GDPR
- Champ d’application de la présente déclaration
La présente déclaration concerne l’ensemble des traitements de données à caractère personnel soumis au Règlement Général sur la Protection des Données (RGPD).
Elle s’applique notamment aux traitements réalisés dans le cadre de la fourniture de biens ou de services à des personnes situées en France ou dans un autre État membre de l’Union européenne.
Son application demeure également valable lorsque des opérations de traitement sont effectuées en dehors de l’Union européenne dès lors qu’elles concernent l’observation, l’analyse ou le suivi de comportements de personnes se trouvant sur le territoire de l’Union européenne.
Les dispositions de la présente déclaration couvrent aussi bien les informations conservées sous format électronique que celles figurant dans des dossiers papier structurés.
Les traitements effectués exclusivement dans le cadre d’activités personnelles ou domestiques ne relèvent pas du champ d’application de la présente déclaration.
- Principes applicables au traitement des données
La protection des données personnelles constitue un principe fondamental applicable à l’ensemble des opérations de traitement.
Les traitements sont mis en œuvre conformément aux principes suivants :
- les données sont traitées de manière licite, loyale et transparente ;
- les informations sont collectées pour des finalités déterminées, explicites et légitimes ;
- seules les données nécessaires aux objectifs poursuivis sont recueillies ;
- des mesures appropriées sont mises en place afin de maintenir l’exactitude des informations ;
- les durées de conservation sont définies en fonction des finalités du traitement ;
- la confidentialité, l’intégrité et la sécurité des données font l’objet d’une protection adaptée.
- Droits reconnus aux personnes concernées
Conformément au RGPD, toute personne concernée bénéficie des droits suivants :
- droit à l’information ;
- droit d’accès aux données personnelles ;
- droit de rectification ;
- droit à l’effacement lorsque les conditions légales sont réunies ;
- droit à la limitation du traitement ;
- droit d’opposition dans les situations prévues par la réglementation ;
- droit à la portabilité des données ;
- droit de retirer son consentement lorsque le traitement repose sur celui-ci.
Le retrait du consentement ne remet pas en cause la légalité des traitements effectués avant cette décision.
Toute personne estimant que ses données personnelles sont traitées en violation de la réglementation applicable peut également introduire une réclamation auprès de l’autorité compétente en matière de protection des données.
Lorsque la législation applicable l’exige, les utilisateurs âgés de moins de 15 ans peuvent être tenus d’obtenir l’autorisation préalable de leur représentant légal.
- Obligations applicables aux partenaires et sous-traitants
Les prestataires, partenaires et intervenants participant aux opérations de traitement de données personnelles, notamment dans les domaines de la logistique, du service clientèle, de l’hébergement ou des services techniques, sont tenus de respecter des exigences appropriées en matière de protection des données.
Leurs obligations peuvent notamment inclure :
- le traitement des données conformément aux instructions documentées reçues ;
- la mise en œuvre de mesures de sécurité adaptées ;
- la coopération dans le cadre de l’exercice des droits des personnes concernées ;
- la notification des incidents de sécurité ou violations de données lorsque la réglementation l’exige ;
- la tenue des documents ou registres nécessaires aux activités de traitement ;
- le respect des lois et réglementations applicables en matière de protection des données.
- Transferts de données hors de l’Espace Économique Européen
Lorsqu’un transfert de données personnelles vers un pays situé en dehors de l’Espace Économique Européen (EEE) est nécessaire, des garanties appropriées sont mises en place afin d’assurer un niveau de protection adéquat.
Ces garanties peuvent notamment reposer sur :
- une décision d’adéquation adoptée par la Commission européenne ;
- les Clauses Contractuelles Types (CCT/SCC) approuvées par la Commission européenne ;
- des mesures de sécurité complémentaires telles que le chiffrement des données ou les mécanismes de contrôle des accès.
- Autorité de contrôle compétente
En France, la Commission Nationale de l’Informatique et des Libertés (CNIL) est chargée de veiller à l’application des règles relatives à la protection des données personnelles.
Dans le cadre de ses missions légales, la CNIL peut notamment :
- réaliser des contrôles ;
- demander la mise en conformité de certains traitements ;
- exiger la limitation ou la suspension d’opérations non conformes ;
- mettre en œuvre les mesures prévues par la législation applicable.
Les manquements aux obligations relatives à la protection des données peuvent faire l’objet des mesures correctrices ou sanctions prévues par les textes en vigueur.
- Engagements en matière de conformité
Afin d’assurer le respect des exigences du RGPD, les engagements suivants sont appliqués :
- favoriser le contrôle des utilisateurs sur leurs données personnelles ;
- fournir des informations claires, accessibles et transparentes concernant les traitements réalisés ;
- gérer les données personnelles de manière responsable ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées afin de préserver la confidentialité et la sécurité des informations ;
- intégrer, lorsque cela est pertinent, les principes de protection des données dès la conception et de protection des données par défaut.