Politique de confidentialité

elvatera · Protection des données personnelles

Politique de Confidentialité

La protection de vos données en bref

Utilisation : vos informations sont utilisées pour gérer vos commandes, organiser les livraisons, assurer le service après-vente et améliorer votre expérience d'achat dans les conditions décrites ci-dessous.

Confidentialité : elvatera ne commercialise pas ses fichiers de données personnelles auprès de courtiers en données.

Sécurité : des mesures techniques et organisationnelles adaptées sont prévues pour protéger les informations traitées.

Cookies : les traceurs non essentiels soumis à consentement ne doivent être activés qu'après votre accord.

Vos droits : vous pouvez demander l'accès, la rectification ou, lorsque les conditions légales sont réunies, l'effacement de vos données.

Délai de réponse : en principe, 1 mois à compter de la réception d'une demande recevable, conformément au RGPD.

Introduction

Chez elvatera, nous considérons que la confiance fait partie intégrante de l'expérience d'achat. Lorsque vous choisissez un meuble, créez un compte ou nous contactez, certaines informations personnelles sont nécessaires pour vous apporter le service demandé.

La présente politique explique quelles données peuvent être collectées, pourquoi elles sont utilisées, avec qui elles peuvent être partagées et comment vous pouvez exercer vos droits.

Elle s'applique aux visiteurs, clients et personnes qui interagissent avec notre boutique en ligne destinée au marché français.

Elle est établie conformément au Règlement (UE) 2016/679, dit règlement général sur la protection des données (RGPD), ainsi qu'aux dispositions françaises applicables, notamment la loi Informatique et Libertés.

Les traitements décrits sont mis en œuvre uniquement dans la mesure où ils correspondent aux fonctionnalités et services effectivement utilisés par notre boutique.

PARTIE I — RESPONSABLE DU TRAITEMENT ET ENGAGEMENTS

1. Identité du responsable du traitement

1.1. Responsable du traitement

La boutique elvatera est exploitée sous la marque commerciale elvatera pour la vente en ligne de mobilier et d'articles d'ameublement.

L'entité juridique qui exploite la boutique et détermine les finalités et les moyens des traitements de données personnelles assume la qualité de responsable du traitement au sens de l'article 4, paragraphe 7, du RGPD.

La marque commerciale ne constitue pas, à elle seule, une indication de la dénomination juridique complète ou de la forme sociale de l'exploitant.

Les informations officielles relatives à l'identité juridique, au statut de l'entreprise et à son immatriculation doivent être communiquées dans les mentions légales du site.

Les numéros RCS et SIRET concernent les entreprises immatriculées dans les registres français correspondants. Une entreprise établie à l'étranger ne possède pas nécessairement ces identifiants.

1.2. Délégué à la protection des données

La désignation d'un délégué à la protection des données, également appelé DPO, dépend des conditions prévues aux articles 37 à 39 du RGPD.

Lorsqu'un DPO est désigné, ses coordonnées doivent être communiquées aux personnes concernées et à l'autorité de contrôle compétente.

En l'absence de DPO désigné, les demandes relatives à la protection des données sont prises en charge par le responsable du traitement au moyen du contact indiqué à la fin de cette politique.

1.3. Représentant dans l'Union européenne

Lorsque le responsable du traitement n'est pas établi dans l'Union européenne et que ses activités relèvent de l'article 3, paragraphe 2, du RGPD, la désignation d'un représentant dans l'Union européenne peut être obligatoire en application de l'article 27, sous réserve des exceptions prévues par ce texte.

Ce représentant constitue un interlocuteur pour les personnes concernées et les autorités de contrôle dans les questions relatives au traitement des données.

Lorsqu'une telle désignation est obligatoire, l'identité et les coordonnées du représentant doivent être rendues accessibles aux personnes concernées.

L'existence d'une adresse administrative située hors de l'Union européenne ne dispense pas le responsable du traitement de ses obligations européennes.

2. Nos engagements en matière de confidentialité

Nous nous engageons à traiter les données personnelles de manière licite, loyale et transparente.

Nous appliquons le principe de minimisation : seules les informations adéquates, pertinentes et nécessaires à une finalité déterminée doivent être collectées.

