| Fourniture de services | Intégration des clients professionnels et des utilisateurs autorisés ; établissement et gestion des comptes et des programmes de cartes d'entreprise ; traitement des transactions et des paiements ; activation de la gestion des dépenses, des rapports et des contrôles de compte ; fourniture d'une assistance client | Nécessité contractuelle ; GLBA |
| Conformité légale et réglementaire | Respect de la lutte contre le blanchiment d'argent (AML), du KYC/KYB, du respect des sanctions, des rapports FINCEN, de la fiscalité, de la tenue des registres et réponse aux demandes légales des régulateurs, des tribunaux ou des forces de l'ordre | Obligation légale ; GLBA ; Bank Secrecy Act ; loi de l'État applicable |
| Fraude, sécurité & risque | Surveillance des transactions et de l'activité de la plateforme, réalisation d'évaluations des risques, application des contrôles d'accès et maintien des journaux d'audit et de sécurité pour prévenir, détecter et répondre à la fraude, aux accès non autorisés et à d'autres activités préjudiciables | Intérêt commercial légitime ; Règle de protection de la FTC (FTC Safeguards Rule) ; GLBA |
| Amélioration du service | Analyser et améliorer les fonctionnalités, la fiabilité et les performances de la plateforme ; dépannage, tests, analyses et assurance qualité. Des données anonymisées ou agrégées sont utilisées dans la mesure du possible | Intérêt commercial légitime |
| Communications | Envoi de notifications de compte, de mises à jour opérationnelles, d'alertes de sécurité, de modifications de politique et de communications d'assistance. Les communications sont limitées à ce qui est pertinent pour la fourniture et l'administration des Services | Nécessité contractuelle ; GLBA |
| Marketing (limité) | Fourniture d'informations sur les Services, les fonctionnalités ou les mises à jour pertinentes pour une relation commerciale existante, lorsque la loi le permet. Spendbase ne se livre pas à de la publicité ciblée de type grand public. Possibilité de se désinscrire à tout moment en envoyant un e-mail à privacy@test-domain-partnerway.prod.spendbase.co ou en utilisant le lien de désinscription dans toute communication marketing (actionné dans les 10 jours ouvrables) | Consentement / option de désinscription ; loi de l'État applicable |
| Utilisations agrégées / anonymisées | Analyse comparative, analyses, rapports et développement de produits à l'aide de données qui n'identifient pas les individus. Ces données ne constituent pas des Données Personnelles en vertu de la loi applicable | Utilisation autorisée ; ne constitue pas des Données Personnelles |
8. COMMENT NOUS PARTAGEONS LES DONNÉES PERSONNELLES
Spendbase ne vend pas de Données Personnelles et ne les divulgue pas, sauf si cela est nécessaire pour exploiter les Services, se conformer aux obligations légales et réglementaires, protéger la sécurité et l'intégrité de la plateforme, ou de toute autre manière autorisée par la loi. Tous les prestataires de services sont contractuellement tenus de maintenir des pratiques de confidentialité et de sécurité conformes au présent Avis et à la loi applicable.
| Destinataire | Finalité du partage |
| Banques partenaires & Institutions financières | Établissement de compte, émission de cartes, traitement des transactions, surveillance de la fraude et conformité réglementaire. Les divulgations aux banques partenaires et aux partenaires institutions financières sont faites sur une base de responsable de traitement à responsable de traitement — ces institutions traitent les Données Personnelles reçues pour leurs propres besoins légaux et réglementaires indépendants, y compris les obligations BSA/AML, le filtrage OFAC, le dépôt de SAR/CTR et la réglementation bancaire applicable. Spendbase n'est pas responsable du traitement ultérieur des Données Personnelles par ces institutions en leur qualité de responsables de traitement indépendants. Les Clients Professionnels et les Utilisateurs Autorisés peuvent recevoir des avis de confidentialité distincts de ces institutions. |
| Prestataires de services et fournisseurs | KYC/KYB, filtrage des sanctions, prévention de la fraude, traitement des paiements, support client, infrastructure cloud, sécurité, analyse et communications. Les prestataires sont liés par contrat à n'utiliser les données qu'aux fins spécifiées et à mettre en œuvre des mesures de protection appropriées |
| Clients professionnels et administrateurs autorisés | Les Données Personnelles relatives aux Utilisateurs Autorisés peuvent être partagées avec le Client Professionnel concerné et ses administrateurs désignés pour l'administration des comptes, la gestion des dépenses, les rapports et la surveillance de la conformité. Spendbase agit sur les instructions du Client Professionnel et conformément à la loi applicable |
| Régulateurs & Forces de l'ordre | FinCEN, CFPB, FTC, tribunaux et forces de l'ordre lorsque la loi l'exige ou le permet — y compris pour les rapports réglementaires, les assignations légales, les ordonnances judiciaires et l'exercice ou la défense de réclamations juridiques |
| Parties aux transactions d'entreprise | Dans le cadre d'une fusion, d'une acquisition, d'une réorganisation, d'une vente d'actifs ou d'un financement, sous réserve des protections de confidentialité appropriées et des exigences légales applicables |
| Données agrégées / anonymisées | Analyses, rapports et analyses comparatives — sous une forme qui n'identifie aucun individu. Non traitées comme des Données Personnelles en vertu de la loi applicable |
9. AVIS DE CONFIDENTIALITÉ GLBA (INFORMATIONS PERSONNELLES NON PUBLIQUES)
Cette section est fournie conformément à la loi Gramm-Leach-Bliley (GLBA) et décrit comment Spendbase traite les Informations Personnelles Non Publiques (“ NPI ”) dans le cadre des services financiers américains fournis par l'intermédiaire d'institutions financières réglementées.
