Déclaration complémentaire relative à la protection des données
La présente déclaration complète la politique de confidentialité disponible sur le site. Elle précise certains engagements applicables à la protection des données personnelles et à la mise en œuvre du Règlement général sur la protection des données, RGPD.
Elle ne remplace pas la politique de confidentialité et doit être lue conjointement avec celle-ci.
Champ des traitements concernés
Les dispositions ci-dessous s’appliquent aux traitements de données personnelles relevant du RGPD.
Elles couvrent notamment les traitements liés à l’offre de biens ou de services à des personnes se trouvant en France ou dans l’Union européenne. Elles s’appliquent également, dans les conditions prévues par le RGPD, lorsqu’un traitement réalisé depuis l’extérieur de l’Union concerne l’observation ou l’analyse du comportement de personnes se trouvant sur le territoire de l’Union.
Sont concernés aussi bien les traitements réalisés sous forme électronique que les informations personnelles contenues dans des fichiers papier structurés relevant du champ d’application de la réglementation.
Les traitements effectués exclusivement dans le cadre d’une activité personnelle ou domestique sont exclus du champ de la présente déclaration lorsqu’ils ne relèvent pas du RGPD.
Règles gouvernant l’utilisation des données
La protection des données personnelles est prise en compte dans l’organisation des traitements auxquels la présente déclaration s’applique.
Les données doivent être traitées de manière licite, loyale et transparente. Elles sont recueillies pour des finalités déterminées, explicites et légitimes et sont limitées à ce qui est nécessaire pour atteindre ces finalités.
Les informations traitées doivent également être exactes et, lorsque cela est nécessaire, tenues à jour. Leur conservation est limitée à une durée adaptée aux objectifs poursuivis et aux obligations applicables, tandis que leur confidentialité, leur intégrité et leur sécurité doivent être préservées. Ces principes correspondent notamment aux exigences de licéité, de transparence, de limitation des finalités, de minimisation et d’exactitude prévues par le RGPD.
Engagements de ulmavento
ulmavento veille à ce que les utilisateurs puissent conserver la maîtrise des données personnelles les concernant dans les conditions prévues par la réglementation applicable.
Les traitements doivent faire l’objet d’informations suffisamment claires et transparentes. Les données sont gérées de manière responsable et protégées au moyen de mesures techniques et organisationnelles appropriées destinées à préserver leur confidentialité et leur sécurité.
Lorsque la nature du traitement le justifie, les principes de protection des données dès la conception et de protection des données par défaut sont pris en considération dans son organisation.
Exercice des droits relatifs aux données personnelles
Dans les conditions fixées par le RGPD, les personnes concernées bénéficient du droit d’être informées du traitement de leurs données et peuvent demander l’accès aux données qui les concernent ainsi que leur rectification.
Lorsque les conditions légales sont réunies, elles peuvent également demander l’effacement de certaines données, obtenir une limitation du traitement, s’opposer à certains traitements et exercer leur droit à la portabilité des données.
Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré. Ce retrait ne remet pas en cause la licéité des opérations effectuées avant qu’il intervienne.
Les demandes concernant ces droits peuvent être adressées à ulmavento en utilisant les coordonnées mentionnées dans la présente déclaration ou celles figurant sur la page « Contact » du site.
Toute personne estimant que le traitement de ses données personnelles ne respecte pas les règles applicables peut également introduire une réclamation auprès de l’autorité de contrôle compétente.
Pour les utilisateurs situés en France, l’autorité compétente est la Commission nationale de l’informatique et des libertés, CNIL.
Situation des utilisateurs âgés de moins de 15 ans
Lorsqu’une autorisation du représentant légal est exigée par la réglementation applicable pour le traitement des données d’une personne âgée de moins de 15 ans, cette autorisation doit être obtenue dans les conditions prévues par la loi.
En France, l’âge retenu pour le consentement applicable aux services de la société de l’information est de 15 ans dans les situations où le traitement concerné repose sur ce consentement.
Encadrement des prestataires intervenant dans les traitements
Les partenaires et prestataires amenés à participer au traitement de données personnelles, notamment dans les domaines du paiement, de la logistique, de la livraison, du service client, de l’hébergement du site ou des prestations techniques, sont soumis aux obligations de protection des données qui leur sont applicables.
Lorsque leur rôle l’exige, ils doivent notamment traiter les données conformément aux instructions écrites applicables, mettre en œuvre des mesures de sécurité appropriées et apporter la coopération nécessaire à l’exercice des droits des personnes concernées.
Ils doivent également, lorsque la réglementation le prévoit, contribuer à la gestion et au signalement des incidents de sécurité ou violations de données, conserver les documents ou registres nécessaires et respecter les autres obligations imposées par la législation relative à la protection des données personnelles.
Données transférées en dehors de l’Espace économique européen
Lorsqu’un traitement implique le transfert de données personnelles vers un pays situé hors de l’Espace économique européen, le transfert est encadré conformément aux mécanismes reconnus par la réglementation applicable afin d’assurer un niveau de protection approprié.
Selon la situation, cet encadrement peut notamment reposer sur une décision d’adéquation adoptée par la Commission européenne ou sur les clauses contractuelles types approuvées par celle-ci.
Lorsque cela est nécessaire au regard des circonstances du transfert, des garanties complémentaires, notamment des mesures de chiffrement ou de contrôle des accès, peuvent également être mises en œuvre. Le RGPD prévoit différents mécanismes pour encadrer les transferts hors EEE, parmi lesquels les décisions d’adéquation et les clauses contractuelles types.
Contrôle du respect des règles en France
En France, la CNIL est l’autorité chargée de contrôler l’application des règles relatives à la protection des données personnelles dans le cadre de ses compétences.
Elle dispose notamment de pouvoirs lui permettant de procéder à des vérifications auprès des organismes traitant des données personnelles et d’examiner la conformité des traitements concernés.
Lorsque les conditions prévues par la réglementation sont réunies, les manquements aux obligations relatives à la protection des données peuvent donner lieu aux mesures correctrices, limitations, mises en conformité ou sanctions prévues par les textes applicables.
Entrée en vigueur et articulation avec la politique de confidentialité
La présente déclaration prend effet à compter de sa publication sur le site.
Elle complète la politique de confidentialité sans s’y substituer. Si une différence apparaît entre les 2 documents, la disposition la plus spécifique et la plus favorable à la protection des droits de l’utilisateur s’applique, dans la mesure où cette solution demeure compatible avec les exigences impératives de la législation applicable.
La présente déclaration peut être actualisée afin de tenir compte d’évolutions législatives, réglementaires, techniques ou opérationnelles.
Lorsqu’une modification importante doit être portée à la connaissance des utilisateurs en vertu de la réglementation applicable, une information appropriée peut leur être communiquée.