Cadre d’application du RGPD

1. Champ d’application territorial et matériel

Les présentes règles concernent le traitement des données personnelles des utilisateurs situés en France ou dans l’Union européenne.

Elles s’appliquent notamment lorsque des biens ou des services sont proposés à ces utilisateurs ou lorsque leur comportement est observé ou analysé, même si le traitement est réalisé hors de l’Union européenne.

Sont concernés :

  • les traitements automatisés ou électroniques ;

  • les documents papier organisés dans un fichier structuré ;

  • les opérations de collecte, consultation, modification, conservation, transmission ou suppression de données personnelles.

Les traitements réalisés exclusivement dans le cadre d’une activité personnelle ou familiale ne relèvent pas de ce dispositif.

2. Principes encadrant les traitements

Toute utilisation de données personnelles doit respecter les principes suivants :

  • Licéité, loyauté et transparence : les données sont utilisées sur un fondement juridique valable et de manière compréhensible.

  • Limitation des finalités : chaque collecte répond à un objectif défini et légitime.

  • Minimisation : seules les informations nécessaires sont traitées.

  • Exactitude : les données inexactes doivent pouvoir être corrigées.

  • Limitation de la conservation : les informations ne sont pas conservées au-delà de la durée utile ou légalement requise.

  • Intégrité et confidentialité : des mesures sont appliquées pour limiter les accès, pertes ou divulgations non autorisés.

  • Responsabilité : les opérations doivent pouvoir être justifiées et documentées.

3. Maîtrise des données par l’utilisateur

Le traitement des informations repose sur une présentation accessible des finalités, des destinataires, des durées de conservation et des fondements juridiques utilisés.

Des mesures techniques et organisationnelles sont mises en place en fonction des risques identifiés. Elles peuvent comprendre le chiffrement, la limitation des accès, la journalisation et la gestion des habilitations.

L’utilisateur conserve la possibilité d’exercer les droits prévus par le RGPD pendant toute la durée du traitement.

4. Droits des personnes concernées

Dans les conditions prévues par la réglementation, chaque utilisateur peut demander :

  • l’accès à ses données personnelles ;

  • la rectification des informations inexactes ;

  • l’effacement de certaines données ;

  • la limitation du traitement ;

  • la portabilité des données concernées ;

  • l’opposition à certains traitements ;

  • le retrait d’un consentement précédemment donné ;

  • des informations sur l’utilisation de ses données.

Le retrait du consentement n’affecte pas la licéité des opérations réalisées avant ce retrait.

Une vérification d’identité proportionnée peut être demandée avant le traitement d’une requête. L’utilisateur peut également adresser une réclamation à la Commission nationale de l’informatique et des libertés — CNIL.

5. Données relatives aux mineurs

Le site ne cherche pas à recueillir volontairement les données personnelles de mineurs.

Lorsque le traitement repose sur le consentement dans le cadre d’un service en ligne directement proposé à un mineur de moins de 15 ans en France, l’autorisation du titulaire de l’autorité parentale est requise dans les conditions prévues par la loi.

Cette exigence ne s’applique pas automatiquement aux traitements reposant sur un autre fondement juridique, notamment lorsqu’une obligation légale doit être respectée.

6. Obligations des prestataires

Les prestataires intervenant dans la logistique, l’hébergement, l’assistance, la maintenance ou d’autres opérations techniques doivent notamment :

  • traiter les données selon des instructions écrites et documentées ;

  • limiter leur utilisation aux finalités convenues ;

  • appliquer des mesures de sécurité adaptées ;

  • préserver la confidentialité des informations ;

  • assister le responsable du traitement dans la gestion des demandes des utilisateurs ;

  • tenir les registres nécessaires lorsque cette obligation s’applique ;

  • restituer ou supprimer les données à la fin de leur intervention, sous réserve des obligations légales.

Lorsqu’un prestataire constate une violation de données, il doit en informer le responsable du traitement sans retard injustifié.

La notification à la CNIL relève du responsable du traitement lorsqu’un risque pour les droits et libertés des personnes existe. Elle doit alors intervenir, si possible, dans un délai de 72 heures après la prise de connaissance de l’incident.

7. Délégué à la protection des données

Un délégué à la protection des données, ou DPO, est désigné lorsque les critères du RGPD l’exigent, notamment en cas de suivi régulier et systématique à grande échelle ou de traitement important de données sensibles.

Lorsque cette désignation est obligatoire, les coordonnées du DPO sont communiquées à la CNIL et rendues accessibles aux personnes concernées.

8. Transferts hors de l’Espace économique européen

Lorsqu’une donnée personnelle est envoyée vers un pays situé hors de l’Espace économique européen — EEE, le transfert doit reposer sur un mécanisme reconnu.

Selon la destination et les circonstances, les garanties peuvent comprendre :

  • une décision d’adéquation de la Commission européenne ;

  • les clauses contractuelles types, ou SCC ;

  • des mesures complémentaires de chiffrement ;

  • des restrictions et contrôles d’accès ;

  • une évaluation des risques liés au pays destinataire.

Seules les informations nécessaires à la finalité concernée doivent être transférées.

9. Pouvoirs de contrôle de la CNIL

La CNIL peut notamment :

  • contrôler la conformité des traitements ;

  • demander des informations ou des mesures correctives ;

  • limiter, suspendre ou interdire un traitement non conforme ;

  • prononcer une sanction selon la nature et la gravité du manquement.

Les amendes administratives peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu dans les situations prévues par le RGPD.

10. Coordonnées pour les demandes

Les demandes relatives aux données personnelles peuvent être transmises par les moyens suivants :

  • Adresse : Parkside Yodogawa 301, 2-3-4 Miyahara, Yodogawa-ku, Osaka-shi, Osaka-fu 532-0003, Japon

  • Téléphone : +81 70-3318-7642

  • E-mail : mail@ancerol.com

Horaires — CET/CEST :

  • Du lundi au vendredi : 09:00 – 18:00

  • Le samedi : 09:00 – 16:00

11. Représentant dans l’Union européenne

Un représentant a été désigné dans l’Union européenne conformément à l’article 27 du RGPD pour recevoir les demandes concernant notamment :

  • l’accès aux données ;

  • leur rectification ;

  • leur effacement ;

  • la limitation du traitement.

Contact : mail@ancerol.com

Horaires indicatifs — CET/CEST :

  • Du lundi au vendredi : 09:00 – 18:00, hors jours fériés

  • Le samedi : 09:00 – 16:00

L’identité et l’adresse postale complètes du représentant désigné doivent rester accessibles aux utilisateurs et aux autorités de contrôle conformément aux exigences applicables.