Les données liées aux achats ne sont pas destinées à être utilisées librement pour des finalités étrangères à la relation commerciale.

Nous ne vendons pas les bases de données personnelles de nos clients à des courtiers en données.

Certaines informations peuvent néanmoins être communiquées à des prestataires techniques, logistiques, publicitaires ou de paiement lorsque cela repose sur une base légale valable et que les personnes concernées en ont été correctement informées.

Les éventuels traitements de publicité personnalisée et partages correspondants sont soumis aux exigences de consentement ou aux autres conditions légales applicables.

Nous nous engageons également à limiter la durée de conservation des données, à encadrer les accès et à prendre des mesures adaptées contre la perte, l'altération et l'accès non autorisé.

Aucune mesure de sécurité informatique ne garantit l'absence absolue de risque. Nous veillons toutefois à maintenir un niveau de protection proportionné à la nature des informations traitées.

PARTIE II — COLLECTE, UTILISATION ET PARTAGE DES DONNÉES

3. Catégories de données personnelles collectées

3.1. Données d'identité

Lorsque vous effectuez un achat ou créez un compte, nous pouvons collecter votre prénom, votre nom et, uniquement lorsqu'elle est pertinente, une civilité facultative.

Ces données servent notamment à identifier le destinataire d'une commande et à assurer le suivi du service client.

3.2. Coordonnées de contact

Nous pouvons recueillir votre adresse électronique et votre numéro de téléphone lorsque ces informations sont nécessaires à la confirmation d'une commande, à la livraison ou à une réponse à votre demande.

3.3. Adresses de livraison et de facturation

Les données utilisées peuvent comprendre le nom du destinataire, l'adresse postale, le code postal, la ville, le pays et les indications de livraison que vous choisissez de communiquer.

3.4. Informations relatives aux commandes

Nous pouvons enregistrer les références de commande, les produits achetés, les quantités, les montants payés, les éventuelles réductions, les frais de livraison, le statut d'expédition, les demandes de retour et les échanges avec le service après-vente.

3.5. Données relatives au paiement

Les paiements sont traités au moyen de prestataires de paiement spécialisés.

Selon la solution effectivement activée, ces prestataires peuvent être soumis aux exigences de sécurité PCI DSS applicables au traitement des données de cartes bancaires.

Notre boutique n'a pas vocation à conserver les numéros complets de cartes bancaires ni leurs codes de sécurité.

Nous pouvons toutefois conserver les références de transaction, les montants, les statuts de paiement, les identifiants techniques nécessaires au rapprochement comptable et certaines informations limitées relatives au moyen de paiement.

3.6. Données des comptes clients

Lorsqu'un compte client est proposé, les informations peuvent comprendre l'identifiant, l'adresse électronique, les préférences du compte, les commandes associées ainsi que les événements de connexion nécessaires à la sécurité.

Selon le système d'authentification utilisé, l'accès peut reposer sur un code de connexion ou sur des identifiants protégés. Les mots de passe éventuellement gérés par un système d'authentification doivent être protégés par des mécanismes de hachage adaptés et ne doivent pas être enregistrés en clair.

3.7. Données techniques et de navigation

Lors de la consultation du site, certaines informations techniques peuvent être traitées, notamment l'adresse IP, le type de navigateur, les caractéristiques de l'appareil, la langue, les pages consultées, les horodatages, les événements techniques et la durée approximative de certaines visites.

Ces données peuvent contribuer à la sécurité du site, à sa maintenance et, sous réserve des règles applicables, à la mesure d'audience.

3.8. Cookies et technologies similaires

Certains identifiants peuvent être déposés ou lus sur votre appareil pour assurer les fonctionnalités essentielles du site et, lorsque vous y avez consenti, mesurer l'audience ou personnaliser certaines communications.

Leur gestion est précisée à la section 7.

3.9. Données issues de vos échanges

Lorsque vous nous adressez un message, nous pouvons traiter son contenu, ses pièces jointes et les informations nécessaires au suivi de votre demande.

