Conformité au RGPD
L'engagement de Meet2Be envers la conformité au RGPD et au KVKK. Cette page explique nos mesures techniques et organisationnelles, vos droits et la manière dont nous traitons les données à caractère personnel, en qualité tant de responsable du traitement que de sous-traitant.
Dernière mise à jour
January 1, 2026
1 Aperçu
Le Règlement général sur la protection des données (RGPD) (UE) 2016/679 constitue le principal cadre juridique régissant la protection des données à caractère personnel des personnes physiques au sein de l'Union européenne et de l'Espace économique européen. En Turquie, la loi n° 6698 relative à la protection des données à caractère personnel (KVKK) établit un cadre équivalent. Pinet Bilişim A.Ş. (« nous », « notre », « la Société »), exploitant de Meet2Be, s'engage pleinement à respecter à la fois le RGPD et le KVKK dans tous les aspects de ses activités de traitement des données.
Cette page fournit un compte rendu détaillé de notre cadre de conformité au RGPD et au KVKK, y compris nos rôles en tant que responsable du traitement et sous-traitant, les bases juridiques sur lesquelles nous nous appuyons, les droits dont disposent les personnes concernées, nos mesures de sécurité techniques et organisationnelles, notre cadre relatif aux sous-traitants ultérieurs, et nos procédures de réponse aux violations de données.
Cette page complète notre Politique de confidentialité. Alors que la Politique de confidentialité explique quelles données nous collectons et pourquoi, cette page explique comment nous nous conformons à la loi. En cas de conflit, cette page prévaut pour les questions spécifiques au RGPD.
2 Alignement entre le RGPD et le KVKK
Le KVKK turc, promulgué en 2016, a été élaboré sur le modèle de la directive 95/46/CE de l'UE relative à la protection des données et s'aligne substantiellement sur les principes du RGPD. Les deux cadres partagent les mêmes principes fondamentaux : licéité, loyauté et transparence ; limitation des finalités ; minimisation des données ; exactitude ; limitation de la conservation ; intégrité et confidentialité ; et responsabilité.
En cas de divergences, nous appliquons la plus stricte des deux normes. Cela signifie que les utilisateurs de l'UE/EEE bénéficient de la pleine protection du RGPD, tandis que tous les utilisateurs — y compris les utilisateurs turcs — bénéficient de droits équivalents ou supérieurs à ceux prévus par le KVKK. Notre programme de conformité est conçu pour satisfaire simultanément les deux cadres, sans nécessiter de processus de traitement des données distincts pour différentes catégories d'utilisateurs.
Alors que le KVKK Kurumu turc poursuit l'obtention d'une décision d'adéquation de la part de la Commission européenne, nous continuons de suivre les évolutions et adapterons nos procédures de conformité en conséquence. Nos clauses contractuelles types (CCT) relatives aux flux de données transfrontaliers sont déjà en place afin de combler toute lacune dans l'intervalle.
3 Notre rôle : responsable du traitement et sous-traitant
Meet2Be agit en une double qualité au titre du RGPD et du KVKK, selon la nature de l'activité de traitement des données :
Responsable du traitement
Nous agissons en qualité de responsable du traitement lorsque nous traitons les données à caractère personnel de nos utilisateurs enregistrés (organisateurs d'événements, administrateurs et abonnés à la plateforme). À ce titre, nous déterminons les finalités et les moyens du traitement — par exemple, lors de la gestion des comptes utilisateurs, du traitement des paiements d'abonnement, de l'envoi de communications relatives au service et de l'exploitation de notre site web.
Sous-traitant
Nous agissons en qualité de sous-traitant lorsque nous traitons des données à caractère personnel pour le compte des organisateurs d'événements dans le cadre de leurs événements — par exemple, le traitement des réponses des participants aux questions-réponses, des réponses aux sondages, des votes par boîtier ou des soumissions de contributions. À ce titre, l'organisateur est le responsable du traitement ; nous traitons les données uniquement selon ses instructions, dans le cadre d'un accord de traitement des données (DPA).
Les organisateurs d'événements qui utilisent Meet2Be pour traiter des données de participant sont tenus de conclure un accord de traitement des données (DPA) avec nous. Notre DPA est conforme à l'article 28 du RGPD et à l'article 12 du KVKK, et définit l'objet, la durée, la nature, la finalité et les catégories de données à caractère personnel concernées. Pour demander un DPA, contactez legal@meet2be.com.
