Objet
Objet
La présente politique de confidentialité (la « Politique de confidentialité ») a été élaborée par Kleyo BV, dont le siège social est situé à Molenstraat 51, 9820 Merelbeke-Melle (Belgique), enregistrée à la Banque-Carrefour des Entreprises sous le numéro BE1028218509 (ci-après dénommée le « Responsable du traitement »).
La Politique de confidentialité informe les visiteurs du site web suivant : www.kleyo.be (ci-après dénommé le « Site web ») de la manière dont les données à caractère personnel sont collectées et traitées par le Responsable du traitement.
La Politique de confidentialité traduit la volonté du Responsable du traitement d’agir en toute transparence, conformément à la loi du 8 décembre 1992 relative à la protection de la vie privée à l’égard du traitement des données à caractère personnel et au règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (ci-après dénommé le « Règlement général sur la protection des données »).
Le Responsable du traitement accorde une attention particulière à la protection de la vie privée de ses utilisateurs et s’engage par conséquent à prendre toutes les mesures nécessaires et raisonnables afin de protéger les données à caractère personnel de ces personnes contre la perte, le vol, la diffusion ou l’utilisation non autorisée.
Le terme « données à caractère personnel » désigne toute information relative à une personne physique identifiée ou identifiable. Est considérée comme identifiable une personne physique qui peut être identifiée, directement ou indirectement.
Si l’utilisateur souhaite réagir à l’une des dispositions mentionnées ci-dessous, il peut contacter le responsable du traitement à l’adresse postale ou électronique indiquée dans la section « Coordonnées » de la Politique de confidentialité.
Quelles données collectons-nous ?
Le Responsable du traitement collecte et traite, selon les modalités et principes décrits ci-dessous, les données à caractère personnel suivantes :
- le domaine de l’utilisateur (automatiquement récupéré par le serveur du Responsable du traitement), y compris l’adresse IP dynamique ;
- l’adresse e‑mail de l’utilisateur si celui-ci l’a préalablement saisie, par exemple en publiant des messages ou en posant des questions sur le site web, en communiquant par e‑mail avec le responsable du traitement, en participant à des forums de discussion, en s’identifiant pour accéder à une partie restreinte du site web, etc. ;
- l’ensemble des informations relatives aux pages consultées par l’utilisateur sur le Site web ;
- toutes les informations que l’utilisateur a volontairement communiquées, par exemple dans le cadre d’enquêtes et/ou d’une inscription sur le Site web, ou en s’identifiant pour accéder à une partie restreinte du Site web.
Le Responsable du traitement peut également collecter des données qui ne sont pas à caractère personnel. Ces données sont qualifiées de données non personnelles et ne permettent pas d’identifier directement ou indirectement une personne en particulier. Elles peuvent donc être utilisées à toutes fins, par exemple pour améliorer le Site web, les produits et services proposés ou les publications du Responsable du traitement.
Dans l’hypothèse où des données à caractère personnel seraient combinées avec des données à caractère non personnel de manière à permettre l’identification des personnes concernées, ces données seront traitées comme des données à caractère personnel jusqu’à ce que les personnes concernées ne puissent plus être identifiées sur la base des données en question, car le lien entre les données à caractère personnel et les données à caractère non personnel aura été supprimé.
Méthode de collecte des données
Le responsable du traitement collecte les données de la manière suivante :
· Formulaire web
· Cookies
Finalités du traitement
Les données à caractère personnel sont collectées et traitées aux fins suivantes :
- assurer la gestion et le contrôle de l’exécution des services proposés ;
- envoyer et suivre les commandes et les factures ;
- envoyer des informations promotionnelles relatives aux produits et services proposés par le Responsable du traitement ;
- envoyer du matériel promotionnel ;
- répondre aux questions des utilisateurs ;
- réaliser des statistiques ;
- améliorer la qualité du site web et des produits et/ou services proposés par le responsable du traitement ;
- transmettre des informations relatives aux nouveaux produits et/ou services proposés par le responsable du traitement ;
- prospection commerciale ;
- permettre une meilleure identification des intérêts de l’utilisateur.
