Politique de confidentialité
Dernière mise à jour : 12 juin 20261. À propos de la présente politique
La présente Politique de confidentialité explique comment Crown Visa, exerçant sous le nom commercial Crown Visa (« nous », « notre » ou « nos »), collecte, utilise, stocke et partage vos données personnelles lorsque vous utilisez notre site web et nos services de vérification de documents et d’aide à la demande pour une UK ETA.
Crown Visa est une société immatriculée aux Émirats arabes unis. Nous proposons nos services à des particuliers du monde entier, notamment dans l’UE, au Royaume-Uni et aux États-Unis. Nous sommes donc soumis à plusieurs cadres réglementaires en matière de protection des données :
- RGPD de l’UE (règlement (UE) 2016/679) – s’applique aux personnes concernées situées dans l’UE ;
- RGPD britannique / Data Protection Act 2018 – s’applique aux personnes concernées situées au Royaume-Uni ;
- California Consumer Privacy Act (CCPA) / California Privacy Rights Act (CPRA) – s’applique aux résidents de Californie ;
- Autres lois applicables, qu’il s’agisse de lois des États américains sur la protection de la vie privée ou de lois internationales sur la protection des données.
Notre délégué à la protection des données (DPO) est joignable à l’adresse suivante : [email protected]
2. Données que nous collectons
Informations que vous nous fournissez
Lorsque vous utilisez notre Service, nous collectons :
- Nom complet, date de naissance et nationalité ;
- Numéro de passeport, date d’expiration et image du passeport ;
- Selfie servant à la vérification d’identité ;
- Adresse e-mail, numéro de téléphone et adresse postale ;
- Détails du voyage (dates, point d’entrée, motif) ;
- Antécédents de condamnations pénales et d’infractions, lorsque l’autorité gouvernementale compétente en exige la déclaration dans le cadre de la demande de visa ou d’ETA ;
- Informations de référence du paiement (traitées par notre prestataire de paiement tiers – nous ne stockons pas l’intégralité des données de carte) ;
- Communications envoyées par e-mail ou via les canaux d’assistance.
Informations collectées automatiquement
Nous collectons automatiquement : l’adresse IP et la localisation approximative ; le type de navigateur et des informations sur l’appareil ; les pages consultées, le temps passé sur le site et les URL de référence ; ainsi que les données des cookies (voir la section 5).
Informations provenant de tiers
Nous pouvons recevoir des informations de la part de services de vérification d’identité, d’organismes de prévention de la fraude ou de prestataires de paiement, dans la mesure permise par la législation applicable.
3. Comment nous utilisons vos données
Nous utilisons vos données personnelles aux fins suivantes :
| Finalité | Base légale |
|---|---|
| Traitement de votre demande pour une UK ETA et fourniture de notre service de vérification de documents | Exécution du contrat |
| Vérification d’identité au moyen du passeport et du selfie | Exécution du contrat / obligation légale |
| Transmission des déclarations requises (par exemple, antécédents de condamnations pénales ou d’infractions) à l’autorité gouvernementale compétente dans le cadre de votre demande | Obligation légale / mission d’intérêt public ; article 10 du RGPD pour les données relatives aux infractions pénales |
| Traitement des paiements | Exécution du contrat |
| Communication au sujet de votre demande | Exécution du contrat / intérêts légitimes |
| Respect des obligations légales et des exigences réglementaires | Obligation légale |
| Prévention de la fraude et sécurité des systèmes | Intérêts légitimes |
| Envoi de communications marketing lorsque vous y avez consenti | Consentement |
| Amélioration du service grâce à la mesure d’audience | Intérêts légitimes |
4. Catégories particulières de données et données relatives aux infractions pénales
Les photos de passeport et les selfies collectés pour la vérification d’identité peuvent constituer des données biométriques au sens de la loi applicable lorsqu’ils sont traités afin de vous identifier de manière unique. Nous traitons ces données sur la base d’un consentement explicite et lorsque cela est nécessaire à l’exécution du contrat.
