Informations relatives au RGPD

1. Objet et champ d’application

Les présentes dispositions concernent le traitement des données personnelles des personnes situées en France ou dans l’Union européenne.

Le Règlement général sur la protection des données (RGPD) peut notamment s’appliquer lorsque :

  1. des produits ou des services sont proposés à des personnes présentes dans l’Union européenne ;

  2. leur comportement dans l’Union européenne fait l’objet d’un suivi ou d’une analyse ;

  3. le traitement est réalisé en dehors de l’Union européenne mais concerne l’une de ces activités.

Ces règles couvrent les traitements automatisés, les données conservées sous forme électronique ainsi que les documents papier intégrés à un système de classement structuré.

Les traitements effectués par une personne physique dans le cadre d’une activité exclusivement personnelle ou domestique sont exclus du champ d’application du RGPD.

2. Principes encadrant les traitements

Les données personnelles sont traitées conformément aux principes suivants :

  1. Licéité, loyauté et transparence : chaque traitement doit disposer d’une base juridique et être présenté de manière compréhensible.

  2. Limitation des finalités : les données sont utilisées pour des objectifs déterminés, explicites et légitimes.

  3. Minimisation : seules les informations nécessaires aux finalités annoncées sont collectées.

  4. Exactitude : les données inexactes peuvent être corrigées ou mises à jour.

  5. Limitation de la conservation : les informations ne sont pas conservées au-delà de la durée nécessaire, sauf obligation légale.

  6. Intégrité et confidentialité : des mesures adaptées sont utilisées pour réduire les risques d’accès non autorisé, de perte ou de divulgation.

  7. Responsabilisation : les traitements doivent pouvoir être documentés et justifiés.

3. Bases juridiques

Selon la finalité concernée, un traitement peut reposer sur :

  • l’exécution d’un contrat ou de mesures précontractuelles ;

  • le respect d’une obligation légale ;

  • un intérêt légitime, après prise en compte des droits des personnes ;

  • le consentement ;

  • une autre base prévue par l’article 6 du RGPD.

Lorsque le consentement est utilisé, il doit être libre, spécifique, éclairé et univoque. Il peut être retiré à tout moment sans affecter la licéité des opérations réalisées avant ce retrait.

4. Droits des personnes concernées

Dans les conditions prévues par le RGPD, chaque personne peut exercer les droits suivants :

  1. recevoir des informations sur l’utilisation de ses données ;

  2. accéder aux données la concernant ;

  3. faire rectifier les informations inexactes ou incomplètes ;

  4. demander leur effacement lorsque les conditions sont réunies ;

  5. obtenir la limitation de certains traitements ;

  6. s’opposer à un traitement fondé sur une situation permettant ce droit ;

  7. recevoir ou transmettre certaines données dans un format structuré et couramment utilisé ;

  8. retirer un consentement précédemment accordé ;

  9. demander une intervention humaine lorsqu’une décision entièrement automatisée produit un effet juridique ou similaire important ;

  10. déposer une réclamation auprès de la CNIL.

Une vérification d’identité peut être demandée lorsqu’elle est nécessaire et proportionnée afin d’éviter la communication des données à une personne non autorisée.

5. Traitement des données des mineurs

Le site n’a pas pour objectif de recueillir volontairement des données personnelles concernant des mineurs.

En France, lorsqu’un service en ligne destiné directement à un mineur repose sur son consentement, celui-ci peut consentir seul au traitement à partir de 15 ans. Pour un mineur de moins de 15 ans, l’autorisation doit être donnée conjointement par le mineur et le titulaire de l’autorité parentale, dans les conditions prévues par la législation applicable.

Cette règle concerne les traitements fondés sur le consentement et ne s’étend pas automatiquement aux traitements reposant sur une autre base juridique.

6. Obligations des prestataires autorisés

Les prestataires participant au traitement des données, notamment dans les domaines de la livraison, de l’assistance, de l’hébergement ou des services techniques, doivent intervenir dans un cadre défini.

