Spaarkly / ARShades — Legal

POLITIQUE DE CONFIDENTIALITÉ ARSHADES

Solutions ARShades </br> Dernière mise à jour : 16 juillet 2026

En vertu du Règlement (UE) 2016/679 (« RGPD »), de l’UK GDPR, du California Consumer Privacy Act (« CCPA ») et de ses modifications ultérieures, dont le California Privacy Rights Act (« CPRA »), des autres lois des États américains en matière de protection de la vie privée, dont le Virginia Consumer Data Protection Act (« VCDPA »), le Colorado Privacy Act (« CPA »), le Connecticut Data Privacy Act (« CTDPA »), l’Utah Consumer Privacy Act (« UCPA »), le Montana Consumer Data Privacy Act (« MCDPA »), l’Oregon Consumer Privacy Act (« OCPA »), ainsi que des autres réglementations étatiques américaines applicables en matière de vie privée, de l’Illinois Biometric Information Privacy Act (« BIPA »), du Texas Capture or Use of Biometric Identifier Act (« CUBI »), du Personal Information Protection and Electronic Documents Act (« PIPEDA ») du Canada, du Privacy Act australien, de la Lei Geral de Proteção de Dados (« LGPD ») du Brésil, du Federal Act on Data Protection (« FADP ») de la Suisse, de l’Act on the Protection of Personal Information (« APPI ») du Japon, de la Personal Information Protection Law (« PIPL ») de la Chine, du Protection of Personal Information Act (« POPIA ») de l’Afrique du Sud, du Digital Personal Data Protection Act (« DPDP ») de l’Inde, de la DIFC Data Protection Law des Émirats arabes unis, de la Saudi Personal Data Protection Law (« PDPL »), du New Zealand Privacy Act 2020, du Singapore Personal Data Protection Act (« PDPA »), du Philippines Data Privacy Act (« DPA »), du Malaysia Personal Data Protection Act (« PDPA ») et des autres lois internationales applicables en matière de protection des données à caractère personnel, collectivement désignées « Réglementations internationales sur la vie privée ».

Spaarkly s.r.l. (« Spaarkly », « nous », « notre » ou « nos »), société immatriculée en Italie, dont le siège social est situé Via della Tecnica n. 18, 85100 Potenza (Italie), e-mail : privacy@spaarkly.com, agissant en qualité de responsable du traitement, fournit la présente Politique de confidentialité (« PP ») relative au traitement des données à caractère personnel des utilisateurs (« vous » ou « Utilisateur ») qui accèdent à la Technologie ARSHADES, disponible à l’échelle mondiale, ou interagissent avec celle-ci, notamment :

La présente Politique de confidentialité s’appuie sur le RGPD en tant que cadre réglementaire principal, tout en intégrant les exigences spécifiques prévues par les lois des pays dans lesquels nous proposons nos services. Lorsqu’il existe des différences réglementaires, celles-ci sont décrites dans les Addenda réglementaires annexés au présent document.

Nous invitons les Utilisateurs à lire attentivement tant le corps principal de la présente Politique que l’Addendum applicable à leur zone géographique, afin de comprendre pleinement leurs droits et les spécificités locales relatives au traitement des données.

Introduction

Spaarkly s.r.l. (« Spaarkly », « nous », « notre » ou « nos »), société immatriculée en Italie, est propriétaire de la Technologie ARSHADES, de la marque ARSHADES et d’autres solutions de Réalité Augmentée (RA) pour applications de lunetterie utilisées dans cette application web ou mobile sous le nom ARShades.

Nous agissons en qualité de responsable du traitement au sens des lois applicables en matière de protection des données, y compris le Règlement général sur la protection des données (UE) 2016/679 (« RGPD »), le California Consumer Privacy Act (« CCPA »), le Personal Information Protection and Electronic Documents Act (« PIPEDA ») du Canada, l’Australian Privacy Act, l’UK GDPR et d’autres réglementations internationales. La présente Politique de confidentialité fournit des informations sur la manière dont nous collectons, utilisons et traitons les données à caractère personnel des utilisateurs (« vous » ou « Utilisateur ») qui accèdent à notre technologie ARSHADES (« VTO », « Web VTO », « Application Web ou Mobile », « App », « Applications et Services »), disponible à l’échelle mondiale, ou interagissent avec celle-ci.

Définitions

Aux fins de la présente Politique de confidentialité, les définitions suivantes s’appliquent :

1. FINALITÉS DU TRAITEMENT ET BASE JURIDIQUE

a) Solutions ARShades sur des appareils appartenant à l’Utilisateur

ARShades propose des solutions de Réalité Augmentée (RA) pour l’essayage virtuel de lunettes, utilisables sur des appareils personnels tels que les ordinateurs, les smartphones et les tablettes.

Nous traitons les données à caractère personnel de l’Utilisateur afin de fournir une expérience d’essayage virtuel, permettant aux utilisateurs d’essayer différentes formes et tailles de lunettes sur des sites web et des applications mobiles. L’objectif final est de proposer des suggestions de montures fondées sur les caractéristiques faciales de l’Utilisateur, en lui permettant de visualiser la manière dont certains modèles pourraient s’adapter à son visage.

La base juridique de ce traitement est :

Ce consentement peut être donné par la personne concernée en cochant la case prévue à cet effet à la fin de la présente Politique de confidentialité.

L’absence de consentement, lorsqu’il est requis, peut empêcher l’accès à certaines fonctionnalités des Services.

b) Solutions ARShades sur des appareils installés dans des points de vente, showrooms ou lieux publics (VTO Mirror)

Certaines solutions ARShades, dont le VTO Mirror, sont installées sur des appareils tels que des bornes numériques et des miroirs virtuels placés dans des points de vente, des lieux d’événements ou d’autres lieux accessibles au public, afin de permettre l’essayage virtuel de lunettes.

Certaines versions d’ARShades Mirror, y compris des configurations orientées showroom telles que Mirror Showroom, peuvent inclure le module VTO Explorer. En pareils cas, les mêmes principes que ceux décrits pour VTO Explorer s’appliquent : les images acquises aux fins de personnalisation et de génération du catalogue augmenté sont traitées localement sur l’appareil utilisé pour l’expérience et ne sont pas téléversées automatiquement sur les serveurs de Spaarkly.

Ici encore, l’objectif final est de proposer des suggestions de montures fondées sur les caractéristiques faciales de l’Utilisateur, en lui permettant de visualiser la manière dont certains modèles apparaîtraient sur son visage.

La base juridique du traitement repose sur :

2. COMMENT FONCTIONNE ARSHADES VTO

La technologie ARShades utilise la vision par ordinateur pour détecter les visages et estimer des mesures sans créer ni conserver de gabarits faciaux.

ARShades utilise un logiciel de mesure faciale pour les services Virtual Try-On et AR PD Meter. Un maillage facial 3D est généré au moyen de la caméra. Pour le Virtual Try-On, le positionnement des lunettes et le rendu s’effectuent localement sur l’appareil. Pour AR PD Meter, les données techniques dérivées nécessaires au calcul de la distance pupillaire peuvent être transmises temporairement au backend ARShades, situé dans l’Union européenne, à seule fin de restituer le résultat de la mesure. Dans les expériences ARShades Mirror, ce traitement s’effectue sur le backend local de l’appareil, sans transmission à des serveurs cloud, et les données sont effacées après traitement.

