Green Mentha Kft.
Notice de protection des données
Introduction
Le/la Green Mentha Kft. (2011 Budakalász, rue Szent László 57, numéro fiscal : 24824143-2-13, numéro d’enregistrement : 13-09-168128) (ci-après : le Prestataire, responsable du traitement) effectue ses traitements de données conformément aux informations contenues dans la présente notice.
Conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil (27 avril 2016) relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, abrogeant la directive 95/46/CE (règlement général sur la protection des données), nous fournissons les informations suivantes.
La présente notice de protection des données régit le traitement des données des sites/applications mobiles suivants : https://kbeautyforyou.hu, https://kbeautyforyou.com
La notice de protection des données est disponible à l’adresse suivante : https://kbeautyforyou.hu/adatvedelem
Les modifications de la présente notice prennent effet dès leur publication à l’adresse ci-dessus.
Le responsable du traitement et ses coordonnées
Nom : Green Mentha Kft.
Siège social : 2011 Budakalász, rue Szent László 57
E-mail : ugyfelszolgalat@kbeautyforyou.hu
Téléphone : +36 20 526 4011
Définitions
- « donnée personnelle » : toute information se rapportant à une personne physique identifiée ou identifiable (« personne concernée ») ; une personne physique est identifiable si elle peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, un numéro, des données de localisation, un identifiant en ligne ou à un ou plusieurs éléments spécifiques à son identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale ;
- « traitement des données » : toute opération ou ensemble d’opérations effectuées sur des données personnelles ou des ensembles de données, qu’elles soient automatisées ou non, telles que la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission, diffusion ou toute autre forme de mise à disposition, le rapprochement ou l’interconnexion, la limitation, l’effacement ou la destruction ;
- « responsable du traitement » : la personne physique ou morale, l’autorité publique, l’agence ou tout autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement des données personnelles ; lorsque les finalités et les moyens du traitement sont déterminés par le droit de l’Union ou le droit d’un État membre, le responsable du traitement ou les critères spécifiques pour sa désignation peuvent également être prévus par ce droit ;
- « processeur de données » : la personne physique ou morale, l’autorité publique, l’agence ou tout autre organisme qui traite des données personnelles pour le compte du responsable du traitement ;
- «destinataire» : toute personne physique ou morale, autorité publique, agence ou tout autre organisme qui reçoit communication de données à caractère personnel, qu’il s’agisse ou non d’un tiers. Les autorités publiques qui peuvent accéder à des données à caractère personnel dans le cadre d’une enquête spécifique conformément au droit de l’Union ou au droit d’un État membre ne sont pas considérées comme des destinataires ; le traitement de ces données par ces autorités publiques doit respecter les règles de protection des données applicables et être conforme aux finalités du traitement ;
- «consentement de la personne concernée» : toute manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ;
- «incident de protection des données» : une violation de la sécurité entraînant la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données à caractère personnel transmises, stockées ou autrement traitées de manière accidentelle ou illicite.
- «profilage» : toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des aspects concernant la performance professionnelle, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, le lieu de résidence ou le déplacement de cette personne ;
- «tiers» : toute personne physique ou morale, autorité publique, agence ou tout autre organisme autre que la personne concernée, le responsable du traitement, le sous-traitant ou les personnes qui, sous l’autorité directe du responsable du traitement ou du sous-traitant, sont autorisées à traiter les données à caractère personnel.
Principes relatifs au traitement des données à caractère personnel
Les données à caractère personnel :
- leur traitement doit être licite, loyal et transparent vis-à-vis de la personne concernée («licéité, loyauté et transparence») ;
- la collecte doit être effectuée à des fins déterminées, explicites et légitimes, et les données ne doivent pas être traitées ultérieurement d’une manière incompatible avec ces finalités ; conformément au paragraphe 1 de l’article 89, un traitement ultérieur à des fins d’archivage dans l’intérêt public, de recherche scientifique ou historique ou à des fins statistiques ne constitue pas une incompatibilité avec la finalité initiale («limitation des finalités») ;
- les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées («minimisation des données») ;
- Les données doivent être exactes et mises à jour si nécessaire ; toutes les mesures raisonnables doivent être prises pour que les données personnelles inexactes au regard des finalités du traitement soient effacées ou rectifiées sans délai («exactitude»);
- Le stockage doit se faire sous une forme permettant l'identification des personnes concernées uniquement pendant la durée nécessaire aux finalités du traitement des données personnelles ; un stockage plus long n'est possible que si les données sont traitées conformément à l'article 89, paragraphe 1, pour des fins d'archivage d'intérêt public, de recherche scientifique ou historique, ou à des fins statistiques, en tenant compte des mesures techniques et organisationnelles appropriées pour protéger les droits et libertés des personnes concernées («limitation de la conservation»);
- Le traitement doit être effectué de manière à garantir la sécurité appropriée des données personnelles par des mesures techniques ou organisationnelles adéquates, y compris la protection contre le traitement non autorisé ou illégal, la perte accidentelle, la destruction ou les dommages («intégrité et confidentialité»).
Le responsable du traitement est responsable de cette conformité et doit être capable d'en fournir la preuve («responsabilité»).
Le responsable du traitement déclare que son traitement des données est conforme aux principes énoncés dans ce point.
