La présente politique décrit le cadre organisationnel mis en place par LIVINVANTA pour assurer la protection des données à caractère personnel conformément aux principes du Règlement (UE) 2016/679 (RGPD).
Contrairement à la politique de confidentialité et à la politique relative aux cookies, ce document porte principalement sur l’organisation de la protection des données, la répartition des responsabilités, la prévention des risques et les procédures mises en œuvre dans le cadre de la protection des données à caractère personnel.
1. Responsabilité en matière de protection des données
La protection des données à caractère personnel fait partie des éléments pris en compte dans le cadre des activités réalisées sur le site.
Les modalités de traitement des données sont évaluées en fonction notamment :
-
de la nature des activités concernées ;
-
des technologies utilisées ;
-
des risques susceptibles d’affecter les droits et libertés des personnes concernées.
Lorsque les activités, les outils utilisés ou les circonstances susceptibles d’avoir une incidence sur la sécurité ou la conformité évoluent, les procédures relatives à la protection des données peuvent faire l’objet d’une nouvelle évaluation.
2. Protection des données dès la conception
Lorsqu’une nouvelle fonctionnalité, un nouvel outil ou un nouveau processus susceptible d’impliquer un traitement de données à caractère personnel est mis en place, les exigences relatives à la protection des données sont prises en compte dès sa conception.
Lorsque cela est approprié, la configuration des systèmes s’appuie notamment sur les principes suivants :
-
limiter l’accès aux données à caractère personnel aux seules informations réellement nécessaires ;
-
limiter l’utilisation des données à ce qui est nécessaire à la réalisation de l’activité concernée.
Les paramètres appliqués par défaut peuvent également être examinés afin de limiter autant que possible les traitements de données qui ne seraient pas nécessaires.
3. Évaluation et gestion des risques
Les activités impliquant des données à caractère personnel peuvent faire l’objet d’une évaluation des risques en fonction de leurs conséquences potentielles pour les droits et libertés des personnes concernées.
Cette évaluation peut notamment prendre en compte :
-
la nature du traitement ;
-
la quantité de données concernées ;
-
les catégories de données traitées ;
-
les technologies utilisées ;
-
les modalités d’accès aux données ;
-
les conséquences potentielles d’une utilisation non autorisée.
Lorsqu’un traitement est susceptible de présenter un risque élevé pour les droits et libertés des personnes concernées, la nécessité de réaliser une analyse d’impact relative à la protection des données, ou DPIA (Data Protection Impact Assessment), est évaluée conformément au RGPD.
4. Analyse d’impact relative à la protection des données
Lorsque les conditions prévues par le RGPD sont réunies, une DPIA peut être réalisée avant le début du traitement concerné.
Cette analyse vise notamment à :
-
identifier les risques associés au traitement ;
-
évaluer leur probabilité et la gravité de leurs conséquences potentielles ;
-
déterminer les mesures permettant de réduire ces risques ;
-
déterminer si le traitement peut être mis en œuvre dans des conditions appropriées de protection des données.
Lorsque l’analyse fait apparaître des risques qui ne peuvent pas être suffisamment réduits au moyen de mesures appropriées, les mesures supplémentaires prévues par la réglementation applicable sont examinées en fonction de la situation.
5. Gestion des prestataires traitant des données
Lorsque des prestataires externes sont amenés à traiter des données à caractère personnel pour le compte de LIVINVANTA, les garanties requises par la réglementation applicable en matière de protection des données sont prises en compte lors de leur sélection.
Les activités confiées sont définies en fonction des besoins réels et des responsabilités attribuées à chaque intervenant.
Lorsque le RGPD l’exige, la relation entre LIVINVANTA et les prestataires traitant des données pour son compte est encadrée par un contrat ou tout autre document juridiquement valable répondant aux exigences applicables.
Les prestataires autorisés doivent :
-
traiter les données uniquement dans le cadre des activités qui leur sont confiées ;
-
traiter les données conformément aux instructions applicables.
6. Gestion des accès aux données
L’accès aux données à caractère personnel est limité en fonction des besoins réels liés aux activités concernées.
Les autorisations sont attribuées en fonction des responsabilités exercées et peuvent être modifiées ou retirées lorsqu’elles ne sont plus nécessaires.
Cette gestion vise notamment à réduire les risques d’accès, d’utilisation ou de modification non autorisés des données à caractère personnel.
