Charte de protection des données personnelles
I. Introduction
iMio est attachée au respect de la vie privée et accorde une grande importance à la protection de l’ensemble des données à caractère personnel qu’elle est amenée à traiter. À cet égard, nous nous engageons à respecter les données personnelles de nos membres, prospects, utilisateurs, travailleurs, fournisseurs, partenaires et de toute personne entrant en contact avec nous, dans le cadre de notre activité.
Dès lors, iMio s’engage à traiter vos données à caractère personnel conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après, le « RGPD ») et à la loi du 30 juillet 2018 relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel.
La présente Charte vous informe notamment sur :
- les données personnelles collectées et la finalité de cette collecte ;
- les modalités de traitement de ces données personnelles ;
- vos droits et moyens de les exercer.
II. Définitions
Aux fins de la présente Charte, il convient d’entendre par :
- « Données à caractère personnel » : toute information se rapportant à une personne physique identifiée ou identifiable ; est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale ;
- « Traitement » : toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction ;
- « Responsable du traitement » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement ;
- « Sous-traitant » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement ;
III. Quelles sont les activités d’IMIO ?
iMio est l’Intercommunale de Mutualisation Informatique et Organisationnelle. Ses activités s’étendent sur l’ensemble du territoire de la Région wallonne.
L’intercommunale s’articule autour de trois branches d’activités principales, qu’elle développe dans une logique de service partagé et de gouvernance collective.
- L’activité de développement et d’hébergement d’applications :
- iMio conçoit, développe et maintient en interne des applications informatiques sous licence libre reconnues par la *Free Software Foundation*, génériques et paramétrables, créées par et pour les pouvoirs locaux, selon une approche mutualisée.
- Cette activité comprend également l’accompagnement des utilisateurs et leur formation à l’utilisation des applications.
- iMio héberge ces applications en mode « Software as a Service » (SaaS) dans une infrastructure mutualisée et souveraine.
- Cela implique une activité de sous-traitance dans le cadre de la gestion des données à caractère personnel des membres de l’intercommunale.
- Pour la gestion propre de ces applications, iMio utilise également des applications opérationnelles et open source adaptées pour répondre à ses besoins internes.
- L’activité de centrale d’achats :
- iMio joue le rôle de centrale d’achats pour ses membres dans le domaine des technologies de l’information.
- Elle met en place des marchés publics mutualisés permettant aux pouvoirs locaux de bénéficier de solutions informatiques adaptées à leurs besoins (logiciels, infrastructures, services), à des conditions économiques, juridiques et administratives avantageuses.
- L’activité d’audit et de consultance IT :
- iMio accompagne les pouvoirs locaux dans la définition, l’implémentation et l’optimisation de leurs infrastructures IT.
- Elle propose des services de consultance et d’assistance stratégique et technique, visant à renforcer l’autonomie, la pérennité et la résilience numérique des pouvoirs locaux.
L’ensemble de ces activités est soutenu par plusieurs services généraux internes :
- Service juridique
- Service des ressources humaines
- Secrétariat général - Administration
- Service communication
IV. Qui est le responsable du traitement des données à caractère personnel ? Y a-t-il un délégué à la protection des données ?
iMio est responsable de tous les traitements de données à caractère personnel qui la concernent.
iMio a désigné un délégué à la protection des données ([email protected]). Il/elle a notamment une mission d’information et de contrôle du respect du RGPD.
Dans le cadre de ses activités de développement et d’hébergement d’applications internes, ainsi que d’audit et de consultance IT, iMio est également amenée à traiter les données à caractère personnel transmises par ses membres. Dans ce contexte, elle agit en qualité de sous-traitant.
V. Quelles données personnelles traitons-nous et à quelles fins ?
iMio est susceptible de traiter des informations très diverses, entre autres :
- Des données d’identification au sens large (nom, prénom, mais aussi fonction, rôle, numéro administratif d’identification, etc.). Celles-ci peuvent viser la personne physique qui nous contacte, mais aussi toutes les personnes physiques autres que la première, dont nous pourrions avoir besoin : parties prenantes au projet, collègues, membre d’une administration, membres du personnel d’une partie prenante, etc.
- Des données de contact, au sens large, relatives à toute personne visée ci-dessus, y compris les données de contact privé lorsque cela est nécessaire.
- Des données de connexion, au sens large, des utilisateurs du site iMio. Le site ne collectant aucune donnée personnelle à des fins de statistiques de fréquentation.
Données spécifiquement liées à l’activité d’hébergement d’applications internes
En raison de l’activité d’hébergement (d’applications pour le compte des membres et d’applications de gestion propre), les données suivantes sont également susceptibles d’être traitées :
- Les données d’identification et de contact du personnel des utilisateurs membres ou encore des citoyens (nom, prénom, e-mail professionnel, fonction) ;
- Les informations relatives aux mandataires : nom, prénom, fonction, date de début de fonction, date de fin de fonction ;
- Les données de parties prenantes externes (ex : notaires, architectes, géomètres,…)
- Les coordonnées des participants aux formations (nom, entité de rattachement, sessions suivies) ;
- Les logs de connexion et d’utilisation des applications (horodatage, actions effectuées) ;
- Les données contenues dans les bases de données des membres, selon les modules concernés (par exemple : dossiers citoyens, données financières, données liées aux ressources humaines,…) ;
- Etc.
