Code de conduite et d'éthique des affaires
Intégrité. Confidentialité. Innovation responsable.
- VERSION
- 1.0
- DATE D'ENTRÉE EN VIGUEUR
- 4 août 2026
- PROPRIÉTAIRE DU DOCUMENT
- Associés d'AP Digital Solutions GbR
- CONTACT
- info@apdigitalsolutions.eu
Norme publique et interne
Le présent Code établit les normes minimales de conduite légale, éthique et professionnelle attendues de toute personne agissant pour le compte ou au nom d'AP Digital. Il protège nos clients, leur personnel et leurs données, nos partenaires commerciaux, ainsi que la confiance dont dépendent nos services.
Notre engagement
AP Digital Solutions aide les organisations à organiser des actifs numériques sensibles et à préparer la documentation nécessaire au respect d'obligations réglementaires complexes. Nos travaux peuvent porter sur des informations relatives à la rémunération du personnel, des informations confidentielles sur les produits et la sécurité, ainsi que des documents destinés aux régulateurs, aux représentants des travailleurs, aux auditeurs ou à la direction générale. La confiance, l'exactitude et la discrétion ne sont donc pas facultatives ; elles sont essentielles à chaque mission.
Nous exerçons nos activités de manière légale, équitable et transparente. Nous n'obtenons pas de contrats, n'influençons pas de décisions et ne résolvons pas de problèmes commerciaux en compromettant notre intégrité. Nous attendons la même norme de tous ceux qui nous représentent et des tiers engagés pour soutenir nos services.
Les Associés sont responsables de donner le ton, de fournir des ressources appropriées et de réagir de manière adéquate lorsque des préoccupations sont soulevées. Chaque Personne Concernée est personnellement responsable de comprendre le présent Code, d'exercer un jugement sain et de s'exprimer lorsqu'une situation paraît anormale.
En cas de doute : arrêtez-vous, protégez l'information, demandez des orientations et documentez la décision. Ne poursuivez jamais simplement parce qu'une échéance, une demande d'un client ou une opportunité commerciale rend la question inopportune.
Informations sur le document
| S'applique à | Les Associés, employés, personnel temporaire, stagiaires, sous-traitants, consultants et toute autre personne agissant pour le compte ou au nom d'AP Digital. Les fournisseurs et autres partenaires commerciaux sont concernés lorsque le présent Code est intégré à leur contrat ou accepté d'une autre manière. |
|---|---|
| Champ d'application territorial | Toutes les activités d'AP Digital, où qu'elles soient exercées, sous réserve du droit local impératif. |
| Relation avec d'autres règles | Le présent Code complète le droit applicable, les contrats, les Conditions générales, la Politique de confidentialité, les conditions de traitement des données, les exigences de sécurité et toute procédure propre à une fonction. |
| Contact pour les signalements | Un Associé, le responsable concerné, ou info@apdigitalsolutions.eu avec l'objet « CONFIDENTIEL - SIGNALEMENT AU TITRE DU CODE DE CONDUITE ». |
| Cycle de révision | Au moins une fois par an et plus tôt à la suite d'un changement important de la loi, des services, du profil de risque ou de la structure organisationnelle. |
| Approbation | Approuvé par les Associés d'AP Digital Solutions GbR. |
Le Code ne peut anticiper chaque situation. Lisez la section pertinente, appliquez le guide de décision de l'Annexe 1 et demandez des orientations avant d'agir lorsque la position juridique, éthique, sécuritaire ou réputationnelle n'est pas claire.
Objet, champ d'application et effet juridique
1.1 Objet
Le présent Code fixe les normes minimales de conduite pour AP Digital Solutions GbR (« AP Digital », « nous », « notre » ou « nos »). Il vise à prévenir les manquements, à favoriser une prise de décision cohérente et à démontrer notre engagement en faveur d'une conduite responsable des affaires.
Le Code repose sur une approche fondée sur les risques. Une vigilance particulière est requise car nos services peuvent porter sur des données à caractère personnel, des informations relatives à la rémunération et à l'emploi, des informations de cybersécurité et de vulnérabilité, des échéances réglementaires, des analyses automatisées et des livrables sur lesquels les clients peuvent s'appuyer pour des décisions importantes.
1.2 Qui doit s'y conformer
Le présent Code s'applique à toutes les « Personnes Concernées » :
- les associés d'AP Digital ;
- les employés, travailleurs intérimaires, stagiaires et apprentis ;
- les sous-traitants indépendants, consultants et personnes détachées agissant pour AP Digital ; et
- toute autre personne autorisée à représenter AP Digital ou à accéder à ses systèmes, aux données des clients ou aux informations confidentielles.
Les fournisseurs, sous-traitants ultérieurs et autres partenaires commerciaux sont tenus de se conformer aux dispositions pertinentes lorsque le présent Code est intégré à leur contrat, lorsqu'ils l'ont expressément accepté, ou lorsque des normes équivalentes leur sont imposées par des obligations contractuelles.
1.3 Effet juridique et hiérarchie
Le présent Code complète, sans les remplacer, le droit applicable, un contrat de travail ou de services, une Commande client acceptée, un accord de traitement des données, des obligations de confidentialité, des exigences de sécurité de l'information ou toute autre politique contraignante. Lorsque plusieurs normes s'appliquent, les Personnes Concernées doivent se conformer à la norme la plus stricte, sauf si cela contreviendrait à une loi impérative.
Rien dans le présent Code n'a pour objet de supprimer ou de restreindre des droits légaux, des droits contractuels, des divulgations protégées, les droits des représentants du personnel, les droits de négociation collective ou les droits de cogestion applicables. Lorsque la mise en œuvre nécessite la consultation ou l'accord d'un comité d'entreprise ou d'un autre organe de représentation du personnel, AP Digital se conformera à ces exigences.
Le présent Code ne crée pas de droits opposables pour les clients, les fournisseurs ou d'autres tiers, sauf disposition contractuelle expresse contraire. Il ne garantit pas le maintien d'un emploi ou d'une mission et ne modifie pas les droits ou procédures de résiliation légalement applicables.
1.4 Définitions
| TERME | SIGNIFICATION |
|---|---|
| Informations AP Digital | Informations détenues, contrôlées ou traitées par AP Digital, y compris les informations relatives aux clients, les informations commerciales internes, les identifiants, les logiciels, les modèles, les méthodologies et les registres. |
| Données Client | Données, documents et autres éléments fournis par ou pour le compte d'un client, ou générés à partir de ces éléments dans le cadre de l'exécution des services. |
| Informations Confidentielles | Toute information non publique qui est confidentielle par nature, par désignation, par accord ou en raison des circonstances, y compris les données à caractère personnel, les secrets d'affaires, les tarifs, les informations de sécurité, le code source et les livrables destinés aux clients. |
| Données à Caractère Personnel | Informations se rapportant à une personne physique identifiée ou identifiable, telles que définies par le droit applicable en matière de protection des données. |
| Système d'IA | Un système automatisé au sens du droit applicable en matière d'IA, y compris les outils d'IA générative, d'apprentissage automatique, de classification, de prédiction, de recommandation et d'aide à la décision. |
| Agent Public | Tout fonctionnaire, employé, représentant ou agent d'un gouvernement, d'une autorité publique, d'une entité détenue ou contrôlée par l'État, d'un régulateur, d'un tribunal, d'une organisation internationale publique ou d'un parti politique, y compris les candidats à une fonction publique. |
Principes fondamentaux et responsabilités
2.1 Nos principes fondamentaux
| PRINCIPE | CE QU'IL EXIGE |
|---|---|
| Légalité et intégrité | Nous respectons le droit applicable, les engagements contractuels et les instructions légitimes. Nous ne dissimulons, ne déformons ni ne contournons les exigences. |
| Respect et équité | Nous traitons les personnes avec dignité, prenons nos décisions sur la base de critères objectifs et ne tolérons ni discrimination, ni harcèlement, ni exploitation, ni représailles. |
| Confidentialité et sécurité | Nous protégeons les informations des clients, les données à caractère personnel, les secrets d'affaires et les systèmes au moyen d'un accès fondé sur le besoin d'en connaître et de mesures techniques et organisationnelles appropriées. |
| Compétence et exactitude | Nous effectuons des travaux relevant de notre compétence, utilisons des sources et des méthodes fiables, vérifions les résultats importants et communiquons les hypothèses, les limites et les incertitudes. |
| Indépendance et transparence | Nous divulguons les conflits, résistons aux influences indues et veillons à ce que les registres, les affirmations marketing et les livrables réglementaires soient exacts et non trompeurs. |
| Responsabilité et prise de parole | Nous documentons les décisions importantes, corrigeons rapidement les erreurs et signalons sans délai les manquements présumés, les incidents de sécurité et les préoccupations juridiques ou éthiques. |
2.2 Responsabilités des Associés
- approuver le présent Code et en donner l'exemple, et veiller à ce que la pression commerciale ne prévale pas sur les normes juridiques, éthiques, sécuritaires ou professionnelles ;
- allouer des ressources appropriées à la protection de la vie privée, à la sécurité de l'information, à l'assurance qualité, à l'IA responsable et à la conformité ;
- veiller à ce que les préoccupations soient évaluées par une personne suffisamment indépendante et compétente ;
- prendre des mesures correctives et disciplinaires proportionnées lorsqu'un manquement est établi ; et
- examiner les incidents importants et mettre en œuvre les enseignements tirés.