Portée de cet Avis. Spendbase fournit des services de technologie financière axés sur les entreprises, y compris des services de cartes d'entreprise et des services liés aux paiements, en partenariat avec une ou plusieurs institutions financières réglementées. En cette qualité, Spendbase agit en tant que prestataire de services ou gestionnaire de programme et traite certaines Données Personnelles pour le compte de, ou en relation avec, des institutions financières réglementées par la GLBA.
Cet Avis de confidentialité GLBA s'applique aux Données Personnelles qui constituent des NPI en vertu de la GLBA et qui sont traitées par Spendbase dans le cadre de la fourniture de produits ou services financiers aux États-Unis. Bien que Spendbase ne soit pas une banque, elle applique des pratiques de confidentialité et de sécurité des données alignées sur la GLBA aux NPI qu'elle traite dans le cadre de ces services.
Catégories d'Informations Personnelles Non Publiques que Nous Traitons. Spendbase peut traiter des NPI telles que les informations d'identification et de contact des Utilisateurs Autorisés et des représentants d'entreprises, les informations de compte et de transaction, les données relatives aux paiements et aux cartes, ainsi que les informations obtenues par le biais de la vérification d'identité, du KYB/KYC, du filtrage des sanctions et de la surveillance de la fraude.
Comment Nous Utilisons les Informations Personnelles Non Publiques. Spendbase traite les NPI uniquement pour fournir et administrer des services financiers, traiter les transactions, gérer les comptes et les programmes de cartes, se conformer aux obligations légales et réglementaires, prévenir la fraude et les activités non autorisées, et maintenir la sécurité et l'intégrité des Services.
Comment Nous Partageons les Informations Personnelles Non Publiques. Spendbase peut divulguer des NPI, comme le permet la loi, à des institutions financières réglementées, des banques partenaires, des émetteurs de cartes, des réseaux de paiement et des prestataires de services impliqués dans la fourniture de services financiers ; aux régulateurs, aux tribunaux ou aux forces de l'ordre lorsque la loi l'exige ou le permet ; et dans le cadre de transactions d'entreprise, sous réserve des exigences légales applicables. Spendbase ne divulgue pas de NPI à des tiers non affiliés pour leurs propres besoins de marketing indépendants.
Mesures de Protection des Informations Personnelles Non Publiques. Spendbase maintient des mesures de protection administratives et techniques conçues pour protéger la confidentialité et la sécurité des NPI conformément à la règle de protection de la FTC (FTC Safeguards Rule), aux exigences applicables de la GLBA et aux obligations contractuelles avec les institutions financières réglementées.
Droits de Désinscription (Opt-Out) GLBA. La GLBA accorde à certaines personnes le droit de limiter des divulgations spécifiques de NPI à des tiers non affiliés. Étant donné que Spendbase ne partage pas de NPI avec des tiers non affiliés pour leurs propres besoins de marketing indépendants, aucune option de désinscription GLBA n'est actuellement requise. Si cette pratique change, Spendbase fournira tous les avis et mécanismes de désinscription requis conformément à la loi applicable.
