Déclaration complémentaire relative au RGPD
Objet de la déclaration
La présente déclaration complète la politique de confidentialité publiée sur le site. Elle précise certains engagements de xelmariq concernant la protection des données personnelles et l’application du Règlement général sur la protection des données, ci-après dénommé RGPD.
Responsable du traitement
Les traitements de données personnelles concernés par la présente déclaration sont placés sous la responsabilité de xelmariq, conformément aux informations d’identification et de contact figurant dans la politique de confidentialité et sur la page « Contact » du site.
Traitements concernés
La présente déclaration s’applique aux opérations portant sur des données personnelles soumises au RGPD.
Elle couvre notamment les traitements réalisés dans le cadre de la fourniture de biens ou de services à des personnes se trouvant en France ou dans un autre État membre de l’Union européenne.
Elle s’applique également lorsque le traitement est effectué en dehors de l’Union européenne, dès lors qu’il concerne le suivi, l’observation ou l’analyse du comportement de personnes situées sur le territoire de l’Union européenne.
Sont concernés les renseignements conservés sous forme électronique ainsi que les données intégrées dans des dossiers papier structurés permettant leur consultation selon des critères déterminés.
Les traitements réalisés exclusivement dans le cadre d’activités personnelles ou domestiques ne relèvent pas de la présente déclaration.
Principes encadrant les traitements
La protection des données personnelles constitue une exigence essentielle dans l’organisation de chaque opération de traitement.
Les données sont traitées de manière licite, loyale et transparente. Elles sont collectées pour des finalités déterminées, explicites et légitimes, puis utilisées conformément à ces finalités.
Seules les informations adéquates, pertinentes et strictement nécessaires à l’objectif poursuivi sont recueillies.
Des mesures raisonnables sont prises afin de maintenir l’exactitude des données et, lorsque cela est nécessaire, de les mettre à jour ou de les corriger.
La durée de conservation est définie en fonction des finalités du traitement et des obligations légales applicables.
Les traitements sont organisés de manière à préserver la confidentialité, l’intégrité, la disponibilité et la sécurité des informations personnelles.
Engagements de xelmariq
Afin de respecter les exigences du RGPD, xelmariq veille à ce que les utilisateurs puissent conserver une maîtrise effective de leurs données personnelles.
Des informations claires, compréhensibles et transparentes sont fournies sur la nature des traitements, leurs finalités et les droits reconnus aux personnes concernées.
Les données sont administrées de manière responsable et protégées au moyen de mesures techniques et organisationnelles adaptées aux risques identifiés.
Lorsque la nature du traitement le justifie, les principes de protection des données dès la conception et de protection des données par défaut sont intégrés à la mise en place des procédures, outils et services concernés.
Droits des personnes concernées
Dans les conditions prévues par le RGPD, toute personne concernée peut bénéficier d’un droit à l’information et demander l’accès aux données personnelles la concernant.
Elle peut également solliciter la rectification des informations inexactes ou incomplètes et, lorsque les conditions légales sont réunies, demander leur effacement ou la limitation de leur traitement.
Un droit d’opposition peut être exercé dans les situations prévues par la réglementation. La personne concernée peut également bénéficier du droit à la portabilité de ses données lorsque celui-ci est applicable.
Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.
Le retrait du consentement ne remet pas en cause la licéité des opérations réalisées avant ce retrait.
Pour exercer ses droits, l’utilisateur peut contacter xelmariq au moyen des coordonnées indiquées dans la présente déclaration, dans la politique de confidentialité ou sur la page « Contact » du site.
Toute personne estimant que le traitement de ses données ne respecte pas la réglementation applicable peut déposer une réclamation auprès de l’autorité de contrôle compétente en matière de protection des données personnelles.
Pour les utilisateurs situés en France, l’autorité compétente est la Commission nationale de l’informatique et des libertés, dite CNIL.
Lorsque la réglementation l’exige, le traitement des données personnelles d’un utilisateur âgé de moins de 15 ans peut nécessiter l’autorisation préalable de son représentant légal.
Prestataires et partenaires intervenant dans les traitements
Les partenaires et prestataires amenés à intervenir dans le traitement de données personnelles doivent respecter les obligations de protection et de confidentialité qui leur sont applicables.
Sont notamment concernés les prestataires intervenant dans les domaines du paiement, de la logistique, de la livraison, de la gestion du service client, de l’hébergement du site et de la fourniture de services techniques.
Selon leur rôle et dans les conditions prévues par la réglementation, ces intervenants doivent traiter les données sur la base d’instructions écrites, mettre en œuvre des garanties de sécurité appropriées et coopérer au traitement des demandes d’exercice de droits.
Ils doivent également signaler les incidents de sécurité ou violations de données lorsque la loi l’impose, conserver les registres nécessaires et respecter l’ensemble des règles de protection des données applicables à leurs activités.
Transferts de données hors de l’Espace économique européen
Lorsque des données personnelles sont transférées vers un pays situé en dehors de l’Espace économique européen, des garanties appropriées sont mises en place afin d’assurer un niveau de protection conforme aux exigences applicables.
Ces transferts peuvent notamment reposer sur une décision d’adéquation adoptée par la Commission européenne ou sur les clauses contractuelles types approuvées par celle-ci.
Lorsque cela est nécessaire, ces garanties peuvent être complétées par des mesures techniques ou organisationnelles supplémentaires, telles que le chiffrement des données ou la restriction des droits d’accès.
Contrôle exercé par l’autorité compétente
En France, la CNIL veille au respect des dispositions applicables en matière de protection des données personnelles.
Dans le cadre de ses compétences, elle peut effectuer des contrôles, demander la mise en conformité d’un traitement, ordonner sa limitation ou sa suspension lorsqu’il ne respecte pas les règles applicables et mettre en œuvre les autres mesures prévues par la législation.
Tout manquement aux obligations relatives à la protection des données peut donner lieu aux mesures correctrices et aux sanctions prévues par la réglementation en vigueur.
Entrée en vigueur et articulation avec la politique de confidentialité
La présente déclaration entre en vigueur à compter de sa publication sur le site.
Elle complète la politique de confidentialité sans s’y substituer.
Lorsqu’une différence existe entre les dispositions de la présente déclaration et celles de la politique de confidentialité, la règle la plus spécifique et la plus favorable à la protection des droits de l’utilisateur s’applique, sous réserve du respect des exigences légales impératives.
La présente déclaration peut être modifiée afin de tenir compte des évolutions législatives, réglementaires, techniques ou opérationnelles.
Lorsque la loi l’exige, toute modification importante est portée à la connaissance des utilisateurs par un moyen approprié.