Déclaration complémentaire relative au RGPD
1. Objet de la présente déclaration
La présente déclaration complète la Politique de confidentialité mise à disposition sur le site.
Elle précise certains engagements de gravorel en matière de protection des données à caractère personnel et d’application du Règlement général sur la protection des données (« RGPD »).
Elle n’a pas vocation à remplacer la Politique de confidentialité, mais à apporter des précisions complémentaires sur les principes applicables aux traitements concernés.
2. Traitements concernés par le RGPD
La présente déclaration s’applique aux traitements de données personnelles relevant du champ d’application du RGPD, notamment lorsqu’ils sont réalisés dans le cadre de l’offre de biens ou de services à des personnes se trouvant en France ou, plus largement, dans l’Union européenne.
Elle s’applique également lorsque, dans les conditions prévues par le RGPD, un traitement réalisé en dehors de l’Union européenne concerne l’observation ou l’analyse du comportement de personnes se trouvant dans l’Union européenne.
Sont concernés les traitements portant sur des données conservées sous forme électronique ainsi que, lorsqu’elles entrent dans le champ d’application du RGPD, les informations figurant dans des fichiers papier structurés.
Les traitements effectués par une personne physique dans le cadre d’une activité exclusivement personnelle ou domestique ne relèvent pas de la présente déclaration lorsqu’ils sont exclus du champ d’application du RGPD.
3. Principes appliqués à la gestion des données
La protection des données personnelles est prise en compte dans l’organisation des traitements concernés.
Les traitements sont organisés de manière à respecter les principes applicables en matière de protection des données, notamment :
-
la licéité, la loyauté et la transparence ;
-
la limitation des finalités ;
-
la collecte des seules données adéquates, pertinentes et nécessaires ;
-
l’exactitude des informations traitées ;
-
une durée de conservation adaptée aux finalités poursuivies ;
-
la protection de la confidentialité, de l’intégrité et de la sécurité des données.
Ces principes correspondent aux exigences fondamentales prévues par le RGPD pour le traitement des données personnelles.
4. Engagements de gravorel en matière de protection des données
gravorel s’attache à permettre aux personnes concernées de conserver la maîtrise de leurs données personnelles dans les conditions prévues par la réglementation applicable.
À ce titre, gravorel veille notamment à :
-
fournir des informations claires sur les traitements mis en œuvre ;
-
gérer les données personnelles de manière responsable ;
-
limiter leur utilisation aux finalités prévues ;
-
mettre en place des mesures techniques et organisationnelles adaptées à la nature des traitements ;
-
préserver la confidentialité et la sécurité des informations.
Lorsque cela est pertinent au regard du traitement envisagé, les principes de protection des données dès la conception et de protection des données par défaut sont pris en considération dans l’organisation des traitements.
5. Droits reconnus aux personnes concernées
Dans les conditions prévues par le RGPD, les personnes concernées peuvent disposer notamment :
-
d’un droit à l’information ;
-
d’un droit d’accès à leurs données ;
-
d’un droit de rectification ;
-
d’un droit à l’effacement lorsque les conditions légales sont réunies ;
-
d’un droit à la limitation du traitement ;
-
d’un droit d’opposition dans les situations prévues par la réglementation ;
-
d’un droit à la portabilité des données lorsque celui-ci est applicable ;
-
du droit de retirer leur consentement lorsque le traitement repose sur ce consentement.
Le retrait du consentement ne remet pas en cause la licéité des traitements réalisés avant ce retrait.
Les demandes relatives à l’exercice de ces droits peuvent être adressées à gravorel au moyen des coordonnées figurant dans la présente déclaration ou par l’intermédiaire de la page « Contact » du site.
6. Réclamation auprès d’une autorité de contrôle
Lorsqu’une personne estime que le traitement de ses données personnelles ne respecte pas les règles applicables, elle peut saisir l’autorité de contrôle compétente dans les conditions prévues par la réglementation.
Pour les utilisateurs concernés en France, l’autorité compétente en matière de protection des données personnelles est la Commission nationale de l’informatique et des libertés (CNIL).
