1. Généralités
Au cœur de sa mission, de tous les partenariats et des actions qu’elle mène en tant qu’école aéronautique, l’ENAC s’engage au respect concernant la protection de la vie privée et à la transparence à l’égard de la collecte et du traitement des données. La présente politique gouvernant la protection des données à caractère personnel s’applique à tout intervenant extérieur en contact direct ou indirect avec l’établissement. Le terme d’intervenant extérieur désigne tout individu qui n’est pas agent ENAC, candidat à un concours d’entrée à l’ENAC, étudiant en formation initiale ou stagiaire en formation continue. Le terme d’intervenant extérieur englobe ainsi, sans être exhaustif, des notions telles que vacataire, autoentrepreneur, prestataire au sein d’une entreprise titulaire d’un marché public de l’ENAC, examinateur de la DGAC, membre de jury, conférencier, invité, surveillant ou chef de centre de concours, individu ayant besoin d’un badge pour accéder au campus de l’établissement. Pour veiller à la bonne application de la législation en vigueur (loi n°78-17 du 6 janvier 1978 relative à l’informatique, aux fichier et aux libertés, réglementation européenne sur la protection des données, règlement UE/2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données) et au respect de tous les principes qui en découlent, l’ENAC a désigné un délégué à la protection des données (DPO) qui sera l’interlocuteur spécialisé en la matière tant au sein de l’établissement que dans ses relations avec l’autorité de contrôle, la Commission Nationale de l’Informatique et des Libertés (CNIL).
2. Les données recueillies par l’ENAC
Conformément à la législation en vigueur, l’ENAC s’engage à procéder à des traitements licites, loyaux et transparents. Pour cela, les données sont collectées dans le cadre de finalités déterminées, explicites et légitimes au regard des activités de l’établissement. Néanmoins, l’ENAC se réserve le droit de procéder à un traitement de données non prévu au présent document. Toutefois, le traitement non prévu, est effectué en tenant compte du caractère analogique de celui-ci par rapport aux finalités initialement prévues, de la nature des données traitées afin d’exclure toutes les données dites sensibles et toutes conséquences éventuelles pour les droits et libertés des personnes. L’ENAC traite et collecte uniquement les données personnelles concernant les personnes physiques, pour lesquelles il y a des bases légales. Celles-ci incluent leur consentement et éventuellement un contrat lorsque le traitement des données est nécessaire à l’exécution d’un contrat avec lesdites personnes. Lorsque le traitement des données est soumis à leur consentement, elles ont le droit de ne pas y consentir, de retirer leur consentement à tout moment et de s’y opposer.
L’ENAC assure que la collecte des données se limite aux données nécessaires au bon fonctionnement de l’établissement et de tous ses services. Aucune donnée non adéquate ou non pertinente pour les besoins et le fonctionnement de l’établissement ne sera collectée de façon superflue. L’ENAC s’interdit de collecter des données personnelles sans en avoir informé les personnes concernées.
2.1 Les données transmises à l’ENAC
Selon les prestations réalisées et leur statut, les personnes sont amenées à transmettre plusieurs informations, parfois essentielles car elles sont de nature à les identifier. Ces informations et leur finalité sont (liste qui peut être amenée à évoluer) :
• Etat-civil, identité, données d'identification, photographie;
- Nom d'usage, nom de naissance, prénom(s), date de naissance, adresse E-mail, n° de téléphone, pour l'identification
- Lieu de naissance et nationalité pour la prise en charge des déplacements et le paiement des vacations
- Pièce d'identité, n° Sécurité Sociale et justificatif d'affiliation à la Sécurité Sociale, adresse postale personnelle pour le paiement des vacations
- Photographie d'identité pour l'octroi d'un badge nominatif
• Vie personnelle
- Situation de famille (marié, célibataire,...) pour le paiement des vacations
- Informations sur le véhicule personnel pour le remboursement des frais de déplacements et l'octroi d’une vignette d'accès sur le campus
- Cartes de fidélité et d’abonnement liées aux déplacements, contacts en cas d'urgence, préférences de voyage ou d’hébergement pour la prise en charge des déplacements
• Vie professionnelle
- Situation administrative (salarié, dirigeant, retraité...) pour le paiement des vacations
- Ministère/corps/grade/matricule pour les fonctionnaires pour le paiement des vacations
- Attestation d'être sans employeur pour le paiement des vacations
- Raison sociale et SIRET de l'employeur pour le paiement des vacations
- Adresse postale professionnelle pour l'identification
- Fonction occupée, compétences professionnelles, CV pour les qualifications professionnelles (informations exigées dans le cadre de la certification ISO 9001 du processus de délivrance des enseignements de l’ENAC, collectées aux seules fins des besoins qualité de l’ENAC, et qui ne sont donc pas diffusées à un tiers ou exploité à des fins commerciales).