Le Responsable du traitement peut être amené à effectuer des traitements qui ne sont pas encore inclus/prévus dans la présente Politique de confidentialité. Dans ce cas, le Responsable du traitement contactera l’utilisateur avant d’utiliser ses données à caractère personnel, afin de l’informer des modifications et de lui donner la possibilité, le cas échéant, de refuser une telle utilisation.
Intérêts légitimes
Certaines opérations de traitement effectuées par le Responsable du traitement sont fondées sur la base juridique de son intérêt légitime. Ces intérêts légitimes sont proportionnés au respect des droits et libertés de l’utilisateur. Si l’utilisateur souhaite obtenir plus d’informations sur les finalités du traitement fondées sur l’intérêt légitime, il est invité à contacter le Responsable du traitement (voir « coordonnées » dans la présente Politique de confidentialité).
Durée de conservation
En règle générale, le responsable du traitement ne conserve les données à caractère personnel que pendant la période raisonnablement nécessaire pour atteindre les objectifs fixés et conformément aux exigences légales et réglementaires.
Les données à caractère personnel d’un client sont conservées pendant une durée maximale de 10 ans après la fin de la relation contractuelle qui lie le client au responsable du traitement.
À l’expiration de la durée de conservation, le responsable du traitement mettra tout en œuvre pour s’assurer que les données à caractère personnel ont été rendues indisponibles et inaccessibles.
Exercice des droits
En ce qui concerne tous les droits mentionnés ci-dessous, le Responsable du traitement se réserve le droit de vérifier l’identité de la personne concernée.
Ces informations complémentaires seront demandées dans un délai d’un mois à compter de la demande de la personne concernée.
Accès aux données et copies
L’utilisateur peut obtenir gratuitement sa correspondance écrite ou une copie de ses données à caractère personnel traitées par le responsable du traitement.
Le responsable du traitement peut exiger de l’utilisateur le paiement de tous les frais raisonnables, sur la base des frais administratifs pour chaque copie supplémentaire demandée par l’utilisateur.
Dès que l’utilisateur soumet cette demande par voie électronique, les informations seront également fournies par voie électronique, sauf si l’utilisateur en décide autrement.
Sauf disposition contraire dans le Règlement général sur la protection des données, la copie de ses données sera communiquée à la personne concernée au plus tard un mois après réception de sa demande.
Droit de rectification
L’utilisateur peut demander gratuitement la rectification de ses données à caractère personnel si celles-ci contiennent des erreurs, sont incomplètes ou non pertinentes, ainsi que demander que ses données soient complétées si elles s’avèrent incomplètes.
Sauf disposition contraire dans le Règlement général sur la protection des données, la demande sera traitée dans le mois suivant son introduction.
Le droit de s’opposer au traitement
L’utilisateur peut à tout moment, pour des raisons liées à sa situation personnelle, s’opposer gratuitement au traitement de ses données à caractère personnel :
- lorsque le traitement est nécessaire à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique ;
- lorsque le traitement est nécessaire à la poursuite des intérêts légitimes du responsable du traitement, à condition que les intérêts ou les droits et libertés fondamentaux de la personne concernée ne prévalent pas sur ces intérêts (en particulier lorsque la personne concernée est un enfant).
Le responsable du traitement peut refuser d’exécuter l’opposition de l’utilisateur s’il constate l’existence de motifs impérieux et légitimes justifiant le traitement qui prévalent sur les intérêts ou les droits et libertés de l’utilisateur, ou lorsqu’elles sont utilisées pour contester en justice, assurer la défense en justice ou exercer des droits. En cas de contestation, l’utilisateur peut introduire un recours conformément aux dispositions du point « objections et réclamations » de la Politique de confidentialité.
L’utilisateur peut à tout moment, sans justification et gratuitement, s’opposer au traitement de ses données à caractère personnel si celles-ci ont été collectées à des fins de prospection commerciale (y compris le profilage).
Si les données à caractère personnel sont utilisées dans le cadre d’une recherche scientifique ou historique ou à des fins statistiques conformément au règlement général sur la protection des données, l’utilisateur a le droit de s’opposer au traitement de ses données à caractère personnel, pour des raisons liées à sa situation personnelle, sauf si le traitement est nécessaire à l’exécution d’une mission d’intérêt public.
