RGPD

La présente politique décrit le cadre mis en place par CORMIKO pour organiser la protection des données à caractère personnel conformément aux principes du Règlement (UE) 2016/679 relatif à la protection des données (RGPD).

Elle complète les informations relatives à la confidentialité et aux cookies en présentant principalement l’organisation de la protection des données, la gestion des responsabilités, l’évaluation des risques et les procédures mises en œuvre en matière de protection des données personnelles.

1. Responsabilité en matière de protection des données

La protection des données personnelles fait partie des éléments pris en compte dans les activités réalisées sur le site.

Les modalités de traitement des données sont évaluées en tenant compte notamment :

  • de la nature des activités concernées ;
  • des technologies utilisées ;
  • des risques susceptibles d’affecter les droits et libertés des personnes concernées.

Lorsque les activités, les outils utilisés ou les circonstances susceptibles d’avoir une incidence sur la sécurité ou la conformité évoluent, les procédures relatives à la protection des données peuvent faire l’objet d’une nouvelle évaluation.

2. Protection des données dès la conception

Lorsqu’une nouvelle fonctionnalité, un nouvel outil ou un nouveau processus susceptible d’impliquer le traitement de données personnelles est mis en place, les exigences relatives à la protection des données sont prises en compte dès sa conception.

Lorsque cela est approprié, la configuration des systèmes s’appuie notamment sur les principes suivants :

  • limiter l’accès aux données personnelles à ce qui est réellement nécessaire ;
  • limiter l’utilisation des données à ce qui est nécessaire à la réalisation de l’activité concernée.

Les paramètres appliqués par défaut sont également examinés afin de limiter autant que possible les traitements de données personnelles qui ne sont pas nécessaires.

3. Évaluation et gestion des risques

Les activités impliquant le traitement de données personnelles sont évaluées en fonction des risques qu’elles peuvent présenter pour les droits et libertés des personnes concernées.

Cette évaluation peut notamment prendre en compte :

  • la nature du traitement ;
  • le volume de données concerné ;
  • les catégories de données traitées ;
  • les technologies utilisées ;
  • les modalités d’accès aux données ;
  • les conséquences susceptibles de résulter d’une utilisation non autorisée des données.

Lorsqu’un traitement est susceptible de présenter un risque élevé, il est évalué, conformément au RGPD, si une analyse d’impact relative à la protection des données (AIPD ou DPIA – Data Protection Impact Assessment) est nécessaire.

4. Analyse d’impact relative à la protection des données

Lorsque les conditions prévues par le RGPD sont réunies, une DPIA peut être réalisée avant le début du traitement concerné.

Cette évaluation vise notamment à :

  • identifier les risques associés au traitement ;
  • analyser leur probabilité et la gravité de leurs conséquences potentielles ;
  • déterminer les mesures nécessaires pour réduire ces risques ;
  • vérifier si le traitement peut être réalisé dans des conditions appropriées de protection des données.

Lorsque l’évaluation fait apparaître des risques qui ne peuvent pas être suffisamment réduits par des mesures appropriées, les mesures complémentaires à prendre sont examinées conformément à la réglementation applicable.

5. Gestion des prestataires traitant des données personnelles

Lorsque CORMIKO fait appel à des prestataires externes amenés à traiter des données personnelles pour son compte, les conditions de protection exigées par la réglementation applicable sont prises en considération lors de leur sélection.

Les activités confiées ainsi que les responsabilités correspondantes sont définies en fonction des besoins réels liés aux opérations concernées.

Lorsque le RGPD l’exige, la relation entre CORMIKO et les prestataires qui traitent des données personnelles pour son compte est encadrée par un contrat ou tout autre acte juridiquement valable répondant aux exigences applicables.

Les prestataires autorisés doivent :

  • traiter les données personnelles uniquement dans le cadre des activités qui leur sont confiées ;
  • traiter les données conformément aux instructions applicables.

6. Gestion des autorisations et des accès

L’accès aux données personnelles est limité en fonction des besoins réels liés aux activités concernées.

Les autorisations sont attribuées en fonction des responsabilités exercées et peuvent être modifiées ou retirées lorsqu’elles ne sont plus nécessaires.

Cette gestion vise notamment à réduire les risques de consultation, d’utilisation ou de modification non autorisée des données personnelles.

