AVIS DE CONFIDENTIALITÉ
POUR LES CLIENTS BASÉS DANS L'UE\EEE ET AU ROYAUME-UNI UNIQUEMENT VERSION 1.0 DATE D'ENTRÉE EN VIGUEUR : 24 juin 2026
1. INTRODUCTION
Le présent document, ci-après dénommé “ l'Avis de confidentialité ”, décrit les pratiques de confidentialité de Partnerway OÜ, exerçant sous le nom commercial de Spendbase (“ “Nous", "nous", "notre", "Base de données Spendbase” “) et régit le traitement des données personnelles dans le cadre de la fourniture de nos services de banque digitale, de paiement et de technologie financière (« “Services” “) aux clients basés dans l'UE\EEE et au Royaume-Uni (« “Clients” ») définis ci-dessous.
Votre utilisation continue des Services constitue votre reconnaissance et votre acceptation des pratiques de confidentialité décrites dans le présent Avis de confidentialité. En cas de préoccupation relative à cet Avis de confidentialité ou à la manière dont nous traitons vos Données personnelles, n'hésitez pas à nous contacter à l'adresse suivante :
Délégué à la protection des données À l'attention de : E-mail Confidentialité et Conformité : privacy@test-domain-partnerway.prod.spendbase.co
2. APPLICABILITÉ AU CLIENT
Spendbase fournit des services de technologie financière interentreprises (B2B), y compris des programmes de cartes d'entreprise et des services de plateforme associés. Tous les comptes Spendbase sont ouverts et gérés exclusivement à des fins professionnelles.
Par conséquent, le présent Avis de confidentialité s'applique aux Clients, à savoir :
- Les Clients professionnels qui concluent une relation contractuelle avec Spendbase, qui sont traités comme des entités commerciales (“ “Client professionnel” »), et
- Les personnes physiques qui accèdent aux services de Spendbase ou les utilisent pour le compte d'un Client professionnel, y compris les employés, les dirigeants et les titulaires de cartes, qui agissent uniquement à titre professionnel ou dans le cadre de leur emploi (“ “Utilisateur autorisé”)
3. À PROPOS DE SPENDBASE
Aux fins du RGPD et du RGPD britannique, Spendbase agit en tant que responsable du traitement des données pour les activités de traitement décrites dans le présent Avis de confidentialité. Nos coordonnées sont détaillées ci-dessous.
| Champ | Description |
| Dénomination sociale | Partnerway OÜ (exerçant sous le nom commercial de Spendbase) |
| N° d'enregistrement | 16379208 |
| Adresse | Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estonie |
| Courriel | corporate@test-domain-partnerway.prod.spendbase.co |
| E-mail (questions de confidentialité) | privacy@test-domain-partnerway.prod.spendbase.co |
Conformément à la législation applicable, Spendbase peut agir en tant que:
- Responsable de traitement indépendant pour les Données personnelles traitées pour ses propres obligations légales, de conformité, de prévention de la fraude, de sécurité et de LCB/FT (AML/KYC).
- Sous-traitant de données en ce qui concerne les Données personnelles des Utilisateurs autorisés traitées pour le compte des Clients professionnels à des fins d'administration de compte, de gestion des dépenses et de plateforme associée, en vertu des accords de traitement de données applicables.
Pour plus d'informations sur la manière dont cet arrangement à double capacité affecte le traitement des Données personnelles des Utilisateurs autorisés, veuillez vous reporter à la Section 12 (Utilisateurs autorisés) ci-dessous.
Un Accord de traitement des données (“ “DPA“ ») régissant le traitement des Données personnelles par Spendbase pour le compte des Clients professionnels est disponible sur demande. L'ATD définit les obligations de chaque partie dans le cadre du traitement des données des Utilisateurs autorisés et prévaut sur le présent Avis de confidentialité en cas d'incohérence.
