GDPR

1. Fonction de la présente déclaration

La présente déclaration complète la politique de confidentialité publiée sur le site. Elle précise les engagements d’umbraviel concernant la protection des données personnelles et l’application du Règlement général sur la protection des données, ci-après le « RGPD ».

Elle ne remplace pas la politique de confidentialité, qui demeure le document principal décrivant notamment les catégories de données traitées, les finalités poursuivies, les bases juridiques utilisées, les destinataires, les durées de conservation et les modalités de contact.

2. Traitements entrant dans le champ du RGPD

La présente déclaration concerne les traitements de données personnelles soumis au RGPD, notamment lorsqu’ils sont réalisés dans le cadre de l’offre de produits ou de services à des personnes se trouvant en France ou dans un autre État de l’Union européenne.

Elle s’applique également, lorsque les conditions légales sont réunies, aux traitements effectués hors de l’Union européenne qui portent sur l’observation ou l’analyse du comportement de personnes se trouvant dans l’Union.

Sont concernés :

  • les traitements automatisés de données personnelles sous forme électronique ;

  • les traitements non automatisés portant sur des données contenues, ou destinées à figurer, dans un fichier structuré.

Les traitements réalisés par une personne physique dans le cadre d’une activité strictement personnelle ou domestique ne relèvent pas de la présente déclaration.

3. Responsabilité et organisation de la conformité

umbraviel détermine et organise les traitements de données personnelles relevant de ses activités dans les conditions décrites par la politique de confidentialité.

La protection des données est intégrée à la gestion des opérations concernées. umbraviel s’engage notamment à :

  • fournir aux personnes concernées une information claire et accessible ;

  • utiliser les données de manière responsable ;

  • permettre l’exercice effectif des droits reconnus par la réglementation ;

  • mettre en œuvre des mesures techniques et organisationnelles adaptées ;

  • protéger la confidentialité, l’intégrité et la sécurité des informations traitées.

Lorsque la nature du traitement le justifie, les principes de protection des données dès la conception et de protection des données par défaut sont pris en compte dans l’organisation des outils, services et procédures concernés.

4. Principes appliqués aux données personnelles

Tout traitement relevant de la présente déclaration est organisé conformément aux principes fondamentaux du RGPD.

4.1 Licéité, loyauté et transparence

Les données sont traitées sur un fondement juridique approprié, de manière loyale et avec une information compréhensible pour les personnes concernées.

4.2 Finalités déterminées

Les données sont recueillies pour des objectifs déterminés, explicites et légitimes. Elles ne sont pas réutilisées d’une manière incompatible avec ces objectifs.

4.3 Minimisation

Seules les informations adéquates, pertinentes et nécessaires aux finalités poursuivies doivent être traitées.

4.4 Exactitude

Des mesures raisonnables sont prises pour maintenir les données exactes et, lorsque cela est nécessaire, actualisées. Les informations inexactes doivent pouvoir être rectifiées ou supprimées dans les conditions applicables.

4.5 Conservation limitée

Les données identifiantes ne sont conservées que pendant une durée adaptée aux finalités du traitement et aux obligations légales correspondantes.

4.6 Intégrité et confidentialité

Les données sont protégées contre l’accès non autorisé, l’utilisation illicite, la perte, la destruction ou l’altération accidentelle au moyen de mesures de sécurité appropriées. Ces principes résultent notamment de l’article 5 du RGPD.

5. Maîtrise des données par les personnes concernées

Dans les conditions prévues par le RGPD, toute personne concernée peut exercer les droits correspondant au traitement réalisé, notamment :

  • obtenir une information sur l’utilisation de ses données ;

  • demander l’accès aux données détenues à son sujet ;

  • faire rectifier des informations inexactes ou incomplètes ;

  • demander l’effacement de données lorsque les conditions légales sont réunies ;

  • obtenir la limitation de certains traitements ;

  • s’opposer à un traitement dans les situations prévues par la loi ;

  • exercer son droit à la portabilité lorsque celui-ci est applicable ;

  • retirer son consentement lorsqu’un traitement repose sur ce fondement.

Le retrait du consentement n’affecte pas la licéité des opérations réalisées avant ce retrait.

Les demandes peuvent être adressées à umbraviel au moyen des coordonnées indiquées dans la politique de confidentialité ou sur la page « Contactez-nous » du site.

Une demande peut nécessiter la communication d’informations permettant de vérifier l’identité de son auteur lorsque cette vérification est raisonnablement nécessaire à la protection des données concernées.

6. Réclamation auprès d’une autorité de contrôle

Toute personne qui estime que le traitement de ses données personnelles ne respecte pas les règles applicables peut introduire une réclamation auprès de l’autorité de protection des données compétente.

En France, l’autorité compétente est la Commission nationale de l’informatique et des libertés, ou CNIL. La possibilité de saisir une autorité de contrôle s’exerce sans préjudice des autres recours administratifs ou juridictionnels prévus par la réglementation.

7. Données concernant les mineurs

Une attention particulière est portée aux traitements susceptibles de concerner des mineurs.

En France, lorsqu’un traitement lié à une offre directe de services en ligne repose sur le consentement, une personne âgée de 15 ans ou plus peut, dans les conditions légales, consentir elle-même au traitement de ses données.

