COMPAGNIE DES ÉCONOMIES D’ÉNERGIE 

 

POLITIQUE DE PROTECTION DES DONNÉES PERSONNELLES

 

Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) — Loi n°78-17 du 6 janvier 1978 modifiée

 

Version 2.0 — Juin 2026

 

ℹ️  Ce document décrit la manière dont la Compagnie des Économies d’Énergie (C2E) collecte, utilise, conserve et protège vos données personnelles dans le cadre de son activité de mandataire CEE et de Délégataire, de ses relations partenariales et de l’utilisation de son application métier. Nous vous encourageons à lire attentivement ce document.

 

 

1. Identité du Responsable de Traitement

La société COMPAGNIE DES ÉCONOMIES D’ÉNERGIE, ci-après dénommée « C2E », société à mission au capital de 505 000€ agit en qualité de Responsable de Traitement au sens de l’article 4 du RGPD. C2E est une société spécialisée dans les économies d’énergie et leur financement, agissant notamment en qualité de mandataire d’obligés dans le cadre du dispositif des Certificats d’Économies d’Énergie (CEE).

 

Dénomination COMPAGNIE DES ÉCONOMIES D’ÉNERGIE (C2E)
Forme juridique Société par Actions Simplifiée (SAS)
Capital social 505 000 euros
Siège social 89 rue Saint Bauzille — 34670 Saint-Brès
SIREN 847 970 266 (RCS Montpellier) — APE 7112B
Site internet www.lac2e.com
Contact RGPD / DPO Par courrier RAR au siège à l’adresse C2E -RGPD

89 rue Saint Bauzille — 34670 Saint-Brès

 

 

2. Champ d’Application

La présente politique s’applique à l’ensemble des traitements de données personnelles réalisés par C2E dans le cadre de :

  • L’utilisation de l’application métier C2E (dont https://prime-energie.lac2e.com/) et outils par ses partenaires et bénéficiaires ;
  • La constitution, l’instruction et le suivi des dossiers de demande de CEE ;
  • La gestion des relations contractuelles et partenariales de C2E ;
  • Les échanges par e-mail, téléphone ou courrier avec les personnes concernées ;
  • Le respect des obligations légales et réglementaires liées au dispositif CEE.

 

 

3. Données Personnelles Collectées

C2E collecte et traite les catégories de données personnelles suivantes, selon le profil de la personne concernée :

 

3.1 Données collectées directement

Catégorie Données collectées Personnes concernées
Identification Nom, prénom, civilité, fonction, société, SIREN/SIRET Partenaires, installateurs, bénéficiaires, concessionnaires
Contact Adresse postale, e-mail, téléphone fixe et mobile Toutes personnes concernées
Contractuelles CEE Devis, factures, attestations sur l’honneur, contrats, OS, avenants Partenaires et bénéficiaires CEE
Qualification RGE Certification RGE, organisme certificateur, date de validité Installateurs et sous-traitants
Financières Coordonnées bancaires (IBAN) pour versement des incitations Partenaires bénéficiaires des primes CEE
Habitat / chantier Adresse du chantier, type et surface du logement, mode de chauffage, année de construction Bénéficiaires des travaux
Précarité énergétique Revenus fiscaux de référence, composition du foyer, statut QPV/R1/R2 (si applicable) Bénéficiaires éligibles aux bonifications précarité

 

⚠️ Les données relatives aux revenus et à la précarité énergétique sont collectées exclusivement pour déterminer l’éligibilité aux bonifications CEE « Précarité » et « Coup de Pouce », et traitées avec une vigilance renforcée.

 

3.2 Données collectées automatiquement

Lors de l’utilisation de l’application métier C2E, nous collectons automatiquement :

  • Les données de connexion : adresse IP, heure et durée de connexion, nombre de tentatives, pages visitées ;
  • Les journaux d’activité (logs) à des fins de sécurité et de traçabilité ;
  • Les données de navigation via des cookies techniques strictement nécessaires au fonctionnement du service.

Aucune donnée sensible au sens de l’article 9 du RGPD n’est collectée (données de santé, origine ethnique, opinions politiques, etc.).

