Déclaration complémentaire relative au RGPD
Objet et articulation avec la politique de confidentialité
La présente déclaration complète la politique de confidentialité disponible sur le site. Elle précise certains engagements de yorsto relatifs à la protection des données personnelles et à l’application du Règlement général sur la protection des données, ci-après désigné « RGPD ».
Elle ne remplace pas la politique de confidentialité. Les 2 documents doivent être lus conjointement.
Lorsqu’une différence apparaît entre leurs dispositions, la règle la plus spécifique et la plus favorable à l’exercice des droits des utilisateurs s’applique, sous réserve du respect des exigences prévues par la législation applicable.
Traitements concernés
La présente déclaration couvre les traitements de données personnelles soumis au RGPD dans le cadre de l’offre de biens ou de services à des personnes situées en France ou dans un autre pays de l’Union européenne.
Elle s’applique également lorsque des opérations réalisées en dehors de l’Union européenne portent sur l’observation ou l’analyse du comportement de personnes qui se trouvent sur le territoire de l’Union européenne.
Son champ d’application comprend les données conservées sous forme électronique ainsi que les informations contenues dans des fichiers papier structurés.
Les traitements effectués exclusivement dans le cadre d’activités personnelles ou domestiques ne relèvent pas de la présente déclaration.
Responsable du traitement
yorsto intervient en qualité de responsable des traitements de données personnelles décrits dans la politique de confidentialité et dans la présente déclaration.
Les demandes relatives à ces traitements ou à l’exercice des droits reconnus aux personnes concernées peuvent être transmises au moyen des coordonnées indiquées dans la présente déclaration ou sur la page « Contact » du site.
Principes encadrant l’utilisation des données
La protection des données personnelles constitue une exigence essentielle dans l’organisation de chaque traitement.
Les informations sont traitées de manière licite, loyale et transparente. Leur collecte répond à des finalités déterminées, explicites et légitimes.
Seules les données nécessaires à la réalisation de ces finalités doivent être recueillies et utilisées.
yorsto prend des mesures raisonnables afin que les informations traitées soient exactes et, lorsque cela est nécessaire, tenues à jour.
La durée de conservation est déterminée en fonction des objectifs poursuivis ainsi que des obligations applicables.
La confidentialité, l’intégrité et la sécurité des données doivent être préservées pendant toute la durée du traitement.
Engagements de yorsto
yorsto s’engage à permettre aux utilisateurs de conserver un contrôle approprié sur leurs données personnelles.
Les informations relatives aux traitements doivent être présentées de manière claire et transparente. Les données sont gérées de façon responsable et protégées par des mesures techniques et organisationnelles adaptées aux risques identifiés.
Lorsque cela est pertinent, les principes de protection des données dès la conception et de protection des données par défaut sont pris en compte dans la définition et l’organisation des traitements.
Droits des personnes concernées
Dans les conditions prévues par le RGPD, chaque personne concernée bénéficie d’un droit à l’information et peut demander l’accès aux données personnelles la concernant.
Elle peut solliciter la rectification d’informations inexactes ainsi que, lorsque les conditions légales sont réunies, leur effacement ou la limitation de leur traitement.
Elle peut également s’opposer à certains traitements dans les situations prévues par la loi et demander la portabilité de ses données lorsque ce droit est applicable.
Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.
Le retrait du consentement ne remet pas en cause la licéité des opérations réalisées avant ce retrait.
L’exercice de ces droits peut être demandé auprès de yorsto au moyen des coordonnées figurant dans la présente déclaration ou sur la page « Contact » du site.
Toute personne estimant que le traitement de ses données personnelles ne respecte pas les règles applicables peut introduire une réclamation auprès de l’autorité de contrôle compétente.
Pour les utilisateurs situés en France, cette autorité est la Commission nationale de l’informatique et des libertés, dite CNIL.
Lorsque la loi l’exige, le traitement des données personnelles d’un utilisateur âgé de moins de 15 ans peut nécessiter l’autorisation de son représentant légal.
Prestataires et partenaires intervenant dans les traitements
Les partenaires et prestataires appelés à traiter des données personnelles, notamment dans les domaines du paiement, de la logistique, de la livraison, du service client, de l’hébergement du site ou des prestations techniques, doivent respecter des obligations appropriées en matière de protection des données.
Ils doivent notamment traiter les informations conformément aux instructions écrites qui leur sont applicables et mettre en œuvre des mesures de sécurité adaptées.
Ils doivent également apporter la coopération nécessaire au traitement des demandes d’exercice de droits.
Lorsque la réglementation l’impose, ils sont tenus de signaler les incidents de sécurité ou les violations de données, de conserver les registres nécessaires et de respecter l’ensemble des règles de protection des données qui leur sont applicables.
Transferts en dehors de l’Espace économique européen
Lorsque des données personnelles sont transférées vers un pays situé en dehors de l’Espace économique européen, des garanties appropriées sont mises en place afin d’assurer un niveau de protection suffisant.
Ces transferts peuvent notamment être encadrés par une décision d’adéquation adoptée par la Commission européenne ou par les clauses contractuelles types approuvées par celle-ci, également appelées SCC.
Des mesures de sécurité complémentaires, telles que le chiffrement des données ou la limitation des droits d’accès, peuvent également être appliquées lorsque cela est nécessaire.
Sécurité et responsabilité dans la gestion des traitements
yorsto met en œuvre des mesures techniques et organisationnelles adaptées afin de protéger la confidentialité et la sécurité des données personnelles.
L’accès aux informations doit être limité aux personnes et prestataires qui en ont besoin pour l’accomplissement de leurs missions.
L’organisation des traitements doit permettre de démontrer le respect des obligations applicables et de répondre de manière appropriée aux demandes des personnes concernées ainsi qu’aux éventuels incidents affectant les données.
Contrôle exercé par l’autorité compétente
En France, la CNIL assure le contrôle de l’application des règles relatives à la protection des données personnelles.
Dans le cadre de ses compétences, elle peut procéder à des vérifications, demander la mise en conformité d’un traitement, imposer sa limitation ou sa suspension lorsqu’il ne respecte pas les règles applicables et prendre les autres mesures prévues par les textes en vigueur.
Le non-respect des obligations relatives à la protection des données personnelles peut entraîner l’application des mesures correctrices et des mécanismes de sanction prévus par la réglementation.
Entrée en vigueur et mises à jour
La présente déclaration prend effet à compter de sa publication sur le site.
Elle peut être modifiée afin de tenir compte d’une évolution législative, réglementaire, technique ou opérationnelle.
Lorsque la loi l’exige, toute modification substantielle peut être portée à la connaissance des utilisateurs par un moyen approprié.
Points à vérifier avant publication
Les coordonnées exactes permettant de contacter yorsto pour toute demande relative aux données personnelles doivent être indiquées dans la présente déclaration ou être clairement accessibles depuis la page « Contact ».
La qualité juridique exacte de yorsto en tant que responsable du traitement doit être cohérente avec l’identité de l’entité mentionnée dans la politique de confidentialité et dans les mentions légales.
Les catégories de prestataires effectivement utilisées, les pays concernés par les transferts hors de l’Espace économique européen et les garanties réellement mises en œuvre doivent correspondre aux pratiques du site.
L’articulation entre la présente déclaration et la politique de confidentialité doit être vérifiée afin d’éviter toute contradiction concernant les finalités, les bases juridiques, les durées de conservation, les destinataires et les modalités d’exercice des droits.