
Informations juridiques
Conformité
Cadre de conformité
Les régimes qui lient le groupe, les obligations qu’ils imposent, et la fonction qui répond de chacune d’elles.
Périmètre et application
Le présent cadre lie Parousia Group, les sociétés régionales qu’il détient — Parousia West Africa, Parousia East Africa, Parousia Europe, Parousia America et Parousia Middle East — ainsi qu’Echad Technologies, le bras technique du groupe à Singapour. Il s’applique à toute personne qui agit pour le groupe : administrateurs, dirigeants, salariés, personnel temporaire et toute personne engagée pour agir pour son compte. Chaque société régionale l’applique dans sa propre juridiction et demeure soumise aux obligations que sa loi lui impose.
Il couvre les six solutions exploitées par le groupe — NetVox Intelligence, Global Technology Africa, Afrika Plaza, PAGEXPRESS, PAGPay et INTIC — et l’ensemble des marchés où elles sont proposées. Lorsque la loi locale est plus stricte que le présent cadre, c’est la loi locale qui s’applique. Lorsque le présent cadre est plus strict que la loi locale, c’est lui qui s’applique : être licite dans un pays n’est pas un moyen de défense dans les autres où le groupe est présent.
Trois activités portent l’essentiel de l’exposition réglementaire du groupe : l’infrastructure de télécommunications et la connectivité, soumises à licence et qui font entrer en jeu le contrôle des exportations ; les paiements, qui font entrer en jeu la supervision financière, les obligations de lutte contre le blanchiment et les règles de résilience opérationnelle ; et l’hébergement de données pour des institutions publiques, qui fait entrer en jeu le droit de la protection des données et celui de la sécurité des réseaux. Les sections qui suivent épousent cette exposition.
Le présent cadre se lit avec le code de conduite et avec les politiques énumérées sur la page de gouvernance du groupe : la politique de lutte contre la corruption, la politique de protection des données, la politique de sécurité de l’information, le code de conduite des fournisseurs et la procédure de signalement et de protection des lanceurs d’alerte. Lorsque l’un de ces documents traite un sujet dans le détail, il régit ce détail, le présent cadre énonçant l’obligation et la fonction qui en répond.
Gouvernance de la conformité
La conformité relève du conseil. Le présent cadre est soumis à l’approbation du conseil d’administration et il fait l’objet de comptes rendus devant les comités permanents du conseil : le comité d’éthique et de conformité pour le présent cadre, le code de conduite, les contrôles anticorruption et le canal de signalement ; le comité des risques et de la sécurité pour les risques opérationnels, cyber et d’infrastructure du groupe et des sociétés régionales ; le comité d’audit pour l’information financière, le contrôle interne et la relation avec les commissaires aux comptes. Le Secrétariat général convoque ces comités, en établit les comptes rendus et en porte les conclusions au conseil.
Le Département conformité est responsable du présent cadre. Il le tient à jour, filtre les contreparties, consigne les décisions prises en application du cadre, tient les registres qu’il exige, et répond aux demandes des régulateurs, des clients et des auditeurs. Il rend compte au comité d’éthique et de conformité et atteint ce comité directement, sans passer par la ligne hiérarchique sur laquelle il peut avoir à faire rapport.
Le code de conduite est l’instrument de premier rang du présent cadre. Il lie toute personne qui agit pour le groupe, énonce les règles de comportement qui s’imposent à elle, et s’applique à la conduite tenue envers les clients, les autorités publiques, les concurrents, les fournisseurs et les collègues. Le Département conformité est responsable du code, soumet chacune de ses modifications au comité d’éthique et de conformité, et répond aux questions relatives à son application. Lorsque le code et une règle locale d’une entité employeur divergent, la plus stricte des deux s’applique.
Un conflit d’intérêts est déclaré dès qu’il apparaît, et avant que soit prise la décision qu’il pourrait affecter. Il est déclaré au Département conformité, qui l’inscrit au registre des intérêts déclarés ; la personne concernée ne prend pas part à la décision, et l’approbation de cette décision est donnée par une personne autre que celle qui a déclaré l’intérêt. Un mandat social ou un emploi extérieur, un intérêt détenu dans un client, un fournisseur ou un concurrent, une relation personnelle avec le décideur d’une contrepartie, ainsi que le recrutement ou l’engagement d’un proche, sont déclarés dans les mêmes conditions. Les cadeaux et l’hospitalité relèvent de la politique de lutte contre la corruption.
