Protection des données – RGPD

La présente notice expose les principes appliqués au traitement des données personnelles conformément au Règlement général sur la protection des données.

1. Champ d’application

Ces règles concernent le traitement des données personnelles relatives aux personnes situées en France ou dans l’Union européenne, notamment lorsque :

  1. Des biens ou des services leur sont proposés

  2. Leur utilisation du site ou leur comportement en ligne fait l’objet d’une analyse

  3. Le traitement est effectué depuis un territoire situé hors de l’Union européenne, mais relève du champ territorial du RGPD

Elles s’appliquent aux traitements automatisés, aux données électroniques et aux documents papier intégrés dans un fichier structuré.

Les traitements réalisés par une personne physique dans le cadre d’une activité exclusivement personnelle ou domestique ne relèvent pas du présent cadre.

2. Principes applicables

Les données personnelles sont traitées selon les principes suivants :

  1. Licéité, loyauté et transparence : chaque traitement doit reposer sur une base juridique identifiable et être présenté de manière compréhensible.

  2. Limitation des finalités : les données sont utilisées pour des objectifs déterminés et légitimes.

  3. Minimisation : seules les informations nécessaires à la finalité concernée doivent être recueillies.

  4. Exactitude : les données inexactes peuvent être corrigées ou mises à jour.

  5. Limitation de la conservation : les informations ne sont pas conservées plus longtemps que nécessaire, sauf obligation légale.

  6. Intégrité et confidentialité : des mesures adaptées visent à réduire les risques d’accès non autorisé, de perte, de modification ou de divulgation.

  7. Responsabilisation : les opérations doivent pouvoir être documentées et vérifiées.

3. Bases juridiques

Selon la finalité concernée, le traitement peut reposer sur :

  1. L’exécution d’un contrat ou de mesures précontractuelles

  2. Le respect d’une obligation légale

  3. La poursuite d’un intérêt légitime, après prise en compte des droits des personnes

  4. Le consentement, lorsqu’il est requis

  5. Toute autre base autorisée par le RGPD

Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré. Le retrait ne remet pas en cause les opérations effectuées légalement avant sa prise en compte.

4. Droits des personnes

Sous réserve des conditions prévues par le RGPD, chaque personne concernée peut exercer les droits suivants :

  1. Être informée du traitement de ses données

  2. Accéder aux informations la concernant

  3. Faire rectifier des données inexactes

  4. Demander l’effacement de certaines données

  5. Obtenir la limitation d’un traitement

  6. S’opposer à certains traitements

  7. Recevoir les données concernées dans un format portable

  8. Retirer son consentement

  9. Demander une intervention humaine lorsqu’une décision entièrement automatisée produit un effet juridique ou l’affecte de manière significative

  10. Introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés – CNIL

Une vérification proportionnée de l’identité peut être demandée afin d’éviter la communication de données à une personne non autorisée.

5. Données relatives aux mineurs

Lorsqu’un service de la société de l’information est proposé directement à un mineur et que le traitement repose sur son consentement, un mineur âgé d’au moins 15 ans peut consentir lui-même au traitement de ses données en France.

En dessous de cet âge, le consentement doit être donné ou autorisé conjointement avec le titulaire de l’autorité parentale, dans les conditions prévues par le droit français.

Cette règle d’âge ne s’applique pas automatiquement aux traitements reposant sur l’exécution d’un contrat, une obligation légale ou une autre base juridique valable.

6. Obligations des prestataires traitant les données

Les prestataires intervenant pour la logistique, l’assistance, l’hébergement ou les fonctions techniques peuvent agir en qualité de sous-traitants.

Lorsqu’ils traitent des données pour le compte d’un responsable du traitement, ils doivent notamment :

  1. Suivre les instructions écrites et documentées reçues

  2. Limiter l’utilisation des données aux finalités autorisées

  3. Mettre en place des mesures techniques et organisationnelles adaptées

  4. Assurer la confidentialité des personnes autorisées à accéder aux informations

  5. Aider à répondre aux demandes d’exercice des droits

  6. Informer le responsable du traitement d’une violation de données sans retard injustifié

  7. Tenir les registres requis par la réglementation

  8. Restituer ou supprimer les données à la fin du service, sauf obligation légale de conservation

  9. Permettre les vérifications nécessaires au respect des obligations contractuelles et réglementaires

Lorsqu’un délégué à la protection des données est obligatoire, ses coordonnées doivent être publiées et communiquées à l’autorité de contrôle compétente.