Prestataires de services réglementés. Pour les Clients britanniques, les cartes et les comptes sont émis par Moorwand Ltd, une société constituée en Angleterre et au Pays de Galles (numéro de société 08491211), dont le siège social est sis Fora, 3 Lloyds Avenue, Londres, EC3N 3DS, agréée par la Financial Conduct Authority en vertu de l'Electronic Money Regulations 2011 (FRN 900709). Pour les Clients de l'EEE, les cartes et les comptes sont émis par Heuro SAS, en partenariat avec Moorwand Ltd. Heuro SAS est agréée par l'Autorité de Contrôle Prudentiel et de Résolution (ACPR) sous le numéro de licence 17478. Ces institutions, ainsi que Mastercard International et d'autres partenaires de réseaux de paiement qui participent à la fourniture des Services, traitent les Données personnelles en tant que responsables de traitement indépendants pour leurs propres fins réglementées — y compris la conformité LCB/FT, le filtrage des sanctions, le dépôt de déclarations de soupçon (SAR), la gestion du risque de fraude, les services de tokenisation et la fourniture de numéros de compte, ainsi que les obligations découlant de leurs propres agréments et de la réglementation applicable aux services financiers. Les flux de données vers ces parties constituent des divulgations entre responsables de traitement indépendants, et non des instructions de traitement de la part de Spendbase. Chacune de ces institutions est indépendamment responsable devant ses propres régulateurs (notamment la FCA, l'ACPR et les autorités nationales compétentes applicables) des Données personnelles qu'elle reçoit. Les Clients professionnels et les Utilisateurs autorisés peuvent être soumis aux propres avis de confidentialité de ces institutions en plus du présent Avis.
4. CADRE RÉGLEMENTAIRE
Le cas échéant, Spendbase traite les Données personnelles conformément à :
- Le Règlement (UE) 2016/679 (Règlement général sur la protection des données — RGPD) ;
- Le RGPD britannique (UK GDPR) et le Data Protection Act 2018 (pour les Clients britanniques) ;
- La Directive (UE) 2015/2366 (DSP2) et les mesures nationales de mise en œuvre applicables ;
- Le Règlement (UE) 2022/2554 (DORA) et ses normes techniques de réglementation ;
- Législation AML/KYC applicable, y compris la directive (UE) 2018/843 (5AMLD) et les mesures nationales d'exécution ;
- Obligations contractuelles avec nos prestataires de services réglementés, règles des réseaux de cartes et réglementation applicable aux services financiers.
5. DONNÉES PERSONNELLES QUE NOUS COLLECTONS
Spendbase collecte et traite les données personnelles uniquement dans la mesure nécessaire pour fournir les Services, se conformer aux obligations légales et réglementaires applicables, prévenir la fraude et les abus, et exploiter et sécuriser Spendbase et ses Services. Selon le type de client, nous collectons les données personnelles comme suit :
| Catégorie | Description | S'applique à |
| Identité & Contact | Nom, date de naissance, adresse, e-mail (personnel et professionnel), numéro de téléphone, informations sur l'emploi, pièce d'identité délivrée par le gouvernement, numéro de permis de conduire, titre de poste | Utilisateur autorisé |
| Informations sur l'entreprise | Dénominations légales et commerciales, identifiants d'enregistrement et fiscaux, détails de constitution, informations sur la propriété et les bénéficiaires effectifs, informations sur les signataires | Client professionnel |
| Informations financières | Données de compte, détails de la carte d'entreprise, historique des transactions, enregistrements de paiement, dépenses et informations sur les commerçants | Client professionnel ; Utilisateur autorisé |
| Conformité & Risque | Enregistrements KYC/KYB, résultats du filtrage des sanctions, données de surveillance de la fraude, enregistrements de litiges et d'enquêtes, filtrage PEP et médias négatifs | Client professionnel ; Utilisateur autorisé |
| Authentification & Accès | Identifiants de sécurité, autorisations d'accès, attributions de rôles, journaux d'activité | Client professionnel ; Utilisateur autorisé |
| Communications | Demandes d'assistance client, correspondance et commentaires ; les communications peuvent être enregistrées lorsque la loi le permet et avec un préavis approprié | Client professionnel ; Utilisateur autorisé |
| Données de portefeuille numérique & de tokenisation | Numéros de compte d'appareil (DAN), identifiants de jeton, identifiants de fournisseur de portefeuille et identifiants d'appareil/application générés lorsqu'une carte est ajoutée à un portefeuille numérique | Utilisateur autorisé |
| Données techniques & d'utilisation | Identifiants d'appareil, adresse IP, type de navigateur, système d'exploitation, horodatages d'accès et données d'interaction avec la plateforme | Client professionnel ; Utilisateur autorisé |
Toutes les données personnelles des utilisateurs autorisés sont traitées uniquement dans le cadre de la relation professionnelle ou d'emploi de la personne avec le client professionnel concerné. Spendbase ne collecte pas intentionnellement de données personnelles à des fins personnelles, familiales ou domestiques, n'adresse pas ses services aux enfants et ne collecte pas sciemment de données personnelles auprès de personnes de moins de 18 ans.
Lorsque la loi le permet, Spendbase peut créer et utiliser des données agrégées ou anonymisées dérivées de données personnelles à des fins d'analyse, de reporting, d'analyse comparative et d'amélioration des services. Ces données ne permettent pas d'identifier une personne et ne sont pas traitées comme des données personnelles au sens de la loi applicable.