7. Traitements concernant les utilisateurs de moins de 15 ans
Lorsque la réglementation française exige un consentement dans le cadre d’un service de la société de l’information directement proposé à un mineur, des règles particulières s’appliquent aux personnes âgées de moins de 15 ans.
Dans les situations concernées, le traitement fondé sur le consentement n’est licite que dans les conditions prévues par la législation française, laquelle prévoit notamment un consentement conjoint du mineur et du ou des titulaires de l’autorité parentale lorsque le mineur a moins de 15 ans.
8. Prestataires intervenant dans les traitements
Certains traitements peuvent nécessiter l’intervention de partenaires ou de prestataires de services, notamment dans les domaines suivants :
-
paiement ;
-
logistique ;
-
livraison ;
-
service client ;
-
hébergement du site ;
-
services techniques.
Lorsque ces prestataires traitent des données personnelles dans le cadre des services fournis à gravorel, ils doivent respecter les obligations de protection des données qui leur sont applicables.
Selon leur rôle et les exigences légales applicables, ces obligations peuvent notamment porter sur :
-
le traitement des données sur la base d’instructions documentées ;
-
la mise en œuvre de mesures de sécurité adaptées ;
-
l’assistance nécessaire à l’exercice des droits des personnes concernées ;
-
la gestion et, lorsque la loi l’exige, la notification des incidents de sécurité ou violations de données ;
-
la tenue des documents ou registres requis ;
-
le respect de la réglementation applicable en matière de protection des données.
9. Transferts de données en dehors de l’Espace économique européen
Lorsque des données personnelles sont transférées vers un pays situé en dehors de l’Espace économique européen (« EEE »), les mécanismes de protection requis par la réglementation applicable sont mis en œuvre lorsque cela est nécessaire.
Selon la situation, ces garanties peuvent notamment reposer sur :
-
une décision d’adéquation adoptée par la Commission européenne ;
-
les clauses contractuelles types (« SCC ») approuvées par la Commission européenne ;
-
des mesures complémentaires appropriées, telles que des mécanismes de chiffrement ou de contrôle des accès.
Le RGPD encadre les transferts internationaux de données afin que le niveau de protection des personnes ne soit pas compromis du seul fait du transfert vers un pays tiers.
10. Sécurité intégrée aux traitements
gravorel met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données personnelles contre les risques liés à leur traitement.
Ces mesures sont définies en fonction des traitements concernés et peuvent notamment viser à réduire les risques d’accès non autorisé, d’altération, de perte ou de divulgation des informations.
La sécurité des traitements fait partie des obligations prévues par le RGPD, qui impose d’adapter les mesures mises en œuvre aux risques affectant les droits et libertés des personnes.
11. Intervention de la CNIL en France
En France, la CNIL assure les missions de contrôle qui lui sont attribuées par les textes applicables en matière de protection des données personnelles.
Dans le cadre de ses compétences, elle peut notamment contrôler la conformité des traitements et mettre en œuvre les mesures prévues par la réglementation lorsqu’un traitement ne respecte pas les obligations applicables.
Les manquements aux règles relatives à la protection des données peuvent donner lieu aux mesures correctrices ou mécanismes de sanction prévus par les textes en vigueur.
12. Articulation avec la Politique de confidentialité
La présente déclaration prend effet à compter de sa publication sur le site.
Elle complète la Politique de confidentialité sans s’y substituer.
Lorsqu’une différence apparaît entre la présente déclaration et la Politique de confidentialité, les dispositions doivent être interprétées conformément au droit applicable et, lorsque plusieurs dispositions peuvent valablement s’appliquer, de manière à préserver la protection reconnue aux droits de la personne concernée.
13. Évolution de la déclaration
La présente déclaration peut être mise à jour afin de tenir compte d’évolutions :
-
législatives ;
-
réglementaires ;
-
techniques ;
-
opérationnelles.
Toute nouvelle version prend effet à compter de sa publication sur le site.
Lorsqu’une modification importante nécessite une information particulière des utilisateurs en vertu de la réglementation applicable, gravorel utilise un moyen approprié pour porter cette modification à leur connaissance.