• Informations d'ordre économique et financier;
- Relevé d'Identité Bancaire (RIB) pour le paiement des vacations et le remboursement des frais de déplacements
- Bulletin de salaire, attestation du plafond de cotisation à la Sécurité Sociale, relevé de pensions (ou attestation équivalente), autorisation de cumul d’activité, attestation d'adresse fiscale (si étranger), extrait K-Bis, appel à cotisation URSSAF, avis de contribution économique et territoriale pour le paiement des vacations
2.2 La durée de conservation des données
Les données à caractère personnel sont utilisées dans le cadre des différents services, actions, partenariats et collaborations pour la durée de l’objectif poursuivi. Une fois le délai correspondant à chaque besoin dépassé, les données des personnes se voient effacées ou anonymisées afin de ne plus permettre l’identification des personnes concernées. Néanmoins, font exception à cette règle les données archivées pour des besoins spécifiques.
3. L’utilisation des données recueillies
L’ENAC utilise les données recueillies afin :
• d’exécuter les contrats conclus entre la personne concernée et l’établissement,
• d’informer la personne concernée des éventuelles modifications apportées à la relation contractuelle qui la lie à l’établissement,
• de préparer l’intervention de la personne concernée sur les volets pédagogiques et logistiques, en offrant notamment des conditions d’accueil personnalisées,
• de fournir à la personne concernée, les services, produits, ou informations demandées,
• de certifier la réalité de l’intervention de la personne concernée,
• de verser à la personne concernée une rémunération sous forme de vacations ou des remboursements de frais de déplacement,
• d’améliorer l’expérience de la personne concernée avec l’établissement,
• de répondre à toute demande de la part d’une personne physique,
• de s’assurer du respect de la législation applicable, du règlement intérieur et de la politique de confidentialité de l’établissement
• de réaliser des statistiques et des analyses,
• de réaliser des opérations techniques sur les outils mis à disposition de la personne concernée et de l’établissement,
• de détecter toute activité frauduleuse, abusive ou illégale et de préserver de cela la personne concernée.
4. Le partage et le transfert des données
4.1 Le partage des données et ses destinataires
Il est possible que l’ENAC se trouve dans l’obligation de partager/divulguer des ou certaines informations concernant la personne concernée et ceci dans plusieurs cas :
• Lorsque l’établissement y est tenu par la loi,
• Lorsqu’il s’agit d’une injonction ou toute autre mesure judiciaire,
• Lorsque l’établissement croit de bonne foi qu’un(e) tel/telle partage/divulgation est raisonnablement nécessaire pour l’accomplissement/l’exécution de certains contrats, pour enquêter sur des activités illégales avérées ou suspectées, empêcher de telles activités ou prendre des mesures à leur encontre, enquêter sur des plaintes des tiers, assister les institutions judiciaires, garantir la sécurité et l‘intégrité de ses systèmes, exercer et protéger les droits de l’établissement.
Certains tiers, qu’il s’agisse des autorités nationales habilitées, des partenaires/collaborateurs ou ayant toute autre qualité, peuvent avoir accès à des informations relatives à la personne concernée dans la mesure du nécessaire pour effectuer certaines tâches ou obligations découlant des contrats passés avec l’ENAC. Ils sont cependant tenus de ne pas les divulguer ni de les utiliser à d’autres fins que celles prévues dans lesdits contrats. En cas de non-respect des règles en matière de protection des données personnelles et/ou de violation de ses droits, l’ENAC prendra les mesures nécessaires pour la cessation de l’acte illicite et pour la réparation du dommage quand celui-ci existe. La personne concernée peut également introduire un recours judiciaire contre ces tiers en leur qualité de sous-traitants.
4.2 Le transfert des données
L’ENAC traite les données recueillies et fait héberger l'activité informatique de la présente application sur le cloud Microsoft Azure, implanté sur le territoire national. Les serveurs sur lesquels sont stockées les informations peuvent néanmoins se trouver sur d’autres territoires des Etats membres de l’Union Européenne ou hors de l’Union Européenne, en application de la politique de protection des données de Microsoft.
