1. Champ d’application
Les présentes informations concernent le traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.
Le Règlement général sur la protection des données (RGPD) peut également s’appliquer lorsque le traitement est effectué en dehors de l’Union européenne, notamment dans les situations suivantes :
-
des produits ou services sont proposés à des personnes présentes dans l’Union européenne ;
-
le comportement de ces personnes au sein de l’Union européenne fait l’objet d’une analyse ou d’un suivi.
Ces règles couvrent les traitements réalisés par voie électronique ainsi que les documents papier intégrés dans un fichier structuré.
Les opérations effectuées par une personne physique dans le cadre d’une activité exclusivement personnelle ou familiale ne relèvent généralement pas du RGPD.
2. Principes applicables au traitement
Les données personnelles sont traitées selon les principes suivants :
-
Licéité, loyauté et transparence : chaque traitement doit reposer sur un fondement juridique et être expliqué de manière compréhensible.
-
Limitation des finalités : les données sont utilisées pour des objectifs déterminés, explicites et légitimes.
-
Minimisation : seules les informations nécessaires à la finalité concernée doivent être recueillies.
-
Exactitude : les données inexactes doivent pouvoir être corrigées ou actualisées.
-
Limitation de la conservation : les informations ne sont conservées que pendant la durée nécessaire ou légalement requise.
-
Intégrité et confidentialité : des mesures adaptées sont utilisées pour réduire les risques d’accès non autorisé, de perte ou de divulgation.
-
Responsabilité : les opérations de traitement doivent pouvoir être documentées et vérifiées.
3. Droits des personnes concernées
Dans les conditions prévues par le RGPD, l’utilisateur peut exercer les droits suivants :
-
obtenir des informations sur l’utilisation de ses données ;
-
accéder aux informations le concernant ;
-
demander la rectification de données inexactes ou incomplètes ;
-
solliciter l’effacement de certaines données ;
-
demander la limitation d’un traitement ;
-
s’opposer à un traitement lorsque ce droit s’applique ;
-
recevoir certaines données dans un format portable ;
-
retirer à tout moment un consentement précédemment donné.
Le retrait du consentement n’affecte pas la licéité des traitements effectués avant sa prise en compte.
Une vérification d’identité peut être demandée lorsqu’elle est nécessaire pour protéger les données contre une divulgation non autorisée.
4. Traitement des données des mineurs
En France, lorsqu’un service en ligne traite les données d’un mineur sur la seule base de son consentement, le mineur âgé de moins de 15 ans doit disposer de l’autorisation conjointe de son parent ou de son représentant légal.
Cette règle ne s’applique pas automatiquement aux traitements reposant sur un autre fondement juridique prévu par le RGPD.
Un parent ou représentant légal peut demander la vérification, la rectification ou l’effacement des données d’un mineur dans les conditions applicables.
5. Obligations des prestataires
Les prestataires participant au traitement, notamment dans les domaines de la logistique, de l’hébergement, de l’assistance client ou des services techniques, doivent agir dans le cadre des instructions documentées qui leur sont transmises.
Selon leur rôle, ils sont notamment tenus de :
-
limiter le traitement aux finalités convenues ;
-
mettre en place des mesures techniques et organisationnelles adaptées ;
-
préserver la confidentialité des informations ;
-
contribuer au traitement des demandes d’exercice de droits ;
-
informer le responsable du traitement d’une violation de données dans les meilleurs délais ;
-
conserver les registres requis par la réglementation ;
-
restituer ou supprimer les données à la fin de la prestation, selon les instructions reçues et les obligations légales.
Lorsqu’une violation présente un risque pour les droits et libertés des personnes, le responsable du traitement procède à la notification auprès de la CNIL dans les conditions et délais prévus par le RGPD. Les personnes concernées sont également informées lorsque le niveau de risque l’exige.
Un délégué à la protection des données (DPO) est désigné lorsque les critères légaux le rendent obligatoire. Ses coordonnées sont alors communiquées à la CNIL selon la procédure applicable.
6. Transferts en dehors de l’EEE
Lorsqu’une donnée personnelle est transférée vers un pays situé hors de l’Espace économique européen (EEE), le transfert doit être encadré par un mécanisme reconnu, notamment :
-
une décision d’adéquation adoptée par la Commission européenne ;
-
les clauses contractuelles types (SCC) ;
-
toute autre garantie appropriée prévue par le RGPD.
Des mesures complémentaires, telles que le chiffrement, la limitation des accès ou la réduction des données transférées, peuvent être utilisées en fonction du niveau de risque.
Des informations sur le mécanisme applicable à un transfert peuvent être demandées au moyen des coordonnées indiquées à la section 9.
7. Sécurité et traçabilité
Lors du traitement des données personnelles, les mesures appliquées visent notamment à :
-
permettre aux utilisateurs de conserver le contrôle de leurs informations ;
-
assurer une information claire sur les traitements réalisés ;
-
maintenir la traçabilité des accès et des opérations lorsque cela est nécessaire ;
-
limiter les accès aux seules personnes autorisées ;
-
réduire les risques de perte, de modification ou de divulgation ;
-
adapter les mesures de protection à la nature des données et aux risques identifiés.
Ces dispositifs peuvent évoluer en fonction des usages, des risques et des exigences réglementaires.
8. Contrôle exercé par la CNIL
En France, la Commission nationale de l’informatique et des libertés (CNIL) contrôle l’application des règles relatives à la protection des données.
Dans le cadre de ses compétences, elle peut notamment :
-
réaliser des contrôles ;
-
demander la mise en conformité d’un traitement ;
-
prononcer une limitation ou une suspension ;
-
imposer des sanctions administratives.
Selon la catégorie et la gravité du manquement, certaines sanctions peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé pouvant être retenu dans les situations prévues par le RGPD.
Toute personne estimant que ses données ne sont pas traitées conformément aux règles applicables peut adresser une réclamation à la CNIL.
9. Coordonnées pour l’exercice des droits
Les demandes relatives aux données personnelles peuvent être présentées à l’aide des coordonnées suivantes :
Adresse : 3-4-12-203 Shibutani, Ikeda-shi, Osaka-fu 563-0028, Japan
Téléphone : +81 80-7038-3128
E-mail : commande@decorneo.com
Horaires du service (CET/CEST) :
-
Du lundi au vendredi : 09:00 – 18:00
-
Le samedi : 09:00 – 16:00
10. Représentant dans l’Union européenne
Un représentant établi dans l’Union européenne est désigné conformément à l’article 27 du RGPD pour recevoir les demandes portant notamment sur :
-
l’accès aux données ;
-
leur rectification ;
-
leur effacement ;
-
la limitation de leur traitement.
E-mail : commande@decorneo.com
Les demandes sont généralement examinées pendant les horaires suivants :
-
Du lundi au vendredi : 09:00 – 18:00, hors jours fériés
-
Le samedi : 09:00 – 16:00
Les délais de réponse restent ceux prévus par le RGPD et dépendent de la nature et de la complexité de la demande.