Le contrôle du présent cadre s’exerce à trois niveaux. La Direction des opérations et les lignes d’activité l’appliquent dans le cours de leur travail et répondent des opérations qu’elles conduisent. Le Département conformité, le Département juridique, la Sécurité du groupe et le Bureau de la protection des données en surveillent l’application dans leurs domaines respectifs et peuvent exiger la suspension d’une opération. L’Audit interne éprouve la conception et le fonctionnement de ces contrôles indépendamment des fonctions qui les exercent, dispose à cette fin de l’accès aux locaux, aux systèmes, aux enregistrements et au personnel qui lui est nécessaire, et rend compte de ses constats au comité d’audit. Chaque constat donne lieu à un plan de remédiation assorti d’un responsable désigné et d’une échéance, dont l’Audit interne vérifie la clôture.
Une décision qui contreviendrait au présent cadre est remontée avant d’être prise, et n’est pas prise à un niveau inférieur puis rapportée ensuite. Une instruction de passer outre le présent cadre n’est pas une instruction valable. Nul n’est sanctionné pour l’avoir refusée, pour l’avoir demandée par écrit, ou pour l’avoir portée à l’échelon supérieur.
Le Département finances tient les livres et registres de chaque entité du groupe de telle sorte que chaque opération y soit enregistrée fidèlement et avec un détail raisonnable, aucun fonds, actif ou compte n’étant détenu en dehors d’eux. Les déclarations fiscales sont déposées et l’impôt acquitté dans chacune des juridictions où le groupe est établi et où il exerce, selon le droit de cette juridiction ; les opérations entre entités du groupe sont valorisées à des conditions de pleine concurrence et documentées, conformément aux principes de l’OCDE applicables en matière de prix de transfert. Le groupe ne conclut aucun montage dont l’objet principal est l’obtention d’un avantage fiscal, et aucune personne agissant pour lui ne facilite la fraude fiscale d’un tiers — comportement dont les articles 45 et 46 du Criminal Finances Act 2017 britannique rendent une personne morale responsable.
Sanctions internationales
Le groupe ne traite pas avec une personne, une entité, un navire ou un gouvernement faisant l’objet de sanctions financières qui lui sont opposables, et ne facilite pas pour un tiers une opération qui contreviendrait à un tel régime. Plusieurs régimes s’appliquent simultanément, et pour des raisons différentes : la nationalité de la société concernée, son lieu d’établissement, la devise de règlement, et les réseaux et serveurs que l’opération traverse.
| Liste | Autorité | Pourquoi elle lie le groupe |
|---|---|---|
| Liste récapitulative des Nations unies | Conseil de sécurité des Nations unies, au titre des résolutions prises sous le chapitre VII | Mise en œuvre par chacun des États où le groupe opère, y compris la République démocratique du Congo |
| Liste consolidée des sanctions financières de l’Union européenne | Conseil de l’Union européenne, par décisions PESC et règlements d’exécution | S’applique aux relations avec des personnes de l’Union, aux fonds situés dans l’Union, et aux biens et technologies exportés depuis celle-ci |
| Liste consolidée des cibles de sanctions financières du Royaume-Uni | HM Treasury, Office of Financial Sanctions Implementation, au titre du Sanctions and Anti-Money Laundering Act 2018 | Parousia Europe est établie au Royaume-Uni, et les sanctions britanniques lient les sociétés et les personnes britanniques dans le monde entier |
| Liste des Specially Designated Nationals et listes sectorielles des États-Unis | Département du Trésor des États-Unis, Office of Foreign Assets Control (31 CFR chapitre V) | Parousia America est une US person, et les mesures américaines atteignent aussi les opérations réglées en dollars et les technologies d’origine américaine |
Les contreparties — clients, fournisseurs, agents, distributeurs, ainsi que les personnes qui les détiennent en dernier ressort — sont filtrées par le Département conformité sur ces listes avant l’entrée en relation, puis à nouveau lorsqu’une liste évolue d’une manière susceptible de les concerner. Une correspondance possible suspend la relation jusqu’à sa levée. Une correspondance confirmée est déclarée par le Département conformité, avec le Département juridique, à l’autorité compétente lorsque la loi l’impose, et les fonds ou ressources économiques concernés sont traités selon ce que cette loi prescrit.