7. Gestion des violations de données
Lorsqu’un incident est susceptible d’affecter la sécurité des données à caractère personnel, sa nature, son étendue et ses conséquences potentielles sont évaluées.
Lorsqu’une violation de données à caractère personnel est identifiée, les mesures nécessaires sont prises afin de maîtriser l’incident et de réduire autant que possible ses conséquences potentielles.
Lorsque la réglementation applicable impose une notification à une autorité de contrôle ou une information des personnes concernées, ces obligations sont mises en œuvre conformément aux conditions et exigences prévues par le RGPD.
8. Documentation et registres des traitements
En fonction de la nature et de l’ampleur des activités, lorsque la réglementation l’exige, la gestion de la conformité peut comprendre la conservation des documents et registres nécessaires permettant de démontrer la mise en œuvre des mesures prévues par le RGPD.
Ces documents peuvent notamment concerner :
-
les activités de traitement des données à caractère personnel ;
-
les mesures techniques et organisationnelles mises en œuvre ;
-
les évaluations des risques ;
-
les autorisations d’accès ;
-
les mesures prises dans le cadre de la protection des données à caractère personnel.
9. Sensibilisation et formation
Les personnes autorisées à accéder aux données à caractère personnel doivent connaître les responsabilités liées à leur utilisation.
Selon les fonctions exercées, les actions de sensibilisation et de formation peuvent notamment porter sur :
-
les obligations de confidentialité ;
-
les modalités appropriées d’accès aux données ;
-
le traitement des demandes exercées par les personnes concernées ;
-
les mesures à prendre lorsqu’un incident de sécurité est constaté ou suspecté.
L’autorisation d’accéder à des données à caractère personnel ne permet pas leur utilisation à d’autres fins que celles relevant du périmètre autorisé.
10. Délégué à la protection des données
Lorsqu’il existe une obligation légale de le faire conformément au RGPD, un délégué à la protection des données, ou DPO (Data Protection Officer), est désigné.
La nécessité de désigner un DPO est évaluée au regard notamment :
-
de la nature des traitements réalisés ;
-
de leur portée ;
-
de leurs finalités ;
-
de leur ampleur.
La présente politique ne constitue pas une déclaration selon laquelle un DPO a été désigné.
11. Relations avec les autorités de contrôle
Lorsque la réglementation applicable l’exige, LIVINVANTA coopère avec les autorités de contrôle compétentes pour les questions relatives à la protection des données à caractère personnel.
Pour les activités relevant du cadre français de protection des données, l’autorité nationale compétente est la Commission nationale de l’informatique et des libertés (CNIL).
Cette coopération peut notamment comprendre :
-
le traitement des demandes formulées par l’autorité de contrôle ;
-
la participation aux contrôles ou vérifications prévus par la réglementation ;
-
le traitement des communications requises par la loi.
12. Contrôles de conformité
Lorsque les activités, les systèmes utilisés, les risques identifiés ou la réglementation applicable connaissent une évolution importante, les procédures relatives à la protection des données peuvent être réexaminées.
Ces vérifications peuvent notamment porter sur :
-
l’efficacité des mesures de protection mises en œuvre ;
-
les autorisations d’accès aux données ;
-
les procédures organisationnelles ;
-
les risques existants ou nouvellement identifiés.
Lorsque cela est nécessaire, les mesures et procédures concernées peuvent être adaptées afin de maintenir un niveau de protection cohérent avec les activités effectivement réalisées.
13. Mise à jour de la politique
La présente politique peut être mise à jour en fonction de l’évolution :
-
des dispositions légales et réglementaires ;
-
des technologies utilisées ;
-
des processus organisationnels ;
-
des modalités de gestion des activités de traitement des données à caractère personnel.
Lorsque des modifications sont nécessaires pour maintenir la cohérence et l’adéquation du cadre organisationnel de protection des données, elles sont évaluées et intégrées à la présente politique.
14. Nous contacter
Pour toute question concernant la présente politique de conformité au RGPD ou la gestion de la protection des données à caractère personnel, vous pouvez utiliser les coordonnées suivantes :
Nom du site : LIVINVANTA
Adresse de contact : 1918 Alum Rock Ave San Jose CA 95116
Téléphone : +1 (408) 729-5834
E-mail : ask@livinvanta.com
Zone desservie : France