Les données nécessaires à chaque finalité de traitement sont ensuite stockées et traitées sur les serveurs de :
- l'ENAC (Toulouse) pour les besoins liés à la scolarité, au planning des interventions, au remboursement des états de frais
- la DGAC et la DGFIP (France) pour les besoins liés au paiement des vacations
- l'Université de Toulouse (France) pour les besoins liés à la création et à la mise à jour des droits sur le badge personnel
- de sociétés privées telles que E-Dialog ou Visiativ Managed Services (France) pour les besoins liés aux subventions repas et aux déplacements professionnels, sachant que ces dernières sont ensuite communiquées au prestataire de voyages de l'ENAC, aux transporteurs routiers, ferroviaires, aériens ou maritimes, ainsi qu'aux sociétés d'hébergement suivant les prestations engagées par l'ENAC.
5. Les droits de la personne concernée
Toute personne concernée par la collecte et le traitement de ses données à caractère personnel par l’établissement dispose de plusieurs droits.
Le droit d’accès - article 15 RGPD
La personne concernée a le droit d’obtenir confirmation, par l’ENAC, que des données à caractère personnel la concernant sont traitées ou non. Lorsque c’est le cas, elle peut obtenir l’accès auxdites données et aux informations suivantes :
• Les finalités du traitement
• La durée de conservation des données envisagées lorsque cela est possible ou les critères permettant de déterminer cette durée lorsqu’elle ne peut pas être donnée
• Le ou les destinataires au(x)quel(s) les données ont été ou seront communiquées et en particulier les destinataires établis dans des pays tiers ou les organisations internationales
• La source des données à caractère personnel lorsque celles-ci n’ont pas été collectées directement auprès de la personne concernée
• L’existence des droits de rectification et/ou d’effacement des données des personnes et du droit de s’opposer à un traitement
• Le droit d’introduire une réclamation auprès d’une autorité de contrôle
• L’existence d’une prise de décision automatisée (y compris le profilage) et dans un cas avéré, à minima renseigner les informations utiles concernant la logique attachée à la prise de décision automatisée, l’importance et les conséquences prévues par le traitement.
Le droit d’opposition – article 21 RGPD
La personne concernée a le droit de s’opposer à tout moment et pour des raisons tenant à sa situation personnelle, à un traitement de données à caractère personnel nécessaire à l’exécution d’une mission d’intérêt public relevant de l’autorité publique ou à un traitement nécessaire aux fins d’intérêts légitimes poursuivis par l’ENAC ou par un tiers. En matière de prospection, notamment commerciale, la personne concernée peut exercer ce droit sans avoir à justifier d’un motif légitime.
Le droit d’opposition s’exerce :
• Soit au moment de la collecte des informations,
• Soit plus tard, en s’adressant à l’employé de l’ENAC, responsable du traitement en question.
Le droit de rectification – article 16 RGPD
La personne concernée a le droit d’obtenir de l’ENAC, la rectification des données à caractère personnel la concernant qui sont inexactes dans les meilleurs délais. Compte tenu des finalités du traitement, elle a le droit d’obtenir que les données personnelles incomplètes soient complétées, modifiées, corrigées, y compris en fournissant une déclaration complémentaire.
Le droit à la limitation du traitement – article 18 RGPD
La personne concernée a le droit d’obtenir la limitation du traitement de ses données personnelles par l’ENAC dans les cas suivants :
• Elle conteste l’exactitude des données à caractère personnel et dans ce cas la limitation s’effectue pendant une durée permettant à l’ENAC de vérifier l’exactitude de celles-ci ;
• Le traitement est illicite mais elle demande sa limitation plutôt que son effacement ;
• Lorsque l’ENAC n’as plus besoin des données pour le traitement mais celles-ci lui sont toujours nécessaires pour la constatation, l’exercice ou la défense de droits en justice ;
• Lorsqu’elle s’est opposé au traitement en exerçant son droit d’opposition, le traitement est limité durant la vérification permettant de savoir si les motifs légitimes poursuivis par l’ENAC prévalent sur les siennes.
Le droit à l’effacement (ou droit à l’oubli) – article 17 RGPD
La personne concernée a le droit d’obtenir de l’ENAC, l’effacement des données à caractère personnel la concernant dans les meilleurs délais. Ainsi, l’ENAC a l’obligation et s’engage à effacer les données personnelles souhaitées lorsqu’au moins l’un des motifs suivants s’applique :
• Lorsque les données à caractère personnel ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées
• Lorsque la personne concernée retire le consentement sur lequel est fondé le traitement et il n’existe pas d’autre fondement juridique au traitement
• Lorsque la personne concernée exerce son droit général d’opposition et qu’il n’existe pas de motif légitime impérieux pour le traitement ou lorsque la personne concernée exerce son droit spécifique d’opposition en matière de prospection commerciale et de profilage lié à cette prospection
• Lorsque les données personnelles ont fait l’objet d’un traitement illicite
• Lorsque les données personnelles doivent être effacées pour respecter une obligation légale européenne ou nationale auquel le responsable de traitement est soumis.
