Déclaration relative au RGPD

1. Finalité et identité du responsable

Le présent document apporte des précisions à la politique de confidentialité publiée sur le site. Il expose les règles appliquées aux traitements de données personnelles relevant du Règlement (UE) 2016/679, couramment appelé Règlement général sur la protection des données ou RGPD. Le texte officiel peut être consulté sur EUR-Lex.

Le responsable des traitements visés par cette déclaration est Nervota.

Coordonnées de contact :

  • Adresse électronique : web@nervota.com
  • Téléphone : 262-568-0147
  • Adresse postale : 5804 Richwood Ln, Apt 2B, Caledonia, Wisconsin 53402, États-Unis

2. Champ d’application territorial et matériel

Cette déclaration concerne les opérations portant sur des données personnelles auxquelles le RGPD est applicable.

Elle couvre notamment les traitements liés à la proposition de produits ou de services à des personnes présentes en France ou dans un autre État membre de l’Union européenne.

Son application s’étend également aux opérations réalisées hors de l’Union européenne lorsqu’elles ont pour objet de suivre, d’étudier ou d’évaluer le comportement de personnes se trouvant sur le territoire de l’Union.

Sont concernés aussi bien les renseignements enregistrés par voie numérique que ceux figurant dans des dossiers papier organisés selon des critères structurés.

Les traitements accomplis par une personne physique pour des besoins exclusivement privés ou familiaux restent en dehors de ce périmètre.

3. Principes gouvernant l’utilisation des données

Chaque opération impliquant des données personnelles repose sur les principes de licéité, d’équité et de transparence.

Les informations sont obtenues pour des objectifs préalablement identifiés, compréhensibles et légitimes. Leur réutilisation demeure compatible avec ces objectifs.

La collecte se limite aux éléments adéquats, pertinents et nécessaires au regard de la finalité poursuivie. Les données inexactes sont rectifiées et, lorsque la situation le nécessite, les informations sont actualisées.

La durée de conservation est déterminée en fonction de l’objectif du traitement et des délais résultant des obligations légales, fiscales, comptables, administratives ou réglementaires applicables.

Des mécanismes techniques et organisationnels proportionnés sont employés afin de protéger la disponibilité, l’intégrité et le caractère confidentiel des informations.

4. Bases juridiques et organisation des traitements

Selon leur nature, les traitements peuvent reposer sur l’exécution d’une commande ou d’une autre relation contractuelle, le respect d’une obligation légale, l’intérêt légitime associé à la sécurité ou au fonctionnement des services, ou le consentement de la personne concernée.

Lorsqu’une opération dépend du consentement, celui-ci doit résulter d’un choix libre, spécifique, éclairé et non équivoque. Son retrait reste possible à tout moment, sans modifier la légalité des traitements effectués antérieurement.

Les principes de protection des données dès la conception et par défaut sont intégrés lorsque les caractéristiques du traitement le justifient. Les réglages initiaux limitent alors l’utilisation des informations à ce qui est nécessaire pour la finalité concernée.

Les traitements soumis à une obligation de documentation peuvent être consignés dans les registres prévus par la réglementation. Une analyse d’impact est réalisée lorsqu’une opération est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.

5. Droits des personnes

Dans les limites et conditions prévues par le RGPD, toute personne concernée peut :

  • obtenir une information intelligible sur l’utilisation de ses données ;
  • savoir si des informations la concernant font l’objet d’un traitement et en recevoir une copie ;
  • demander la correction d’éléments inexacts ou incomplets ;
  • solliciter l’effacement des données lorsque les critères légaux sont réunis ;
  • obtenir la suspension temporaire de certaines utilisations ;
  • s’opposer à un traitement dans les situations reconnues par la réglementation ;
  • recevoir les données éligibles dans un format structuré, couramment utilisé et lisible par machine, ou demander leur transmission à un autre responsable lorsque cela est techniquement possible ;
  • retirer une autorisation précédemment accordée ;
  • demander une intervention humaine et contester une décision reposant exclusivement sur un procédé automatisé lorsqu’une telle décision produit des effets juridiques ou l’affecte de manière significative.

Ces droits ne présentent pas tous un caractère absolu. Leur exercice dépend notamment de la base juridique, de la nature du traitement et des exceptions prévues par les textes.

Une demande peut être transmise à web@nervota.com, au 262-568-0147, ou à l’adresse 5804 Richwood Ln, Apt 2B, Caledonia, Wisconsin 53402, États-Unis.