4 Base licite du traitement
En vertu de l'article 6 du RGPD et de l'article 5 du KVKK, toute activité de traitement doit reposer sur une base licite. Nous documentons la base applicable à chaque activité de traitement dans notre Registre des activités de traitement (RoPA). Les six bases disponibles et leur application à nos opérations sont les suivantes :
Consentement (art. 6/1-a)
Lorsque nous nous appuyons sur le consentement, celui-ci est recueilli de manière libre, spécifique, éclairée et univoque — par exemple, pour les communications marketing et les cookies non essentiels. Les enregistrements de consentement sont conservés avec un horodatage, la méthode de collecte et le texte de la demande de consentement. Vous pouvez retirer votre consentement à tout moment via les paramètres de votre compte ou en contactant privacy@meet2be.com.
Exécution du contrat (art. 6/1-b)
Le traitement nécessaire à l'exécution du contrat d'abonnement — notamment la création de compte, la fourniture du service, la facturation et l'assistance — repose sur l'exécution du contrat. Cette base ne nécessite pas de consentement distinct.
Obligation légale (art. 6/1-c)
Nous traitons les données pour nous conformer aux lois applicables, notamment le droit fiscal turc (registres de facturation et comptables), les exigences en matière de lutte contre le blanchiment de capitaux et les réponses obligatoires aux décisions de justice ou aux demandes réglementaires.
Intérêts vitaux (art. 6/1-d)
Cette base peut s'appliquer dans des circonstances exceptionnelles où le traitement est nécessaire à la sauvegarde de la vie — par exemple, la divulgation d'informations aux services d'urgence. Nous ne nous appuyons pas sur cette base pour le traitement courant.
Mission d'intérêt public (art. 6/1-e)
Nous ne nous appuyons pas actuellement sur cette base, car nous sommes une société privée et n'exerçons pas l'autorité publique ni n'accomplissons de missions relevant de l'intérêt public.
Intérêts légitimes (art. 6/1-f)
Nous nous appuyons sur les intérêts légitimes pour la détection et la prévention de la fraude, la sécurité des réseaux et de l'information, l'analyse interne et l'amélioration des produits, ainsi que le marketing B2B auprès des clients existants. Nous réalisons et documentons une Évaluation des intérêts légitimes (LIA) pour chaque activité de traitement reposant sur cette base, afin de garantir que nos intérêts ne prévalent pas sur les droits des personnes concernées.
5 Droits des personnes concernées
En vertu des articles 15 à 22 du RGPD et de l'article 11 du KVKK, vous disposez de droits étendus sur vos données à caractère personnel. Ces droits sont absolus dans certains cas et conditionnels dans d'autres (sous réserve d'exceptions légales). Adressez toutes les demandes d'exercice de droits à privacy@meet2be.com, accompagnées d'une preuve d'identité. Nous répondons dans un délai de 30 jours ; les demandes complexes peuvent être prolongées de deux mois supplémentaires au maximum, moyennant un préavis.
Droit d'accès (art. 15)
Le droit d'obtenir une copie de toutes les données à caractère personnel que nous détenons à votre sujet, des informations sur la manière dont elles sont utilisées, les catégories concernées, les destinataires, les durées de conservation et les garanties applicables à tout transfert international. Nous fournissons les réponses dans un format électronique couramment utilisé (PDF ou JSON sur demande).
Droit de rectification (art. 16)
Le droit de faire corriger les données inexactes et compléter les données incomplètes dans les meilleurs délais. De nombreuses données peuvent être corrigées directement via les paramètres de votre compte.
Droit à l'effacement / « droit à l'oubli » (art. 17)
Le droit de demander la suppression de vos données lorsqu'elles ne sont plus nécessaires au regard de leur finalité initiale, lorsque vous retirez votre consentement, lorsque vous vous y opposez en l'absence de motifs légitimes impérieux, ou lorsque les données ont fait l'objet d'un traitement illicite. Veuillez noter que nous pouvons conserver des données lorsque la loi l'exige (par exemple, les registres financiers au titre du droit fiscal turc).
Droit à la limitation du traitement (art. 18)
Le droit de demander que nous limitions (mais ne supprimions pas) le traitement — par exemple, lorsque l'exactitude des données est contestée, lorsqu'une opposition est en cours d'examen, ou lorsque vous avez besoin des données pour la constatation, l'exercice ou la défense de droits en justice, même si nous n'en avons plus besoin.