Lorsqu’une expérience ARShades inclut le module VTO Explorer, le système peut demander à l’Utilisateur d’acquérir un nombre limité d’images au cours de la session. Ces images sont utilisées comme référence visuelle stable pour générer des aperçus réalistes de plusieurs produits de lunetterie présents dans le catalogue. Le système peut appliquer la détection de points de repère faciaux, des masques faciaux adaptatifs, la segmentation de zones du visage telles que la peau, les cheveux et les oreilles, ainsi que des techniques de rendu local, afin de positionner correctement les lunettes et de produire des aperçus réalistes.

Ce traitement est effectué localement sur l’appareil de l’Utilisateur ou sur l’appareil utilisé pour l’expérience. Les images acquises aux fins de personnalisation et de génération du catalogue ne sont pas téléversées automatiquement sur les serveurs de Spaarkly, ne sont pas utilisées à des fins de reconnaissance faciale et ne servent pas à créer un identifiant biométrique ou un gabarit facial persistant.

Nous ne procédons à aucune identification unique de l’utilisateur fondée sur le maillage facial ; les données sont utilisées exclusivement pour positionner virtuellement les lunettes et fournir des suggestions fondées sur des caractéristiques faciales.

À la différence des technologies biométriques qui créent des identifiants uniques rattachés aux individus, notre système :

Pour utiliser ces fonctionnalités, l’Utilisateur doit accorder les autorisations nécessaires à l’accès à la caméra (« Cam ») et à d’autres composants matériels, par exemple la caméra TrueDepth ou l’API Depth, et doit disposer d’une version compatible du système d’exploitation installée sur son appareil pour prendre en charge les expériences en réalité augmentée.

L’Utilisateur peut refuser ces autorisations, mais cela rendra impossible l’utilisation du service.

Ces données sont collectées localement sur l’appareil de l’Utilisateur, sauf indication contraire concernant le calcul AR PD Meter, et utilisées exclusivement sous forme anonyme ou agrégée à des fins de développement et de collecte d’informations statistiques sur l’utilisation d’ARShades.

Comment nous recueillons et gérons le consentement

Le navigateur ou le système d’exploitation mobile demande de lui-même l’accès à la caméra au moyen d’une fenêtre contextuelle. Les utilisateurs doivent accorder l’autorisation avant que l’expérience ARShades puisse fonctionner.

Les utilisateurs peuvent révoquer leur consentement à tout moment en désactivant l’accès à la caméra dans les paramètres de leur navigateur ou de leur appareil.

3. CATÉGORIES DE DONNÉES À CARACTÈRE PERSONNEL TRAITÉES

Données de mesure faciale

Le système calcule en temps réel les dimensions faciales suivantes :

Ces mesures sont traitées instantanément et localement pour le Virtual Try-On. Dans le cas d’AR PD Meter, les données techniques dérivées nécessaires au calcul de la distance pupillaire peuvent être transmises temporairement au backend ARShades, situé dans l’Union européenne, à seule fin de calculer et de restituer le résultat de la mesure. Elles ne sont pas conservées en tant qu’identifiants uniques, ne sont pas utilisées à des fins de reconnaissance faciale et sont supprimées après traitement. Les éventuelles données techniques ou de session conservées à des fins de sécurité, d’analyse, de prévention des abus ou d’amélioration du service sont conservées pour une durée maximale de 14 mois, puis agrégées ou anonymisées.

Données statistiques anonymes

Nous pouvons collecter, sous forme anonymisée et non traçable, des informations telles que le genre approximatif et la tranche d’âge, à seule fin de fournir des recommandations de lunetterie, de vérifier les exigences d’âge minimum, de générer des statistiques anonymes et d’améliorer l’expérience utilisateur. En tout état de cause, nous informerons expressément l’Utilisateur de cette possibilité et ne procéderons qu’après avoir obtenu son autorisation spécifique.

Certaines expériences ARShades, telles qu’ARShades Mirror, peuvent inclure un module local fondé sur l’intelligence artificielle, qui utilise une technologie d’IA open source exécutée directement sur l’appareil, à des fins statistiques et analytiques anonymes relatives à l’utilisation, aux performances et à l’amélioration des services ARShades.

Ce module peut estimer automatiquement certaines caractéristiques générales de la personne qui interagit avec l’expérience, telles que le genre estimé, la tranche d’âge estimée, la présence ou l’absence de lunettes et des classes démographiques générales.

Ces données sont traitées exclusivement sous forme anonyme et agrégée à des fins statistiques, d’analyse du service, d’évaluation des performances des produits, d’analyse de l’utilisation et d’amélioration des services ARShades. Elles ne sont pas utilisées pour identifier l’Utilisateur, ne sont pas rattachées à un nom, à des coordonnées, à un gabarit facial, à un compte ou à un identifiant persistant, et ne sont pas utilisées à des fins de reconnaissance faciale, de profilage individuel, de décisions automatisées produisant des effets juridiques ou similairement significatifs, de marketing ou de suivi comportemental.

L’analyse par IA est effectuée localement sur l’appareil. Spaarkly ne peut collecter que des résultats statistiques anonymes issus de cette analyse, lorsque cela est techniquement activé, et non des images faciales, des gabarits faciaux, des identifiants biométriques ou des données identifiant directement l’Utilisateur. Ce qui précède demeure applicable : l’éventuelle activation de ce module est portée à la connaissance de l’Utilisateur et, lorsque la réglementation applicable l’exige, subordonnée à son autorisation spécifique.

Données de l’appareil et de session

Nous collectons des informations d’utilisation standard telles que :

Ces données sont collectées afin d’améliorer les Services, de garantir la sécurité et d’analyser l’utilisation de nos solutions.

Données de mesure d’utilisation des catalogues publics (Campaign Catalogue)

Lorsque l’Utilisateur consulte la page publique d’un ARShades Campaign Catalogue, Spaarkly mesure l’utilisation de la page sous forme agrégée, afin de fournir à ses clients des statistiques relatives aux campagnes : nombre de visites, estimation des visiteurs uniques au cours d’une même journée, profondeur de défilement de la page, interactions avec les produits et ouvertures des expériences immersives, canal de provenance de la visite et type d’appareil.

Cette mesure s’effectue sans écrire de cookies, de stockage local (local storage) ni d’autres identifiants sur l’appareil de l’Utilisateur. À seule fin de distinguer les visites au cours d’une même journée, les systèmes de Spaarkly calculent, côté serveur, un code technique au moyen d’une fonction cryptographique de hachage non réversible appliquée à l’adresse IP et aux informations techniques du navigateur, avec un élément secret variable renouvelé toutes les 24 heures ; l’adresse IP est écartée immédiatement après le calcul et n’est pas conservée. Le code ainsi obtenu ne permet pas de reconnaître l’Utilisateur d’un jour à l’autre et constitue une donnée technique dérivée, qui n’est pas utilisée pour identifier l’Utilisateur et n’est pas davantage susceptible, à elle seule, de l’identifier. Il n’est pas utilisé à des fins de reconnaissance, de profilage individuel, de marketing ou de suivi comportemental entre différents sites ou services.

Les événements d’utilisation ainsi collectés sont effacés après l’agrégation statistique quotidienne, en principe dans un délai de 48 heures à compter de leur collecte ; seules des statistiques agrégées, dépourvues de tout code technique, sont conservées par la suite. La base juridique de ce traitement est l’intérêt légitime de Spaarkly et de ses clients à mesurer l’efficacité des campagnes et l’utilisation du service (article 6, paragraphe 1, point f), du RGPD) ; l’Utilisateur peut s’y opposer selon les modalités prévues à la section « Droits de la personne concernée ».

