Date de dernière mise à jour : 09/05/2025
Article 1 – Objet de la politique
La présente Politique décrit les engagements d'OKOA en matière de protection des données personnelles conformément :
- au Règlement européen 2016/679 (RGPD),
- à la loi Informatique et Libertés modifiée,
- aux lignes directrices et référentiels de la CNIL.
Elle s'applique à tous les traitements réalisés par OKOA dans le cadre de ses prestations d'assistance administrative aux assurés, locataires et bailleurs lors de la gestion d'un sinistre.
Article 2 – Rôle d'OKOA dans les traitements
OKOA intervient en tant que responsable de traitement au sens de l'article 4 du RGPD pour les particuliers qui s'abonnent directement aux services d'assistance administrative. Pour les clients professionnels (assureurs, agents généraux, courtiers, agences immobilières, bailleurs institutionnels), OKOA intervient en tant que sous-traitant au sens de l'article 28 du RGPD.
En tant que responsable de traitement (particuliers) :
- OKOA détermine les finalités et moyens du traitement,
- OKOA assure l'information transparente des personnes concernées,
- OKOA met en œuvre les droits des personnes (accès, rectification, suppression, etc.).
En tant que sous-traitant (clients professionnels) :
- Le responsable de traitement détermine les finalités et moyens essentiels du traitement,
- Le responsable de traitement transmet à OKOA les données nécessaires à sa mission,
- Le responsable de traitement reste responsable de l'information des personnes concernées et de l'exercice de leurs droits.
OKOA n'utilise jamais les données personnelles pour son compte. OKOA traite uniquement les données strictement nécessaires à l'exécution de sa prestation.
Article 3 – Finalités et opérations de traitement
OKOA traite les données personnelles uniquement pour les finalités suivantes :
- Réception, enregistrement et analyse administrative des déclarations de sinistre.
- Vérification de la complétude des pièces et documents nécessaires.
- Assistance administrative de l'assuré (collecte de documents, explications, relances).
- Communication avec les assureurs, experts, réparateurs, syndics ou tiers concernés.
- Mise à disposition d'un espace digital de suivi du dossier.
- Traçabilité des actions effectuées dans le cadre de la prestation.
- Archivage temporaire des données nécessaires à la prestation.
- Restitution ou suppression des données en fin de mission.
Article 4 – Base légale
Les traitements réalisés par OKOA reposent sur :
- L'exécution d'un contrat conclu entre OKOA et le client professionnel (art. 6.1.b RGPD).
- L'intérêt légitime du client et de l'assuré à bénéficier d'un accompagnement administratif structuré (art. 6.1.f RGPD).
Aucune donnée n'est traitée en dehors de ces bases légales.
Article 5 – Catégories de données traitées
5.1 – Données d'identification
- Nom, prénom
- Email, téléphone
- Adresse du bien sinistré
5.2 – Données contractuelles
- Contrat d'assurance (conditions générales et particulières)
- Numéro de police et de sinistre
- Contrat de bail, de prestation de services, de vente
5.3 – Données relatives au sinistre
- Type, date et circonstances déclarées
- Devis, factures, photos
- Montant estimatif des dommages
- Rapport de recherche de fuite, rapport d'expertise
- Dépôt de plainte (vol, vandalisme, etc.)
- Décision d'indemnisation de l'assureur
5.4 – Données relatives aux tiers
- Coordonnées du syndic, des tiers impliqués, des fournisseurs, artisans, réparateurs, experts
5.5 – Données techniques
5.6 – Personnes concernées
- Assurés, locataires, propriétaires bailleurs, tiers impliqués, intervenants techniques
OKOA ne collecte pas de données sensibles (article 9 RGPD). Toute donnée sensible transmise par erreur est supprimée immédiatement.
Article 6 – Durée de conservation des données
6.1 – Données métier
Pendant la gestion du dossier, puis 1 an après sa clôture, sauf obligation légale ou instruction spécifique du client.
6.2 – Données techniques
| Type de données | Durée de conservation |
|---|
| Logs de connexion | 6 mois |
| Logs d'accès | 2 mois |
| Logs de debug | 2 mois |
| Fiches de suivi | 5 ans |
| Anonymisation des emails | 5 ans après clôture |
| Suppression de la GED | 5 ans après clôture |
Article 7 – Localisation des données
Les données sont hébergées exclusivement dans l'Union Européenne. Elles ne sont jamais transférées en-dehors de la France ou de l'Union Européenne.
Article 8 – Sécurité des données
OKOA et ses sous-traitants techniques mettent en œuvre des mesures de sécurité adaptées, notamment :
- Hébergement sécurisé dans l'UE
- Cloisonnement strict des données par client
- Chiffrement des flux (TLS/SSL)
- Gestion rigoureuse des habilitations et accès
- Journalisation et traçabilité complète des actions
- Sauvegardes régulières et sécurisées
- Tests de sécurité récurrents
- Politique interne de confidentialité et sensibilisation continue
Article 9 – Sous-traitants ultérieurs
Lorsqu'OKOA recourt à des sous-traitants ultérieurs, ceux-ci :
- Respectent le RGPD
- S'engagent contractuellement à la confidentialité
- N'utilisent jamais les données personnelles pour leur propre compte
- Hébergent les données exclusivement dans l'UE
- Mettent en œuvre des mesures de sécurité équivalentes
- Acceptent les audits demandés par OKOA ou par le responsable de traitement
Conformément à l'article 28.4 du RGPD, OKOA demeure pleinement responsable vis-à-vis du client du respect des obligations imposées à ses sous-traitants.
Article 10 – Droits des personnes concernées
Les personnes concernées disposent des droits d'accès, rectification, effacement, opposition, limitation, et portabilité.
Toute demande reçue par OKOA est immédiatement transmise au responsable de traitement, seul habilité à y répondre.
OKOA ne répond jamais aux personnes concernées, sans mandat explicite et écrit du client.
Article 11 – Procédure en cas de violation de données
En cas de violation de données personnelles (accès illégitime, perte, altération, divulgation), OKOA :
- Notifie le client dans les 24 heures suivant la découverte.
- Fournit : la nature de l'incident, les catégories et volumes de données concernées, le nombre approximatif de personnes affectées, les conséquences possibles, et les mesures correctives et préventives prises.
- Aide le client à documenter l'incident.
- Peut notifier la CNIL au nom du client, après accord écrit.
- Peut notifier les personnes concernées en cas de risque élevé, après accord écrit.
Cette procédure est conforme aux articles 33 et 34 du RGPD.
Article 12 – Audit et transparence
OKOA met à disposition du responsable de traitement :
- Toutes les informations nécessaires pour démontrer la conformité au RGPD
- La documentation technique et de sécurité
- Les informations relatives aux sous-traitants ultérieurs
OKOA accepte les audits raisonnables portant sur la sécurité et la protection des données.
Article 13 – Suppression ou restitution des données
À la fin de la relation contractuelle, les données personnelles sont :
- soit supprimées par OKOA,
- soit restituées au client selon ses instructions avec suppression de toute copie, sauf obligation légale contraire.