Le droit à l’effacement ne pourra pas s’appliquer dans les cas suivants :
• Opposition du droit à la liberté d’expression et d’information,
• Respect d’une obligation légale européenne ou nationale à laquelle l’ENAC serait soumise,
• Lorsque le traitement est nécessaire à des fins de médecine préventive ou médecine du travail (intérêt de santé publique),
• Lorsque le traitement est nécessaire à des fins d’archivage, de recherche scientifique, historique ou statistique,
• Lorsque le traitement est nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.
Le droit à la portabilité des données – article 20 RGPD
La personne concernée a le droit de recevoir les données à caractère personnel la concernant, qu’elle a fourni à l’ENAC, dans un format structuré, couramment utilisé et lisible par une machine. Elle a également le droit de transmettre ces données à un responsable de traitement autre que l’ENAC, sans que l’établissement puisse y faire obstacle dans les cas suivants :
• Lorsque le traitement des données est fondé sur son consentement ou est nécessaire à l’exécution d’un contrat
• Lorsque le traitement est effectué à l’aide de procédés automatisés.
• Lorsque la personne concernée exerce le droit à la portabilité, elle a le droit d’obtenir que les données personnelles la concernant soient directement transmises à un autre responsable de traitement lorsque cela est techniquement possible.
6. Le registre des activités de traitement
6.1 Le registre de l’ENAC en tant que responsable de traitement
En tant que responsable de traitement, l’ENAC est astreint à la tenue d’un registre des activités de traitement effectués sous sa responsabilité. Ce registre comporte toutes les informations requises conformément à l’article 30, 1) du règlement UE/2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.
6.2 Le registre de l’ENAC en tant que sous-traitant
Chaque sous-traitant et, le cas échéant, le représentant du sous-traitant, est tenu de tenir un registre de toutes les catégories d’activités de traitement effectuées pour le compte d’un responsable de traitement. Ce registre doit contenir toute les informations requises conformément à l’article 30, 2) du règlement européen UE/2016/679 précité.
Ces registres sont destinés à être communiquées à l’autorité de contrôle (CNIL) sur demande de celle-ci afin d’assurer le contrôle du respect de la législation en vigueur. En aucun cas ces registres ne sont destinés à être communiquées à une autre personne ou une autre entité que l’autorité de contrôle.
7. La sécurité des données
Respecter la vie privée des personnes physiques concernées, leur droit à la protection et à la confidentialité de leurs données personnelles, fait partie des priorités de l’ENAC. Pour cela, l’ENAC s’assure de la sécurité des données qui lui sont confiées. Cette sécurité est appréciée compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes. Ainsi, l’établissement met en œuvre des mesures de sécurité adaptées au degré de sensibilité de chaque catégorie de données personnelles pour les protéger contre toute intrusion malveillante, toute perte, altération ou divulgation à des tiers.
7.1 La sécurité du traitement
L’ENAC et ses éventuels sous-traitants mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, y compris entre autres, selon les besoins :
• Des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constante des systèmes et services de traitement,
• Des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans les délais appropriés en cas d’incident physique ou technique,
• Des accès limités et sécurisées aux données à caractère personnel,
• La pseudonymisation et le chiffrement des données à caractère personnel dès que cela est possible ou nécessaire,
• Une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
Lors de l’évaluation du niveau de sécurité appropriée, il est tenu compte en particulier des risques que présente le traitement, résultant notamment de la destruction, de la perte, de l’altération, de la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou de l’accès à de telles données, de manière accidentelle ou illicite.
L’ENAC et ses éventuels sous-traitants (partenaires, collaborateurs, etc.) s’engagent à prendre toutes les mesures nécessaires afin de garantir que toute personne physique agissant sous leur autorité et ayant accès à des données à caractère personnel, ne les traite pas, excepté sur leur instruction, à moins d’y être obligé par le droit national ou de l’Union Européenne. En outre, toutes les personnes ayant accès aux données de la personne concernée, sont liées par un devoir de confidentialité et s’exposent à des mesures disciplinaires et/ou des sanctions si elles ne respectent pas les obligations imposées.
