Elle décrit les données traitées par Riskool (compte, salariés, accidents du travail, produits chimiques, paiements), qui y accède, combien de temps elles sont conservées et comment exercer vos droits auprès de l'APDP.
1. Introduction
La présente politique décrit la manière dont la plateforme Riskool, éditée par DIADDEM, collecte, utilise, partage, conserve et protège les données personnelles de ses utilisateurs et des salariés dont les informations sont saisies par les entreprises clientes.
Riskool traite des données relatives à la santé et à la sécurité au travail — notamment des informations d'accident du travail. Ces données appellent des précautions renforcées, décrites à l'article 6.
2. Qui est responsable de quoi
DIADDEM est responsable du traitement pour les données de création et de gestion des comptes, la facturation, la sécurité et l'amélioration du service.
Pour les données saisies par une entreprise au sujet de ses salariés, de ses accidents du travail, de ses produits chimiques ou de ses actifs, l'entreprise cliente est responsable du traitement et DIADDEM agit comme sous-traitant : elle n'intervient que sur instruction de l'entreprise et pour l'exécution du service.
3. Données collectées
3.1 Données fournies lors de l'inscription et de l'utilisation :
- Identité et contact : nom et prénom, adresse e-mail, numéro de téléphone, langue, photo de profil éventuelle ;
- Entreprise : dénomination, secteur d'activité, pays, ville, effectif, sites et lieux de travail (y compris coordonnées géographiques lorsqu'elles sont renseignées) ;
- Salariés déclarés par l'entreprise : nom, poste, service, site de rattachement, formations suivies et attestations ;
- Évaluations des risques : réponses au référentiel, cotations, mesures de prévention, plans d'actions et suivi ;
- Accidents du travail : circonstances, date et lieu, nature des lésions et zones corporelles, suites données ;
- Produits chimiques (module CHIMIKA) : inventaire, fiches de données de sécurité, quantités, zones de stockage ;
- Actifs (module AM+ARM) : inventaire, valeurs, contrôles, incidents et opérations de maintenance ;
- Formation : progression, temps de lecture, résultats aux questionnaires, attestations ;
- Paiements : offre souscrite, montant, référence et statut des transactions traitées par FedaPay ;
- Support : contenu des messages échangés avec l'assistance.
3.2 Données collectées automatiquement :
- Journaux de connexion : date et heure, adresse IP, identifiant de session, jeton d'application mobile ;
- Données techniques : type d'appareil, système d'exploitation, version de l'application, navigateur ;
- Données d'usage : pages et écrans consultés, modules activés, actions réalisées (à des fins de sécurité et de statistiques agrégées).
Riskool ne collecte ni numéro de carte bancaire, ni code secret de portefeuille mobile : ces informations sont saisies directement chez le prestataire de paiement.
4. Finalités du traitement
- Création, authentification et sécurisation des comptes (dont le code de vérification à usage unique) ;
- Fourniture des modules souscrits : évaluation des risques, DUERP, plans d'actions, inventaire chimique, gestion des actifs, formation ;
- Déclaration et suivi des accidents du travail, et transmission aux organismes prévus par la réglementation ;
- Gestion des abonnements, des paiements et de la facturation ;
- Notifications de service : échéances d'actions, rappels, alertes de sécurité, messages du support ;
- Production de statistiques agrégées et anonymisées sur la sinistralité et la prévention par secteur et par pays ;
- Amélioration de la plateforme, prévention de la fraude et respect des obligations légales.
5. Bases légales
- Exécution du contrat : gestion du compte, fourniture des modules, abonnements et paiements ;
- Obligation légale : conservation comptable, obligations de l'employeur en matière de santé et sécurité au travail, déclaration des accidents du travail ;
- Intérêt légitime : sécurité de la plateforme, prévention des abus, amélioration du service, statistiques agrégées ;
- Consentement : communications non essentielles et fonctionnalités facultatives (notifications commerciales, assistance par intelligence artificielle).
6. Données de santé et accidents du travail
Les informations relatives aux accidents du travail (lésions, zones corporelles atteintes, arrêts) sont des données sensibles. Elles sont traitées uniquement pour permettre à l'employeur de remplir ses obligations de déclaration et de prévention.
- Accès limité, au sein de l'entreprise, aux personnes affectées au module concerné ;
- Transmission aux organismes de prévention et aux services d'inspection dans les seuls cas prévus par la réglementation ou expressément déclenchés par l'entreprise ;
- Exploitation statistique uniquement sous forme agrégée et non nominative ;
- Journalisation des consultations sensibles.