7. Gestion des violations de données personnelles

Lorsqu’un incident est susceptible d’affecter la sécurité des données personnelles, sa nature, son étendue et ses conséquences potentielles sont évaluées.

Lorsqu’une violation de données personnelles est identifiée, les mesures nécessaires sont prises afin de maîtriser l’incident et de limiter autant que possible ses conséquences potentielles.

Lorsque la réglementation applicable impose une notification à une autorité de contrôle ou une information des personnes concernées, les obligations correspondantes sont mises en œuvre dans les conditions et selon les exigences prévues par le RGPD.

8. Documentation et registre des traitements

En fonction de la nature et de l’ampleur des activités, la gestion de la conformité peut inclure, lorsque la réglementation l’exige, la conservation des documents et registres nécessaires pour démontrer la mise en œuvre des mesures prévues par le RGPD.

Les documents concernés peuvent notamment porter sur :

  • les activités de traitement des données personnelles ;
  • les mesures techniques et organisationnelles mises en œuvre ;
  • les évaluations des risques ;
  • les autorisations d’accès ;
  • les mesures prises dans le cadre de la protection des données personnelles.

9. Sensibilisation et formation

Les personnes autorisées à accéder aux données personnelles doivent connaître les responsabilités liées à leur utilisation.

Selon les fonctions exercées, les actions de sensibilisation et de formation peuvent notamment porter sur :

  • les obligations de confidentialité ;
  • les modalités appropriées d’accès aux données ;
  • le traitement des demandes formulées par les personnes concernées ;
  • les mesures à prendre en cas d’incident de sécurité avéré ou suspecté.

L’autorisation d’accéder à des données personnelles ne permet pas leur utilisation à des fins qui dépassent le cadre pour lequel l’accès a été accordé.

10. Délégué à la protection des données

Lorsqu’il existe une obligation légale de désigner un délégué à la protection des données, ou DPO (Data Protection Officer), cette obligation est évaluée conformément aux exigences du RGPD.

La nécessité de désigner un DPO est notamment appréciée au regard de la nature, de l’étendue, de la finalité et de l’ampleur des activités de traitement concernées.

La présente politique ne constitue pas une déclaration selon laquelle un DPO aurait été désigné.

11. Coopération avec les autorités de contrôle

Lorsque la réglementation applicable l’exige, CORMIKO coopère avec les autorités compétentes en matière de protection des données personnelles.

Pour les activités relevant du cadre français de protection des données, l’autorité nationale compétente est la Commission nationale de l'informatique et des libertés (CNIL).

Cette coopération peut notamment comprendre :

  • le traitement des demandes formulées par l’autorité de contrôle ;
  • la participation aux contrôles ou vérifications ;
  • le traitement des communications prévues par la réglementation applicable.

12. Vérification du dispositif de protection des données

Lorsque les activités, les systèmes utilisés, les risques identifiés ou la réglementation applicable connaissent des changements importants, les procédures relatives à la protection des données personnelles peuvent être réexaminées.

Ces vérifications peuvent notamment porter sur :

  • l’efficacité des mesures de protection mises en place ;
  • les autorisations d’accès aux données ;
  • les procédures organisationnelles ;
  • les risques déjà identifiés ou nouvellement apparus.

Lorsque cela est nécessaire, les mesures et procédures concernées peuvent être adaptées afin que le niveau de protection reste cohérent avec les activités effectivement réalisées.

13. Mise à jour de la présente politique

La présente politique peut être mise à jour en fonction de l’évolution :

  • de la réglementation applicable ;
  • des technologies utilisées ;
  • des processus organisationnels ;
  • des modalités de gestion des activités de traitement des données personnelles.

Lorsque des modifications sont nécessaires pour maintenir un cadre organisationnel de protection des données cohérent et approprié, elles sont évaluées et intégrées à la présente politique.

14. Nous contacter

Pour toute question concernant la présente politique RGPD ou l’organisation de la protection des données personnelles, vous pouvez utiliser les coordonnées suivantes :

Nom de la boutique : CORMIKO

Adresse de contact : Appartement 202, Lions Garden Narumi Ichibankan, 317 Sakaimatsu 2-chome, Midori-ku, Nagoya, Aichi 458-0820, Japon

Téléphone : +81 42 665 7384

E-mail : clientservice@cormiko.com

Zone de service : France