2.3 Responsabilités des responsables et chefs de mission
- expliquer les exigences pertinentes aux membres de l'équipe et aux sous-traitants ;
- confirmer que les personnes sont compétentes, autorisées et supervisées de manière appropriée ;
- prévoir un temps suffisant pour la révision, la sécurité et les échéances réglementaires ;
- répondre rapidement aux questions et escalader les sujets dépassant leur autorité ; et
- ne jamais donner instruction, exercer de pression ou récompenser quiconque pour enfreindre le présent Code.
2.4 Responsabilités de chaque Personne Concernée
- lire, comprendre et respecter le présent Code et les procédures applicables propres à sa fonction ;
- suivre les formations requises et maintenir une compétence professionnelle appropriée ;
- protéger les informations et les identifiants qui leur sont confiés ;
- contester ou arrêter les travaux qui paraissent illégaux, dangereux, inexacts ou trompeurs ;
- signaler les préoccupations et coopérer honnêtement avec les examens et les enquêtes ; et
- demander des orientations avant d'agir lorsque la marche à suivre est incertaine.
Conduite légale, éthique et professionnelle
3.1 Respect de la loi et des instructions légitimes
Les Personnes Concernées doivent respecter les lois et exigences réglementaires applicables à leur travail, notamment en matière de protection des données, de cybersécurité, d'IA, de lutte contre la corruption, de concurrence, d'emploi, de propriété intellectuelle, de sanctions, de fiscalité, de comptabilité et de règles relatives aux communications commerciales ou professionnelles, le cas échéant.
Nul ne peut recourir à un intermédiaire, un outil automatisé, un fournisseur, une société affiliée ou une instruction d'un client pour faire indirectement ce qu'il est interdit à AP Digital ou à la personne de faire directement. Une demande d'un client ne justifie pas une conduite illégale ou contraire à l'éthique.
3.2 Pouvoirs et approbations
Seules les personnes autorisées peuvent engager AP Digital, signer des contrats, approuver des dépenses, effectuer des soumissions réglementaires, engager des fournisseurs, publier des déclarations publiques, accéder aux environnements des clients ou affirmer qu'AP Digital est parvenue à une conclusion juridique ou professionnelle. Les limites d'approbation et les exigences de séparation des tâches doivent être respectées.
3.3 Limites professionnelles
AP Digital est un prestataire de gestion d'actifs numériques et de soutien à la conformité. Elle ne doit pas se présenter comme un tribunal, un régulateur, un organisme notifié, un organisme de certification ou un organisme d'évaluation de la conformité. Elle ne doit pas se présenter comme un cabinet d'avocats ni fournir de services juridiques, sauf dans la mesure où le service concerné est légalement autorisé et exécuté par une personne dûment habilitée.
Toute affirmation selon laquelle un livrable a fait l'objet d'un « contrôle juridique » doit être exacte, étayée par un examen dûment qualifié dans le cadre d'un périmètre documenté, et accompagnée de toute hypothèse ou limite importante. Elle ne doit pas laisser entendre une garantie de conformité, de résultat d'un litige, d'acceptation par un régulateur ou de secret professionnel.
3.4 Relations avec les autorités
Les communications avec les régulateurs, les tribunaux, les autorités publiques et les organismes de signalement externes doivent être exactes, complètes dans le périmètre indiqué et autorisées. Aucune Personne Concernée ne peut entraver une enquête, dissimuler des informations pertinentes, créer un faux document ou détruire des éléments soumis à une obligation de conservation.
Rien dans la présente section n'oblige AP Digital ou une personne à renoncer au secret professionnel, aux droits de confidentialité, aux droits procéduraux ou à d'autres protections légales. Les demandes des autorités doivent être escaladées rapidement à un Associé et, le cas échéant, à un conseil juridique indépendant.
Respect, égalité, droits humains et sécurité
4.1 Dignité, égalité de traitement et inclusion
AP Digital offre un environnement de travail fondé sur la dignité, le professionnalisme et l'égalité des chances. Les décisions en matière d'emploi, de répartition du travail, de rémunération, de développement et autres doivent reposer sur des critères objectifs, liés à la fonction, et conformes au droit applicable.
La discrimination, le harcèlement, le harcèlement sexuel, l'intimidation, la victimisation et les représailles sont interdits. Cela inclut la conduite fondée sur la race ou l'origine ethnique, la nationalité, le sexe, la grossesse ou la maternité, l'identité de genre, la religion ou les convictions, le handicap, l'âge, l'orientation sexuelle, la situation matrimoniale ou familiale, l'origine sociale, l'opinion politique, l'activité syndicale, l'état de santé ou toute autre caractéristique protégée par le droit applicable.
Le harcèlement peut se produire verbalement, physiquement, visuellement ou numériquement et peut survenir dans les bureaux, en télétravail, sur les sites des clients, sur les plateformes de messagerie, lors d'événements sociaux ou de déplacements professionnels. L'intention n'est pas requise lorsque la conduite produit l'effet interdit au regard du droit applicable.
4.2 Égalité de rémunération et transparence salariale
AP Digital soutient l'égalité de rémunération pour un travail égal ou de valeur égale ainsi que l'utilisation de critères objectifs et non sexistes dans la fixation des rémunérations et l'évolution de carrière. Les Personnes Concernées ne doivent exercer aucune représaille contre quiconque pour avoir légalement demandé des informations sur les rémunérations, discuté de sa rémunération, exercé des droits en matière d'égalité salariale ou participé à un processus de transparence salariale.
Les données relatives au personnel du client ne doivent jamais être utilisées pour stéréotyper des individus, déduire des caractéristiques protégées sans rapport, ou recommander une mesure individuelle en matière d'emploi en dehors du périmètre de service convenu et licite.
4.3 Droits humains et conditions de travail équitables
AP Digital ne tolère ni le travail forcé, ni le travail des enfants, ni la traite des êtres humains, ni l'esclavage, ni les conditions de travail abusives, ni l'entrave à la liberté légale d'association et de représentation collective. Nous attendons des fournisseurs et sous-traitants concernés qu'ils respectent des normes équivalentes.
Le temps de travail, la rémunération, les congés et les autres conditions doivent être conformes au droit applicable et aux engagements contractuels. Nul ne peut être contraint de travailler d'une manière créant un risque déraisonnable pour la santé, la sécurité, la sécurité des données ou la qualité.