Lorsqu’une opération exige une licence, une autorisation ou une dérogation d’une autorité compétente, elle n’est pas réalisée avant que cette licence, cette autorisation ou cette dérogation ne soit détenue ; la demande en est faite par le Département juridique avec le Département conformité. Le groupe ne restructure pas une opération, un acheminement ou une chaîne de paiement afin qu’un régime de sanctions cesse de s’y appliquer. Une demande en ce sens constitue en elle-même un fait à signaler au titre du présent cadre.
Contrôle des exportations et biens à double usage
Un opérateur de télécommunications exporte de la technologie contrôlée, qu’il se qualifie ou non d’exportateur. Les équipements de réseau, les logiciels cryptographiques, les outils de supervision et d’administration de réseau, les fonctions permettant l’interception, ainsi que la documentation technique et le code source qui les accompagnent, figurent sur les listes de contrôle des biens à double usage. Ce régime porte donc directement sur l’activité principale du groupe.
Le règlement (UE) 2021/821 fixe le régime des biens à double usage dans l’Union. Son annexe I énumère les biens contrôlés, la catégorie 5 couvrant les télécommunications et la sécurité de l’information ; le règlement a expressément intégré les biens de cybersurveillance et oblige l’exportateur qui a connaissance de ce qu’un bien pourrait être destiné à servir à la répression interne ou à des violations graves des droits de l’homme ou du droit international humanitaire à en tirer les conséquences. Lorsqu’un bien, son logiciel ou sa technologie quitte l’Union, la situation au regard des licences est établie avant le transfert, non après.
Deux autres régimes atteignent le groupe. Les Export Administration Regulations des États-Unis (15 CFR parties 730 à 774) s’appliquent aux biens d’origine américaine et aux biens étrangers incorporant du contenu américain, où qu’ils se trouvent, ainsi qu’aux réexportations. Le régime britannique, issu de l’Export Control Act 2002 et de l’Export Control Order 2008, s’applique aux transferts depuis le Royaume-Uni et aux personnes britanniques. Les trois mettent en œuvre les listes de contrôle arrêtées dans le cadre de l’Arrangement de Wassenaar, d’où le fait que les descriptions des biens coïncident largement quand les licences, elles, ne coïncident pas.
Mettre une technologie contrôlée à la disposition d’un ressortissant d’un pays tiers constitue un transfert, même si rien ne franchit de frontière. L’ouverture d’un accès à un dépôt de code, à un document de conception ou à un environnement de test contenant de la technologie contrôlée est donc traitée comme une décision d’exportation, prise avant l’octroi de l’accès. Le Département conformité établit le classement d’un bien, de son logiciel et de sa technologie et en conserve l’enregistrement ; la Sécurité du groupe applique dans les systèmes les restrictions d’accès qui en découlent ; et aucune technologie contrôlée n’est mise à disposition avant que le classement et la situation au regard des licences ne soient établis.
Blanchiment, financement du terrorisme et connaissance de la contrepartie
Le groupe exploite une solution de paiement, PAGPay, et une solution de logistique, PAGEXPRESS. Toutes deux font circuler de la valeur, et toutes deux sont utilisées par des contreparties que le groupe ne choisit pas une à une. Les contrôles contre le blanchiment des capitaux et le financement du terrorisme s’appliquent donc à l’ensemble du groupe, et non à la seule activité de paiement. Le Département conformité est responsable de ces contrôles et, lorsque le droit applicable impose à une entité de désigner un responsable à ce titre, la désignation est faite et notifiée à l’autorité compétente.
La directive (UE) 2015/849, telle que modifiée par la directive (UE) 2018/843, constitue le cadre de référence dans l’Union européenne ; elle est remplacée pour l’essentiel par le règlement (UE) 2024/1624 et la directive (UE) 2024/1640 à compter du 10 juillet 2027, une Autorité de lutte contre le blanchiment étant instituée par le règlement (UE) 2024/1620. En République démocratique du Congo, la loi n° 22/068 du 27 décembre 2022 régit le blanchiment des capitaux, le financement du terrorisme et le financement de la prolifération, et a remplacé la loi n° 04/016 du 19 juillet 2004 ; la cellule de renseignement financier est la CENAREF. Ces textes transposent les recommandations du GAFI, qui énoncent la norme appliquée dans l’ensemble du groupe.