Traitement des données lié à l'exploitation de la boutique en ligne
1. Fait de la collecte des données, étendue des données traitées et objectif du traitement des données :
| Donnée personnelle | Finalité du traitement | Base légale |
| Nom d'utilisateur | Identification, permettre l'inscription. | Consentement de la personne concernée, article 6(1)(a) du RGPD. |
| Mot de passe | Assurer une connexion sécurisée au compte utilisateur. | |
| Nom et prénom | Nécessaire pour le contact, l'achat, l'émission correcte de la facture, et l'exercice du droit de rétractation. | Exécution du contrat, article 6, paragraphe 1, point b) du RGPD. |
| Adresse e-mail | Contact. | |
| Numéro de téléphone | Communication pour une meilleure coordination des questions liées à la facturation ou à la livraison. | |
| Nom et adresse de facturation | Émission correcte de la facture, ainsi que création, définition du contenu, modification, suivi de l'exécution du contrat, facturation des frais en découlant, et recouvrement des créances y afférentes. |
Exécution d’une obligation légale, article 6(1)c) du RGPD. (Obligation légale selon l'article 169, paragraphe 2, de la loi comptable de 2000, loi C.) |
| Nom et adresse de livraison | Permettre la livraison à domicile. | Exécution du contrat, article 6, paragraphe 1, point b) du RGPD. |
| Date et heure de l'achat/de l'inscription | Exécution d'une opération technique. | Exécution du contrat, article 6, paragraphe 1, point b) du RGPD. |
| Adresse IP au moment de l'achat/de l'inscription | Exécution d'une opération technique. |
2. Personnes concernées : Tous les utilisateurs enregistrés/acheteurs sur le site web de la boutique en ligne. Ni le nom d'utilisateur, ni l'adresse e-mail ne doivent nécessairement contenir des données personnelles.
3. Durée du traitement des données, délai de suppression des données : Si l’une des conditions prévues à l’article 17, paragraphe 1 du RGPD est remplie, le traitement dure jusqu’à la demande de suppression de la personne concernée. Le responsable du traitement informe la personne concernée par voie électronique de la suppression de toute donnée personnelle fournie, conformément à l’article 19 du RGPD. Si la demande de suppression concerne également l’adresse e-mail fournie, le responsable du traitement supprimera également cette adresse après notification. Sauf pour les documents comptables, qui doivent être conservés pendant 8 ans conformément à l’article 169, paragraphe 2 de la loi comptable de 2000 (loi C de 2000). Les données contractuelles de la personne concernée peuvent être supprimées à la demande de suppression après l’expiration du délai de prescription civile.
Les documents comptables soutenant directement ou indirectement la comptabilité (y compris les comptes généraux, les registres analytiques ou détaillés) doivent être conservés sous une forme lisible et consultable pendant au moins 8 ans, conformément aux références des écritures comptables.
4. Présentation des droits des personnes concernées relatifs au traitement des données :
- La personne concernée peut demander au responsable du traitement l’accès à ses données personnelles, leur rectification, suppression ou limitation du traitement, et
- La personne concernée a le droit à la portabilité des données ainsi qu'à retirer son consentement à tout moment.
5. L’accès aux données personnelles, leur suppression, modification, limitation du traitement, ainsi que la portabilité des données peuvent être demandés par la personne concernée de la manière suivante :
- par courrier postal à l'adresse 2011 Budakalász, rue Szent László 57,
- par e-mail à l'adresse ugyfelszolgalat@kbeautyforyou.hu,
- par téléphone au +36 20 526 4011.
6. Nous informons que
- Le traitement des données est nécessaire à l’exécution du contrat et à la fourniture d’une offre.
- Il est obligatoire de fournir les données personnelles pour que nous puissions exécuter votre commande.
- Le refus de fournir les données entraîne l’impossibilité de traiter votre commande.
Gestion des cookies
1. L’utilisation des cookies dits « cookie de session protégé par mot de passe », « cookie nécessaire au panier d’achat », « cookie de sécurité », « cookie nécessaire », « cookie fonctionnel » et « cookie responsable de la gestion des statistiques du site web » ne nécessite pas de consentement préalable des personnes concernées.
2. Fait du traitement des données, catégories de données traitées : Identifiant unique, dates, heures.
3. Catégorie des personnes concernées : Toutes les personnes visitant le site web.
4. Finalité du traitement des données : Identification des utilisateurs, suivi des visiteurs, personnalisation du fonctionnement.
5. Durée du traitement des données, délai de suppression des données :
|
Type de cookie |
Base juridique du traitement des données |
Traitement des données Durée |
|
Cookies de session, ou autres cookies indispensables au fonctionnement du site web |
Aucun traitement de données n’a lieu par l’utilisation du cookie. |
La période dure jusqu’à la fin de la session de visite concernée, donc les cookies restent sur l’ordinateur uniquement jusqu’à la fermeture du navigateur. |
|
Cookies statistiques, marketing |
Article 6, paragraphe 1, point a) du RGPD |
Le traitement des données dure de 1 jour à 2 ans, conformément à la politique des cookies, ou jusqu’au retrait du consentement de la personne concernée. |
6. Présentation des droits des personnes concernées en matière de traitement des données : Les personnes concernées ont la possibilité de supprimer les cookies dans le menu Outils/Paramètres des navigateurs, généralement sous les paramètres de Confidentialité.