L’ouverture d’une expérience immersive depuis le catalogue (par exemple VTO ou VTO Explorer) demeure soumise aux consentements, aux informations et aux règles décrits dans les autres sections de la présente Politique.

Images faciales ou données biométriques

ARShades ne collecte, ne conserve ni ne traite d’identifiants biométriques ou d’informations biométriques au sens du RGPD ou tels que définis par des lois étatiques telles que BIPA, CUBI, CCPA ou des réglementations analogues. La technologie de mesure faciale utilisée par ARShades détecte des points de repère faciaux afin de superposer, de positionner ou de restituer les lunettes et, pour AR PD Meter, de calculer la distance pupillaire, sans générer ni conserver d’identifiants biométriques. Aucun gabarit facial, scan ou identifiant unique n’est créé, conservé ou transféré vers nos serveurs. Les données techniques dérivées éventuellement transmises au backend ARShades pour AR PD Meter sont utilisées uniquement pour restituer le résultat de la mesure et sont supprimées après traitement.

Lorsqu’une expérience ARShades inclut le module VTO Explorer, il peut être demandé à l’Utilisateur d’acquérir un nombre limité d’images au cours de la session. Ces images sont traitées localement sur l’appareil de l’Utilisateur ou sur l’appareil utilisé pour l’expérience afin de générer des aperçus personnalisés du catalogue et ne sont pas téléversées automatiquement sur les serveurs de Spaarkly.

Lorsque VTO Explorer ou d’autres fonctionnalités ARShades de sortie photographique sont utilisées sur l’appareil de l’Utilisateur, les photos finales générées au cours de l’expérience peuvent être enregistrées ou téléchargées directement sur cet appareil. En pareils cas, Spaarkly n’a pas besoin de téléverser, de conserver ou de traiter de toute autre manière ces photos finales sur ses serveurs pour les mettre à la disposition de l’Utilisateur.

Un traitement temporaire distinct côté serveur ne peut avoir lieu que lorsque l’expérience est fournie au moyen d’un appareil installé dans un point de vente, un showroom, un lieu d’événement ou tout autre lieu public, et que l’Utilisateur choisit d’obtenir, de télécharger ou de partager sur son propre appareil des photos finales le représentant portant les lunettes sélectionnées. En pareil cas, seules les photos finales sélectionnées par l’Utilisateur sont temporairement téléversées sur les serveurs de Spaarkly, à seule fin de les mettre à la disposition de l’Utilisateur pour leur téléchargement ou leur partage. Ces photos ne sont pas utilisées à des fins d’identification, de reconnaissance faciale, de profilage, de marketing, d’analyse ou d’entraînement de systèmes d’intelligence artificielle.

Si une juridiction venait à redéfinir les données biométriques de manière à pouvoir englober la technologie ARShades, nous confirmons que l’analyse faciale et la personnalisation demeurent strictement locales sur l’appareil de l’Utilisateur ou sur l’appareil utilisé pour l’expérience et ne sont ni conservées ni utilisées à des fins d’identification. Tout téléversement temporaire de photos finales est limité au téléchargement ou au partage demandés par l’Utilisateur depuis des appareils installés dans des points de vente, showrooms, lieux d’événements ou autres lieux publics, et est soumis aux limites de conservation décrites dans la présente Politique.

Photos finales sélectionnées par l’Utilisateur

Lorsque l’Utilisateur choisit d’obtenir, de télécharger ou de partager des photos finales générées au moyen d’ARShades VTO, de VTO Explorer, d’ARShades Mirror, de « Shoot & Share » ou de fonctionnalités équivalentes, les modalités de traitement dépendent du type d’appareil utilisé pour l’expérience.

Lorsque l’expérience a lieu sur l’appareil personnel de l’Utilisateur, les photos finales peuvent être enregistrées ou téléchargées directement sur cet appareil et ne sont pas téléversées sur les serveurs de Spaarkly à cette fin.

Lorsque l’expérience a lieu sur un appareil installé dans un point de vente, un showroom, un lieu d’événement ou tout autre lieu public, Spaarkly peut traiter temporairement uniquement les photos finales sélectionnées par l’Utilisateur, à seule fin de les mettre à la disposition de l’Utilisateur pour leur téléchargement ou leur partage sur son propre appareil.

Ces photos peuvent représenter l’Utilisateur portant un ou plusieurs produits de lunetterie sélectionnés. Elles ne sont pas utilisées à des fins de reconnaissance faciale, d’identification biométrique, de profilage, de marketing, d’analyse ou d’entraînement de systèmes d’intelligence artificielle.

L’Utilisateur peut effacer ces photos immédiatement après leur téléchargement, lorsque cette option est disponible. Si l’Utilisateur ne les efface pas manuellement, elles sont automatiquement effacées des serveurs de Spaarkly dans un délai de 24 heures.

Données de géolocalisation dans les applications autonomes (ARShades Gateway)

Certaines applications autonomes ARShades, c’est-à-dire non intégrées aux sites web des clients, peuvent collecter des données de géolocalisation selon les modalités suivantes :

La collecte des données de géolocalisation dans les applications autonomes est :

Gestion du consentement à la géolocalisation

Lors de la première utilisation de nos applications autonomes, le navigateur demandera d’autoriser ou de bloquer l’accès à la position. Il s’agit d’un consentement fondé sur la session qui ne persiste pas nécessairement d’une visite à l’autre mais qui, selon le choix de l’Utilisateur et les paramètres du navigateur, peut être :

Il est toujours possible de modifier ces paramètres d’autorisation au moyen des paramètres du navigateur.

Toutes les données techniques collectées, y compris les éventuelles données de géolocalisation, sont automatiquement anonymisées dans un délai de 14 mois, comme décrit dans notre politique de conservation.

4. MODALITÉS DU TRAITEMENT

Les données à caractère personnel sont traitées au moyen de systèmes informatiques et, si nécessaire, manuellement, dans le respect des principes de loyauté, de licéité, de transparence et de confidentialité. Le personnel autorisé, formé et instruit, accède aux données pour les finalités déclarées.

Nous mettons en œuvre des mesures techniques et organisationnelles destinées à prévenir tout accès non autorisé et à protéger les données.

5. TRAITEMENT DES DONNÉES DANS ARSHADES VTO MIRROR

Le VTO Mirror partage les mêmes fonctionnalités de base que les autres solutions ARShades VTO, en traitant les mesures faciales localement sur l’appareil. Lorsque l’estimation de la distance pupillaire (AR PD Meter) est utilisée dans le Mirror — par exemple pour prendre en charge l’expérience VTO Explorer dans Mirror Showroom, seul cas d’usage d’AR PD Meter dans le Mirror —, les points de repère faciaux et les autres données techniques dérivées sont traités par le backend local de l’appareil, ne sont pas transmis à des serveurs cloud et sont effacés après traitement. La présente section régit spécifiquement les aspects supplémentaires relatifs au déploiement en point de vente et à la fonctionnalité facultative « Shoot & Share », qui permet aux utilisateurs d’enregistrer et de partager des selfies avec les lunettes sélectionnées. Le traitement des données à caractère personnel s’effectue comme suit :

Modalités de traitement

Effacement automatique et mesures de sécurité

Rôle d’ARShades et du point de vente

6. COLLECTE DES DONNÉES ET DURÉE DE CONSERVATION

7. POLITIQUE EN MATIÈRE DE COOKIES

ARShades n’utilise que des cookies strictement nécessaires, essentiels au fonctionnement de nos services. Ces cookies :

Ces cookies étant essentiels, ils ne requièrent pas le consentement de l’utilisateur au sens du RGPD et de la directive ePrivacy. Les utilisateurs peuvent gérer les paramètres de leur navigateur pour bloquer ou supprimer les cookies, mais cela peut avoir une incidence sur la fonctionnalité du service.

