Top
Guides et tutoriels Salon

La conformité des marketplaces de VirtualExpo Group aux lois européennes sur la collecte et le traçage des données personnelles

Shared onLogo FacebookLogo TwitterLogo PinterestLogo Linkedin
La conformité des marketplaces de VirtualExpo Group aux lois européennes sur la collecte et le traçage des données personnelles

Les réglementations concernant l’utilisation des données personnelles se déclinent généralement dans deux domaines :

Ce guide vous explique la conformité légale des marketplaces de VirtualExpo Group dans ces deux domaines et comment les vendeurs peuvent également assurer un traitement des données transmises par VirtualExpo Group en toute conformité légale.

Table des matières


1. CONFORMITÉ À LA DIRECTIVE “ePRIVACY” CONCERNANT LES COOKIES (TRACEURS)

Le 31 mars 2021, un renforcement de la directive « ePrivacy » sur les cookies (traceurs) est entré en vigueur. Un cookie est un script informatique déposé sur l’appareil (ordinateur, tablette, smartphone) du visiteur d’un site web qui permet d’identifier le visiteur lorsqu’il revient sur le même site. Les cookies facilitent la navigation du visiteur. Selon le type de cookies :

Pour le site web, les cookies permettent, entre autres :

1.1 QUELLES SONT LES NOUVELLES OBLIGATIONS IMPOSÉES PAR LA DIRECTIVE “ePRIVACY” SUR L’UTILISATION DES COOKIES ?

Depuis le 31 mars 2021, la directive “ePrivacy” impose ces nouvelles mesures sur l’utilisation de cookies par les sites web :

1.2 COMMENT VIRTUALEXPO GROUP EST-IL CONFORME DANS L’UTILISATION DES COOKIES ?

VirtualExpo Group répond pleinement aux nouvelles exigences de la directive “ePrivacy”. Lorsqu’un visiteur accède à l’une de nos marketplaces, nous affichons une pop-in qui contient :

Quand le visiteur arrive sur l’une de nos marketplaces :

Quand le visiteur clique sur “En savoir plus” et sélectionne des éléments :

Quand le visiteur clique sur “Voir nos partenaires” et sélectionne des éléments :

1.3 COMMENT FONCTIONNE LA POP-IN COOKIES ?

1.4 QUEL EST L’IMPACT DE CETTE POP-IN SUR LE VOLUME DES DONNÉES COLLECTÉES ET TRANSMISES PAR VIRTUALEXPO GROUP AUX VENDEURS ?

Les pop-in de consentement pour les cookies sont devenues standard sur le web et sont visibles sur tous les sites, y compris ceux des marketplaces et de leurs vendeurs. Présentes partout, ces pop-in n’ont pas d’impact direct sur le volume global de visiteurs accédant aux sites web. Elles agissent uniquement sur la capacité d’identifier et de tracer les visiteurs une fois arrivés sur le site. Par conséquent :

*Il s’agit principalement de visiteurs déjà identifiés avant d’accéder aux stands des vendeurs. Depuis toujours, ces contacts nécessitent un recueil de consentement par les vendeurs avant exploitation.

Notre prestataire de gestion de consentement constate un taux moyen de refus de cookies via la pop-in entre 10% et 35%.

1.5 COMMENT GÉNÉRER PLUS DE PROSPECTS SUR VOTRE STAND ?

Pour répondre à une éventuelle baisse de “Prospects Stand” due à la pop-in cookies, VirtualExpo Group conseille aux vendeurs de déposer des grilles tarifaires sur leur stand. Le dépôt d’une grille tarifaire, gratuit, permet d’activer un bouton “Voir les tarifs et options”. En cliquant dessus, un formulaire propose au visiteur de transmettre ses données personnelles au vendeur pour pouvoir consulter ses grilles tarifaires sur le stand. Pour plus d’informations, nous vous invitons à lire ce guide.

Pour toutes questions supplémentaires concernant la protection des données personnelles sur les marketplaces de VirtualExpo Group, veuillez adresser un courriel à dpo@virtual-expo.com.


