Politique de sécurité

1. Introduction

La présente politique de sécurité explique les mesures mises en œuvre par notre boutique afin de protéger les données personnelles, sécuriser les transactions et réduire les risques liés à l’utilisation de notre site.

La sécurité des données personnelles est encadrée par le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, dit RGPD, notamment par ses articles 32, 33 et 34.

L’article 32 du RGPD impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles garantissant un niveau de sécurité correspondant au risque, notamment au regard de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes traitant des données personnelles.

L’article 33 du RGPD impose au responsable du traitement de notifier une violation de données personnelles à l’autorité de contrôle compétente lorsque cette violation est susceptible d’engendrer un risque pour les droits et libertés des personnes.

L’article 34 du RGPD impose d’informer les personnes concernées lorsqu’une violation de données personnelles est susceptible d’engendrer un risque élevé pour leurs droits et libertés.

Notre boutique met en œuvre des mesures techniques et organisationnelles destinées à réduire les risques d’accès non autorisé, de perte, d’altération, de destruction ou de divulgation des informations traitées sur notre site.

2. Protection des données et chiffrement

Les échanges de données entre le navigateur du visiteur et notre site sont protégés au moyen de protocoles de chiffrement destinés à sécuriser les communications électroniques.

Ces mécanismes peuvent notamment servir à :

  • Chiffrer les informations transmises entre le navigateur et le serveur.

  • Réduire les risques d’interception des données pendant leur transmission.

  • Protéger les identifiants et autres informations envoyées au moyen de formulaires.

  • Renforcer la confidentialité des données transmises lors de l’utilisation du site.

Les informations complètes de carte bancaire ne sont pas destinées à être conservées directement dans les systèmes administrés par notre boutique lorsque le paiement est traité par un prestataire de paiement.

Les paiements peuvent être traités par des prestataires spécialisés dans la sécurisation des transactions.

Le Payment Card Industry Data Security Standard, PCI DSS v4.0.1, établit des exigences techniques et opérationnelles destinées à protéger les environnements dans lesquels les données de comptes de paiement sont stockées, traitées ou transmises. PCI SSC indique que PCI DSS v4.0.1 est la version active de cette norme depuis le retrait de PCI DSS v4.0 le 31 décembre 2024.

La conformité PCI DSS d’un prestataire de paiement relève des procédures de validation mises en place pour ce prestataire et ne doit pas être interprétée comme une certification automatique de l’ensemble de notre site.

3. Contrôle des accès et gestion interne

L’accès aux données personnelles, aux informations de commande et aux outils internes est limité aux personnes dont les fonctions nécessitent cet accès.

Les mesures de contrôle peuvent comprendre :

  • Une authentification destinée à sécuriser les accès internes.

  • Des droits d’accès attribués selon les fonctions exercées.

  • Une limitation des accès aux informations nécessaires à chaque mission.

  • Une révision des autorisations lorsque les responsabilités d’une personne évoluent.

  • Une suppression ou désactivation des droits d’accès devenus inutiles.

  • Une surveillance des accès aux outils contenant des données personnelles.

  • Des procédures internes destinées à réduire les accès non autorisés.

Ces mesures participent au respect de l’article 32 du RGPD, qui exige des mesures techniques et organisationnelles garantissant un niveau de sécurité correspondant au risque présenté par le traitement.

4. Sécurité des transactions

Les transactions effectuées sur notre site sont transmises aux systèmes de paiement utilisés lors de la commande.

Des mécanismes de contrôle peuvent être utilisés afin de :

  • Vérifier certaines informations liées à la transaction.

  • Détecter des opérations présentant des caractéristiques inhabituelles.

  • Réduire les risques d’utilisation frauduleuse d’un moyen de paiement.

  • Protéger les commandes contre certaines tentatives de fraude.

  • Limiter l’utilisation non autorisée des services de paiement.

Lorsqu’une transaction présente des éléments nécessitant une vérification supplémentaire, son traitement peut être suspendu temporairement afin de procéder à cette vérification.

Une telle vérification ne permet pas de supprimer ou de réduire les droits accordés au consommateur par le Code de la consommation français lorsqu’une commande a déjà créé des obligations contractuelles.

5. Surveillance et prévention des risques

Afin de protéger les clients, les visiteurs et l’infrastructure technique du site, des moyens de surveillance et de sécurité peuvent être utilisés.

Ces moyens peuvent comprendre :

  • Des outils de détection des logiciels malveillants.

  • Une surveillance technique des systèmes.

  • La détection de connexions ou comportements inhabituels.

  • La limitation de certaines tentatives répétées d’accès.

  • Des mécanismes de protection des comptes.

  • La mise à jour des composants techniques utilisés pour assurer la sécurité.

  • Des sauvegardes protégées.

  • Des journaux permettant d’identifier certains événements de sécurité.

L’objectif de ces mesures est de prévenir, détecter, analyser et traiter les événements pouvant compromettre la confidentialité, l’intégrité ou la disponibilité des systèmes et des données.