Les pages publiques des Campaign Catalogue ne déposent ni cookies ni stockage local (local storage) : la mesure de leur utilisation s’effectue exclusivement côté serveur, selon les modalités décrites à la section « Données de mesure d’utilisation des catalogues publics ». Les cookies décrits dans la présente section concernent les expériences ARShades (par exemple le VTO) lancées par l’Utilisateur.

Cookies strictement nécessaires utilisés

Nom du cookie Durée Finalité
visited 90 jours Identifie si l’Utilisateur a déjà utilisé le service.
consent 120 minutes Identifie si l’Utilisateur a donné son consentement à la Politique de confidentialité et aux Conditions générales d’utilisation d’ARShades.
lang 90 jours Enregistre et mémorise la langue préférée de l’utilisateur entre les sessions du navigateur.

Technologies de conservation utilisées

Pour des raisons techniques liées aux restrictions inter-domaines de certains navigateurs, ARShades peut mémoriser le consentement au moyen de cookies ou de mécanismes de stockage local (local storage). Les deux méthodes poursuivent la même finalité fonctionnelle : mémoriser l’acceptation de la politique de confidentialité afin d’éviter des demandes répétées lors d’expériences VTO ultérieures.

Lorsque les cookies ne peuvent pas être définis en raison de restrictions du navigateur, le stockage local est utilisé comme mécanisme de repli. Ces données conservées en stockage local sont soumises aux mêmes durées de conservation, mesures de sécurité et contrôles de l’utilisateur que les cookies. Il est possible de supprimer aussi bien les cookies que les données de stockage local au moyen des paramètres du navigateur.

Les informations mémorisées au moyen de l’une ou l’autre méthode se limitent à des indicateurs de consentement essentiels et ne sont pas utilisées à des fins de traçage ou de profilage.

8. CARACTÈRE OBLIGATOIRE OU FACULTATIF DE LA FOURNITURE DES DONNÉES ET CONSÉQUENCES D’UN DÉFAUT DE FOURNITURE

La fourniture des données pour les finalités décrites ci-dessus est volontaire et gratuite. À l’exception des données de géolocalisation dans certains produits autonomes ARShades, si l’Utilisateur choisit de ne pas fournir les données ou les autorisations requises pour une fonctionnalité déterminée, nous pourrions ne pas être en mesure de fournir cette fonctionnalité.

Par exemple, le refus de l’accès à la caméra empêchera l’utilisation de l’expérience VTO. Le refus d’acquérir les images nécessaires au module VTO Explorer peut empêcher la génération des aperçus du catalogue augmenté.

Lorsque l’expérience se déroule sur l’appareil personnel de l’Utilisateur, le choix de ne pas enregistrer ou télécharger les photos finales n’empêche pas l’Utilisateur d’utiliser l’expérience locale d’essayage virtuel ou d’exploration du catalogue, lorsqu’elle est disponible. Lorsque l’expérience se déroule sur un appareil installé dans un point de vente, un showroom, un lieu d’événement ou tout autre lieu public, le choix de ne pas demander le téléchargement ou le partage des photos finales implique qu’aucun téléversement temporaire de ces photos sur les serveurs de Spaarkly ne sera effectué à cette fin.

9. TRANSFERTS INTERNATIONAUX DE DONNÉES

Toutes les données sont conservées sur des serveurs situés au sein de l’Union européenne (UE).

Nous ne transférons pas vos données à caractère personnel en dehors de l’Espace économique européen (EEE).

Si, à l’avenir, il devenait nécessaire de transférer des données en dehors de l’EEE, nous garantirions l’adoption de garanties appropriées conformément au RGPD et aux autres réglementations applicables, telles que les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.

10. MESURES DE SÉCURITÉ

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation ou l’accès non autorisés.

Ces mesures comprennent :

Nous surveillons et actualisons en permanence nos protocoles de sécurité afin de garantir la conformité aux normes de protection des données les plus récentes.

Protocole en cas de violation de la sécurité

En cas d’incident de sécurité affectant des données de session, des données de l’appareil, des adresses IP ou des données de géolocalisation, ARShades :

11. VIE PRIVÉE DES MINEURS

ARShades est conçu pour des utilisateurs de tous âges. Toutefois, seuls les utilisateurs ayant atteint l’âge minimum légal requis dans leur pays peuvent consentir de manière autonome au traitement de leurs données à caractère personnel.

Si un utilisateur est en dessous de cet âge, le consentement d’un parent ou tuteur est requis pour le traitement des données, et le parent ou tuteur doit accepter la présente Politique de confidentialité pour son compte.

Nous nous engageons à protéger la vie privée des mineurs et encourageons les parents et tuteurs à surveiller activement l’activité en ligne et les expériences numériques des mineurs.

Nous ne collectons ni ne traitons intentionnellement de données à caractère personnel d’un quelconque utilisateur — et, partant, d’un quelconque mineur — en l’absence d’une base juridique valable et, s’agissant de mineurs n’ayant pas atteint l’âge légal applicable, d’un consentement parental vérifié.

De par la conception même d’ARShades, nous ne créons pas de comptes, ne demandons ni nom ni coordonnées et ne générons pas d’identifiants persistants : le traitement facial s’effectue localement sur l’appareil, et les données techniques et de session éventuellement conservées (par exemple l’adresse IP) sont dissociées de toute autre donnée dans les délais indiqués à la section « Collecte des données et durée de conservation ». En conséquence, nous ne détenons aucune donnée susceptible d’être rattachée à un mineur identifié ou identifiable.

Si un parent ou tuteur estime que son enfant a utilisé le service sans leur consentement, il peut nous contacter à l’adresse privacy@spaarkly.com pour demander l’effacement des données, en indiquant l’adresse IP utilisée ainsi que, le cas échéant, la date et l’heure approximatives de la session. Lorsque ces éléments nous permettent d’identifier les données concernées, nous prendrons immédiatement des mesures pour les effacer ; à défaut, nous rappelons que les données techniques demeurent en tout état de cause soumises aux limites de conservation et d’effacement automatique décrites à la section « Collecte des données et durée de conservation ».

12. DROITS DE LA PERSONNE CONCERNÉE

En vertu du RGPD et des réglementations équivalentes, les Utilisateurs bénéficient des droits suivants :

Droit d’accès

Droit de rectification

Droit à l’effacement (« droit à l’oubli »)

Droit à la limitation du traitement

Droit à la portabilité des données

Droit d’opposition

Droit de retirer le consentement

Interface de gestion du consentement

Afin de faciliter l’exercice du droit de retrait du consentement, ARShades fournit une icône dédiée à la gestion des cookies/du consentement au sein de l’interface Virtual Try-On. En cliquant sur cette icône, l’Utilisateur peut :

Lorsque le consentement est retiré, nous supprimons immédiatement les données de consentement tant des cookies que du stockage local, interrompons la session VTO en cours et exigeons un nouveau consentement pour toute utilisation ultérieure de nos services. Ce mécanisme garantit à l’Utilisateur le plein contrôle de ses données à tout moment.

