1. Champ d’application
Les présentes règles concernent le traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.
Le Règlement général sur la protection des données (RGPD) peut notamment s’appliquer lorsque :
-
Des biens ou des services sont proposés à des personnes situées dans l’Union européenne ;
-
Le comportement d’utilisateurs présents dans l’Union européenne est analysé ou suivi ;
-
Le traitement est réalisé dans l’Union européenne ou concerne les activités d’un établissement qui y est situé.
Ces règles peuvent s’appliquer même lorsque certaines opérations de traitement sont effectuées en dehors de l’Union européenne.
Elles couvrent les traitements automatisés ainsi que les informations conservées dans des dossiers papier structurés. Les traitements réalisés par une personne physique dans le cadre d’une activité exclusivement personnelle ou domestique ne relèvent généralement pas du RGPD.
2. Principes applicables
Les données personnelles sont traitées selon les principes suivants :
-
Licéité, loyauté et transparence : chaque traitement doit reposer sur un fondement juridique et être présenté de manière compréhensible ;
-
Limitation des finalités : les données sont utilisées pour des objectifs déterminés et légitimes ;
-
Minimisation : seules les informations nécessaires sont recueillies ;
-
Exactitude : les données inexactes doivent pouvoir être corrigées ou supprimées ;
-
Limitation de la conservation : les informations ne sont conservées que pendant la durée nécessaire ;
-
Intégrité et confidentialité : des mesures adaptées sont utilisées pour limiter les risques d’accès, de modification, de perte ou de divulgation non autorisés ;
-
Responsabilité : les opérations doivent pouvoir être documentées et justifiées.
3. Droits des utilisateurs
Dans les conditions prévues par le RGPD, chaque personne peut exercer les droits suivants :
-
Être informée de l’utilisation de ses données ;
-
Accéder aux informations la concernant ;
-
Faire rectifier des données inexactes ou incomplètes ;
-
Demander l’effacement de certaines données ;
-
Obtenir la limitation d’un traitement ;
-
S’opposer à certains traitements ;
-
Recevoir les données concernées dans le cadre du droit à la portabilité ;
-
Retirer son consentement lorsque le traitement repose sur celui-ci.
Le retrait du consentement n’affecte pas la licéité du traitement réalisé avant ce retrait.
Une réclamation peut également être adressée à l’autorité de contrôle compétente, notamment à la Commission nationale de l’informatique et des libertés (CNIL) en France.
4. Données concernant les mineurs
Le traitement des données d’un mineur doit reposer sur une base juridique adaptée.
En France, lorsqu’un service en ligne traite les données d’un mineur sur le fondement de son consentement, le mineur peut consentir seul à partir de 15 ans. Avant cet âge, l’autorisation doit être donnée conjointement par le mineur et par le titulaire de l’autorité parentale, selon les règles applicables.
Cette exigence ne concerne pas de la même manière les traitements reposant sur une autre base juridique, notamment l’exécution d’un contrat ou le respect d’une obligation légale.
5. Obligations des prestataires
Les prestataires intervenant dans le traitement des données peuvent notamment comprendre les services de livraison, d’assistance, d’hébergement et de maintenance technique.
Lorsqu’ils agissent comme sous-traitants, ils doivent notamment :
-
Traiter les données uniquement sur la base d’instructions écrites ;
-
Garantir la confidentialité des personnes autorisées à accéder aux informations ;
-
Appliquer des mesures techniques et organisationnelles adaptées ;
-
Aider à répondre aux demandes d’exercice des droits ;
-
Informer le responsable du traitement d’une violation de données dans les meilleurs délais ;
-
Tenir les registres requis par la réglementation ;
-
Supprimer ou restituer les données à la fin de leur mission, selon les instructions applicables ;
-
Permettre les contrôles nécessaires au respect des obligations prévues par le RGPD.
Lorsqu’une violation présente un risque pour les droits et libertés des personnes, une notification à la CNIL doit être envisagée dans le délai légal applicable, généralement 72 heures après sa constatation.
6. Délégué à la protection des données
Un délégué à la protection des données, ou DPO, est désigné lorsque les critères prévus par le RGPD le rendent obligatoire ou lorsqu’une désignation volontaire est décidée.
Lorsque cette fonction existe :
-
Ses coordonnées sont communiquées à l’autorité de contrôle compétente ;
-
Il conseille sur les obligations relatives aux données personnelles ;
-
Il participe au suivi de la conformité ;
-
Il peut servir de point de contact avec la CNIL et les personnes concernées.
7. Transferts hors de l’Espace économique européen
Lorsqu’une donnée personnelle est transférée en dehors de l’Espace économique européen (EEE), le transfert doit reposer sur un mécanisme reconnu et sur des garanties adaptées.
Ces garanties peuvent comprendre :
-
Une décision d’adéquation de la Commission européenne ;
-
Les clauses contractuelles types, dites SCC ;
-
Des mesures supplémentaires de chiffrement ;
-
Des restrictions et contrôles d’accès ;
-
Une évaluation des risques liés au pays destinataire.
Les mesures appliquées dépendent de la destination, de la nature des données et des conditions du transfert.
8. Contrôle par la CNIL
En France, la CNIL peut notamment :
-
Effectuer des contrôles de conformité ;
-
Demander la modification d’un traitement ;
-
Limiter, suspendre ou interdire certaines opérations ;
-
Prononcer les mesures correctrices prévues par la réglementation.
Selon la nature du manquement, les sanctions administratives peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé pouvant être retenu dans les cas prévus par le RGPD.
9. Application des règles de protection
Le traitement des données repose notamment sur les orientations suivantes :
-
Permettre aux utilisateurs d’exercer un contrôle effectif sur leurs informations ;
-
Présenter les traitements de manière claire et accessible ;
-
Assurer la traçabilité des opérations lorsque cela est requis ;
-
Réduire les risques au moyen de mesures techniques et organisationnelles proportionnées ;
-
Limiter l’accès aux seules personnes qui en ont besoin.
Ces mesures sont adaptées selon la nature des données, la finalité du traitement et les risques identifiés.
10. Exercice des droits et assistance
Les demandes concernant les données personnelles peuvent être envoyées aux coordonnées suivantes :
-
Adresse : 6-30-2 Aobadai, Nagoya-shi, Aichi-ken 463-0815, Japon
-
Téléphone : +81 70-2388-3218
-
E-mail : aftersales@telcravo.com
Horaires en CET/CEST :
-
Du lundi au vendredi : 09 h 00 – 18 h 00
-
Le samedi : 09 h 00 – 16 h 00
Une vérification d’identité proportionnée peut être demandée lorsque cela est nécessaire pour éviter l’accès non autorisé aux données.
11. Représentant au titre de l’article 27 du RGPD
Lorsqu’un responsable du traitement établi hors de l’Union européenne relève de l’article 3, paragraphe 2, du RGPD, un représentant situé dans l’Union européenne doit être désigné par écrit, sauf exception prévue par le règlement.
Ce représentant peut être contacté pour les demandes relatives :
-
À l’accès aux données ;
-
À leur rectification ;
-
À leur effacement ;
-
À la limitation du traitement ;
-
Aux autres droits reconnus par le RGPD.
Les demandes peuvent être transmises à aftersales@telcravo.com.
Horaires indicatifs :
-
Du lundi au vendredi : 09 h 00 – 18 h 00, hors jours fériés ;
-
Le samedi : 09 h 00 – 16 h 00.