Liens d'accessibilité Passer au contenu principal
Un expert utilise une interface utilisateur spécialement conçue pour la gestion numérique des documents, qui affiche des fichiers électroniques. L'accent est mis sur la gestion des documents, la conformité réglementaire, la gestion de la qualité et le traitement efficace de l'information dans un environnement de travail moderne.

Politique de confidentialité | Normec VQZ

Informations relatives à la protection des données destinées aux clients, aux demandeurs et aux autres personnes concernées, conformément aux articles 13 et 14 du RGPD

1. Informations générales

La protection des données à caractère personnel est pour nous une préoccupation majeure. La présente politique de confidentialité a pour but de vous informer sur la manière dont la société Normec VQZ GmbH traite les données à caractère personnel dans le cadre de la mise en œuvre des procédures clients.

Le traitement est effectué conformément au Règlement général sur la protection des données (RGPD), à la loi fédérale allemande sur la protection des données (BDSG) ainsi qu’aux exigences légales, contractuelles, réglementaires et liées à l’accréditation applicables.

La présente politique s'applique aussi bien aux données que nous recevons directement des personnes concernées qu'aux données qui nous sont fournies par des clients, des demandeurs ou d'autres entités impliquées dans la procédure.

2. Responsable du traitement

Normec VQZ GmbH
Schwertberger Str. 14–16
53177 Bonn-Bad Godesberg

E-mail : info-vqz@normecgroup.com

3. Délégué à la protection des données

Normec VQZ GmbH
À l'attention du délégué à la protection des données
14–16, rue Schwertberger
53177 Bonn-Bad Godesberg

E-mail : datenschutz-vqz@normecgroup.com

4. Finalités du traitement des données à caractère personnel

Nous traitons des données à caractère personnel uniquement dans la mesure où cela est nécessaire à l'exercice de notre activité en tant qu'organisme de certification et de préqualification.

Cela comprend notamment :

  • le traitement des demandes, des requêtes, des offres et des contrats
  • la planification, la mise en œuvre, l’évaluation et la documentation des procédures de certification selon des normes et programmes reconnus (ISO 9001, ISO 13485, ISO 14001, ISO 45001, ISO 50001, SCC-VAZ, GOI)
  • Réalisation et documentation des procédures de préqualification
  • Planification, réalisation et suivi des audits, évaluations et expertises
  • Communication avec les clients, les demandeurs, les interlocuteurs et les personnes concernées
  • Vérification des justificatifs, des qualifications, des responsabilités, des constatations d’audit et des mesures correctives
  • Création, gestion, suivi et traçabilité des certificats, attestations et autres résultats de procédures
  • Respect des exigences légales, réglementaires, contractuelles et liées à l’accréditation
  • Assurance qualité interne, pilotage des procédures, révision, documentation et défense face à des recours juridiques

5. Catégories de données à caractère personnel

En fonction de la procédure concernée, les catégories de données à caractère personnel suivantes peuvent notamment être traitées :

  • nom, coordonnées professionnelles et données de communication
  • Appartenance à l'entreprise, fonction, rôle professionnel et responsabilités au sein d'une organisation
  • Données relatives aux contrats, aux clients, aux demandes, aux offres, à la facturation et aux procédures
  • Informations d’audit, justificatifs d’évaluation, constatations, mesures, responsabilités et validations
  • Justificatifs de qualifications, de formation, de compétences, d’instruction et d’expérience professionnelle
  • Données relatives aux participants aux audits, réunions, formations, évaluations et autres rendez-vous liés aux procédures
  • Signatures, initiales, justificatifs de rôle et d’autorisation, ainsi que les informations figurant dans les documents de validation, de contrôle et de documentation
  • Coordonnées et informations liées aux procédures concernant les auditeurs, les experts, les prestataires de services, les fournisseurs, les autorités et autres organismes concernés
  • autres justificatifs, documents ou contenus de documentation, dans la mesure où ils sont nécessaires à la procédure concernée et contiennent des données à caractère personnel

En principe, nous ne demandons aucune catégorie particulière de données à caractère personnel au sens de l’article 9 du RGPD. Dans certains cas particuliers, de telles données peuvent toutefois faire partie des justificatifs qui nous sont fournis par des clients, des demandeurs ou d’autres entités concernées, ou qui sont consultés dans le cadre d’un audit.

Cela peut notamment s’avérer pertinent dans le cadre de procédures liées aux normes ISO 45001 ou ISO 13485, par exemple lorsque des documents relatifs aux accidents, à la sécurité au travail, à la médecine du travail, à la vigilance, aux réclamations, aux dispositifs médicaux ou à d’autres domaines similaires contiennent des données relatives à la santé ou d’autres catégories particulières de données à caractère personnel.