 

 

4. Finalités et Bases Juridiques des Traitements

Conformément à l’article 13 du RGPD, C2E informe les personnes concernées des finalités et bases juridiques de chaque traitement :

 

Finalité du traitement Base juridique (art. 6 RGPD) Durée de conservation
Constitution et suivi des dossiers CEE Exécution du contrat (6.1.b) 9 ans à compter de l’acceptation du dossier (art. R.222-4 Code de l’énergie)
Gestion de la relation partenariale et commerciale Intérêt légitime (6.1.f) 5 ans à compter de la fin de la relation commerciale
Versement des incitations financières (primes CEE) Exécution du contrat (6.1.b) 10 ans (prescription comptable)
Obligations réglementaires CEE et fiscales Obligation légale (6.1.c) 10 ans (prescription comptable)
Gestion des accès à l’application C2E Exécution du contrat (6.1.b) Durée du contrat + 6 mois
Contrôles qualité COFRAC et instruction PNCEE Obligation légale (6.1.c) 9 ans (durée réglementaire CEE)
Enregistrements téléphoniques (formation et traçabilité) Intérêt légitime (6.1.f) 6 mois à compter de la date d’enregistrement
Gestion des contentieux éventuels Intérêt légitime (6.1.f) Durée de la procédure + 5 ans
Prospection commerciale (avec consentement) Consentement (6.1.a) 3 ans à compter du dernier contact, retrait possible à tout moment
Amélioration des services et statistiques internes Intérêt légitime (6.1.f) Données anonymisées ou 2 ans maximum
Amélioration des outils de traitement (IA/algorithmes) Intérêt légitime (6.1.f) Durée de la relation + 2 ans

 

 

5. Destinataires des Données

C2E communique vos données personnelles aux seuls destinataires légitimes, dans la stricte mesure nécessaire à chaque finalité. Aucune donnée n’est cédée à des tiers à des fins commerciales.

 

5.1 Personnel interne habilité

Les données sont accessibles aux seuls employés de C2E habilités par l’administrateur, selon le principe du moindre privilège. Chaque habilitation est tracée et révisée périodiquement.

5.2 Obligés mandants et leurs prestataires

  • Les obligés mandants de la C2E (dans la stricte mesure nécessaire à l’instruction des dossiers CEE et à la délivrance des certificats) ;
  • Les prestataires de contrôle qualité des obligés , dans le cadre de la sécurisation et de la vérification des dossiers.

5.3 Organismes publics et de contrôle

  • Le Registre National Emmy (Powernext / Caisse des Dépôts), pour l’enregistrement et la gestion des CEE, conformément à sa propre politique RGPD ;
  • Le Pôle National des Certificats d’Économies d’Énergie (PNCEE / DGEC), dans le cadre de l’instruction administrative des dossiers ;
  • Les organismes de contrôle accrédités COFRAC mandatés pour les contrôles préalables au dépôt ;
  • Les autorités administratives ou judiciaires, en cas d’obligation légale de communication.

5.4 Prestataires techniques

  • Hébergeur des données (infrastructure cloud sécurisée, localisée dans l’Union Européenne) ;
  • Prestataires de services de communication (e-mail, téléphonie) ;
  • Conseils juridiques externes, dans le cadre de la gestion des contentieux éventuels.

Tous les sous-traitants de C2E sont soumis à un accord de sous-traitance conforme à l’article 28 du RGPD, garantissant des niveaux de protection équivalents.

5.5 Transferts hors Union Européenne

Préalablement à tout transfert de données hors Union Européenne, si celui-ci devenait nécessaire, C2E s’engage à prendre toutes les mesures et garanties appropriées (notamment les clauses contractuelles types de la Commission Européenne) pour assurer un niveau de protection équivalent au RGPD

 

6. Sécurité des Données

Conformément à l’article 32 du RGPD, la C2E met en œuvre des mesures techniques et organisationnelles adaptées au niveau de risque :

 

Mesure Description
Chiffrement des données Protocole HTTPS / TLS pour toutes les communications ; chiffrement des données sensibles au repos
Contrôle des accès Authentification par mot de passe complexe (8 caractères min., majuscule, chiffre, caractère spécial) ; gestion des habilitations par administrateur
Traçabilité Journalisation des accès et actions (logs) ; conservation des logs pendant 6 mois
Sauvegarde Système de sauvegarde régulière avec procédure de restauration testée
Cloisonnement Séparation des environnements de production et de test ; accès selon le principe du moindre privilège
Violation de données Procédure de détection et de notification à la CNIL sous 72h (art. 33 RGPD) ; information des personnes concernées si risque élevé
Formation Sensibilisation régulière du personnel habilité aux bonnes pratiques RGPD

 

 

7. Droits des Personnes Concernées

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :

 