Lorsqu’un service de paiement ou de transmission de fonds exige un agrément ou une licence, le service n’est pas proposé sur ce marché tant que l’agrément n’est pas détenu. Le groupe n’exerce pas sous la licence d’un tiers sans convention écrite le désignant nommément et que le régulateur concerné reconnaîtrait.
| Contrepartie | Ce qui est vérifié | Quand cela est renouvelé |
|---|---|---|
| Client entreprise ou institution | Existence juridique, détention et bénéficiaires effectifs, dirigeants et mandataires, filtrage des sanctions, et origine des fonds lorsque la relation ou une opération s’écarte de ce que l’activité explique | À l’entrée en relation, lors d’un changement significatif de détention ou de contrôle, et lors d’un réexamen périodique dont la fréquence dépend du niveau de risque |
| Client particulier d’un service de paiement | Identité sur pièce probante, adresse, et vérifications supplémentaires imposées par les conditions de licence du marché concerné | À l’entrée en relation, et chaque fois que l’activité s’écarte du profil attendu |
| Fournisseur et sous-traitant | Existence juridique, bénéficiaires effectifs, filtrage des sanctions, et diligences anticorruption prévues par la politique de lutte contre la corruption | À l’entrée en relation et lors du renouvellement ou de la modification substantielle du contrat |
| Agent, intermédiaire, distributeur ou revendeur | Tout ce qui est exigé d’un fournisseur, ainsi que la justification écrite de la nomination et la base de calcul de la rémunération | À la nomination, puis chaque année tant que la nomination subsiste |
| Personne politiquement exposée, sa famille et ses proches | Diligences renforcées incluant l’origine du patrimoine, et approbation à un niveau supérieur à celui du responsable de la relation | Pendant toute la relation, et après la cessation des fonctions aussi longtemps que le risque l’exige |
| Toute contrepartie liée à une juridiction que le GAFI identifie comme à haut risque ou sous surveillance renforcée | Diligences renforcées, surveillance rapprochée des opérations, et toute contre-mesure imposée par le droit applicable | En continu, et à chaque mise à jour des déclarations publiques du GAFI |
Une relation n’est pas nouée, et il y est mis fin, lorsque les diligences énoncées ci-dessus ne peuvent être menées à leur terme. Les opérations sont surveillées au regard du profil établi à l’entrée en relation, et un écart à ce profil est examiné avant l’exécution de l’opération lorsque la loi ou les conditions de licence l’imposent.
Le Département conformité déclare une activité suspecte à la cellule de renseignement financier compétente pour l’entité concernée, dans le délai fixé par le droit applicable, et conserve l’enregistrement de cette déclaration. Lorsque ce droit interdit d’informer le client qu’une déclaration a été faite, le client n’en est pas informé, et rien dans le présent cadre ne prévaut sur cette interdiction. Les enregistrements des diligences et des opérations sont conservés pendant la durée prescrite par le droit applicable et sont produits à une autorité compétente sur demande.
Concurrence
Le groupe concourt sur ce qu’il construit et sur le prix auquel il le facture. Il ne s’entend pas avec un concurrent sur les prix, sur la répartition des marchés, des territoires ou des clients, ni sur l’attribution d’un appel d’offres ; il n’échange pas avec un concurrent d’informations commercialement sensibles, actuelles ou prospectives, y compris au sein d’une organisation professionnelle, d’un consortium ou d’un organisme de normalisation ; et là où il détient une position forte sur un marché, il n’en use pas pour évincer un rival.
La loi applicable suit le lieu où la pratique produit ses effets, non celui où s’est tenue la réunion : les articles 101 et 102 du traité sur le fonctionnement de l’Union européenne, les chapitres I et II du Competition Act 1998 britannique, les sections 1 et 2 du Sherman Act (15 U.S.C. §§ 1-2), la loi organique n° 18/020 du 9 juillet 2018 en République démocratique du Congo, le Competition Act 2010 au Kenya, le Federal Competition and Consumer Protection Act 2018 au Nigeria, et les règlements de concurrence du COMESA dans le marché commun. Une concentration soumise à autorisation n’est pas réalisée avant l’obtention des autorisations.