4.4 Santé, sécurité et soutien raisonnable
Les Personnes Concernées doivent respecter les exigences de sécurité relatives au lieu de travail, aux déplacements et au télétravail, signaler les dangers et prendre raisonnablement soin d'elles-mêmes et d'autrui. AP Digital examinera les aménagements ou adaptations raisonnables requis par le droit applicable et traitera les informations correspondantes de manière confidentielle.
Conflits d'intérêts
5.1 Règle générale
Un conflit d'intérêts existe lorsque des intérêts personnels, familiaux, financiers, professionnels ou autres pourraient influencer, ou raisonnablement paraître influencer, le jugement d'une personne ou ses devoirs envers AP Digital ou un client. L'apparence d'un conflit peut être aussi dommageable qu'un conflit réel.
Les Personnes Concernées doivent divulguer rapidement à un Associé tout conflit réel, potentiel ou perçu et ne doivent pas participer à la décision ou à l'activité concernée tant que le conflit n'a pas été évalué et qu'une mesure d'atténuation ou une approbation écrite n'a pas été émise.
5.2 Exemples nécessitant une divulgation
- un intérêt financier dans, ou une relation personnelle étroite avec, un client, un fournisseur, un concurrent, un candidat ou une personne impliquée dans une décision ;
- un emploi externe, une activité de conseil, des mandats d'administrateur ou des activités commerciales qui concurrencent AP Digital, utilisent ses ressources ou nuisent à la performance ;
- sélectionner, superviser ou approuver des paiements à une entreprise détenue ou contrôlée par un membre de la famille ou un proche ;
- accepter des avantages, des opportunités ou des informations obtenus par le biais d'une fonction au sein d'AP Digital à des fins d'enrichissement personnel ;
- travailler pour deux clients dont les intérêts créent un conflit important ou un risque pour la confidentialité ; et
- participer à des décisions en matière de rémunération, de recrutement, de performance ou de discipline impliquant une relation personnelle étroite.
5.3 Gestion des conflits
Les mesures d'atténuation peuvent inclure la divulgation à un client concerné, le retrait, un examen indépendant, des barrières à l'information, une réaffectation, des restrictions d'accès, la cession d'un intérêt ou le refus de la mission. Un conflit ne peut être approuvé lorsqu'il contreviendrait à la loi, aux devoirs professionnels, à la confidentialité ou à la confiance du client.
Lutte contre la corruption, cadeaux et hospitalité
6.1 Tolérance zéro à l'égard de la corruption
AP Digital interdit la corruption tant dans le secteur public que dans le secteur privé. Aucune Personne Concernée ne peut, directement ou indirectement, offrir, promettre, donner, solliciter, accepter de recevoir ou accepter quoi que ce soit de valeur en vue d'obtenir un avantage indu, d'influencer une décision, de récompenser une conduite indue ou d'amener une autre personne à manquer à un devoir.
Les pots-de-vin, les commissions occultes et les paiements de facilitation sont interdits. Une demande d'un tel paiement doit être refusée et signalée immédiatement, sauf lorsqu'un paiement est effectué sous une menace immédiate et crédible pour la sécurité personnelle ; tout incident de ce type doit être signalé dès qu'il est sûr de le faire.
6.2 Cadeaux et hospitalité
Les cadeaux et l'hospitalité ne peuvent être offerts ou acceptés que lorsqu'ils sont licites, modestes, occasionnels, transparents, motivés par un objectif commercial légitime et autorisés par les deux organisations. Ils ne doivent pas influencer, ni paraître influencer, l'attribution d'un marché, un renouvellement, un appel d'offres, une interaction réglementaire, un paiement, une décision d'emploi ou tout autre jugement commercial.
| TOUJOURS | JAMAIS |
|---|---|
| Vérifier les règles du destinataire ; obtenir l'approbation écrite d'un Associé pour tout ce qui implique un Agent Public, un appel d'offres ou une décision en cours ; consigner l'objet et la valeur réels ; refuser ou restituer tout ce qui est inapproprié. | Espèces ou équivalents en espèces ; réductions personnelles non généralement accessibles ; divertissements somptueux ou répétés ; cadeaux pendant un appel d'offres ou un processus d'approbation ; avantages acheminés via des proches, des œuvres caritatives ou des intermédiaires afin d'en dissimuler l'objet. |
6.3 Dons, parrainages et activité politique
Les dons caritatifs et parrainages effectués au nom d'AP Digital nécessitent l'approbation écrite d'un Associé, une diligence raisonnable et des registres exacts. Ils ne doivent pas être utilisés pour obtenir des contrats ou canaliser une valeur vers un décideur. Les dons politiques, le lobbying ou les soutiens politiques au nom d'AP Digital sont interdits, sauf approbation expresse à la suite d'un examen juridique.
L'activité politique personnelle doit être clairement séparée d'AP Digital, ne doit pas utiliser les ressources d'AP Digital sans autorisation et ne doit pas laisser entendre un soutien de l'entreprise.
6.4 Intermédiaires tiers
Les agents, apporteurs d'affaires, consultants et autres intermédiaires doivent être sélectionnés pour des raisons commerciales légitimes, faire l'objet d'une diligence raisonnable proportionnée, être engagés dans le cadre d'un accord écrit et rémunérés de manière raisonnable et transparente pour des services documentés. Les circuits de paiement inhabituels, les honoraires de résultat ou les demandes de secret doivent être escaladés.
Concurrence loyale et conduite sur le marché
7.1 Droit de la concurrence
AP Digital concurrence de manière indépendante et loyale. Les Personnes Concernées ne doivent pas convenir, coordonner ou échanger des informations sensibles sur le plan concurrentiel avec des concurrents d'une manière qui restreint la concurrence. Les conduites interdites incluent la fixation des prix, la manipulation d'appels d'offres, la répartition des clients ou des marchés, les restrictions de production et les accords de non-embauche ou de non-débauchage de travailleurs lorsqu'ils sont illicites.
Les informations sensibles sur le plan concurrentiel incluent les prix futurs, les marges, les coûts, les plans stratégiques, les conditions propres à un client, les capacités, les intentions relatives aux appels d'offres et les stratégies de rémunération non publiques. Si un tel sujet survient lors d'une réunion ou d'une communication avec un concurrent, objectez, quittez les lieux le cas échéant, veillez à ce que l'objection soit consignée et signalez l'incident.
7.2 Loyauté commerciale
Nous n'obtenons pas d'informations sur un concurrent ou un client par la tromperie, l'accès non autorisé, l'incitation à violer la confidentialité ou l'usage abusif des informations d'un ancien employeur. Les comparaisons de marché et l'analyse comparative doivent utiliser des sources licites et une agrégation ou une anonymisation appropriée.
Les déclarations concernant les concurrents, les clients et les tiers doivent être exactes, pertinentes et exprimées de manière professionnelle. Nous ne formulons pas d'affirmations fausses, trompeuses ou dénigrantes.
7.3 Achats et appels d'offres
Les processus d'appel d'offres et d'achat doivent être menés honnêtement. Les Personnes Concernées ne doivent pas s'entendre, soumettre des offres de couverture, manipuler des spécifications, dissimuler des conflits ou obtenir de manière indue des informations confidentielles relatives à un appel d'offres. Les engagements doivent être réalistes et refléter les capacités et approbations réelles d'AP Digital.
Intégrité financière, fraude et registres
8.1 Exactitude des livres, registres et facturation
Tous les registres d'entreprise doivent être exacts, complets, établis en temps utile et suffisamment détaillés pour expliquer la transaction ou la décision. Cela inclut les propositions, contrats, factures, relevés de temps, notes de frais, calculs, livrables réglementaires, approbations, instructions des clients, journaux de sécurité et registres comptables.
Aucune Personne Concernée ne peut créer ou approuver un registre faux, trompeur, incomplet ou antidaté ; dissimuler des passifs ou des accords annexes ; établir un compte hors livres ; fractionner des transactions pour éviter une approbation ; ou facturer des travaux, des frais ou des livrables non dûment engagés ou fournis.