Sauf disposition contraire dans le Règlement général sur la protection des données, le responsable du traitement est tenu de répondre à la demande de l’utilisateur dans un délai raisonnable et au plus tard dans le mois, et doit motiver sa réponse s’il a l’intention de ne pas donner suite favorablement à la demande de l’utilisateur.
Le droit à la limitation du traitement
L’utilisateur peut obtenir la limitation du traitement de ses données à caractère personnel dans les cas suivants :
- lorsque l’utilisateur conteste l’exactitude d’une donnée et uniquement pour la période nécessaire au responsable du traitement pour vérifier cette exactitude ;
- lorsque l’utilisation est illicite ou lorsque l’utilisateur préfère la limitation du fonctionnement à l’effacement des données ;
- lorsque l’utilisateur a besoin de cette limitation pour contester, exercer ou défendre ses droits en justice, bien que cela ne soit plus nécessaire pour la poursuite des finalités du traitement ;
- pendant la période nécessaire pour vérifier le bien-fondé d’une demande d’opposition, c’est-à-dire la période dont le responsable du traitement a besoin pour mettre en balance les intérêts légitimes du responsable du traitement et ceux de l’utilisateur.
Le responsable du traitement informera l’utilisateur dès que la limitation du fonctionnement sera levée.
Le droit à l’effacement (droit à l’oubli)
L’utilisateur peut obtenir l’effacement de ses données à caractère personnel si l’un des motifs suivants s’applique :
- les données ne sont plus nécessaires au regard des finalités du traitement ;
- l’utilisateur a retiré son consentement au traitement de ses données et il n’existe aucune base juridique pour la poursuite du traitement ;
- l’utilisateur s’oppose au traitement et il n’existe aucun motif légitime impérieux pour la poursuite du traitement et/ou l’utilisateur exerce son droit particulier d’opposition à des fins de marketing direct (y compris le profilage) ;
- les données à caractère personnel ont fait l’objet d’une utilisation illicite ;
- les données à caractère personnel doivent être effacées afin de respecter une obligation légale (du droit de l’Union européenne ou du droit d’un État membre) à laquelle le responsable du traitement est soumis ;
- les données à caractère personnel ont été collectées dans le cadre d’une offre de services destinée aux enfants.
Toutefois, l’effacement des données ne s’applique pas dans les cas suivants :
- dès lors que le traitement est nécessaire à l’exercice du droit à la liberté d’expression et d’information ;
- dès lors que le traitement est nécessaire au respect d’une obligation légale qui exige le traitement prévu par le droit de l’Union européenne ou par le droit d’un des États membres auquel le responsable du traitement est soumis, ou lorsque le traitement est nécessaire à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique ;
- dès lors que le traitement est nécessaire pour des raisons d’intérêt public dans le domaine de la santé publique ;
- dès lors que le traitement est nécessaire à des fins d’archivage dans l’intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques, et à condition que le droit à l’effacement ne soit pas susceptible de rendre impossible ou de compromettre gravement la réalisation des finalités du traitement ;
- dès lors que le traitement est nécessaire à la constatation, à l’exercice ou à la défense en justice.
Sauf disposition contraire dans le Règlement général sur la protection des données, le responsable du traitement est tenu de répondre à la demande d’effacement de l’utilisateur dans un délai raisonnable et au plus tard dans le mois, et doit motiver sa réponse s’il a l’intention de ne pas donner suite à la demande de l’utilisateur.
Voici la traduction juridique de ce texte, réalisée de manière aussi littérale que possible tout en utilisant la terminologie légale française correcte (notamment celle du RGPD) :
Le droit à la « portabilité des données »
L’utilisateur peut à tout moment demander d’obtenir à titre gratuit ses données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine, en vue de leur transmission à un autre responsable du traitement :
- si le traitement des données est effectué à l’aide de procédés automatisés ; et
- si le traitement est fondé sur le consentement de l’utilisateur ou sur un contrat conclu entre ce dernier et le Responsable du traitement.