Deux situations reviennent dans ce secteur et sont traitées comme à risque élevé. La première est l’offre en consortium, où le groupe et un concurrent soumissionnent ensemble et voient nécessairement la structure de coûts l’un de l’autre : ce qui peut être échangé est arrêté par écrit par le Département juridique avant la première réunion, et le Département conformité consigne cette décision. La seconde est l’accès aux infrastructures exploitées par le groupe, où refuser l’accès, le retarder ou le tarifer de telle sorte qu’un concurrent en aval ne puisse subsister peut constituer un abus : les conditions d’accès sont arrêtées à l’avance et appliquées de la même manière aux lignes d’activité du groupe et aux tiers.
Lorsqu’une autorité de concurrence ouvre une enquête ou procède à une inspection, le Département juridique en est informé sans délai et conduit la relation avec cette autorité. Aucun document n’est détruit, altéré ou soustrait, aucune réponse n’est donnée hors la présence du Département juridique lorsque l’autorité admet celle-ci, et le personnel coopère dans les termes du mandat ou de la décision de l’autorité.
Protection des données
La manière dont le groupe collecte, utilise, partage et conserve les données à caractère personnel — les catégories de destinataires, les durées de conservation, ainsi que les droits des personnes concernées et leurs modalités d’exercice — figure dans la politique de confidentialité du groupe. Le Bureau de la protection des données reçoit et traite les demandes relatives aux données à caractère personnel, tient le registre des activités de traitement exigé par l’article 30 du règlement (UE) 2016/679, et approuve un traitement nouveau avant qu’il ne commence. La présente section énonce les obligations qui pèsent sur le présent cadre et les fonctions qui en répondent.
Les textes applicables comprennent le règlement (UE) 2016/679 dans l’Union européenne et, au Royaume-Uni, le UK GDPR avec le Data Protection Act 2018 ; en République démocratique du Congo, l’ordonnance-loi n° 23/010 du 13 mars 2023 portant code du numérique, dont le livre III, titre III, régit les données à caractère personnel ; le Data Protection Act 2019 au Kenya et le Nigeria Data Protection Act 2023 ; ainsi que la convention de l’Union africaine sur la cybersécurité et la protection des données à caractère personnel, en vigueur depuis le 8 juin 2023.
Les données sont hébergées dans la juridiction dont la loi les régit et, lorsque le client est une institution publique, cette institution détient les clés de chiffrement. Il s’agit d’un contrôle de conformité : il détermine quelle autorité peut exiger une communication, et il limite ce que le groupe est en mesure de produire lorsqu’il y est contraint.
Un transfert de données à caractère personnel hors d’une juridiction qui l’encadre repose sur un fondement juridique nommé au contrat — décision d’adéquation, clauses contractuelles types adoptées par la Commission européenne, règles approuvées par une autorité compétente ou mécanisme prévu par le droit local — et jamais sur la circonstance que deux sociétés du groupe sont liées. Le Département juridique arrête le mécanisme de transfert et les clauses contractuelles qui le portent ; le Bureau de la protection des données détient la liste des transferts et des garanties applicables à chacun, et apprécie, avant qu’un transfert ne soit effectué, si le droit du pays de destination permet à ces garanties de produire leur effet. Un sous-traitant n’est engagé que par un contrat conforme à l’article 28 du règlement (UE) 2016/679.
Une réquisition d’une autorité publique portant sur des données à caractère personnel ou sur des données de client est portée au Département juridique avant toute communication. Le Département juridique vérifie le fondement juridique de la demande, la compétence de l’autorité qui la présente et la forme qu’elle revêt, ne communique rien au-delà de ce que la demande exige, et informe le client et les personnes concernées lorsque la loi ne l’interdit pas. Lorsque les données sont détenues pour un client selon un dispositif dans lequel celui-ci détient les clés de chiffrement, la demande est renvoyée à ce client.
Sécurité de l’information, continuité et référentiels appliqués
Les obligations de sécurité arrivent simultanément de trois directions : le contrat client, la réglementation sectorielle, et le droit applicable au produit lui-même. Elles ne sont pas interchangeables, et satisfaire à l’une ne répond pas à l’autre. La Sécurité du groupe est responsable des mesures de sécurité de l’information du groupe et du traitement des incidents, et en rend compte au comité des risques et de la sécurité.
