GDPR

Déclaration complémentaire relative au RGPD

Objet et articulation avec la Politique de confidentialité

La présente déclaration complète la Politique de confidentialité disponible sur le site. Elle précise certains engagements de varnivox concernant la protection des données personnelles et l’application du Règlement général sur la protection des données, RGPD.

Elle ne remplace pas la Politique de confidentialité, mais doit être lue conjointement avec celle-ci.

Traitements concernés

La présente déclaration s’applique aux traitements de données personnelles soumis au RGPD.

Elle couvre les opérations réalisées dans le cadre de l’offre de biens ou de services à des personnes se trouvant en France ou dans un autre pays de l’Union européenne.

Elle s’applique également lorsqu’un traitement effectué en dehors de l’Union européenne porte sur l’observation ou l’analyse du comportement de personnes situées sur le territoire de l’Union européenne.

Son champ d’application comprend les données conservées sous forme électronique ainsi que les informations figurant dans des dossiers papier structurés.

Les traitements réalisés exclusivement dans le cadre d’une activité personnelle ou domestique ne relèvent pas de la présente déclaration.

Responsable du traitement

varnivox intervient en qualité de responsable du traitement pour les opérations de traitement concernées par la présente déclaration, dans les conditions précisées par la Politique de confidentialité du site.

Principes encadrant les traitements

La protection des données personnelles constitue une exigence essentielle dans l’organisation de chaque traitement.

Les données sont traitées de manière licite, loyale et transparente.

Elles sont collectées pour des finalités déterminées, explicites et légitimes, et ne sont utilisées que dans le respect de ces finalités.

Seules les informations adéquates et nécessaires à la réalisation des objectifs poursuivis sont recueillies.

Les données traitées doivent être exactes et, lorsque cela est nécessaire, tenues à jour.

Leur durée de conservation est définie en fonction des finalités du traitement et des obligations applicables.

Des mesures appropriées doivent préserver leur confidentialité, leur intégrité, leur disponibilité et leur sécurité.

Engagements de varnivox

Afin de respecter les exigences du RGPD, varnivox veille à permettre aux utilisateurs de conserver la maîtrise de leurs données personnelles.

Des informations claires, accessibles et transparentes sont fournies au sujet des traitements mis en œuvre.

Les données personnelles sont administrées de manière responsable et protégées au moyen de mesures techniques et organisationnelles adaptées aux risques identifiés.

Lorsque la nature du traitement le justifie, les principes de protection des données dès la conception et de protection des données par défaut sont intégrés à son organisation.

Droits des personnes concernées

Dans les conditions prévues par le RGPD, toute personne concernée bénéficie d’un droit à l’information, d’un droit d’accès à ses données et d’un droit de rectification.

Elle peut également demander l’effacement de ses données lorsque les conditions légales sont réunies, obtenir la limitation d’un traitement, s’opposer à certains traitements dans les cas prévus par la loi et exercer son droit à la portabilité.

Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.

Le retrait du consentement n’affecte pas la licéité des traitements réalisés avant ce retrait.

Les demandes d’exercice de droits peuvent être adressées à varnivox au moyen des coordonnées mentionnées dans la présente déclaration, dans la Politique de confidentialité ou sur la page « Contactez-nous » du site.

Toute personne estimant que ses données sont traitées en méconnaissance de la réglementation applicable peut introduire une réclamation auprès de l’autorité de contrôle compétente en matière de protection des données.

Pour les utilisateurs situés en France, cette autorité est la Commission nationale de l’informatique et des libertés, CNIL.

Lorsque la loi l’exige, le traitement des données d’un utilisateur âgé de moins de 15 ans peut nécessiter l’autorisation de son représentant légal.

Obligations des partenaires et prestataires

Les partenaires et prestataires participant au traitement de données personnelles doivent respecter les obligations de protection et de confidentialité adaptées à leur intervention.

Sont notamment concernés les prestataires intervenant dans les domaines du paiement, de la logistique, de la livraison, du service client, de l’hébergement du site et des services techniques.

Selon leur rôle et les exigences applicables, ces prestataires doivent notamment traiter les données sur la base d’instructions écrites, mettre en œuvre des mesures de sécurité appropriées et coopérer au traitement des demandes d’exercice de droits.

Ils doivent également signaler les incidents de sécurité ou les violations de données lorsque la loi l’impose, conserver les registres nécessaires et respecter l’ensemble des règles applicables à la protection des données personnelles.

Transferts en dehors de l’Espace économique européen

Lorsqu’un traitement implique le transfert de données personnelles vers un pays situé en dehors de l’Espace économique européen, EEE, des garanties appropriées sont mises en place afin d’assurer un niveau de protection suffisant.

Ces transferts peuvent notamment reposer sur une décision d’adéquation adoptée par la Commission européenne ou sur les clauses contractuelles types approuvées par celle-ci, dites SCC.

Des garanties complémentaires, telles que le chiffrement des données ou la limitation des droits d’accès, peuvent également être appliquées lorsque cela est nécessaire.

Rôle de l’autorité de contrôle

En France, la CNIL est chargée de contrôler l’application des règles relatives à la protection des données personnelles.

Dans le cadre de ses compétences, elle peut procéder à des vérifications, exiger la mise en conformité d’un traitement, demander sa limitation ou sa suspension lorsqu’il ne respecte pas les règles applicables et prendre les autres mesures prévues par la législation et la réglementation en vigueur.

Tout manquement aux obligations relatives à la protection des données peut donner lieu aux mesures correctrices et aux sanctions prévues par les textes applicables.

Entrée en vigueur et mises à jour

La présente déclaration entre en vigueur dès sa publication sur le site.

Elle complète la Politique de confidentialité sans s’y substituer.

En cas de différence entre ces 2 documents, la disposition la plus précise et la plus favorable aux droits de l’utilisateur s’applique, sous réserve du respect des exigences légales obligatoires.

La déclaration peut être actualisée afin de tenir compte d’évolutions législatives, réglementaires, techniques ou opérationnelles.

Lorsqu’une modification substantielle doit être portée à la connaissance des utilisateurs en vertu de la loi, une information est communiquée par un moyen approprié.