Protection des données – RGPD

1. Champ d’application

Les présentes règles concernent le traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.

Elles s’appliquent notamment lorsque :

  1. Des biens ou des services sont proposés à des personnes présentes dans l’Union européenne

  2. Leur comportement de navigation est analysé ou suivi

  3. Le traitement est effectué depuis un territoire situé hors de l’Union européenne

Le RGPD couvre les traitements automatisés ainsi que les documents papier intégrés dans un fichier structuré.

Les traitements réalisés par une personne physique dans le cadre d’une activité exclusivement personnelle ou domestique ne relèvent généralement pas de ce dispositif.

2. Principes applicables

Tout traitement de données personnelles doit respecter les principes suivants :

  1. Licéité, loyauté et transparence : les données sont utilisées sur un fondement juridique valable et de manière compréhensible.

  2. Limitation des finalités : chaque information est recueillie pour un objectif déterminé.

  3. Minimisation : seules les données utiles à la finalité annoncée sont traitées.

  4. Exactitude : les informations inexactes doivent pouvoir être rectifiées.

  5. Limitation de la conservation : les données ne sont pas conservées au-delà de la durée nécessaire.

  6. Intégrité et confidentialité : des mesures adaptées limitent les risques d’accès non autorisé, de perte ou de divulgation.

  7. Responsabilité : les traitements doivent pouvoir être documentés et justifiés.

3. Fondements du traitement

Le traitement d’une donnée personnelle repose sur l’un des fondements prévus par le RGPD, notamment :

  1. L’exécution d’un contrat

  2. Le respect d’une obligation légale

  3. L’intérêt légitime, après prise en compte des droits de l’utilisateur

  4. Le consentement, lorsqu’il est requis

  5. La protection des intérêts vitaux

  6. L’exécution d’une mission d’intérêt public, lorsqu’elle est applicable

Le retrait d’un consentement n’affecte pas la licéité des opérations effectuées avant ce retrait.

4. Droits des personnes concernées

Selon la nature du traitement et les conditions prévues par le RGPD, l’utilisateur peut exercer les droits suivants :

  1. Être informé de l’utilisation de ses données

  2. Accéder à ses données personnelles

  3. Faire rectifier les informations inexactes

  4. Demander l’effacement des données

  5. Obtenir la limitation d’un traitement

  6. S’opposer à certains traitements

  7. Recevoir les données admissibles dans un format portable

  8. Retirer un consentement

  9. Demander un examen humain lorsqu’une décision automatisée produit des effets juridiques importants

  10. Déposer une réclamation auprès de la CNIL

L’exercice d’un droit peut nécessiter une vérification d’identité proportionnée à la demande.

5. Données relatives aux mineurs

Le site ne cherche pas à recueillir volontairement des données concernant des mineurs.

En France, lorsqu’un service en ligne traite les données d’un utilisateur de moins de 15 ans sur le fondement du consentement, l’autorisation conjointe du mineur et du titulaire de l’autorité parentale peut être requise.

Cette règle ne concerne pas automatiquement les traitements reposant sur une autre base juridique valable.

Un représentant légal peut demander la rectification ou l’effacement de données recueillies de manière inappropriée.

6. Obligations des prestataires

Les prestataires participant au traitement, notamment dans les domaines de la livraison, de l’assistance, de l’hébergement ou des services techniques, doivent agir dans les limites de leurs missions.

Selon leur rôle, ils sont tenus de :

  1. Traiter les données sur la base d’instructions documentées

  2. Garantir la confidentialité des informations

  3. Mettre en place des mesures techniques et organisationnelles adaptées

  4. Aider à répondre aux demandes d’exercice des droits

  5. Signaler sans délai indu tout incident de sécurité au responsable du traitement

  6. Tenir les registres requis par la réglementation

  7. Supprimer ou restituer les données à la fin du service, selon les instructions applicables

  8. Désigner un délégué à la protection des données lorsque les critères légaux sont remplis

Lorsqu’une violation de données présente un risque pour les personnes concernées, elle est notifiée à la CNIL par le responsable du traitement dans les conditions et délais prévus par le RGPD. Les utilisateurs concernés sont informés lorsque le risque est considéré comme élevé.

7. Transferts hors de l’Espace économique européen

Lorsqu’un transfert de données est réalisé en dehors de l’Espace économique européen, il doit être encadré par un mécanisme reconnu, tel que :

  1. Une décision d’adéquation de la Commission européenne

  2. Des clauses contractuelles types, dites SCC

  3. Des règles d’organisation contraignantes, lorsqu’elles sont applicables

  4. Une dérogation expressément prévue par le RGPD

  5. Des mesures complémentaires de chiffrement et de contrôle des accès

Le niveau de protection et les risques liés au pays destinataire doivent être examinés avant le transfert.

8. Sécurité et traçabilité

Les traitements sont organisés afin de maintenir :

  1. Le contrôle de l’utilisateur sur ses données

  2. La transparence des opérations réalisées

  3. La traçabilité des accès et des modifications pertinentes

  4. La limitation des données collectées

  5. La protection contre les accès non autorisés

  6. Une gestion adaptée des incidents de sécurité

Les mesures appliquées sont déterminées selon la nature des données, les finalités du traitement et les risques identifiés.

9. Contrôle exercé par la CNIL

En France, la Commission nationale de l’informatique et des libertés – CNIL peut notamment :

  1. Examiner la conformité d’un traitement

  2. Effectuer des contrôles

  3. Adresser un rappel, une injonction ou une mise en demeure

  4. Limiter, suspendre ou interdire un traitement non conforme

  5. Imposer une sanction administrative

Selon la nature de l’infraction, le plafond prévu par le RGPD peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu.

10. Coordonnées relatives aux données personnelles

Toute demande peut être transmise aux coordonnées suivantes :

  1. Adresse : 3-12-5 Umeda, Nakano-ku, Tokyo-to 164-0001, Japon

  2. Téléphone : +81 70-6412-2328

  3. E-mail : clientservice@labrento.com

  4. Horaires CET/CEST :

    • Du lundi au vendredi : 09 h 00 – 18 h 00

    • Le samedi : 09 h 00 – 16 h 00

11. Représentant établi dans l’Union européenne

Un représentant au titre de l’article 27 du RGPD est désigné dans l’Union européenne pour faciliter le traitement des demandes concernant notamment :

  1. L’accès aux données

  2. La rectification

  3. L’effacement

  4. La limitation du traitement

  5. L’opposition

Les demandes peuvent être envoyées à clientservice@labrento.com.

Elles sont généralement examinées pendant les horaires suivants :

  1. Du lundi au vendredi : 09 h 00 – 18 h 00, hors jours fériés

  2. Le samedi : 09 h 00 – 16 h 00

L’identité et l’adresse postale du représentant européen effectivement désigné doivent être indiquées dans les informations légales ou dans la politique de confidentialité afin qu’il puisse être contacté directement.