7. La plupart des navigateurs utilisés par nos utilisateurs permettent de configurer quels cookies doivent être enregistrés et autorisent la suppression (définie) des cookies. Si vous limitez l'enregistrement des cookies sur certains sites web ou n'autorisez pas les cookies tiers, cela peut dans certaines circonstances entraîner que notre site web ne soit plus entièrement utilisable. Vous trouverez ici des informations sur la manière de personnaliser les paramètres des cookies dans les navigateurs courants :
Google Chrome (https://support.google.com/chrome/answer/95647?hl=hu)
Microsoft Edge (https://support.microsoft.com/...)
Firefox (https://support.mozilla.org/hu/kb/sutik-engedelyezese-es-tiltasa-amit-weboldak-haszn)
Safari (https://support.apple.com/hu-hu/guide/safari/sfri11471/mac)
Utilisation du suivi des conversions Google Ads
- Le responsable du traitement utilise le programme publicitaire en ligne nommé « Google Ads » et, dans ce cadre, fait appel au service de suivi des conversions de Google. Le suivi des conversions Google est un service d'analyse fourni par Google Inc. (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA ; « Google »).
- Lorsqu'un utilisateur accède à un site web via une publicité Google, un cookie nécessaire au suivi des conversions est placé sur son ordinateur. Ces cookies ont une durée de validité limitée et ne contiennent aucune donnée personnelle, de sorte que l'utilisateur ne peut pas être identifié par leur biais.
- Lorsque l'utilisateur navigue sur certaines pages du site web et que le cookie n'est pas encore expiré, Google et le responsable du traitement peuvent voir que l'utilisateur a cliqué sur la publicité.
- Chaque client Google Ads reçoit un cookie différent, ce qui empêche le suivi des utilisateurs à travers les sites web des clients Ads.
- Les informations obtenues grâce aux cookies de suivi des conversions servent à fournir des statistiques de conversion aux clients qui ont choisi le suivi des conversions Ads. Ainsi, les clients peuvent connaître le nombre d'utilisateurs ayant cliqué sur leur publicité et ayant été redirigés vers une page munie d'une balise de suivi des conversions. Cependant, ils n'ont pas accès à des informations permettant d'identifier un utilisateur.
- Si vous ne souhaitez pas participer au suivi des conversions, vous pouvez le refuser en désactivant l'installation des cookies dans votre navigateur. Vous ne serez alors pas inclus dans les statistiques de suivi des conversions.
- Sur la base du mode de consentement Google v2, Google utilise également deux nouveaux types de cookies : ad_user_data et ad_personalization, qui reposent sur le consentement de la personne concernée et concernent l'utilisation et le partage des données. Le cookie ad_user_data sert à donner le consentement à Google pour l'utilisation des données utilisateur à des fins publicitaires. Le cookie ad_personalization régule si les données peuvent être utilisées pour personnaliser les publicités (par exemple, le remarketing). Le responsable du traitement des données assure la collecte et le retrait des consentements appropriés via la bannière ou le panneau des cookies. Le retrait du consentement n'affecte pas la légalité du traitement des données basé sur le consentement avant ce retrait.
- Pour plus d'informations ainsi que la déclaration de confidentialité de Google, veuillez consulter la page suivante : https://policies.google.com/privacy
Utilisation de Google Analytics
- Ce site utilise Google Analytics, un service d'analyse web fourni par Google Inc. (« Google »). Google Analytics utilise des « cookies », des fichiers texte qui sont enregistrés sur votre ordinateur et qui aident à analyser l'utilisation du site web par l'Utilisateur.
- Les informations créées par les cookies liés au site web utilisé par l'Utilisateur sont généralement transférées et stockées sur un serveur de Google aux États-Unis. En activant l'anonymisation de l'IP sur le site, Google raccourcit préalablement l'adresse IP de l'Utilisateur dans les États membres de l'Union européenne ou dans d'autres pays parties à l'accord sur l'Espace économique européen.
- La transmission de l'adresse IP complète vers un serveur de Google situé aux États-Unis et son raccourcissement sur place ne se produisent que dans des cas exceptionnels. Sur mandat de l'exploitant de ce site web, Google utilisera ces informations pour évaluer la manière dont l'Utilisateur utilise le site, pour établir des rapports liés à l'activité du site pour l'exploitant, ainsi que pour fournir d'autres services liés à l'utilisation du site web et d'Internet.
- Dans le cadre de Google Analytics, l'adresse IP transmise par le navigateur de l'Utilisateur n'est pas associée aux autres données détenues par Google. L'Utilisateur peut empêcher le stockage des cookies en configurant son navigateur en conséquence, toutefois, nous attirons son attention sur le fait que dans ce cas, certaines fonctionnalités de ce site pourraient ne pas être pleinement disponibles. Il peut également empêcher Google de collecter et de traiter les données relatives à son utilisation du site web via les cookies (y compris l'adresse IP) en téléchargeant et en installant le plugin de navigateur disponible au lien suivant. https://tools.google.com/dlpage/gaoptout?hl=hu
Newsletter, activités de publipostage direct basées sur le consentement
1. Conformément à l'article 6 de la loi XLVIII de 2008 sur les conditions fondamentales et certaines limites de la publicité économique, sauf disposition contraire d'une loi spécifique, la publicité adressée à une personne physique – l'Utilisateur – en tant que destinataire de la publicité, par le biais d'une sollicitation directe (ci-après : prospection directe), notamment par courrier électronique ou tout autre moyen de communication individuelle équivalent, ne peut être diffusée que si le destinataire de la publicité y a préalablement consenti de manière claire et explicite.