Droit à la portabilité des données (art. 20)
Lorsque le traitement est fondé sur le consentement ou le contrat et effectué par des moyens automatisés, le droit de recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (par exemple, JSON ou CSV) et, lorsque cela est techniquement possible, de les faire transmettre directement à un autre responsable du traitement.
Droit d'opposition (art. 21)
Le droit de vous opposer à tout moment à un traitement fondé sur des intérêts légitimes ou à des fins de prospection directe. Pour les oppositions à la prospection directe, nous cessons le traitement immédiatement, sans qu'aucune justification supplémentaire ne soit requise. Pour les oppositions fondées sur les intérêts légitimes, nous cessons le traitement, à moins que nous ne démontrions l'existence de motifs légitimes impérieux prévalant sur vos intérêts.
Droits relatifs à la prise de décision automatisée (art. 22)
Le droit de ne pas faire l'objet de décisions fondées exclusivement sur un traitement automatisé produisant des effets importants à votre égard. Meet2Be ne prend pas actuellement de décisions exclusivement automatisées produisant des effets importants sur les utilisateurs. Lorsque le profilage est utilisé (par exemple, l'analyse de la plateforme), il ne produit pas d'effets juridiques ou des effets similairement importants.
Droit de retirer son consentement (art. 7/3)
Lorsque le traitement est fondé sur le consentement, le droit de le retirer à tout moment. Le retrait ne porte pas atteinte à la licéité du traitement effectué avant le retrait. Nous mettons en œuvre des mécanismes de retrait aussi simples que le mécanisme de consentement initial.
Nous ne facturerons aucuns frais pour l'exercice de vos droits, sauf si les demandes sont manifestement infondées ou excessives. Nous pouvons suspendre une fois le délai de réponse afin de vérifier votre identité. Si nous refusons une demande, nous vous en exposerons les motifs ainsi que votre droit de réclamation auprès d'une autorité de contrôle.
6 Transferts internationaux de données
Nous exerçons nos activités à l'échelle mondiale, ce qui signifie que vos données peuvent être conservées ou traitées dans des pays situés en dehors de la Turquie et de l'EEE — y compris des pays ne faisant pas l'objet d'une décision d'adéquation de l'UE. Nous veillons à ce que tous les transferts internationaux soient conformes au chapitre V du RGPD et à l'article 9 du KVKK au moyen des mécanismes suivants :
Clauses contractuelles types (CCT)
Pour les transferts depuis l'UE/EEE vers des pays tiers, nous utilisons les clauses contractuelles types approuvées par la Commission européenne (Module 1 : de responsable du traitement à responsable du traitement ; Module 2 : de responsable du traitement à sous-traitant), telles que mises à jour par la décision d'exécution (UE) 2021/914 de la Commission. Nous complétons les CCT par une Évaluation de l'impact du transfert (TIA) lorsque cela est requis.
Décisions d'adéquation
Lorsque cela est possible, nous transférons des données vers des pays bénéficiant d'une décision d'adéquation de la Commission européenne, sans exiger de garanties supplémentaires. Nous suivons les décisions d'adéquation et ajustons nos mécanismes de transfert si une décision d'adéquation est retirée.
Conformité au KVKK
Pour les transferts depuis la Turquie, nous nous conformons à l'article 9 du KVKK, qui exige soit le consentement explicite, soit une détermination d'adéquation du Conseil du KVKK, soit un engagement écrit du destinataire. Lorsqu'une décision d'adéquation du Conseil du KVKK n'est pas disponible, nous obtenons des destinataires des engagements écrits par lesquels ils s'engagent à assurer une protection équivalente.
Nous tenons à jour une liste de tous les pays tiers vers lesquels nous transférons des données à caractère personnel, ainsi que le mécanisme de transfert applicable. Cette liste est disponible sur demande à privacy@meet2be.com.
7 Sous-traitants ultérieurs
Lorsque nous agissons en qualité de sous-traitant pour les organisateurs d'événements, nous faisons appel à des sous-traitants ultérieurs susceptibles d'accéder aux données à caractère personnel soumises via la plateforme. Nous tenons une liste complète et à jour de nos sous-traitants ultérieurs, disponible à privacy@meet2be.com.
Tous les sous-traitants ultérieurs interviennent dans le cadre d'un accord de sous-traitance écrit imposant des obligations en matière de protection des données équivalentes à celles prévues dans notre DPA (article 28/4 du RGPD). Nous procédons à une diligence raisonnable à l'égard de tous les sous-traitants ultérieurs avant leur engagement, puis à intervalles réguliers par la suite.