La directive (UE) 2022/2555, dite NIS 2, fixe des mesures de gestion des risques et des obligations de notification d’incident pour des entités relevant notamment des communications électroniques, des services d’informatique en nuage, des centres de données et des fournisseurs de services gérés. Lorsqu’une société du groupe est établie dans un État membre, ou propose de tels services dans l’Union et relève des règles de compétence de la directive, les conséquences suivent : responsabilité au niveau de la direction, sécurité de la chaîne d’approvisionnement, alerte précoce dans les 24 heures suivant la connaissance d’un incident important, et notification dans les 72 heures.
Le règlement (UE) 2022/2554, dit DORA, s’applique aux entités financières de l’Union et atteint leurs prestataires tiers de services TIC par le contenu contractuel exigé à l’article 30 — droits d’audit et d’accès, stratégies de sortie, niveaux de service et coopération en cas d’incident — tandis qu’un prestataire désigné comme critique au titre de l’article 31 est placé sous supervision directe. Le groupe fournit des services de paiement et de connectivité à des institutions financières, et ces exigences contractuelles constituent le socle de tels contrats.
| Référentiel | Objet | Statut |
|---|---|---|
| ISO/IEC 27001 | Système de management de la sécurité de l’information | Appliquée en ingénierie |
| ISO/IEC 27701 | Management de la protection de la vie privée, en extension de 27001 | Appliquée en ingénierie |
| ISO 22301 | Management de la continuité d’activité | Appliquée en ingénierie |
| ISO 9001 | Management de la qualité | Appliquée en ingénierie |
| PCI DSS v4 | Sécurité des données de cartes de paiement, pour la solution de paiement | Visée |
| SOC 2 | Contrôles d’un organisme de services, rapportés par un auditeur indépendant | Visé |
| WCAG 2.2 niveau AA | Accessibilité numérique | Appliquées et auto-évaluées ; la déclaration d’accessibilité en donne la méthode et les limites connues |
La Sécurité du groupe traite les incidents selon un processus unique dans tout le groupe, avec le Bureau de la protection des données lorsque des données à caractère personnel sont en cause et avec le Département juridique lorsqu’une notification à une autorité ou à un client est requise. La notification obéit à la loi et au contrat : la notification sous 72 heures d’une violation de données à caractère personnel prévue à l’article 33 du règlement (UE) 2016/679, les délais NIS 2 rappelés ci-dessus, les stipulations du contrat client, et les règles du régulateur sectoriel lorsqu’il en existe un. Lorsqu’un incident doit être notifié, il l’est, et une considération commerciale ne justifie pas de s’en abstenir. La politique de divulgation coordonnée des vulnérabilités du groupe énonce les conditions dans lesquelles une vulnérabilité affectant le parc web du groupe est reçue, traitée et divulguée.
La continuité du service est une obligation contractuelle et réglementaire autant qu’une exigence d’ingénierie. La Sécurité du groupe et la Direction des opérations tiennent, pour les services exploités par le groupe, les dispositifs de continuité et de reprise que ces obligations imposent : identification des services critiques et de ce dont ils dépendent, objectifs de reprise convenus au contrat client, procédures de sauvegarde et de restauration, sites et acheminements de repli, et organisation de crise qui prend le relais pendant une interruption. Ces dispositifs font l’objet d’exercices, et chaque exercice comme chaque incident est suivi de leur réexamen. Lorsqu’une entité du groupe sert une entité financière de l’Union, les exigences de tests, de sortie et de continuité du règlement (UE) 2022/2554 s’appliquent au contrat, et le droit d’audit du client est honoré dans les termes que ce contrat fixe.
Tiers et sous-traitants
Une partie de ce que le groupe délivre l’est par l’intermédiaire de tiers : opérateurs de transport, centres de données, installateurs, revendeurs, partenaires de paiement, et la main-d’œuvre que ces parties sous-traitent à leur tour. Les obligations énoncées au présent cadre s’étendent à eux, et le groupe répond de ce qui est fait pour son compte.