6. SOURCES DE DONNÉES PERSONNELLES
Spendbase collecte des données personnelles auprès des sources légales et transparentes suivantes :
| Source | Description |
| Client professionnel (direct) | Fournies lors de l'intégration, de la configuration du compte et de l'administration continue via des applications, des formulaires, des saisies sur la plateforme et des communications |
| Utilisateur autorisé (direct) | Fournies lors de l'accès à la plateforme, de l'activation des comptes, de l'utilisation des cartes d'entreprise, de la soumission de dépenses ou de la prise de contact avec l'assistance |
| Client professionnel (concernant les utilisateurs autorisés) | Fournies pour accorder l'accès à la plateforme, émettre des cartes, gérer les autorisations et répondre aux obligations légales. Les clients professionnels sont responsables de s'assurer que ces divulgations sont légales et que les notifications requises ont été faites aux utilisateurs autorisés |
| Prestataires de services tiers | Fournisseurs de vérification d'identité, de filtrage des sanctions KYC/KYB et PEP, de prévention de la fraude et de surveillance des transactions ; réseaux de paiement, émetteurs de cartes et prestataires de services réglementés ; prestataires d'infrastructure, de sécurité et d'analyse ; sources publiques ou gouvernementales lorsque la loi le permet |
| Collectées automatiquement | Données techniques et d'utilisation collectées via des cookies et des technologies similaires lorsque les clients professionnels ou les utilisateurs autorisés accèdent à la plateforme ou au site Web de Spendbase |
7. BASES LÉGALES ET FINALITÉS DU TRAITEMENT
En vertu du RGPD et du RGPD du Royaume-Uni, Spendbase est tenue d'identifier une base légale pour chaque activité de traitement. Spendbase traite les données personnelles sur les bases juridiques suivantes conformément à l'article 6 du RGPD (et, pour les catégories particulières de données, à l'article 9 du RGPD le cas échéant) et à des fins cohérentes avec la nature de nos services. Les données personnelles ne sont pas utilisées à des fins incompatibles avec la raison initiale pour laquelle elles ont été collectées.
| Objectif | Description | Base légale applicable |
| Fourniture de services | Intégration des clients professionnels et des utilisateurs autorisés ; établissement et gestion des comptes et des programmes de cartes d'entreprise ; traitement des transactions et des paiements ; activation de la gestion des dépenses, des rapports et des contrôles de compte ; fourniture d'une assistance client | Selon la catégorie de données collectées : Art. 6(1)(b) Exécution d'un contrat ; Art. 6(1)(c) Obligation légale |
| Conformité légale et réglementaire | Se conformer aux obligations de lutte contre le blanchiment d'argent (AML), KYC/KYB, de filtrage PEP/sanctions, DORA, PSD2, fiscales, de conservation des documents, et répondre aux demandes légitimes des régulateurs, des tribunaux ou des forces de l'ordre | Selon la catégorie de données collectées : Art. 6(1)(c) Obligation légale, Art. 6(1)(e) Mission d'intérêt public
|
| Fraude, sécurité & risque | Surveillance des transactions et de l'activité de la plateforme, réalisation d'évaluations des risques, application des contrôles d'accès et maintien des journaux d'audit et de sécurité pour prévenir, détecter et répondre à la fraude, aux accès non autorisés et à d'autres activités préjudiciables | Art. 6(1)(f) Intérêts légitimes (intérêts de Spendbase et de tiers dans la sécurité et la prévention de la criminalité financière) |
| Amélioration du service | Analyser et améliorer les fonctionnalités, la fiabilité et les performances de la plateforme ; dépannage, tests, analyses et assurance qualité. Des données anonymisées ou agrégées sont utilisées dans la mesure du possible | Art. 6(1)(f) Intérêts légitimes |
| Communications | Envoi de notifications de compte, de mises à jour opérationnelles, d'alertes de sécurité, de modifications de politique et de communications d'assistance. Les communications sont limitées à ce qui est pertinent pour la fourniture et l'administration des Services | Selon la catégorie de données collectées : Art. 6(1)(b) Exécution d'un contrat ; Art. 6(1)(c) Obligation légale |
| Marketing (limité) | Fourniture d'informations sur les Services, les fonctionnalités ou les mises à jour pertinentes pour une relation commerciale existante, lorsque la loi le permet. Spendbase ne se livre pas à de la publicité ciblée de type grand public. Possibilité de se désinscrire à tout moment en envoyant un e-mail à privacy@test-domain-partnerway.prod.spendbase.co ou en utilisant le lien de désinscription présent dans toute communication marketing | Art. 6(1)(f) Intérêts légitimes (relation commerciale existante) ; ou Art. 6(1)(a) Consentement, lorsque requis |
| Réclamations juridiques | Établissement, exercice ou défense de réclamations juridiques ; conformité aux ordonnances judiciaires et aux enquêtes réglementaires | Selon la catégorie de données collectées : Art. 6(1)(b) Exécution d'un contrat ; Art. 6(1)(c) Obligation légale |
| Utilisations agrégées / anonymisées | Analyse comparative, analyses, rapports et développement de produits à l'aide de données qui n'identifient pas les individus. Ces données ne constituent pas des Données Personnelles en vertu de la loi applicable | Utilisation autorisée ; ne constitue pas des Données Personnelles |
Évaluation des intérêts légitimes. Lorsque Spendbase s'appuie sur l'Art. 6(1)(f) (intérêts légitimes), elle a évalué que le traitement est nécessaire à l'intérêt légitime poursuivi, et que cet intérêt n'est pas supplanté par les intérêts ou les libertés et droits fondamentaux des personnes concernées. Les personnes concernées peuvent demander des informations complémentaires sur ces évaluations ou s'opposer à un tel traitement — voir la Section 14 (Droits des personnes concernées) ci-dessous.
