La présente politique décrit l’organisation mise en place par Marvelko pour encadrer la protection des données personnelles conformément aux principes du Règlement (UE) 2016/679 (RGPD).
Contrairement à la politique de confidentialité et à la politique relative aux cookies, ce document porte principalement sur l’organisation interne de la conformité, la répartition des responsabilités, la prévention des risques et les procédures appliquées en matière de protection des données personnelles.
1. Responsabilité en matière de protection des données
La protection des données personnelles fait partie intégrante des activités réalisées par l’intermédiaire du site.
Les modalités de traitement sont évaluées en tenant notamment compte :
-
de la nature des activités concernées ;
-
des technologies utilisées ;
-
des risques susceptibles d’affecter les droits et libertés des personnes concernées.
Lorsque les activités, les outils utilisés ou les circonstances susceptibles d’influencer la sécurité ou la conformité évoluent, les procédures correspondantes peuvent faire l’objet d’une nouvelle évaluation.
2. Protection des données dès la conception
Lorsqu’une nouvelle fonctionnalité, un nouvel outil ou un nouveau processus susceptible d’impliquer un traitement de données personnelles est mis en place, les exigences relatives à la protection des données sont prises en compte dès la phase de conception.
Lorsque cela est approprié, la configuration des systèmes vise notamment à :
-
limiter l’accès aux données personnelles à ce qui est effectivement nécessaire ;
-
limiter l’utilisation des données à ce qui est nécessaire à l’activité concernée.
Les paramètres appliqués par défaut sont également évalués afin de réduire autant que possible les traitements de données personnelles qui ne seraient pas nécessaires.
3. Évaluation et gestion des risques
Les activités impliquant un traitement de données personnelles sont évaluées en fonction des risques qu’elles peuvent présenter pour les droits et libertés des personnes concernées.
Cette évaluation peut notamment prendre en compte :
-
la nature du traitement ;
-
la quantité de données concernées ;
-
les catégories de données traitées ;
-
les technologies utilisées ;
-
les modalités d’accès aux données ;
-
les conséquences possibles d’une utilisation non autorisée.
Lorsqu’un traitement est susceptible d’engendrer un risque élevé, il est évalué afin de déterminer si une analyse d’impact relative à la protection des données (AIPD ou DPIA) est nécessaire au regard du RGPD.
4. Analyse d’impact relative à la protection des données
Lorsque les conditions prévues par le RGPD sont réunies, une analyse d’impact peut être réalisée avant la mise en œuvre du traitement concerné.
Cette analyse vise notamment à :
-
identifier les risques liés au traitement ;
-
évaluer la probabilité et la gravité des impacts potentiels ;
-
déterminer les mesures susceptibles de réduire ces risques ;
-
vérifier si le traitement peut être mis en œuvre dans des conditions appropriées de protection des données.
Si l’évaluation met en évidence des risques qui ne peuvent pas être suffisamment réduits par des mesures appropriées, les mesures supplémentaires requises par la réglementation applicable sont examinées avant la poursuite du traitement concerné.
5. Gestion des prestataires traitant des données personnelles
Lorsque Marvelko fait appel à des prestataires externes pour traiter des données personnelles pour son compte, leur sélection tient compte des garanties requises par la réglementation applicable en matière de protection des données.
Les prestations confiées et les responsabilités correspondantes sont définies en fonction des besoins réels liés aux activités concernées.
Lorsque le RGPD l’exige, la relation avec un prestataire traitant des données personnelles pour le compte de Marvelko est encadrée par un contrat ou par un autre acte juridique répondant aux exigences applicables.
Les personnes ou prestataires autorisés à traiter les données doivent notamment :
-
limiter leur traitement aux missions qui leur ont été confiées ;
-
traiter les données conformément aux instructions applicables.
6. Gestion des accès et des autorisations
L’accès aux données personnelles est limité en fonction des besoins effectifs liés aux activités exercées.
Les droits d’accès sont attribués selon les responsabilités concernées et peuvent être modifiés ou retirés lorsqu’ils ne sont plus nécessaires.
Cette organisation vise à réduire le risque qu’une personne non autorisée puisse consulter, utiliser ou modifier des données personnelles.