L’article 32, paragraphe 1, point b), du RGPD vise notamment la capacité d’assurer en permanence la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes et services de traitement.

6. Conservation et stockage sécurisé des données

Les données personnelles sont conservées pendant les durées définies pour chaque finalité dans notre Politique de confidentialité et notre Politique de protection des données (RGPD).

L’article 5, paragraphe 1, point e), du RGPD impose de ne pas conserver les données sous une forme permettant l’identification des personnes pendant une durée supérieure à celle nécessaire aux finalités du traitement.

L’article 32 du RGPD exige parallèlement que les données conservées soient protégées par des mesures techniques et organisationnelles correspondant aux risques.

Les données peuvent être stockées dans des environnements comprenant notamment :

  • Des mécanismes de contrôle des accès.

  • Des systèmes protégés contre les accès non autorisés.

  • Des sauvegardes sécurisées.

  • Des journaux techniques permettant de retracer certains accès ou événements.

  • Des systèmes de surveillance destinés à détecter les incidents.

  • Des mécanismes permettant de restaurer les données lorsque cela est nécessaire.

À l’expiration de la durée de conservation définie pour une donnée, celle-ci est supprimée, anonymisée ou archivée lorsqu’une disposition juridique précise impose une conservation supplémentaire.

7. Responsabilité du client

La sécurité d’un compte dépend également des pratiques utilisées par le client lors de sa connexion.

Nous recommandons au client de :

  • Utiliser un mot de passe difficile à deviner.

  • Utiliser un mot de passe différent de ceux employés sur d’autres services.

  • Garder ses identifiants confidentiels.

  • Ne jamais communiquer son mot de passe à une autre personne.

  • Fermer sa session après l’utilisation d’un ordinateur ou appareil partagé.

  • Éviter de transmettre des informations sensibles depuis un réseau dont il ne contrôle pas la sécurité.

  • Maintenir le système d’exploitation et le navigateur de son appareil à jour.

  • Vérifier avec attention les messages demandant des informations de connexion ou de paiement.

Si le client pense que son compte ou ses identifiants ont été compromis, il doit modifier ses informations de connexion lorsque cette fonction est disponible et contacter notre service client.

Ces recommandations ne réduisent pas les obligations de sécurité qui incombent à notre boutique pour les systèmes et traitements placés sous son contrôle.

8. Notification des incidents de sécurité

Lorsqu’un incident affecte des données personnelles, nous analysons la nature de l’événement, les données concernées, les conséquences possibles et les mesures permettant de limiter les effets de la violation.

L’article 33, paragraphe 1, du RGPD impose au responsable du traitement de notifier une violation de données personnelles à l’autorité de contrôle compétente sans retard injustifié et, lorsque cela est possible, dans les 72 heures après en avoir pris connaissance, sauf lorsque la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.

En France, l’autorité de contrôle chargée de la protection des données personnelles est la Commission nationale de l’informatique et des libertés (CNIL).

L’article 33, paragraphe 5, du RGPD exige également que le responsable du traitement documente les violations de données personnelles, notamment leurs circonstances, leurs effets et les mesures prises pour y remédier.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, l’article 34, paragraphe 1, du RGPD impose d’informer la personne concernée de la violation sans retard injustifié.

La communication prévue par l’article 34 doit notamment décrire la nature de la violation et fournir les informations concernant les conséquences probables ainsi que les mesures prises ou proposées pour remédier à l’incident.

9. Cookies et sécurité du site

Notre site peut utiliser des cookies et autres traceurs techniques destinés notamment :

  • À assurer la sécurité de la session.

  • À permettre la connexion à un compte client.

  • À maintenir le panier.

  • À prévenir certains abus techniques.

  • À assurer le fonctionnement des pages demandées par l’utilisateur.

L’article 82 de la Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés encadre les opérations permettant de stocker des informations sur le terminal d’un utilisateur ou d’accéder à des informations déjà stockées sur ce terminal.

Les traceurs qui ne bénéficient pas d’une exemption prévue par l’article 82 ne sont déposés qu’après que le visiteur a reçu les informations exigées et exprimé son choix.

Les traceurs ayant pour seule finalité de permettre ou faciliter une communication électronique, ainsi que ceux strictement nécessaires à la fourniture d’un service expressément demandé par l’utilisateur, peuvent être exemptés de consentement lorsque les conditions prévues par l’article 82 sont réunies.

Le visiteur peut modifier les choix qui nécessitent son consentement depuis l’outil de gestion des cookies proposé sur notre site.

10. Contact — service client

Pour toute question concernant la sécurité de notre site ou la protection des données personnelles, le client peut contacter notre service client aux coordonnées suivantes :

E-mail : support@micorohouse.com
Téléphone : +81 (802) 503 90 02
Adresse : 901, 1-9-6 HAKATAEKIHIGASHI, HAKATA-KU, 812-0013 FUKUOKA, FUKUOKA, JAPON
Horaires du service client : du lundi au vendredi, de 10 h 30 à 17 h 30
Zone de livraison : France