2. CONFORMITÉ AU RÈGLEMENT RGPD CONCERNANT LA PROTECTION DES DONNÉES PERSONNELLES

2.1 QUELLES SONT LES MESURES DE PROTECTION DES DONNÉES PERSONNELLES IMPOSÉES PAR LE RGPD ?

Le RGPD « Règlement Général sur la Protection des Données » encadre le traitement des données personnelles sur le territoire de l’Union européenne. Il renforce depuis mai 2018 le contrôle des citoyens européens sur l’utilisation de leurs données personnelles, notamment les droits de consentement, de transparence et d’effacement.

Le RGPD impose aux sites web d’informer leurs visiteurs, avant que leurs données personnelles ne soient collectées et transmises :

Il impose également que les données personnelles soient stockées de façon sécurisée et pour un délai déterminé.

2.2 CONCRÈTEMENT, QUEL TYPE DE DONNÉES EST CONCERNÉ PAR LE RGPD ?

Font l’objet du RGPD :

Ne font pas l’objet du RGPD :

2.3 OÙ SE SITUE LE SERVEUR DE VIRTUALEXPO GROUP ET QUELLES DONNÉES Y SONT STOCKÉES ?

Les six marketplaces de VirtualExpo Group permettent la mise en relation des acheteurs avec des vendeurs par le biais notamment de formulaires et d’une messagerie sécurisée. Les données collectées sont stockées dans notre serveur situé en France dans un bâtiment contrôlé par un opérateur sécurisé (ISO 27001). Sur ce serveur se trouvent :

Parce que ces données sont stockées en Europe, leur utilisation doit être conforme au Règlement Général sur la Protection des Données (RGPD) quelle que soit la localisation géographique des personnes concernées.

Exemple :
Si un prospect japonais qui se trouve à Tokyo consulte le produit d’un vendeur chinois domicilié à Beijing, le RGPD doit être appliqué pour l’exploitation de ce prospect japonais par le vendeur chinois car les données des utilisateurs sont toutes stockées en Europe.

2.4 COMMENT VIRTUALEXPO GROUP EST-IL CONFORME DANS LA COLLECTE ET LA TRANSMISSION DE DONNÉES PERSONNELLES ?

i) Les formulaires sur les stands des vendeurs

Lorsqu’un visiteur qui se trouve sur le stand d’un vendeur clique sur un bouton pour entrer en relation avec ce dernier, nous affichons un texte l’informant :

« VirtualExpo Group protège votre vie privée : lorsque vous formulez une demande de devis, de documentation, de tarifs et options, que vous posez une question ou que vous consultez des tarifs et des options ou les coordonnées d’un Vendeur, vos Données Personnelles sont transmises au Vendeur ou, le cas échéant, à l’un de ses responsables de zone ou distributeurs qui pourra vous répondre directement. Consultez notre Politique de Confidentialité pour connaître en détail les modalités et finalités du traitement de vos données et vos droits sur ces données. En poursuivant votre navigation sur notre site, vous acceptez nos conditions générales d’utilisation.« 

ii) L’inscription à la newsletter produits, à la newsletter de l’e-magazine ou aux e-mails d’informations de nos partenaires
Lorsqu’un visiteur renseigne son adresse e-mail pour s’inscrire à l’une de nos newsletters ou aux e-mails d’informations de nos partenaires, nous affichons ce texte :

En cliquant sur « S’ABONNER », vous confirmez que vous acceptez nos Conditions générales d’utilisation et notre Politique de confidentialité qui vous informent des modalités de traitement de vos données personnelles ainsi que de vos droits sur ces données. Nous utilisons votre adresse email exclusivement pour vous envoyer des newsletters et des informations de nos partenaires qui vous intéressent. Conformément à la loi, vous disposez d’un droit d’accès, de rectification et d’opposition. Consultez notre politique de confidentialité pour savoir comment exercer ces droits.

iii) La politique de confidentialité
Le visiteur peut également se renseigner à n’importe quel moment sur les finalités de l’utilisation de ses données personnelles et sur ses droits de suppression et de rectification de ses données en consultant notre politique de confidentialité. Cette page est accessible via le footer des marketplaces.

iv) Les conditions générales de vente
L’acceptation de nos conditions générales de vente (CGV) est obligatoire lors de la souscription de services liés à l’offre VIRTUALEXPO. Le paragraphe 9.1 des CGV informe le vendeur que l’acceptation implique la connaissance de notre politique de confidentialité portant sur les droits sur la protection de ses données personnelles.

