Politique de confidentialité

VERLESTA

Politique de confidentialité et de protection des données personnelles

Chez verlesta, la protection des informations personnelles fait partie intégrante de notre engagement envers les clients qui choisissent nos meubles et articles d'ameublement. La présente politique explique les données susceptibles d'être collectées lors de la consultation du site, de la passation d'une commande ou d'une demande auprès du service client, ainsi que leurs conditions d'utilisation, de conservation et de protection. Elle constitue également un document de référence pouvant accompagner les vérifications de Google Merchant Center et, si nécessaire, les justificatifs présentés dans le cadre d'une demande de réexamen. Elle est établie conformément au règlement général sur la protection des données, dit RGPD, à la loi française Informatique et Libertés et aux exigences de transparence de Google Merchant Center concernant l'utilisation des données personnelles. Notre démarche repose sur la collecte proportionnée des informations, la transparence des traitements et le respect des droits des personnes concernées.

Responsable du traitement, collecte des données et transparence du site

verlesta est l'enseigne exploitant la boutique en ligne et déterminant les finalités des traitements de données personnelles liés à ses activités commerciales, sous réserve des traitements pour lesquels un prestataire agit comme responsable indépendant. Les coordonnées permettant de contacter l'entreprise au sujet de la protection des données figurent à la fin de cette politique. Les demandes relatives à la confidentialité sont adressées au point de contact indiqué, qui assure leur transmission à la personne chargée de leur traitement. Lorsqu'un délégué à la protection des données, ou DPO, est légalement requis ou effectivement désigné, ses coordonnées doivent également être rendues accessibles aux utilisateurs. La présente politique est rédigée dans un format pouvant être consulté sans activation obligatoire de JavaScript et doit être accessible depuis le pied de page du site ainsi que dans le parcours de commande, avant la confirmation de l'achat. Dans le cadre d'une commande de mobilier, les informations traitées peuvent comprendre le nom, le prénom, l'adresse de livraison, l'adresse de facturation, les coordonnées téléphoniques et électroniques, les références des articles commandés, les montants payés, les informations de transaction, l'historique des commandes, les demandes de retour ou de remboursement ainsi que les échanges avec le service client. Certaines données techniques, comme l'adresse IP, le type de navigateur, les identifiants de session et les informations liées à la sécurité du site, peuvent également être traitées. Les informations indispensables à l'exécution de la commande sont distinguées des renseignements facultatifs. Les données sont utilisées pour exécuter les contrats de vente, organiser la livraison, gérer les paiements, assurer le suivi après-vente, respecter les obligations comptables et fiscales, prévenir la fraude et répondre aux demandes des clients. Les fondements juridiques correspondants comprennent l'exécution du contrat, le respect d'obligations légales, l'intérêt légitime lorsqu'il est approprié et, pour les traitements qui l'exigent, le consentement préalable de la personne concernée, conformément à l'article 6 du RGPD. Les communications commerciales électroniques sont soumises aux règles applicables en matière de prospection et de consentement ou d'opposition. Les informations peuvent être transmises aux prestataires nécessaires au fonctionnement du commerce, notamment aux services d'hébergement, de paiement, de livraison et d'assistance technique, dans la limite de leurs missions. La boutique utilisant Shopify, les paramètres de confidentialité, les applications connectées et les mécanismes de collecte doivent être vérifiés afin que les catégories de données, les finalités et les durées de conservation réellement appliquées correspondent aux informations publiées. Les prestataires ne sont pas autorisés, du seul fait de leur intervention, à utiliser les données pour des finalités commerciales étrangères à leurs missions. Lorsque des données sont transférées en dehors de l'Espace économique européen, des garanties conformes aux articles 44 à 49 du RGPD doivent être mises en œuvre lorsque celles-ci sont requises, notamment une décision d'adéquation applicable ou des clauses contractuelles types accompagnées, si nécessaire, de mesures supplémentaires.