8.2 Fraude, vol et usage abusif
La fraude, le vol, le détournement de fonds, la falsification, l'appropriation illicite, l'usage abusif des actifs du client ou de l'entreprise et la manipulation délibérée de données ou de rapports sont interdits. Toute fraude présumée ou irrégularité comptable importante doit être signalée immédiatement à un Associé non impliqué.
8.3 Fiscalité et paiements
AP Digital respecte les obligations applicables en matière de fiscalité, de facturation et de tenue de registres. Les Personnes Concernées ne doivent pas faciliter la fraude fiscale, dissimuler la partie réelle à une transaction, accepter ou effectuer des paiements via des tiers inexpliqués, ni utiliser des espèces, des cryptomonnaies ou des juridictions inhabituelles pour contourner les contrôles sans approbation documentée et justification licite.
8.4 Conservation et conservations légales
Les registres doivent être conservés et supprimés de manière sécurisée conformément au droit applicable, aux obligations contractuelles et aux exigences de conservation d'AP Digital. La suppression de routine doit cesser lorsqu'un document, un jeu de données ou une communication peut être pertinent pour un litige, une enquête, un audit, une demande réglementaire ou une autre instruction de conservation.
Protection des données et vie privée
9.1 Principes relatifs à la vie privée
Les données à caractère personnel doivent être traitées de manière licite, loyale et transparente ; collectées pour des finalités déterminées ; limitées à ce qui est nécessaire ; tenues exactes ; conservées pas plus longtemps que nécessaire ; et protégées par une sécurité appropriée. Les Personnes Concernées doivent être en mesure d'expliquer pourquoi les données à caractère personnel sont nécessaires, la qualité en laquelle AP Digital les traite et le système approuvé dans lequel elles sont stockées.
9.2 Rôles de responsable du traitement et de sous-traitant
Lorsqu'AP Digital agit en qualité de responsable du traitement, le traitement doit reposer sur une base juridique identifiée et être conforme à la politique de confidentialité applicable. Lorsqu'AP Digital agit en qualité de sous-traitant, les Données Client ne peuvent être traitées que sur instructions documentées du client et dans le cadre de l'accord de traitement des données applicable, sauf lorsque la loi l'exige autrement.
Les données à caractère personnel des clients ne doivent pas être réutilisées à des fins propres et sans rapport d'AP Digital, vendues, divulguées à des fins publicitaires, combinées entre clients à des fins d'analyse comparative identifiable, ni utilisées pour entraîner un modèle d'IA partagé ou à usage général, sauf si le client a expressément autorisé le traitement et si toutes les exigences légales et contractuelles ont été satisfaites.
9.3 Minimisation des données et informations sensibles
Seules les données raisonnablement nécessaires au service convenu peuvent être demandées ou consultées. Les noms et identifiants directs devraient être remplacés par des identifiants pseudonymes lorsqu'ils ne sont pas nécessaires. Les données de catégorie particulière, les données relatives aux condamnations pénales, les coordonnées privées, les identifiants nationaux, les coordonnées bancaires et autres données hautement sensibles ne doivent pas être collectées, sauf si cela est spécifiquement nécessaire, autorisé et protégé par des contrôles supplémentaires.
9.4 Accès, partage et transferts
L'accès doit être limité aux personnes autorisées ayant un besoin d'en connaître. Les données à caractère personnel ne peuvent être partagées qu'avec des destinataires approuvés sur une base juridique et contractuelle appropriée. Les transferts internationaux et l'accès à distance depuis un autre pays nécessitent un mécanisme de transfert approuvé et toute garantie supplémentaire identifiée par l'examen relatif à la vie privée.
9.5 Protection des données dès la conception et droits des personnes
Les nouveaux services, outils, prestataires, intégrations, formulaires et utilisations d'IA impliquant des données à caractère personnel doivent être évalués avant leur déploiement. Un examen préalable en vue d'une analyse d'impact relative à la protection des données doit être réalisé lorsque le traitement est susceptible d'engendrer un risque élevé. Les demandes émanant de personnes, de régulateurs ou de clients concernant des données à caractère personnel doivent être transmises rapidement à la personne désignée et ne doivent pas recevoir de réponse informelle sans autorisation.
9.6 Violations de données à caractère personnel
Toute perte, tout accès non autorisé, toute divulgation, altération, suppression, erreur d'acheminement ou indisponibilité, réel ou présumé, de données à caractère personnel doit être signalé immédiatement au moyen du processus de gestion des incidents. Ne retardez pas le signalement pendant l'investigation et ne contactez pas les personnes concernées, les régulateurs ou les clients sans autorisation.
Ne téléchargez pas les données relatives au personnel ou à la sécurité d'un client sur un appareil personnel, un compte de messagerie personnel, un service cloud non approuvé, un support amovible ou un outil d'IA public. Utilisez uniquement l'environnement approuvé du client ou d'AP Digital.
Confidentialité et secrets d'affaires
10.1 Devoir de confidentialité
Les Personnes Concernées doivent protéger les Informations Confidentielles appartenant à AP Digital, aux clients, aux fournisseurs, aux travailleurs et à d'autres tiers. L'information ne peut être utilisée que pour la finalité autorisée, divulguée uniquement à des destinataires approuvés ayant un besoin d'en connaître et traitée conformément aux exigences contractuelles et de sécurité.
Le devoir se poursuit après la fin de l'emploi, de la mission ou de la relation client. Les informations doivent être restituées, supprimées de manière sécurisée ou conservées uniquement dans la mesure légalement requise. L'accès ne crée pas de droit de conserver des copies ou d'utiliser les informations à des fins d'avantage personnel, d'un futur emploi, d'une publication ou d'un autre client.
10.2 Mesures de protection raisonnables
- classifier et étiqueter les informations le cas échéant ;
- utiliser des canaux de partage sécurisés approuvés et le chiffrement ;
- vérifier les destinataires avant l'envoi et utiliser la liste de diffusion minimale nécessaire ;
- éviter de discuter de questions confidentielles dans des lieux publics ou avec des collègues, amis ou membres de la famille non autorisés ;
- sécuriser les écrans, les documents et les appareils lorsqu'ils sont laissés sans surveillance et éliminer les éléments de manière sécurisée ;
- appliquer des barrières à l'information lorsque des conflits ou des restrictions du client l'exigent ; et
- signaler immédiatement toute divulgation accidentelle ou erreur d'acheminement.
10.3 Divulgations protégées et droits légaux
Les obligations de confidentialité n'interdisent pas une divulgation protégée licite, le signalement d'un acte répréhensible présumé à une autorité compétente, l'obtention d'un avis juridique indépendant, la coopération avec les forces de l'ordre, l'exercice des droits de représentation du personnel ou toute autre divulgation protégée par le droit applicable. Seules les informations raisonnablement nécessaires à la finalité protégée devraient être divulguées.
Sécurité de l'information et cyber-résilience
11.1 La sécurité est la responsabilité de chacun
Les Personnes Concernées doivent respecter les exigences de sécurité d'AP Digital et des clients et appliquer un niveau de diligence approprié à la sensibilité de l'information. Les contrôles de sécurité ne doivent pas être désactivés, contournés ou affaiblis pour des raisons de commodité, de rapidité ou de pression du client.