3.10. Caractère obligatoire ou facultatif

Les informations nécessaires à l'exécution d'un achat, telles que le nom du destinataire, les coordonnées indispensables, l'adresse de livraison et les informations de paiement requises, doivent être fournies pour permettre la commande.

Les données utilisées exclusivement pour une inscription marketing facultative ne constituent pas une condition d'achat.

Si une information indispensable manque, nous pouvons ne pas être en mesure d'exécuter la prestation demandée.

4. Finalités, bases légales et durées de conservation

Chaque traitement repose sur une base juridique appropriée au sens de l'article 6 du RGPD.

Les durées indiquées ci-dessous constituent notre cadre de conservation, sous réserve des obligations spécifiques applicables et des nécessités de preuve ou de défense de droits en justice.

4.1. Gestion des commandes et livraison

Finalité : confirmer les achats, préparer les colis, gérer le transport et assurer le suivi des commandes.

Base légale : exécution du contrat, article 6.1.b du RGPD.

Conservation : pendant la relation contractuelle, puis archivage des éléments nécessaires pendant les délais légaux applicables.

4.2. Gestion des comptes clients

Finalité : permettre l'accès au compte, la consultation des commandes et la gestion des informations personnelles.

Base légale : exécution du contrat, article 6.1.b.

Conservation : pendant l'utilisation du compte. Les comptes inactifs peuvent être réexaminés après 3 ans sans activité pertinente, puis supprimés ou anonymisés lorsque leur conservation n'est plus nécessaire, sous réserve des obligations légales.

4.3. Facturation et comptabilité

Finalité : établir les justificatifs comptables et respecter les obligations fiscales.

Base légale : obligation légale, article 6.1.c.

Conservation : 10 ans pour les documents comptables et leurs pièces justificatives relevant de l'article L123-22 du Code de commerce, lorsque ce régime s'applique.

4.4. Prospection commerciale et communications marketing

Finalité : envoyer des offres et informations commerciales aux personnes autorisées à les recevoir.

Base légale : consentement, article 6.1.a, lorsque celui-ci est requis. Dans certaines situations prévues par la réglementation française, des communications concernant des produits analogues peuvent reposer sur le régime légal applicable aux clients existants, sous réserve du droit d'opposition.

Conservation : pendant la relation commerciale puis, en principe, jusqu'à 3 ans après la fin de cette relation pour la prospection client, ou jusqu'à 3 ans après le dernier contact pertinent pour un prospect.

Le retrait du consentement ou l'opposition à la prospection entraîne l'arrêt des communications concernées. Une information minimale peut être conservée pour respecter durablement ce choix.

4.5. Prévention de la fraude et sécurité des paiements

Finalité : détecter les opérations suspectes, prévenir les accès non autorisés et protéger les transactions.

Base légale : intérêt légitime, article 6.1.f, ou obligation légale lorsqu'un texte l'impose.

Conservation : pendant la durée nécessaire à la prévention ou à l'examen des incidents, puis pendant les délais justifiés par les obligations légales et les éventuels contentieux.

4.6. Analyse de fréquentation et amélioration du site

Finalité : comprendre les performances du site, identifier les difficultés de navigation et améliorer les pages.

Base légale : consentement, article 6.1.a, pour les traceurs qui y sont soumis ; intérêt légitime, article 6.1.f, pour certains traitements techniques ou statistiques autorisés.

Conservation : pour les solutions de mesure d'audience répondant aux conditions d'exemption de la CNIL, les données collectées au moyen des traceurs sont conservées au maximum 25 mois, sous réserve d'une durée plus courte si nécessaire. Les autres traitements disposent de durées adaptées à leurs finalités.

4.7. Avis et évaluations des consommateurs

Finalité : recueillir, vérifier, modérer et publier les avis lorsqu'un service d'évaluation est proposé.

Base légale : intérêt légitime, article 6.1.f, ou consentement lorsque la fonctionnalité ou l'utilisation envisagée l'exige.

Conservation : pendant la période justifiée de publication et de gestion des avis, puis archivage limité lorsque nécessaire.

4.8. Service client et réclamations

Finalité : répondre aux demandes, traiter les incidents, organiser les retours et exécuter les garanties.

