Politique de confidentialité
Comment vos données personnelles sont traitées sur les sites publics de savethemall.eu, conformément au règlement (UE) 2016/679 (RGPD) et à la loi belge du 30 juillet 2018.
- 1. Qui traite vos données
- 2. Ce que couvre cette politique
- 3. Ce que nous traitons, pourquoi, et sur quelle base
- 4. Qui y a accès
- 5. Transferts hors Union européenne
- 6. Vos droits
- 7. Réclamation
- 8. Sécurité
- 9. En cas de violation de données
- 10. Mineurs
- 11. Décision automatisée et profilage
- 12. Cookies
- 13. Modifications
1. Qui traite vos données
Le responsable du traitement est Frédéric Guariento, personne physique établie en Belgique,
éditeur des sites publics du domaine savethemall.eu et de ses sous-domaines.
Toute question relative à vos données personnelles, ainsi que l'exercice de vos droits, passe par une seule adresse : rgpd@savethemall.eu.
La désignation d'un délégué à la protection des données n'est pas requise ici (article 37 du RGPD) : il ne s'agit ni d'une autorité publique, ni d'un suivi systématique à grande échelle, ni d'un traitement à grande échelle de données sensibles. Le point de contact ci-dessus en tient lieu et couvre les mêmes missions vis-à-vis de vous.
2. Ce que couvre cette politique
Elle couvre les sites web publics édités sous savethemall.eu et les sites qui
affichent notre bandeau de consentement.
Elle ne couvre pas :
- les applications privées accessibles uniquement après authentification (usage personnel et interne, sans public au sens du RGPD) ;
- les sites tiers vers lesquels nous pointons : suivre un lien externe vous fait sortir de notre périmètre et entrer dans la politique de l'éditeur concerné.
3. Ce que nous traitons, pourquoi, et sur quelle base
Le principe directeur est la minimisation : rien n'est collecté « au cas où ». Aucune donnée n'est utilisée à des fins publicitaires, aucun profil commercial n'est constitué.
| Traitement | Données | Finalité | Base légale | Conservation |
|---|---|---|---|---|
| Mesure d'audience Matomo auto-hébergé |
Pages vues, page de provenance, type d'appareil et de navigateur, adresse IP anonymisée (deux derniers octets masqués avant tout enregistrement) | Comprendre la fréquentation des pages et corriger ce qui ne fonctionne pas | Consentement — art. 6.1.a | 180 jours (purge automatique) |
| Fonctionnement et sécurité | Journaux techniques du serveur : adresse IP, horodatage, URL demandée, code de réponse, identifiant de navigateur | Servir les pages, détecter et bloquer les abus (balayages, tentatives d'intrusion) | Intérêt légitime — art. 6.1.f | 30 jours maximum (rotation automatique) |
| Mémorisation de votre choix | Préférence de consentement stockée dans votre navigateur (voir la politique cookies) | Ne pas vous redemander votre choix à chaque page et pouvoir prouver le consentement | Obligation découlant du consentement — art. 7.1 | 6 mois, puis nouvelle demande |
| Demandes de contact et exercice des droits | Adresse e-mail, contenu de votre message, pièces éventuellement jointes | Vous répondre et conserver la trace du traitement de votre demande | Obligation légale — art. 12 ; intérêt légitime pour la preuve | 3 ans après clôture de la demande |
| Commandes sites marchands affichant notre bandeau |
Identité, coordonnées, détail de la commande. Les données de paiement ne nous parviennent jamais : elles sont traitées directement par le prestataire de paiement | Exécuter la commande, la livrer, respecter les obligations comptables | Exécution du contrat — art. 6.1.b ; obligation légale — art. 6.1.c | 7 ans (conservation comptable, droit belge) |
Une donnée dont la durée est échue est supprimée ou anonymisée de façon irréversible ; elle n'est pas « mise de côté ».
4. Qui y a accès
Vos données ne sont ni vendues, ni louées, ni échangées. Aucune régie publicitaire, aucun réseau social, aucun service d'analyse tiers (Google Analytics et équivalents) n'est présent sur ces sites.
- En interne : le seul accès est celui de l'éditeur, sur une infrastructure qu'il administre lui-même.
- Sous-traitants : la mesure d'audience est auto-hébergée, donc sans sous-traitant. Pour les sites marchands, un prestataire de paiement et un transporteur interviennent, chacun pour la seule part de la commande qui les concerne.
- Autorités : uniquement sur demande légale contraignante, et dans les limites de cette demande.
5. Transferts hors Union européenne
Aucun. Les serveurs qui hébergent ces sites et la mesure d'audience se trouvent en Belgique, complétés par un relais technique en France. Les deux sont dans l'Espace économique européen.