11.2 Comportements de sécurité minimaux
- utiliser des identifiants uniques, un gestionnaire de mots de passe approuvé et l'authentification multifacteur lorsqu'elle est disponible ;
- ne jamais partager de comptes, mots de passe, codes de récupération ou jetons d'accès ;
- utiliser uniquement des appareils et des logiciels approuvés, gérés et chiffrés pour les travaux d'AP Digital ;
- installer les mises à jour rapidement et ne pas désactiver la protection des terminaux, la journalisation ou le verrouillage d'écran ;
- vérifier les demandes inhabituelles de paiement, d'identifiants, de partage de fichiers et d'accès par un canal distinct ;
- utiliser des connexions sécurisées approuvées et redoubler de prudence sur les réseaux publics ou partagés ;
- ne pas installer de logiciels, d'extensions de navigateur, d'intégrations ou d'outils d'accès à distance non approuvés ;
- appliquer le principe du moindre privilège et retirer rapidement les accès lorsqu'ils ne sont plus nécessaires ; et
- éliminer de manière sécurisée les appareils et les supports au moyen d'un processus approuvé.
11.3 Incidents de sécurité et vulnérabilités
Les appareils perdus, le hameçonnage présumé, les logiciels malveillants, la compromission d'identifiants, l'accès non autorisé, les informations mal acheminées, le comportement anormal d'un système, les interruptions de service et autres incidents présumés doivent être signalés immédiatement. Préservez les preuves pertinentes et suivez les instructions ; ne notifiez pas de manière autonome les clients, les régulateurs, les prestataires ou le public sans autorisation.
Les tests de sécurité, l'analyse de vulnérabilités, les tests d'intrusion et les tentatives d'accès à des systèmes au-delà des autorisations accordées sont interdits sans autorisation écrite et périmètre défini. Les informations de vulnérabilité reçues dans le cadre des services relatifs au règlement sur la cyber-résilience doivent être strictement limitées au besoin d'en connaître et ne doivent pas être divulguées prématurément ni utilisées à des fins de négociation, d'exploitation ou de publicité.
11.4 Environnements des clients et télétravail
Les environnements des clients ne peuvent être consultés que pour la finalité convenue, par des méthodes approuvées et dans le cadre des autorisations accordées. Les informations des clients ne doivent pas être copiées dans les systèmes d'AP Digital sans autorisation. Le télétravail doit préserver la confidentialité, empêcher toute consultation ou écoute non autorisée et recourir à un stockage et à des communications sécurisés.
IA responsable et outils automatisés
12.1 Utilisation approuvée et responsable
Les Systèmes d'IA ne peuvent être utilisés que pour une finalité commerciale approuvée, dans les limites de la compétence de l'utilisateur et sous réserve des contrôles en matière de risque, de vie privée, de sécurité, de propriété intellectuelle et de contrat appropriés au cas d'usage. AP Digital maintiendra une maîtrise de l'IA adéquate et des orientations propres à chaque fonction pour les personnes utilisant ou supervisant des Systèmes d'IA.
Un Système d'IA ne remplace ni le jugement professionnel ni la responsabilité. La personne utilisant le résultat demeure responsable de vérifier son exactitude, sa pertinence, sa légalité et son adéquation avant qu'il ne soit utilisé, partagé ou intégré à un livrable.
12.2 Utilisations interdites
Les Personnes Concernées ne doivent pas utiliser les Systèmes d'IA à des fins de manipulation illicite, de discrimination interdite, de notation sociale, de catégorisation biométrique illicite, d'usurpation d'identité trompeuse, de surveillance non autorisée ou de toute autre pratique interdite par le droit applicable. L'IA ne doit pas être utilisée pour déduire des caractéristiques personnelles sensibles à partir des données de rémunération ou de personnel du client, sauf si le traitement est expressément licite, nécessaire, autorisé et soumis à des garanties appropriées.
AP Digital ne doit pas prendre de décisions d'emploi, de rémunération, de promotion, disciplinaires ou de licenciement concernant un individu uniquement au moyen d'un traitement automatisé lorsque cela produirait des effets juridiques ou des effets significatifs similaires. L'analyse destinée au client ne doit pas être présentée comme une décision ou une instruction d'emploi automatisée.
12.3 Données des clients et données confidentielles
Les Données Client, les données à caractère personnel, les secrets d'affaires, le code source, les informations de vulnérabilité et les documents confidentiels ne doivent pas être saisis dans un service d'IA public, grand public ou autrement non approuvé. Le recours à un fournisseur d'IA tiers nécessite un examen préalable en matière de prestataire, de vie privée, de sécurité, de transfert, de propriété intellectuelle et de contrat, ainsi que toute approbation requise du client.
12.4 Supervision humaine, qualité et transparence
- définir la finalité, les utilisateurs, les données, le résultat et le décideur humain ;
- tester les résultats importants quant à l'exactitude, aux biais, à la robustesse et à l'usage abusif prévisible ;
- tenir des registres suffisants sur l'outil, la version, les contrôles des entrées, l'examen et les corrections importantes ;
- assurer un examen humain significatif avant toute utilisation externe ou décision importante ;
- identifier les contenus générés par IA ou substantiellement assistés par IA lorsque la loi, le contrat ou le contexte exige une divulgation ;
- surveiller les incidents, les changements importants de performance et les changements de fournisseur ; et
- cesser l'utilisation et escalader lorsque le système se comporte de manière inattendue, crée un biais important, divulgue des informations ou ne peut être supervisé de manière adéquate.
12.5 Propriété intellectuelle et authenticité
L'utilisation de l'IA doit respecter le droit d'auteur, les droits sur les bases de données, les secrets d'affaires, les conditions de licence et les exigences d'attribution. Les Personnes Concernées ne doivent pas présenter un contenu généré par IA comme un travail d'expert vérifié de manière indépendante, fabriquer des sources ou des citations, ni utiliser de manière trompeuse des preuves, des signatures ou des identités synthétiques.
Intégrité des services réglementaires et de conformité
13.1 Périmètre et responsabilité du client
Chaque mission doit comporter un périmètre, un client, une juridiction, des livrables, des hypothèses, des responsabilités, des exigences en matière de données, un processus de révision et un calendrier documentés. Les travaux hors périmètre nécessitent une approbation appropriée et, s'ils sont importants, une modification écrite de la mission.
AP Digital assiste les clients dans le traitement des données, l'analyse, la documentation et la préparation réglementaire. Le client demeure responsable de ses obligations légales, de ses soumissions factuelles, de ses décisions en matière d'emploi et de produits, de ses approbations internes, de ses communications avec les régulateurs et de l'obtention d'un avis juridique indépendant, sauf disposition expresse et licite contraire d'une Commande.
13.2 Compétence et exigences en vigueur
Les travaux doivent être confiés à des personnes possédant des connaissances adéquates et une supervision appropriée. Les hypothèses juridiques ou réglementaires importantes doivent être vérifiées au regard de sources fiables, à jour et propres à la juridiction. Lorsque la transposition nationale, les orientations ou les formats de déclaration sont incomplets ou incertains, cette incertitude doit être indiquée et le client doit être invité à obtenir un avis juridique approprié.
13.3 Qualité des données et méthodologie
- consigner la source, la version et la date des données d'entrée importantes ;
- valider l'exhaustivité, le format et les incohérences manifestes avant l'analyse ;
- documenter les règles de calcul, la logique de catégorisation, les exclusions, les hypothèses et les ajustements manuels ;
- utiliser des méthodes reproductibles et préserver une piste d'audit appropriée ;
- ne pas modifier les données, les catégories, les seuils ou la présentation afin de dissimuler un résultat défavorable ou de créer un résultat privilégié ;
- distinguer les faits fournis par le client de l'analyse et des recommandations d'AP Digital ; et
- escalader les lacunes importantes dans les données ou les falsifications présumées plutôt que de les combler par des hypothèses non étayées.
13.4 Révision et approbation
Les livrables importants doivent faire l'objet d'une révision documentée proportionnée à leur risque. Les rapports destinés à un régulateur, à un représentant des travailleurs, à un conseil d'administration, à un comité d'audit ou à un organisme notifié, ou comportant une déclaration d'examen juridique, nécessitent une révision indépendante par une seconde personne avant leur diffusion. Le relecteur doit posséder une compétence suffisante et ne doit pas se limiter à confirmer la mise en forme.