2. En outre, l'Utilisateur peut, en tenant compte des dispositions de cette information, consentir au traitement de ses données personnelles nécessaires à l'envoi des offres publicitaires par le Prestataire.
3. Le Prestataire n'envoie pas de messages publicitaires non sollicités, et l'Utilisateur peut se désinscrire gratuitement et sans justification de l'envoi des offres. Dans ce cas, le Prestataire supprime toutes les données personnelles nécessaires à l'envoi des messages publicitaires de ses registres et ne contacte plus l'Utilisateur avec d'autres offres publicitaires. L'Utilisateur peut se désinscrire des publicités en cliquant sur le lien contenu dans le message.
4. Fait de la collecte des données, catégories de données traitées et finalité du traitement :
|
Donnée personnelle |
Finalité du traitement |
Base légale |
|
Nom, adresse e-mail. |
Identification, possibilité de s'inscrire à la newsletter/coupons promotionnels. |
Consentement de la personne concernée, article 6(1)(a) du RGPD. |
|
Date de l'inscription |
Exécution d'une opération technique. |
|
|
Adresse IP au moment de l'inscription |
Exécution d'une opération technique. |
5. L'envoi de la newsletter est effectué dans le respect des dispositions de la loi XLVIII de 2008 sur les conditions fondamentales et certaines limites de la publicité économique.
6. Catégorie des personnes concernées : toutes les personnes inscrites à la newsletter.
7. Finalité du traitement des données : envoi de messages électroniques contenant de la publicité (e-mail, sms, notification push) à la personne concernée, fourniture d'informations sur les actualités, produits, promotions, nouvelles fonctionnalités, etc.
8. Durée du traitement des données, délai de suppression des données : jusqu'au retrait du consentement (désinscription, demande de suppression de la personne concernée) ou jusqu'à la fin de la newsletter.
9. Présentation des droits des personnes concernées relatifs au traitement des données :
- La personne concernée peut demander au responsable du traitement l'accès à ses données personnelles, leur rectification, suppression ou limitation de traitement, ainsi que
- La personne concernée a le droit à la portabilité des données ainsi qu'à retirer son consentement à tout moment.
10. L'accès aux données personnelles, leur suppression, modification, ou la limitation de leur traitement, ainsi que la portabilité des données peuvent être demandés par la personne concernée de la manière suivante :
- par courrier postal à l'adresse 2011 Budakalász, rue Szent László 57,
- par e-mail à l'adresse ugyfelszolgalat@kbeautyforyou.hu,
- par téléphone au +36 20 526 4011.
11. La personne concernée peut se désinscrire gratuitement de la newsletter à tout moment.
12. Nous vous informons que
- Le traitement des données est basé sur votre consentement.
- Vous êtes tenu de fournir les données personnelles si vous souhaitez recevoir notre newsletter.
- Le fait de ne pas fournir les données entraîne que nous ne pourrons pas vous envoyer la newsletter.
- Nous vous informons que vous pouvez retirer votre consentement à tout moment en cliquant sur le lien de désinscription.
- Le retrait du consentement n'affecte pas la légalité du traitement des données basé sur le consentement avant ce retrait.
Gestion des plaintes
1. Fait de la collecte des données, catégories de données traitées et finalité du traitement :
|
Donnée personnelle |
Finalité du traitement |
Base légale |
|
Nom et prénom |
Identification, contact. |
Exécution d’une obligation légale, article 6(1)c) du RGPD. (obligation légale applicable : article 17/A, paragraphe (7) de la loi CLV de 1997 sur la protection des consommateurs) |
|
Adresse e-mail |
Contact. |
|
|
Numéro de téléphone |
Contact. |
|
|
Nom et adresse de facturation |
Identification, gestion des réclamations, questions et problèmes liés à la qualité des produits/services commandés. |
2. Catégorie des personnes concernées : toutes les personnes effectuant des achats sur le site web et déposant une plainte ou une réclamation qualité.
3. Durée du traitement des données, délai de suppression : les procès-verbaux, transcriptions et copies des réponses relatives aux plaintes doivent être conservés pendant 3 ans conformément à l’article 17/A, paragraphe (7) de la loi CLV de 1997 sur la protection des consommateurs.
4. Présentation des droits des personnes concernées relatifs au traitement des données :
- La personne concernée peut demander au responsable du traitement l’accès à ses données personnelles, leur rectification, suppression ou limitation du traitement, et
- la personne concernée a le droit à la portabilité des données ainsi qu’à retirer son consentement à tout moment
5. L’accès aux données personnelles, leur suppression, modification, limitation du traitement ou portabilité des données peuvent être demandés par la personne concernée de la manière suivante :
- par voie postale à l’adresse 2011 Budakalász, rue Szent László 57,
- par e-mail à l'adresse ugyfelszolgalat@kbeautyforyou.hu,
- par téléphone au +36 20 526 4011.
6. Nous vous informons que
- la fourniture des données personnelles est fondée sur une obligation légale.
- la conclusion du contrat est subordonnée au traitement des données personnelles.
- est tenu de fournir les données personnelles afin que nous puissions traiter votre plainte.
- le défaut de fourniture des données entraîne l’impossibilité de traiter votre plainte reçue.
Destinataires avec lesquels les données personnelles sont communiquées
« destinataire » : la personne physique ou morale, l’autorité publique, l’agence ou tout autre organisme auquel ou à laquelle les données personnelles sont communiquées, qu’il s’agisse ou non d’un tiers.