Données spécifiquement liées à l’activité de centrale d’achats
En raison de l’activité de centrales d’achats, les données suivantes sont également susceptibles d’être traitées :
- Les données d’identification et de contact des fournisseurs ou de leur personnel : nom, prénom, fonction, adresse e-mail professionnelle, numéro de téléphone, rôle dans le marché (représentant légal, exécutant, sous-traitant, etc.) ;
- Les données d’identification et de contact des soumissionnaires dans le cadre de marchés publics : données d’identification reprises dans le formulaire d’offre, justificatifs d'identité ou de capacités professionnelles, numéro BCE, attestations sociales et fiscales, certificats, références techniques, etc. ;
- Les données des représentants des pouvoirs adjudicateurs adhérents (communes, CPAS, etc.) : nom, prénom, fonction, coordonnées de contact en tant que point de contact désigné pour les marchés ;
- Etc.
Données spécifiquement liées à l’activité d’audit et de consultance IT
En raison de l’activité d’audit et de consultance IT, les données suivantes sont également susceptibles d’être traitées :
- Données d’identification et de contact professionnelles : nom, prénom, fonction, adresse e-mail professionnelle, numéro de téléphone professionnel, identifiants internes (login, matricule, etc.) ;
- Données techniques : identifiants de connexion (login, identifiant utilisateur), adresses IP, traces ou journaux d’activité (logs) liés à un utilisateur identifié ;
- Données contenues dans les systèmes audités : qui peuvent inclure des données à caractère personnel traitées par les clients (salariés, utilisateurs, clients finaux), en fonction du périmètre des missions ;
- Etc.
Le traitement de ces données personnelles est donc effectué en vertu de l’exécution des missions d’intérêt public confiées à iMio.
VI. À qui vos données sont-elles communiquées ?
Les données à caractère personnel vous concernant sont traitées de manière strictement confidentielle. Elles sont accessibles uniquement aux agents habilités d’iMio et à certains sous-traitants autorisés, dans la limite de ce qui est nécessaire à l’accomplissement de leurs missions.
Parmi ces sous-traitants figurent notamment :
- des prestataires de services techniques spécifiques, tel que Affinitic (prestataire actuel) ;
- des prestataires assurant la maintenance de logiciel, tels que Entr’ouvert et Berger Levrault (prestataires actuels) ;
- des prestataires fournissant des outils de support, tels que Atlassian (prestataire actuel) ;
Aucune donnée à caractère personnel n’est transmise à d’autres tiers que ceux mentionnés, sauf :
- en cas d’obligation légale,
- ou à la demande d’une autorité compétente agissant dans le cadre d’une mission de contrôle, d’inspection ou d’enquête prévue par le droit belge (ex. : juge d’instruction).
Nous avons conclu avec l’ensemble de nos sous-traitants des contrats de sous-traitance conformes au RGPD, incluant des garanties strictes, telles que :
- l’interdiction de recourir à un sous-traitant ultérieur sans l’autorisation écrite préalable d’iMio,
- et l’obligation de respecter un niveau de sécurité approprié.
Par ailleurs, en complément des traitements couverts par la sous-traitance, certaines données peuvent être partagées avec d’autres entités, dans un souci de bon fonctionnement ou de transparence. Ce partage est toujours effectué dans des conditions garantissant une protection optimale des données.
Ces destinataires peuvent inclure :
| Catégories de destinataires | Lieu d’implantation | Finalité du partage |
| Cabinets de réviseurs d’entreprise | Union européenne | Contrôle légal de nos comptes |
| Prestataires de services de suivi de dossiers | Union européenne | Suivi administratif et opérationnel |
Dans un contexte exceptionnel, tel qu’une restructuration d’entreprise (fusion, acquisition, cession d’actifs ou d’universalité), vos données pourraient également être transmises à des parties prenantes impliquées dans la transaction (acheteurs ou vendeurs), sous réserve du respect des obligations légales et contractuelles en matière de protection des données.
VII. Combien de temps vos données sont-elles conservées ?
Nous avons mis en place des règles précises encadrant la durée de conservation des données à caractère personnel. Celle-ci varie en fonction des finalités poursuivies et tient compte des éventuelles obligations légales imposant la conservation de certaines données.
Les durées de conservation sont définies de manière à permettre le traitement de vos demandes, leur gestion et leur suivi, ainsi que l’exécution de nos missions, tout en respectant le principe de proportionnalité : les données ne sont conservées que pendant la durée strictement nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées.
Les données traitées dans le cadre de prestations en sous-traitance pour nos membres sont conservées conformément aux instructions de ces derniers.