Base légale : exécution du contrat, obligation légale ou intérêt légitime selon la nature de la demande.

Conservation : pendant le traitement de la demande et les périodes nécessaires à l'exercice ou à la défense des droits.

4.9. Fin des durées de conservation

À l'issue des durées applicables, les données sont supprimées, anonymisées ou conservées dans des archives intermédiaires à accès restreint lorsqu'une obligation légale ou une nécessité juridique le justifie.

La conservation d'une facture ne justifie pas le maintien indéfini d'un compte client actif ou l'utilisation permanente des coordonnées à des fins commerciales.

5. Destinataires et prestataires susceptibles d'accéder aux données

L'accès aux données est limité aux personnes et organismes qui en ont besoin pour remplir leurs missions.

5.1. Services de paiement

Les informations nécessaires au paiement sont transmises aux prestataires de paiement effectivement sélectionnés lors du règlement.

Le prestataire concerné peut être identifié dans l'interface de paiement et les informations contractuelles associées.

5.2. Transporteurs et prestataires logistiques

Pour organiser une livraison, nous pouvons transmettre au transporteur le nom du destinataire, son adresse, son numéro de téléphone et les informations utiles à la remise du colis.

Selon le service sélectionné, les transporteurs peuvent notamment comprendre DHL Express, UPS ou FedEx, lorsqu'ils sont effectivement chargés de la commande.

5.3. Hébergement et infrastructure technique

Notre boutique utilise Shopify pour les fonctionnalités de commerce électronique, notamment l'hébergement de la boutique, la gestion des commandes et certains services associés.

Shopify et les prestataires techniques associés peuvent traiter des données dans le cadre de leurs services, conformément à leurs responsabilités respectives et aux accords applicables.

5.4. Messagerie et marketing

Lorsque des communications commerciales sont organisées, les prestataires de messagerie effectivement utilisés peuvent traiter les coordonnées nécessaires à l'envoi, à la gestion des désinscriptions et, lorsque cela est autorisé, à la mesure des interactions.

5.5. Comptabilité et fiscalité

Les informations nécessaires à la tenue de la comptabilité peuvent être communiquées aux professionnels comptables, conseillers fiscaux et prestataires habilités.

5.6. Avis clients

Lorsqu'un service d'avis est activé, certaines informations peuvent être traitées par l'outil concerné pour recueillir et afficher les évaluations.

5.7. Obligations légales

Des données peuvent également être communiquées aux autorités compétentes lorsque cette transmission est imposée ou autorisée par la loi.

5.8. Encadrement des destinataires

Les sous-traitants agissant pour notre compte doivent présenter des garanties appropriées et respecter les obligations contractuelles applicables en matière de confidentialité et de sécurité.

Les destinataires qui déterminent eux-mêmes certaines finalités de traitement peuvent agir en qualité de responsables indépendants ou conjoints, selon les circonstances.

Les outils réellement activés sur la boutique déterminent la liste effective des destinataires. Les services facultatifs non activés ne sont pas réputés collecter des données au seul motif qu'ils sont décrits ici.

6. Transferts de données en dehors de l'Espace économique européen

Dans le cadre du fonctionnement de notre boutique et de ses prestataires, certaines données personnelles peuvent être traitées ou accessibles depuis des pays situés en dehors de l'Espace économique européen, notamment les États-Unis.

De tels transferts doivent reposer sur un mécanisme légal valable conformément au chapitre V du RGPD.

Selon le pays et le destinataire, les garanties peuvent comprendre une décision d'adéquation de la Commission européenne, le mécanisme de certification applicable prévu par une telle décision, ou les clauses contractuelles types adoptées par la Commission européenne.

Lorsque la situation l'exige, des mesures supplémentaires doivent être évaluées afin d'assurer un niveau de protection essentiellement équivalent à celui prévu dans l'Union européenne.

Les exceptions prévues à l'article 49 du RGPD ne constituent pas un mécanisme général destiné à couvrir des transferts réguliers.

Le consommateur peut demander des informations sur les catégories de transferts qui concernent effectivement ses données, les garanties applicables et les moyens d'en obtenir une copie ou d'y accéder.

