1. Champ d’application
Les présentes informations concernent les traitements de données personnelles relatifs aux utilisateurs situés en France ou dans l’Union européenne.
Le Règlement général sur la protection des données — RGPD peut notamment s’appliquer lorsque :
-
des produits ou services sont proposés à des personnes situées dans l’Union européenne ;
-
leur comportement au sein de l’Union européenne fait l’objet d’une analyse ou d’un suivi ;
-
le traitement est réalisé en dehors de l’Union européenne mais entre dans le champ d’application territorial du RGPD.
Ces règles couvrent les traitements informatisés ainsi que les données contenues dans des fichiers papier structurés.
Les traitements effectués par une personne physique dans le cadre d’activités exclusivement personnelles ou domestiques ne relèvent généralement pas de ce champ.
2. Principes encadrant les traitements
Les données personnelles sont traitées selon les principes suivants :
-
Licéité, loyauté et transparence : chaque traitement doit reposer sur une base juridique valable et être expliqué de manière compréhensible.
-
Finalités déterminées : les données ne doivent être utilisées que pour des objectifs précis et légitimes.
-
Minimisation : seules les informations pertinentes et nécessaires sont recueillies.
-
Exactitude : les données inexactes doivent pouvoir être corrigées ou supprimées.
-
Limitation de la conservation : les informations ne doivent pas être conservées plus longtemps que nécessaire.
-
Intégrité et confidentialité : des mesures adaptées doivent limiter l’accès non autorisé, la perte ou la divulgation des données.
-
Responsabilité : le respect de ces principes doit pouvoir être démontré.
3. Fondements juridiques
Selon la finalité concernée, le traitement peut reposer sur :
-
l’exécution d’un contrat ou de mesures précontractuelles ;
-
le respect d’une obligation légale ;
-
un intérêt légitime, après prise en compte des droits de l’utilisateur ;
-
le consentement, lorsqu’il est requis.
Le consentement n’est valable que s’il est libre, spécifique, éclairé et exprimé par une action positive. Il peut être retiré à tout moment pour les traitements futurs.
4. Droits des personnes
Dans les conditions prévues par le RGPD, l’utilisateur peut exercer les droits suivants :
-
recevoir des informations sur l’utilisation de ses données ;
-
accéder aux données le concernant ;
-
faire rectifier les informations inexactes ;
-
demander l’effacement lorsque les conditions légales sont remplies ;
-
obtenir la limitation d’un traitement ;
-
s’opposer à certains traitements ;
-
recevoir certaines données dans un format structuré et lisible par machine ;
-
retirer un consentement précédemment donné ;
-
demander une intervention humaine lorsqu’une décision entièrement automatisée produit un effet juridique ou l’affecte significativement ;
-
introduire une réclamation auprès de la CNIL.
Ces droits ne sont pas tous absolus. Leur application dépend notamment de la finalité du traitement, de sa base juridique et des obligations de conservation applicables.
5. Traitement des données des mineurs
Lorsque le traitement repose sur le consentement dans le cadre d’un service en ligne directement proposé à un mineur de moins de 15 ans, l’autorisation du titulaire de l’autorité parentale peut être nécessaire selon le droit français.
Cette règle ne signifie pas que chaque traitement concernant un mineur repose obligatoirement sur le consentement. Une autre base juridique peut être applicable selon la situation.
Les intérêts et droits des mineurs font l’objet d’une attention particulière lors de l’évaluation des traitements.
6. Obligations des prestataires
Les prestataires intervenant dans la logistique, l’assistance, l’hébergement ou les services techniques ne peuvent traiter les données que dans le cadre des missions qui leur sont confiées.
Lorsqu’ils agissent comme sous-traitants, ils doivent notamment :
-
suivre les instructions documentées du responsable du traitement ;
-
préserver la confidentialité des informations ;
-
mettre en place des mesures techniques et organisationnelles adaptées ;
-
aider à traiter les demandes d’exercice des droits ;
-
tenir les registres requis par la réglementation ;
-
signaler au responsable du traitement toute violation de données dans les meilleurs délais ;
-
désigner un délégué à la protection des données lorsque les conditions légales l’exigent.