L’éventuelle notification d’une violation à la CNIL relève du responsable du traitement, sauf mandat ou obligation spécifique applicable au prestataire.

7. Transferts en dehors de l’Espace économique européen

Lorsqu’un transfert de données vers un pays situé hors de l’Espace économique européen est nécessaire, il doit être encadré par un mécanisme reconnu, tel que :

  1. Une décision d’adéquation de la Commission européenne

  2. Les clauses contractuelles types de la Commission européenne

  3. Des règles contraignantes applicables aux groupes concernés

  4. Une dérogation prévue par le RGPD, lorsqu’elle est applicable

Des mesures complémentaires, notamment le chiffrement, la limitation des accès ou la pseudonymisation, peuvent être utilisées lorsque le niveau de protection du pays destinataire le nécessite.

8. Sécurité et traçabilité

Des mesures techniques et organisationnelles adaptées à la nature des données et aux risques identifiés peuvent être mises en place, notamment :

  1. Le chiffrement des transmissions

  2. Le contrôle et la limitation des accès

  3. La gestion des habilitations

  4. La journalisation de certaines opérations

  5. La sauvegarde des données nécessaires

  6. L’examen périodique des mesures de sécurité

  7. La documentation des traitements et des incidents

Ces dispositifs visent à réduire les risques sans pouvoir supprimer entièrement toute possibilité d’incident.

9. Pouvoirs de la CNIL

En France, la CNIL contrôle l’application des règles relatives à la protection des données.

Elle peut notamment :

  1. Effectuer des contrôles sur place, à distance, sur documents ou sur convocation

  2. Demander la mise en conformité d’un traitement

  3. Ordonner sa limitation ou sa suspension lorsque les conditions légales sont réunies

  4. Prononcer les mesures correctrices prévues par la réglementation

  5. Imposer, selon la nature du manquement, une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé pouvant être retenu dans les cas prévus par le RGPD

Le montant d’une éventuelle sanction dépend notamment de la nature, de la gravité, de la durée du manquement et des mesures prises.

10. Objectifs de protection

L’organisation des traitements vise à permettre :

  1. Une information claire sur l’utilisation des données

  2. L’exercice effectif des droits

  3. Une traçabilité appropriée des opérations

  4. Une limitation des données aux besoins identifiés

  5. La réduction des risques portant sur la vie privée

  6. Une révision des mesures lorsque les finalités ou les risques évoluent

11. Coordonnées relatives aux données personnelles

Les demandes peuvent être transmises aux coordonnées suivantes :

  • Adresse : 2636 Jan Dr, Montgomery, AL 36116, US

  • Téléphone : +1 (334) 848-2522

  • E-mail : boutique@hendorvix.com

  • Du lundi au vendredi : 09 h 00 – 18 h 00

  • Le samedi : 09 h 00 – 16 h 00

  • Fuseau horaire : CET/CEST

12. Représentant dans l’Union européenne

Un représentant établi dans l’Union européenne a été désigné au titre de l’article 27 du RGPD afin de servir de point de contact pour les personnes concernées et les autorités de contrôle.

Les demandes peuvent notamment porter sur :

  1. L’accès aux données

  2. La rectification

  3. L’effacement

  4. La limitation du traitement

  5. L’opposition, lorsqu’elle est applicable

Le point de contact électronique indiqué est : boutique@hendorvix.com

Les demandes sont généralement examinées pendant les plages suivantes :

  • Du lundi au vendredi : 09 h 00 – 18 h 00

  • Le samedi : 09 h 00 – 16 h 00

  • Hors jours fériés

  • Fuseau horaire : CET/CEST

L’identité et l’adresse complète du représentant établi dans l’Union européenne doivent également être mises à disposition afin de permettre son identification.