10. CONSERVATION DES DONNÉES
Les Données Personnelles ne sont conservées que pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, conformément aux exigences légales et réglementaires applicables, aux obligations contractuelles et à nos politiques internes de gouvernance des données.
| Catégorie | Justification de la conservation | Période indicative |
| Registres LCB-FT / KYC / KYB | Loi sur le secret bancaire (Bank Secrecy Act), exigences du FinCEN, obligations de la GLBA | Minimum 5 ans à compter de la clôture du compte |
| Registres de transactions | Exigences réglementaires financières, résolution des litiges, obligations fiscales | 7 ans |
| Registres de compte et contractuels | Exécution des contrats, audit, inspection réglementaire | Durée de la relation + 7 ans |
| Journaux de fraude et de sécurité | Règle de protection de la FTC (FTC Safeguards Rule), enquête sur la fraude, défense juridique | 3 ans à compter de la date de l'incident |
| Registres des communications et du support | Assurance qualité, résolution des litiges | 3 ans |
| Préférences de marketing | Registres de gestion du consentement et d'exclusion (opt-out) | Durée de la relation + 3 ans |
| Données agrégées / anonymisées | Analyses, benchmarking — n'identifie pas les individus | Conservé indéfiniment comme le permet la loi |
Lorsque la conservation n'est plus requise, les Données Personnelles sont supprimées de manière sécurisée, anonymisées ou dé-identifiées conformément aux politiques et contrôles techniques applicables.
11. SÉCURITÉ DES DONNÉES ET MESURES DE PROTECTION
Spendbase met en œuvre et maintient des mesures de protection administratives, techniques et physiques conçues pour protéger les Données Personnelles contre tout accès, divulgation, modification ou destruction non autorisés, conformément à la règle de protection de la FTC (FTC Safeguards Rule) et à la législation applicable.
- Garanties administratives : Politiques et procédures régissant l'accès aux données, la confidentialité, la formation des employés, la réponse aux incidents, la gestion des sous-traitants et la surveillance de la conformité. L'accès aux Données Personnelles est limité au personnel et aux prestataires de services qui en ont besoin à des fins professionnelles légitimes et qui sont soumis à des obligations de confidentialité.
- Garanties techniques : Contrôles d'accès, authentification multifacteur, chiffrement en transit et au repos, journalisation et surveillance, contrôles de sécurité du réseau et gestion des vulnérabilités.
- Réponse aux incidents : Spendbase maintient des procédures pour détecter les incidents de sécurité, y répondre et s'en remettre. Lorsque la législation applicable l'exige, Spendbase fournira une notification des violations de données ou des incidents de sécurité dans les délais prescrits par la loi — et en aucun cas plus de 72 heures après avoir pris connaissance d'un incident notable impliquant des données financières réglementées, ou selon ce qui est requis par les lois de l'État applicables en matière de notification des violations.
Bien que Spendbase prenne des mesures raisonnables et appropriées pour protéger les Données Personnelles, aucun système ou méthode de transmission ne peut être garanti comme totalement sécurisé. Les Clients Professionnels et les Utilisateurs Autorisés sont responsables du maintien de la confidentialité de leurs identifiants d'accès et de l'utilisation des Services de manière sécurisée.
12. UTILISATEURS AUTORISÉS
Spendbase traite les Données Personnelles relatives aux Utilisateurs Autorisés uniquement dans le cadre des Services fournis au Client Professionnel concerné et conformément aux instructions du Client Professionnel, aux conditions contractuelles applicables et à la législation applicable.
Responsabilités du Client Professionnel. Les Clients Professionnels sont responsables de : (i) déterminer quelles personnes sont autorisées à accéder aux Services et gérer leurs droits d'accès et identifiants ; (ii) s'assurer que les informations relatives aux Utilisateurs Autorisés fournies à Spendbase sont exactes, à jour et obtenues légalement ; (iii) informer les Utilisateurs Autorisés de la manière dont leurs Données Personnelles sont collectées, utilisées et partagées dans le cadre des Services, y compris par le biais de politiques et d'avis internes lorsque cela est requis par les lois applicables sur l'emploi, la confidentialité et la protection des données ; et (iv) s'assurer que leur utilisation des données des Utilisateurs Autorisés est conforme à la législation applicable.