Droit Description et modalités d’exercice
Droit d’accès (art. 15) Obtenir la confirmation du traitement de vos données et en recevoir une copie
Droit de rectification (art. 16) Corriger ou compléter vos données inexactes ou incomplètes
Droit à l’effacement (art. 17) Obtenir la suppression de vos données, sous réserve des obligations légales de conservation
Droit à la limitation (art. 18) Suspendre le traitement dans les cas prévus par le RGPD
Droit à la portabilité (art. 20) Recevoir vos données dans un format structuré, lisible par machine
Droit d’opposition (art. 21) S’opposer au traitement fondé sur l’intérêt légitime ou à des fins de prospection
Droit de retrait du consentement Retirer votre consentement à tout moment, sans effet rétroactif
Droit à ne pas faire l’objet d’une décision automatisée (art. 22) S’opposer à une décision fondée exclusivement sur un traitement automatisé ayant des effets juridiques
Droit au sort des données post-mortem Organiser le sort de vos données après votre décès (loi Informatique et Libertés art. 85)

 

7.1 Comment exercer vos droits ?

Toute demande doit être adressée à C2E en précisant : l’objet de la demande, vos nom et prénom, et votre adresse e-mail de contact. Joindre une copie d’un justificatif d’identité en cas de demande d’accès, de rectification ou d’effacement.

 

  • Par courrier recommandé AR : COMPAGNIE DES ÉCONOMIES D’ÉNERGIE — DPO RGPD — 89 rue Saint Bauzille — 34670 Saint-Brès

 

C2E s’engage à répondre dans un délai d’un (1) mois à compter de la réception de la demande (art. 12.3 RGPD). Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses, avec information préalable de la personne concernée.

 

7.2 Droit de recours auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :

  • En ligne : www.cnil.fr
  • Par courrier : CNIL — 3 Place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07

 

 

8. Cookies et Traceurs

L’application métier C2E utilise exclusivement des cookies techniques strictement nécessaires au bon fonctionnement du service (gestion de session, authentification sécurisée, préférences d’affichage). Ces cookies :

  • Ne collectent aucune donnée à des fins publicitaires ou de traçage tiers ;
  • Ne nécessitent pas de consentement préalable conformément à la directive ePrivacy 2002/58/CE et aux recommandations CNIL ;
  • Sont automatiquement supprimés à la fermeture de session ou à l’expiration paramétrée.

Si l’application ou le site internet de C2E comporte des liens vers des réseaux sociaux ou des sites tiers, nous vous informons que nous ne contrôlons pas les cookies ou traceurs déposés par ces services externes. Nous vous recommandons de consulter leurs propres politiques de confidentialité.”

 

9. Recueil et Gestion du Consentement

Lorsque le traitement est fondé sur le consentement (art. 6.1.a RGPD), C2E le recueille de manière expresse, libre, spécifique, éclairée et univoque. À la fin de tout formulaire ou acte d’engagement, le client et le partenaire acceptent expressément que C2E traite leurs informations dans le strict cadre défini ci-dessus, sans divulgation à des tiers non autorisés.

 

  • Le consentement est recueilli par case à cocher dédiée dans les formulaires électroniques ou par clause expresse dans les actes signés ;
  • Il peut être retiré à tout moment, sans préjudice de la licéité des traitements antérieurs au retrait ;
  • Le retrait du consentement ne vaut pas opposition aux traitements fondés sur d’autres bases juridiques (exécution du contrat, obligation légale).

 

 

10. Sous-Traitance et Registre des Traitements

Tout prestataire auquel C2E confie un traitement de données personnelles est soumis à un accord de sous-traitance conforme à l’article 28 du RGPD, prévoyant notamment :

  • L’obligation de traiter les données exclusivement sur instruction documentée de C2E ;
  • La mise en œuvre de mesures de sécurité appropriées ;
  • L’obligation de restituer ou d’effacer les données à la fin du contrat ;
  • Le droit d’audit de C2E sur les traitements effectués.

 

C2E tient un registre interne des activités de traitement conformément à l’article 30 du RGPD, disponible sur demande des autorités de contrôle. Ce registre est mis à jour à chaque évolution significative des traitements.

 

 

11. Mise à Jour de la Présente Politique

C2E se réserve le droit de modifier la présente politique afin de refléter les évolutions législatives, réglementaires ou opérationnelles. Toute modification substantielle sera notifiée aux personnes concernées par tout moyen approprié. La version en vigueur est celle communiquée aux partenaires et disponible sur demande.

 

Version 2.0
Date d’entrée en vigueur Juin 2026
Prochaine révision Juin 2027
Contact DPO  

 

 

 

Document établi par la Direction Juridique Virtuelle de la Compagnie des Économies d’Énergie (C2E)

Juin 2026 — Version 2.0