1. Sous-traitants (qui effectuent le traitement des données au nom du responsable du traitement)
Le responsable du traitement fait appel à des sous-traitants afin de faciliter ses propres activités de traitement des données, ainsi que pour remplir les obligations contractuelles avec les personnes concernées et les exigences légales.
Le responsable du traitement accorde une grande importance à n'utiliser que des sous-traitants qui offrent des garanties appropriées pour assurer la conformité aux exigences du RGPD en matière de traitement des données et la protection des droits des personnes concernées, en mettant en œuvre des mesures techniques et organisationnelles adéquates.
Le sous-traitant et toute personne agissant sous la direction du responsable du traitement ou du sous-traitant ayant accès aux données personnelles traitent ces données uniquement conformément aux instructions du responsable du traitement telles que définies dans la présente politique.
Le responsable du traitement est juridiquement responsable des activités du sous-traitant. Le sous-traitant n’est responsable des dommages causés par le traitement des données que s’il n’a pas respecté les obligations spécifiques qui lui incombent selon le RGPD, ou s’il a ignoré ou agi contrairement aux instructions légales du responsable du traitement.
Le sous-traitant n’a pas de pouvoir décisionnel significatif concernant le traitement des données.
Le responsable du traitement peut faire appel à un prestataire d’hébergement pour assurer le support informatique, à un service de messagerie pour la livraison des produits commandés, en tant que sous-traitant.
2. Certains sous-traitants
|
Activité de sous-traitance |
Nom, adresse, contact |
|
Service d’hébergement |
Shopify Inc.
|
|
Autre sous-traitant (par ex. facturation en ligne, développement web, marketing) |
Facturation en ligne :
|
« tiers » : toute personne physique ou morale, autorité publique, agence ou tout autre organisme qui n'est pas identique à la personne concernée, au responsable du traitement, au sous-traitant ou aux personnes autorisées à traiter les données personnelles sous la direction directe du responsable du traitement ou du sous-traitant.
3. Transfert de données à des tiers
Les responsables du traitement tiers traitent les données personnelles que nous communiquons en leur nom propre, conformément à leur propre politique de confidentialité.
|
Activité du responsable du traitement des données |
Nom, adresse, contact |
|
Transport |
MPL Magyar Posta Logisztika Kft. FoxPost Zrt.
|
|
Paiement en ligne |
Stripe Inc.
|
Plateformes de médias sociaux
Le responsable du traitement est également présent sur les plateformes de médias sociaux afin de présenter ses services et de maintenir le contact avec les personnes intéressées et les clients.
Catégorie des données traitées : Les données accessibles publiquement sur le profil de la personne concernée sur les réseaux sociaux, en particulier :
– nom (nom d’utilisateur)
– photo de profil publique
– les interactions publiées par la personne concernée ou liées à la page du responsable du traitement (par ex. commentaire, message).
Personnes concernées : Les personnes physiques qui suivent la page du responsable du traitement sur les réseaux sociaux, interagissent avec elle ou envoient un message via celle-ci.
Objectif du traitement des données :
– présentation des activités et services du responsable du traitement,
– marketing et communication sur les plateformes de médias sociaux,
– communication avec les personnes intéressées et les clients.
Base juridique du traitement : Le consentement volontaire de la personne concernée pour le traitement de ses données personnelles sur les réseaux sociaux.
Durée du traitement des données : Le traitement des données dure tant que l’interaction de la personne concernée existe, ou jusqu’à la suppression du contenu publié par la personne concernée. Le responsable du traitement conserve les messages et communications pendant un maximum de 2 ans.
Autres responsables du traitement : Les plateformes de médias sociaux traitent les données des utilisateurs en tant que responsables du traitement selon leur propre politique de confidentialité.
Co-gestion des données Facebook / Meta
Le Responsable du traitement dispose d’un profil Facebook / Meta pour cette activité. Le traitement statistique des données réalisé sur le réseau social Facebook est une co-gestion des données entre le Responsable du traitement et Facebook Ireland Ltd. (4 Grand Canal Square, Grand Canal Harbour, D2 Dublin Irlande). Les détails de l’accord de co-gestion des données sont expliqués dans l’addendum du Responsable du traitement pour la fonction Facebook Insights. L’addendum est disponible
au lien suivant : https://www.facebook.com/legal/terms/page_controller_addendum
Le Responsable du traitement communique par message privé sur le réseau social uniquement si vous le contactez là-bas.
1. Catégories des personnes concernées
- la personne concernée qui s'est inscrite sur le réseau social et a « aimé » la page profil du Responsable du traitement,
- la personne concernée qui contacte le Responsable du traitement via un message privé sur le réseau social.
2. But du traitement des données
Le but du traitement est de partager et promouvoir l'activité et les services du Responsable sur la page Facebook. Les données fournies en message privé par la personne concernée peuvent être utilisées par le Responsable pour répondre au message, mais le Responsable ne collecte ni n'extrait d'autres données via les réseaux sociaux.
3. Base légale du traitement des données
Le traitement des données est fondé sur l'article 6(1)(a) du RGPD, la base légale étant le consentement de la personne concernée au traitement de ses données personnelles sur la page Facebook.