Nous informons nos clients responsables du traitement (organisateurs d'événements) de tout changement envisagé concernant les sous-traitants ultérieurs moyennant un préavis d'au moins 30 jours, leur offrant ainsi la possibilité de s'y opposer. Si un client s'y oppose et que le désaccord ne peut être résolu, le client peut résilier les services concernés sans pénalité.
Catégories de sous-traitants ultérieurs
- Fournisseurs d'infrastructure cloud et d'hébergement (serveurs, bases de données, stockage)
- Services de distribution de courrier électronique et de messagerie transactionnelle
- Services de traitement des paiements et de détection de la fraude
- Plateformes d'assistance client et de centre d'assistance
- Services de surveillance des erreurs, de performance et de sécurité
- Outils d'analyse et d'amélioration des produits (uniquement lorsque les données sont anonymisées/agrégées)
8 Protection des données dès la conception et par défaut
Conformément à l'article 25 du RGPD et au principe de protection des données dès la conception et par défaut, nous intégrons les considérations relatives à la protection des données dans l'ensemble des activités de développement des systèmes, de conception des fonctionnalités et des processus métier dès leur origine, plutôt qu'a posteriori.
Nos engagements en matière de protection dès la conception comprennent : la collecte du minimum de données à caractère personnel nécessaires à chaque finalité spécifique (minimisation des données) ; la pseudonymisation et le chiffrement des données à caractère personnel par défaut lorsque cela est techniquement possible ; le fait de garantir que, par défaut, seules les données à caractère personnel strictement nécessaires à chaque finalité sont traitées (paramètres de protection par défaut) ; la réalisation d'examens d'impact sur la vie privée avant le lancement de nouvelles fonctionnalités impliquant des données à caractère personnel ; et la tenue de registres documentés de toutes les activités de traitement des données (RoPA), conformément à l'article 30 du RGPD.
Nos pratiques d'ingénierie incluent des exigences de revue de code pour les fonctionnalités touchant aux données à caractère personnel, des protocoles de tests de sécurité tenant compte de la protection de la vie privée, et une formation obligatoire à la protection des données pour l'ensemble du personnel d'ingénierie.
9 Analyses d'impact relatives à la protection des données
En vertu de l'article 35 du RGPD, une Analyse d'impact relative à la protection des données (AIPD) est requise avant d'entreprendre un traitement susceptible d'engendrer un risque élevé pour les libertés et droits des personnes physiques. Nous réalisons des AIPD pour toutes les nouvelles activités de traitement impliquant : le traitement à grande échelle de données relevant de catégories particulières ; le profilage systématique produisant des effets importants ; l'utilisation de nouvelles technologies aux implications incertaines pour la vie privée ; ou tout traitement susceptible d'engendrer un risque élevé par tout autre moyen.
Chaque AIPD comprend : une description du traitement et de ses finalités ; une évaluation de la nécessité et de la proportionnalité ; l'identification des risques pour les personnes concernées ; et les mesures envisagées pour faire face à ces risques. Lorsqu'une AIPD révèle un risque résiduel élevé ne pouvant être atténué par des mesures techniques ou organisationnelles, nous consultons l'autorité de contrôle compétente avant de commencer le traitement (article 36 du RGPD).
La documentation des AIPD est conservée pendant toute la durée de l'activité de traitement et pendant au minimum cinq (5) ans par la suite. Les AIPD sont réexaminées chaque fois qu'intervient une modification de la nature, de la portée, du contexte ou des finalités du traitement.
10 Réponse aux violations de données
Nous avons mis en place une Procédure documentée de réponse aux violations de données à caractère personnel, conforme aux articles 33 et 34 du RGPD et aux exigences du KVKK. Notre procédure garantit que les violations sont détectées, contenues, évaluées et signalées de manière rapide et systématique.
En cas de violation de données à caractère personnel : (1) Nous détecterons et contiendrons la violation aussi rapidement que possible. (2) Nous réaliserons une évaluation interne des risques afin de déterminer la probabilité et la gravité du préjudice pour les personnes concernées. (3) Lorsque la violation est susceptible d'engendrer un risque pour les libertés et droits des personnes physiques, nous notifierons l'autorité de contrôle compétente (le KVKK Kurumu et/ou l'APD compétente de l'UE/EEE) dans les 72 heures suivant la prise de connaissance. (4) Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes concernées, nous informerons également les personnes affectées dans les meilleurs délais, en leur communiquant toutes les informations requises par l'article 34 du RGPD.
