Politique De Protection Des Données (RGPD)

1. Introduction et champ d’utilisation

La présente politique explique comment notre boutique collecte, utilise, conserve, transmet et protège les données personnelles des clients et visiteurs utilisant notre site.

Le traitement des données personnelles est encadré par le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, dit Règlement général sur la protection des données (RGPD), ainsi que par la Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés.

Cette politique concerne les clients et visiteurs situés en France qui utilisent notre site pour consulter des produits, passer une commande, effectuer un paiement, demander une livraison, gérer un retour ou contacter notre service client.

2. Données collectées

Notre boutique collecte les informations nécessaires au fonctionnement du site, au traitement des commandes, au paiement, à la livraison, au service client et à la sécurité des transactions.

Les données collectées peuvent comprendre :

  • Nom et prénom.

  • Adresse de livraison.

  • Adresse de facturation.

  • Adresse e-mail.

  • Numéro de téléphone lorsqu’il est fourni pour la livraison ou le suivi de la commande.

  • Numéro de commande.

  • Informations nécessaires à la confirmation du paiement.

  • Historique des commandes.

  • Historique des échanges avec le service client.

  • Informations concernant les retours et remboursements.

  • Adresse IP, journaux de connexion et données techniques nécessaires à la sécurité du site.

Les données de carte bancaire complètes ne sont pas destinées à être conservées directement par notre boutique lorsque le paiement est traité par un prestataire de paiement.

L’article 5, paragraphe 1, points b) et c), du RGPD impose que les données soient collectées pour des finalités déterminées, explicites et légitimes et qu’elles soient limitées à ce qui est nécessaire pour ces finalités.

3. Principes de traitement

Le traitement des données personnelles respecte les principes énoncés à l’article 5 du RGPD.

Notre boutique applique les principes suivants :

  • Les données sont traitées de manière licite, loyale et transparente.

  • Les données sont collectées pour la gestion des commandes, des paiements, des livraisons, du service client et de la sécurité du site.

  • Seules les données nécessaires à ces opérations sont collectées.

  • Les données inexactes peuvent être corrigées lorsqu’une modification est signalée.

  • Les données sont conservées pendant une durée déterminée en fonction de leur finalité.

  • Des mesures sont mises en place pour empêcher l’accès non autorisé, la perte, l’altération ou la divulgation des données.

L’article 5, paragraphe 1, points a) à f), du RGPD définit les principes de licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité.

4. Bases juridiques du traitement

Les traitements de données reposent sur les bases juridiques énumérées à l’article 6, paragraphe 1, du RGPD.

Selon l’opération effectuée :

  • Exécution d’un contrat — article 6, paragraphe 1, point b), du RGPD : traitement d’une commande, confirmation du paiement, préparation, expédition, livraison, retour, remboursement et service après-vente.

  • Consentement — article 6, paragraphe 1, point a), du RGPD : installation de traceurs nécessitant un accord préalable et communications pour lesquelles le consentement est demandé.

  • Obligation légale — article 6, paragraphe 1, point c), du RGPD : conservation des documents comptables et pièces justificatives pendant 10 ans, comme l’impose l’article L.123-22 du Code de commerce français.

  • Intérêt légitime — article 6, paragraphe 1, point f), du RGPD : prévention de la fraude, protection des transactions, sécurité du site et défense des droits de la boutique, lorsque les intérêts ou libertés fondamentales de la personne concernée ne prévalent pas.

Lorsqu’un traitement repose sur le consentement, l’article 7, paragraphe 3, du RGPD permet à la personne de retirer son consentement à tout moment.

5. Droits des clients et visiteurs

Les articles 12 à 22 du RGPD encadrent l’information des personnes et l’exercice de leurs droits sur leurs données personnelles.

Chaque client ou visiteur peut demander :

  • L’accès à ses données.

  • La correction des données inexactes.

  • La suppression des données lorsque les conditions prévues par le RGPD sont remplies.

  • La limitation du traitement.