4. Catégories de données traitées
- nom enregistré de la personne concernée,
- photo de profil publique de l'utilisateur concerné
- autres données publiques fournies ou partagées par la personne concernée sur le réseau social
5. Source des données personnelles traitées : La source des données traitées est la personne concernée.
6. Retrait du consentement : Vous pouvez retirer votre consentement au traitement des données à tout moment, supprimer vos publications ou commentaires. Le traitement des données s'effectue via les réseaux sociaux, qui sont des tiers.
opère. Si vous retirez votre consentement, le Responsable supprimera la conversation avec vous. Le retrait du consentement n'affecte pas la légalité du traitement fondé sur le consentement avant ce retrait.
La personne concernée peut demander l'accès, la suppression, la modification, la limitation du traitement ou la portabilité de ses données personnelles par les moyens suivants :
- par courrier postal à l'adresse 2011 Budakalász, rue Szent László 57,
- par e-mail à l'adresse ugyfelszolgalat@kbeautyforyou.hu,
- par téléphone au +36 20 526 4011.
7. Durée du traitement des données
- jusqu'au retrait du consentement de la personne concernée,
- en cas d'échange de messages, la durée est de 2 ans.
8. Transmission des données personnelles, destinataires et catégories de destinataires : Voir la définition de destinataire dans l'article 4, point 9 du RGPD. Le Responsable du traitement ne transmet les données personnelles de la personne concernée aux autorités publiques, notamment tribunaux, procureurs, autorités d'enquête, autorités des infractions, Autorité nationale de protection des données et de la liberté d'information, que dans des cas exceptionnels et sur obligation légale.
9. Conséquences possibles du refus de fournir des données
En cas de non-fourniture des données, la personne concernée ne pourra pas s'informer sur les activités et services du Responsable du traitement via la page Facebook, ni envoyer de message au Responsable via Facebook Messenger.
10. Prise de décision automatisée (y compris le profilage) : Le traitement des données n'implique pas de prise de décision automatisée, y compris le profilage.
11. Accord de co-responsabilité de traitement des données conclu avec Facebook Ireland Ltd. :
La fonction d’analyse de la page affiche des données agrégées qui permettent de comprendre comment les personnes concernées utilisent la page Facebook. Facebook Ireland Limited (« Facebook Ireland ») et le Responsable du traitement sont coresponsables du traitement des données d’analyse. L’annexe relative à l’analyse de la page définit la responsabilité de Facebook et celle du Responsable du traitement concernant le traitement des données d’analyse. Facebook Ireland assume la responsabilité principale du traitement des données d’analyse au sens du RGPD et s’engage à respecter toutes les obligations pertinentes prévues par le RGPD en matière de traitement des données d’analyse. Facebook Ireland met également à la disposition de chaque personne concernée un extrait de l’annexe relative à l’analyse de la page. Le Responsable du traitement veille à disposer d’une base juridique appropriée au sens du RGPD pour le traitement des données d’analyse, à identifier le responsable du traitement de la page et à respecter toutes les autres obligations légales applicables. Facebook Ireland est seul responsable du traitement des données personnelles dans le cadre de la fonction d’analyse de la page, à l’exception des données relevant du champ d’application de l’annexe relative à l’analyse de la page. L’annexe relative à l’analyse de la page ne confère pas au Responsable du traitement le droit de demander les données personnelles des utilisateurs Facebook traitées par Facebook Ireland, y compris les données d’analyse de la page. Le Responsable du traitement ne peut pas agir ni répondre aux demandes de protection des données au nom de Facebook Ireland.
Relations clients et autres traitements de données
- Si une question se pose ou si la personne concernée rencontre un problème lors de l’utilisation des services du responsable du traitement, elle peut contacter ce dernier par les moyens indiqués sur le site (téléphone, e-mail, réseaux sociaux, etc.).
- Le responsable du traitement supprime les e-mails reçus, les messages, ainsi que les données fournies par téléphone, sur Meta, etc., avec le nom et l’adresse e-mail de la personne intéressée, ainsi que d’autres données personnelles fournies volontairement, au plus tard deux ans après la communication des données.
- Les traitements de données non mentionnés dans cette notice sont communiqués au moment de la collecte des données.
- Sur demande exceptionnelle des autorités ou sur la base d’une habilitation légale, le Prestataire est tenu de fournir des informations, de communiquer des données, de les transmettre ou de mettre des documents à disposition.
- Dans ces cas, le Prestataire ne communique au demandeur – à condition que celui-ci ait précisé l’objectif exact et la portée des données – que les données personnelles strictement nécessaires à la réalisation de l’objectif de la demande.
Les droits des personnes concernées
1. Le droit d’accès
Vous avez le droit de recevoir du responsable du traitement des données une confirmation quant au fait que le traitement de vos données personnelles est en cours, et si un tel traitement est en cours, vous avez le droit d’accéder aux données personnelles ainsi qu’aux informations énumérées dans le règlement.
2. Le droit de rectification
Vous avez le droit de demander au responsable de traitement de rectifier sans délai injustifié les données personnelles inexactes vous concernant. En tenant compte de la finalité du traitement, vous avez également le droit de demander la complétion des données personnelles incomplètes, notamment par une déclaration complémentaire.
3. Le droit à l'effacement
Vous avez le droit de demander au responsable de traitement d'effacer sans délai injustifié vos données personnelles vous concernant, et le responsable de traitement est tenu d'effacer ces données sans délai injustifié dans certaines conditions.
4. Le droit à l'effacement (« droit à l'oubli »)
Si le responsable de traitement a rendu publiques les données personnelles et doit les effacer, il prend, compte tenu de la technologie disponible et des coûts de mise en œuvre, toutes les mesures raisonnablement possibles – y compris techniques – pour informer les autres responsables de traitement traitant ces données que vous avez demandé la suppression des liens vers ces données personnelles, ainsi que des copies ou duplicata de ces données.
