Informations relatives au RGPD

1. Personnes et traitements concernés

Les présentes règles s’appliquent au traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.

Elles couvrent notamment les situations suivantes :

  1. la proposition de biens ou de services à des personnes se trouvant dans l’Union européenne ;

  2. l’analyse ou le suivi de leur comportement lorsqu’il a lieu dans l’Union ;

  3. le traitement réalisé depuis un pays situé hors de l’Union européenne lorsque le RGPD est applicable.

Sont concernés les traitements automatisés, les données conservées sous forme électronique ainsi que les documents papier intégrés ou destinés à être intégrés dans un fichier structuré.

Les traitements effectués exclusivement dans le cadre d’une activité personnelle ou familiale ne relèvent pas de ces règles.

2. Principes appliqués aux données personnelles

Les opérations portant sur des données personnelles tiennent compte des principes suivants :

  1. Licéité, loyauté et transparence : les données doivent être utilisées sur une base juridique valable et de manière compréhensible.

  2. Limitation des finalités : chaque traitement doit répondre à un objectif défini et légitime.

  3. Minimisation : seules les informations nécessaires à la finalité concernée doivent être recueillies.

  4. Exactitude : les données inexactes doivent pouvoir être corrigées ou supprimées.

  5. Limitation de la conservation : les informations ne doivent pas être conservées plus longtemps que nécessaire.

  6. Intégrité et confidentialité : des mesures adaptées doivent limiter les risques d’accès, de modification, de perte ou de divulgation non autorisés.

  7. Responsabilité : les traitements doivent pouvoir être expliqués et documentés.

3. Contrôle exercé par les utilisateurs

L’utilisateur conserve la possibilité d’agir sur l’utilisation de ses informations dans les limites prévues par la réglementation.

Le traitement doit rester :

  1. transparent quant à ses objectifs ;

  2. traçable au moyen d’une documentation appropriée ;

  3. encadré par des mesures techniques et organisationnelles adaptées aux risques.

4. Droits reconnus aux personnes

Selon la nature et la base juridique du traitement, l’utilisateur peut exercer les droits suivants :

  1. obtenir des informations sur l’utilisation de ses données ;

  2. accéder aux données le concernant ;

  3. faire corriger des informations inexactes ou incomplètes ;

  4. demander l’effacement de certaines données ;

  5. solliciter la limitation du traitement ;

  6. s’opposer à certaines utilisations ;

  7. recevoir les données concernées dans un format portable lorsque ce droit s’applique ;

  8. retirer à tout moment un consentement précédemment donné.

Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant ce retrait.

5. Protection des utilisateurs mineurs

Le traitement des données d’une personne âgée de moins de 15 ans, lorsqu’il repose sur son consentement et concerne un service de la société de l’information qui lui est directement proposé, nécessite l’autorisation du titulaire de l’autorité parentale.

Les autres traitements concernant un mineur restent soumis à leur fondement juridique propre et aux mesures de protection adaptées à son âge.

6. Intervention des prestataires

Les prestataires participant au traitement, notamment dans les domaines de la livraison, de l’assistance, de l’hébergement ou des services techniques, interviennent dans un cadre défini.

Les obligations applicables peuvent notamment comprendre :

  1. le traitement des données sur la base d’instructions écrites ;

  2. la mise en place de mesures de sécurité techniques et organisationnelles ;

  3. l’assistance nécessaire à l’exercice des droits des personnes ;

  4. l’information du responsable du traitement en cas de violation de données ;

  5. la tenue des registres requis ;

  6. la désignation d’un délégué à la protection des données lorsque les critères légaux sont réunis.

Lorsque la désignation d’un délégué est obligatoire, ses coordonnées doivent être communiquées à la CNIL selon la procédure applicable.

7. Gestion d’une violation de données

Un prestataire ayant connaissance d’une violation de données personnelles doit en informer le responsable du traitement dans les meilleurs délais.

Lorsque l’incident présente un risque pour les droits et libertés des personnes, une notification à la CNIL peut être nécessaire dans le délai prévu par le RGPD. Les personnes concernées peuvent également devoir être informées lorsque le risque est élevé.

8. Transferts hors de l’Espace économique européen

Lorsqu’un transfert de données a lieu vers un pays situé hors de l’Espace économique européen — EEE, il doit reposer sur un mécanisme reconnu.

Selon la destination et les circonstances, les garanties peuvent comprendre :

  1. une décision d’adéquation adoptée par la Commission européenne ;

  2. les clauses contractuelles types de la Commission européenne, également appelées SCC ;

  3. le chiffrement des données ;

  4. des contrôles d’accès ;

  5. d’autres mesures techniques, contractuelles ou organisationnelles complémentaires.

9. Pouvoirs de la CNIL

En France, la Commission nationale de l’informatique et des libertés — CNIL contrôle l’application des règles relatives aux données personnelles.

Dans le cadre de ses compétences, elle peut notamment :

  1. effectuer des contrôles de conformité ;

  2. ordonner la limitation ou la suspension d’un traitement non conforme ;

  3. demander la mise en œuvre de mesures correctrices ;

  4. imposer des sanctions administratives selon la nature et la gravité du manquement.

Pour les violations les plus graves, le montant maximal prévu par le RGPD peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu.

10. Coordonnées pour les demandes

Toute question ou demande relative aux données personnelles peut être transmise aux coordonnées suivantes :

Adresse : 5-3 Konan, Shinagawa Intercity Tower B, Minato-ku, Tokyo-to 108-6190, Japan

Téléphone : +81 70-7211-7964

E-mail : serviceteam@idravex.com

Horaires — CET/CEST :

  1. Du lundi au vendredi : 09:00 – 18:00

  2. Le samedi : 09:00 – 16:00

Une vérification d’identité proportionnée peut être demandée avant de répondre à une demande portant sur des données personnelles.

11. Représentant dans l’Union européenne

Un représentant établi dans l’Union européenne est désigné conformément à l’article 27 du RGPD pour servir de point de contact au sujet des traitements concernés.

Il peut notamment recevoir les demandes relatives :

  1. au droit d’accès ;

  2. à la rectification ;

  3. à l’effacement ;

  4. à la limitation du traitement.

E-mail de contact : serviceteam@idravex.com

Les demandes sont généralement examinées pendant les périodes suivantes, hors jours fériés :

  1. du lundi au vendredi : 09:00 – 18:00 ;

  2. le samedi : 09:00 – 16:00.