Les tiers sont évalués avant l’entrée en relation, à une profondeur déterminée par ce qu’ils feront et par le lieu où ils le feront : filtrage des sanctions et de la détention pour tous ; diligences anticorruption lorsqu’ils feront face pour le compte du groupe à une administration, à une autorité douanière ou à un régulateur ; évaluation de sécurité et de protection des données lorsqu’ils détiendront des données du groupe ou de ses clients ; diligences en matière de travail et de droits humains lorsqu’ils fournissent des travaux de site, des services de gardiennage ou de la logistique. Le Département achats conduit cette évaluation avec le Département conformité, et la Sécurité du groupe procède à l’évaluation de sécurité.
Les contrats reportent les obligations vers l’aval. Les clauses que le Département juridique arrête et que le groupe ne concède pas sont : le respect des sanctions et du contrôle des exportations ; les engagements anticorruption et le droit de résilier en cas de manquement ; des stipulations de protection des données conformes à l’article 28 du règlement (UE) 2016/679 lorsque le tiers traite des données à caractère personnel pour le compte du groupe ; des exigences de sécurité et une notification d’incident assortie de délais fermes ; le droit d’audit ou l’acceptation d’un rapport indépendant équivalent ; et l’accord écrit préalable avant la désignation d’un sous-traitant.
Un tiers qui n’accepte pas les clauses relatives aux sanctions, à la lutte contre la corruption et à la protection des données n’est pas retenu. Un tiers est réévalué au renouvellement du contrat, lors d’une modification substantielle de celui-ci, lors d’un changement de sa détention ou de son contrôle, et lorsqu’un incident ou un constat le concernant l’exige ; lorsqu’il manque à une obligation portée par le contrat, le Département achats et le Département juridique arrêtent la mesure à prendre, jusqu’à la résiliation. Le code de conduite des fournisseurs énonce les mêmes obligations sous la forme que le fournisseur souscrit, et il figure avec les autres politiques du groupe sur la page de gouvernance.
Formation et attestation
Toute personne qui agit pour le groupe est formée au présent cadre à son arrivée, puis au moins une fois par an, dans une langue qu’elle pratique. Les fonctions les plus exposées en reçoivent davantage : achats, ventes au secteur public et réponse aux appels d’offres, licences et affaires réglementaires, douanes et logistique, paiements et entrée en relation client, ainsi que toute personne qui donne des instructions à un agent ou le supervise. Le Département conformité arrête le contenu de la formation et la dispense avec les Ressources humaines, et il la renouvelle lorsque le présent cadre, le code de conduite ou le droit applicable font l’objet d’une modification substantielle.
La formation s’achève par une attestation : la personne confirme qu’elle a lu le présent cadre, qu’elle n’a pas connaissance d’un manquement qu’elle n’aurait pas signalé, et qu’elle a déclaré tout conflit d’intérêts. Une attestation qui ne peut pas être donnée honnêtement constitue en elle-même un signalement, et est traitée comme tel.
Les présences et les attestations sont consignées par le Département conformité. Lorsqu’un client, un régulateur ou un auditeur demande la preuve que des personnes nommément désignées ont été formées et ont attesté, le Département conformité produit les enregistrements correspondants. L’Audit interne se fonde sur les mêmes enregistrements lorsqu’il éprouve le fonctionnement des contrôles du présent cadre.
Signalement
Toute personne — salarié, fournisseur, client, candidat ou membre du public — peut signaler un manquement présumé au présent cadre. Les signalements sont reçus par le Département juridique au titre de la procédure de signalement et de protection des lanceurs d’alerte du groupe, qui fixe la voie que suit un signalement, les délais d’accusé de réception et de retour d’information, la confidentialité de l’identité de l’auteur du signalement et la protection contre les représailles. Lorsqu’un signalement vise un membre du Département juridique ou un membre d’un organe de gouvernance, le dossier est transféré au comité d’éthique et de conformité.
Deux règles de cette procédure gouvernent le présent cadre : un signalement peut être fait sans passer par la ligne hiérarchique, et les représailles contre une personne qui signale de bonne foi constituent elles-mêmes un manquement au présent cadre. La directive (UE) 2019/1937 fixe la protection minimale dans l’Union européenne ; le groupe applique la même protection dans chacun des pays où il opère, y compris là où le droit local ne l’impose pas. Le Département juridique rend compte du fonctionnement du dispositif au comité d’éthique et de conformité, sur la base d’un registre tenu sans données identifiantes.
