1. Objet de la présente déclaration
La présente déclaration complète la Politique de confidentialité disponible sur le site. Elle précise certains principes appliqués par corvasko lorsque des traitements de données à caractère personnel relèvent du Règlement général sur la protection des données (RGPD).
Elle ne remplace pas la Politique de confidentialité et doit être lue conjointement avec celle-ci.
Dans le cadre des traitements pour lesquels corvasko détermine les finalités et les moyens, corvasko assume les obligations incombant au responsable du traitement conformément à la réglementation applicable.
2. Situations couvertes par le RGPD
La présente déclaration concerne les traitements de données personnelles entrant dans le champ d’application du RGPD, notamment lorsqu’ils sont liés à l’offre de biens ou de services à des personnes se trouvant en France ou plus largement dans l’Union européenne.
Elle s’applique également, lorsque les conditions prévues par le RGPD sont réunies, aux traitements réalisés depuis un pays situé hors de l’Union européenne lorsqu’ils concernent le suivi ou l’analyse du comportement de personnes se trouvant dans l’Union.
Les règles concernent les traitements de données personnelles réalisés sous forme électronique ainsi que les informations contenues ou destinées à figurer dans des fichiers structurés relevant du champ matériel du RGPD.
Les traitements effectués par une personne physique dans le cadre d’activités exclusivement personnelles ou domestiques ne relèvent pas de la présente déclaration lorsqu’ils sont exclus du champ d’application du RGPD.
3. Principes appliqués aux données personnelles
La protection des données personnelles est intégrée à l’organisation des traitements concernés.
Les opérations portant sur des données personnelles sont organisées de manière à respecter notamment les principes suivants :
-
licéité, loyauté et transparence, afin que les données soient traitées sur une base appropriée et de manière compréhensible pour les personnes concernées ;
-
limitation des finalités, afin que les données soient utilisées pour des objectifs déterminés, explicites et légitimes ;
-
minimisation, afin de ne traiter que les informations adéquates et nécessaires aux objectifs poursuivis ;
-
exactitude, afin que les données utilisées soient, lorsque cela est nécessaire, tenues à jour ou corrigées ;
-
limitation de la conservation, afin que leur durée de conservation soit déterminée en fonction des finalités et obligations applicables ;
-
intégrité et confidentialité, afin de protéger les informations contre les accès, utilisations, pertes ou altérations non autorisés.
Ces principes constituent le cadre général prévu par l’article 5 du RGPD.
4. Organisation responsable des traitements
corvasko veille à fournir des informations suffisamment claires sur les traitements relevant de la présente déclaration et à permettre aux personnes concernées de conserver la maîtrise des droits attachés à leurs données personnelles.
Des mesures techniques et organisationnelles appropriées sont mises en œuvre en fonction des traitements concernés afin de protéger notamment leur confidentialité, leur intégrité et leur sécurité.
Lorsque cela est pertinent au regard de la nature du traitement, les principes de protection des données dès la conception et de protection des données par défaut sont pris en compte dans l’organisation des services et traitements concernés, conformément au principe consacré par l’article 25 du RGPD.
5. Droits reconnus aux personnes concernées
Dans les conditions prévues par le RGPD, toute personne concernée peut notamment bénéficier :
-
du droit de recevoir les informations prévues par la réglementation ;
-
du droit d’accéder à ses données personnelles ;
-
du droit d’obtenir la rectification de données inexactes ou incomplètes ;
-
du droit d’obtenir l’effacement de certaines données lorsque les conditions légales sont réunies ;
-
du droit de demander la limitation d’un traitement ;
-
du droit de s’opposer à certains traitements dans les situations prévues par la réglementation ;
-
du droit à la portabilité lorsque les conditions légales correspondantes sont réunies ;
-
du droit de retirer son consentement lorsqu’un traitement repose sur celui-ci.
L’existence et les conditions d’exercice de ces droits dépendent notamment de la base juridique et de la nature du traitement concerné.
Lorsque le consentement est retiré, ce retrait n’affecte pas la licéité des traitements réalisés sur cette base avant son retrait.
Les demandes peuvent être adressées à corvasko au moyen des coordonnées indiquées dans les informations relatives à la protection des données du site ou depuis la page « Contact ».
6. Réclamation auprès d’une autorité de contrôle
Une personne estimant que le traitement de ses données personnelles ne respecte pas les règles applicables conserve le droit d’introduire une réclamation auprès de l’autorité de contrôle compétente.
Pour les utilisateurs concernés en France, l’autorité compétente en matière de protection des données est la Commission nationale de l’informatique et des libertés (CNIL).
Le recours auprès d’une autorité de contrôle ne fait pas obstacle à l’exercice préalable des droits directement auprès de corvasko.