Si un transfert hors EEE devenait nécessaire, il ne serait mis en œuvre qu'encadré par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne, et cette page serait mise à jour avant le transfert, pas après.
6. Vos droits
Le RGPD vous reconnaît les droits suivants, que vous pouvez exercer à tout moment :
- Accès (art. 15) — obtenir la confirmation qu'on traite des données vous concernant et en recevoir copie.
- Rectification (art. 16) — faire corriger une donnée inexacte ou incomplète.
- Effacement (art. 17) — faire supprimer vos données, sauf obligation légale de conservation.
- Limitation (art. 18) — geler l'usage de vos données le temps d'une vérification.
- Opposition (art. 21) — vous opposer à un traitement fondé sur l'intérêt légitime.
- Portabilité (art. 20) — récupérer vos données dans un format lisible par machine.
- Retrait du consentement (art. 7.3) — à tout moment, aussi simplement que vous l'avez donné, via le bandeau de consentement ou la page opt-out. Le retrait ne remet pas en cause ce qui a été fait avant.
- Directives post mortem — définir le sort de vos données après votre décès.
Comment les exercer
Écrivez à rgpd@savethemall.eu en précisant votre demande. Réponse sous un mois, prolongeable de deux mois pour une demande complexe — dans ce cas vous en êtes informé dans le premier mois, avec le motif.
L'exercice de vos droits est gratuit. Une pièce d'identité n'est demandée qu'en cas de doute raisonnable sur votre identité, limitée à ce qui est nécessaire pour lever ce doute, et détruite ensuite.
7. Réclamation
Si la réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de l'autorité belge :
Autorité de protection des données (APD/GBA)
Rue de la Presse 35, 1000 Bruxelles
+32 (0)2 274 48 00 — contact@apd-gba.be
autoriteprotectiondonnees.be
Si vous résidez dans un autre État membre, vous pouvez saisir l'autorité de votre pays de résidence. Un recours juridictionnel reste ouvert dans tous les cas.
8. Sécurité
Les mesures techniques et organisationnelles sont conçues et revues selon le référentiel ISO/IEC 27001:2022 et les mesures de son annexe A. Pour être exact : l'infrastructure n'est pas certifiée — la norme sert de cadre de travail et de grille de revue, elle n'est pas revendiquée comme un label.
- Chiffrement de bout en bout des connexions (TLS 1.2 minimum, HSTS, certificats renouvelés automatiquement).
- Authentification centralisée avec second facteur pour tous les accès d'administration.
- Cloisonnement réseau et principe du moindre privilège entre services.
- Sauvegardes chiffrées, hors site, avec tests de restauration périodiques.
- Journalisation, supervision et alerte sur incident.
- Veille sur les vulnérabilités publiées et application des correctifs de sécurité.
- Minimisation à la source : anonymisation de l'IP avant enregistrement, aucun appel à un tiers.
Aucune mesure ne rend un risque nul. Ces mesures visent un niveau de sécurité approprié au risque, au sens de l'article 32 du RGPD, et sont réexaminées à chaque changement significatif de l'infrastructure.
9. En cas de violation de données
Une violation présentant un risque pour vos droits est notifiée à l'APD dans les 72 heures après en avoir pris connaissance (art. 33). Si le risque est élevé, vous en êtes informé directement, en termes clairs, avec la nature de la violation, ses conséquences probables et ce que vous pouvez faire (art. 34). Un registre interne des violations est tenu, y compris pour celles qui ne sont pas notifiables.
10. Mineurs
Ces sites ne s'adressent pas spécifiquement aux enfants et ne collectent pas sciemment leurs données. En Belgique, le consentement aux services en ligne est valable à partir de 13 ans (loi du 30 juillet 2018, art. 7) ; en dessous, il revient au titulaire de l'autorité parentale. Toute donnée d'un enfant portée à notre connaissance est supprimée sans délai.
11. Décision automatisée et profilage
Aucune. Aucun traitement ne produit d'effet juridique ou comparable à votre égard sur la seule base d'un traitement automatisé, au sens de l'article 22 du RGPD. La mesure d'audience est agrégée : elle sert à compter des visites, pas à évaluer des personnes.
12. Cookies
Le détail des traceurs, de leur durée et de la manière de les refuser figure dans la politique cookies, qui fait partie intégrante de la présente politique.
13. Modifications
Cette politique porte un numéro de version et une date d'entrée en vigueur, visibles en haut de page. Une modification substantielle — nouvelle finalité, nouveau destinataire, durée allongée — entraîne une nouvelle version et, lorsque le traitement repose sur le consentement, une nouvelle demande via le bandeau. Les versions antérieures sont disponibles sur simple demande.