7. Gestion des violations de données personnelles
Tout incident susceptible d’affecter la sécurité de données personnelles fait l’objet d’une évaluation portant notamment sur :
-
sa nature ;
-
son étendue ;
-
ses conséquences possibles.
Lorsqu’une violation de données personnelles est identifiée, des mesures appropriées sont prises afin de contenir l’incident et d’en limiter autant que possible les effets.
Lorsque la réglementation applicable impose une notification à une autorité de contrôle ou une information des personnes concernées, ces obligations sont traitées conformément aux conditions et exigences prévues par le RGPD.
8. Registres et documentation de conformité
Selon la nature et l’ampleur des activités, les documents et registres nécessaires à la démonstration du respect des exigences du RGPD sont conservés lorsque la réglementation l’exige.
Ces éléments peuvent notamment concerner :
-
les activités de traitement de données personnelles ;
-
les mesures techniques et organisationnelles mises en œuvre ;
-
les évaluations de risques ;
-
les autorisations d’accès ;
-
les mesures prises en matière de protection des données personnelles.
9. Sensibilisation et formation
Les personnes autorisées à accéder à des données personnelles doivent connaître les responsabilités liées à leur utilisation.
En fonction des missions exercées, les actions de sensibilisation ou de formation peuvent notamment porter sur :
-
les obligations de confidentialité ;
-
les modalités appropriées d’accès aux données ;
-
le traitement des demandes formulées par les personnes concernées ;
-
les mesures à prendre en cas d’incident de sécurité avéré ou suspecté.
L’autorisation d’accéder à des données personnelles ne permet pas d’utiliser ces données à des fins autres que celles correspondant aux missions autorisées.
10. Délégué à la protection des données
Lorsqu’une désignation est requise au titre du RGPD, un délégué à la protection des données (DPO) est désigné.
La nécessité de procéder à cette désignation est évaluée en fonction notamment :
-
de la nature des traitements ;
-
de leur portée ;
-
de leurs finalités ;
-
de leur ampleur.
La présente politique ne constitue pas, à elle seule, une déclaration selon laquelle un DPO a déjà été désigné.
11. Coopération avec les autorités de contrôle
Lorsque la réglementation applicable l’exige, Marvelko coopère avec l’autorité de contrôle compétente pour les questions relatives à la protection des données personnelles.
Pour les activités relevant de la réglementation française en matière de protection des données, l’autorité nationale compétente est la Commission nationale de l’informatique et des libertés (CNIL).
Cette coopération peut notamment comprendre :
-
le traitement des demandes formulées par l’autorité de contrôle ;
-
la coopération dans le cadre de contrôles ou vérifications ;
-
le traitement des communications prévues par la réglementation applicable.
12. Contrôles de conformité
Les procédures relatives à la protection des données peuvent être réexaminées lorsque des changements importants interviennent dans les activités, les systèmes utilisés, les risques identifiés ou la réglementation applicable.
Ces contrôles peuvent notamment porter sur :
-
l’efficacité des mesures de protection mises en œuvre ;
-
les droits d’accès aux données ;
-
les procédures organisationnelles ;
-
les risques déjà identifiés ou nouvellement apparus.
Lorsque cela est nécessaire, les mesures et procédures concernées sont ajustées afin de maintenir un niveau de protection adapté aux activités réellement exercées.
13. Mise à jour de la politique RGPD
La présente politique peut être mise à jour en fonction notamment :
-
de l’évolution de la réglementation ;
-
des changements technologiques ;
-
des modifications des procédures organisationnelles ;
-
de l’évolution des modalités de gestion des traitements de données personnelles.
Les modifications nécessaires au maintien d’un cadre de protection des données cohérent et adapté sont évaluées et intégrées lorsque cela est pertinent.
14. Nous contacter
Pour toute question concernant la présente politique RGPD ou l’organisation mise en place en matière de conformité et de protection des données personnelles, vous pouvez utiliser les coordonnées suivantes :
Nom de la boutique : Marvelko
Adresse de contact : 1651-5 Tatemachi, Hachioji, Tokyo 193-0944, Japon
Téléphone : +81 42 665 7384
E-mail : orderhelp@marvelko.com
Zone de service : Italie