En ce qui concerne les données personnelles de connexion à l’espace My iMio via Wallonie Connect, elles sont conservées tant que votre inscription reste active, sauf si des motifs légitimes justifient leur conservation au-delà de cette période.
VIII. Quels sont vos droits et comment les exercer ?
Vous disposez des droits suivants concernant vos données à caractère personnel :
- Droit d’accès et de rectification : vous pouvez demander l’accès à vos données et leur correction si elles sont inexactes.
- Droit à la limitation du traitement : en cas de contestation, vous pouvez demander que le traitement de vos données soit temporairement suspendu.
- Droit à l’effacement : vous pouvez demander la suppression de vos données dans les cas prévus par le RGPD (ex. : retrait du consentement, traitement illégal, données devenues inutiles, etc.).
- Droit à la portabilité : vous pouvez récupérer les données que vous avez fournies, dans un format lisible, et demander leur transfert à un autre responsable de traitement, si cela est techniquement possible. Ce droit ne s’applique qu’aux données traitées sur base du consentement ou d’un contrat, et ne doit pas porter atteinte aux droits de tiers.
Toute demande doit être accompagnée d’une copie de votre pièce d’identité et envoyée :
- par email à [email protected] (objet : « Droit RGPD »),
- ou par courrier à : DPO – iMio, Rue Léon Morel 1, 5032 Gembloux, Belgique.
Nous vous répondrons dans les meilleurs délais et au maximum dans un délai d’un mois à compter de la réception de votre demande. Ce délai peut être prolongé à deux mois en cas de demande complexe ou volumineuse.
Vous disposez des droits suivants concernant vos données à caractère personnel :
- Droit d’accès et de rectification : vous pouvez demander l’accès à vos données et leur correction si elles sont inexactes.
- Droit à la limitation du traitement : en cas de contestation, vous pouvez demander que le traitement de vos données soit temporairement suspendu.
- Droit à l’effacement : vous pouvez demander la suppression de vos données dans les cas prévus par le RGPD (ex. : retrait du consentement, traitement illégal, données devenues inutiles, etc.).
- Droit à la portabilité : vous pouvez récupérer les données que vous avez fournies, dans un format lisible, et demander leur transfert à un autre responsable de traitement, si cela est techniquement possible. Ce droit ne s’applique qu’aux données traitées sur base du consentement ou d’un contrat, et ne doit pas porter atteinte aux droits de tiers.
Toute demande doit être accompagnée d’une copie de votre pièce d’identité et envoyée :
- par email à [email protected] (objet : « Droit RGPD »),
- ou par courrier à : DPO – iMio, Rue Léon Morel 1, 5032 Gembloux, Belgique.
Nous vous répondrons dans les meilleurs délais et au maximum dans un délai d’un mois à compter de la réception de votre demande. Ce délai peut être prolongé à deux mois en cas de demande complexe ou volumineuse.
Les demandes concernant des données personnelles dont nos membres sont responsables du traitement seront directement transmises à ces derniers pour traitement.
IX. Quels sont les moyens que nous mettons en œuvre pour éviter tout abus ou accès non autorisé ?
iMio a mis en place un certain nombre de procédures (matérielles, électroniques et administratives), qu'il réévalue et actualise régulièrement, afin de protéger les données contre tout accès non autorisé, d’en assurer la sécurité et de garantir l’utilisation correcte des informations recueillies en vue de réaliser le traitement concerné.
Pour rappel, les sous-traitants extérieurs ont signé un contrat avec iMio en vertu duquel ils sont tenus de se conformer à la présente Charte et dès lors, légalement tenus de respecter la législation applicable en matière de protection et de traitement des données à caractère personnel.
X. À qui adresser des questions ou des plaintes ?
En cas de question, notamment relative à l’exercice d’un droit, ou de réclamation relative à vos données à caractère personnel, vous pouvez contacter directement notre délégué à la protection des données (DPO) à l’adresse suivante : [email protected].
Si vous estimez que votre demande n’a pas été traitée de manière satisfaisante, vous avez également le droit d’introduire une réclamation auprès de l’autorité de protection des données compétente, à savoir :
- L’autorité de protection des données du pays européen dans lequel vous résidez de manière habituelle, ou
- L’autorité de protection des données du pays européen dans lequel vous travaillez, ou
- L’autorité de protection des données du pays européen dans lequel la violation du RGPD a été commise.
Pour ce qui concerne la Belgique, vous pouvez vous adresser à l’Autorité de protection des données (https://www.autoriteprotectiondonnees.be/), Rue de la Presse, 35, 1000 Bruxelles.
XI. Modifications de la présente Charte
iMio peut modifier la présente Charte de protection de vos données personnelles à tout moment, notamment en raison de nouveaux traitements de données à caractère personnel mis en place ou de modifications de la législation applicable. Toute modification apportée à cette Charte entre immédiatement en vigueur. Nous vous conseillons dès lors de consulter cette page régulièrement.
Date de dernière modification : 3 juillet 2026