L'utilisation d'un service international ne dispense pas le responsable du traitement de vérifier les mécanismes juridiques applicables à ses propres opérations.

PARTIE III — COOKIES, TRACEURS ET CHOIX DES VISITEURS

7. Catégories de cookies et technologies similaires

Un cookie est un fichier ou un identifiant susceptible d'être enregistré sur un appareil lors de la consultation d'un site.

D'autres technologies peuvent remplir des fonctions comparables, notamment certains identifiants de navigateur, pixels et outils de mesure.

7.1. Cookies strictement nécessaires

Ces cookies permettent d'assurer des fonctionnalités demandées par l'utilisateur ou indispensables au fonctionnement technique du service.

Ils peuvent notamment contribuer à la conservation du panier, à la gestion de la session, à l'authentification, à la sécurité et à la mémorisation des choix de confidentialité.

Ils ne nécessitent pas de consentement préalable lorsqu'ils répondent aux conditions légales d'exemption.

Leur durée dépend de leur utilité technique et doit rester limitée au nécessaire.

7.2. Cookies de personnalisation fonctionnelle

Certains traceurs mémorisent les choix exprimés par l'utilisateur, tels que la langue ou les paramètres d'affichage.

Ils peuvent être exemptés de consentement lorsqu'ils sont strictement nécessaires à la fourniture d'une fonctionnalité expressément demandée.

Les traceurs de personnalisation plus étendue sont soumis au consentement lorsqu'ils ne bénéficient pas d'une exemption.

7.3. Mesure d'audience

Les outils de mesure d'audience servent à comprendre la fréquentation des pages et les performances techniques du site.

La plupart des traceurs de mesure d'audience nécessitent le consentement préalable, sauf lorsque l'outil respecte l'ensemble des conditions permettant une exemption.

Pour les dispositifs admissibles à cette exemption, la CNIL recommande notamment une durée de vie des traceurs limitée à 13 mois et une conservation des informations recueillies n'excédant pas 25 mois.

Ces durées ne s'appliquent pas automatiquement à tous les outils statistiques.

7.4. Cookies publicitaires

Les traceurs publicitaires peuvent servir à mesurer des campagnes, attribuer des conversions ou personnaliser les publicités.

Leur activation est soumise au consentement préalable lorsqu'ils permettent le suivi publicitaire relevant de cette obligation.

Le refus de ces cookies ne doit pas empêcher l'accès aux fonctionnalités ordinaires d'achat.

7.5. Cookies de réseaux sociaux

Certains contenus ou fonctionnalités de réseaux sociaux peuvent entraîner la lecture ou l'enregistrement d'identifiants par des tiers.

Les traceurs non essentiels de ces services ne doivent être activés qu'après recueil d'un consentement valable.

7.6. Durées applicables

Chaque catégorie de traceurs dispose d'une durée déterminée selon sa finalité et ses caractéristiques.

Les cookies soumis au consentement ne sont pas déposés avant le recueil d'un accord valable, sauf lorsqu'une exemption légale est applicable.

8. Règles de consentement aux cookies

Le consentement doit être libre, spécifique, éclairé et univoque.

Il ne peut résulter de la simple poursuite de la navigation, du silence de l'utilisateur ou d'une case préalablement cochée.

Lorsque des traceurs soumis à consentement sont utilisés, une interface dédiée doit permettre de comprendre les finalités poursuivies avant toute activation.

8.1. Acceptation et refus

Les choix « Tout accepter » et « Tout refuser » doivent pouvoir être exercés avec un degré de simplicité équivalent.

Leur présentation ne doit pas orienter artificiellement l'utilisateur vers l'acceptation.

8.2. Choix par finalité

Le visiteur doit pouvoir accepter ou refuser séparément les catégories de traceurs non essentiels lorsque plusieurs finalités sont proposées.

8.3. Durée de conservation des choix

Conformément aux recommandations de la CNIL, la mémorisation du consentement ou du refus pendant environ 6 mois constitue généralement une pratique appropriée.

Cette durée peut être adaptée lorsque les circonstances le justifient.