5. Le droit à la limitation du traitement
Vous avez le droit de demander au responsable de traitement de limiter le traitement si l'une des conditions suivantes est remplie :
- vous contestez l'exactitude des données personnelles, la limitation s'appliquant pendant la période permettant au responsable de traitement de vérifier leur exactitude ;
- le traitement est illicite et vous vous opposez à l'effacement des données, demandant à la place la limitation de leur utilisation ;
- le responsable de traitement n'a plus besoin des données personnelles aux fins du traitement, mais vous en avez besoin pour la constatation, l'exercice ou la défense de droits en justice ;
- Vous vous êtes opposé au traitement des données ; dans ce cas, la limitation s'applique pour la durée nécessaire à la vérification de la priorité des motifs légitimes du responsable de traitement par rapport aux vôtres.
6. Le droit à la portabilité des données
Vous avez le droit de recevoir les données personnelles vous concernant, que vous avez fournies à un responsable de traitement, dans un format structuré, couramment utilisé et lisible par machine, ainsi que le droit de transmettre ces données à un autre responsable de traitement sans que cela soit empêché par le responsable de traitement auquel vous avez fourni les données (...)
7. Le droit d'opposition
Dans le cas des traitements de données fondés sur des droits légitimes ou des prérogatives de puissance publique en tant que bases juridiques, vous avez le droit de vous opposer à tout moment, pour des raisons liées à votre situation particulière, au traitement de vos données personnelles (...), y compris le profilage fondé sur ces dispositions.
8. Opposition à la prospection directe
Si le traitement des données personnelles est effectué à des fins de prospection directe, vous avez le droit de vous opposer à tout moment au traitement de vos données personnelles à ces fins, y compris le profilage dans la mesure où il est lié à la prospection directe. Si vous vous opposez au traitement de vos données personnelles à des fins de prospection directe, les données ne peuvent plus être traitées à cette fin.
9. Prise de décision automatisée dans des cas individuels, y compris le profilage
Vous avez le droit de ne pas faire l’objet d’une décision fondée uniquement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative similaire.
Le paragraphe précédent ne s’applique pas si la décision :
- nécessaire à la conclusion ou à l’exécution d’un contrat entre vous et le responsable du traitement ;
- la prise de décision est autorisée par un droit de l’Union ou des États membres applicable au responsable du traitement, qui prévoit également des mesures appropriées pour protéger vos droits et libertés ainsi que vos intérêts légitimes ; ou
- Basé sur votre consentement explicite.
Délai d’action
Le responsable du traitement vous informe sans retard injustifié, et en tout cas dans un délai d’un mois à compter de la réception de la demande, des mesures prises suite aux demandes susmentionnées.
Si nécessaire, ce délai peut être prolongé de 2 mois. Le responsable du traitement vous informe de cette prolongation, en indiquant les raisons du retard, dans un délai d’ un mois à compter de la réception de la demande.
Si le responsable du traitement ne prend pas de mesures à la suite de votre demande, il vous informe sans délai, et au plus tard dans un délai d’un mois à compter de la réception de la demande, des raisons du non-respect de la demande, ainsi que du fait que vous pouvez déposer une plainte auprès d’une autorité de contrôle et exercer votre droit à un recours judiciaire.
La sécurité du traitement des données
Le responsable du traitement et le sous-traitant mettent en œuvre des mesures techniques et organisationnelles appropriées, tenant compte de l'état des connaissances scientifiques et techniques, des coûts de mise en œuvre, ainsi que de la nature, de la portée, des circonstances et des finalités du traitement des données, et des risques variables en probabilité et gravité pour les droits et libertés des personnes physiques, afin de garantir un niveau de sécurité des données adapté au risque, incluant notamment, le cas échéant :
- la pseudonymisation et le chiffrement des données personnelles ;
- assurer la confidentialité continue, l'intégrité, la disponibilité et la résilience des systèmes et services utilisés pour le traitement des données personnelles ;
- En cas d’incident physique ou technique, la capacité à rétablir dans un délai approprié l’accès aux données personnelles et leur disponibilité.
- Une procédure destinée à tester, évaluer et mesurer régulièrement l’efficacité des mesures techniques et organisationnelles mises en place pour garantir la sécurité du traitement des données.
- Les données traitées doivent être stockées de manière à empêcher tout accès non autorisé. Pour les supports papier, cela passe par l’organisation physique du stockage et du classement, et pour les données électroniques, par l’utilisation d’un système centralisé de gestion des droits d’accès.
- Le mode de stockage informatique des données doit être choisi de manière à permettre leur suppression – en tenant compte des délais de suppression éventuellement différents – à l’expiration du délai de conservation ou en cas de nécessité, de façon irréversible.
- Les supports papier doivent être détruits à l’aide d’un destructeur de documents ou par une organisation spécialisée dans la destruction de documents. Pour les supports électroniques, la destruction physique doit être effectuée conformément aux règles de mise au rebut des supports électroniques, et si nécessaire, les données doivent être préalablement effacées de manière sécurisée et irréversible.
- Le responsable du traitement prend les mesures concrètes de sécurité des données suivantes :
Pour assurer la sécurité des données personnelles traitées sur support papier, le Prestataire applique les mesures suivantes (protection physique) :
- Les documents doivent être placés dans un local sécurisé, bien fermé et sec.