7. Recours à l'intelligence artificielle
Lorsque l'utilisateur sollicite une suggestion (mesures de prévention, plan d'actions, risques d'un secteur, assistance conversationnelle), les éléments strictement nécessaires à la demande sont transmis au prestataire d'intelligence artificielle retenu par l'éditeur.
- Les données transmises sont limitées au contexte métier de la demande ;
- Il est demandé à l'utilisateur de ne pas y inclure de données nominatives ou médicales ;
- Les contenus transmis ne sont pas utilisés pour entraîner des modèles publics ;
- Les fonctionnalités d'assistance peuvent être désactivées pour une entreprise sur simple demande.
8. Destinataires et sous-traitants
Les données peuvent être communiquées à :
- FedaPay : traitement des paiements et des abonnements ;
- Prestataire d'hébergement et d'infrastructure cloud ;
- Prestataires d'envoi d'e-mails et de messages (codes de vérification, notifications) ;
- Prestataire d'intelligence artificielle, dans les conditions de l'article 7 ;
- Organismes de prévention, services d'inspection du travail et administrateurs pays, dans le cadre strict de leurs missions et pour les entreprises relevant de leur périmètre ;
- Partenaires sectoriels : uniquement sous forme de statistiques agrégées et anonymisées ;
- Autorités compétentes, sur réquisition légale.
DIADDEM ne vend ni ne loue les données personnelles à des tiers à des fins commerciales.
9. Transferts hors du pays d'établissement
L'hébergement et certains prestataires techniques peuvent être situés hors de République du Bénin. Dans ce cas, l'éditeur s'assure que des garanties contractuelles appropriées encadrent le transfert et que le niveau de protection reste adéquat.
10. Durées de conservation
- Compte utilisateur : pendant la vie du compte, puis jusqu'à trois (3) ans après sa suppression ;
- Évaluations des risques, DUERP et plans d'actions : pendant la durée de la relation contractuelle, puis dix (10) ans, au titre de la traçabilité de la prévention ;
- Accidents du travail : dix (10) ans à compter de la déclaration ;
- Formation et attestations : durée de validité de l'attestation, puis trois (3) ans ;
- Paiements et facturation : dix (10) ans (obligations comptables) ;
- Journaux de connexion et données techniques : douze (12) mois ;
- Preuves d'acceptation des présents documents : cinq (5) ans après la fin de la relation contractuelle ;
- Messages de support : trois (3) ans après la clôture de la demande.
11. Sécurité des données
- Chiffrement des échanges entre les applications et le serveur ;
- Mots de passe stockés sous forme de condensats non réversibles ;
- Vérification de connexion par code à usage unique ;
- Cloisonnement strict des données par entreprise, par module et par affectation ;
- Journalisation des accès sensibles et sauvegardes régulières ;
- Accès du personnel de l'éditeur limité au strict nécessaire et soumis à confidentialité.
12. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données personnelles, ainsi que du droit de définir des directives relatives à leur sort après votre décès.
Ces droits s'exercent auprès de confidentialite@riskool.bj. Si vous êtes salarié d'une entreprise cliente, adressez d'abord votre demande à votre employeur, responsable du traitement : l'éditeur l'assistera pour y répondre.
Vous pouvez également introduire une réclamation auprès de l'autorité de protection des données compétente — en République du Bénin, l'Autorité de Protection des Données à Caractère Personnel (APDP), conformément à la loi n° 2017-20 portant code du numérique.
13. Cookies et stockage local
Le site web utilise des cookies strictement nécessaires (session, sécurité, préférences d'affichage) ainsi que, le cas échéant, des cookies de mesure d'audience soumis à votre consentement.
L'application mobile ne dépose pas de cookies publicitaires : elle conserve localement le jeton de connexion et vos préférences d'affichage, effacés à la déconnexion.
14. Mineurs
La création d'un compte est réservée aux personnes majeures. Les données relatives à des apprentis ou stagiaires mineurs ne peuvent être saisies que par l'employeur, dans le cadre de ses obligations de prévention et avec l'information des représentants légaux.
15. Modifications
Toute modification substantielle de la présente politique est notifiée dans l'application ou par courrier électronique et doit être validée à la connexion suivante avant toute opération.
16. Contact
- Données personnelles : confidentialite@riskool.bj
- Support : contact@riskool.bj
- Courrier : DIADDEM — Cotonou, République du Bénin