Droits des personnes, délais de réponse et recours auprès de la CNIL

Conformément aux articles 12 à 22 du RGPD et à la législation française applicable, chaque personne dispose, dans les conditions prévues par ces textes, d'un droit d'accès à ses données personnelles, d'un droit de rectification des informations inexactes, d'un droit à l'effacement, d'un droit à la limitation du traitement, d'un droit à la portabilité des données et d'un droit d'opposition aux traitements fondés sur les motifs prévus par la réglementation. Lorsqu'un traitement repose sur le consentement, celui-ci peut être retiré à tout moment, sans remettre en cause la licéité des opérations précédemment réalisées. Les personnes disposent également des droits reconnus par la législation française concernant le sort de leurs données après leur décès, notamment la possibilité de définir des directives relatives à leur conservation, leur effacement ou leur communication. Les personnes concernées peuvent également bénéficier des garanties relatives aux décisions individuelles automatisées, y compris au profilage, lorsque ces traitements entrent dans le champ de l'article 22 du RGPD. Pour exercer ces droits, une demande peut être adressée au service chargé de la confidentialité à l'aide des coordonnées figurant à la fin de la présente politique. Une vérification proportionnée de l'identité peut être demandée uniquement lorsqu'un doute raisonnable existe. Les demandes sont traitées sans retard injustifié et, en principe, dans un délai maximal de 1 mois suivant leur réception. Lorsque la complexité ou le nombre des demandes le justifie, ce délai peut être prolongé de 2 mois supplémentaires, sous réserve que le demandeur soit informé de cette prolongation et de ses motifs dans le premier mois. L'exercice des droits est normalement gratuit, sauf exceptions prévues par le RGPD concernant les demandes manifestement infondées ou excessives. Certaines données ne peuvent être immédiatement supprimées lorsqu'une obligation légale impose leur conservation ou lorsqu'elles sont nécessaires à la constatation, à l'exercice ou à la défense de droits en justice. Toute personne estimant que ses données ont été traitées contrairement à la réglementation peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, la CNIL, située au 3 place de Fontenoy, 75007 Paris, France. Le service officiel de dépôt de plainte en ligne est accessible à l'adresse https://www.cnil.fr/fr/plaintes. Cette possibilité de recours n'empêche pas la personne concernée d'exercer les autres voies de droit qui lui sont ouvertes.

Cookies, consentement et maîtrise des préférences

Le site peut utiliser des cookies et autres traceurs afin d'assurer son fonctionnement, de maintenir le panier, de sécuriser les sessions, de mémoriser certains choix de navigation et, lorsque les outils correspondants sont effectivement activés, de mesurer l'audience ou de proposer des communications publicitaires adaptées. Les cookies strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur ou au fonctionnement essentiel du site peuvent être déposés sans consentement préalable, sous réserve du respect des autres obligations du RGPD. Les traceurs publicitaires, les traceurs de réseaux sociaux et les outils d'analyse d'audience qui ne remplissent pas les conditions d'exemption doivent faire l'objet d'un consentement libre, spécifique, éclairé et univoque avant tout dépôt ou accès non exempté. L'interface de gestion des cookies doit permettre de choisir aussi facilement de tout accepter que de tout refuser, avec des boutons de visibilité et de présentation équivalentes. Aucun consentement ne doit être obtenu au moyen de cases préalablement cochées, de boutons trompeurs ou de mécanismes imposant l'acceptation pour continuer une navigation qui ne nécessite pas ces traceurs. Le simple fait de poursuivre la consultation du site ne constitue pas un consentement valable. Le visiteur doit pouvoir personnaliser ses choix par finalité et retirer son consentement à tout moment par un moyen facilement accessible, notamment depuis un accès permanent aux paramètres de confidentialité. Les choix d'acceptation ou de refus doivent être conservés pendant une durée proportionnée afin d'éviter des sollicitations répétées. La CNIL recommande généralement une durée de référence d'environ 6 mois pour la mémorisation de ces choix, à adapter au contexte. Pour certains traceurs de mesure d'audience bénéficiant d'une exemption de consentement sous conditions strictes, la durée de vie peut être limitée à 13 mois et les informations collectées être conservées au maximum 25 mois, sous réserve d'un réexamen régulier de leur nécessité. Ces durées ne constituent pas une autorisation générale de conserver tous les cookies ou toutes les données personnelles pendant la même période. Conformément aux recommandations publiées par la CNIL le 16 janvier 2026, la gestion du consentement sur plusieurs appareils peut, lorsqu'une telle fonctionnalité est réellement mise en place, être associée à un compte connecté, à condition que l'utilisateur soit informé clairement de la portée de son choix. Lorsque les préférences enregistrées avant la connexion diffèrent de celles liées au compte, la règle de priorité doit être expliquée de manière transparente et ne doit pas entraîner une modification silencieuse ou trompeuse du consentement. Le recours à un outil de gestion du consentement ne dispense pas de vérifier son fonctionnement réel, le blocage préalable des traceurs non essentiels, l'enregistrement des choix et la possibilité effective de les modifier.