- En cas de numérisation des données personnelles traitées sur support papier, les règles applicables aux documents stockés numériquement doivent être respectées.
- Le collaborateur du Prestataire chargé du traitement des données ne peut quitter la pièce où ce traitement a lieu qu’en verrouillant les supports de données qui lui sont confiés ou en fermant la pièce.
- Les données personnelles ne peuvent être consultées que par les personnes autorisées, aucun tiers n’y ayant accès.
- Le bâtiment et les locaux du Prestataire sont équipés de dispositifs de protection contre l'incendie et de sécurité des biens.
Protection informatique
- Les ordinateurs et appareils mobiles (autres supports de données) utilisés lors du traitement des données appartiennent au Prestataire.
- Le système informatique contenant des données personnelles utilisé par le Prestataire est protégé contre les virus.
- Pour assurer la sécurité des données stockées numériquement, le Prestataire applique des sauvegardes et des archivages.
- L'accès à l'ordinateur serveur central est réservé aux personnes habilitées et désignées à cet effet.
- L'accès aux données présentes sur les ordinateurs se fait uniquement avec un nom d'utilisateur et un mot de passe.
Information de la personne concernée sur l'incident de protection des données
Si l'incident de protection des données est susceptible d'entraîner un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement informe la personne concernée sans retard injustifié.
L'information donnée à la personne concernée doit expliquer clairement et de manière compréhensible la nature de l'incident de protection des données, indiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre contact fournissant des informations supplémentaires ; décrire les conséquences probables de l'incident ; présenter les mesures prises ou envisagées par le responsable du traitement pour remédier à l'incident, y compris, le cas échéant, les mesures visant à atténuer les éventuelles conséquences défavorables.
La personne concernée n'a pas besoin d'être informée si l'une des conditions suivantes est remplie :
- le responsable du traitement a mis en œuvre des mesures techniques et organisationnelles appropriées, appliquées aux données concernées par l'incident, notamment des mesures telles que le chiffrement, qui rendent les données incompréhensibles pour les personnes non autorisées à y accéder;
- le responsable du traitement a pris, après l'incident de protection des données, des mesures supplémentaires garantissant que le risque élevé pour les droits et libertés des personnes concernées ne se réalisera probablement plus;
- l'information exigerait des efforts disproportionnés. Dans ce cas, les personnes concernées doivent être informées par des informations publiées publiquement ou par une mesure similaire garantissant une information tout aussi efficace.
Si le responsable du traitement n'a pas encore informé la personne concernée de l'incident de protection des données, l'autorité de contrôle peut ordonner l'information de la personne concernée après avoir évalué si l'incident est susceptible d'entraîner un risque élevé.
Notification de l'incident de protection des données à l'autorité
Le responsable du traitement notifie sans retard injustifié, et si possible au plus tard 72 heures après avoir pris connaissance de l'incident de protection des données, l'autorité de contrôle compétente conformément à l'article 55, sauf si l'incident de protection des données est peu susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Si la notification n'est pas effectuée dans les 72 heures, les raisons du retard doivent être jointes.
Révision obligatoire en cas de traitement de données
Si la durée obligatoire du traitement des données ou la nécessité d'un examen périodique n'est pas définie par la loi, un règlement local ou un acte juridique contraignant de l'Union européenne, le responsable du traitement revoit au moins tous les trois ans à partir du début du traitement si le traitement des données personnelles effectué par lui-même ou par le sous-traitant agissant sur sa demande ou sous ses instructions est nécessaire à la réalisation de la finalité du traitement.
En outre, les circonstances et résultats de cet examen sont documentés par le responsable du traitement, cette documentation étant conservée pendant dix ans après la réalisation de l'examen et mise à disposition de l'Autorité nationale de protection des données et de la liberté d'information (ci-après : l'Autorité) sur demande.
Possibilité de déposer une plainte
En cas de violation éventuelle des droits par le responsable du traitement, une plainte peut être déposée auprès de l'Autorité nationale de protection des données et de la liberté d'information :
Autorité nationale de protection des données et de la liberté d'information
1055 Budapest, rue Falk Miksa 9-11.
Adresse postale : 1363 Budapest, Pf. 9.
Téléphone : +36 -1-391-1400
Fax : +36-1-391-1410
E-mail : ugyfelszolgalat@naih.hu
Conclusion
Lors de la préparation de cette information, nous avons pris en compte les lois et recommandations suivantes :
- Règlement (UE) 2016/679 du Parlement européen et du Conseil (RGPD) relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, abrogeant la directive 95/46/CE (27 avril 2016) ;
- Loi CVIII de 2001 – sur les services de commerce électronique et certains aspects des services liés à la société de l'information (principalement l'article 13/A) ;
- Loi XLVII de 2008 – sur l'interdiction des pratiques commerciales déloyales envers les consommateurs ;
- Loi XLVIII de 2008 – sur les conditions fondamentales et certaines limites de la publicité économique (en particulier l'article 6) ;
- Loi XC de 2005 sur la liberté d'information électronique ;
- Loi C de 2003 sur les communications électroniques (notamment l'article 155) ;
- Avis n° 16/2011 sur la recommandation EASA/IAB relative aux bonnes pratiques de la publicité en ligne comportementale ;
- Recommandation de l'Autorité nationale de protection des données et de la liberté d'information concernant les exigences de protection des données pour l'information préalable.
