At CAROM, protecting your personal data is our priority.

When you use the website www.carom.app (the "Website") and the application CAROM (the "Application"),
we may collect personal data about you.

The purpose of this policy is to inform you about how we process your personal data in compliance with
Regulation (EU) 2016/679 of 27 April 2016 on the protection of natural persons with regard to the processing
of personal data and on the free movement of such data (hereinafter the "GDPR").

Who is the data controller?

The data controller is CAROM, Société par actions simplifiée (“Simplified joint-stock company”), registered with the Registry of Trade and Companies of Paris under the number 915 308 522 R.C.S Paris and whose head office is located at 5 Square de l’Opéra-Louis Jouvet – 75009 PARIS (hereinafter “Us” or “We”).

What personal data do we collect?

Personal data is data that identifies an individual directly or indirectly, in particular by reference to an identifier such as a name. We may collect the following personal data:

  • Identification data (full name, email, gender, date of birth, city of residence, your photo);
  • Data relating to your professional life (school, industry, function);
  • Data relating to your experience (category, date, time, type of experience, location);
  • Data relating to your habits (passions, interests);
  • Login data (logs, encrypted password);
  • Location data if you have given your consent;
  • Browsing data (IP address, user agent, id, device, browser, operating system, date and time of
    connection).

We inform you, when collecting your personal data, whether some of these data are mandatory or optional.
Mandatory data are indicated with an asterisk.

On what legal basis, for what purposes and for how long do we keep your personal data?

Who are the recipients of your personal data?

Will have access to your personal data:
(i) The staff of our company;
(ii) Our processors: hosting provider, marketing automation tools, CRM tool, ticketing tool, audience
measurement tool, mailing provider;
(iii) If applicable: public and private organizations, exclusively to comply with our legal obligations.
Users can access the profile page of users who are organizing an event or participating in an event.

Are your personal data likely to be transferred outside the European Union?

Your personal data is hosted for the duration of the processing on the servers of the company AWS, located in the European Union.

As part of the tools, we use (see article on the recipients of your personal data, especially our processors), your personal data may be transferred outside the European Union. The transfer of your personal data in this
context is secured with the use of following safeguards:

 Either personal data are transferred to a country that has been recognized as ensuring an adequate
level of protection by a decision of the European Commission, in accordance with article 45 of the
GDPR: in this case, this country ensures a level of protection deemed sufficient and adequate to the
provisions of the GDPR; or

 The personal data are transferred to a country whose level of data protection has not been recognized as adequate to the GDPR: in this case these transfers are based on appropriate safeguards indicated in article 46 of the GDPR, adapted to each provider, including but not limited to the execution of Standard Contractual Clauses approved by the European Commission, the application of Binding Corporate Rules or under an approved certification mechanism; or

 The personal data are transferred under the any appropriate safeguards described in Chapter V of the
GDPR.

What rights do you have regarding your personal data?

You have the following rights regarding your personal data:

- Right to be informed: this is precisely why we have drafted this privacy policy as defined by articles 13
and 14 of the GDPR.

- Right of access: you have the right to access all your personal data at any time as defined by article 15
of the GDPR.

- Right to rectification: you have the right to rectify your inaccurate, incomplete, or obsolete personal
data at any time as defined by article 16 of the GDPR.

- Right to restriction of processing: you have the right to restrict the processing of your personal data in
certain cases defined in article 18 of the GDPR.

- Right to erasure (“right to be forgotten”): you have the right to request that your personal data be
deleted and to prohibit any future collection as defined by article 17 of the GDPR.

- Right to file a complaint to a competent supervisory authority (in France, the CNIL), under GDPR
article 77, if you consider that the processing of your personal data constitutes a breach of applicable
regulations.

- Right to define instructions related to the retention, deletion and communication of your personal
data after your death.

- Right to withdraw your consent at any time: for purposes based on consent, Article 7 of the GDPR
provides that you may withdraw your consent at any time. Such withdrawal will not affect the
lawfulness of the processing carried out before the withdrawal.