Nous limitons au minimum la collecte de données sensibles et supprimons les images de passeport et les selfies le plus rapidement possible une fois la vérification d’identité terminée. Consultez notre calendrier de conservation à la section 7.
Garanties renforcées pour les données biométriques
- Les données biométriques sont chiffrées en transit et au repos ;
- L’accès est limité au personnel directement impliqué dans le traitement de votre demande ;
- Les données biométriques ne sont jamais utilisées à des fins publicitaires ou de profilage, ni à aucune autre fin que la vérification d’identité dans le cadre de votre demande ; et
- Les données biométriques sont supprimées conformément au calendrier accéléré de suppression des données biométriques figurant à la section 7.
Traitement automatisé et intervention humaine
Nous utilisons des outils automatisés pour faciliter la vérification d’identité (par exemple, en comparant votre selfie à la photo de votre passeport) et la détection des fraudes. Ces outils assistent la prise de décision humaine, mais ne la remplacent pas. Aucune décision produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire (comme le rejet de votre demande) n’est prise sur le seul fondement d’un traitement automatisé. Si vous pensez qu’un processus automatisé a eu une incidence sur votre demande, vous pouvez contacter [email protected] pour demander une intervention humaine, conformément à l’article 22 du RGPD britannique ou de l’UE.
Données relatives aux condamnations pénales et aux infractions
Dans le cadre de certaines demandes de visa, d’ETA ou d’immigration, l’autorité gouvernementale compétente peut exiger que vous déclariez des informations relatives à des condamnations pénales ou à des infractions (y compris, le cas échéant, des condamnations ayant fait l’objet d’une réhabilitation). Lorsque vous nous communiquez ces informations, nous les collectons, les utilisons et les transmettons uniquement afin de compléter votre demande et de l’envoyer à cette autorité.
Le traitement des données relatives aux infractions pénales est effectué en vertu de l’article 10 du RGPD britannique ou de l’UE et, au Royaume-Uni, sur le fondement des conditions d’intérêt public important relatives aux missions légales et gouvernementales, y compris le contrôle de l’immigration, énoncées à l’annexe 1 du Data Protection Act 2018, ou des dispositions équivalentes du droit applicable d’un État membre de l’UE.
L’accès aux données relatives aux condamnations pénales et aux infractions est limité au personnel directement impliqué dans le traitement de votre demande. Nous n’utilisons pas ces données à des fins de profilage ou de marketing, ni à aucune autre fin que de compléter et d’envoyer votre demande, et nous ne les conservons que dans les conditions prévues par notre calendrier de conservation figurant à la section 7.
7. Conservation de vos données
Nous ne conservons les données personnelles que le temps nécessaire aux finalités pour lesquelles elles ont été collectées.
Calendrier général de conservation
| Catégorie de données | Durée de conservation | Base légale |
|---|---|---|
| Images de passeport et selfies (données biométriques brutes) | Voir le calendrier de suppression des données biométriques ci-dessous | Limitation de la conservation (article 5, paragraphe 1, point e), du RGPD britannique ou de l’UE) |
| Enregistrements du résultat de la vérification d’identité (données non biométriques, par exemple résultat, horodatage) | 12 mois à compter de la date de la demande | Obligation légale / prévention de la fraude (intérêt légitime) |
| Données de la demande (nom, date de naissance, nationalité, détails du voyage) | 12 mois à compter de la date de la demande | Exécution du contrat / intérêt légitime |
| Déclarations relatives aux condamnations pénales ou aux infractions | Supprimées définitivement dans les 2 à 4 jours suivant le dépôt de la demande | Article 10 du RGPD / DPA 2018, annexe 1 (missions en matière d’immigration) |
| Données financières et de transaction | 7 ans à compter de la date de la transaction | Obligation légale (droit fiscal et comptable) |
| Échanges avec l’assistance client | 3 ans à compter du dernier échange | Intérêt légitime / actions en justice |
| Coordonnées utilisées à des fins de marketing | Jusqu’à la désinscription ou 2 ans à compter de la dernière interaction | Consentement |
