Date d'entrée en vigueur : 3 août 2026
Personnes concernées par cette politique
La présente Politique de confidentialité explique comment Standard ESG (« nous ») collecte, utilise, divulgue et protège les données personnelles lorsque vous consultez standardesg.org, inscrivez une organisation en vue d'une certification, ou interagissez avec notre plateforme d'évaluation dans quelque rôle que ce soit — Administrateur d'entreprise, Utilisateur d'entreprise, Auditeur, Auditeur partenaire ou membre du personnel de Standard ESG.
Elle s'applique aux visiteurs qui consultent notre site public et nos ressources ; aux organisations inscrites — les entreprises qui s'inscrivent pour une évaluation et une certification ESG, ainsi que les personnes qui agissent en leur nom ; aux auditeurs et auditeurs partenaires qui réalisent des évaluations sur site de niveau 3 ; et aux tiers qui consultent un certificat sur notre page de vérification publique ou soumettent une plainte concernant une entreprise certifiée.
Elle ne régit pas directement les données personnelles que les entreprises collectent auprès de leurs propres employés lors de la constitution des preuves pour leur évaluation (par exemple, des échantillons de paie ou des dossiers de formation) — cela reste de la responsabilité de l'entreprise soumissionnaire en tant que responsable de traitement à part entière ; nous traitons ces données comme décrit à la Section 3, uniquement pour fournir le service d'évaluation et de certification.
Informations que nous collectons
Nous collectons des données de compte et d'inscription — nom, adresse e-mail professionnelle, rôle, organisation et informations d'immatriculation de l'entreprise — fournies lors de l'inscription. Nous collectons des données d'évaluation — réponses au questionnaire portant sur les indicateurs Environnementaux, Sociaux et de Gouvernance — soumises par votre Administrateur ou Utilisateur d'entreprise au cours du niveau 1. Nous collectons des documents justificatifs — immatriculation de l'entreprise, permis environnementaux, échantillons de paie (anonymisés le cas échéant), dossiers de santé et sécurité, politiques, rapports d'audit et autres catégories de documents de niveau 2 — téléversés par l'entreprise. Nous collectons des données d'évaluation sur site — observations des auditeurs, notes d'entretien (tenues confidentielles vis-à-vis de chaque participant), photographies des installations et constats — recueillies par nos auditeurs et auditeurs partenaires au cours du niveau 3. Nous générons des données de certificat — niveau de certification, score composite et score de 1 à 10, dates de délivrance et d'expiration, identifiant du certificat, version et empreinte du modèle — via nos propres systèmes. Nous collectons automatiquement des données techniques — adresse IP, type de navigateur, identifiants d'appareil et pages consultées — via des cookies et des journaux serveur. Et nous collectons les communications que vous nous fournissez directement, telles que les demandes d'assistance, les appels et les plaintes de tiers.
Nous ne collectons que ce que la méthodologie d'évaluation requiert. Les preuves doivent être datées, attribuables à l'entité juridique précise faisant l'objet de l'évaluation et, sauf lorsqu'elles sont par nature durables, comme les statuts constitutifs, ne pas dater de plus de 24 mois, conformément aux règles de preuve du Protocole de certification.
Pourquoi nous les collectons
Nous traitons les données personnelles pour gérer votre compte et administrer l'organisation de votre entreprise ; mener l'évaluation de certification en notant les réponses au questionnaire, en vérifiant les documents soumis et, au niveau 3, en menant et en rapportant les constats sur site ; générer, délivrer et tenir à jour les certificats, y compris la page de vérification publique ; faire respecter les critères de certification et les règles de gouvernance du Protocole de certification, par exemple en signalant les conflits d'intérêts des examinateurs et des auditeurs ; traiter les appels (dans le délai de 30 jours) et les plaintes de tiers concernant des entreprises certifiées ; communiquer avec vous au sujet de votre évaluation, du statut de votre certificat ou de votre compte ; maintenir la sécurité et l'intégrité de la plateforme ; et respecter nos obligations légales et contractuelles, y compris répondre aux demandes légales des autorités.
Nous ne vendons pas de données personnelles, et nous n'utilisons pas les données d'évaluation ni les documents justificatifs à des fins publicitaires.
Confidentialité, isolation par organisation et accès fondé sur les rôles
Toutes les données d'évaluation, les documents téléversés et les constats sur site sont confidentiels vis-à-vis de l'entreprise soumissionnaire et de Standard ESG. Cela est appliqué au niveau du système, pas seulement par une politique : chaque enregistrement porte un identifiant d'organisation, et chaque lecture ou écriture est limitée à l'organisation de l'appelant dans notre couche d'accès aux données. Nous renforçons cela par une séparation des rôles — Administrateur d'entreprise, Utilisateur d'entreprise, Administrateur Standard ESG, Auditeur et Auditeur partenaire ne voient chacun que ce que leur rôle exige pour accomplir leur tâche. Les entretiens avec les employés menés au cours d'une évaluation sur site sont tenus confidentiels vis-à-vis de la direction de l'entreprise, conformément au cadre d'évaluation sur site du Protocole de certification.