- Right to data portability: under specific conditions defined in article 20 of the GDPR, you have the
right to receive the personal data you have provided us in a standard machine-readable format and to
require their transfer to the recipient of your choice.

- Right to object: You have the right to object to the processing of your personal data as defined by
article 21 of the GDPR. Please note that we may continue to process your personal data despite this
opposition for legitimate reasons or for the defense of legal claims.
You can exercise these rights by writing us using the contact details below. For this matter, we may ask you to provide us with additional information or documents to prove your identity.

What cookies do we use?

By submitting your personal data, you agree to our Privacy Policy.

Contact information for data privacy matters

Contact email: privacy@carom.app

Contact address: 5 Square de l’Opéra-Louis Jouvet – 75009 PARIS

Modifications

We may modify this privacy policy at any time, in particular in order to comply with any regulatory,
jurisprudential, editorial or technical change. These modifications will apply on the date of entry into force of
the modified version. Please regularly consult the latest version of this privacy policy. You will be kept posted of any significant change of the privacy policy.
Entry into force: July 2022

Version Française

Chez CAROM, la protection de vos données personnelles est une priorité.
Lors de votre utilisation du site www.carom.app (le « Site ») et l’application CAROM (l’ « Application »), nous
sommes amenés à recueillir des données à caractère personnel vous concernant.
Le but de cette politique est de vous informer sur les modalités selon lesquelles nous traitons ces données en
conformité avec le Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à
l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le
« RGPD »).

Qui est le responsable de traitement ?

Le responsable de traitement est la société CAROM, Société par actions simplifiée, immatriculée au RCS de
Paris sous le n° 915 308 522 - RCS Paris et dont le siège social est situé au 5 Square de l’ Opéra-Louis Jouvet – 75009 PARIS (ci-après « Nous »).

Quelles données collectons-nous ?

Une donnée personnelle est une donnée qui permet d’identifier un individu directement ou par recoupement
avec d’autres données.
Nous collectons des données qui relèvent des catégories suivantes :

  • Des données d’identification (nom, prénom, genre, date de naissance, ville de résidence, photo) ;
  • Des données relatives à votre vie professionnelle (écoles, industrie, fonction)
  • Des données relatives aux évènements (catégories, date, heure, type d’évènement, localisation) ;
  • Des données relatives à vos habitudes (passions, intérêts) ;
  • Des données de connexion (logs de connexion, mots de passe chiffrés) ;
  • Des données de localisation si vous y avez consenti ;
  • Des données de navigation (adresse IP, pages consultées, date et heure de connexion, navigateur
    utilisé, système d’exploitation, user ID, IFA) ;

Les données obligatoires sont indiquées lorsque vous nous fournissez vos données. Elles sont signalées par un astérisque et sont nécessaires pour vous fournir nos services.

Sur quelles bases légales, pour quels objectifs et pendant combien de temps conservons-
nous vos données personnelles ?

Qui sont les destinataires de vos données ?

Auront accès à vos données à caractère personnel :
(i) Le personnel de notre société ;
(ii) Nos sous-traitants : prestataire d’hébergement, prestataire de marketing automation, outil
CRM, outil de ticketing, outil de mesure d’audience, prestataire d’envoi d’emailing ;
(iii) Le cas échéant : les organismes publics et privés, exclusivement pour répondre à nos
obligations légales.

Les utilisateurs peuvent accéder à la page de profil des utilisateurs organisant un évènement ou participant à un évènement.

Vos données sont-elles susceptibles d’être transférées hors de l’Union européenne ?