2.5 LORSQU’UNE PERSONNE DEMANDE LA SUPPRESSION DE SES DONNÉES PERSONNELLES, QUE SE PASSE-T-IL ?

Les visiteurs et les vendeurs peuvent demander la suppression de leurs données personnelles par l’envoi d’un courrier à notre à siège situé 17 avenue André Roussin, 13016 Marseille (avec la copie d’une pièce d’identité du profil du visiteur faisant objet de la demande de suppression). Un visiteur peut également faire sa demande en envoyant un e-mail à dpo@virtual-expo.com. Pour que cette demande soit recevable, le courriel doit impérativement être envoyé à partir de l’adresse e-mail renseignée dans le profil du visiteur sur la marketplace.

Lors de la réception de la demande, les données de la personne concernée sont supprimées :

Si le visiteur est à l’origine de la demande :

Si le vendeur est à l’origine de la demande :

La personne concernée reçoit un e-mail de confirmation de la suppression de ses données sous 30 jours.

2.6 COMMENT VIRTUALEXPO GROUP EST-IL CONFORME AU RGPD CONCERNANT LE STOCKAGE DES DONNÉES PERSONNELLES ?

Les données personnelles collectées sur les marketplaces de VirtualExpo Group sont stockées chez un hébergeur certifié ISO 27001 dans un bâtiment sécurisé avec contrôles d’accès. Seuls des salariés habilités ont accès à ces données et matériels et uniquement sur authentification.

2.7 COMMENT VIRTUALEXPO GROUP EST-IL CONFORME AU RGPD CONCERNANT LA PURGE AUTOMATIQUE DES DONNÉES PERSONNELLES ?

Le RGPD permet la conservation des données personnelles à des fins de marketing et communications (exemple : l’envoi d’une newsletter) tant que les personnes concernées maintiennent leur consentement et continuent d’utiliser les services. Si les personnes concernées n’utilisent pas les services pendant une période de deux ans, leurs données sont automatiquement supprimées.

Sont supprimés les profils des :

Ce mécanisme de purge de données est formellement mentionné dans notre politique de confidentialité, article I, section B) « Conservation et purge”.

2.8 QUELLES MESURES PRENDRAIT VIRTUALEXPO GROUP EN CAS DE VIOLATION DE CERTAINES DONNÉES PERSONNELLES ?

En 20 ans d’existence, grâce à une amélioration continue des mesures de protection des données personnelles, VirtualExpo Group n’a jamais connu de brèche de sécurité vis-à-vis des informations stockées sur son serveur. Notre cellule de sécurité (security@virtual-expo.com) sensibilise nos effectifs sur les best practices de sécurité et fait régulièrement circuler des informations sur les nouveaux risques. Dans l’éventualité d’une brèche de sécurité, le processus de gestion de la cybersécurité suivant sera appliqué :


3. DROITS ET OBLIGATIONS DES VENDEURS SUR LES MARKETPLACES DE VIRTUALEXPO GROUP

Pour comprendre les obligations légales des vendeurs dans le traitement des données personnelles transmises par VirtualExpo Group, il est nécessaire de comprendre le statut légal de VirtualExpo Group et des vendeurs sur les marketplaces à l’égard du RGPD.

Le RGDP reconnaît deux statuts déterminant les obligations des acteurs dans le traitement des données personnelles : “Responsable du traitement” et “Sous-traitant”.

Responsable du traitement
Le responsable du traitement est l’acteur qui détermine les moyens et les finalités du traitement des données personnelles : comment et dans quel but elles sont collectées et utilisées. Parfois, le responsable du traitement sous-traite le traitement des données personnelles à une société tierce : le sous-traitant.