Ce qui devient public
Nous publions délibérément très peu d'informations. Scanner le code QR d'un certificat, ou consulter directement la page de vérification publique, affiche uniquement le statut de validité (actif, expiré ou révoqué), le score de 1 à 10, le niveau de certification, le nom de l'entreprise, ainsi que les dates de délivrance et d'expiration.
Aucune réponse aux indicateurs, aucun document justificatif, aucun constat sur site et aucun contenu d'entretien ne sont jamais rendus publics. Si un certificat est révoqué, ce changement de statut est reflété immédiatement sur la page de vérification.
Durée de conservation des informations
Les certificats et les rapports associés, y compris le rapport de constats et recommandations de niveau 3, sont conservés dans le tableau de bord de l'entreprise pendant toute la durée de la relation avec l'organisation. Les réponses d'évaluation et les documents justificatifs sont conservés aussi longtemps que nécessaire pour soutenir le cycle de certification en cours et le cycle immédiatement précédent, puis conformément à notre calendrier de conservation des données. Les données de compte sont conservées tant que le compte est actif, et pendant une période limitée après sa fermeture, afin de respecter nos obligations légales, comptables et de résolution des litiges. Les données techniques et de journalisation sont conservées pendant une période limitée à des fins de sécurité et de diagnostic, pour une durée maximale de 180 jours.
Vous pouvez demander une suppression anticipée lorsque le droit applicable le prévoit ; voir la Section 10.
Avec qui nous partageons les informations
Nous ne partageons des données personnelles que dans la mesure nécessaire à la fourniture du service : avec les auditeurs partenaires, dans le cadre d'un accord signé les liant au Protocole de certification, lorsqu'ils réalisent une évaluation de niveau 3 pour notre compte ; avec des prestataires de services qui hébergent notre infrastructure, traitent les paiements ou soutiennent nos opérations, sous des obligations de confidentialité contractuelles ; avec les autorités légales et réglementaires, lorsque la loi l'exige ou pour protéger nos droits, nos utilisateurs ou le public ; et avec nos successeurs, en cas de fusion, d'acquisition ou de cession d'actifs, sous réserve de protections de confidentialité équivalentes.
Nous ne partageons pas les données d'évaluation ni les preuves avec d'autres entreprises, y compris les fournisseurs ou clients propres à une entreprise, au-delà de ce que l'entreprise elle-même choisit de divulguer (par exemple, en partageant son certificat).
Transferts internationaux
Standard ESG est basée aux États-Unis et dispose d'infrastructures à la fois dans l'Union européenne et aux États-Unis ; les données personnelles que nous collectons peuvent donc être stockées et traitées dans l'une ou l'autre région selon le système concerné. Lorsque nous-mêmes ou nos prestataires transférons des données personnelles au-delà des frontières — y compris entre l'UE et les États-Unis —, nous utilisons des garanties juridiquement reconnues, adaptées aux juridictions concernées, telles que les clauses contractuelles types de l'UE pour les transferts hors UE/Royaume-Uni.
Sécurité
Nous appliquons des mesures techniques et organisationnelles adaptées à la sensibilité des données que nous détenons, notamment l'isolation des données par organisation et le contrôle d'accès fondé sur les rôles (voir la Section 4), le chiffrement en transit et la journalisation des accès. Aucun système n'est totalement sécurisé, et nous vous encourageons à utiliser un mot de passe fort et unique et à signaler rapidement tout accès non autorisé suspecté.
Vos droits
Selon votre juridiction, vous pouvez avoir le droit d'accéder aux données personnelles que nous détenons à votre sujet, de les rectifier, de les supprimer ou de les exporter, de vous opposer à certains traitements ou d'en demander la limitation, et de déposer une plainte auprès d'une autorité de contrôle. Pour exercer ces droits, contactez-nous en utilisant les coordonnées figurant à la Section 14. Notez que certaines données d'évaluation et de certificat peuvent devoir être conservées même après une demande de suppression — par exemple, lorsque cette conservation est nécessaire pour préserver l'intégrité de la piste d'audit d'un certificat ou pour se conformer à une obligation légale — et nous vous expliquerons le motif précis si nous ne pouvons pas donner entièrement suite à une demande.
Cookies
Nous utilisons des cookies et des technologies similaires sur standardesg.org. Les détails de leur utilisation, de leur durée de conservation et de la gestion de vos préférences sont énoncés dans notre Politique relative aux cookies distincte.
Données des mineurs
Nos services s'adressent aux entreprises et aux professionnels. Nous ne collectons pas sciemment de données personnelles auprès d'enfants, et notre plateforme n'est pas destinée à être utilisée par toute personne n'ayant pas atteint l'âge de la majorité dans sa juridiction.
Modifications de cette politique
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Les modifications importantes seront reflétées par une date de « dernière mise à jour » actualisée ci-dessus, et lorsque la loi l'exige, nous fournirons un préavis supplémentaire.
Nous contacter
Standard ESG, 32 N Gould St, Sheridan, WY 82801, États-Unis. Pour toute question relative à la confidentialité ou pour exercer vos droits au titre de la Section 10, contactez [email protected]. Pour une assistance générale, contactez [email protected].