Nous vous prions donc, dans la mesure du possible, de masquer, d’anonymiser ces données avant de les fournir, ou de ne les rendre accessibles que dans la mesure nécessaire à la procédure concernée. Dans la mesure où le traitement de catégories particulières de données à caractère personnel est inévitable dans un cas particulier, celui-ci est effectué exclusivement dans la mesure nécessaire et uniquement s’il existe une exception pertinente à cet effet conformément à l’article 9, paragraphe 2, du RGPD.

6. Origine des données

En principe, nous recevons les données à caractère personnel directement de nos clients, des demandeurs ou des personnes impliquées dans la procédure.

Lorsque les données ne proviennent pas directement de la personne concernée, elles sont généralement fournies par le client, le demandeur, l’employeur, le donneur d’ordre ou tout autre organisme impliqué dans la procédure.

En outre, dans le cadre de notre activité, des données à caractère personnel peuvent également nous être transmises par d’autres entités impliquées dans la procédure ou compétentes en la matière. Cela concerne notamment les données relatives :

  • des procédures de réclamation et de recours,
  • la coopération avec d’autres organismes de certification ou de préqualification, notamment dans le cadre de processus de transfert,
  • les demandes ou procédures émanant d’autorités compétentes, d’organismes d’accréditation ou d’instances de régulation,
  • des procédures de vigilance, de notification ou d’incident liées à des produits ou services réglementés.

Dans ce contexte, en fonction des circonstances, des données à caractère personnel relatives à des salariés, des interlocuteurs, des tiers impliqués ou d’autres personnes concernées peuvent également être traitées.

En complément, des sources accessibles au public, notamment des registres publics ou des informations d’entreprise accessibles au public, peuvent être utilisées dans la mesure où cela est nécessaire pour vérifier les informations relatives à la procédure.

Si les données à caractère personnel ne sont pas collectées directement auprès de la personne concernée, l’information prévue à l’article 14 du RGPD est fournie dans le respect des dispositions légales, sauf exception prévue par la loi.

7. Bases juridiques du traitement

Le traitement des données à caractère personnel repose, selon la finalité et le contexte de la procédure, sur une ou plusieurs des bases juridiques suivantes :

  • Article 6, paragraphe 1, point b) du RGPD, dans la mesure où le traitement est nécessaire à la mise en œuvre de mesures précontractuelles ou à l’exécution d’obligations contractuelles envers la personne concernée
  • Article 6, paragraphe 1, point c) du RGPD, dans la mesure où le traitement est nécessaire au respect d’obligations légales, notamment en matière de conservation et de preuve prévues par le droit commercial, fiscal, réglementaire ou toute autre législation
  • Art. 6, al. 1, let. f du RGPD, dans la mesure où le traitement est nécessaire à la sauvegarde des intérêts légitimes de Normec VQZ GmbH, de nos clients, des demandeurs ou de tiers, et qu’aucun intérêt prépondérant ni aucun droit ou liberté fondamental de la personne concernée ne s’y oppose

Nos intérêts légitimes consistent notamment en l’organisation, la de la mise en œuvre, de l’évaluation et de la documentation des procédures de certification et de préqualification, de la communication avec les instances concernées, de l’assurance qualité, du respect des exigences d’accréditation et de justification, ainsi que de la revendication, de l’exercice ou de la défense de droits légaux.

Dans la mesure où, dans des cas particuliers, des catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD sont traitées, cela n’a lieu que si, outre une base juridique au sens de l’article 6 du RGPD, il existe également une exception pertinente au sens de l’article 9, paragraphe 2, du RGPD.

8. Destinataires des données à caractère personnel

La transmission de données à caractère personnel n’a lieu que dans la mesure où cela est nécessaire aux fins mentionnées, où il existe une base légale ou contractuelle, ou encore où une divulgation liée à une procédure est nécessaire.

Les destinataires ou catégories de destinataires peuvent notamment être :

  • les services internes compétents de Normec VQZ GmbH
  • les auditeurs, contrôleurs, experts techniques et experts mandatés
  • les prestataires de services dans les domaines de l’informatique, de la communication, de l’exploitation, de l’administration, de l’archivage et d’autres activités de soutien
  • les entreprises du groupe Normec, dans la mesure où cela est nécessaire à la conduite de la procédure, à la gestion ou à l’assurance qualité
  • les organismes d'accréditation et les évaluateurs
  • autorités compétentes, organismes publics, tribunaux ou autres instances prévues par la loi
  • les clients, les demandeurs ou toute autre partie impliquée dans la procédure de certification ou de préqualification concernée, dans la mesure où cela est nécessaire au bon déroulement de la procédure

Les prestataires de services sont soumis aux obligations prévues par la législation sur la protection des données. Dans la mesure où les prestataires de services traitent des données à caractère personnel pour le compte de Normec, ce traitement s’effectue sur la base d’un contrat de sous-traitance conformément à l’article 28 du RGPD.