8. COMMENT NOUS PARTAGEONS LES DONNÉES PERSONNELLES
Spendbase ne vend pas de Données Personnelles et ne les divulgue pas, sauf si cela est nécessaire pour exploiter les Services, se conformer aux obligations légales et réglementaires, protéger la sécurité et l'intégrité de la plateforme, ou de toute autre manière autorisée par la loi. Tous les prestataires de services sont contractuellement tenus de maintenir des pratiques de confidentialité et de sécurité conformes au présent Avis et à la loi applicable.
| Destinataire | Finalité du partage |
| Prestataires de services réglementés (Moorwand Ltd ; Heuro SAS) | Création de compte, émission de monnaie électronique, émission de cartes, traitement des transactions, surveillance de la fraude et conformité réglementaire. Les divulgations à ces institutions sont faites sur une base de responsable de traitement à responsable de traitement — elles traitent les Données Personnelles des Clients pour leurs propres fins légales et réglementaires indépendantes, y compris la DSP2, la LCB-FT et les réglementations financières applicables. Spendbase n'est pas responsable du traitement ultérieur des Données Personnelles par ces institutions en leur qualité de responsables de traitement indépendants. Les Clients Professionnels et les Utilisateurs Autorisés peuvent recevoir des avis de confidentialité distincts de la part de ces institutions. |
| Mastercard International | Conformité aux règles du réseau de cartes, autorisation des transactions, prévention de la fraude et traitement des litiges |
| Fournisseurs de portefeuilles numériques (Apple Pay, Google Pay) | Fourniture de jetons, gestion des cartes enregistrées et authentification des transactions. Les fournisseurs de portefeuilles reçoivent des informations de carte tokenisées et des données de transaction limitées en tant que responsables de traitement indépendants, soumis à leurs propres avis de confidentialité et aux règles de tokenisation des réseaux de cartes. Spendbase ne contrôle pas le traitement des Données Personnelles par les fournisseurs de portefeuilles une fois qu'un jeton a été fourni |
| Prestataires de services et fournisseurs | Vérification KYC/KYB et d'identité, filtrage des sanctions et des PPE, prévention de la fraude, traitement des paiements, service client, infrastructure cloud, sécurité, analyses et communications. Les prestataires sont liés par un accord de traitement des données pour utiliser les données uniquement aux fins spécifiées et pour mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées |
| Clients professionnels et administrateurs autorisés | Les Données Personnelles relatives aux Utilisateurs Autorisés peuvent être partagées avec le Client Professionnel concerné et ses administrateurs désignés pour l'administration des comptes, la gestion des dépenses, les rapports et la surveillance de la conformité. Spendbase agit sur les instructions du Client Professionnel et conformément à la loi applicable |
| Régulateurs et autorités compétentes | Autorités de protection des données, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution). Cellules de renseignement financier, tribunaux et forces de l'ordre lorsque la loi l'exige ou le permet — y compris pour les rapports réglementaires, les ordonnances légales et l'exercice ou la défense de réclamations juridiques |
| Parties aux transactions d'entreprise | Dans le cadre d'une fusion, d'une acquisition, d'une réorganisation, d'une vente d'actifs ou d'un financement, sous réserve des protections de confidentialité appropriées et des exigences légales applicables |
| Données agrégées / anonymisées | Analyses, rapports et analyses comparatives — sous une forme qui n'identifie aucun individu. Non traitées comme des Données Personnelles en vertu de la loi applicable |
9. CONSERVATION DES DONNÉES
Les Données Personnelles ne sont conservées que pendant la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées, conformément aux exigences légales et réglementaires applicables, aux obligations contractuelles et à nos politiques internes de gouvernance des données.
