Articulation avec la politique de confidentialité
La présente déclaration complète la politique de confidentialité accessible sur le site. Elle précise certains engagements relatifs à la protection des données personnelles et à l’application du Règlement général sur la protection des données (RGPD), sans se substituer à cette politique.
Elle prend effet à compter de sa publication sur le site.
En cas de différence entre les dispositions de la présente déclaration et celles de la politique de confidentialité, la disposition la plus spécifique et la plus favorable à l’exercice des droits de l’utilisateur s’applique, sous réserve du respect des exigences impératives de la législation applicable.
Traitements concernés
La présente déclaration s’applique aux traitements de données personnelles relevant du RGPD, notamment lorsqu’ils sont réalisés dans le cadre de l’offre de biens ou de services à des personnes se trouvant en France ou dans l’Union européenne.
Elle couvre également, lorsque les conditions d’application territoriale du RGPD sont réunies, les traitements effectués en dehors de l’Union européenne qui concernent le suivi ou l’analyse du comportement de personnes se trouvant dans l’Union européenne.
Sont concernés aussi bien les traitements réalisés sous forme électronique que les données personnelles contenues dans des fichiers papier structurés.
Les traitements effectués par une personne physique dans le cadre d’activités exclusivement personnelles ou domestiques ne relèvent pas de la présente déclaration.
Exigences appliquées aux données personnelles
La protection des données personnelles constitue une exigence prise en compte dans l’organisation des opérations de traitement.
Les données doivent être traitées de manière licite, loyale et transparente. Leur collecte poursuit des finalités déterminées, explicites et légitimes, et demeure limitée aux informations nécessaires à ces finalités.
norventria veille également à l’exactitude des informations traitées, à l’adaptation de leur durée de conservation aux objectifs poursuivis ainsi qu’à la préservation de leur confidentialité, de leur intégrité et de leur sécurité.
Ces principes correspondent notamment aux exigences de licéité, de loyauté, de transparence, de limitation des finalités, de minimisation, d’exactitude, de limitation de la conservation, d’intégrité et de confidentialité prévues par le RGPD.
Engagements de norventria
norventria entend permettre aux utilisateurs de conserver la maîtrise de leurs données personnelles dans les conditions prévues par la réglementation applicable.
Les informations relatives aux traitements sont présentées de manière claire et transparente. Les données personnelles sont administrées de façon responsable et font l’objet de mesures techniques et organisationnelles appropriées destinées à en préserver la sécurité et la confidentialité.
Lorsque leur mise en œuvre est pertinente au regard du traitement concerné, les principes de protection des données dès la conception et de protection des données par défaut sont intégrés à son organisation.
Exercice des droits des personnes concernées
Dans les conditions prévues par le RGPD, une personne concernée peut bénéficier d’un droit à l’information, d’un droit d’accès, d’un droit de rectification et, lorsque les conditions légales sont satisfaites, d’un droit à l’effacement.
Elle peut également exercer, selon les circonstances prévues par la réglementation, un droit à la limitation du traitement, un droit d’opposition ainsi qu’un droit à la portabilité des données.
Lorsqu’un traitement repose sur son consentement, la personne concernée peut retirer ce consentement. Le retrait n’affecte pas la licéité des traitements réalisés sur cette base avant le retrait.
Les demandes relatives à ces droits peuvent être adressées à norventria au moyen des coordonnées indiquées dans la présente déclaration ou de celles figurant sur la page « Contact » du site.
Toute personne estimant que le traitement de ses données personnelles ne respecte pas les règles applicables peut également introduire une réclamation auprès de l’autorité de contrôle compétente.
Pour les utilisateurs situés en France, cette autorité est la Commission nationale de l’informatique et des libertés (CNIL).
Données relatives aux utilisateurs de moins de 15 ans
Lorsqu’un traitement fondé sur le consentement est réalisé dans le cadre d’un service de la société de l’information et que les règles françaises relatives aux mineurs sont applicables, les exigences particulières prévues pour les utilisateurs âgés de moins de 15 ans doivent être respectées.
En France, lorsqu’un utilisateur a moins de 15 ans dans cette situation, le consentement requis doit être recueilli conjointement auprès du mineur et du titulaire de l’autorité parentale, dans les conditions prévues par la réglementation applicable.
Prestataires participant aux traitements
Les partenaires et prestataires amenés à participer au traitement de données personnelles, notamment dans les domaines du paiement, de la logistique, de la livraison, du service client, de l’hébergement du site ou des services techniques, doivent respecter les obligations de protection des données qui leur sont applicables.
Lorsque leur rôle l’exige, ces obligations comprennent notamment le traitement des données conformément aux instructions écrites applicables, la mise en œuvre de mesures de sécurité appropriées et la coopération nécessaire à l’exercice des droits des personnes concernées.
Elles peuvent également comprendre, lorsque la loi l’exige, la notification ou le signalement des incidents de sécurité et violations de données, la tenue des registres nécessaires ainsi que le respect des autres obligations imposées par la réglementation relative à la protection des données.
Transferts en dehors de l’Espace économique européen
Lorsqu’un traitement implique le transfert de données personnelles vers un pays situé en dehors de l’Espace économique européen (EEE), des garanties appropriées sont mises en œuvre lorsque la réglementation applicable l’exige afin d’assurer le niveau de protection requis.
Selon la situation juridique du transfert concerné, son encadrement peut notamment reposer sur une décision d’adéquation adoptée par la Commission européenne ou sur les clauses contractuelles types, dites SCC, approuvées par la Commission européenne.
Lorsque cela est nécessaire, des mesures de sécurité complémentaires, telles que le chiffrement ou des restrictions d’accès, peuvent également accompagner le mécanisme juridique applicable au transfert.
Contrôle du respect des règles applicables
En France, la CNIL est l’autorité chargée de veiller au respect des règles relatives à la protection des données personnelles.
Dans le cadre des compétences qui lui sont reconnues par la réglementation applicable, elle peut effectuer des contrôles, demander la mise en conformité d’un traitement et prendre les mesures prévues par les textes lorsqu’un traitement ne respecte pas les obligations applicables.
Le non-respect des règles relatives à la protection des données personnelles peut donner lieu aux mesures correctrices et aux mécanismes de sanction prévus par la législation en vigueur.
Mise à jour de la déclaration
La présente déclaration peut être adaptée afin de tenir compte de changements législatifs, réglementaires, techniques ou opérationnels.
Lorsqu’une modification importante doit légalement être portée à la connaissance des utilisateurs, ceux-ci en sont informés par un moyen approprié.