Les notifications de violation comprendront : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées affectées ; les conséquences probables ; et les mesures prises ou proposées pour remédier à la violation et en atténuer les effets. Toutes les violations — qu'une notification à une autorité de contrôle soit requise ou non — sont consignées dans notre registre interne des violations.
11 Conservation et minimisation des données
Conformément au principe de limitation de la conservation (article 5/1-e du RGPD ; article 4/2-ç du KVKK), nous ne conservons les données à caractère personnel que le temps nécessaire à la finalité initiale et à toute obligation légale applicable. Notre calendrier de conservation des données est documenté et réexaminé annuellement.
Principales durées de conservation : Données de compte — conservées pendant la durée de l'abonnement et pendant 3 ans après sa résiliation, afin de traiter tout litige ou réclamation. Registres financiers et de facturation — conservés pendant 10 ans, conformément à la loi turque relative à la procédure fiscale (VUK). Données d'événement et de participant — conservées pendant la durée de l'abonnement de l'organisateur et supprimées dans un délai de 90 jours suivant la résiliation de l'abonnement ; nous ne conservons pas les données de participant après la clôture du compte au-delà de ce qui est nécessaire. Journaux de serveur — conservés pendant 90 jours à des fins de sécurité. Enregistrements de consentement marketing — conservés pendant la durée du consentement et pendant 3 ans par la suite, à titre de preuve du consentement.
À l'expiration des durées de conservation, les données à caractère personnel sont supprimées de manière sécurisée selon des méthodes de suppression conformes aux normes du secteur (écrasement ou effacement cryptographique pour les données chiffrées) ou anonymisées de manière irréversible. Nous n'archivons pas les données à caractère personnel sous une forme permettant l'identification au-delà de la durée de conservation applicable.
12 Mesures techniques et organisationnelles
Nous mettons en œuvre des mesures techniques et organisationnelles (MTO) appropriées au titre de l'article 32 du RGPD et de l'article 12 du KVKK, en tenant compte de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement. Nos MTO actuelles comprennent :
- Le chiffrement de toutes les données à caractère personnel en transit au moyen du protocole TLS 1.2 ou supérieur, avec HSTS et épinglage de certificat.
- Le chiffrement des données à caractère personnel sensibles au repos au moyen de la norme AES-256.
- La pseudonymisation des données à caractère personnel lorsque l'identification complète n'est pas nécessaire à la finalité du traitement.
- Des contrôles d'accès fondés sur les rôles (RBAC) garantissant que les employés n'accèdent qu'aux données à caractère personnel nécessaires à l'accomplissement de leurs missions spécifiques.
- L'authentification multifacteur (MFA) requise pour tout accès administratif et à privilèges aux systèmes contenant des données à caractère personnel.
- Des évaluations de vulnérabilités, des tests d'intrusion et des revues de code de sécurité réguliers.
- Une journalisation d'audit exhaustive de tous les accès aux données à caractère personnel et de toutes les modifications de celles-ci.
- Une formation annuelle obligatoire à la protection des données pour l'ensemble du personnel ayant accès aux données à caractère personnel.
- Un processus formel de diligence raisonnable à l'égard de tous les fournisseurs traitant des données à caractère personnel.
- Un plan de réponse aux incidents testé au moins une fois par an au moyen d'exercices de simulation.
14 Contact et demandes relatives au traitement des données
Pour toute demande relative au RGPD et au KVKK — y compris les demandes d'exercice des droits des personnes concernées, les demandes de DPA, les consultations relatives aux AIPD, les questions concernant les sous-traitants ultérieurs et les questions générales de protection des données — veuillez nous contacter :
Entité juridique
Pinet Bilişim A.Ş.
Marque
Meet2Be
Site web
meet2be.comE-mail confidentialité
privacy@meet2be.comE-mail juridique
legal@meet2be.comTéléphone
+90 (312) 911 9113Adresse
Bahçelievler Mah. 323/1 Cadde 10/50C No: 65, Gölbaşı / Ankara, Turkey — 06830
Informations réglementaires et d'immatriculation
web/gdpr_compliance.s14_response
Remarque : Pinet Bilişim A.Ş. ne répond pas actuellement aux seuils imposant la désignation obligatoire d'un délégué à la protection des données (DPO) au titre de l'article 37 du RGPD ou du KVKK. Toutefois, notre Équipe Confidentialité exerce des fonctions de supervision équivalentes et se tient à disposition pour répondre à toutes les demandes relatives à la protection des données.