| Catégorie | Justification de la conservation | Période indicative |
| Registres LCB-FT / KYC / KYB | 5e directive LCB-FT, législation nationale LCB-FT, obligations réglementaires | Minimum 5 ans à compter de la fin de la relation commerciale ou de la date de la transaction occasionnelle, la date la plus tardive étant retenue |
| Registres de transactions | DSP2 Art. 25 ; tenue de registres DORA ; exigences réglementaires financières ; résolution des litiges ; obligations fiscales | 5 ans à compter de la fin de la relation commerciale |
| Registres de compte et contractuels | Exécution des contrats, audit, inspection réglementaire | 7 ans à compter de la fin de la relation commerciale |
| Journaux de fraude et de sécurité | Obligations de signalement des incidents DORA ; enquête sur la fraude ; défense juridique | 7 ans à compter de la date de l'incident |
| Registres des communications et du support | Assurance qualité, résolution des litiges | 3 ans (sur la base de la période de conservation des demandes RGPD) |
| Données de portefeuille numérique & de tokenisation | Règles de tokenisation du réseau de cartes ; fenêtre de contestation de débit (chargeback) et de résolution des litiges | Durée de validité de la carte + 18 mois |
| Préférences de marketing | Registres de gestion du consentement et d'exclusion (opt-out) | 3 ans (sur la base de la période de conservation des demandes RGPD) |
| Données agrégées / anonymisées | Analyses, benchmarking — n'identifie pas les individus | Conservé indéfiniment comme le permet la loi |
Lorsque la conservation n'est plus requise, les Données Personnelles sont supprimées de manière sécurisée, anonymisées ou dé-identifiées conformément aux politiques et contrôles techniques applicables.
10. SÉCURITÉ DES DONNÉES ET MESURES DE PROTECTION
Spendbase met en œuvre et maintient des mesures de protection administratives, techniques et physiques conçues pour protéger les Données Personnelles contre tout accès, divulgation, altération ou destruction non autorisés, conformément à l'article 32 du RGPD et à la législation applicable, y compris les exigences de la DORA sur la gestion des risques liés aux TIC.
- Garanties administratives : Politiques et procédures régissant l'accès aux données, la confidentialité, la formation des employés, la réponse aux incidents, la gestion des sous-traitants et la surveillance de la conformité. L'accès aux Données Personnelles est limité au personnel et aux prestataires de services qui en ont besoin à des fins professionnelles légitimes et qui sont soumis à des obligations de confidentialité.
- Garanties techniques : Contrôles d'accès, authentification multifacteur, chiffrement en transit et au repos, journalisation et surveillance, contrôles de sécurité du réseau et gestion des vulnérabilités.
- Réponse aux incidents : Spendbase maintient des procédures pour détecter, répondre et se rétablir des incidents de sécurité. Conformément à l'Art. 33 du RGPD, Spendbase notifiera l'autorité de contrôle compétente dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles devant faire l'objet d'une notification. Conformément à l'Art. 34, les personnes concernées touchées seront notifiées sans retard injustifié. Lorsque la violation affecte les opérations du programme de cartes, Spendbase en informera également Moorwand Ltd et Heuro SAS conformément à ses obligations contractuelles et aux exigences applicables en matière de notification d'incidents du réseau de cartes.
Bien que Spendbase prenne des mesures raisonnables et appropriées pour protéger les Données Personnelles, aucun système ou méthode de transmission ne peut être garanti comme totalement sécurisé. Les Clients Professionnels et les Utilisateurs Autorisés sont responsables du maintien de la confidentialité de leurs identifiants d'accès et de l'utilisation des Services de manière sécurisée.
11. TRANSFERT INTERNATIONAL DE DONNÉES
Spendbase est une entreprise technologique mondiale. Les Données Personnelles collectées dans le cadre des Services peuvent être traitées dans des pays situés en dehors de l'UE/EEE ou du Royaume-Uni, y compris aux États-Unis. Les principaux fournisseurs d'infrastructure comprennent :
- Amazon Web Services (AWS) — principalement des régions de l'UE/EEE (y compris l'Irlande et Francfort), rarement les États-Unis ;
- Google Cloud Platform (GCP) — régions de l'UE/EEE et États-Unis ;
- D'autres sous-traitants ultérieurs comme indiqué dans l'accord de traitement des données (DPA).