7.2 La protection des données : Privacy by design / Privacy by default
Dès l’élaboration, de la conception, de la sélection et de l’utilisation d’un produit, logiciel, service, etc. qui sont susceptibles de reposer sur un ou plusieurs traitements de données personnelles, l’ENAC prend en compte le droit pour la protection de ces données. Ainsi, par exemple, tous les logiciels conçus en interne et qui impliquent un traitement de données à caractère personnel, sont conçus en tenant compte de l’état des connaissances et de la nature, la portée, du contexte et des finalités du ou des traitements ainsi que des risques, dont le degré de probabilité et de gravité varie, que présente le traitement pour les droits et libertés des personnes. En effet, en adoptant une organisation interne minutieuse et des processus de sécurité sur plusieurs niveaux, l’ENAC souhaite sécuriser tous les produits, logiciels, services ou autres dispositif dès leur lancement et à chaque étape de leur utilisation.
Par défaut, seules les données à caractère personnel nécessaires à chaque finalité spécifique du traitement sont/seront traitées. Cela s’applique à la quantité de données à caractère personnel collectées, à l’étendue de leur traitement, à leur durée de conversation et à leur communication à des tiers. Ces mesures garantissent que, par défaut, les données à caractère personnel ne sont pas rendues accessibles à un nombre indéterminé de personnes physiques.
7.3 Notification d’une violation des données à caractère personnel
L’ENAC surveille régulièrement les systèmes afin de détecter d’éventuelles vulnérabilités, attaques ou autres failles de sécurité pour tenter de les empêcher et/ou les prendre en charge le plus tôt possible. Néanmoins, malgré tous les efforts de l’établissement et toutes les mesures de précaution, techniques et organisationnelles mises en place afin de garantir la sécurité des données personnelles, cela ne lui permet de vous garantir une sécurité absolue des informations qui lui sont confiées. L’ENAC, en tant qu’entité publique, n’a aucune garantie que les données ne seront pas accessibles, divulguées, modifiées ou détruites par une violation de ses protections techniques ou physiques.
Nonobstant, toute violation de données à caractère personnel (intrusion externe, divulgation volontaire/involontaire, accès non autorisé, destruction, etc.) doit faire l’objet d’une notification à la CNIL à moins que ladite violation ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes. La CNIL étudiera le risque de cette violation et, dans le cas où celle-ci s’avère faire peser un risque pour les droits et libertés des personnes, pourra imposer à l’ENAC de notifier la violation aux personnes concernées.
8. Voies de recours et responsabilité
Les personnes physiques concernées par la collecte et le traitement de leurs données à caractère personnel par l’ENAC ont le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’Etat membre dans lequel se trouve sa résidence habituelle, son lieu de travail ou le lieu où la violation des données personnelles aurait été commise.
Les personnes physiques concernées ont également le droit à un recours juridictionnel contre une décision rendue par une autorité de contrôle en vertu de l’article 78 du règlement européen UE/2016/679 précité.
9. Modification de la politique gouvernant le traitement et la collecte des données à caractère personnel
En raison des évolutions législatives, l’ENAC peut être amenée à modifier occasionnellement la présente politique gouvernant le traitement et la collecte des données à caractère personnel. Lorsque cela est nécessaire, l’ENAC informera les personnes concernées. Afin de prendre connaissance des éventuelles modifications ou mises à jour apportées à cette politique de gouvernance, l’ENAC conseille aux personnes concernées de consulter régulièrement cette charte.
10. Contacts
Pour toute question relative à la présente politique de protection des données à caractère personnel, les personnes concernées peuvent contacter l’ENAC en s’adressant :
• au responsable de traitement :
Directeur Général de l’Ecole Nationale de l’Aviation Civile
7 avenue Edouard Belin – BP 54005 – 31055 Toulouse Cedex 4
• au service concerné par la collecte et le traitement de leurs données personnelles, dont les coordonnées sont mentionnées dans la rubrique « Nous contacter »
• au délégué à la protection des données : dpo@enac.fr
En cas de refus d'accord des présentes conditions, les interventions de la personne concernée ne pourront pas être traitées dans le système d'information de l'ENAC.
La personne est alors invitée à signaler sa position au gestionnaire ENAC qui lui a adressé le lien avec le code d'invitation à l'application ENIX.
11. Version applicable
En cas de contradictions entre la version française de la présente politique et celle en langue anglaise, la version française de la présente politique prime dans l’interprétation.