Protection des données personnelles (RGPD)
VERLESTA
Protection des données personnelles (RGPD)
La protection des informations personnelles fait partie des sujets essentiels lors d'un achat en ligne. Commander un meuble, demander une livraison ou contacter un service client implique la communication de certaines données nécessaires au traitement de ces démarches. Sur la boutique verlesta, ces opérations doivent être réalisées dans le respect des principes de légalité, de transparence, de minimisation et de sécurité. La présente politique explique les principales catégories de données concernées, les raisons justifiant leur utilisation, les règles de conservation ainsi que les droits reconnus aux personnes. Elle s'appuie sur le règlement général sur la protection des données, appelé RGPD, et sur les dispositions françaises applicables. Les traitements effectivement réalisés doivent toujours correspondre aux fonctionnalités et aux prestataires réellement utilisés par la boutique.
Responsable du traitement et activité du site
verlesta est le nom commercial sous lequel la boutique en ligne présente ses meubles aux consommateurs. Le site est accessible à l'adresse indiquée dans la rubrique de contact et s'adresse principalement au marché français. Pour les opérations de traitement dont il détermine les finalités et les moyens essentiels, l'exploitant de la boutique agit en qualité de responsable du traitement au sens du RGPD. L'identification juridique de ce responsable doit être consultable dans les mentions légales du site et correspondre à l'identité réelle de l'entreprise ou de la personne exerçant l'activité. Les coordonnées publiées en fin de page permettent d'adresser des questions relatives à la protection des données.
Principes appliqués au traitement des données
Le RGPD exige que les données personnelles soient traitées de manière licite, loyale et transparente. Elles doivent être recueillies pour des finalités déterminées, explicites et légitimes, puis limitées à ce qui est nécessaire pour ces finalités. Leur exactitude doit être prise en compte et les informations inexactes doivent pouvoir être rectifiées. Les durées de conservation doivent être proportionnées aux besoins et aux obligations applicables. La confidentialité et l'intégrité des informations nécessitent des mesures de sécurité adaptées aux risques. Le responsable du traitement doit également être en mesure de démontrer le respect de ces principes. La publication d'une politique de confidentialité ne remplace pas leur application effective dans les systèmes utilisés.
Informations fournies lors d'une commande
Le traitement d'un achat peut nécessiter le nom et le prénom du client, son adresse électronique, son adresse de facturation, son adresse de livraison et certaines coordonnées permettant de faciliter la remise des meubles. Les informations relatives aux produits commandés, aux quantités, aux montants payés, au statut de la commande et aux éventuelles demandes de modification peuvent également être associées à l'achat. Les champs indispensables à la vente doivent être distingués des informations facultatives lorsqu'elles sont demandées. Certaines données supplémentaires peuvent être utiles pour préciser l'accès au lieu de livraison, mais elles ne doivent pas être collectées sans nécessité. Les informations recueillies servent à conclure et à exécuter le contrat de vente ainsi qu'à respecter les obligations qui en découlent.
Données relatives au paiement
Lorsqu'un consommateur règle une commande, les opérations de paiement peuvent nécessiter la transmission de certaines informations aux prestataires techniques et financiers intervenant dans la transaction. Selon le moyen de paiement choisi, ces prestataires peuvent traiter des données nécessaires à l'autorisation, à l'authentification, à la prévention de la fraude et à l'exécution du règlement. La boutique peut avoir besoin de conserver des informations telles que le montant, l'état du paiement, une référence de transaction ou les éléments nécessaires au rapprochement comptable. L'accès aux données complètes d'une carte bancaire et leur conservation éventuelle dépendent des services de paiement réellement utilisés et des règles applicables. Aucune information bancaire confidentielle ne doit être demandée par courrier électronique ordinaire pour remplacer une procédure de paiement sécurisée.