Vos données sont conservées et stockées pendant toute la durée des traitements sur les serveurs de la société
AWS, situés dans l’Union européenne.
Dans le cadre des outils que nous utilisons (voir article sur les destinataires concernant nos sous-traitants), vos données sont susceptibles de faire l’objet de transferts hors de l’Union européenne. Le transfert de vos
données dans ce cadre est sécurisé au moyen des outils suivants :

 soit les données sont transférées dans un pays ayant fait l’objet d’une décision d’adéquation de la
Commission européenne, conformément à l’article 45 du RGPD : dans ce cas, ce pays assure un
niveau de protection jugé comme suffisant et adéquat aux dispositions du RGPD;

 soit les données sont transférées dans un pays dont le niveau de protection des données n’a pas
été reconnu comme adéquat au RGPD : dans ce cas ces transferts sont fondés sur des garanties
appropriées indiquées à l’article 46 du RGPD, adaptées à chaque prestataire, notamment de façon
non exhaustive la conclusion de clauses contractuelles types approuvées par la Commission
Européenne, l’application de règles d’entreprises contraignantes ou en vertu d’un mécanisme de
certification approuvé.

 soit les données sont transférées sur le fondement de l’une des garanties appropriées décrites au
Chapitre V du RGPD.

Quels sont vos droits sur vos données ?

Vous disposez des droits suivants s’agissant de vos données personnelles :


- Droit à l’information : c’est justement la raison pour laquelle nous avons rédigé la présente politique.
Ce droit est prévu par les articles 13 et 14 du RGPD.

- Droit d’accès : vous avez le droit d’accéder à tout moment à l’ensemble de vos données personnelles,
en vertu de l’article 15 du RGPD.

- Droit de rectification : vous avez le droit de rectifier à tout moment vos données personnelles
inexactes, incomplètes ou obsolètes conformément à l’article 16 du RGPD

- Droit à la limitation : vous avez le droit d’obtenir la limitation du traitement de vos données
personnelles dans certains cas définis à l’article 18 du RGPD.

- Droit à l’effacement : vous avez le droit d’exiger que vos données personnelles soient effacées, et
d’en interdire toute collecte future pour les motifs énoncés à l’article 17 du RGPD

- Droit d’introduire une réclamation auprès d’une autorité de contrôle compétente (en France, la
CNIL), si vous considérez que le traitement de vos données personnelles constitue une violation des
textes applicables. (Article 77 du RGPD)

- Droit de définir des directives relatives à la conservation, à l’effacement et à la communication de
vos données personnelles après votre mort.

- Droit de retirer votre consentement à tout moment : pour les finalités fondées sur le consentement,
l’article 7 du RGPD indique que vous pouvez retirer votre consentement à tout moment. Ce retrait ne
remettra pas en cause la légalité du traitement effectué avant le retrait.

- Droit à la portabilité : selon certaines conditions précisées à l’article 20 du RGPD, vous avez le droit de
recevoir les données personnelles que vous nous avez fournies dans un format standard lisible par
machine et d’exiger leur transfert au destinataire de votre choix.

- Droit d’opposition : en vertu de l’article 21 du RGPD, vous avez le droit de vous opposer au traitement
de vos données personnelles. Notez toutefois que nous pourrons maintenir leur traitement malgré
cette opposition, pour des motifs légitimes ou la défense de droits en justice.
Vous pouvez exercer ces droits en nous écrivant aux coordonnées ci-dessous. Nous pourrons vous demander à cette occasion de nous fournir des informations ou documents complémentaires pour justifier votre identité.

Quels cookies utilisons-nous ?

En soumettant vos données personnelles, vous acceptez notre politique de confidentialité.

Point de contact pour exercer vos droits

Email de contact : privacy@carom.app
Adresse de contact : 5 Square de l’Opéra-Louis Jouvet – 75009 PARIS

Modifications

Nous pouvons modifier à tout moment la présente politique, afin notamment de nous conformer à toutes
évolutions réglementaires, jurisprudentielles, éditoriales ou techniques. Ces modifications s’appliqueront à la
date d’entrée en vigueur de la version modifiée. Vous êtes donc invité à consulter régulièrement la dernière
version de cette politique. Néanmoins, nous vous tiendrons informé(e) de toute modification significative de la présente politique de confidentialité.
Entrée en vigueur : Juillet 2022