GDPR

1. Champ d’application

Les présentes règles concernent le traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.

Elles s’appliquent notamment lorsque :

  • Des biens ou des services sont proposés à des personnes se trouvant dans l’Union européenne ;

  • Leur comportement fait l’objet d’une analyse ou d’un suivi ;

  • Le traitement est réalisé en dehors de l’Union européenne, mais concerne les activités précédentes.

Le RGPD couvre les traitements automatisés ainsi que les fichiers papier structurés permettant de retrouver des données selon des critères déterminés.

Les traitements effectués par une personne physique dans le cadre d’activités exclusivement personnelles ou familiales ne relèvent généralement pas de ce dispositif.

2. Principes applicables aux données personnelles

Les traitements doivent respecter les principes suivants :

  • Licéité, loyauté et transparence : les données sont utilisées sur une base juridique valable et de manière compréhensible ;

  • Limitation des finalités : chaque information est collectée pour un objectif déterminé et légitime ;

  • Minimisation : seules les données pertinentes et nécessaires sont traitées ;

  • Exactitude : les informations inexactes doivent pouvoir être rectifiées ou supprimées ;

  • Limitation de la conservation : les données ne sont pas conservées au-delà de la durée nécessaire ;

  • Intégrité et confidentialité : des mesures adaptées sont mises en œuvre contre l’accès, la modification, la perte ou la divulgation non autorisés ;

  • Responsabilité : le respect de ces principes doit pouvoir être démontré.

3. Bases juridiques

Selon la finalité concernée, un traitement peut notamment reposer sur :

  • L’exécution d’une commande ou de mesures précontractuelles ;

  • Le respect d’une obligation légale ;

  • Un intérêt légitime ne portant pas une atteinte disproportionnée aux droits des personnes ;

  • Le consentement, lorsqu’il est requis ;

  • Une autre base expressément prévue par le RGPD.

Lorsqu’un consentement est utilisé, son retrait reste possible à tout moment pour l’avenir.

4. Droits des personnes

Dans les conditions prévues par le RGPD, chaque utilisateur peut exercer les droits suivants :

  • Être informé de l’utilisation de ses données ;

  • Accéder aux informations le concernant ;

  • Corriger des données inexactes ou incomplètes ;

  • Demander l’effacement de certaines données ;

  • Obtenir la limitation du traitement ;

  • S’opposer à certains traitements ;

  • Recevoir les données concernées dans un format structuré lorsque le droit à la portabilité s’applique ;

  • Retirer son consentement ;

  • Demander une intervention humaine concernant certaines décisions entièrement automatisées ;

  • Introduire une réclamation auprès de la CNIL.

Ces droits peuvent être limités lorsqu’une obligation légale, la constatation d’un droit ou la défense d’une réclamation exige la conservation des informations.

5. Données relatives aux mineurs

En France, un mineur âgé d’au moins 15 ans peut consentir seul à certains traitements liés à l’offre directe de services en ligne lorsque le consentement constitue la base juridique utilisée.

Pour un enfant de moins de 15 ans, ce consentement doit être donné conjointement par le mineur et par le titulaire de l’autorité parentale.

Cette règle concerne uniquement les traitements reposant sur le consentement. D’autres opérations peuvent être fondées sur une obligation légale, l’exécution d’un contrat autorisé ou une autre base prévue par le RGPD.

6. Prestataires intervenant dans le traitement

Des prestataires peuvent intervenir pour la livraison, l’hébergement, l’assistance, le paiement ou le fonctionnement technique.

Dans la mesure applicable à leur mission, ils doivent notamment :

  • Traiter les données selon des instructions documentées ;

  • Garantir la confidentialité des personnes autorisées ;

  • Mettre en place des mesures techniques et organisationnelles adaptées ;

  • Aider à répondre aux demandes d’exercice des droits ;

  • Informer le responsable du traitement d’une violation de données dans les meilleurs délais ;

  • Tenir les registres requis par la réglementation ;

  • Restituer ou supprimer les données à la fin de leur mission, sauf obligation légale contraire ;

  • Désigner un délégué à la protection des données lorsque les critères légaux l’imposent.

7. Violations de données

Lorsqu’une violation de données personnelles est détectée, ses risques doivent être évalués.

Si la violation est susceptible de présenter un risque pour les droits et libertés des personnes, une notification doit être adressée à la CNIL, si possible dans les 72 heures suivant sa constatation.

Lorsque le risque est élevé, les personnes concernées doivent également être informées, sauf si une exception prévue par le RGPD s’applique.

8. Transferts hors de l’Espace économique européen

Lorsqu’un transfert de données est effectué vers un pays situé en dehors de l’EEE, il doit reposer sur un mécanisme admis par le RGPD, notamment :

  • Une décision d’adéquation de la Commission européenne ;

  • Les clauses contractuelles types, également appelées SCC ;

  • Une autre garantie prévue par le chapitre V du RGPD ;

  • Une dérogation légale applicable à une situation particulière.

Des mesures complémentaires, telles que le chiffrement et la limitation des accès, peuvent être utilisées selon les risques associés au transfert.

9. Mesures de protection et traçabilité

La gestion des données repose sur les objectifs suivants :

  • Permettre aux utilisateurs de conserver la maîtrise de leurs informations ;

  • Rendre les opérations compréhensibles et traçables ;

  • Limiter les accès aux seules personnes autorisées ;

  • Réduire les risques au moyen de dispositifs techniques et organisationnels adaptés ;

  • Réexaminer les mesures selon l’évolution des traitements et des risques.

Aucun dispositif ne pouvant exclure entièrement les incidents, le niveau de protection est adapté à la nature des données et aux risques identifiés.

10. Pouvoirs de la CNIL

En France, la Commission nationale de l’informatique et des libertés (CNIL) peut notamment :

  • Contrôler la conformité des traitements ;

  • Demander la correction d’une pratique ;

  • Limiter, suspendre ou interdire un traitement non conforme ;

  • Prononcer des sanctions selon la gravité du manquement.

Pour certaines violations, le plafond prévu par le RGPD peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

11. Contact relatif aux données personnelles

Les demandes peuvent être envoyées aux coordonnées suivantes :

  • Adresse postale : 3707 S Whitnall Ave, Milwaukee, WI 53207, US

  • Téléphone : +1 (414) 938-2138

  • E-mail : supportteam@tandrexo.com

  • Horaires CET/CEST :

    • Du lundi au vendredi : 09:00 – 18:00

    • Le samedi : 09:00 – 16:00

Une vérification raisonnable de l’identité peut être demandée lorsque celle-ci est nécessaire pour éviter la communication de données à une personne non autorisée.

12. Représentant au titre de l’article 27 du RGPD

Un représentant établi dans l’Union européenne est désigné comme point de contact pour les questions relatives au traitement des données personnelles.

Il peut recevoir les demandes concernant notamment :

  • L’accès ;

  • La rectification ;

  • L’effacement ;

  • La limitation du traitement.

E-mail : supportteam@tandrexo.com

Les demandes sont généralement examinées aux horaires suivants :

  • Du lundi au vendredi : 09:00 – 18:00, hors jours fériés ;

  • Le samedi : 09:00 – 16:00 ;

  • Fuseau horaire : CET/CEST.

Pour que la désignation soit pleinement identifiable, le nom et l’adresse dans l’Union européenne du représentant doivent également être publiés. Ces renseignements doivent être ajoutés avant la mise en ligne s’ils ne figurent sur aucune autre page accessible du site.