| Cookies et identifiants de mesure d’audience | Jusqu’à 26 mois à compter de la collecte, ou selon vos paramètres de cookies | Consentement / intérêt légitime |
| Identifiants de connexion au compte (si un compte est créé) | Jusqu’à 30 jours après la suppression du compte | Exécution du contrat |
Calendrier de suppression des données biométriques
Compte tenu du caractère sensible des images de passeport et des selfies, nous appliquons le calendrier de suppression accéléré ci-dessous, en plus du calendrier général présenté plus haut :
| Événement déclencheur | Données supprimées | Délai de suppression |
|---|---|---|
| Demande approuvée et ETA qui vous a été transmise | Image du passeport et selfie | Dans les 24 heures suivant la transmission |
| Demande rejetée par l’autorité gouvernementale compétente | Image du passeport et selfie | Dans les 24 heures suivant la notification |
| Demande annulée par vos soins avant son traitement | Image du passeport et selfie | Immédiatement |
| Remboursement effectué (total ou partiel) | Image du passeport et selfie | Dans les 24 heures suivant le remboursement |
| Demande abandonnée (aucune réponse de votre part) | Image du passeport et selfie | Automatiquement après 14 jours d’inactivité |
| Données faisant l’objet d’une mesure de conservation légale (par exemple, enquête ou litige) | Image du passeport et selfie | Conservées pendant toute la durée de cette mesure |
Les données faisant l’objet d’une mesure de conservation légale (par exemple, une enquête réglementaire ou un litige) seront conservées pendant toute la durée de cette mesure, quels que soient les délais indiqués ci-dessus.
Nous pouvons conserver des données anonymisées ou agrégées issues de vos données personnelles, qui ne permettent plus de vous identifier, à des fins d’analyse statistique et d’amélioration du service. Ces données peuvent être conservées indéfiniment.
8. Sécurité
Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées, notamment le chiffrement en transit et au repos, des contrôles d’accès, des évaluations de sécurité régulières, la formation du personnel et des procédures de réponse aux incidents. En cas de violation de données personnelles présentant un risque pour vos droits, nous la notifierons à l’autorité de contrôle compétente dans un délai de 72 heures et, lorsque cela est requis, nous en informerons les personnes concernées.
9. Protection des données des enfants
Notre Service ne s’adresse pas aux personnes de moins de 18 ans et ne peut pas être utilisé de manière autonome par celles-ci. Nous ne permettons pas sciemment à un enfant de s’inscrire ou de déposer une demande en son propre nom.
Lorsqu’un enfant est inclus en tant que personne à charge dans une demande (par exemple, une demande de visa familial), ses données personnelles sont transmises par un parent, un représentant légal ou un mandataire autorisé, qui confirme être habilité à le faire au nom de l’enfant. Ces données sont traitées uniquement aux fins de cette demande et sont soumises aux mêmes garanties et durées de conservation que celles prévues par la présente Politique.
Si vous pensez qu’un enfant nous a communiqué directement des données personnelles, autrement qu’en tant que personne à charge dans une demande déposée par un parent ou un représentant légal, veuillez contacter [email protected] afin que nous puissions examiner la situation et, le cas échéant, supprimer ces données.
10. Marketing
Si vous y avez consenti, nous pouvons vous envoyer des e-mails marketing. Vous pouvez vous désabonner à tout moment grâce au lien de désabonnement présent dans chacun de nos e-mails ou en écrivant à [email protected]. Nous n’utiliserons pas vos données à des fins de marketing sans votre consentement.
11. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de confidentialité pour tenir compte de l’évolution de la législation, de nos pratiques en matière de données ou de notre Service. Toute modification substantielle sera signalée sur notre site web et, lorsque cela est requis, notifiée par e-mail. La date de la dernière mise à jour est indiquée en haut du présent document.
12. Dispositions propres à chaque région
Les dispositions suivantes s’appliquent en complément de la politique générale ci-dessus. Lorsque des dispositions impératives du droit local vous accordent des droits allant au-delà de ceux décrits de manière générale, ces droits s’appliquent pleinement.