Données nécessaires à la livraison
La livraison de mobilier nécessite des informations permettant d'identifier le destinataire, le lieu de remise et les caractéristiques de l'expédition. Les coordonnées communiquées peuvent être transmises aux prestataires chargés d'assurer effectivement le transport lorsque cela est nécessaire. Les informations partagées doivent être limitées à celles utiles à la réalisation de la livraison, au suivi des colis et à la résolution des incidents. Une adresse incomplète ou un numéro de téléphone erroné peut rendre certaines démarches logistiques plus difficiles. Les informations relatives à la commande ne doivent pas être réutilisées par les intervenants à des fins commerciales indépendantes sans fondement juridique approprié.
Service client et demandes après-vente
Lorsqu'une personne contacte le service client, certaines informations sont nécessaires pour comprendre sa demande et lui apporter une réponse adaptée. Ces informations peuvent inclure son nom, son adresse électronique, la référence de sa commande et le contenu des échanges. Pour traiter un problème concernant un meuble, des photographies ou des précisions sur l'état de l'article peuvent être demandées lorsqu'elles sont utiles. Les informations recueillies dans ce cadre doivent rester proportionnées à la demande. Il est recommandé de ne pas transmettre spontanément de documents d'identité, de données de santé ou d'informations financières sensibles qui ne seraient pas nécessaires à la résolution du problème. Les échanges peuvent également être conservés dans les limites nécessaires à la gestion des réclamations et à la défense des droits des parties.
Navigation et informations techniques
La consultation d'un site internet entraîne certains échanges techniques indispensables à l'affichage des pages et au fonctionnement des services. Selon la configuration réelle de la boutique, ces échanges peuvent comprendre l'adresse IP, des informations relatives au navigateur, des identifiants de session ou des journaux techniques. Ces données peuvent servir au fonctionnement du site, au maintien de la sécurité, au diagnostic d'erreurs et à la prévention des usages abusifs. Les données de navigation utilisées à des fins facultatives, notamment publicitaires, doivent être distinguées de celles strictement nécessaires à la fourniture du service. Les règles applicables aux cookies et aux autres traceurs sont précisées dans la politique correspondante.
Finalités et bases juridiques des traitements
Chaque traitement de données personnelles doit reposer sur une base juridique adaptée à son objectif. Les principales situations pouvant intervenir dans une activité de vente en ligne sont les suivantes.
Exécution du contrat : les informations nécessaires à la prise de commande, au paiement, à la préparation, à la livraison et à certaines demandes après-vente peuvent être traitées lorsqu'elles sont indispensables à l'exécution de la vente ou de mesures précontractuelles demandées par le client.
Obligation légale : certaines données peuvent devoir être conservées pour satisfaire aux obligations comptables, fiscales, de protection des consommateurs ou de réponse à une autorité légalement habilitée.
Intérêt légitime : certains traitements nécessaires à la sécurité du site, à la prévention des abus ou à la gestion de différends peuvent reposer sur un intérêt légitime, sous réserve d'une mise en balance appropriée avec les droits et libertés des personnes.
Consentement : certains usages facultatifs, notamment des opérations de prospection ou des traceurs soumis à autorisation, peuvent nécessiter un consentement valable, libre et révocable. La base juridique doit être appréciée selon le traitement effectivement réalisé et ne peut être choisie uniquement pour faciliter l'exploitation du site.
Communications commerciales et prospection
L'envoi de messages promotionnels par courrier électronique est soumis aux règles applicables à la prospection commerciale. En principe, une autorisation préalable est nécessaire pour adresser de la publicité électronique à un particulier, sauf dans les situations limitées prévues par la réglementation, notamment concernant certains produits analogues proposés à des clients existants dans des conditions précises. L'inscription à une communication commerciale doit être distincte de l'acceptation des conditions nécessaires à un achat. La personne concernée doit pouvoir s'opposer gratuitement à la prospection et retirer son consentement lorsqu'il constitue le fondement du traitement. Une opposition à la publicité ne doit pas empêcher la réception des messages strictement nécessaires au suivi d'une commande en cours.