Conséquences d’un manquement
Un manquement au présent cadre est une faute disciplinaire, pouvant aller jusqu’au licenciement, et il est traité de la même manière à tous les niveaux du groupe. Les Ressources humaines conduisent la procédure disciplinaire, avec le Département conformité, selon le droit applicable à la relation de travail. Pour un tiers, un manquement constitue un motif de suspension de la relation et de résiliation du contrat, décidés par le Département juridique avec le Département achats. Lorsque le comportement est également une infraction, le groupe le dénonce lorsque la loi l’impose et coopère avec l’autorité qui enquête.
Deux arguments ne sont pas des moyens de défense : que le manquement ait été profitable au groupe, et qu’il ait été ordonné par un supérieur. La personne qui refuse une instruction contraire au présent cadre est protégée par lui ; celle qui l’exécute ne l’est pas.
Le groupe peut perdre un contrat, une licence ou un marché entier à raison d’un défaut de conformité, et une personne peut être poursuivie pour les mêmes faits ; ces deux conséquences sont indépendantes l’une de l’autre. Lorsqu’un manquement est établi, le Département conformité le consigne, en rend compte au comité d’éthique et de conformité, et réexamine le contrôle qui a fait défaut ; l’Audit interne vérifie que la mesure correctrice a été exécutée.
Base réglementaire
- Regulation (EU) 2021/821 — control of exports of dual-use items
- US Export Administration Regulations (15 CFR Parts 730–774)
- UK Export Control Act 2002 and Export Control Order 2008
- United Nations Security Council Consolidated List
- EU consolidated list of persons, groups and entities subject to financial sanctions
- UK Sanctions and Anti-Money Laundering Act 2018 (HM Treasury consolidated list)
- US sanctions administered by OFAC (31 CFR Chapter V)
- Directive (EU) 2015/849 as amended by Directive (EU) 2018/843
- Regulation (EU) 2024/1624, Directive (EU) 2024/1640 and Regulation (EU) 2024/1620
- FATF Recommendations (2012, as updated)
- Loi n° 22/068 du 27 décembre 2022 (DRC) — anti-money laundering, counter-terrorist financing and counter-proliferation financing
- Articles 101 and 102 of the Treaty on the Functioning of the European Union
- UK Competition Act 1998, Chapters I and II
- Sherman Antitrust Act (15 U.S.C. §§ 1–2)
- Loi organique n° 18/020 du 9 juillet 2018 (DRC) — price freedom and competition
- COMESA Competition Regulations
- UK Criminal Finances Act 2017, sections 45 and 46
- OECD Transfer Pricing Guidelines for Multinational Enterprises and Tax Administrations
- Regulation (EU) 2016/679 (GDPR) and UK GDPR with the Data Protection Act 2018
- Ordonnance-loi n° 23/010 du 13 mars 2023 (DRC) — Code du numérique, Book III, Title III
- African Union Convention on Cyber Security and Personal Data Protection (Malabo, 2014)
- Directive (EU) 2022/2555 (NIS 2)
- Regulation (EU) 2022/2554 (DORA)
- Loi n° 20/017 du 25 novembre 2020 (DRC) — telecommunications and ICT
- Directive (EU) 2019/1937 — protection of persons who report breaches of Union law
Tous les documents juridiques
- Politique de confidentialitéComment Parousia Group collecte, utilise et protège les données personnelles.
- Politique relative aux cookiesCe que nous stockons sur votre appareil, et pourquoi.
- Conditions généralesLes conditions qui régissent votre utilisation de ce site.
- Déclaration d’accessibilitéNotre engagement envers le niveau AA des WCAG 2.2, ce que nous avons accompli et comment signaler un obstacle.
- Divulgation des vulnérabilitésComment signaler une faille de sécurité, ce à quoi le groupe s’engage, et la protection dont bénéficient les chercheurs.
- Lutte contre la corruptionCe que le groupe interdit sans exception, et comment cette interdiction est appliquée.
- Donner l’alerteComment signaler un manquement, ce qui se passe ensuite, et la protection que la loi vous accorde.
- Esclavage moderne et travail forcéOù se situe le risque dans les chaînes d’approvisionnement du groupe, et ce qui est entrepris pour y répondre.
- Mentions légalesQui publie ce site, sous quelle identité, et où adresser une mise en demeure.
Contacter le groupe contact@parousiagroup.com