Exercice des droits

Dès lors qu’ARShades ne requiert pas d’inscription de l’utilisateur ni ne collecte d’identifiants personnels directs tels que des noms ou des adresses e-mail, il peut être nécessaire de fournir des informations complémentaires pour vérifier l’identité, telles que l’adresse IP, des informations relatives à l’appareil ou des détails de la session, afin de vérifier et de traiter les demandes relatives aux données. Cela est nécessaire pour associer la demande aux données techniques conservées.

Si un utilisateur n’est pas en mesure de fournir son adresse IP ou d’autres éléments identifiant la session, nous pourrions ne pas être en mesure de donner suite à certaines demandes, telles que l’effacement des données, dès lors qu’ARShades ne conserve pas de profils identifiant personnellement les individus.

Les demandes doivent être adressées par e-mail au responsable du traitement à l’adresse : privacy@spaarkly.com

Si vous estimez que vos données ont été traitées de manière illicite, vous avez le droit d’introduire une réclamation auprès :

13. MODIFICATIONS DE LA PRÉSENTE POLITIQUE DE CONFIDENTIALITÉ

Nous pouvons mettre à jour périodiquement la présente Politique de confidentialité afin de refléter :

Lorsque des mises à jour sont apportées, nous modifierons la date de « Dernière mise à jour » au début du présent document.

Nous invitons les Utilisateurs à consulter périodiquement la présente Politique de confidentialité afin de rester informés de la manière dont nous protégeons leurs données.

14. COORDONNÉES DE CONTACT

Le responsable du traitement est : Spaarkly s.r.l. Adresse : Via della Tecnica n. 18, 85100 Potenza, Italie E-mail : privacy@spaarkly.com

Pour toute information ou demande complémentaire relative à vos données à caractère personnel, nous vous invitons à nous contacter à l’adresse e-mail indiquée.


ADDENDA RÉGLEMENTAIRES

Introduction aux Addenda réglementaires

La présente Politique de confidentialité établit le cadre général de protection des données à caractère personnel, fondé principalement sur le RGPD. Toutefois, dans certaines juridictions, des exigences supplémentaires ou différentes peuvent s’appliquer.

Les Addenda réglementaires suivants complètent ou modifient le corps principal de la Politique. Chaque Addendum précise, pour la zone géographique ou le pays pertinent :

Les dispositions générales de la présente Politique de confidentialité s’appliquent dans la mesure où elles n’entrent pas en conflit avec les termes des Addenda. En cas de conflit, les dispositions de l’Addendum applicable prévalent.

Nous invitons les Utilisateurs à lire attentivement l’Addendum applicable à leur pays ou région de résidence.

Index des Addenda régionaux et nationaux

  1. Union européenne / Espace économique européen / Royaume-Uni
  2. Suisse
  3. États-Unis
  4. Canada
  5. Australie et Nouvelle-Zélande
  6. Région Asie-Pacifique
  7. Brésil et Amérique latine
  8. Japon
  9. Chine
  10. Afrique du Sud
  11. Inde
  12. Moyen-Orient
  13. Autres pays

A. ROYAUME-UNI (UK GDPR) / UNION EUROPÉENNE ET ESPACE ÉCONOMIQUE EUROPÉEN (UE/EEE)

Les utilisateurs résidant au Royaume-Uni et dans l’UE/EEE bénéficient des droits prévus par l’UK GDPR et le RGPD de l’UE, tels que décrits dans le corps principal de la présente Politique de confidentialité. Pour les transferts de données en dehors du Royaume-Uni ou de l’UE/EEE, Spaarkly garantit la conformité aux lois applicables, y compris le recours aux Clauses Contractuelles Types (CCT) approuvées par la Commission européenne pour les transferts UE/EEE et aux CCT approuvées par l’ICO pour les transferts depuis le Royaume-Uni.

Droits supplémentaires ou différenciés

Il n’existe pas de différences substantielles entre les droits prévus par l’UK GDPR et ceux prévus par le RGPD de l’UE. Les utilisateurs des deux juridictions conservent les mêmes droits fondamentaux d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité des données décrits dans la Politique principale.

Exercice des droits

Les utilisateurs au Royaume-Uni et dans l’UE/EEE peuvent exercer leurs droits en contactant privacy@spaarkly.com. Ils peuvent en outre s’adresser à l’autorité de contrôle compétente :

Obligations de notification en cas de violation de données

En cas de violation de données à caractère personnel, Spaarkly notifiera l’autorité de contrôle compétente dans un délai de 72 heures à compter du moment où elle en a connaissance, conformément à l’article 33 du RGPD et aux exigences de signalement de l’ICO au Royaume-Uni.

Transferts internationaux de données

Pour les transferts en dehors de l’UE/EEE et du Royaume-Uni, Spaarkly garantit l’adoption de garanties appropriées, dont :

Spaarkly ne transfère pas de données à caractère personnel vers des juridictions dépourvues d’un niveau de protection adéquat, à moins que des CCT ou d’autres mécanismes juridiquement reconnus ne soient en place.

B. SUISSE (FADP – FEDERAL ACT ON DATA PROTECTION)

Les utilisateurs résidant en Suisse bénéficient de droits de protection des données substantiellement équivalents à ceux prévus par le RGPD, la réglementation suisse étant étroitement alignée sur les normes européennes.

Droits supplémentaires ou différenciés au titre du FADP

Les utilisateurs suisses ont le droit :

Exercice des droits

Les utilisateurs suisses peuvent adresser leurs demandes par e-mail à privacy@spaarkly.com. Pour toute réclamation, ils peuvent en outre contacter le Préposé fédéral à la protection des données et à la transparence (PFPDT/FDPIC) à l’adresse www.edoeb.admin.ch.

Exigences de conservation des données

Nous appliquons les principes généraux de conservation des données décrits dans la présente Politique de confidentialité. Les données à caractère personnel ne sont conservées que pendant la durée nécessaire à la réalisation de la finalité prévue et sont anonymisées dans un délai de 14 mois. Lorsque la loi suisse prévoit des durées de conservation spécifiques, Spaarkly s’y conforme.

Obligations de notification en cas de violation de données

En cas de violation de données entraînant un risque élevé pour les droits des individus, Spaarkly informera :

Transferts internationaux de données

Les données à caractère personnel des utilisateurs suisses ne sont pas transférées en dehors de la Suisse, sauf si :

C. ÉTATS-UNIS — ADDENDUM USA

Les États-Unis ne disposent pas d’une loi fédérale générale sur la protection des données applicable à l’ensemble des États. Spaarkly se conforme dès lors aux lois sur la vie privée applicables au niveau étatique. Le présent Addendum s’applique aux résidents des États-Unis et complète la Politique de confidentialité ARShades. Il régit la conformité aux lois fédérales et étatiques en matière de vie privée, notamment, à titre non exhaustif :

Les dispositions du présent Addendum s’appliquent en complément de celles de la Politique principale. En cas de conflit, le présent Addendum prévaut pour les résidents des États-Unis.

Droits et réglementations spécifiques à chaque État

1. Californie (CCPA/CPRA)

Les résidents de Californie ont le droit :

2. Virginie, Colorado, Connecticut, Utah, Montana et Oregon

Les résidents de ces États bénéficient de droits similaires à ceux prévus par le CCPA, notamment :

3. Illinois (BIPA), Texas (CUBI), Washington (RCW 19.375)

4. Autres États des États-Unis

Comment exercer ses droits

Les résidents des États-Unis peuvent nous contacter à l’adresse privacy@spaarkly.com, en précisant leur État de résidence.