Sous-traitant
Le sous-traitant est responsable uniquement pour l’opérationnel du traitement des données. Il agit uniquement sous instruction du responsable du traitement. Il n’est ni propriétaire des données personnelles, ni celui qui détermine les finalités du traitement des données. Une activité typique des sous-traitants consiste à offrir des solutions informatiques, y compris le stockage en nuage (stockage en ligne dans le Cloud), ou des services d’envoi d’e-mailings publicitaires. Les obligations du sous-traitant envers le responsable du traitement doivent être précisées dans un contrat ou un autre acte juridique.

VirtualExpo Group a le statut de responsable du traitement car il détermine les moyens et finalités d’utilisation des données personnelles qui sont transmises aux vendeurs.

Les données personnelles des visiteurs transmises aux vendeurs sont collectées par VirtualExpo Group via des formulaires en ligne. Le visiteur accède à ces formulaires lorsqu’il clique sur un bouton correspondant à son besoin. Les boutons et formulaires ont été définis par VirtualExpo Group et sont identiques pour tous les vendeurs sur nos marketplaces :

Dans chaque formulaire, VirtualExpo Group informe le visiteur que ses données personnelles seront transmises à un membre interne ou externe de la force de vente du vendeur qui pourra le recontacter dans le cadre de sa demande et en conformité avec la politique de confidentialité de VirtualExpo Group.

Les vendeurs sur les marketplaces de VirtualExpo Group ont le statut de responsables du traitement non conjoints et successifs vis-à-vis de VirtualExpo Group :

Les données personnelles collectées sur les marketplaces par VirtualExpo Group sont transmises aux vendeurs qui peuvent ensuite les copier sur leur propre serveur et les utiliser à leurs propres finalités (recueil de consentement obligatoire).

Les vendeurs et VirtualExpo Group sont indépendants. Les vendeurs ne définissent pas les finalités de la collecte et l’utilisation des données personnelles sur les marketplaces de VirtualExpo Group. Réciproquement, VirtualExpo Group ne définit pas les finalités de l’utilisation des données personnelles transférées sur le serveur du vendeur.

3.3 LE VENDEUR PEUT-IL TRANSFÉRER LA RESPONSABILITÉ LÉGALE VIS-À-VIS DU TRAITEMENT DES DONNÉES PERSONNELLES À VIRTUALEXPO GROUP ?

Compte tenu de son rôle indépendant vis-à-vis du vendeur, VirtualExpo Group ne joue pas juridiquement le rôle de sous-traitant en nom et pour le compte du vendeur. Le vendeur ne peut donc pas transférer la responsabilité légale vis-à-vis du traitement des données personnelles à VirtualExpo Group en lui demandant de signer un mandat de sous-traitant. Ceci est expliqué dans l’article 9.2 des Conditions Générales de Vente et dans la section B de la politique de confidentialité qui sont acceptées par le vendeur lors de la contractualisation des services avec VirtualExpo Group.

3.4 COMMENT LE VENDEUR PEUT-IL TRAITER LES DONNÉES PERSONNELLES QUI LUI SONT TRANSMISES À TRAVERS LA MARKETPLACE CONFORMÉMENT AU RGPD ?

Le RGPD oblige les responsables du traitement successifs à recueillir le consentement des visiteurs de nos marketplaces concernant l’utilisation de leurs données personnelles. Dans le cas des demandes et des prospects “Tarifs et options”, c’est VirtualExpo Group qui recueille le consentement et le vendeur et son réseau de vente n’ont alors pas besoin de le recueillir à nouveau.

Dans le cas des “Prospects Stands”, VirtualExpo Group ne recueille pas le consentement. Nous informons les visiteurs via la politique de confidentialité que leurs données personnelles seront transmises à des vendeurs dont ils ont simplement visité le stand. C’est alors au vendeur de recueillir le consentement de ces visiteurs dans la première communication qui leur est faite. Voici une description des ces trois types de contacts commerciaux et les droit et obligations des vendeurs vis-à-vis de l’exploitation de ces contacts :

A. “PROSPECTS STAND”


Action faite par le prospect
L’acheteur potentiel a visité le stand du vendeur. Grâce à l’acceptation préalable d’un cookie, le profil personnel de l’acheteur à pu être identifié et transmis au vendeur via sa page de résultats sécurisée.

