Conformité au RGPD

Date de dernière mise à jour : 24 juillet 2026

eBusiness Solutions OÜ traite les données à caractère personnel en conformité avec le Règlement Général sur la Protection des Données (UE) 2016/679 (RGPD) et la loi estonienne sur la protection des données personnelles (Isikuandmete kaitse seadus).

Cette page explique comment les sept principes de l’article 5 du RGPD sont appliqués dans les opérations quotidiennes d’un prestataire agréé de services aux entreprises, quels sont vos droits en tant que personne concernée et comment les exercer. Elle clarifie également de manière explicite une question fréquemment posée par les clients : pourquoi certaines données ne peuvent pas être effacées sur demande — même en cas d’exigence expresse — et sur quels fondements juridiques.

Les activités de traitement spécifiques (quelles catégories exactes de données sont collectées, auprès de qui, dans quel but et à qui elles sont transmises) sont détaillées dans notre Politique de confidentialité. Le présent document explique les principes fondamentaux et sert à compléter cette politique, sans la remplacer.

1. Qui est le responsable du traitement de vos données ?

ParamètreValeur
Raison socialeeBusiness Solutions OÜ
Code d’immatriculation16618432
Numéro de TVA (KMKR)EE102672239
Licence TCSPFIU000421
Adresse du siège socialTornimäe tn 7-169, 10145 Tallinn, Estonie
Autorité de contrôle de la protection des donnéesInspection estonienne de la protection des données 

Distinction clé dans nos opérations :

Dans certains processus, nous agissons en qualité de Responsable du traitement (lorsque nous déterminons les finalités du traitement : conclusion d’un contrat avec vous, vérifications KYC, marketing). Dans d’autres processus, nous agissons en qualité de Sous-traitant (lorsque nous tenons la comptabilité de votre entreprise et traitons les données personnelles de vos employés et partenaires selon vos instructions). Dans le second cas, vous déterminez les finalités du traitement et notre relation est régie par un Contrat de sous-traitance des données (DPA) séparé. Ce document décrit notre rôle exclusivement en tant que Responsable du traitement.

2. Les sept principes de l’article 5 du RGPD en pratique

2.1. Licéité, loyauté et transparence

Nous ne traitons les données que lorsqu’au moins une base légale prévue à l’article 6 du RGPD s’applique. Dans nos opérations, quatre bases légales principales sont utilisées :

Base légaleCirconstance applicable
Exécution d’un contrat (Art. 6(1)(b))Fourniture de services : adresse de siège social, personne de contact, immatriculation de société, comptabilité.
Obligation légale (Art. 6(1)(c))Identification et vérification des clients selon la loi RahaPTS (loi anti-blanchiment), contrôle des sanctions, déclarations réglementaires.
Intérêts légitimes (Art. 6(1)(f))Sécurité du système, analyse du site web, prévention de la fraude.
Consentement (Art. 6(1)(a))Bulletins d’information, communications marketing, cookies non essentiels.

Cette distinction n’est pas une simple formalité technique : vos droits dépendent directement de la base légale invoquée. Les données traitées au titre d’une Obligation légale ne peuvent pas être effacées sur votre demande, tandis que le traitement fondé sur le Consentement peut être retiré à tout moment.

Pour nous, la transparence signifie des informations précises et claires plutôt que des déclarations vagues. Nous indiquons précisément quelles catégories de données nous collectons, sur quelle base et pour quelles durées de conservation, en vous informant à l’avance si des documents supplémentaires sont nécessaires pour fournir un service.

2.2. Limitation des finalités

Les données collectées pour une finalité spécifique ne sont pas réutilisées pour une autre finalité incompatible.

Exemple pratique du secteur : Les documents fournis pour satisfaire aux contrôles de conformité KYC (copies de passeport, justificatifs de l’origine des fonds, organigrammes de propriété) sont utilisés strictement aux fins de conformité et de divulgation aux autorités de tutelle sur demande légale. Ils ne sont jamais intégrés dans des bases de données marketing, utilisés pour élaborer des offres commerciales ou partagés avec des tiers à des fins publicitaires.

Si une nouvelle finalité de traitement apparaît, nous obtiendrons votre consentement explicite ou établirons une autre base légale — en vous en informant avant de débuter le traitement.

2.3. Minimisation des données

Nous ne demandons que le volume de données strictement nécessaire à un service spécifique, de manière proportionnée au profil de risque attribué au client.