Lorsque des Données Personnelles sont transférées vers un pays tiers, Spendbase s'appuie sur les mécanismes de transfert suivants, selon le cas :
- Décisions d'adéquation de la Commission européenne ;
- Clauses contractuelles types (CCT) et/ou accords de transfert international de données (IDTA) du Royaume-Uni
- D'autres garanties appropriées en vertu de l'Art. 46 du RGPD ou de l'Art. 46 du RGPD britannique, selon le cas.
Les Clients Professionnels peuvent demander des informations complémentaires sur les destinations de transfert, les garanties applicables, et des copies des mécanismes de transfert concernés en contactant privacy@test-domain-partnerway.prod.spendbase.co
Les Données Personnelles traitées par Moorwand Ltd et Heuro SAS en leur qualité de responsables de traitement indépendants peuvent être soumises à des dispositions de transfert international distinctes dans le cadre de leurs propres cadres réglementaires, y compris des transferts vers l'infrastructure de traitement de Mastercard International. Les clients doivent se référer aux avis de confidentialité de ces institutions pour plus d'informations.
12. UTILISATEURS AUTORISÉS
Spendbase traite les Données Personnelles relatives aux Utilisateurs Autorisés uniquement dans le cadre des Services fournis au Client Professionnel concerné et conformément aux instructions du Client Professionnel, aux conditions contractuelles applicables et à la législation applicable.
Responsabilités du Client Professionnel. Les Clients Professionnels sont responsables de : (i) déterminer quelles personnes sont autorisées à accéder aux Services et gérer leurs droits d'accès et identifiants ; (ii) s'assurer que les informations relatives aux Utilisateurs Autorisés fournies à Spendbase sont exactes, à jour et obtenues légalement ; (iii) informer les Utilisateurs Autorisés de la manière dont leurs Données Personnelles sont collectées, utilisées et partagées dans le cadre des Services, y compris par le biais de politiques et d'avis internes lorsque cela est requis par les lois applicables sur l'emploi, la confidentialité et la protection des données ; et (iv) s'assurer que leur utilisation des données des Utilisateurs Autorisés est conforme à la législation applicable.
Le rôle de Spendbase. En ce qui concerne les données des Utilisateurs Autorisés traitées pour le compte des Clients Professionnels aux fins de l'administration de la plateforme, Spendbase agit en tant que Sous-traitant des données et ne contrôle ni ne détermine les finalités ou les moyens de ce traitement. En ce qui concerne les données traitées pour les propres obligations légales, de conformité, de prévention de la fraude et de sécurité de Spendbase, Spendbase agit en tant que Responsable de traitement indépendant.
Demandes des Utilisateurs Autorisés. Les Utilisateurs Autorisés doivent adresser leurs demandes relatives à l'accès, la rectification ou la suppression de leurs Données Personnelles principalement au Client Professionnel qui a autorisé leur accès aux Services. Lorsque la loi ou le contrat l'exige, Spendbase aidera les Clients Professionnels à répondre à ces demandes. Dans le cas où un Utilisateur Autorisé soumet une demande de confidentialité directement à Spendbase, Spendbase s'efforcera de transmettre la demande au Client Professionnel concerné sans retard injustifié et de fournir les informations autorisées par la loi.
13. COOKIES ET ANALYSES
Spendbase utilise des cookies et des technologies similaires en relation avec ses sites web et sa plateforme pour faire fonctionner, sécuriser et améliorer les Services. Ces technologies contribuent à assurer le fonctionnement de la plateforme, à protéger contre la fraude et les accès non autorisés, à soutenir les analyses et le suivi des performances, et à maintenir la fiabilité du service.
Les cookies et technologies similaires peuvent collecter des informations telles que les identifiants d'appareil, l'adresse IP, le type de navigateur, le système d'exploitation, les préférences linguistiques, les horodatages d'accès et les données d'interaction. Ces informations sont utilisées à des fins techniques, de sécurité et opérationnelles.
Spendbase utilise les catégories de technologies suivantes :
- Strictement nécessaires : Requis pour le fonctionnement, la sécurité et l'authentification de la plateforme. Ne peuvent pas être désactivés sans altérer les fonctionnalités.
- Fonctionnels et de performance : Aident à mémoriser les préférences de l'utilisateur, à analyser les performances de la plateforme et à diagnostiquer les problèmes techniques.
- Analyse : Aident à comprendre comment les Services sont utilisés et à en améliorer le fonctionnement. Les outils d'analyse sont configurés pour soutenir les opérations commerciales et ne sont pas utilisés pour la publicité comportementale intercontexte.