  • La portabilité des données.

  • L’opposition à certains traitements.

  • Le retrait d’un consentement donné précédemment.

  • Une information claire sur l’utilisation de ses données.

Le droit d’accès est défini par l’article 15 du RGPD, le droit de rectification par l’article 16, le droit à l’effacement par l’article 17, la limitation du traitement par l’article 18, la portabilité par l’article 20 et le droit d’opposition par l’article 21.

L’article 12, paragraphe 3, du RGPD prévoit qu’une réponse doit être fournie sans retard excessif et en principe dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie ; la personne doit alors être informée de cette prolongation dans le premier mois.

Lorsque l’identité de la personne ayant présenté une demande ne peut pas être vérifiée avec suffisamment de certitude, l’article 12, paragraphe 6, du RGPD autorise la demande d’informations supplémentaires nécessaires pour confirmer son identité.

6. Durée de conservation

Les données personnelles ne sont pas conservées indéfiniment. L’article 5, paragraphe 1, point e), du RGPD exige que leur conservation n’excède pas la durée nécessaire à la finalité du traitement.

Les durées retenues sont les suivantes :

  • Données nécessaires à la gestion courante des commandes : pendant la relation commerciale, puis archivage des informations nécessaires à la constatation, à l’exercice ou à la défense de droits pendant la période de prescription de 5 ans prévue par l’article L.110-4 du Code de commerce français pour les obligations nées du commerce entre commerçants et non-commerçants.

  • Documents comptables et pièces justificatives : 10 ans, comme l’impose l’article L.123-22 du Code de commerce français.

  • Données utilisées pour des communications commerciales avec des clients : pendant la relation commerciale puis, en principe, 3 ans à compter de la fin de la relation commerciale ou du dernier achat, selon le référentiel de la CNIL consacré à la gestion des activités commerciales.

  • Données nécessaires au traitement d’une demande adressée au service client : pendant le temps nécessaire au traitement de la demande, puis archivage lorsque leur conservation est nécessaire pour établir ou défendre un droit.

  • Données techniques de sécurité : pendant la durée nécessaire à l’analyse des incidents, à la prévention de la fraude et à la protection du site, puis suppression ou anonymisation lorsqu’elles ne sont plus nécessaires.

À la fin de chaque durée de conservation, les données sont supprimées, anonymisées ou archivées uniquement lorsqu’une obligation légale impose leur conservation.

7. Sécurité des données

L’article 32 du RGPD impose la mise en œuvre de mesures techniques et organisationnelles tenant compte du niveau de risque afin de garantir la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes traitant des données personnelles.

Ces mesures peuvent comprendre :

  • Accès aux données réservé aux personnes qui en ont besoin pour leurs fonctions.

  • Protection des comptes et outils internes.

  • Gestion des droits d’accès.

  • Sauvegardes destinées à assurer la continuité des opérations.

  • Surveillance technique destinée à détecter les accès anormaux ou incidents de sécurité.

  • Transmission des informations de paiement à des prestataires chargés de sécuriser les transactions.

  • Contrôle de l’accès aux données de commande, de livraison et de service client.

Lorsqu’une violation de données personnelles présente un risque pour les droits et libertés des personnes, l’article 33 du RGPD impose au responsable du traitement de notifier la violation à l’autorité de contrôle compétente dans les conditions fixées par cet article.

8. Partage des données

Les données personnelles peuvent être transmises uniquement aux destinataires qui interviennent dans le traitement d’une commande ou dans le fonctionnement technique et sécurisé du site.

Ces destinataires peuvent comprendre :

  • Prestataires de paiement.

  • Transporteurs chargés de la livraison.

  • Prestataires d’hébergement.

  • Prestataires de maintenance informatique.

  • Prestataires de sécurité et de prévention de la fraude.

  • Prestataires participant au fonctionnement du service client.

Lorsqu’un prestataire traite des données personnelles pour le compte de notre boutique, l’article 28 du RGPD exige un contrat encadrant notamment l’objet et la durée du traitement, la nature des opérations, les catégories de données, les obligations de confidentialité, les mesures de sécurité et les instructions données au sous-traitant.