8.4. Durée des traceurs

Pour les outils de mesure d'audience éligibles au régime d'exemption de la CNIL, une durée de vie limitée à 13 mois et une conservation des données limitée à 25 mois constituent des références recommandées, sous réserve de réexamens réguliers.

Les autres cookies disposent de durées propres qui doivent être justifiées et communiquées.

8.5. Preuve du consentement

Lorsque nous nous appuyons sur le consentement, nous devons être en mesure d'en démontrer la validité.

Les informations relatives aux choix exprimés sont conservées pendant une période proportionnée à cette nécessité de preuve, tout en respectant le principe de minimisation.

Aucun mécanisme de consentement ne doit empêcher l'utilisateur de revenir ultérieurement sur ses choix.

9. Gestion et retrait des préférences de cookies

Les visiteurs doivent pouvoir modifier leur consentement à tout moment au moyen d'un outil de gestion des préférences accessible sur la boutique.

Lorsqu'un bandeau de consentement est affiché, il permet d'accepter, de refuser ou de personnaliser les catégories de traceurs concernées.

Le retrait du consentement doit être aussi simple que son octroi et doit empêcher les nouvelles opérations de lecture ou d'écriture de traceurs concernés, sous réserve des opérations techniques nécessaires à la gestion du refus.

Le navigateur peut également permettre de consulter, bloquer ou supprimer certains cookies déjà présents sur l'appareil.

La suppression de cookies strictement nécessaires peut toutefois perturber le panier, l'authentification ou certaines fonctionnalités.

Les réglages du navigateur ne remplacent pas nécessairement le dispositif de consentement requis pour les traceurs utilisés par le site.

Si les préférences sont réinitialisées après suppression des données de navigation, le site peut être amené à demander un nouveau choix.

PARTIE IV — VOS DROITS ET LEUR EXERCICE

10. Droits des personnes concernées

10.1. Droit d'accès

Conformément à l'article 15 du RGPD, vous pouvez obtenir la confirmation que des données vous concernant sont traitées et, lorsque cela est le cas, accéder aux informations prévues par la réglementation.

Vous pouvez également demander une copie de vos données personnelles, sous réserve des droits et libertés d'autrui.

10.2. Droit de rectification

Conformément à l'article 16, vous pouvez demander la correction des informations inexactes et, lorsque cela est pertinent, la mise à jour des données incomplètes.

10.3. Droit à l'effacement

Conformément à l'article 17, vous pouvez demander la suppression de certaines données lorsque les conditions légales sont réunies.

Ce droit n'est pas absolu. Certaines informations peuvent devoir être conservées pour respecter des obligations légales ou défendre des droits en justice.

10.4. Droit à la limitation du traitement

Conformément à l'article 18, vous pouvez demander la limitation de l'utilisation de certaines données, notamment lorsque leur exactitude est contestée ou dans d'autres situations prévues par la réglementation.

10.5. Droit à la portabilité

Conformément à l'article 20, lorsque les conditions légales sont réunies, vous pouvez recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine.

Vous pouvez également demander leur transmission à un autre responsable du traitement lorsqu'elle est techniquement possible.

10.6. Droit d'opposition

Conformément à l'article 21, vous pouvez vous opposer, pour des raisons tenant à votre situation particulière, à certains traitements fondés sur l'intérêt légitime.

En matière de prospection commerciale, vous pouvez vous opposer à tout moment à l'utilisation de vos données à cette fin, y compris au profilage associé à cette prospection.

Cette opposition à la prospection ne nécessite aucune justification.

10.7. Retrait du consentement

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment conformément à l'article 7, paragraphe 3, du RGPD.

Le retrait ne remet pas en cause la licéité des opérations réalisées avant celui-ci.

10.8. Décisions automatisées

Lorsque les conditions de l'article 22 sont réunies, vous bénéficiez des protections prévues à l'égard des décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires significatifs.

10.9. Directives après le décès

Conformément aux dispositions françaises applicables, vous pouvez définir des directives relatives à la conservation, à l'effacement et à la communication de vos données personnelles après votre décès.

Ces directives sont soumises aux conditions prévues par la loi Informatique et Libertés.