Le rôle de Spendbase. En ce qui concerne les données des Utilisateurs Autorisés traitées pour le compte des Clients Professionnels à des fins d'administration de la plateforme, Spendbase agit en tant que prestataire de services / sous-traitant des données et ne contrôle ni ne détermine la finalité ou les moyens de ce traitement. En ce qui concerne les données traitées pour les propres obligations légales, de conformité, de prévention de la fraude et de sécurité de Spendbase, Spendbase agit en tant que responsable de traitement indépendant.
Demandes des Utilisateurs Autorisés. Les Utilisateurs Autorisés doivent adresser leurs demandes relatives à l'accès, la rectification ou la suppression de leurs Données Personnelles principalement au Client Professionnel qui a autorisé leur accès aux Services. Lorsque la loi ou le contrat l'exige, Spendbase aidera les Clients Professionnels à répondre à ces demandes. Dans le cas où un Utilisateur Autorisé soumet une demande de confidentialité directement à Spendbase, Spendbase s'efforcera de transmettre la demande au Client Professionnel concerné sans retard injustifié et de fournir les informations autorisées par la loi.
13. COOKIES ET ANALYSES
Spendbase utilise des cookies et des technologies similaires en relation avec ses sites web et sa plateforme pour faire fonctionner, sécuriser et améliorer les Services. Ces technologies contribuent à assurer le fonctionnement de la plateforme, à protéger contre la fraude et les accès non autorisés, à soutenir les analyses et le suivi des performances, et à maintenir la fiabilité du service.
Les cookies et technologies similaires peuvent collecter des informations telles que les identifiants d'appareil, l'adresse IP, le type de navigateur, le système d'exploitation, les préférences linguistiques, les horodatages d'accès et les données d'interaction. Ces informations sont utilisées à des fins techniques, de sécurité et opérationnelles.
Spendbase utilise les catégories de technologies suivantes :
- Strictement nécessaires : Requis pour le fonctionnement, la sécurité et l'authentification de la plateforme. Ne peuvent pas être désactivés sans altérer les fonctionnalités.
- Fonctionnels et de performance : Aident à mémoriser les préférences de l'utilisateur, à analyser les performances de la plateforme et à diagnostiquer les problèmes techniques.
- Analyse : Aident à comprendre comment les Services sont utilisés et à en améliorer le fonctionnement. Les outils d'analyse sont configurés pour soutenir les opérations commerciales et ne sont pas utilisés pour la publicité comportementale intercontexte.
Spendbase ne s'engage pas dans la publicité comportementale de type grand public et n'utilise pas de cookies pour la publicité comportementale inter-contexte. Lorsque la législation applicable l'exige (y compris la CPRA pour les résidents de Californie), Spendbase fournit les avis et choix appropriés concernant l'utilisation de cookies et de technologies similaires via les paramètres de la plateforme ou les commandes du navigateur.
14. TRANSFERT TRANSFRONTALIER
Spendbase est une entreprise technologique mondiale. Les Données Personnelles collectées dans le cadre des Services sont principalement traitées aux États-Unis. Cependant, Spendbase et certains de ses prestataires de services peuvent également stocker, transférer ou accéder aux Données Personnelles depuis d'autres juridictions. Les principaux fournisseurs d'infrastructure comprennent :
- Amazon Web Services (AWS) — régions États-Unis et UE/EEE (y compris l'Irlande et Francfort) ;
- Google Cloud Platform (GCP) — régions États-Unis et UE/EEE ;
- D'autres sous-traitants ultérieurs qui sont divulgués dans le DPA (Accord de Traitement des Données).
Lorsque des Données Personnelles sont traitées en dehors des États-Unis dans des juridictions ayant des normes de protection des données différentes, Spendbase met en œuvre des garanties appropriées, qui peuvent inclure des protections contractuelles (telles que les Clauses Contractuelles Types pour les transferts vers ou depuis des sous-traitants basés dans l'EEE), des contrôles d'accès, des évaluations de sécurité et des examens de risques. Tous les prestataires de services sont tenus par contrat de maintenir des protections comparables à celles requises par la législation applicable.
Spendbase reste responsable des Données Personnelles transférées aux prestataires de services. Les transferts sont effectués uniquement à des fins commerciales, opérationnelles et de conformité légitimes. Les Clients Professionnels peuvent demander de plus amples informations sur les destinations de transfert et les garanties applicables en contactant privacy@test-domain-partnerway.prod.spendbase.co
15. VOS DROITS ET CHOIX
Certaines personnes peuvent avoir des droits concernant leurs Données Personnelles en vertu des lois applicables sur la confidentialité des États américains. La disponibilité et la portée de ces droits dépendent de l'État de résidence de la personne, de son rôle et de la nature du traitement des données. Étant donné que Spendbase opère dans un contexte interentreprises (B2B) et traite la plupart des données dans un cadre professionnel ou commercial, certains droits issus des lois sur la confidentialité des États peuvent être limités ou faire l'objet d'exceptions.
Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité comportementale inter-contexte.
| Droit | Description | Disponibilité |
| Droit d'accès | Demander les Données Personnelles détenues par Spendbase, la manière dont elles ont été utilisées ou divulguées, et les recevoir sous une forme compréhensible. Réponse sous 45 jours (prolongeable de 45 jours supplémentaires avec préavis) | Tous les États applicables |
| Droit de rectification | Demander la rectification de Données Personnelles inexactes, incomplètes ou obsolètes | Tous les États applicables |
| Droit à l'effacement | Demander l'effacement de Données Personnelles lorsqu'aucune obligation légale de conservation ne s'applique. Sous réserve des exceptions applicables, notamment les exigences de la GLBA, de la BSA et de la prévention de la fraude | Tous les États applicables |
| Droit de s'opposer à la vente / au partage | Spendbase ne vend pas de Données Personnelles et ne les partage pas à des fins de publicité comportementale inter-contexte. Ce droit n'est donc pas exerçable actuellement mais est reconnu | CA, TX, VA, CO, CT, NJ et autres |
| Droit de limiter l'utilisation des données sensibles | Lorsque Spendbase collecte des Données Personnelles sensibles telles que définies par la loi de l'État applicable, leur utilisation est limitée aux fins autorisées par la loi. Aucune autre demande de limitation n'est actuellement applicable | CA (CPRA), TX |
| Droit de recours | Si une demande concernant la confidentialité est refusée, les personnes peuvent faire appel en contactant privacy@test-domain-partnerway.prod.spendbase.co avec pour objet “ Recours concernant une demande de confidentialité ”. Spendbase répondra dans un délai de 45 jours | VA, CO, CT, TX, NJ et autres |
Pour exercer l'un des droits énumérés ci-dessus, soumettez une demande écrite à privacy@test-domain-partnerway.prod.spendbase.co avec pour objet “ Demande relative aux droits de confidentialité ” et incluez : (i) votre nom complet et l'adresse e-mail associée au compte ; (ii) le nom du Client Professionnel auquel vous êtes affilié ; (iii) une description du droit que vous souhaitez exercer ; et (iv) toute information supplémentaire raisonnablement nécessaire pour vérifier votre identité.
Spendbase vérifiera l'identité avant de traiter toute demande. La vérification peut inclure la confirmation d'informations déjà enregistrées. Spendbase ne prendra aucune mesure de rétorsion à l'encontre d'une personne ayant exercé un droit à la confidentialité ou déposé une plainte. Les Utilisateurs Autorisés doivent généralement adresser leurs demandes au Client Professionnel qui a autorisé leur accès aux Services.
16. VOS DROITS ET CHOIX
Cette section fournit des informations supplémentaires requises par certaines lois sur la confidentialité des États américains. Ces informations ne s'appliquent que dans la mesure où la loi concernée s'applique aux activités de traitement de Spendbase et aux personnes agissant en une qualité applicable en vertu de cette loi.
Californie (CPRA / CCPA)
La loi californienne sur la protection de la vie privée des consommateurs (California Consumer Privacy Act), telle que modifiée par la loi californienne sur les droits à la vie privée (California Privacy Rights Act - “ CPRA ”), s'applique à Spendbase dans la mesure où elle traite des informations personnelles de résidents de Californie qui ne font pas l'objet d'une autre exemption.
Catégories collectées : Comme décrit dans la Section 5 (Données personnelles que nous collectons), y compris les identifiants, les informations professionnelles/liées à l'emploi, les informations sur les transactions commerciales, les informations sur l'activité internet ou réseau, et les données liées à la conformité. Spendbase ne collecte pas d'informations personnelles sensibles à des fins autres que celles autorisées par la CPRA.
Sources et finalités : Comme décrit dans les Sections 6 et 7.
Divulgation : Comme décrit dans la Section 8. Spendbase ne vend pas d'informations personnelles et ne partage pas d'informations personnelles à des fins de publicité comportementale inter-contexte telle que définie par la CPRA.
Conservation : Comme décrit dans la Section 10.