Spendbase ne pratique pas de publicité comportementale de type grand public et n'utilise pas de cookies pour la publicité comportementale intercontexte. Les cookies non essentiels (autres que ceux strictement nécessaires) ne sont placés qu'avec le consentement préalable de l'utilisateur, qui peut être retiré à tout moment via l'outil de gestion des cookies disponible sur le site web de Spendbase. Lorsque la législation applicable l'exige, Spendbase fournit les avis et choix appropriés concernant l'utilisation des cookies et technologies similaires par le biais des paramètres de la plateforme ou des commandes du navigateur.
14. DROITS DES PERSONNES CONCERNÉES
En vertu du RGPD et du RGPD britannique, les personnes physiques dont les Données Personnelles sont traitées par Spendbase en tant que responsable du traitement disposent des droits suivants. Étant donné que Spendbase opère dans un contexte interentreprises (B2B) et traite la plupart des données à titre professionnel ou commercial, certains droits peuvent faire l'objet de limitations ou d'exemptions en vertu de la législation applicable.
| Droit | Description |
| Droit d'accès | Demander la confirmation que des Données Personnelles sont ou ne sont pas traitées et, lorsqu'elles le sont, l'accès auxdites données et aux informations connexes. Réponse sous un mois (prolongeable de deux mois dans les cas complexes, avec notification) |
| Droit de Rectification | Demander la rectification de Données Personnelles inexactes, incomplètes ou obsolètes |
| Droit à l'Effacement | Demander la suppression des Données Personnelles lorsqu'aucune obligation légale de conservation ou autre motif légitime ne s'applique. Sous réserve des exemptions applicables, y compris les obligations légales de conservation LCB/FT |
| Droit à la Limitation | Demander la limitation du traitement dans des circonstances définies, notamment pendant que l'exactitude des données est contestée ou qu'une objection est en cours d'examen |
| Droit à la Portabilité des Données | Lorsque le traitement est fondé sur le consentement ou sur un contrat et effectué à l'aide de procédés automatisés, recevoir les Données Personnelles dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable du traitement |
| Droit d'Opposition | S'opposer au traitement fondé sur des intérêts légitimes (Art. 6(1)(f)) ou à des fins de marketing direct. Spendbase cessera le traitement à moins de démontrer des motifs légitimes et impérieux qui prévalent sur les intérêts de la personne concernée |
| Droit de ne pas faire l'objet d'une Décision Individuelle Automatisée | Droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (y compris le profilage) produisant des effets juridiques ou vous affectant de manière significative, sauf si la loi l'autorise ou si un consentement explicite a été obtenu. Spendbase n'utilise pas actuellement de prise de décision entièrement automatisée produisant de tels effets |
| Droit de Retirer son Consentement | Lorsque le traitement est fondé sur le consentement, retirer son consentement à tout moment sans porter atteinte à la licéité du traitement effectué avant le retrait |
Comment exercer vos droits. Pour exercer l'un des droits énumérés ci-dessus, le Client doit soumettre une demande écrite à privacy@test-domain-partnerway.prod.spendbase.co avec la mention “ Demande de la personne concernée ” en objet et inclure : (i) le nom complet et l'adresse e-mail de la personne concernée associés au compte ; (ii) le nom du Client Professionnel auquel la personne concernée est affiliée ; (iii) une description du droit que la personne concernée souhaite exercer ; et (iv) toute information supplémentaire raisonnablement nécessaire pour vérifier l'identité.
Spendbase vérifiera l'identité avant de traiter toute demande et répondra dans un délai d'un mois civil à compter de la réception. Si les demandes sont complexes ou nombreuses, ce délai peut être prolongé jusqu'à deux mois supplémentaires, auquel cas Spendbase en informera la personne concernée dans le délai initial d'un mois. Spendbase n'exercera aucunes représailles contre une personne ayant exercé un droit à la vie privée ou déposé une plainte. Les Utilisateurs Autorisés doivent généralement adresser leurs demandes au Client Professionnel qui a autorisé leur accès aux Services.
Droit d'introduire une réclamation. Les Clients ont le droit d'introduire une réclamation auprès d'une autorité de contrôle. L'autorité de contrôle chef de file compétente pour Spendbase est l'
- Inspection estonienne de la protection des données (Andmekaitse Inspektsioon) — aki.ee— pour les questions relatives au RGPD de l'UE ;
- Information Commissioner’s Office (ICO) — ico.org.uk— pour les questions relatives au RGPD du Royaume-Uni.
- Les Clients ont également le droit d'introduire une réclamation auprès de l'autorité de protection des données de leur propre État membre de l'UE ou du Royaume-Uni.