Prestataires et destinataires des informations
Certaines données doivent pouvoir être accessibles aux intervenants nécessaires au fonctionnement d'une boutique en ligne, notamment aux services techniques d'hébergement et de commerce électronique, aux prestataires de paiement, aux transporteurs effectivement chargés de livrer les commandes et, lorsque cela est nécessaire, aux professionnels participant au traitement d'une réclamation. Shopify intervient dans la fourniture des fonctionnalités techniques de la boutique. Les rôles juridiques respectifs des différents intervenants doivent être déterminés selon les opérations réalisées. Certains agissent en qualité de sous-traitants, tandis que d'autres peuvent traiter des informations sous leur propre responsabilité. Les données ne doivent pas être communiquées à un destinataire sans finalité légitime ni garanties appropriées. La liste précise des prestataires doit correspondre aux services effectivement utilisés.
Transferts de données hors de l'Espace économique européen
L'exploitation d'une boutique dont l'adresse administrative se situe aux États-Unis et l'utilisation de certains services techniques internationaux peuvent soulever des questions relatives aux transferts de données personnelles en dehors de l'Espace économique européen. Lorsqu'un transfert de données soumis au chapitre V du RGPD est réalisé, il doit reposer sur un mécanisme juridique valable et offrir les garanties exigées par la réglementation. Selon les circonstances, ce mécanisme peut notamment être une décision d'adéquation applicable au destinataire, des clauses contractuelles types assorties des mesures nécessaires ou un autre dispositif légalement reconnu. L'adresse d'un établissement ou le nom d'une plateforme ne suffit pas à déterminer le fondement de chaque transfert. Les destinataires, pays concernés et garanties effectivement utilisés doivent pouvoir être identifiés et documentés. Les personnes concernées doivent pouvoir obtenir les informations réglementairement prévues à ce sujet.
Durée de conservation des données
Les données personnelles ne doivent pas être conservées indéfiniment. La durée appropriée dépend de leur finalité, de l'exécution du contrat et des obligations légales applicables. Les informations nécessaires au traitement d'une commande peuvent être utilisées pendant la relation contractuelle et conservées ultérieurement lorsque cela est nécessaire pour satisfaire à des obligations comptables, fiscales ou probatoires. Les échanges relatifs aux réclamations peuvent être conservés pendant une période adaptée à leur résolution et aux délais légaux pertinents. Les données utilisées pour la prospection ou les mesures statistiques relèvent de critères de conservation distincts. Lorsque les informations ne sont plus nécessaires, elles doivent être supprimées, anonymisées ou archivées conformément aux règles applicables. Les durées exactes doivent être documentées en fonction de chaque traitement réellement effectué et ne peuvent être déduites d'un délai unique applicable à toute la boutique.
Cookies et autres traceurs
Les cookies et technologies similaires peuvent être utilisés pour faire fonctionner certaines fonctionnalités, conserver les éléments d'une session et, selon la configuration du site, réaliser des opérations facultatives d'analyse ou de publicité. Les traceurs strictement nécessaires à un service expressément demandé peuvent être exemptés du recueil préalable du consentement dans les conditions prévues par la loi. En revanche, les traceurs facultatifs soumis à consentement ne doivent pas être activés avant l'expression d'un choix valable. Les visiteurs doivent pouvoir accepter, refuser et retirer leur consentement avec la simplicité exigée par la réglementation. Les catégories effectivement présentes, leurs finalités et les moyens de gestion des préférences doivent être décrits dans la politique relative aux cookies et dans l'interface de consentement correspondante.
Sécurité et confidentialité
Les données personnelles doivent être protégées au moyen de mesures techniques et organisationnelles adaptées aux risques liés à leur traitement. Selon les systèmes et les activités concernés, ces mesures peuvent comprendre une gestion appropriée des accès, des mécanismes de sécurisation des communications, la limitation des habilitations et des procédures de traitement des incidents. Le choix des mesures doit tenir compte de la nature des données, des outils utilisés et des risques pour les personnes. Aucun système informatique ne peut être présenté comme totalement exempt de vulnérabilité. Les dispositifs de sécurité réellement déployés doivent être vérifiés et actualisés lorsque cela est nécessaire. La simple présence d'un certificat HTTPS ou d'une solution commerciale ne constitue pas, à elle seule, une preuve de conformité complète au RGPD.