Aux mêmes conditions et selon les mêmes modalités, l’utilisateur a également le droit d’exiger du Responsable du traitement que les données à caractère personnel le concernant soient directement transmises à un autre responsable du traitement de données à caractère personnel, pour autant que cela soit techniquement possible.
Le droit à la portabilité des données n’est pas applicable au traitement nécessaire à l’exécution d’une mission d’intérêt public ou qui relève de l’exercice de l’autorité publique dont est investi le Responsable du traitement.
Destinataires des données et divulgation à des tiers
Les destinataires des données collectées et traitées sont, outre le Responsable du traitement lui-même, les membres du personnel ou autres sous-traitants, les partenaires commerciaux soigneusement sélectionnés, situés en Belgique ou dans l’Union Européenne, qui collaborent avec le Responsable du traitement dans le cadre de la commercialisation des produits ou de la fourniture de services.
Dans l’hypothèse où les données seraient divulguées à des tiers à des fins de marketing direct ou de prospection commerciale, l’utilisateur en sera préalablement informé afin de lui permettre d’accepter ou non le traitement de ses données par des tiers.
Étant donné que ce transfert est fondé sur le consentement de l’utilisateur, ce dernier peut à tout moment retirer son consentement.
Le Responsable du traitement respecte toutes les dispositions légales et réglementaires en vigueur et veillera en tout état de cause à ce que ses partenaires, membres du personnel, sous-traitants et autres tiers ayant accès aux données à caractère personnel respectent la présente Politique de Confidentialité.
Le Responsable du traitement se réserve le droit de divulguer les données à caractère personnel de l’utilisateur si une loi, une procédure judiciaire ou un ordre d’une autorité publique rendaient cette divulgation nécessaire.
Aucun transfert de données à caractère personnel n’aura lieu en dehors de l’Union Européenne par le Responsable du traitement.
Sécurité
Le Responsable du traitement prend les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité concernant le traitement des données collectées, ceci conformément aux risques pouvant survenir concernant le traitement des données et adapté à la nature des données à protéger. Le Responsable du traitement tient compte de l’état des connaissances, des coûts des travaux et de la nature, de la portée, du contexte et de la finalité du traitement, ainsi que des risques pour les droits et libertés des utilisateurs.
Le Responsable du traitement utilise, lorsqu’il reçoit ou envoie des données sur le Site Web, toujours une technologie de cryptage reconnue comme étant la norme industrielle dans le secteur informatique.
Le Responsable du traitement a pris les mesures de sécurité nécessaires pour protéger les informations obtenues via le Site Web et pour éviter leur perte, leur mauvaise utilisation ou leur modification.
En cas de violation des données à caractère personnel traitées par le Responsable du traitement, celui-ci agira rapidement afin d’en identifier la cause et de remédier à la situation.
Le Responsable du traitement en informera l’utilisateur lorsque la loi l’y oblige.
Objections et plaintes
L’utilisateur peut introduire une objection auprès de l’Autorité de protection des données belge à l’adresse suivante : Rue de la Presse, 35 à 1000 Bruxelles. Tél. + 32 2 274 48 00. Fax. + 32 2 274 48 35, contact@apd-gba.be.
L’utilisateur peut également introduire une plainte auprès des tribunaux compétents.
Coordonnées de contact
Pour toute question et/ou plainte, en particulier concernant la clarté et l’accessibilité de la Politique de Confidentialité, l’utilisateur peut contacter le Responsable du traitement :
- Par e‑mail : lien@kleyo.be.
- Par courrier : Brusselsesteenweg 359, 9230 Wetteren (Belgique).
Droit applicable et juridiction compétente
Cette politique de confidentialité est soumise au droit belge.
Les tribunaux de l’arrondissement judiciaire suivant sont compétents en cas de litige : Flandre Orientale (Gand).
Dispositions diverses
Le Responsable du traitement se réserve le droit de modifier à tout moment les dispositions de la présente Politique de Confidentialité. Les modifications seront publiées avec mention de leur date d’entrée en vigueur.