12.1 Union européenne
Responsable du traitement et représentant
Crown Visa est le responsable du traitement. Comme nous ciblons des personnes concernées situées dans l’UE, nous sommes soumis au RGPD de l’UE en vertu de son article 3, paragraphe 2. Pour en savoir plus à ce sujet, vous pouvez contacter notre DPO à l’adresse [email protected].
Bases légales (RGPD de l’UE)
Nous traitons les données personnelles provenant de l’UE sur les bases légales suivantes : article 6, paragraphe 1, point b) – exécution du contrat ; article 6, paragraphe 1, point c) – obligation légale ; article 6, paragraphe 1, point f) – intérêts légitimes ; article 6, paragraphe 1, point a) – consentement (lorsqu’il est requis). Pour les catégories particulières de données (biométriques) : article 9, paragraphe 2, point a) – consentement explicite. Pour les données relatives aux condamnations pénales et aux infractions : article 10 du RGPD, ces données étant traitées sous le contrôle de l’autorité publique ou en vertu du droit applicable d’un État membre autorisant un tel traitement à des fins d’immigration.
Transferts internationaux (de l’UE vers les Émirats arabes unis)
Les transferts de données personnelles de l’UE vers Crown Visa, aux Émirats arabes unis, sont encadrés par les clauses contractuelles types (CCT) de l’UE adoptées par la Commission européenne (décision 2021/914), plus précisément le module 2 (de responsable du traitement à sous-traitant) ou le module 1 (de responsable du traitement à responsable du traitement), selon le cas. Une copie des CCT applicables est disponible sur demande adressée à [email protected].
Droits des personnes concernées dans l’UE
En vertu du RGPD de l’UE, vous disposez des droits suivants : droit d’accès à vos données ; droit de rectification ; droit à l’effacement ; droit à la limitation du traitement ; droit à la portabilité des données ; droit d’opposition au traitement ; et droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé. Pour exercer ces droits, contactez [email protected]. Vous avez le droit d’introduire une réclamation auprès de votre autorité nationale de protection des données (autorité de contrôle).
Nous accuserons réception de votre demande dans un délai de 5 jours ouvrés et vous apporterons une réponse sur le fond dans un délai d’un mois à compter de sa réception, comme l’exige l’article 12, paragraphe 3, du RGPD. Ce délai peut être prolongé de deux mois supplémentaires pour les demandes complexes ou nombreuses ; dans ce cas, nous vous informerons de cette prolongation et des motifs du report dans un délai d’un mois à compter de votre demande.
12.2 Royaume-Uni
Responsable du traitement
Crown Visa est le responsable du traitement. Le RGPD britannique s’applique à nos traitements, car nous proposons des services à des personnes concernées situées au Royaume-Uni.
Transferts internationaux (du Royaume-Uni vers les Émirats arabes unis)
Les transferts de données personnelles du Royaume-Uni vers les Émirats arabes unis sont encadrés par l’accord britannique de transfert international de données (IDTA), tel que publié par l’ICO. Une copie est disponible sur demande adressée à [email protected].
Droits des personnes concernées au Royaume-Uni
En vertu du RGPD britannique, vous disposez des mêmes droits que ceux décrits ci-dessus pour les personnes situées dans l’UE. Pour exercer vos droits, contactez [email protected].
Vous avez le droit de contacter l’autorité de protection des données du Royaume-Uni, l’ICO, sur www.ico.org.uk ou au 0303 123 1113.
12.3 États-Unis
Informations générales pour les États-Unis
Nous collectons les catégories d’informations personnelles suivantes auprès des résidents des États-Unis : identifiants (nom, e-mail, téléphone, adresse IP) ; informations commerciales (données de transaction) ; informations biométriques (photos du passeport, selfies utilisés pour la vérification d’identité) ; activité sur internet et sur les appareils ; données de géolocalisation ; et informations professionnelles.