Les erreurs découvertes après la livraison doivent être escaladées rapidement. AP Digital doit évaluer l'incidence, préserver le document original, émettre une version corrigée le cas échéant et communiquer clairement avec le client. Les erreurs ne doivent pas être silencieusement écrasées ou dissimulées.
13.5 Soumissions et communications réglementaires
AP Digital peut préparer des documents prêts à être soumis mais ne doit pas déposer, certifier ou communiquer au nom du client sans autorisation écrite claire. Avant toute soumission autorisée, le client doit approuver le contenu factuel pertinent et AP Digital doit confirmer que la version approuvée est bien la version soumise.
Les échéances réglementaires, y compris les échéances urgentes de déclaration en matière de cybersécurité et de vulnérabilités, doivent être consignées, surveillées et escaladées. Nul ne peut retarder une escalade au motif que les faits sont incomplets ; les obligations de déclaration préliminaire peuvent devoir être respectées pendant qu'une investigation se poursuit.
13.6 Indépendance, droits des travailleurs et absence de représailles
L'analyse doit demeurer objective et ne doit pas être ajustée pour satisfaire une préférence commerciale. Les Personnes Concernées doivent respecter les droits légaux d'information, de consultation et de participation des travailleurs et de leurs représentants. AP Digital n'aidera pas un client à exercer des représailles contre un individu ayant soulevé une préoccupation en matière d'égalité salariale, de cybersécurité, de vie privée, de conformité ou de lancement d'alerte.
Ne qualifiez jamais un rapport de « conforme », « certifié », « prêt pour le tribunal », « prêt à être soumis » ou ayant fait l'objet d'un « contrôle juridique », sauf si l'affirmation est exacte pour le périmètre convenu, étayée par la révision requise et ne laisse pas entendre une garantie qu'AP Digital ne peut donner légalement ou professionnellement.
Propriété intellectuelle et utilisation des actifs
14.1 Actifs d'AP Digital
Les systèmes, appareils, comptes, méthodologies, modèles, marques, domaines, logiciels, code source, invites, documentation et autres actifs d'AP Digital ne peuvent être utilisés qu'à des fins autorisées et avec un soin raisonnable. L'accès doit être restitué ou désactivé lorsqu'il n'est plus nécessaire.
Une utilisation personnelle limitée des ressources de communication ou des appareils n'est autorisée que lorsqu'elle est licite, raisonnable, sécurisée, n'interfère pas avec le travail et n'est pas interdite par une règle propre à un client ou à un système. Les ressources d'AP Digital ne doivent jamais être utilisées pour des activités illégales, discriminatoires, abusives, trompeuses ou commerciales annexes.
14.2 Droits des tiers et licences
Les Personnes Concernées doivent respecter le droit d'auteur, les droits sur les bases de données, les brevets, les marques, les secrets d'affaires, les licences de logiciels, les obligations liées aux logiciels libres et les restrictions contractuelles. Les logiciels sans licence, les identifiants d'abonnement copiés, les contenus piratés et la réutilisation non autorisée de documents de clients ou de concurrents sont interdits.
Les composants open source et tiers ne peuvent être utilisés qu'après avoir confirmé que les obligations en matière de licence, de sécurité, d'attribution et de divulgation des sources sont compatibles avec l'usage prévu et les engagements pris envers le client.
14.3 Travaux créés pour AP Digital
La propriété intellectuelle créée dans le cadre de l'emploi ou de la mission doit être traitée conformément au droit applicable et au contrat pertinent. Les Personnes Concernées doivent signer les documents raisonnables requis pour confirmer la propriété ou la concession de licence et doivent divulguer les éléments de tiers intégrés au produit de leur travail.
Sanctions, contrôles des exportations et criminalité financière
15.1 Sanctions et parties soumises à restrictions
AP Digital respecte les sanctions économiques et commerciales applicables. Aucune Personne Concernée ne peut fournir des fonds, des services, des logiciels, des informations techniques ou d'autres ressources économiques à une personne, une entité, un territoire sanctionné ou une activité interdite, ni participer à un arrangement visant à contourner une restriction.
La diligence raisonnable relative aux clients, aux fournisseurs et aux paiements doit être proportionnée au risque. Les correspondances, les préoccupations relatives à la propriété, les juridictions inhabituelles ou les demandes d'omission d'informations d'identification doivent être escaladées avant que les travaux ou le paiement ne se poursuivent.
15.2 Contrôles des exportations
Les logiciels, le chiffrement, la documentation technique, les informations de cybersécurité et l'accès à distance peuvent être soumis à des restrictions de contrôle des exportations. Les transferts transfrontaliers ne doivent pas avoir lieu tant que toute classification, autorisation ou restriction requise n'a pas été évaluée.
15.3 Blanchiment d'argent et arrangements suspects
AP Digital n'accepte ni ne facilite les fonds qui paraissent être des produits d'activités criminelles ou destinés à dissimuler la propriété effective, la destination ou la finalité. Les schémas de paiement suspects, les payeurs tiers inexpliqués, les trop-perçus, les demandes de remboursement vers un compte différent et les demandes de descriptions de factures fausses doivent être refusés ou suspendus et signalés.
Communications, marketing et déclarations publiques
16.1 Communications exactes et responsables
Le contenu du site web, les propositions, les présentations, les études de cas, les publications sur les réseaux sociaux et les autres communications doivent être exacts, justifiables, à jour et non trompeurs, que ce soit par affirmation ou par omission. Les exigences légales, les échéances, les seuils et les mécanismes d'exécution doivent être décrits avec les réserves juridictionnelles appropriées.
AP Digital ne doit pas garantir la conformité, l'acceptation par un régulateur, le succès d'un litige, une certification ou un résultat commercial particulier. Les affirmations relatives à la sécurité, au lieu d'hébergement, au chiffrement, aux capacités d'IA, à l'examen juridique, au nombre de clients, à l'expérience ou aux qualifications doivent refléter une pratique réelle et vérifiable.
16.2 Références aux clients et aux tiers
Les noms, logos, témoignages, citations, détails de projets et résultats des clients ne peuvent être utilisés qu'avec une autorisation écrite appropriée et dans le respect des exigences de confidentialité et de protection des données. Les données doivent être agrégées ou anonymisées avant publication lorsque cela est requis, et le risque de réidentification doit être évalué.
16.3 Médias, réseaux sociaux et opinions personnelles
Seules les personnes autorisées peuvent s'adresser aux médias, publier des communiqués de presse ou répondre publiquement au nom d'AP Digital. Les communications personnelles ne doivent pas divulguer d'Informations Confidentielles ni laisser entendre un soutien d'AP Digital. Les Personnes Concernées devraient préciser lorsque leurs opinions sont personnelles lorsqu'une confusion pourrait raisonnablement survenir.
16.4 Registres et messagerie informelle
Les communications professionnelles doivent utiliser des canaux approuvés. Les décisions importantes, les instructions des clients et les approbations effectuées par appels ou messagerie informelle doivent être consignées dans le registre d'entreprise approprié. Les messages doivent rester professionnels et susceptibles d'être divulgués légalement.
Environnement et entreprise responsable
17.1 Responsabilité environnementale
AP Digital cherche à réduire les impacts environnementaux évitables grâce à une utilisation efficace de l'énergie, des appareils, du stockage, du papier, des déplacements et d'autres ressources. Les équipements électroniques et les supports doivent être réutilisés, recyclés ou éliminés de manière sécurisée par des canaux approuvés.
Les allégations environnementales doivent être exactes, spécifiques et justifiables. Les Personnes Concernées ne doivent pas formuler d'allégations vagues ou trompeuses concernant la durabilité, l'impact carbone ou les bénéfices environnementaux.
17.2 Opérations numériques responsables
La conservation des données, l'utilisation du cloud et les outils à forte intensité de calcul devraient être proportionnés aux besoins commerciaux et légaux. Des opérations numériques responsables incluent la suppression sécurisée des données redondantes, la sélection de services d'une efficacité appropriée et l'évitement de la duplication inutile de grands jeux de données.