Droits CPRA : Sous réserve des exceptions applicables, les résidents de Californie peuvent avoir le droit d'accéder à leurs informations personnelles, de les corriger ou de les supprimer, et de limiter l'utilisation de leurs informations personnelles sensibles. Étant donné que Spendbase opère dans un contexte B2B et traite la plupart des données à titre commercial ou professionnel, certains droits peuvent être limités. Les demandes peuvent être soumises comme décrit dans la Section 15.
Virginie (VCDPA)
Les résidents de Virginie peuvent disposer de droits d'accès, de rectification ou de suppression de certaines Données Personnelles et d'opposition à certains traitements, sous réserve des limitations et exemptions légales. Spendbase traite les Données Personnelles principalement dans un contexte commercial et professionnel. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée telle que définie par la VCDPA. Les recours peuvent être soumis comme décrit dans la Section 15.
Colorado (CPA)
Les résidents du Colorado peuvent disposer de certains droits concernant leurs Données Personnelles, sous réserve des limitations et exemptions légales. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée ou le profilage produisant des effets juridiques ou similairement significatifs tels que définis par la CPA. Les recours peuvent être soumis comme décrit dans la Section 15.
Connecticut (CTDPA)
Les résidents du Connecticut peuvent disposer de droits limités concernant leurs Données Personnelles, sous réserve des exceptions applicables. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée. Les recours peuvent être soumis comme décrit dans la Section 15.
Utah (UCPA)
L'UCPA accorde des droits limités aux résidents de l'Utah. Spendbase traite les Données Personnelles pour fournir des services commerciaux, se conformer aux obligations légales et maintenir la sécurité. Spendbase ne vend pas de Données Personnelles et n'utilise pas de Données Personnelles pour de la publicité ciblée au sens de l'UCPA.
-
Texas (TDPSA)
La loi texane sur la confidentialité et la sécurité des données (Texas Data Privacy and Security Act - TDPSA) s'applique au traitement par Spendbase des Données Personnelles des résidents du Texas. Les résidents du Texas peuvent disposer de droits d'accès, de rectification, de suppression et d'obtention d'une copie portable de leurs Données Personnelles, ainsi que d'opposition à la vente de données personnelles, à la publicité ciblée et au profilage. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée. Les recours peuvent être soumis comme décrit dans la Section 15. Les réclamations non résolues peuvent être portées devant le procureur général du Texas.
Oregon (OCPA)
La loi sur la protection de la vie privée des consommateurs de l'Oregon (Oregon Consumer Privacy Act) s'applique au traitement par Spendbase des Données Personnelles des résidents de l'Oregon. Les résidents de l'Oregon peuvent disposer de droits d'accès, de rectification, de suppression et d'obtention d'une copie portable de leurs Données Personnelles, ainsi que d'opposition à certains traitements. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée. Les réclamations non résolues peuvent être portées devant le procureur général de l'Oregon.
New Jersey (NJDPA)
La loi sur la confidentialité des données du New Jersey (New Jersey Data Privacy Act) s'applique au traitement par Spendbase des Données Personnelles des résidents du New Jersey. Les résidents du New Jersey peuvent disposer de droits d'accès, de rectification, de suppression et d'obtention d'une copie portable de leurs Données Personnelles, ainsi que d'opposition à la vente de Données Personnelles, à la publicité ciblée et à certains profilages. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée. Les réclamations non résolues peuvent être portées devant la Division de la protection des consommateurs du New Jersey (New Jersey Division of Consumer Affairs).
Montana (MCDPA)
La loi sur la protection de la vie privée des consommateurs du Montana (Montana Consumer Data Privacy Act) s'applique au traitement par Spendbase des Données Personnelles des résidents du Montana. Les résidents du Montana peuvent disposer de droits d'accès, de rectification, de suppression et d'obtention d'une copie portable de leurs Données Personnelles, ainsi que d'opposition à certains traitements. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée.
Indiana, Iowa, Tennessee
Les résidents de l'Indiana, de l'Iowa et du Tennessee peuvent disposer de droits concernant leurs Données Personnelles en vertu des lois sur la protection de la vie privée récemment promulguées dans ces États. Spendbase ne vend pas de Données Personnelles et ne s'engage pas dans la publicité ciblée telle que définie par ces lois. Les demandes peuvent être soumises comme décrit dans la Section 15.