Nous ne vendons pas d’informations personnelles à des tiers. Nous ne partageons pas d’informations personnelles à des fins de publicité comportementale intercontextuelle sans consentement.
Résidents de Californie – droits au titre du CCPA/CPRA
Si vous résidez en Californie, vous disposez des droits suivants en vertu du California Consumer Privacy Act (CCPA), tel que modifié par le California Privacy Rights Act (CPRA) :
- Droit de savoir : demander la communication des catégories et des éléments précis des informations personnelles collectées à votre sujet ;
- Droit de suppression : demander la suppression d’informations personnelles, sous réserve de certaines exceptions ;
- Droit de rectification : demander la rectification d’informations personnelles inexactes ;
- Droit d’opposition : vous opposer à la vente ou au partage d’informations personnelles (nous n’en vendons pas) ;
- Droit de limiter l’utilisation des informations personnelles sensibles : limiter notre utilisation des informations personnelles sensibles à ce qui est nécessaire pour fournir le service ;
- Droit à la non-discrimination : nous ne ferons preuve d’aucune discrimination à votre égard parce que vous exercez vos droits au titre du CCPA.
Pour exercer vos droits au titre de la législation californienne, contactez-nous à l’adresse [email protected] en indiquant comme objet « California Privacy Rights ». Nous vous répondrons dans un délai de 45 jours. Vous pouvez faire appel à un mandataire autorisé pour présenter vos demandes. Nous vérifierons votre identité avant de traiter les demandes.
Catégories d’informations personnelles sensibles que nous collectons : numéro de passeport ; données biométriques (selfies pour la vérification d’identité) ; citoyenneté/nationalité.
Nous n’avons pas de connaissance effective d’une vente ou d’un partage, par nos soins, d’informations personnelles de consommateurs âgés de moins de 16 ans.
Autres lois des États américains sur la protection de la vie privée
Les résidents de Virginie (VCDPA), du Colorado (CPA), du Connecticut (CTDPA), du Texas (TDPSA) et d’autres États dotés de lois applicables en matière de protection de la vie privée peuvent disposer de droits similaires à ceux décrits ci-dessus pour la Californie, notamment des droits d’accès, de rectification, de suppression, de portabilité et d’opposition. Pour exercer ces droits, contactez [email protected]. Nous vous répondrons dans le délai imposé par la loi de l’État applicable.
Si nous refusons de donner suite à votre demande, vous pouvez former un recours contre notre décision en écrivant à [email protected], avec pour objet « Rights Request Appeal », dans un délai raisonnable à compter de la réception de notre réponse. Nous répondrons à votre recours dans un délai de 60 jours. Si votre recours est rejeté, vous pouvez contacter le procureur général (Attorney General) de votre État pour obtenir une aide complémentaire.
Transferts de données depuis les États-Unis
Les données personnelles que vous fournissez sont transférées et traitées aux Émirats arabes unis. En utilisant notre Service, les résidents des États-Unis consentent à ce transfert. Nous mettons en œuvre des garanties contractuelles appropriées pour ces transferts.
12.4 Reste du monde
Nous traitons vos données personnelles conformément aux lois des Émirats arabes unis et à la législation locale applicable en matière de protection des données dans votre pays. Lorsque votre pays prévoit des droits impératifs en matière de protection des données, ces droits s’appliquent pleinement.
Les transferts internationaux de vos données sont encadrés par des garanties appropriées, qui peuvent comprendre des clauses contractuelles ou d’autres mécanismes reconnus par le droit applicable. Le détail du mécanisme de transfert concerné est disponible sur demande adressée à [email protected].
13. Nous contacter
Pour toute question relative à la confidentialité ou pour exercer vos droits :
Délégué à la protection des données
Crown Visa
Sharjah Media City, Shams Business Centre, Sharjah, Émirats arabes unis
E-mail : [email protected]
Site web : app.crownvisa.co.uk
À lire aussi
Comment nous protégeons ce que vous nous confiez, et les conditions qui régissent le service lui-même.