11. Modalités d'exercice de vos droits

Vous pouvez adresser une demande relative à vos données personnelles au responsable du traitement à l'aide des coordonnées indiquées à la fin de cette politique.

Pour faciliter l'identification de votre dossier, précisez l'objet de votre demande et, si nécessaire, l'adresse électronique associée à votre compte ou à votre commande.

Une vérification raisonnable de votre identité peut être effectuée lorsqu'il existe un doute sur l'identité du demandeur.

Nous ne demandons pas systématiquement une pièce d'identité lorsque cette vérification n'est pas nécessaire.

11.1. Délai de réponse

Conformément à l'article 12 du RGPD, nous répondons aux demandes sans retard injustifié et en principe dans un délai de 1 mois à compter de leur réception.

Lorsque la complexité de la demande ou le nombre de demandes le justifie, ce délai peut être prolongé de 2 mois supplémentaires.

Dans ce cas, vous êtes informé de la prolongation et de ses motifs dans le délai initial de 1 mois.

11.2. Gratuité

L'exercice des droits est en principe gratuit.

Des frais raisonnables peuvent exceptionnellement être demandés, ou la demande refusée, lorsqu'elle présente un caractère manifestement infondé ou excessif, dans les conditions autorisées par la réglementation.

11.3. Désaccord ou absence de réponse

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir l'autorité de contrôle compétente.

Les informations nécessaires pour contacter l'autorité française de protection des données figurent à la section 16.

PARTIE V — SÉCURITÉ, INCIDENTS ET ÉVOLUTION DE LA POLITIQUE

12. Sécurité des données personnelles

La protection des informations repose sur une combinaison de mesures techniques et organisationnelles adaptées aux risques.

12.1. Sécurisation des communications

Les échanges de données avec les services en ligne doivent être protégés par des protocoles de chiffrement appropriés, notamment HTTPS et TLS.

12.2. Contrôle des accès

Les accès aux informations personnelles doivent être attribués selon les fonctions réellement exercées et limités aux personnes autorisées.

Des mécanismes d'authentification et des procédures de gestion des habilitations sont prévus en fonction de la sensibilité des traitements.

12.3. Sauvegarde et continuité

Des mécanismes de sauvegarde, de restauration et de continuité adaptés doivent permettre de réduire les conséquences d'un incident technique.

12.4. Protection des paiements

Les paiements par carte sont confiés aux solutions de paiement effectivement activées sur la boutique, qui doivent satisfaire aux exigences de sécurité applicables, notamment PCI DSS lorsque cette norme concerne leurs opérations.

Les numéros complets de cartes et les codes de vérification n'ont pas vocation à être stockés dans nos fichiers commerciaux.

12.5. Sensibilisation des personnes autorisées

Les personnes intervenant dans le traitement des données doivent recevoir les consignes nécessaires en matière de confidentialité, de sécurité et de gestion des incidents.

12.6. Suivi des prestataires

Les prestataires traitant des données pour notre compte doivent présenter des garanties suffisantes et être encadrés par des engagements appropriés, conformément à l'article 28 du RGPD.

Les mesures sont évaluées et adaptées en tenant compte de l'évolution des risques, des services utilisés et des obligations légales.

13. Gestion des violations de données personnelles

Une violation de données peut correspondre à une destruction, une perte, une altération, une divulgation non autorisée ou un accès non autorisé à des données personnelles.

En cas d'incident, nous devons analyser sa nature, son étendue et les conséquences possibles pour les personnes concernées.

13.1. Notification à l'autorité de contrôle

Conformément à l'article 33 du RGPD, lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, elle doit être notifiée à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après en avoir pris connaissance.

Lorsque toutes les informations ne sont pas immédiatement disponibles, une notification initiale peut être complétée ultérieurement dans les conditions prévues par la réglementation.

13.2. Information des personnes concernées

Conformément à l'article 34 du RGPD, lorsqu'une violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent être informées dans les meilleurs délais, sauf exception légalement applicable.

13.3. Mesures correctives

Les actions pertinentes peuvent comprendre la sécurisation des accès, la modification d'identifiants compromis, la vérification des systèmes et l'information des prestataires concernés.

Les incidents sont documentés conformément aux obligations de responsabilité et de traçabilité prévues par le RGPD.