Gestion des incidents et violations de données
Une violation de données personnelles peut correspondre notamment à une perte, une divulgation non autorisée, une modification ou un accès illicite à des informations. Lorsqu'un tel incident survient, le responsable du traitement doit en évaluer les conséquences et appliquer les obligations pertinentes du RGPD. Si une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, une notification à l'autorité de contrôle compétente peut être obligatoire, dans les délais légaux applicables. Lorsque le risque est élevé, les personnes concernées peuvent également devoir être informées, sauf exception prévue par la réglementation. L'existence d'une procédure interne ne doit pas être affirmée sans correspondre aux mesures réellement mises en œuvre.
Droit d'accès et de rectification
Toute personne concernée peut demander à savoir si ses données personnelles font l'objet d'un traitement et, lorsque les conditions légales sont réunies, obtenir l'accès aux informations prévues par le RGPD. Elle peut également demander la correction de données inexactes et le complément de données incomplètes. Une demande peut notamment concerner des coordonnées de contact, des informations associées à un compte client ou des renseignements utiles au suivi d'une commande. Le droit d'accès ne permet pas d'obtenir sans restriction des données appartenant à des tiers. Les demandes doivent être examinées en tenant compte des droits des autres personnes et des obligations de confidentialité.
Droit à l'effacement
Une personne peut demander la suppression de ses données personnelles dans les situations prévues par l'article 17 du RGPD. Ce droit peut notamment s'appliquer lorsque les informations ne sont plus nécessaires, lorsque le consentement est retiré sans qu'un autre fondement juridique subsiste ou lorsque le traitement est illicite. L'effacement n'est toutefois pas absolu. Certaines informations peuvent devoir être conservées pour respecter une obligation légale, constater ou défendre un droit en justice, ou répondre à d'autres exceptions prévues par la réglementation. La suppression d'un compte client ne signifie donc pas nécessairement que toutes les traces comptables et contractuelles associées à des commandes antérieures peuvent être effacées immédiatement.
Droit d'opposition et limitation du traitement
Dans les conditions prévues par le RGPD, une personne peut s'opposer à certains traitements reposant sur un intérêt légitime ou sur l'exécution d'une mission d'intérêt public, en fonction de sa situation particulière. Lorsqu'il s'agit de prospection commerciale, le droit d'opposition peut être exercé à tout moment et les données ne doivent plus être utilisées à cette fin. Le droit à la limitation permet également, dans certaines situations, de demander que l'utilisation des données soit temporairement restreinte. Ces droits ne conduisent pas nécessairement à l'arrêt de toutes les opérations nécessaires au respect d'obligations légales indépendantes. Chaque demande doit être évaluée au regard du fondement et de la finalité du traitement concerné.
Droit à la portabilité des données
Le droit à la portabilité permet, dans certaines conditions, de recevoir les données personnelles fournies à un responsable du traitement dans un format structuré, couramment utilisé et lisible par machine. Il concerne notamment les traitements automatisés fondés sur le consentement ou sur un contrat. Lorsque les conditions légales sont remplies et que cela est techniquement possible, la personne peut demander la transmission de ces données à un autre responsable du traitement. Ce droit ne porte pas automatiquement sur toutes les informations conservées, notamment celles produites exclusivement par le responsable du traitement ou traitées sur d'autres bases juridiques.
Retrait du consentement
Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré à tout moment. Le retrait doit être aussi simple que l'expression du consentement initial. Il n'affecte pas la licéité des opérations réalisées auparavant sur la base du consentement alors valable. Selon la nature du traitement, une personne peut retirer son consentement aux communications commerciales ou modifier ses choix concernant certains cookies. Le retrait ne met pas automatiquement fin aux opérations indispensables à l'exécution d'une commande ou à une obligation légale lorsque celles-ci reposent sur une autre base juridique valable.