Nous pourrions demander des informations complémentaires aux fins de vérification de l’identité, par exemple des données relatives à l’appareil ou l’adresse IP, pour traiter la demande.

Information et consentement spécifiques aux États dotés d’une réglementation biométrique

Bien que notre technologie ne collecte ni ne conserve d’informations biométriques telles que définies par la loi, nous fournissons la présente information supplémentaire et sollicitons le consentement explicite à l’utilisation de notre technologie d’essayage virtuel et de mesure.

Avant le lancement de l’expérience, l’Utilisateur donne un consentement exprès — en cochant la case d’acceptation de la présente Politique — à l’utilisation de la technologie de détection faciale telle que décrite dans la présente Politique de confidentialité.

Il est possible de retirer ce consentement à tout moment en cessant d’utiliser la fonctionnalité d’essayage virtuel ou en désactivant l’accès à la caméra dans les paramètres de l’appareil.

Exigences de conservation des données

Comme indiqué dans la Politique principale :

Obligations de notification en cas de violation de données

Dès lors que Spaarkly ne collecte pas les coordonnées de contact des utilisateurs, il n’est pas possible de notifier directement les individus en cas de violation de données. Conformément aux lois étatiques en matière de violation de données, Spaarkly notifiera les autorités étatiques compétentes lorsque cela est requis.

Si la loi l’impose, Spaarkly publiera une communication publique sur son site web ou par d’autres canaux appropriés.

Règles relatives aux transferts de données

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne (UE), où elles bénéficient des protections prévues par le RGPD.

Il en résulte que certaines données générées par l’utilisation des Services aux États-Unis sont traitées dans l’UE. La loi américaine ne restreint pas de tels transferts ; les données transférées n’identifient pas directement l’Utilisateur, sont protégées par des mesures techniques et organisationnelles appropriées et sont supprimées ou anonymisées selon les termes de la présente Politique.

Si, à l’avenir, il devenait nécessaire de transférer des données à caractère personnel de l’UE/EEE vers les États-Unis, cela s’effectuerait exclusivement avec les garanties prévues par le RGPD, telles que les Clauses Contractuelles Types (CCT) ou l’EU-U.S. Data Privacy Framework (DPF).

Renonciation aux actions collectives et au procès devant jury

POUR LES UTILISATEURS SITUÉS AUX ÉTATS-UNIS : DANS TOUTE LA MESURE PERMISE PAR LA LOI, L’UTILISATEUR ET SPAARKLY ACCEPTENT DE RENONCER AU DROIT À UN PROCÈS DEVANT JURY OU À PARTICIPER EN QUALITÉ DE DEMANDEUR OU DE MEMBRE D’UN GROUPE À TOUTE PRÉTENDUE ACTION COLLECTIVE, PROCÉDURE REPRÉSENTATIVE OU ACTION DE PRIVATE ATTORNEY GENERAL.

Sauf accord contraire entre l’Utilisateur et Spaarkly, toute procédure de résolution des litiges sera conduite exclusivement sur une base individuelle. Si, pour quelque raison que ce soit, un litige est porté devant un tribunal plutôt qu’en arbitrage, l’Utilisateur et Spaarkly renoncent chacun à tout droit à un procès devant jury.

Cette renonciation peut ne pas être applicable dans tous les États. Lorsqu’elle n’est pas applicable en vertu du droit étatique, les litiges seront résolus conformément aux exigences de l’État applicable.

D. CANADA (PIPEDA — PERSONAL INFORMATION PROTECTION AND ELECTRONIC DOCUMENTS ACT)

Les utilisateurs au Canada sont protégés par le Personal Information Protection and Electronic Documents Act (PIPEDA) et par les lois provinciales sur la vie privée, dont la Loi 25 du Québec (anciennement projet de loi 64), le Personal Information Protection Act (PIPA) de la Colombie-Britannique et le Personal Information Protection Act (PIPA) de l’Alberta.

Conformité au PIPEDA et aux lois provinciales sur la vie privée

Spaarkly opère au Canada et adhère aux principes du PIPEDA. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations du PIPEDA, comme l’obtention du consentement pour des usages secondaires des données ou la tenue de registres détaillés des activités de traitement, ne s’appliquent pas au sens strict.

Droits des utilisateurs au titre du PIPEDA

Les utilisateurs au Canada bénéficient de droits analogues à ceux prévus par le RGPD, notamment :

Exercice des droits

Les utilisateurs canadiens peuvent exercer leurs droits en contactant privacy@spaarkly.com.

Aux fins de vérification de l’identité, des informations complémentaires telles que l’adresse IP ou des identifiants de l’appareil peuvent être demandées avant le traitement des demandes.

Si les utilisateurs ne sont pas satisfaits de notre réponse, ils peuvent s’adresser :

Conservation des données et mesures de sécurité

Le PIPEDA exige que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du Canada vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées, conformément au principe de responsabilité (Accountability) du PIPEDA.

Si une autorité canadienne exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité au PIPEDA et aux lois provinciales sur la vie privée, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

E. AUSTRALIE ET NOUVELLE-ZÉLANDE

Les utilisateurs en Australie et en Nouvelle-Zélande sont protégés par les lois générales sur la vie privée de leur pays :

Conformité aux lois australiennes et néo-zélandaises sur la vie privée

Spaarkly opère en Australie et en Nouvelle-Zélande et adhère aux principes prévus par les lois sur la vie privée de ces juridictions. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations prévues par l’Australian Privacy Act et le New Zealand Privacy Act, telles que l’élaboration d’un plan complet de gestion de la vie privée ou la tenue de registres détaillés des activités de traitement, ne s’appliquent pas au sens strict.

Droits des utilisateurs au titre des lois australiennes et néo-zélandaises sur la vie privée

Les utilisateurs en Australie et en Nouvelle-Zélande bénéficient de droits en matière de vie privée qui incluent :

Exercice des droits

Les utilisateurs en Australie et en Nouvelle-Zélande peuvent exercer leurs droits en contactant privacy@spaarkly.com.

Une vérification de l’identité, par exemple au moyen de l’adresse IP ou d’identifiants de l’appareil, peut être demandée avant le traitement des demandes.

Si les utilisateurs ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser :

Conservation des données et mesures de sécurité

Tant l’Australian Privacy Act que le Privacy Act de Nouvelle-Zélande exigent que les données à caractère personnel ne soient pas conservées plus longtemps que nécessaire au regard de la finalité prévue.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors de l’Australie ou de la Nouvelle-Zélande vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées, en cohérence avec l’APP 8 en Australie et l’IPP 12 en Nouvelle-Zélande.

Si une autorité exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité aux lois australiennes et néo-zélandaises sur la vie privée, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

F. RÉGION ASIE-PACIFIQUE

Les utilisateurs de la région Asie-Pacifique sont protégés par diverses lois nationales générales sur la protection des données, dont :

Conformité aux lois de la région Asie-Pacifique sur la protection des données

Spaarkly opère dans la région Asie-Pacifique et adhère aux principes établis par les lois sur la vie privée de ces juridictions. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations prévues par les lois de la région Asie-Pacifique sur la vie privée, telles que les analyses d’impact relatives à la protection des données, l’enregistrement auprès des autorités ou la tenue de registres détaillés des activités de traitement, ne s’appliquent pas au sens strict dans la plupart des cas.