Sécurité, conservation des données et gestion des incidents

Les données personnelles sont collectées au moment où le client renseigne les informations nécessaires à sa commande, crée un compte, utilise un formulaire ou contacte le service client. Les informations sont enregistrées dans les systèmes utilisés pour la gestion de la boutique et ne doivent être accessibles qu'aux personnes et prestataires ayant un besoin professionnel justifié. Les mesures de protection appropriées comprennent, selon les fonctionnalités réellement utilisées, le chiffrement des communications, la gestion des habilitations, l'authentification sécurisée, la limitation des accès administratifs, la traçabilité des opérations sensibles et l'examen régulier des applications connectées. Les opérations de paiement sont réalisées au moyen des services de paiement activés dans la boutique. Lorsque le prestataire concerné est certifié conforme à la norme PCI DSS, cette certification relève du périmètre qu'il couvre ; la boutique ne doit pas conserver les numéros complets de cartes bancaires dans ses fichiers commerciaux. Les informations techniques relatives aux transactions, notamment les références de paiement, les montants et les statuts, peuvent toutefois être conservées lorsqu'elles sont nécessaires à l'exécution du contrat, à la prévention de la fraude ou au respect d'obligations légales. Les données sont conservées uniquement pendant les périodes justifiées par leurs finalités. À titre de politique de gestion des comptes inactifs, les données qui ne sont plus nécessaires à la relation commerciale ont vocation à être supprimées ou anonymisées après 3 ans d'inactivité à compter du dernier achat ou du dernier contact pertinent, sous réserve des obligations légales et des durées de prescription applicables. Cette règle nécessite une procédure de contrôle ou de purge effective et ne doit pas être présentée comme une suppression automatique si aucun mécanisme correspondant n'est activé. Les pièces comptables et les justificatifs de transaction soumis aux obligations françaises de conservation peuvent devoir être conservés jusqu'à 10 ans, selon leur nature et le régime applicable. Les données nécessaires au traitement d'un litige peuvent être conservées pendant la période appropriée à la défense des droits concernés, avec un accès restreint. Lorsqu'un incident de sécurité est identifié, il doit être analysé sans délai afin de déterminer les catégories de données affectées, les conséquences possibles et les mesures correctives à prendre. Toute violation de données personnelles est documentée dans un registre interne. Lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, elle doit être notifiée à la CNIL dans les meilleurs délais et, si possible, dans un délai maximal de 72 heures après que le responsable du traitement en a pris connaissance, conformément à l'article 33 du RGPD. Si ce délai est dépassé, les raisons du retard doivent être communiquées. Lorsqu'une violation présente un risque élevé pour les personnes concernées, ces dernières doivent également être informées sans retard injustifié, sauf exceptions légales prévues à l'article 34. Les incidents sans risque nécessitant une notification ne sont pas pour autant exclus de l'obligation de documentation interne. Des mesures correctives adaptées sont prises afin de limiter les conséquences de l'incident et de réduire le risque de réapparition.

Traçabilité, contrôles de conformité et justificatifs pour Google Merchant Center

verlesta entend maintenir une documentation permettant de vérifier la cohérence entre ses engagements de confidentialité, les fonctionnalités effectivement utilisées par la boutique et les informations présentées aux consommateurs. Pour les besoins des contrôles internes ou d'une éventuelle demande de réexamen auprès de Google Merchant Center, les pièces pertinentes peuvent comprendre une capture datée de la politique de confidentialité publiée sur le site, des captures de l'outil de gestion des cookies montrant les possibilités d'acceptation, de refus et de personnalisation, des exemples de journaux de consentement correctement anonymisés, un modèle de registre de traitement des demandes d'exercice des droits, une procédure de réponse aux violations de données et des justificatifs de sensibilisation ou de formation des collaborateurs ayant accès aux informations personnelles. Ces documents doivent être créés, actualisés et conservés en fonction des opérations réellement réalisées. Leur simple mention dans cette politique ne signifie pas qu'ils ont déjà été générés, que les fonctions techniques sont activées ou qu'un audit indépendant a été effectué. Les contrôles doivent également porter sur les paramètres de confidentialité de Shopify, les autorisations des applications, les traceurs présents sur les pages, les durées de conservation, les destinataires des données et les éventuels transferts internationaux. Les informations figurant dans le compte Google Merchant Center et dans les pages publiques du magasin doivent rester cohérentes avec les coordonnées et les pratiques réelles de l'entreprise. Les preuves communiquées à des tiers dans le cadre d'un examen de conformité doivent être limitées au strict nécessaire et ne pas révéler de données personnelles de clients sans justification légale. Toute divergence constatée entre les pratiques techniques, la documentation interne et la présente politique doit donner lieu à une correction appropriée. L'objectif est de permettre aux consommateurs de comprendre les traitements appliqués à leurs informations et de fournir, lorsqu'une vérification le requiert, des éléments exacts, datés et contrôlables, sans déclaration trompeuse sur les mesures réellement mises en place.

Responsable du traitement et coordonnées

Enseigne : verlesta

Site Internet : https://verlesta.com

Adresse électronique et contact pour la protection des données : clearhelpghjnkm@verlesta.com

Téléphone : +1 (447) 114-0814

Adresse administrative : 224 Travis Ct, Appartement 107, Schaumburg, Illinois 60195, États-Unis.

Horaires du service client : du lundi au vendredi, de 9 h 00 à 18 h 00. Le délai de réponse peut être plus long les week-ends et les jours fériés.

Protection des données · Transparence · Respect de la vie privée


verlesta — Un intérieur pensé pour durer.