Obligations du vendeur pour l’utilisation des données personnelles du “Prospect Stand”
Selon les articles 13, 14, 21 et 22 du RGPD, le vendeur doit obtenir le consentement du « Prospect Stand » afin de communiquer avec lui en envoyant d’abord un e-mail expliquant la source par laquelle le vendeur a obtenu les coordonnées du prospect (la marketplace de VirtualExpo Group), ainsi que l’objet et la fréquence des communications futures. Cet e-mail doit également contenir :

Dans les deux cas, le vendeur doit veiller à ce que les futures communications respectent l’objet et la fréquence consentis et comportent un lien donnant la possibilité de se désinscrire à tout moment.

B. PROSPECTS “VOIR LES TARIFS ET OPTIONS” ET “VOIR LES COORDONNÉES »


Action faite par le prospect
Après avoir visité le stand du vendeur, l’acheteur potentiel a cliqué sur le bouton “Voir les tarifs et options” ou “Voir les coordonnées” et renseigné ses informations (nom, prénom, e-mail) dans un formulaire afin d’accéder aux informations souhaitées. Lors du remplissage du formulaire, l’acheteur potentiel est informé qu’il consent à ce que le vendeur, ou un membre de son réseau de vente, puisse le contacter en utilisant ses données personnelles, sans avoir à recueillir au préalable son consentement.

Droits du vendeur pour l’utilisation des données personnelles des prospects “Voir les tarifs et options” et “Voir les coordonnées”
En cliquant sur un bouton du stand pour obtenir des informations précises, l’acheteur potentiel a accepté d’être contacté par un membre de la force de vente du vendeur. Le vendeur peut donc le solliciter dans les jours qui suivent cette action sur son stand.

C. LES DEMANDES DE “DEVIS PERSONNALISÉS”, “TARIFS ET OPTIONS”, “DOCUMENTATION” ET “QUESTION”

Action faite par l’acheteur à l’origine de la demande
Après avoir visité le stand du vendeur, l’acheteur potentiel a cliqué sur le bouton demande de “devis personnalisé”, “tarifs et options”, “documentation” ou “question” et renseigné ses informations (nom, prénom, e-mail, numéro de téléphone) dans un formulaire afin d’envoyer une demande au vendeur. L’acheteur potentiel a donc consenti à ce que les vendeurs (maison mère, responsables de zones, distributeurs et agents liés à la marque vendue) puissent le contacter en utilisant ses données personnelles.

Droits du vendeur pour l’utilisation des données personnelles liées aux demandes
Les acheteurs qui envoient des demandes souhaitent être contactés rapidement. Il est conseillé aux vendeurs de répondre directement à la demande par téléphone ou e-mail.


VIRTUALEXPO GROUP À VOS CÔTÉS


Pour permettre aux vendeurs de se rappeler à tout moment de leurs droits et obligations concernant le traitement des données personnelles des visiteurs, VirtualExpo Group fournit un résumé dans la page “Mes Résultats” du back office. De plus, pour éviter une mauvaise utilisation non intentionnelle des données personnelles, VirtualExpo Group oblige les vendeurs à cocher une case reconnaissant leurs obligations vis-à-vis du RGPD pour avoir accès à ces données.

Pour toutes questions supplémentaires concernant la protection des données personnelles sur les marketplaces de VirtualExpo Group, veuillez adresser un courriel à dpo@virtual-expo.com.

LIENS UTILES :
CNIL (Commission Nationale de l’Informatique et des Libertés)
CNIL – Comprendre le RGPD
CNIL – Comprendre la directive ePrivacy
Comprendre la différence entre Responsable de traitement et Sous-traitant (anglais)

Articles associés

Image PROCÉDURE DE GESTION DES LEADS : RÉCUPÉRATION AUTOMATIQUE DES DONNÉES DEPUIS UN CRM

PROCÉDURE DE GESTION DES LEADS : RÉCUPÉRATION AUTOMATIQUE DES DONNÉES DEPUIS UN CRM