Traitement des données d’identité en relation avec le KYC & l’AML
Outre le traitement des données à caractère personnel tel que décrit ci-dessus, le Responsable du traitement traite des données d’identité spécifiques dans le cadre de ses activités en tant que prestataire de services immobiliers, afin de satisfaire aux obligations légales en matière de prévention du blanchiment de capitaux et du financement du terrorisme.
Base légale
Le traitement de ces données est fondé sur une obligation légale (article 6, paragraphe 1, point c) du Règlement Général sur la Protection des Données) découlant de la Loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux et du financement du terrorisme et de ses arrêtés d’exécution.
Ces traitements sont nécessaires pour vérifier l’identité des clients et pour effectuer les diligences raisonnables (Know Your Customer – KYC) et les contrôles anti-blanchiment (Anti-Money Laundering – AML) tels que requis par la loi.
Données d’identité collectées
Dans le cadre du KYC et de l’AML, le Responsable du traitement traite les données à caractère personnel suivantes :
- Nom complet, date et lieu de naissance
- Nationalité et résidence fiscale
- Numéro de document d’identité (carte d’identité, passeport)
- Coordonnées d’adresse et preuve de résidence
- Pour les personnes morales : informations sur les bénéficiaires effectifs et documents statutaires
Vérification d’identité via Belgian Mobile ID
Pour la vérification des données d’identité, le Responsable du traitement utilise Belgian Mobile ID en tant que sous-traitant. Belgian Mobile ID traite les données d’identité exclusivement pour le compte du Responsable du traitement et conformément à un contrat de sous-traitance qui satisfait aux exigences du Règlement Général sur la Protection des Données.
Belgian Mobile ID n’a accès à aucune autre donnée à caractère personnel que celles strictement nécessaires à la vérification d’identité et n’utilise pas ces données à ses propres fins.
Autres Sous-traitants et Destinataires
Les données d’identité peuvent être partagées avec :
- Des prestataires de services informatiques et des fournisseurs de cloud qui offrent un support technique
- Des conseillers juridiques et en conformité
- Des autorités compétentes (telles que la CTIF-CFI, les services fiscaux, les autorités judiciaires) si la loi l’exige
Tous les sous-traitants sont liés contractuellement à prendre des mesures techniques et organisationnelles appropriées pour la protection des données à caractère personnel.
Délai de conservation pour les données KYC/AML
Conformément aux obligations légales, les données d’identité et les documents de transaction sont conservés pendant une période minimale de 5 ans après la fin de la relation d’affaires ou après l’exécution de la transaction occasionnelle.
En cas d’obligation de vigilance particulière ou de transactions complexes ou inhabituellement importantes, ce délai peut être prolongé jusqu’à 10 ans.
Les données peuvent être conservées plus longtemps si cela est nécessaire pour le respect d’autres obligations légales ou pour l’établissement, l’exercice ou la justification d’une action en justice.
Droits limités en cas d’obligations légales
Étant donné que le traitement des données d’identité à des fins de KYC/AML est fondé sur une obligation légale, certains droits des utilisateurs sont limités :
- Le droit à l’effacement (droit à l’oubli) n’est pas applicable tant que l’obligation de conservation est en vigueur
- Le droit à la limitation du traitement ne peut être exercé si cela contrevient aux obligations légales
- Le droit d’opposition est limité car le traitement est nécessaire au respect des obligations légales
L’utilisateur conserve néanmoins le droit d’accès, de rectification et de portabilité des données, dans la mesure où ces droits sont compatibles avec les obligations légales du Responsable du traitement.
Violation de la sécurité des données
En cas de violation concernant les données d’identité, le Responsable du traitement :
- Informera l’Autorité de protection des données (APD) belge dans les 72 heures suivant la constatation de la violation
- Informera les utilisateurs concernés sans retard injustifié s’il existe un risque élevé pour leurs droits et libertés
- Informera immédiatement Belgian Mobile ID et les autres sous-traitants pertinents
- Prendra les mesures correctives appropriées pour limiter la violation et prévenir sa récurrence
Pour les notifications de violations de données, le contact peut être pris via : Tijl@kleyo.be
Cette version de la Politique de Confidentialité date du 29/09/2025.