Tiers et fournisseurs
18.1 Diligence raisonnable et sélection
Les tiers doivent être sélectionnés sur la base de critères objectifs, notamment la compétence, l'intégrité, la sécurité, la vie privée, les conflits, la fiabilité financière, le risque de sanctions et la capacité à respecter les exigences contractuelles. Les relations personnelles ou les avantages indus ne doivent pas influencer la sélection.
18.2 Conditions écrites et contrôles
Avant d'accorder l'accès à AP Digital ou aux Données Client, le tiers doit disposer d'un accord écrit approprié couvrant le périmètre, la confidentialité, la protection des données, la sécurité de l'information, la propriété intellectuelle, la sous-traitance, la notification des incidents, la suppression ou la restitution, les droits d'audit ou d'assurance et la résiliation le cas échéant.
Un tiers ne doit pas être utilisé pour contourner une restriction applicable à AP Digital. Les Personnes Concernées qui gèrent un fournisseur demeurent responsables d'une surveillance proportionnée, d'un examen documenté des performances et de l'escalade des problèmes importants.
18.3 Normes attendues des fournisseurs
- respecter le droit applicable et agir honnêtement ;
- interdire la corruption, la fraude, les représailles, la discrimination, le travail forcé et le travail des enfants ;
- protéger les données à caractère personnel, les informations confidentielles et les systèmes ;
- respecter la propriété intellectuelle et le droit de la concurrence ;
- tenir des registres exacts et divulguer les conflits ;
- signaler rapidement les incidents de sécurité et les manquements graves ; et
- coopérer à une diligence raisonnable et à une remédiation raisonnables.
Un manquement important ou répété peut entraîner des mesures correctives, la suspension de l'accès, le refus d'approbation, la résiliation ou un signalement aux autorités, sous réserve du contrat et de la loi.
S'exprimer et signaler des préoccupations
19.1 Devoir de soulever des préoccupations
Les Personnes Concernées devraient soulever une préoccupation chaque fois qu'elles soupçonnent raisonnablement une violation de la loi, du présent Code, d'un contrat, d'une exigence de sécurité ou d'une obligation professionnelle, ou lorsqu'une conduite crée un risque important pour une personne, un client, un régulateur ou AP Digital. Aucune preuve n'est requise avant le signalement, et une préoccupation ne devrait pas faire l'objet d'une investigation privée d'une manière susceptible de compromettre les preuves ou la confidentialité.
19.2 Options de signalement interne
| CANAL | COMMENT L'UTILISER |
|---|---|
| Un Associé | Contacter directement tout Associé. Lorsqu'un Associé peut être impliqué, signaler à un autre Associé ou utiliser un canal externe. |
| Responsable ou chef de mission | Soulever les préoccupations opérationnelles, de conduite, de qualité ou de sécurité auprès du responsable concerné, sauf si cette personne est impliquée ou ne peut agir de manière indépendante. |
| Courriel confidentiel | Envoyer un courriel à info@apdigitalsolutions.eu avec l'objet « CONFIDENTIEL - SIGNALEMENT AU TITRE DU CODE DE CONDUITE ». L'accès au signalement devrait être limité à un Associé désigné. |
| Urgence ou incident de sécurité | Utiliser immédiatement le processus d'incident ou d'urgence applicable. Lorsque la sécurité personnelle est en jeu, contacter d'abord les services d'urgence. |
19.3 Signalement externe et divulgations protégées
Le signalement interne est encouragé car il peut permettre à AP Digital de traiter rapidement un problème, mais il n'est pas obligatoire lorsque la loi protège le signalement externe. Une personne peut contacter un office de signalement externe compétent, un régulateur, une autorité répressive, une autorité de protection des données, un conseil juridique, un représentant du personnel ou tout autre destinataire protégé, conformément au droit applicable.
Ces options de signalement interne ne prétendent pas remplacer un office de signalement interne légal formel lorsqu'AP Digital est légalement tenue d'en établir un. Un tel office fonctionnera selon la procédure légale applicable et les exigences de confidentialité.
19.4 Signalements anonymes et informations à fournir
Les préoccupations anonymes seront prises en compte dans la mesure raisonnablement possible, bien que l'anonymat puisse limiter le suivi. Un signalement devrait, lorsque cela est possible, décrire ce qui s'est passé, quand et où cela s'est produit, qui était impliqué, le risque ou l'impact, les registres pertinents et si une mesure de protection urgente est requise. Les auteurs de signalements devraient préserver les informations de manière licite et éviter toute divulgation inutile de données personnelles ou confidentielles.
Enquêtes, non-représailles et conséquences
20.1 Examen équitable et proportionné
Les signalements seront évalués rapidement, de manière impartiale et proportionnée par une personne possédant une compétence et une indépendance appropriées. AP Digital protégera la confidentialité dans la mesure raisonnablement possible et légalement permise, tout en reconnaissant que des informations peuvent devoir être divulguées pour enquêter, protéger des droits, prendre des mesures correctives ou se conformer à la loi.
Les personnes impliquées dans un examen doivent coopérer honnêtement, préserver les informations pertinentes, maintenir la confidentialité appropriée de l'affaire et éviter d'interférer avec les témoins ou les preuves. Une personne dont la conduite fait l'objet d'un examen devrait être traitée équitablement et se voir donner une occasion appropriée de répondre avant une conclusion défavorable définitive, sous réserve de mesures de protection urgentes et du droit applicable.
20.2 Non-représailles
Les représailles sont interdites à l'encontre d'une personne qui, de bonne foi, soulève une préoccupation, demande des orientations, refuse de participer à un manquement présumé, assiste une enquête ou effectue une divulgation protégée. Les représailles interdites incluent le licenciement, la rétrogradation, la perte de travail, les menaces, le harcèlement, l'exclusion, les références défavorables, les modifications injustifiées des fonctions ou tout autre désavantage lié à l'activité protégée.
Un signalement est effectué de bonne foi lorsque la personne avait des motifs raisonnables de croire que l'information était vraie au moment considéré, même si la préoccupation n'est pas confirmée. Des allégations sciemment fausses ou malveillantes, la fabrication délibérée de preuves ou l'usage abusif du processus de signalement peuvent entraîner des mesures proportionnées, mais une erreur honnête ne le fera pas.
20.3 Conséquences et remédiation
Un manquement avéré peut entraîner un accompagnement, des contrôles supplémentaires, une formation, la correction de registres, le retrait d'accès, une réaffectation, un avertissement, la résiliation de l'emploi ou de la mission, des recours contractuels, le recouvrement de pertes, ou un renvoi à un régulateur ou à une autorité répressive. Toute mesure sera proportionnée et soumise au droit applicable, au contrat, aux garanties procédurales et aux droits de représentation du personnel.
AP Digital examinera également les causes profondes, la notification aux clients, le soutien aux personnes concernées, l'amélioration des contrôles, la cohérence disciplinaire et la question de savoir si des décisions ou des livrables antérieurs doivent être corrigés.
Gouvernance, formation, dérogations et révision
21.1 Propriété et supervision
Les Associés sont propriétaires du présent Code et sont responsables de sa mise en œuvre. Ils peuvent déléguer des responsabilités spécifiques en matière de vie privée, de sécurité, d'IA, de qualité, de finances, de surveillance des fournisseurs et d'enquêtes, mais demeurent responsables d'assurer une gouvernance appropriée.
21.2 Formation et sensibilisation
Les Personnes Concernées doivent suivre une formation d'intégration et de mise à niveau appropriée à leur fonction et à leur exposition au risque. La formation devrait couvrir au minimum la confidentialité, la protection des données, la sécurité de l'information, l'IA responsable, la lutte contre la corruption, les conflits, l'égalité de traitement, la qualité et le signalement des préoccupations. Une formation supplémentaire est requise avant qu'une personne n'exerce une activité à plus haut risque sans supervision.