Le sous-traitant ne notifie pas directement chaque incident à la CNIL. Cette démarche relève en principe du responsable du traitement, lorsqu’une notification est exigée.
7. Gestion des violations de données
Lorsqu’une violation est susceptible de présenter un risque pour les droits et libertés des personnes, le responsable du traitement doit la notifier à la CNIL, si possible dans un délai de 72 heures après en avoir pris connaissance.
Si le risque est élevé, les personnes concernées doivent également être informées dans les conditions prévues par le RGPD.
Les incidents et les mesures prises doivent être documentés, y compris lorsqu’une notification externe n’est pas requise.
8. Transferts hors de l’Espace économique européen
Lorsqu’une donnée personnelle est transférée vers un pays situé en dehors de l’Espace économique européen — EEE, le transfert doit reposer sur un mécanisme autorisé.
Les garanties susceptibles d’être utilisées comprennent :
-
une décision d’adéquation adoptée par la Commission européenne ;
-
les clauses contractuelles types de la Commission européenne ;
-
des règles d’organisation contraignantes, lorsqu’elles sont applicables ;
-
des mesures supplémentaires telles que le chiffrement et le contrôle des accès.
L’existence d’un transfert, sa destination et les garanties utilisées doivent être indiquées aux personnes concernées.
9. Contrôle exercé par la CNIL
En France, la Commission nationale de l’informatique et des libertés — CNIL supervise l’application des règles relatives à la protection des données.
Dans le cadre de ses pouvoirs, elle peut notamment :
-
effectuer des contrôles ;
-
demander la mise en conformité d’un traitement ;
-
prononcer une limitation ou une suspension ;
-
imposer une sanction administrative.
Pour les manquements les plus graves, l’amende peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu lorsque cette règle est applicable.
10. Mesures de protection et de gouvernance
La gestion des données repose notamment sur :
-
une information claire concernant les traitements ;
-
des mécanismes permettant l’exercice des droits ;
-
une traçabilité adaptée des opérations ;
-
la limitation des accès ;
-
la réduction des données collectées ;
-
des mesures techniques et organisationnelles proportionnées aux risques.
Aucune mesure ne pouvant supprimer l’ensemble des risques, les dispositifs de protection peuvent être réévalués en fonction des traitements et menaces identifiés.
11. Coordonnées relatives aux données personnelles
Les demandes peuvent être envoyées aux coordonnées suivantes :
Adresse postale :
2-5-4 Honmaru, Iwatsuki-ku, Saitama-shi, Saitama-ken 339-0058, Japon
Téléphone :
+81 70-7828-2137
E-mail :
info@homecreativex.com
Une vérification raisonnable de l’identité peut être demandée lorsque cela est nécessaire pour éviter la communication de données à une personne non autorisée.
Horaires — CET/CEST :
-
Du lundi au vendredi : 09:00 – 18:00
-
Le samedi : 09:00 – 16:00
12. Représentant établi dans l’Union européenne
Un représentant dans l’Union européenne est désigné conformément à l’article 27 du RGPD pour servir de point de contact aux personnes concernées et aux autorités de contrôle.
Il peut notamment recevoir les demandes portant sur :
-
l’accès aux données ;
-
leur rectification ;
-
leur effacement ;
-
la limitation d’un traitement ;
-
l’exercice d’un droit d’opposition.
E-mail : info@homecreativex.com
Les demandes sont généralement examinées pendant les créneaux suivants :
-
Du lundi au vendredi : 09:00 – 18:00, hors jours fériés.
-
Le samedi : 09:00 – 16:00.
Le représentant constitue un point de contact réglementaire. Sa désignation ne remplace pas la responsabilité du responsable du traitement.