Nous collectons le minimum : ce qu'il faut pour vous livrer, vous facturer et vous répondre. Cette page explique quelles données nous traitons, pourquoi, combien de temps, qui y a accès, et comment reprendre la main dessus.
Ce document est rédigé conformément au règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée, dite loi Informatique et Libertés.
Dernière mise à jour : [À COMPLÉTER : date de mise en ligne]
1. Qui est responsable de vos données
Le responsable de traitement est :
- [À COMPLÉTER : raison sociale], [À COMPLÉTER : forme juridique]
- Siège social : [À COMPLÉTER : adresse du siège]
- SIREN / SIRET : [À COMPLÉTER : SIREN/SIRET]
- Contact pour toute question relative aux données : [À COMPLÉTER : e-mail de contact]
- Délégué à la protection des données, le cas échéant : [À COMPLÉTER : coordonnées du DPO si désigné]
2. Les données que nous collectons
Nous ne collectons que des données que vous nous donnez ou qui sont générées par votre usage du site.
- Identité et contact : nom, prénom, adresse e-mail, numéro de téléphone.
- Adresses : adresse de livraison et adresse de facturation.
- Commandes : articles commandés, montant, date, numéro de commande, historique d'achat, statut de livraison et numéro de suivi.
- Paiement : type de moyen de paiement, statut de la transaction, quatre derniers chiffres de la carte. Nous ne voyons ni ne stockons jamais votre numéro de carte complet ni votre cryptogramme : ces éléments sont traités directement par notre prestataire de paiement dans un environnement certifié PCI-DSS.
- Compte client, si vous en créez un : identifiants de connexion, préférences.
- Service client : contenu de vos e-mails, messages et pièces jointes, historique des échanges.
- Avis et photos que vous publiez volontairement.
- Newsletter : adresse e-mail, date du consentement, ouvertures et clics.
- Navigation : adresse IP, type de terminal et de navigateur, pages consultées, produits vus, contenu du panier, identifiants de traceurs. Voir notre Politique de cookies.
- Prévention de la fraude : signaux techniques utilisés par nos prestataires pour détecter les commandes frauduleuses, et éléments permettant de faire respecter la limite de 2 exemplaires par personne et par foyer (adresse de livraison, empreinte du moyen de paiement, compte client).
Les champs obligatoires sont signalés dans les formulaires. Sans eux, nous ne pouvons pas traiter votre commande.
3. Pourquoi nous les traitons, et sur quelle base légale
| Finalité | Base légale |
|---|---|
| Traiter et suivre votre commande, gérer la livraison et les retours | Exécution du contrat (art. 6.1.b RGPD) |
| Gérer votre compte client | Exécution du contrat |
| Encaisser le paiement | Exécution du contrat |
| Émettre et conserver les factures, tenir la comptabilité | Obligation légale (art. 6.1.c RGPD, art. L123-22 du Code de commerce) |
| Répondre à vos demandes et réclamations | Exécution du contrat et intérêt légitime |
| Appliquer les garanties légales et le droit de rétractation | Obligation légale |
| Prévenir la fraude et faire respecter la limite de 2 exemplaires | Intérêt légitime (art. 6.1.f RGPD) : protéger notre activité et garantir un accès équitable au stock |
| Envoyer la newsletter et les offres commerciales | Consentement (art. 6.1.a RGPD), ou intérêt légitime pour des produits analogues si vous êtes déjà client, avec désinscription possible à tout moment |
| Publier les avis clients | Consentement |
| Mesurer l'audience du site et améliorer les pages | Consentement, sauf mesure d'audience strictement nécessaire et exemptée par la CNIL |
| Publicité ciblée et retargeting | Consentement |
| Assurer la sécurité du site et conserver les journaux techniques | Intérêt légitime |
Outils de mesure d'audience et de publicité effectivement activés sur le site : [À COMPLÉTER : liste des outils de mesure et de publicité activés].
4. Qui a accès à vos données
Nous ne vendons ni ne louons vos données. Elles sont accessibles à nos équipes internes habilitées et aux prestataires suivants, qui agissent comme sous-traitants ou responsables conjoints selon les cas :
- Shopify International Limited (Bunkers Hill, Dublin 2, Irlande), hébergeur de la boutique et de la base de commandes.
- Prestataires de paiement : traitement des transactions, lutte contre la fraude.
- Transporteurs : nom, adresse, e-mail et téléphone, strictement pour la livraison et le suivi du colis.
- Prestataire d'envoi d'e-mails : confirmations de commande, suivi, newsletter.
- Solution d'avis clients, le cas échéant.
- Outils de mesure d'audience et de publicité, uniquement si vous y avez consenti.
- Expert-comptable et conseils, pour les obligations comptables et fiscales.
- Autorités administratives ou judiciaires, lorsque la loi nous y oblige.
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD, qui lui interdit d'utiliser vos données pour son propre compte.