21.3 Suivi et assurance
AP Digital peut suivre la conformité au moyen d'examens d'accès, de contrôles de qualité, de journalisation de sécurité, d'assurance fournisseur, d'attestations de politique, d'audits et d'examens d'incidents, sous réserve du droit applicable en matière de vie privée, d'emploi et de cogestion. Le suivi doit être proportionné, transparent lorsque cela est requis et utilisé uniquement à des fins légitimes.
21.4 Dérogations
Une dérogation à un contrôle interne ne peut être accordée que par écrit par un Associé autorisé, pour un motif documenté, pour une période définie et avec des mesures compensatoires appropriées. Aucune dérogation ne peut autoriser une violation de la loi, d'un devoir contractuel, d'un droit protégé, de la confidentialité, de la protection des données ou d'une interdiction de corruption, de fraude, de représailles ou de fausse déclaration délibérée.
21.5 Révision et modifications
Le présent Code sera révisé au moins une fois par an et pourra être mis à jour lorsque les lois, les services, la technologie ou les risques évoluent. Les modifications importantes affectant les conditions d'emploi ou la surveillance des employés seront mises en œuvre sous réserve des exigences applicables en matière de consultation et de cogestion. La version approuvée en vigueur devrait être rendue raisonnablement accessible aux Personnes Concernées et aux partenaires commerciaux concernés.
21.6 Questions
Les questions relatives au présent Code ou à la marche à suivre appropriée devraient être adressées à un Associé ou à info@apdigitalsolutions.eu. La demande d'orientations est encouragée et ne sera pas considérée comme une reconnaissance de faute.
Annexe 1 - Guide de décision
Avant d'agir sur une question importante, posez-vous les questions suivantes. Une réponse « non », « pas sûr » ou « je ne veux pas que cela soit documenté » signifie qu'il faut s'arrêter et demander des orientations.
| ÉTAPE | QUESTION |
|---|---|
| 1 | Est-ce licite et relève-t-il de l'autorité d'AP Digital ? |
| 2 | Est-ce cohérent avec le présent Code, l'accord avec le client et les politiques applicables ? |
| 3 | Est-ce que j'utilise des informations exactes, une méthode appropriée et la révision requise ? |
| 4 | Cela protège-t-il les données à caractère personnel, les informations confidentielles, les systèmes et les personnes concernées ? |
| 5 | Serais-je à l'aise d'expliquer la décision au client, à un régulateur, à un collègue ou publiquement ? |
| 6 | Ai-je divulgué les conflits, obtenu les approbations et documenté le raisonnement essentiel ? |
Ne laissez pas l'urgence, l'ancienneté, le chiffre d'affaires, la pression du client ou les coûts irrécupérables empêcher une escalade. Il vaut mieux suspendre une tâche que dissimuler ou aggraver un problème juridique, sécuritaire ou éthique.
Exemples de signaux d'alerte
- « Ne mettez pas cela par écrit. »
- « Tout le monde sur le marché le fait. »
- « Le client nous l'a demandé, c'est donc sa responsabilité. »
- « Modifiez les catégories pour que le résultat paraisse meilleur. »
- « Téléversez le fichier sur un outil d'IA gratuit ; il nous faut la réponse maintenant. »
- « Utilisez mon compte personnel parce que le système approuvé est lent. »
- « Facturez une autre entité ou décrivez le service différemment. »
- « Nous pouvons le qualifier de certifié ou de juridiquement conforme même si l'examen n'est pas terminé. »
Annexe 2 - Contexte juridique et politique sélectionné
Cette liste non exhaustive identifie les principaux domaines juridiques reflétés dans le Code. Les lois applicables à une activité donnée dépendent des faits, de la juridiction et de la date. Les références incluent les modifications, les lois de transposition, les orientations réglementaires et la législation ultérieure le cas échéant.
| DOMAINE | CADRES CLÉS |
|---|---|
| Protection des données et vie privée numérique | Règlement (UE) 2016/679 (RGPD) ; loi fédérale allemande sur la protection des données (BDSG) ; loi sur la protection des données des services numériques de télécommunications (TDDDG) ; RGPD britannique et droit national applicable en matière de vie privée, le cas échéant. |
| Intelligence artificielle | Règlement (UE) 2024/1689 (règlement sur l'IA), y compris la maîtrise de l'IA, les pratiques interdites, la gestion des risques, la transparence et les exigences de supervision humaine applicables à la fonction et au cas d'usage concernés. |
| Transparence salariale et égalité | Directive (UE) 2023/970 et lois nationales de transposition ; loi générale allemande sur l'égalité de traitement (AGG) ; lois applicables en matière d'égalité salariale et d'emploi. |
| Cybersécurité et conformité des produits | Règlement (UE) 2024/2847 (règlement sur la cyber-résilience) ; exigences nationales applicables en matière de cybersécurité, de déclaration d'incidents, de sécurité des produits et de sécurité. |
| Protection des lanceurs d'alerte | Loi allemande sur la protection des lanceurs d'alerte (Hinweisgeberschutzgesetz - HinSchG), directive (UE) 2019/1937 et autres lois applicables en matière de divulgations protégées. |
| Limites des services juridiques | Loi allemande sur les services juridiques (Rechtsdienstleistungsgesetz - RDG) et règles professionnelles et d'habilitation applicables. |
| Lutte contre la corruption, la fraude et intégrité financière | Code pénal allemand, y compris les infractions de corruption dans les secteurs public et privé ; lois applicables en matière de lutte contre la corruption, la fraude, la fiscalité, la comptabilité et le blanchiment d'argent ; lois étrangères pertinentes de lutte contre la corruption lorsqu'elles s'appliquent. |
| Concurrence | Articles 101 et 102 du TFUE ; loi allemande contre les restrictions de concurrence (GWB) ; règles applicables en matière de marchés publics et de pratiques commerciales déloyales. |
| Confidentialité et propriété intellectuelle | Loi allemande sur les secrets d'affaires (GeschGehG) ; droit d'auteur, bases de données, marques, brevets, licences de logiciels et confidentialité contractuelle. |
| Sanctions et contrôles des exportations | Régimes de mesures restrictives de l'UE et nationaux, droit du contrôle des exportations et règles applicables concernant les logiciels, le chiffrement, les données techniques et les services transfrontaliers. |
| Emploi, droits humains et sécurité | Exigences applicables en matière d'emploi, de temps de travail, de santé et de sécurité au travail, de représentation collective, de non-discrimination, d'esclavage moderne et de droits humains. |
La présente Annexe est une aide d'orientation interne et ne remplace pas un avis juridique sur une question spécifique.
Annexe 3 - Accusé de réception
Le présent accusé de réception peut être utilisé lorsqu'AP Digital exige d'une personne ou d'un partenaire commercial qu'il confirme la réception du Code. Pour un fournisseur ou un autre tiers, le Code ne devient contraignant sur le plan contractuel que dans la mesure indiquée dans l'accord applicable ou le document d'acceptation.
Je confirme avoir reçu et lu le Code de conduite et d'éthique des affaires d'AP Digital Solutions, Version 1.0, entré en vigueur le 4 août 2026.
Je comprends les normes pertinentes pour ma fonction et j'accepte de m'y conformer dans la mesure applicable à mon emploi, ma mission ou mon contrat. Je demanderai des orientations et signalerai les manquements présumés ou les risques importants par un canal approprié.
Je comprends que le présent accusé de réception n'emporte pas renonciation aux droits légaux, contractuels, collectifs, de lancement d'alerte ou de représentation du personnel et ne crée pas de droits pour des tiers au-delà de tout contrat exprès.
Qualité (cocher une case) : [ ] Associé / employé [ ] Sous-traitant / consultant [ ] Fournisseur / partenaire commercial
______________________________________________
Nom
______________________________________________
Fonction et organisation
______________________________________________
Signature
______________________________________________
Date