Les destinataires ne peuvent utiliser les données qui leur sont transmises que dans le cadre des tâches qui leur ont été confiées et des instructions prévues par leur contrat.

9. Transferts hors de l’espace économique européen

Lorsqu’un destinataire situé en dehors de l’Espace économique européen reçoit des données personnelles, le transfert est encadré par le chapitre V du RGPD, articles 44 à 49.

Selon la situation, le transfert peut notamment reposer sur :

  • Une décision d’adéquation de la Commission européenne, prévue par l’article 45 du RGPD.

  • Des clauses contractuelles types adoptées par la Commission européenne, prévues par l’article 46, paragraphe 2, point c), du RGPD.

  • Une autre garantie expressément prévue par l’article 46 du RGPD.

  • Une dérogation strictement encadrée par l’article 49 du RGPD lorsqu’aucun mécanisme prévu aux articles 45 ou 46 ne peut être utilisé.

Des mesures contractuelles, organisationnelles ou techniques supplémentaires peuvent être mises en place lorsque l’évaluation du transfert montre qu’elles sont nécessaires pour maintenir le niveau de protection exigé par le RGPD.

10. Cookies et outils techniques

Notre site peut utiliser des cookies et autres traceurs pour permettre son fonctionnement, maintenir le panier, sécuriser la connexion, mémoriser certains choix et mesurer l’utilisation du site.

L’article 82 de la Loi n° 78-17 du 6 janvier 1978 encadre le stockage d’informations sur l’équipement d’un utilisateur et l’accès à des informations déjà stockées sur cet équipement.

Les cookies indispensables à la fourniture d’un service expressément demandé par l’utilisateur ou nécessaires à la transmission d’une communication sur un réseau peuvent être déposés sans recueil préalable du consentement lorsque les conditions de l’article 82 sont réunies. La CNIL précise également que certains traceurs strictement nécessaires sont exemptés du recueil préalable du consentement.

Les cookies ou traceurs qui ne bénéficient pas de cette exemption ne sont déposés qu’après le recueil du consentement du visiteur.

Le visiteur peut accepter ou refuser ces traceurs et modifier son choix depuis l’outil de gestion des cookies proposé sur notre site.

La CNIL indique qu’une durée de 6 mois constitue généralement une bonne pratique pour conserver le choix exprimé par l’utilisateur concernant l’acceptation ou le refus des cookies.

Pour certains outils de mesure d’audience bénéficiant d’une exemption de consentement, la CNIL prévoit notamment une durée de vie des traceurs pouvant être limitée à 13 mois et une conservation des informations collectées pouvant aller jusqu’à 25 mois, sous réserve du respect de toutes les conditions imposées pour cette exemption.

11. Réclamations auprès de la CNIL

Le client ou visiteur qui estime que le traitement de ses données personnelles porte atteinte aux droits prévus par le RGPD peut d’abord contacter notre service client afin de demander l’examen de sa situation.

L’article 77 du RGPD donne également à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle, notamment dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu où la violation alléguée aurait été commise.

En France, cette autorité est la Commission nationale de l’informatique et des libertés (CNIL). La Loi n° 78-17 du 6 janvier 1978 désigne la CNIL comme autorité administrative indépendante chargée du contrôle de la protection des données personnelles en France.

12. Contact — service client

Pour toute question concernant les données personnelles ou pour exercer l’un des droits énumérés dans la présente politique, le client ou visiteur peut contacter notre service client aux coordonnées suivantes :

E-mail : support@micorohouse.com
Téléphone : +81 (802) 503 90 02
Adresse : 901, 1-9-6 HAKATAEKIHIGASHI, HAKATA-KU, 812-0013 FUKUOKA, FUKUOKA, JAPON
Horaires du service client : du lundi au vendredi, de 10 h 30 à 17 h 30
Zone de livraison : France