Lorsque les Données Personnelles sont traitées par Moorwand Ltd ou Heuro SAS en leur qualité de responsables de traitement indépendants — y compris les relevés de transactions par carte et les données de comptes de monnaie électronique —, les personnes concernées doivent adresser les demandes relatives à ces données directement à l'établissement concerné en utilisant les coordonnées figurant dans leurs politiques de confidentialité respectives disponibles aux liens suivants : Moorwand Politique de confidentialité et Heuro Charte de Confidentialité SAS.
15. MODIFICATIONS DE CETTE CHARTE DE CONFIDENTIALITÉ
Spendbase peut mettre à jour cette Charte de Confidentialité de temps à autre pour refléter les changements dans ses pratiques, ses services, ses obligations légales ou réglementaires, ou ses besoins opérationnels. Lorsque nous apportons des modifications substantielles, nous en informons les utilisateurs via la plateforme Spendbase en mettant à jour la Date d'Entrée en Vigueur indiquée sur ce document.
En cas de modifications importantes susceptibles d'affecter matériellement la manière dont les Données Personnelles sont traitées, Spendbase utilisera les moyens de communication disponibles pour en informer les Clients Professionnels et les Utilisateurs Autorisés concernés avant que les modifications ne prennent effet, conformément à la loi applicable.
L'utilisation continue des Services après l'entrée en vigueur d'une Charte de Confidentialité mise à jour constitue une acceptation de la Charte révisée, dans la mesure permise par la loi.
16. DÉFINITIONS
Aux fins de la présente Charte de Confidentialité, les termes suivants ont les significations définies ci-dessous :
| Terme | Signification |
| Utilisateur autorisé | Une personne physique, y compris les employés, les dirigeants et les titulaires de cartes autorisés, qu'un Client Professionnel autorise à accéder aux Services Spendbase ou à les utiliser au nom du Client Professionnel. |
| Client professionnel | Une entité juridique ou organisation qui conclut une relation contractuelle avec Spendbase pour la fourniture de services financiers ou de paiement destinés aux professionnels. |
| Responsable du traitement / Contrôleur des données |
Une entité qui détermine les finalités et les moyens du traitement des Données Personnelles, tel que défini à l'Art. 4(7) RGPD. |
| DPA | Accord de Traitement des Données — le document contractuel régissant les conditions dans lesquelles Spendbase traite les Données Personnelles pour le compte d'un Client Professionnel. |
| GDPR | Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. |
| Données personnelles | Toute information se rapportant à une personne physique identifiée ou identifiable (‘ personne concernée ’), telle que définie à l'Art. 4(1) RGPD. |
| Sous-traitant / Sous-traitant de Données | Une personne physique ou morale qui traite des Données Personnelles pour le compte du responsable du traitement, tel que défini à l'Art. 4(8) RGPD. |
| Prestataire de services réglementés | Moorwand Ltd (pour le Royaume-Uni) ou Heuro SAS (pour l'EEE), qui sont des établissements financiers réglementés émettant des cartes et des comptes de monnaie électronique dans le cadre du Programme. |
| Services | Les produits et services mis à disposition via la plateforme Spendbase, y compris les programmes de cartes d'entreprise, les comptes numériques, la gestion des dépenses et les services de technologie financière connexes. |
| CCT/IDTA | Clauses contractuelles types (approuvées par la Commission européenne) ou International Data Transfer Agreement (approuvé par l'ICO du Royaume-Uni) — mécanismes utilisés pour garantir des garanties appropriées pour les transferts internationaux de données. |
| RGPD britannique | Le RGPD tel qu'intégré dans le droit britannique par la loi de 2018 sur l'Union européenne (retrait), telle que modifiée par les règlements de 2019 sur la protection des données, la vie privée et les communications électroniques (amendements, etc.) (sortie de l'UE). |
Table des matières
1. INTRODUCTION 2. APPLICABILITÉ AU CLIENT 3. À PROPOS DE SPENDBASE 4. CADRE RÉGLEMENTAIRE 5. DONNÉES PERSONNELLES QUE NOUS COLLECTONS 6. SOURCES DE DONNÉES PERSONNELLES 7. BASES LÉGALES ET FINALITÉS DU TRAITEMENT 8. COMMENT NOUS PARTAGEONS LES DONNÉES PERSONNELLES 9. CONSERVATION DES DONNÉES 10. SÉCURITÉ DES DONNÉES ET MESURES DE PROTECTION 11. TRANSFERT INTERNATIONAL DE DONNÉES 12. UTILISATEURS AUTORISÉS 13. COOKIES ET ANALYSES 14. DROITS DES PERSONNES CONCERNÉES 15. MODIFICATIONS DE CETTE CHARTE DE CONFIDENTIALITÉ 16. DÉFINITIONS