Autres États des États-Unis
Spendbase surveille et respecte les lois applicables en matière de confidentialité et de protection des données dans d'autres États américains au fur et à mesure de leur entrée en vigueur. Lorsque ces lois prévoient des droits applicables aux personnes dans un contexte commercial ou professionnel et que Spendbase atteint les seuils applicables, Spendbase fournira les informations et les mécanismes appropriés conformément aux exigences applicables.
17. MODIFICATIONS DE CETTE POLITIQUE DE CONFIDENTIALITÉ
Spendbase peut mettre à jour cette Charte de Confidentialité de temps à autre pour refléter les changements dans ses pratiques, ses services, ses obligations légales ou réglementaires, ou ses besoins opérationnels. Lorsque nous apportons des modifications substantielles, nous en informons les utilisateurs via la plateforme Spendbase en mettant à jour la Date d'Entrée en Vigueur indiquée sur ce document.
En cas de modifications importantes susceptibles d'affecter matériellement la manière dont les Données Personnelles sont traitées, Spendbase utilisera les moyens de communication disponibles pour en informer les Clients Professionnels et les Utilisateurs Autorisés concernés avant que les modifications ne prennent effet, conformément à la loi applicable.
L'utilisation continue des Services après l'entrée en vigueur d'une Charte de Confidentialité mise à jour constitue une acceptation de la Charte révisée, dans la mesure permise par la loi.
18. DÉFINITIONS
Aux fins de la présente Charte de Confidentialité, les termes suivants ont les significations définies ci-dessous :
| Terme | Signification |
| Utilisateur autorisé | Une personne physique, y compris les employés, les dirigeants et les titulaires de cartes autorisés, qu'un Client Professionnel autorise à accéder aux Services Spendbase ou à les utiliser au nom du Client Professionnel. |
| Client professionnel | Une entité juridique ou organisation qui conclut une relation contractuelle avec Spendbase pour la fourniture de services financiers ou de paiement destinés aux professionnels. |
| Responsable du traitement | Une entité qui détermine les finalités et les moyens du traitement des Données Personnelles. |
| DPA | Accord de Traitement des Données — le document contractuel régissant les conditions dans lesquelles Spendbase traite les Données Personnelles pour le compte d'un Client Professionnel. |
| GLBA | La loi Gramm-Leach-Bliley (Gramm-Leach-Bliley Act), 15 U.S.C. § 6801 et seq., et ses règlements d'application. |
| Informations personnelles non publiques (NPI) | Informations personnelles obtenues par une institution financière dans le cadre de la fourniture d'un produit ou d'un service financier qui ne sont pas accessibles au public, telles que définies par la GLBA. |
| Données personnelles | Toute information qui identifie, se rapporte à, décrit ou pourrait raisonnablement être liée à une personne physique identifiée ou identifiable, telle que définie par les lois américaines applicables sur la confidentialité et la protection des données et telle que décrite plus en détail dans cet Avis de confidentialité. |
| Prestataire de services / Sous-traitant | Une entité qui collecte, utilise ou divulgue des Données Personnelles pour le compte d'une autre entité (le responsable du traitement ou le Client Commercial), sous réserve des instructions du responsable du traitement et des restrictions contractuelles et légales applicables. |
| Services | Les services de banque numérique, de paiement, de carte d'entreprise et de technologie financière connexe fournis par Spendbase aux Clients Commerciaux. |
Table des matières
1. INTRODUCTION 2. APPLICABILITÉ AU CLIENT 3. À PROPOS DE SPENDBASE 4. CADRE RÉGLEMENTAIRE 5. DONNÉES PERSONNELLES QUE NOUS COLLECTONS 6. SOURCES DE DONNÉES PERSONNELLES 7. COMMENT NOUS UTILISONS LES DONNÉES PERSONNELLES 8. COMMENT NOUS PARTAGEONS LES DONNÉES PERSONNELLES 9. AVIS DE CONFIDENTIALITÉ GLBA (INFORMATIONS PERSONNELLES NON PUBLIQUES) 10. CONSERVATION DES DONNÉES 11. SÉCURITÉ DES DONNÉES ET MESURES DE PROTECTION 12. UTILISATEURS AUTORISÉS 13. COOKIES ET ANALYSES 14. TRANSFERT TRANSFRONTALIER 15. VOS DROITS ET CHOIX 16. VOS DROITS ET CHOIX 17. MODIFICATIONS DE CETTE POLITIQUE DE CONFIDENTIALITÉ 18. DÉFINITIONS