En pratique, la documentation requise varie : pour le rapport annuel sans activité d’une société dormante, les exigences sont minimales ; pour un client opérant avec des crypto-actifs ou des structures d’entreprise complexes, les exigences documentaires sont nettement plus larges, conformément à l’approche fondée sur les risques sous la loi RahaPTS. Nous ne collectons pas de documents « au cas où » et nous justifions chaque demande par une nécessité légale ou opérationnelle spécifique.

S’il n’est pas clair pourquoi un document spécifique est demandé, vous avez le droit de demander — et de recevoir — une explication formelle.

2.4. Exactitude

Des données inexactes dans notre secteur entraînent des conséquences directes : une erreur dans les données personnelles d’un membre du directoire soumises au Registre du Commerce conduit au rejet de la demande, tandis qu’une adresse obsolète risque de faire manquer des notifications légales obligatoires.

C’est pourquoi nous demandons périodiquement la confirmation de l’exactitude des données (exigée également par les règles de suivi continu LCB/FT), appliquons rapidement les mises à jour dès votre notification et vérifions les informations auprès des registres publics si nécessaire.

Votre coopération est essentielle : veuillez nous informer immédiatement de toute modification de vos coordonnées, de la composition du directoire, de la structure de propriété ou des activités commerciales. Cela garantit à la fois la qualité du service et la conformité réglementaire.

2.5. Limitation de la conservation

Une durée de conservation spécifique est attribuée à chaque catégorie de données, après quoi les données sont effacées en toute sécurité ou anonymisées :

CatégorieDurée de conservationFondement légal / statutaire
Dossiers KYC/AML & données de vérification des clients5 ans après la fin de la relation d’affairesLoi sur la prévention du blanchiment d’argent et du financement du terrorisme (RahaPTS)
Fichiers comptables & pièces justificatives7 ans à compter de la fin de l’exercice financierLoi estonienne sur la comptabilité (Raamatupidamise seadus)
Contrats & correspondance commerciale3 ans après la fin du contratDélai général de prescription en matière civile
Données fondées sur le consentement (Marketing)Jusqu’à la révocation du consentementArt. 6(1)(a) du RGPD
Demandes n’aboutissant pas à un contratEn général jusqu’à 12 moisIntérêt légitime

Les durées de conservation ne peuvent être prolongées que dans des cas légalement définis — par exemple sur ordonnance d’une autorité de tutelle ou pendant un contentieux judiciaire en cours.

2.6. Intégrité et confidentialité

  • Mesures techniques : Chiffrement des canaux de transmission et du stockage des documents sensibles, gestion des droits d’accès, sauvegardes automatisées, sécurité des infrastructures et surveillance des mises à jour.

  • Mesures organisationnelles : L’accès aux données des clients est strictement restreint au personnel en ayant besoin pour l’exécution du service ; tous les employés et prestataires opèrent sous des accords de confidentialité (NDA) stricts ; le personnel suit régulièrement des formations sur la protection des données.

  • Gestion des incidents : En cas de violation de données personnelles, nous suivons nos protocoles internes d’incident : atténuation de la cause, évaluation des risques, notification à l’Inspection de la protection des données dans les 72 heures (Art. 33 du RGPD) et information des personnes concernées si le risque pour leurs droits est élevé (Art. 34 du RGPD).

2.7. Responsabilité (Accountability)

Le principe énoncé à l’article 5, paragraphe 2, du RGPD exige non seulement de respecter les règles, mais aussi d’être en mesure de démontrer cette conformité. Afin d’assurer cette responsabilité, nous tenons :

  • Un registre officiel des activités de traitement (Art. 30 du RGPD) ;

  • Des manuels internes de procédures relatives à la protection des données et la LCB/FT ;

  • Des contrats de sous-traitance (DPA) avec les sous-traitants ayant accès aux données ;

  • Des analyses d’impact relatives à la protection des données (AIPD) pour les traitements à haut risque (Art. 35 du RGPD) ;

  • Des audits internes périodiques des processus de traitement et des calendriers de conservation.

3. Lorsque le RGPD et la législation anti-blanchiment entrent en conflit

Il s’agit de la question pratique la plus fréquemment posée par les clients de services aux entreprises.

Le droit à l’effacement n’est pas absolu. L’article 17, paragraphe 3, point b), du RGPD prévoit explicitement que le droit à l’effacement ne s’applique pas lorsque le traitement est nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis.

