Informations relatives au RGPD

Le présent document expose les principes appliqués au traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.

1. Champ d’application

Le Règlement général sur la protection des données – RGPD s’applique notamment :

  • aux traitements réalisés dans le cadre d’activités établies dans l’Union européenne ;

  • à l’offre de biens ou de services destinée à des personnes situées dans l’Union européenne ;

  • au suivi ou à l’analyse du comportement de ces personnes dans l’Union européenne, même lorsque le traitement est effectué depuis un pays tiers ;

  • aux informations conservées sous forme électronique ;

  • aux documents papier intégrés dans un fichier structuré.

Les traitements effectués par une personne physique exclusivement dans le cadre d’activités personnelles ou familiales ne relèvent généralement pas du RGPD.

2. Règles fondamentales de traitement

Les données personnelles doivent être utilisées selon les principes suivants :

  1. Licéité, loyauté et transparence : chaque traitement doit reposer sur une base juridique et être expliqué de manière compréhensible.

  2. Limitation des finalités : les informations sont collectées pour des objectifs précis et légitimes.

  3. Minimisation : seules les données utiles à la finalité annoncée doivent être traitées.

  4. Exactitude : les informations inexactes doivent pouvoir être rectifiées ou mises à jour.

  5. Limitation de la conservation : les données ne sont pas conservées au-delà de la durée nécessaire, sauf obligation légale.

  6. Intégrité et confidentialité : des mesures adaptées doivent limiter les risques d’accès non autorisé, de perte, d’altération ou de divulgation.

  7. Responsabilité : les traitements doivent pouvoir être documentés et justifiés.

3. Maîtrise des données par l’utilisateur

Le traitement doit rester transparent et traçable. L’utilisateur doit pouvoir comprendre :

  • quelles données sont utilisées ;

  • pour quelles raisons elles sont traitées ;

  • sur quelle base juridique repose le traitement ;

  • à quels destinataires elles peuvent être communiquées ;

  • pendant combien de temps elles sont conservées ;

  • comment exercer ses droits.

Des mesures techniques et organisationnelles proportionnées aux risques peuvent être mises en place afin de réduire les atteintes à la vie privée.

4. Droits des personnes concernées

Dans les conditions prévues par le RGPD, une personne peut demander :

  • l’accès à ses données personnelles ;

  • la correction d’informations inexactes ou incomplètes ;

  • l’effacement de certaines données, également appelé droit à l’oubli ;

  • la limitation temporaire d’un traitement ;

  • l’opposition à un traitement dans les situations prévues par la réglementation ;

  • la portabilité des données lorsque ce droit s’applique ;

  • le retrait d’un consentement précédemment accordé ;

  • des informations complémentaires concernant l’utilisation de ses données.

Le retrait du consentement ne remet pas en cause les traitements légalement effectués avant sa prise en compte.

Certains droits peuvent être limités lorsqu’une conservation demeure nécessaire pour respecter une obligation légale, exécuter un contrat ou défendre un droit.

5. Protection des mineurs

Lorsqu’un service en ligne repose sur le consentement d’un mineur de moins de 15 ans en France, l’autorisation du titulaire de l’autorité parentale peut être requise conformément aux règles applicables.

Cette exigence ne concerne pas automatiquement tous les traitements de données relatifs à un mineur. La base juridique et la nature du service doivent être examinées dans chaque situation.

6. Obligations des prestataires

Les prestataires intervenant dans le traitement des données peuvent notamment inclure les services logistiques, l’assistance client, l’hébergement et la maintenance technique.

Lorsqu’ils agissent comme sous-traitants, ils doivent notamment :

  1. suivre les instructions écrites du responsable du traitement ;

  2. n’utiliser les données que pour les missions convenues ;

  3. préserver la confidentialité des informations ;

  4. mettre en œuvre des mesures techniques et organisationnelles adaptées ;

  5. assister le responsable dans le traitement des demandes relatives aux droits ;

  6. signaler sans délai injustifié toute violation de données dont ils ont connaissance ;

  7. conserver les registres exigés par le RGPD ;

  8. supprimer ou restituer les données à la fin de la prestation, selon les instructions applicables ;

  9. désigner un délégué à la protection des données lorsque la réglementation l’impose.

La notification d’une violation à la CNIL relève du responsable du traitement lorsqu’elle est légalement requise. Elle doit normalement intervenir dans les délais prévus par le RGPD, notamment dans les 72 heures suivant la prise de connaissance lorsque les conditions sont réunies.

7. Transferts hors de l’Espace économique européen

Lorsqu’une information personnelle est envoyée vers un pays situé en dehors de l’Espace économique européen – EEE, le transfert doit reposer sur un mécanisme reconnu.

Les garanties susceptibles d’être utilisées comprennent :

  • une décision d’adéquation de la Commission européenne ;

  • les clauses contractuelles types, également appelées SCC ;

  • une autre garantie prévue par le RGPD ;

  • des mesures complémentaires telles que le chiffrement et la limitation des accès.

La nécessité et la proportionnalité du transfert doivent être examinées au regard de sa finalité et du niveau de protection applicable.

8. Contrôle exercé par la CNIL

En France, la Commission nationale de l’informatique et des libertés – CNIL contrôle l’application des règles relatives aux données personnelles.

Selon les circonstances et les pouvoirs prévus par la réglementation, elle peut notamment :

  • demander des informations ou procéder à des vérifications ;

  • ordonner la mise en conformité d’un traitement ;

  • limiter ou suspendre certaines opérations ;

  • recevoir les réclamations des personnes concernées ;

  • prononcer des sanctions administratives.

Pour certaines violations, le plafond maximal peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé pouvant être retenu selon les règles applicables.

9. Exercice des droits et coordonnées

Une demande relative aux données personnelles peut être transmise à l’aide des coordonnées suivantes :

Adresse postale :
13-2-11 Maesawa Awagashima, Oshu-shi, Iwate-ken 029-4208, Japan

Téléphone :
+81 70-3288-5648

E-mail :
order@varzeko.com

Horaires – CET/CEST :

  • du lundi au vendredi : 09:00 – 18:00 ;

  • le samedi : 09:00 – 16:00.

Afin de protéger les données contre une communication non autorisée, une vérification d’identité proportionnée à la demande peut être effectuée.

10. Représentant dans l’Union européenne

Un représentant dans l’Union européenne est indiqué comme ayant été désigné conformément à l’article 27 du RGPD.

Les demandes destinées à ce représentant peuvent porter notamment sur :

  • l’accès aux données ;

  • la rectification d’informations ;

  • l’effacement de données ;

  • la limitation ou l’opposition à un traitement.

Adresse de contact :
order@varzeko.com

Les demandes sont généralement examinées pendant les plages suivantes :

  • du lundi au vendredi : 09:00 – 18:00, hors jours fériés ;

  • le samedi : 09:00 – 16:00.

La désignation d’un représentant ne modifie pas les responsabilités du responsable du traitement ou de ses éventuels sous-traitants.