7. Données concernant les personnes de moins de 15 ans
Une attention particulière est portée aux situations dans lesquelles un traitement concernant un mineur repose juridiquement sur son consentement.
En France, lorsqu’un service de la société de l’information est directement proposé à un mineur et que le traitement repose sur son consentement, un mineur âgé d’au moins 15 ans peut consentir seul dans les conditions prévues par la loi.
Pour un mineur de moins de 15 ans, lorsque cette règle est applicable, le consentement doit être donné conjointement par le mineur et le ou les titulaires de l’autorité parentale.
8. Intervention de partenaires et prestataires
Certains traitements peuvent nécessiter l’intervention de partenaires ou prestataires, notamment dans les domaines :
-
du paiement ;
-
de la logistique ;
-
de la livraison ;
-
du service client ;
-
de l’hébergement du site ;
-
des services techniques.
Lorsqu’un prestataire agit en qualité de sous-traitant de données personnelles pour le compte de corvasko, la relation est organisée conformément aux obligations applicables au traitement concerné.
Cela implique notamment, selon le rôle et les obligations du prestataire :
-
de traiter les données conformément aux instructions documentées applicables ;
-
de mettre en œuvre des mesures de sécurité appropriées ;
-
d’apporter la coopération nécessaire à la gestion des demandes d’exercice des droits ;
-
d’assister, lorsque cela est requis, dans le traitement des incidents ou violations de données ;
-
de conserver les informations ou registres imposés par la réglementation ;
-
de respecter les autres obligations de protection des données applicables à son intervention.
L’article 28 du RGPD prévoit un encadrement spécifique de la relation entre un responsable du traitement et les prestataires agissant en qualité de sous-traitants.
9. Protection des données transférées hors de l’Espace économique européen
L’exploitation du site et le recours à certains services peuvent conduire à transférer des données personnelles vers un pays situé en dehors de l’Espace économique européen (EEE).
Lorsqu’un tel transfert est soumis aux règles du RGPD, il est encadré au moyen des garanties ou mécanismes reconnus par la réglementation applicable.
Selon la situation, ces mécanismes peuvent notamment comprendre :
-
une décision d’adéquation adoptée par la Commission européenne ;
-
les clauses contractuelles types de la Commission européenne ;
-
d’autres mécanismes légalement reconnus pour le transfert concerné.
Le RGPD prévoit que les transferts internationaux doivent respecter les conditions fixées par son chapitre V, notamment les mécanismes d’adéquation ou de garanties appropriées.
Lorsque cela est nécessaire au regard des circonstances du transfert, des mesures complémentaires de sécurité peuvent également être appliquées, notamment des dispositifs de chiffrement ou de contrôle des accès.
10. Sécurité et gestion des incidents
La protection des données repose sur des mesures organisationnelles et techniques adaptées aux traitements concernés.
Les personnes ou prestataires disposant d’un accès autorisé aux données ne doivent les traiter que dans le cadre correspondant à leurs fonctions, instructions et obligations applicables.
En cas d’incident portant atteinte à la sécurité de données personnelles, corvasko et les prestataires concernés appliquent les procédures imposées par la réglementation.
Lorsqu’une violation doit légalement être notifiée à l’autorité de contrôle ou communiquée aux personnes concernées, cette notification ou communication est effectuée conformément aux critères prévus par le RGPD.
11. Rôle de la CNIL en France
La CNIL est l’autorité française chargée de veiller à l’application des règles relevant de sa compétence en matière de protection des données personnelles.
Dans l’exercice des pouvoirs prévus par la réglementation, une autorité de contrôle peut notamment procéder à des contrôles, exiger la mise en conformité d’un traitement, imposer certaines limitations ou restrictions et utiliser les pouvoirs correctifs dont elle dispose.
Le non-respect des obligations applicables en matière de protection des données peut donner lieu aux mesures correctrices ou aux sanctions prévues par la réglementation.
12. Articulation avec la Politique de confidentialité
La présente déclaration constitue un complément à la Politique de confidentialité du site et ne s’y substitue pas.
Lorsque les deux documents traitent d’une même question, ils doivent être interprétés ensemble et conformément au droit applicable.
En présence d’une différence entre leurs dispositions, la règle la plus spécifique et la plus protectrice des droits de la personne concernée est appliquée dans la mesure où cette interprétation reste compatible avec les exigences légales applicables.
13. Entrée en vigueur et évolution du document
La présente déclaration entre en vigueur à compter de sa publication sur le site.
Elle peut être actualisée afin de tenir compte notamment :
-
d’une évolution législative ou réglementaire ;
-
d’une évolution technologique ;
-
d’un changement affectant l’organisation des traitements ou le fonctionnement des services.
La version actualisée prend effet lors de sa publication.
Lorsqu’une modification importante nécessite légalement une information particulière des personnes concernées, cette information est communiquée par un moyen approprié.