Selon leur rôle, ils doivent notamment :

  1. traiter les données conformément aux instructions écrites reçues ;

  2. préserver la confidentialité des informations ;

  3. appliquer des mesures techniques et organisationnelles adaptées aux risques ;

  4. aider au traitement des demandes d’exercice de droits ;

  5. informer le responsable du traitement d’une violation de données dans les meilleurs délais ;

  6. tenir les registres nécessaires lorsque cette obligation s’applique ;

  7. restituer ou supprimer les données à la fin de la prestation, sous réserve d’une obligation légale de conservation ;

  8. désigner un délégué à la protection des données lorsque les critères réglementaires l’exigent.

Les coordonnées d’un délégué désigné doivent être communiquées à l’autorité de contrôle compétente conformément aux règles applicables.

7. Violations de données personnelles

Lorsqu’une violation de données présente un risque pour les droits et libertés des personnes, elle doit être notifiée à l’autorité de contrôle compétente dans les conditions et délais prévus par le RGPD.

Lorsque le risque est élevé, les personnes concernées doivent également être informées, sauf si une exception légale s’applique.

La notification doit décrire, dans la mesure du possible, la nature de l’incident, ses conséquences probables et les mesures prises ou envisagées.

8. Transferts en dehors de l’Espace économique européen

Lorsqu’une donnée personnelle est transférée vers un pays situé hors de l’Espace économique européen (EEE), le transfert doit reposer sur un mécanisme reconnu par le RGPD.

Les garanties envisageables comprennent notamment :

  • une décision d’adéquation de la Commission européenne ;

  • les clauses contractuelles types de la Commission européenne ;

  • une autre garantie prévue par la réglementation ;

  • des mesures complémentaires telles que le chiffrement, la limitation des accès ou la pseudonymisation.

Les risques associés au pays de destination et aux conditions du transfert doivent être évalués lorsque cela est nécessaire.

9. Sécurité et traçabilité

Des mesures adaptées sont appliquées afin de limiter les risques liés au traitement des données, notamment :

  1. contrôle des droits d’accès ;

  2. chiffrement des transmissions lorsque cela est pertinent ;

  3. limitation des données collectées ;

  4. conservation pendant une durée proportionnée ;

  5. suivi des opérations sensibles ;

  6. évaluation périodique des risques.

Ces dispositifs peuvent être adaptés en fonction de l’évolution des technologies, des traitements et des risques identifiés.

10. Pouvoirs de la CNIL

En France, la Commission nationale de l’informatique et des libertés (CNIL) contrôle l’application des règles relatives à la protection des données.

Dans le cadre de ses compétences, elle peut notamment :

  • effectuer des contrôles ;

  • demander la mise en conformité d’un traitement ;

  • prononcer un avertissement ou une mise en demeure ;

  • limiter ou suspendre certaines opérations ;

  • imposer une sanction administrative.

Selon la nature du manquement, les sanctions prévues par le RGPD peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

11. Coordonnées pour exercer les droits

Les demandes portant sur les données personnelles peuvent être adressées aux coordonnées suivantes :

  • Adresse : 25-28 Higashigaoka, Meguro-ku, Tokyo-to 152-0021, Japan

  • Téléphone : +81 70-3782-3228

  • E-mail : team@zurnelio.com

Horaires en heure d’Europe centrale (CET/CEST) :

  • Du lundi au vendredi : 09:00 – 18:00

  • Le samedi : 09:00 – 16:00

Les demandes sont examinées dans les délais prévus par le RGPD. Les horaires ci-dessus indiquent uniquement les périodes habituelles de prise en charge.

12. Représentant établi dans l’Union européenne

Un représentant est désigné dans l’Union européenne conformément à l’article 27 du RGPD afin de servir de point de contact pour les personnes concernées et les autorités de contrôle.

Les demandes d’accès, de rectification, d’effacement ou de limitation peuvent être envoyées à :

Horaires indicatifs, en heure d’Europe centrale (CET/CEST) :

  • Du lundi au vendredi : 09:00 – 18:00, hors jours fériés

  • Le samedi : 09:00 – 16:00

Pour que cette désignation soit présentée de manière complète, le nom officiel et l’adresse dans l’Union européenne du représentant effectivement mandaté doivent également figurer sur le site. Une simple adresse électronique ne suffit pas à identifier entièrement le représentant au titre de l’article 27 du RGPD.