Pour un mineur de moins de 15 ans, le consentement conjoint du mineur et du titulaire de l’autorité parentale est requis lorsque les règles françaises relatives aux services de la société de l’information sont applicables.

Cette exigence concerne les traitements fondés sur le consentement et ne signifie pas que toute opération impliquant un mineur repose nécessairement sur cette base juridique.

8. Encadrement des partenaires et prestataires

Les partenaires et prestataires participant au traitement de données personnelles doivent respecter les obligations correspondant à leur rôle.

Sont notamment susceptibles d’être concernés les prestataires intervenant dans les domaines suivants :

  • paiement ;

  • logistique et livraison ;

  • service client ;

  • hébergement du site ;

  • maintenance et services techniques.

Lorsqu’un prestataire agit pour le compte d’umbraviel en qualité de sous-traitant, son intervention doit être encadrée de manière appropriée. Selon la nature de sa mission, ses obligations peuvent notamment comprendre :

  • le traitement des données sur la base d’instructions documentées ;

  • l’application de mesures de sécurité adaptées ;

  • le respect d’une obligation de confidentialité ;

  • l’assistance nécessaire à l’exercice des droits des personnes ;

  • la coopération dans la gestion des incidents de sécurité ;

  • la mise à disposition des informations nécessaires à la démonstration de la conformité ;

  • la tenue des documents ou registres imposés par la réglementation.

Le recours à un prestataire ne réduit pas les obligations que le RGPD impose à chaque acteur selon sa qualité et ses responsabilités.

9. Transferts en dehors de l’Espace économique européen

Lorsque des données personnelles sont transférées vers un pays situé en dehors de l’Espace économique européen, le transfert doit reposer sur un mécanisme reconnu par la réglementation et offrir un niveau de protection approprié.

Selon la destination et les circonstances, les garanties employées peuvent notamment comprendre :

  • une décision d’adéquation adoptée par la Commission européenne ;

  • les clauses contractuelles types approuvées par la Commission européenne ;

  • un autre mécanisme légalement reconnu ;

  • des mesures complémentaires telles que le chiffrement ou la limitation des accès, lorsque celles-ci sont nécessaires.

Les mesures retenues doivent être adaptées à la nature des données, au contexte du transfert et aux risques identifiés. Les transferts internationaux demeurent soumis aux conditions prévues par le chapitre V du RGPD.

10. Sécurité et responsabilité démontrable

umbraviel met en œuvre des mesures proportionnées à la nature, à la portée, au contexte et aux finalités des traitements ainsi qu’aux risques pour les personnes concernées.

Ces mesures peuvent comprendre, selon les besoins :

  • des mécanismes de contrôle des accès ;

  • des restrictions d’autorisation ;

  • des mesures de chiffrement ;

  • des procédures de gestion des incidents ;

  • des mesures destinées à préserver la disponibilité et l’intégrité des données ;

  • une documentation permettant de démontrer la conformité des traitements.

Les dispositifs sont réévalués lorsque l’évolution des risques, des technologies ou des opérations le justifie.

11. Incidents et violations de données

Les partenaires et prestataires doivent coopérer à la détection et à la gestion des incidents affectant des données personnelles.

Lorsqu’une violation de données est identifiée, les mesures nécessaires sont prises afin d’en analyser la nature, de limiter ses conséquences et de respecter les obligations applicables.

Lorsque la réglementation l’exige, l’incident est notifié à l’autorité de contrôle compétente et communiqué aux personnes concernées.

12. Rôle de la CNIL en France

La CNIL veille, dans le cadre de ses compétences, au respect des règles françaises et européennes relatives à la protection des données personnelles.

Elle peut notamment :

  • recevoir et examiner des réclamations ;

  • effectuer des contrôles ;

  • demander la communication d’informations utiles ;

  • exiger la mise en conformité d’un traitement ;

  • prononcer une limitation ou une suspension dans les conditions prévues par la loi ;

  • mettre en œuvre les mesures correctrices et sanctions relevant de ses pouvoirs.

Le non-respect des obligations relatives aux données personnelles peut donner lieu aux procédures et mesures prévues par le RGPD et la législation française.

13. Articulation avec la politique de confidentialité

La présente déclaration doit être interprétée conjointement avec la politique de confidentialité du site.

En cas de différence entre les deux documents, la disposition la plus spécifique au traitement concerné s’applique, sous réserve des règles impératives. Lorsque plusieurs interprétations sont possibles, aucune ne peut être retenue si elle a pour effet de réduire les droits reconnus aux personnes par la réglementation applicable.

14. Entrée en vigueur et modifications

La présente déclaration entre en vigueur à compter de sa publication sur le site.

Elle peut être actualisée afin de tenir compte :

  • d’une évolution législative ou réglementaire ;

  • d’une modification des traitements ;

  • d’un changement technique ;

  • d’une évolution opérationnelle ;

  • de nouvelles exigences en matière de sécurité ou de conformité.

Toute nouvelle version est publiée sur le site.

Lorsqu’une modification importante nécessite une information particulière, les utilisateurs concernés en sont informés par un moyen approprié conformément aux exigences applicables.