Política de privacidad
Qué datos recopilamos, por qué, cuánto tiempo, a quién los transmitimos y cómo puede ejercer sus derechos. Conforme al Reglamento General de Protección de Datos (RGPD) y a la ley francesa Informatique et Libertés.
Última actualización: Mayo de 2026
Responsable de traitement
Le responsable du traitement de vos données est Kastel Galerie, société par actions simplifiée en cours d’immatriculation. Contact : legal@kastel.art.
Aucun délégué à la protection des données (DPO) n’est désigné à ce jour, le seuil de 250 personnes traitées n’étant pas atteint et le traitement de données sensibles n’étant pas notre cœur d’activité. Cette désignation interviendra dès franchissement du seuil ou en cas d’évolution des activités le justifiant.
Finalités, bases légales, durées
Vos données personnelles sont traitées pour les finalités suivantes :
| Finalité | Catégories de données | Base légale | Durée |
|---|---|---|---|
| Examen des candidatures et gestion des comptes membres | Identité, coordonnées, profession, motivation, éventuellement biographie | Exécution de mesures précontractuelles puis du contrat (art. 6.1.b RGPD) | Durée de la relation + 5 ans (prescription civile) |
| Cooptation, KYC et lutte anti-blanchiment | Pièce d’identité, justificatif de domicile, déclaration de bénéficiaire effectif, attestation patrimoniale le cas échéant | Obligation légale LCB-FT (art. 6.1.c, art. L.561-2 et s. CMF) | 5 ans après la fin de la relation d’affaires (art. L.561-12 CMF) |
| Newsletter et communications du Club | Email, prénom, préférences déclarées | Consentement (art. 6.1.a RGPD) | Jusqu’au retrait du consentement, avec une durée maximale de 3 ans d’inactivité |
| Mesure d’audience anonymisée du site | Données techniques anonymisées (IP tronquée, type d’appareil, pages vues) | Intérêt légitime (art. 6.1.f RGPD) | 13 mois |
| Vente d’œuvres et facturation | Identité, adresse, montant, références bancaires | Exécution du contrat et obligation comptable | 10 ans (art. L.123-22 du Code de commerce) |
| Lutte contre la fraude et conformité | Selon les contrôles diligentés | Obligation légale | Durée légale applicable |
Sous-traitants
Nous faisons appel à un nombre limité de prestataires techniques pour opérer le site et gérer nos communications. Chacun a signé un accord de traitement de données conforme à l’article 28 du RGPD.
| Sous-traitant | Rôle | Localisation | Encadrement juridique |
|---|---|---|---|
| Vercel Inc. | Hébergement du site | États-Unis | Clauses contractuelles types (CCT) adoptées par la décision d’exécution (UE) 2021/914 de la Commission |
| Resend, Inc. | Envoi des emails de candidature et de la newsletter | États-Unis | Clauses contractuelles types (CCT) — décision (UE) 2021/914 |
| Google Ireland Ltd. (Google Analytics) | Mesure d’audience du site, configurée en mode anonymisé et avec consentement explicite | Irlande / États-Unis | Clauses contractuelles types et Data Privacy Framework |
Toute évolution de cette liste fait l’objet d’une mise à jour de la présente politique et, le cas échéant, d’une notification aux personnes concernées.
Transferts hors Union européenne
Les transferts hors UE actuels concernent Vercel et Resend, basés aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision (UE) 2021/914), qui offrent un niveau de protection équivalent à celui prévu par le RGPD. Aucune donnée sensible au sens de l’article 9 du RGPD n’est transférée. Une copie des CCT et des certifications de conformité de nos sous-traitants peut être communiquée sur demande à legal@kastel.art.
Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :
- Droit d’accès et droit à une copie de vos données
- Droit de rectification de données inexactes
- Droit à l’effacement (« droit à l’oubli »)
- Droit à la limitation du traitement
- Droit à la portabilité de vos données
- Droit d’opposition, notamment à la prospection
- Droit de définir des directives post mortem
- Droit de retirer votre consentement à tout moment
Ces droits s’exercent par courrier électronique à legal@kastel.art, accompagné d’un justificatif d’identité. Une réponse vous sera apportée dans un délai d’un mois, prorogeable de deux mois en cas de complexité. Un refus motivé peut être opposé en cas d’obligation légale conservatoire (notamment LCB-FT et obligations comptables).
Vous disposez également du droit d’introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL, cnil.fr).
Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées au regard du risque : chiffrement TLS de bout en bout, authentification forte sur les espaces restreints, sauvegardes journalières, journalisation des accès aux données sensibles, sensibilisation et formation du personnel, hébergement chez des prestataires certifiés.
Violation de données
En cas de violation de données présentant un risque pour les droits et libertés des personnes concernées, nous notifions la CNIL dans un délai de 72 heures (art. 33 RGPD) et, le cas échéant, les personnes concernées sans délai injustifié (art. 34 RGPD).
Modification de la présente politique
La présente politique est susceptible d’évoluer pour refléter les changements de nos pratiques ou de la réglementation. Toute modification substantielle vous sera notifiée par email ou par bandeau visible sur le site, et la date de mise à jour figure en tête de page.