14. Modifications de la politique de confidentialité

La présente politique peut être mise à jour afin de tenir compte de l'évolution de nos services, de nos traitements de données ou des exigences légales.

La date de dernière mise à jour est indiquée en tête du document.

En cas de modification substantielle affectant la manière dont les données personnelles sont utilisées, une information appropriée sera communiquée aux personnes concernées, notamment par un avis sur le site ou par courrier électronique lorsque cette méthode est pertinente.

Lorsqu'un nouveau traitement exige un consentement spécifique, celui-ci doit être recueilli avant sa mise en œuvre.

Une modification de cette politique ne permet pas de rendre rétroactivement licite un traitement qui ne disposait pas d'une base juridique valable.

Nous vous invitons à consulter périodiquement ce document afin de prendre connaissance de ses éventuelles évolutions.

PARTIE VI — CONTACT, AUTORITÉ DE CONTRÔLE ET RÉCLAMATIONS

15. Contact relatif à la protection des données

Pour toute demande concernant la collecte, l'utilisation ou la suppression de vos informations personnelles, vous pouvez contacter notre service client à l'aide des coordonnées regroupées en fin de document.

Les demandes concernant l'exercice des droits prévus par le RGPD sont transmises à la personne chargée de leur traitement.

Si un délégué à la protection des données a été désigné, les demandes relevant de ses missions peuvent lui être adressées directement selon les coordonnées officiellement publiées.

Il n'est pas nécessaire de créer un compte client pour exercer vos droits relatifs à des données qui vous concernent.

16. Réclamations auprès des autorités et règlement des différends

16.1. Commission nationale de l'informatique et des libertés

Si vous estimez que le traitement de vos données personnelles ne respecte pas la réglementation, vous pouvez déposer une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), sans préjudice des autres voies de recours dont vous disposez.

Adresse postale de la CNIL :

Commission nationale de l'informatique et des libertés

3 Place de Fontenoy

TSA 80715

75334 Paris Cedex 07

France

Site officiel : https://www.cnil.fr/

Dépôt d'une plainte : Déposer une plainte auprès de la CNIL

16.2. Autorité de contrôle compétente

Selon la situation du responsable du traitement et les règles de compétence prévues par le RGPD, d'autres autorités de contrôle européennes peuvent également être compétentes.

16.3. Médiation de la consommation

Les différends relatifs à la vente de biens ou à l'exécution d'un contrat de consommation peuvent, lorsque les conditions légales sont réunies, être soumis à un médiateur de la consommation compétent.

Les questions relevant spécifiquement de la protection des données personnelles peuvent être portées devant l'autorité de contrôle compétente, indépendamment des dispositifs de médiation commerciale.

Le professionnel doit publier les coordonnées du médiateur de la consommation qu'il a effectivement désigné conformément à la réglementation applicable.

16.4. Recours juridictionnels

Les droits de réclamation et de recours juridictionnel reconnus par le RGPD et les textes applicables demeurent pleinement réservés.

Respect de votre vie privée

Nous souhaitons que chaque visiteur puisse consulter nos meubles et effectuer ses achats en comprenant l'utilisation de ses informations personnelles.

La collecte de données doit rester proportionnée aux services proposés, et les choix exprimés en matière de confidentialité doivent être respectés.

Nos engagements en matière de protection des données s'inscrivent dans la même démarche de clarté que nos informations relatives aux produits, à la livraison et au service après-vente.

Coordonnées de contact

Marque commerciale : elvatera

Site internet : https://elvatera.com

Contact pour la confidentialité et service client : openservicekilo@elvatera.com

Téléphone : +1 (305) 740-4323

Adresse administrative communiquée : 31050 Oakmont Avenue, Sorrento, Floride 32776, États-Unis.

Horaires du service client : du lundi au vendredi, de 9 h 00 à 18 h 00.

Les réponses peuvent prendre davantage de temps pendant les week-ends et les jours fériés. Les demandes relatives aux données personnelles sont traitées dans les délais légaux applicables.

Nos engagements

Emballage responsable · Paiement sécurisé · Assistance en français · Respect des données personnelles