Les éléments nécessaires à la vérification de l’identité peuvent être demandés lorsqu’il existe un doute raisonnable sur l’auteur de la démarche. La réponse intervient dans le délai prévu par le RGPD, sous réserve des prolongations admises en raison de la complexité ou du nombre de demandes.

Une personne estimant que ses données sont utilisées en méconnaissance des règles applicables peut saisir l’autorité de contrôle compétente. En France, les démarches peuvent être adressées à la Commission nationale de l’informatique et des libertés, dite CNIL.

6. Situation des utilisateurs mineurs

Lorsque la réglementation exige une autorisation pour un service fondé sur le consentement, le traitement des données d’un utilisateur de moins de quinze ans peut dépendre de l’accord préalable de son représentant légal.

Le représentant légal peut exercer, pour le compte du mineur et dans les conditions prévues par les textes, les droits de consultation, de correction, de restriction ou d’effacement des informations concernées.

7. Prestataires, partenaires et destinataires

L’accès aux données est limité aux destinataires dont l’intervention est nécessaire à la fourniture des services, à l’exécution des commandes ou au respect des obligations applicables.

Les catégories concernées peuvent comprendre les intervenants chargés du paiement, de l’hébergement, de l’assistance clientèle, des prestations techniques, du suivi logistique et de la livraison.

Le traitement des paiements est assuré par Authorize.net. Selon le service d'expédition utilisé, les données nécessaires à la livraison peuvent être communiquées à DHL Express, UPS, FedEx ou USPS.

Lorsqu’un prestataire agit pour le compte du responsable du traitement, son intervention est encadrée par des instructions documentées et par les obligations de confidentialité, de sécurité et de coopération requises. Il ne peut employer les informations confiées pour des objectifs incompatibles avec les services qui lui sont attribués.

Les intervenants concernés appliquent les mesures adaptées à leur rôle, participent au traitement des demandes d’exercice de droits et signalent les incidents dans les conditions prévues par la réglementation.

8. Sécurité, traçabilité et violations de données

Les droits d’accès aux systèmes sont attribués selon les fonctions exercées et limités aux informations nécessaires.

Les dispositifs de sécurité peuvent comprendre le chiffrement des communications, des restrictions d’accès, des contrôles techniques, des procédures internes et des mesures de conservation sécurisée.

Lorsqu’un incident portant atteinte à la confidentialité, à l’intégrité ou à la disponibilité des données personnelles est détecté, sa nature, ses conséquences et les mesures prises sont examinées et documentées.

Si la violation est susceptible d’entraîner un risque pour les droits et libertés des personnes, l’autorité de contrôle compétente en reçoit notification conformément aux délais et conditions du RGPD. Lorsque le risque présente un niveau élevé, les personnes concernées en sont informées dans les situations exigées par les textes.

9. Envoi de données hors de l’Espace économique européen

Certaines opérations peuvent nécessiter un transfert vers un territoire situé en dehors de l’Espace économique européen.

Un tel transfert s’appuie, selon la situation, sur une décision d’adéquation de la Commission européenne, sur les clauses contractuelles types qu’elle a adoptées ou sur un autre instrument reconnu par la réglementation.

Lorsque les circonstances l’exigent, des protections supplémentaires peuvent accompagner le mécanisme retenu, notamment le chiffrement, la limitation des accès ou d’autres contrôles techniques et contractuels.

10. Contrôle réglementaire et sanctions

La CNIL exerce en France les missions confiées à l’autorité nationale chargée de la protection des données personnelles.

Dans le cadre de ses pouvoirs, elle peut procéder à des vérifications, ordonner la mise en conformité d’une opération, imposer une restriction ou une suspension et appliquer les autres mesures prévues par les textes.

Le non-respect des obligations relatives aux données personnelles peut donner lieu aux mesures correctrices et sanctions établies par la réglementation applicable.

11. Articulation avec les autres politiques

Cette déclaration produit ses effets à compter de sa publication sur le site. Elle complète la politique de confidentialité et ne la remplace pas.

Si une divergence apparaît entre ces documents, la disposition la plus précisément applicable et la plus protectrice des droits de l’utilisateur prévaut, sous réserve des règles légales impératives.

Le contenu peut être révisé afin de tenir compte d’une évolution législative, réglementaire, technique ou opérationnelle. Une nouvelle version devient applicable dès sa mise en ligne. Lorsqu’une information préalable ou particulière est imposée par la loi en raison de l’importance du changement, les utilisateurs en sont avisés par un moyen adapté.