9. Transfert vers des pays tiers

Le traitement des données à caractère personnel s'effectue en principe au sein de l'Union européenne ou de l'Espace économique européen.

Dans la mesure où, dans le cadre des services informatiques utilisés, des processus internes au groupe ou d’autres opérations liées à la procédure, un transfert vers un pays tiers ou vers une organisation internationale a lieu, nous veillons à ce que les exigences du RGPD relatives aux transferts internationaux de données soient respectées.

Un tel transfert s’effectue notamment sur la base d’une décision d’adéquation de la Commission européenne ou de garanties appropriées au sens des articles 44 et suivants du RGPD, dans la mesure où celles-ci sont nécessaires. Des informations sur les garanties applicables peuvent être demandées via les coordonnées mentionnées ci-dessus.

10. Durée de conservation

Nous conservons les données à caractère personnel uniquement aussi longtemps que cela est nécessaire aux fins mentionnées ou tant qu’il existe des obligations légales, contractuelles, réglementaires, liées à l’accréditation ou procédurales en matière de conservation et de preuve.

La durée de conservation concrète dépend notamment des critères suivants :

  • Durée du contrat, de la certification, de la préqualification ou de toute autre procédure client concernée
  • obligations légales de conservation, notamment les dispositions du droit commercial et fiscal
  • les exigences contractuelles et les délais de prescription
  • exigences découlant des normes, des accréditations, des programmes de certification et d’autres exigences procédurales
  • Obligations en matière de preuve, de documentation, d’audit et d’assurance qualité
  • Nécessité de faire valoir, d’exercer ou de défendre des droits légaux

Une fois que la finalité de la conservation a cessé d'exister et que les obligations de conservation en vigueur ont expiré, les données sont effacées ou, dans la mesure où un effacement n'est pas possible ou nécessaire, bloquées ou leur traitement est limité.

11. Obligation de fournir des données à caractère personnel

La mise à disposition de certaines données à caractère personnel est nécessaire pour nous permettre d'examiner, de planifier, de mener à bien, de documenter et de clôturer les procédures clients.

Selon la procédure concernée, cette mise à disposition peut être requise par contrat ou découler d’exigences légales, réglementaires, normatives, liées à l’accréditation ou d’autres exigences liées à la procédure.

Sans les données requises, la mise en œuvre, l’évaluation ou la poursuite de la procédure concernée peuvent, dans certaines circonstances, s’avérer impossibles ou ne pouvoir être réalisées que de manière limitée.

12. Droits des personnes concernées

Les personnes concernées disposent des droits suivants, sous réserve des conditions légales :

  • Droit d’accès aux données à caractère personnel traitées (art. 15 du RGPD)
  • Droit de rectification des données à caractère personnel inexactes (art. 16 du RGPD)
  • Droit à l'effacement des données à caractère personnel (art. 17 du RGPD)
  • Droit à la limitation du traitement (art. 18 du RGPD)
  • Droit à la portabilité des données (art. 20 du RGPD)
  • Droit d'opposition à certains traitements (art. 21 du RGPD)
  • Droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données (art. 77 du RGPD)

Une réclamation peut notamment être déposée auprès de l'autorité de contrôle compétente pour nous : Commissaire à la protection des données et à la liberté d'information de Rhénanie-du-Nord-Westphalie, www.ldi.nrw.de.

13. Droit d'opposition en vertu de l'article 21 du RGPD

Dans la mesure où nous traitons des données à caractère personnel sur la base d’intérêts légitimes conformément à l’article 6, paragraphe 1, point f) du RGPD, les personnes concernées ont le droit de s’opposer à tout moment à ce traitement pour des raisons tenant à leur situation particulière.

Dans ce cas, nous ne traiterons plus les données à caractère personnel concernées sur cette base, à moins que nous ne puissions démontrer qu’il existe des motifs légitimes et impérieux justifiant le traitement et prévalant sur les intérêts, les droits et les libertés de la personne concernée, ou que le traitement serve à la constatation, à l’exercice ou à la défense de droits en justice.

14. Prise de décision automatisée

Il n’y a pas de prise de décision automatisée, y compris le profilage, au sens de l’article 22 du RGPD.

Mise à jour : 16/06/2026