Les documents collectés lors des procédures de vigilance à l’égard de la clientèle (CDD) doivent être conservés pendant 5 ans à compter de la fin de la relation d’affaires en vertu de la loi RahaPTS. Cela signifie que :

  1. Les demandes d’effacement de ces dossiers de conformité seront refusées — en invoquant l’obligation légale statutaire ;

  2. Au lieu de l’effacement, la limitation du traitement s’applique : les données sont stockées en toute sécurité mais ne peuvent être traitées pour aucune finalité opérationnelle autre que le respect de la loi ;

  3. À l’expiration de la durée légale de conservation de 5 ans, les données sont automatiquement supprimées sans qu’une demande séparée ne soit nécessaire.

De même, la interdiction d’informer la personne concernée (tipping-off) en vertu des lois anti-blanchiment prévaut sur les obligations d’information du RGPD : si une déclaration de soupçon (SAR) concernant une transaction est transmise à la Cellule de renseignement financier, la loi nous interdit strictement d’en informer le client. Dans ces situations, le droit à l’information de la personne concernée au titre du RGPD est limité par des dispositions légales directes.

4. Vos droits en tant que personne concernée

Sous réserve des conditions et exceptions établies par le RGPD, vous disposez des droits suivants :

DroitArticleDescription
Droit à d’information13–14Savoir quelles données sont traitées, pour quelles finalités et sur quelles bases légales.
Droit d’accès15Obtenir la confirmation du traitement et recevoir une copie de vos données personnelles.
Droit de rectification16Corriger des données personnelles inexactes ou compléter des données incomplètes.
Droit à l’effacement17Demander l’effacement de vos données en l’absence de base légale pour leur conservation (voir Section 3).
Droit à la limitation18Suspendre temporairement le traitement des données sous certaines conditions légales.
Droit à la portabilité20Recevoir les données fournies dans un format structuré et lisible par machine, ou les transférer à un autre responsable.
Droit d’opposition21S’opposer au traitement fondé sur des intérêts légitimes ; s’opposer au prospection directe sans condition et à tout moment.
Décisions automatisées22Demander une intervention humaine, exprimer votre point de vue et contester les résultats automatisés.
Retrait du consentement7(3)Retirer votre consentement à tout moment sans porter atteinte à la licité du traitement antérieur.
Droit de réclamation77Introduire une réclamation auprès d’une autorité de contrôle (voir Section 6).

5. Comment exercer vos droits

Pour exercer l’un de vos droits, veuillez soumettre une demande écrite en utilisant les coordonnées indiquées à la section 7.

  • Vérification de l’identité : Avant de divulguer des données, nous devons vérifier que la demande émane bien de vous afin d’éviter toute divulgation non autorisée. Pour les clients actifs, un e-mail envoyé depuis une adresse enregistrée ou une signature électronique qualifiée est suffisant.

  • Délai de réponse : Dans un délai de 1 mois à compter de la réception (Art. 12(3) du RGPD). Pour les demandes complexes ou volumineuses, ce délai peut être prolongé de deux mois supplémentaires, avec notification préalable expliquant les motifs du retard.

  • Coût : Les demandes sont traitées gratuitement, à moins qu’elles ne soient manifestement infondées, excessives ou répétitives.

  • Refus : Si une demande est refusée, nous vous indiquons la base légale exacte et les voies de recours possibles, y compris votre droit d’introduire une réclamation auprès d’une autorité de contrôle.

6. Autorité de contrôle et droit d’introduire une réclamation

Si vous estimez que vos droits en matière de vie privée ont été violés, nous vous encourageons à nous contacter en premier lieu — la plupart des questions peuvent être résolues directement et rapidement. Vous conservez également le droit d’introduire une réclamation auprès de l’autorité de contrôle :

Inspection estonienne de la protection des données (Andmekaitse Inspektsioon)

Si vous résidez ou travaillez dans un autre État membre de l’UE/EEE, vous pouvez introduire une réclamation auprès de votre autorité nationale locale de protection des données.

7. Informations de contact

  • Raison sociale : eBusiness Solutions OÜ

  • Code d’immatriculation : 16618432

  • Licence TCSP : FIU000421

  • E-mail : info@legaladdressinestonia.com

  • Téléphone : +372 5691 0000

  • Adresse : Tornimäe tn 7-169, 10145 Tallinn, Estonie

  • Site web : legaladdressinestonia.com (également legaladdress.ee)

8. Relation avec d’autres documents

Ce document a une valeur explicative et complète, sans les remplacer :

En cas de conflit entre le présent document et la Politique de confidentialité, les dispositions de la Politique de confidentialité prévaudront.

9. Modifications

Nous mettons régulièrement à jour cette page pour refléter les changements législatifs, les directives réglementaires ou nos protocoles internes de conformité. La version en vigueur est publiée sur cette page en affichant la date de la dernière révision.