Informations relatives au RGPD
Le présent document précise les principes applicables au traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.
Il complète la Politique de confidentialité et ne limite aucun droit reconnu par le Règlement général sur la protection des données.
1. Champ d’application
Le RGPD s’applique notamment lorsque des données personnelles sont traitées dans les situations suivantes :
-
une personne se trouve en France ou dans l’Union européenne ;
-
des biens ou des services sont proposés à des personnes situées dans l’Union européenne ;
-
le comportement d’utilisateurs européens fait l’objet d’une analyse ou d’un suivi ;
-
le traitement est effectué dans l’Union européenne ou entre dans son champ d’application territorial, même si certaines opérations ont lieu hors de l’Union.
Ces règles concernent les traitements automatisés ainsi que les fichiers papier structurés.
Les traitements réalisés par une personne physique dans le cadre d’une activité exclusivement personnelle ou familiale ne relèvent généralement pas du RGPD.
2. Principes applicables aux traitements
Les données personnelles doivent être traitées selon les principes suivants :
-
Licéité, loyauté et transparence : chaque traitement repose sur une base juridique et fait l’objet d’une information compréhensible.
-
Limitation des finalités : les données sont utilisées pour des objectifs déterminés et légitimes.
-
Minimisation : seules les informations nécessaires sont traitées.
-
Exactitude : les données inexactes peuvent être corrigées ou actualisées.
-
Limitation de la conservation : les informations ne sont pas conservées plus longtemps que nécessaire.
-
Intégrité et confidentialité : des mesures sont prises pour limiter les accès non autorisés, les pertes et les divulgations.
-
Responsabilité : les opérations doivent pouvoir être documentées et justifiées.
3. Bases juridiques
Selon la finalité concernée, le traitement peut reposer sur :
-
l’exécution d’une commande ou d’un contrat ;
-
le respect d’une obligation légale ;
-
un intérêt légitime, après prise en compte des droits des personnes ;
-
le consentement de l’utilisateur ;
-
une autre base autorisée par la réglementation applicable.
Lorsqu’un traitement dépend du consentement, celui-ci peut être retiré à tout moment. Le retrait ne remet pas en cause les traitements légalement réalisés auparavant.
4. Droits des personnes concernées
Sous réserve des conditions prévues par le RGPD, chaque personne peut exercer les droits suivants :
-
droit d’être informée ;
-
droit d’accès aux données ;
-
droit de rectification ;
-
droit à l’effacement ;
-
droit à la limitation du traitement ;
-
droit d’opposition ;
-
droit à la portabilité ;
-
droit de retirer son consentement ;
-
droit de ne pas faire l’objet de certaines décisions reposant uniquement sur un traitement automatisé ;
-
droit d’introduire une réclamation auprès de la CNIL.
Une vérification raisonnable de l’identité peut être demandée avant de donner suite à une requête. Seules les informations nécessaires à cette vérification doivent être fournies.
5. Protection des mineurs
Le site n’a pas pour objectif de collecter volontairement des données personnelles concernant des mineurs.
En France, lorsqu’un service en ligne traite les données d’un utilisateur de moins de 15 ans sur la base du consentement, l’autorisation conjointe du mineur et du titulaire de l’autorité parentale peut être requise.
Cette règle concerne les traitements fondés sur le consentement et ne s’applique pas automatiquement à toutes les opérations reposant sur une autre base juridique.
Un parent ou représentant légal peut demander l’accès, la rectification ou l’effacement des données d’un mineur dans les conditions prévues par la réglementation.
6. Obligations des prestataires
Les prestataires participant au traitement, notamment dans les domaines de la livraison, de l’assistance, de l’hébergement ou des services techniques, sont encadrés par des instructions et obligations adaptées à leur rôle.
Ils doivent notamment, lorsque cela leur est applicable :
-
traiter les données selon des instructions documentées ;
-
limiter leur utilisation aux finalités autorisées ;
-
préserver leur confidentialité ;
-
mettre en œuvre des mesures techniques et organisationnelles appropriées ;
-
contribuer au traitement des demandes d’exercice de droits ;
-
signaler une violation de données dans les délais requis ;
-
tenir les registres nécessaires ;
-
désigner un délégué à la protection des données lorsque les critères légaux sont réunis ;
-
coopérer avec la CNIL ou toute autre autorité compétente.
7. Transferts hors de l’Espace économique européen
Lorsqu’une donnée est transférée vers un pays situé hors de l’Espace économique européen (EEE), le transfert doit être encadré par un mécanisme reconnu, notamment :
-
une décision d’adéquation de la Commission européenne ;
-
les clauses contractuelles types de la Commission européenne ;
-
des règles contraignantes ou un autre mécanisme légal ;
-
une dérogation prévue par le RGPD dans une situation particulière.
Des garanties complémentaires peuvent être appliquées, telles que :
-
le chiffrement ;
-
la limitation des accès ;
-
la pseudonymisation ;
-
des contrôles contractuels et techniques ;
-
une évaluation des risques liés au pays destinataire.
8. Sécurité et traçabilité
Les traitements sont organisés de manière à permettre :
-
un contrôle continu des personnes sur leurs données ;
-
une information claire sur les utilisations réalisées ;
-
la traçabilité des accès et opérations lorsque cela est pertinent ;
-
la réduction des risques de perte, d’altération ou d’accès non autorisé ;
-
l’adaptation des mesures de sécurité à la sensibilité des informations.
Aucun mécanisme technique ne peut supprimer l’ensemble des risques. Les mesures peuvent donc être ajustées selon les menaces et les évolutions techniques identifiées.
9. Contrôle exercé par la CNIL
En France, la Commission nationale de l’informatique et des libertés (CNIL) contrôle l’application des règles relatives aux données personnelles.
Elle peut notamment :
-
effectuer des vérifications ;
-
demander la mise en conformité d’un traitement ;
-
prononcer une limitation ou une suspension ;
-
imposer des mesures correctrices ;
-
appliquer les sanctions prévues par le RGPD.
Pour les manquements les plus graves, l’amende administrative peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu selon les conditions prévues par le RGPD.
10. Exercice des droits et contact
Les demandes relatives aux données personnelles peuvent être présentées aux coordonnées suivantes :
-
Adresse : 12-3 Shinagawa Intercity Tower C, Konan, Minato-ku, Tokyo-to 108-6290, Japon
-
Téléphone : +81 80-7618-3218
-
E-mail : clientservice@fervako.com
Horaires indicatifs en CET/CEST :
-
Du lundi au vendredi : 09:00 – 18:00
-
Le samedi : 09:00 – 16:00
La demande doit décrire clairement le droit exercé et fournir les informations permettant d’identifier les données concernées.
11. Représentant au titre de l’article 27 du RGPD
Un représentant établi dans l’Union européenne a été désigné pour servir de point de contact concernant les traitements soumis à l’article 27 du RGPD.
Les demandes d’accès, de rectification, d’effacement, d’opposition ou de limitation peuvent être envoyées à :
E-mail : clientservice@fervako.com
Les demandes sont généralement examinées pendant les créneaux suivants :
-
Du lundi au vendredi : 09:00 – 18:00, hors jours fériés
-
Le samedi : 09:00 – 16:00
Pour satisfaire pleinement aux obligations d’information de l’article 27, l’identité et l’adresse postale du représentant établi dans l’Union européenne doivent également être indiquées dans la Politique de confidentialité avant publication.