Droits des utilisateurs au titre des lois de la région Asie-Pacifique sur la vie privée

Les utilisateurs des pays de la région Asie-Pacifique dotés de lois générales sur la protection des données bénéficient généralement de droits similaires à ceux prévus par le RGPD, notamment :

Exercice des droits

Les utilisateurs des pays de la région Asie-Pacifique peuvent exercer leurs droits en contactant privacy@spaarkly.com.

Une vérification de l’identité, par exemple au moyen de l’adresse IP ou d’identifiants de l’appareil, peut être demandée avant le traitement des demandes.

Si les utilisateurs ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser à leur autorité nationale compétente en matière de protection des données :

Conservation des données et mesures de sécurité

Les lois de la région Asie-Pacifique sur la protection des données exigent généralement que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue, puis supprimées de manière sécurisée.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du pays de l’Utilisateur vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées, de manière à assurer un niveau de protection comparable à celui exigé par les lois locales applicables.

Si une autorité exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité aux lois de la région Asie-Pacifique sur la vie privée, elle surveillera les évolutions réglementaires dans chaque juridiction et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

G. BRÉSIL ET AMÉRIQUE LATINE

Les utilisateurs au Brésil et en Amérique latine sont protégés par diverses lois nationales générales sur la protection des données, dont :

Conformité aux lois latino-américaines sur la protection des données

Spaarkly opère en Amérique latine et adhère aux principes établis par les lois sur la vie privée de ces juridictions. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations prévues par les lois latino-américaines sur la protection des données, telles que la tenue de registres détaillés des activités de traitement, la nomination d’un délégué à la protection des données ou les analyses d’impact, ne s’appliquent pas au sens strict dans la plupart des cas.

Droits des utilisateurs au titre des lois latino-américaines sur la vie privée

Les utilisateurs au Brésil et en Amérique latine dotés de lois générales sur la protection des données bénéficient généralement de droits similaires à ceux prévus par le RGPD, notamment :

Exercice des droits

Les utilisateurs au Brésil et en Amérique latine peuvent exercer leurs droits en contactant privacy@spaarkly.com.

Une vérification de l’identité, par exemple au moyen de l’adresse IP ou d’identifiants de l’appareil, peut être demandée avant le traitement des demandes.

Si les utilisateurs ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser à leur autorité nationale compétente :

Conservation des données et mesures de sécurité

Les lois sur la protection des données en Amérique latine exigent généralement que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue, puis effacées de manière sécurisée.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du pays de l’Utilisateur vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées, de manière à assurer un niveau de protection comparable à celui exigé par les lois locales applicables.

Si une autorité exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité aux lois latino-américaines sur la vie privée, elle surveillera les évolutions réglementaires dans chaque juridiction et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

H. JAPON (APPI — ACT ON THE PROTECTION OF PERSONAL INFORMATION)

Les utilisateurs au Japon sont protégés par l’Act on the Protection of Personal Information (APPI), tel que substantiellement modifié en 2020 avec effet à compter d’avril 2022, qui institue un cadre complet de protection des données appliqué par la Personal Information Protection Commission (PPC).

Conformité à l’APPI japonais

Spaarkly opère au Japon et adhère aux principes établis par l’APPI. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations de l’APPI, telles que la tenue de registres détaillés des activités de traitement, l’obtention du consentement pour la communication à des tiers ou la présentation de notifications à la PPC, ne s’appliquent pas au sens strict.

Spaarkly confirme expressément ne collecter, traiter ou transférer aucune information qui constituerait une « Sensitive Personal Information » (Yōhairyo Kojin Jōhō) au sens de l’art. 2(3) de l’APPI, telle que la race, les croyances, le statut social, les antécédents médicaux ou les antécédents judiciaires.

Droits des utilisateurs au titre de l’APPI japonais

Les utilisateurs au Japon bénéficient de droits spécifiques au titre de l’APPI, notamment :

Exercice des droits

Les utilisateurs au Japon peuvent exercer leurs droits en contactant privacy@spaarkly.com.

Une vérification de l’identité, par exemple au moyen de l’adresse IP ou d’identifiants de l’appareil, peut être demandée avant le traitement des demandes. Spaarkly répondra aux demandes dans le délai prévu par l’APPI, généralement dans un délai de deux semaines à compter de la réception.

Si les utilisateurs ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser à la :

Conservation des données et mesures de sécurité

L’APPI impose aux opérateurs commerciaux d’établir des mesures de contrôle de la sécurité (art. 23) et de garantir l’exactitude des données (art. 22). Il prévoit en outre que les données soient effacées lorsqu’elles ne sont plus nécessaires au regard de la finalité spécifiée.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du Japon vers l’UE. L’UE est désignée par la Personal Information Protection Commission (PPC) comme une juridiction dotée de normes équivalentes de protection des données à caractère personnel, en vertu de la reconnaissance mutuelle d’adéquation UE-Japon de 2019 : les transferts vers l’UE sont dès lors autorisés au titre de l’art. 28 de l’APPI.

Si la PPC exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité à l’APPI et à ses modifications, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si la PPC ou d’autres autorités japonaises exigent des garanties supplémentaires.

I. CHINE (PIPL — PERSONAL INFORMATION PROTECTION LAW)

Les utilisateurs en Chine sont protégés par la Personal Information Protection Law (PIPL), qui établit des principes similaires au RGPD, y compris des règles strictes sur le traitement des données, des exigences de consentement et des restrictions aux transferts transfrontaliers.

Conformité à la PIPL

Spaarkly opère en Chine et adhère aux principes de la PIPL. Son modèle actuel de traitement est le suivant :

Spaarkly surveille en permanence l’applicabilité des exigences de la PIPL à ses activités, y compris celles en matière de localisation des données et de security review, et adopte les mesures requises en fonction de la nature, du volume et des finalités des données traitées.

Droits des utilisateurs au titre de la PIPL

Les utilisateurs en Chine bénéficient de droits alignés sur le RGPD, notamment :

En outre, la PIPL reconnaît des droits qui vont au-delà du RGPD, notamment :

Les utilisateurs en Chine peuvent exercer leurs droits en contactant privacy@spaarkly.com. S’ils ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser à la Cyberspace Administration of China (CAC).

Conservation des données et mesures de sécurité

La PIPL impose aux sociétés de conserver les données uniquement pendant la période la plus courte nécessaire à la réalisation de la finalité prévue.

Obligations de notification en cas de violation de données

En cas de violation de données susceptible de causer des préjudices significatifs, Spaarkly notifiera :

Dès lors que Spaarkly ne collecte pas les coordonnées de contact des utilisateurs, il n’est pas possible d’adresser des notifications individuelles.

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Pour les utilisateurs en Chine, cela peut constituer une fourniture transfrontalière d’informations personnelles au sens de la PIPL. Ces données sont limitées au minimum nécessaire, ne permettent pas d’identifier directement l’Utilisateur et sont supprimées ou anonymisées selon les termes de la présente Politique.

Dans la mesure où la PIPL exige des mesures spécifiques pour ces flux, ou si une autorité chinoise exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires pour garantir le respect continu de la PIPL, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité à la PIPL, elle surveillera de manière proactive les interprétations réglementaires et adaptera ses pratiques de traitement si une autorité exige des garanties supplémentaires.