Décisions automatisées et profilage
Certaines solutions numériques peuvent recourir à des traitements automatisés, notamment pour la sécurité des transactions, la détection d'anomalies ou la personnalisation de services. Le recours éventuel à de tels mécanismes doit être évalué selon leur finalité réelle et le rôle des prestataires concernés. Lorsque des décisions entièrement automatisées produisent des effets juridiques ou affectent une personne de manière significative, les règles particulières de l'article 22 du RGPD peuvent s'appliquer. Les personnes concernées doivent alors recevoir les informations et bénéficier des garanties prévues par la réglementation. La présente page ne signifie pas qu'un dispositif de profilage ou de décision automatisée produisant de tels effets est effectivement exploité par verlesta.
Protection des informations concernant les mineurs
Les services de vente de mobilier présentés sur cette boutique s'adressent aux personnes habilitées à conclure les achats concernés. Les informations personnelles des mineurs méritent une protection particulière. Lorsque des traitements reposent sur le consentement dans le cadre de services de la société de l'information directement proposés à des enfants, des règles spécifiques peuvent s'appliquer. La collecte de données concernant un enfant ne doit jamais être considérée comme automatiquement nécessaire à l'achat d'un meuble destiné à sa chambre. Les utilisateurs sont invités à ne pas communiquer de renseignements personnels concernant des mineurs lorsqu'ils ne sont pas indispensables à la demande formulée.
Exercice des droits et réponse aux demandes
Les personnes souhaitant exercer un droit prévu par le RGPD peuvent adresser une demande aux coordonnées figurant en fin de page. Il est recommandé de préciser le droit concerné et les informations permettant d'identifier le traitement, sans communiquer de données excessives. Une vérification d'identité peut être demandée lorsqu'il existe des doutes raisonnables sur l'identité du demandeur, dans la limite de ce qui est nécessaire. Le responsable du traitement doit répondre sans retard injustifié et, en principe, dans un délai de 1 mois après réception de la demande. Ce délai peut être prolongé de 2 mois supplémentaires lorsque la complexité ou le nombre de demandes le justifie, sous réserve d'en informer la personne dans le délai initial. L'exercice des droits est en principe gratuit, sauf situations particulières prévues par le règlement.
Réclamation auprès d'une autorité de contrôle
Toute personne estimant qu'un traitement de ses données personnelles ne respecte pas le RGPD peut adresser une réclamation à une autorité de contrôle compétente. En France, la Commission nationale de l'informatique et des libertés, appelée CNIL, est l'autorité chargée de veiller au respect de la protection des données personnelles dans le cadre de ses compétences. Le dépôt d'une réclamation ne prive pas la personne concernée des autres voies de recours prévues par le droit applicable. Il est également possible de contacter préalablement le responsable du traitement afin d'obtenir des explications ou de demander la résolution d'un problème.
Comprendre et maîtriser ses données personnelles
La protection des données repose sur une information compréhensible, des utilisations justifiées et des droits réellement accessibles. Les renseignements indispensables à un achat doivent être distingués des données facultatives. Les destinataires et les durées de conservation doivent correspondre à des besoins identifiables, tandis que les traitements soumis à consentement doivent respecter les choix exprimés par les utilisateurs. Les personnes concernées conservent les droits prévus par la réglementation et peuvent demander des explications sur les traitements qui les concernent. La transparence ne dépend pas seulement de la publication d'une politique : elle suppose également que les pratiques réelles du site soient conformes aux informations communiquées.
Informations et contact
Pour toute question concernant la protection des données personnelles ou l'exercice des droits prévus par le RGPD, vous pouvez nous adresser une demande en précisant la nature de votre démarche. Les informations communiquées doivent être limitées à ce qui est nécessaire pour permettre son examen.
Enseigne commerciale : verlesta
Site Internet : https://verlesta.com
Adresse électronique : clearhelpghjnkm@verlesta.com
Téléphone : +1 (447) 114-0814
Adresse administrative : 224 Travis Ct, Appartement 107, Schaumburg, Illinois 60195, États-Unis.
Horaires du service client : du lundi au vendredi, de 9 h 00 à 18 h 00.
Le délai de réponse peut être plus long les week-ends et les jours fériés.
Confidentialité · Transparence · Respect des droits
Des informations claires pour mieux comprendre l'utilisation de vos données.
verlesta — Un intérieur pensé pour durer.