GDPR

Déclaration complémentaire relative à la protection des données

La présente déclaration complète la Politique de confidentialité publiée sur le site. Elle précise certains engagements applicables à la protection des données à caractère personnel ainsi qu’à la mise en œuvre du Règlement général sur la protection des données (RGPD).

Elle ne se substitue pas à la Politique de confidentialité et doit être lue conjointement avec celle-ci.

Traitements concernés par la présente déclaration

Les dispositions qui suivent s’appliquent aux traitements de données personnelles relevant du champ d’application du RGPD.

Elles concernent notamment les traitements réalisés dans le cadre de l’offre de biens ou de services à des personnes se trouvant en France ou, plus largement, au sein de l’Union européenne.

La présente déclaration s’applique également lorsqu’un traitement est effectué en dehors de l’Union européenne mais porte sur l’observation ou l’analyse du comportement de personnes se trouvant dans l’Union européenne, dans les situations couvertes par le RGPD.

Sont concernés aussi bien les renseignements conservés sous forme électronique que les données personnelles figurant dans des fichiers papier structurés.

Les traitements réalisés exclusivement dans le cadre d’activités personnelles ou domestiques ne relèvent pas de la présente déclaration.

Principes encadrant l’utilisation des données

La protection des données personnelles est intégrée aux modalités d’organisation des traitements concernés.

Les informations doivent être traitées de manière licite, loyale et transparente. Leur collecte et leur utilisation sont limitées à des finalités déterminées, explicites et légitimes.

Seules les données nécessaires au regard de ces finalités doivent être recueillies. Les informations traitées doivent demeurer exactes et être rectifiées lorsque cela est nécessaire.

La durée pendant laquelle les données sont conservées est définie en fonction des objectifs poursuivis et des exigences applicables au traitement concerné.

Des mesures appropriées doivent également préserver la confidentialité, l’intégrité et la sécurité des informations, notamment contre l’accès, l’utilisation, la modification ou la divulgation non autorisés.

Engagements de tormorven en matière de conformité

tormorven organise ses traitements de manière à permettre aux personnes concernées de conserver la maîtrise des données personnelles qui les concernent dans les conditions prévues par le RGPD.

Les informations relatives aux traitements doivent être présentées de façon claire et transparente. Les données sont administrées de manière responsable et font l’objet de mesures techniques et organisationnelles adaptées à leur nature et aux risques susceptibles de les affecter.

Lorsque cela est pertinent au regard du traitement concerné, les principes de protection des données dès la conception et de protection des données par défaut sont pris en considération dans l’organisation des services et des opérations de traitement.

Droits reconnus aux personnes concernées

Dans les conditions fixées par le RGPD, toute personne concernée dispose d’un droit à l’information et peut demander l’accès aux données personnelles la concernant ainsi que leur rectification lorsqu’elles sont inexactes ou incomplètes.

Lorsque les conditions légales sont réunies, elle peut également demander l’effacement de certaines données, obtenir la limitation d’un traitement, s’opposer à celui-ci dans les situations prévues par la réglementation ou exercer son droit à la portabilité.

Lorsqu’un traitement repose sur le consentement, ce consentement peut être retiré. Le retrait n’affecte pas la licéité des opérations effectuées avant qu’il n’intervienne.

Les demandes relatives à l’exercice de ces droits peuvent être adressées à tormorven au moyen des coordonnées indiquées dans la présente déclaration ou de celles figurant sur la page « Contact » du site.

Lorsqu’une personne estime que le traitement de ses données personnelles ne respecte pas la réglementation applicable, elle peut introduire une réclamation auprès de l’autorité de contrôle compétente en matière de protection des données.

Pour les utilisateurs situés en France, l’autorité compétente est la Commission nationale de l’informatique et des libertés (CNIL).

Lorsque la législation applicable l’exige pour un utilisateur âgé de moins de 15 ans, l’intervention ou l’autorisation de son représentant légal est requise dans les conditions prévues par les règles applicables.

Intervention des prestataires et partenaires

Les partenaires et prestataires amenés à intervenir dans des opérations impliquant des données personnelles doivent respecter les obligations de protection des données correspondant à leur rôle et aux traitements qu’ils réalisent.

Cette exigence concerne notamment les prestataires intervenant dans les domaines du paiement, de la logistique, de la livraison, du service client, de l’hébergement du site ou des services techniques.

Selon les circonstances et les obligations juridiques applicables, ces intervenants doivent notamment traiter les données sur la base d’instructions écrites appropriées, mettre en œuvre les mesures de sécurité nécessaires et apporter la coopération utile à l’exercice des droits des personnes concernées.

Ils doivent également, lorsque la réglementation l’impose, contribuer au traitement des incidents de sécurité ou des violations de données, tenir les registres nécessaires relatifs aux opérations dont ils ont la charge et respecter les autres obligations prévues par les règles applicables en matière de protection des données.

Transferts de données hors de l’Espace économique européen

Lorsqu’un traitement implique le transfert de données personnelles vers un pays situé en dehors de l’Espace économique européen (EEE), des garanties appropriées sont mises en œuvre lorsqu’elles sont requises afin d’assurer un niveau de protection adéquat des informations transférées.

Ces transferts peuvent notamment s’appuyer sur une décision d’adéquation adoptée par la Commission européenne ou sur les clauses contractuelles types (SCC) approuvées par la Commission européenne.

Lorsque cela est approprié, ces mécanismes peuvent être accompagnés de garanties techniques ou organisationnelles supplémentaires, telles que le chiffrement des données ou des dispositifs de contrôle des accès.

Rôle de l’autorité française de contrôle

En France, la CNIL est chargée de veiller au respect des règles relatives à la protection des données personnelles dans le cadre de ses compétences.

Elle peut notamment effectuer des contrôles, demander la mise en conformité d’un traitement, imposer dans les conditions prévues par la réglementation la limitation ou la suspension d’opérations non conformes et mettre en œuvre les autres pouvoirs qui lui sont attribués par les textes applicables.

Le non-respect des obligations relatives à la protection des données peut donner lieu aux mesures correctrices et aux mécanismes de sanction prévus par la réglementation en vigueur.

Articulation avec la Politique de confidentialité

La présente déclaration prend effet à compter de sa publication sur le site.

Elle complète la Politique de confidentialité sans la remplacer. Lorsqu’une différence existe entre ces 2 documents, la disposition la plus spécifique et la plus favorable à l’exercice des droits de l’utilisateur s’applique, sous réserve du respect des exigences impératives prévues par la législation applicable.

La déclaration peut être modifiée afin de tenir compte d’évolutions légales, réglementaires, techniques ou opérationnelles.

Lorsqu’une modification substantielle nécessite une information des utilisateurs en vertu de la réglementation applicable, cette information est communiquée par un moyen approprié.