J. AFRIQUE DU SUD (POPIA – PROTECTION OF PERSONAL INFORMATION ACT)

Les utilisateurs en Afrique du Sud sont protégés par le Protection of Personal Information Act (POPIA), qui régit la collecte, l’utilisation et la sécurité des données à caractère personnel. Le POPIA est étroitement aligné sur le RGPD, mais comporte des exigences locales spécifiques.

Conformité au POPIA

Spaarkly opère en Afrique du Sud et se conforme aux principes du POPIA. Son modèle actuel de traitement est le suivant :

Dès lors que Spaarkly ne traite pas de données à caractère personnel de manière à identifier directement les utilisateurs, elle n’est pas soumise à certaines obligations du POPIA, telles que l’obtention du consentement pour le marketing direct ou la tenue de registres des activités de traitement.

Droits des utilisateurs au titre du POPIA

Les utilisateurs en Afrique du Sud bénéficient de droits similaires à ceux prévus par le RGPD, notamment :

Les utilisateurs peuvent exercer leurs droits en contactant privacy@spaarkly.com. S’ils ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser à l’Information Regulator of South Africa (https://inforegulator.org.za/).

Conservation des données et mesures de sécurité

Le POPIA exige que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue.

Obligations de notification en cas de violation de données

En cas de violation de données susceptible de causer des préjudices significatifs, Spaarkly notifiera :

Dès lors que Spaarkly ne collecte pas les coordonnées de contact des utilisateurs, il n’est pas possible d’adresser des notifications individuelles.

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors de l’Afrique du Sud vers l’UE, conformément à la Section 72 du POPIA, qui autorise les transferts vers des destinataires soumis à des règles assurant un niveau de protection substantiellement analogue : le RGPD satisfait à cette norme. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées.

Si une autorité sud-africaine exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité au POPIA, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

K. INDE (DPDP – DIGITAL PERSONAL DATA PROTECTION ACT)

Les utilisateurs en Inde sont protégés par le Digital Personal Data Protection Act (DPDP), qui régit le traitement des données à caractère personnel et impose des obligations de conformité similaires à celles du RGPD.

Conformité au DPDP

Spaarkly opère en Inde et adhère aux principes du DPDP. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations du DPDP, telles que celles prévues pour les « Significant Data Fiduciary » (nomination d’un délégué à la protection des données en Inde, audits indépendants et analyses d’impact périodiques), trouvent une application limitée.

Droits des utilisateurs au titre du DPDP

Les utilisateurs en Inde bénéficient de droits similaires à ceux prévus par le RGPD, notamment :

Les utilisateurs peuvent exercer leurs droits en contactant privacy@spaarkly.com. S’ils ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser au Data Protection Board of India.

Conservation des données et mesures de sécurité

Le DPDP Act exige que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors de l’Inde vers l’UE. Le DPDP autorise le transfert de données à caractère personnel vers des pays non frappés de restriction par le Gouvernement central ; l’Union européenne ne fait actuellement l’objet d’aucune restriction. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées.

Si une autorité indienne exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité au DPDP, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

L. MOYEN-ORIENT (ÉMIRATS ARABES UNIS – Dubaï – Arabie Saoudite – Autres Pays)

Les utilisateurs au Moyen-Orient sont protégés par diverses lois nationales sur la protection des données, dont :

Conformité aux lois du Moyen-Orient sur la vie privée

Spaarkly opère au Moyen-Orient et se conforme aux réglementations applicables en matière de protection des données. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations prévues par les lois du Moyen-Orient sur la vie privée, telles que le consentement pour le marketing direct ou la tenue de registres locaux du traitement, ne s’appliquent pas.

Droits des utilisateurs au titre des lois du Moyen-Orient sur la vie privée

Les utilisateurs dans les juridictions du Moyen-Orient bénéficient de droits similaires à ceux prévus par le RGPD, notamment :

Les utilisateurs peuvent exercer leurs droits en contactant privacy@spaarkly.com.

S’ils ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent s’adresser :

Conservation des données et mesures de sécurité

Les lois du Moyen-Orient sur la protection des données exigent que les données à caractère personnel soient conservées uniquement pendant la durée nécessaire à la finalité prévue.

Obligations de notification en cas de violation de données

Transferts internationaux et garantie de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du pays de l’Utilisateur vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel, reconnue comme adéquate par plusieurs réglementations de la région (par exemple au titre de la DIFC Data Protection Law). Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées.

Si une autorité du Moyen-Orient exigeait des garanties supplémentaires, Spaarkly adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Dès lors que Spaarkly demeure attachée à la pleine conformité aux lois du Moyen-Orient sur la vie privée, elle surveillera les évolutions réglementaires et adaptera ses pratiques de traitement si les autorités exigent des garanties supplémentaires.

M. AUTRES PAYS

Les utilisateurs des pays non expressément couverts par les sections précédentes sont protégés par les lois nationales de protection des données qui leur sont applicables, le cas échéant. Bien que les lois sur la vie privée varient, Spaarkly adhère à des principes de protection des données reconnus au niveau international, dérivés du RGPD.

Conformité aux normes internationales sur la vie privée

Spaarkly opère à l’échelle mondiale et se conforme à des principes internationalement reconnus de protection des données. Son modèle actuel de traitement des données est le suivant :

Dès lors que Spaarkly ne traite pas de données susceptibles d’identifier directement les Utilisateurs (tels que noms, coordonnées ou identifiants persistants), certaines obligations nationales, telles que la localisation des données, l’enregistrement auprès des autorités locales ou des exigences supplémentaires de consentement, ne s’appliquent pas.

Droits des utilisateurs dans d’autres pays

Les utilisateurs des pays non spécifiquement énumérés dans la présente Politique de confidentialité peuvent néanmoins bénéficier de droits au titre des lois nationales sur la vie privée. Conformément aux normes internationales, les utilisateurs ont généralement le droit :

Les utilisateurs peuvent exercer leurs droits en contactant privacy@spaarkly.com. S’ils ne sont pas satisfaits de la réponse de Spaarkly, ils peuvent introduire une réclamation auprès de l’autorité nationale compétente en matière de protection des données, le cas échéant.

Conservation des données et mesures de sécurité

Les lois sur la vie privée dans la plupart des juridictions prévoient que les données à caractère personnel ne doivent être conservées que pendant la durée nécessaire.

Obligations de notification en cas de violation de données

En cas de violation de données susceptible de causer un préjudice significatif, Spaarkly notifiera :

Dès lors que Spaarkly ne collecte pas les coordonnées de contact des utilisateurs, il n’est pas possible d’adresser des notifications individuelles.

Transferts internationaux de données et garanties de conformité

Les données techniques et de session décrites dans la présente Politique, y compris les données techniques dérivées traitées temporairement pour AR PD Meter, sont traitées sur des serveurs situés dans l’Union européenne. Cela peut entraîner un transfert de données en dehors du pays de l’Utilisateur vers l’UE, juridiction qui assure un niveau élevé de protection des données à caractère personnel. Ces données n’identifient pas directement l’Utilisateur et sont protégées par des garanties contractuelles et des mesures techniques et organisationnelles appropriées.

Si une autorité de réglementation venait à exiger des garanties supplémentaires, la société adopterait immédiatement toutes les mesures de conformité nécessaires, dont :

Spaarkly demeure attachée à garantir la pleine conformité aux normes internationales sur la vie privée et surveillera en permanence les évolutions réglementaires, en adaptant en conséquence ses pratiques de traitement des données si les autorités exigent des mesures de protection supplémentaires.