5. Combien de temps nous les gardons
| Donnée | Durée de conservation |
|---|---|
| Données de commande et de livraison | 5 ans à compter de la livraison, durée de la prescription commerciale et des garanties |
| Factures et pièces comptables | 10 ans à compter de la clôture de l'exercice (art. L123-22 du Code de commerce) |
| Compte client | Tant que le compte est actif, puis 3 ans après le dernier contact de votre part |
| Prospect non client, contacts newsletter | 3 ans à compter du dernier contact, puis suppression ou anonymisation |
| Échanges avec le service client | 3 ans à compter du dernier échange |
| Données de paiement (hors numéro de carte, jamais conservé par nous) | Le temps de la transaction, puis conservation intermédiaire par le prestataire selon ses obligations légales |
| Avis clients publiés | Tant que l'avis est en ligne, jusqu'à votre demande de retrait |
| Traceurs et données de navigation associées | 13 mois maximum pour le traceur, 25 mois maximum pour les données collectées |
| Preuve du consentement aux cookies | 6 mois, conformément à la recommandation de la CNIL |
| Journaux de connexion et de sécurité | 12 mois |
À l'issue de ces durées, les données sont supprimées ou anonymisées, sauf archivage intermédiaire imposé par la loi ou nécessaire à la défense d'un droit en justice.
6. Transferts hors de l'Union européenne
Notre hébergeur Shopify est établi en Irlande, donc dans l'Union européenne. Certaines de ses infrastructures et certains de nos prestataires peuvent toutefois traiter des données depuis des pays situés hors de l'Espace économique européen, notamment les États-Unis et le Canada.
Ces transferts sont encadrés par l'un au moins des mécanismes prévus au chapitre V du RGPD :
- une décision d'adéquation de la Commission européenne, par exemple le Canada ou le cadre de protection des données UE / États-Unis (Data Privacy Framework) pour les entreprises américaines certifiées ;
- les clauses contractuelles types adoptées par la Commission européenne ;
- des mesures techniques et organisationnelles complémentaires, notamment le chiffrement.
Vous pouvez obtenir une copie des garanties applicables en écrivant à [À COMPLÉTER : e-mail de contact].
7. Vos droits
Vous disposez à tout moment des droits suivants sur vos données :
- Accès (art. 15 RGPD) : savoir si nous traitons des données vous concernant et en obtenir une copie.
- Rectification (art. 16) : faire corriger une donnée inexacte ou incomplète.
- Effacement (art. 17) : demander la suppression de vos données, sauf lorsque la loi nous impose de les conserver, notamment les factures.
- Limitation du traitement (art. 18) : demander le gel de vos données le temps d'une vérification.
- Opposition (art. 21) : vous opposer à un traitement fondé sur notre intérêt légitime, et sans avoir à vous justifier lorsqu'il s'agit de prospection commerciale.
- Portabilité (art. 20) : recevoir dans un format structuré et lisible par machine les données que vous nous avez fournies, ou les faire transmettre à un autre responsable de traitement.
- Retrait du consentement à tout moment, sans que cela remette en cause la licéité du traitement effectué avant ce retrait.
- Directives post mortem : définir le sort de vos données après votre décès, conformément à l'article 85 de la loi Informatique et Libertés.
Comment les exercer
Écrivez à [À COMPLÉTER : e-mail de contact] ou à [À COMPLÉTER : adresse du siège], en précisant votre demande. Nous pouvons vous demander un justificatif d'identité en cas de doute raisonnable sur votre identité. Nous répondons dans un délai d'un mois, porté à trois mois si la demande est complexe, auquel cas nous vous en informons.
Pour vous désinscrire de la newsletter, le lien de désinscription en bas de chaque e-mail suffit.
8. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :
- CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
- Formulaire de plainte en ligne : www.cnil.fr
Nous vous invitons toutefois à nous contacter d'abord, la plupart des demandes se règlent en un e-mail.
9. Cookies
Le site utilise des cookies et traceurs. Ceux qui ne sont pas strictement nécessaires au fonctionnement du site ne sont déposés qu'après votre consentement, recueilli par le bandeau affiché lors de votre première visite. Le détail figure dans notre Politique de cookies, où vous pouvez également modifier vos choix à tout moment.
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges en HTTPS, accès aux données limité aux personnes habilitées, authentification renforcée sur les outils d'administration, hébergement chez un prestataire certifié, paiements traités dans un environnement PCI-DSS.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, nous vous en informons dans les meilleurs délais, conformément à l'article 34 du RGPD.
11. Mineurs
Le site s'adresse à des personnes majeures. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 15 ans. Si une telle collecte nous était signalée, les données seraient supprimées sans délai.
12. Décision automatisée
Nous ne prenons aucune décision produisant des effets juridiques à votre égard sur le seul fondement d'un traitement automatisé, à l'exception des contrôles antifraude opérés par nos prestataires de paiement, qui peuvent conduire au refus d'une transaction. Vous pouvez dans ce cas demander un réexamen humain en nous écrivant.
13. Modification de cette politique
Cette politique peut évoluer, notamment si nous ajoutons un outil ou si la réglementation change. La version applicable est celle publiée sur cette page. En cas de changement substantiel, nous vous en informons par e-mail ou par un message sur le site.