RGPD

Politique de protection des données au titre du RGPD

1. Objet de la politique

La présente Politique de protection des données au titre du RGPD explique comment Erovalen traite les données personnelles lorsqu’elle fournit des produits et services en ligne à des consommateurs situés en France et dans l’Espace économique européen, conformément au Règlement général sur la protection des données (« RGPD ») et aux autres lois applicables en matière de protection des données.

Elle s’applique aux traitements effectués via erovalen.com, notamment lorsque vous :

  • consultez ou utilisez le Site ;

  • créez et gérez un compte client ;

  • passez ou suivez une commande ;

  • effectuez un paiement, une livraison, un retour ou un remboursement ;

  • contactez le service client ;

  • publiez un avis ou un autre contenu ;

  • vous abonnez à des communications marketing ;

  • utilisez des cookies ou technologies similaires.

La présente politique doit être lue conjointement avec notre Politique de confidentialité et notre Politique relative aux cookies.

2. Responsable du traitement

Pour les traitements de données personnelles dont nous déterminons les finalités et les moyens, le responsable du traitement est :

Dénomination légale : Erovalen
Statut juridique : entrepreneur individuel
Responsable : Melvin Day
Adresse : 2825 State Route 131, Batavia, OH 45103, États-Unis
E-mail de contact relatif à la vie privée : clearcare@erovalen.com
Téléphone : +1 330 910 9026

Erovalen veille à ce que les données personnelles relevant de son contrôle soient traitées conformément à la réglementation applicable.

3. Représentant dans l’Union européenne

Erovalen étant établi hors de l’Espace économique européen et proposant des produits ou services à des personnes situées en France ou dans l’EEE, un représentant dans l’Union européenne doit être désigné lorsque l’article 27 du RGPD est applicable.

Nom du représentant dans l’Union européenne : [à confirmer et à compléter impérativement]
Adresse : [à compléter impérativement]
E-mail : [à compléter impérativement]
Téléphone : [à compléter, le cas échéant]

Les personnes concernées et les autorités de contrôle peuvent contacter le responsable du traitement ou son représentant dans l’Union européenne pour toute question liée au RGPD.

Aucune information fictive ou non autorisée ne doit être renseignée tant qu’il n’a pas été établi qu’une exception est applicable ou qu’un représentant n’a pas été formellement désigné.

4. Délégué à la protection des données

Nous n’avons pas actuellement désigné de délégué à la protection des données (« DPO »).

Si nos activités de traitement remplissent ultérieurement les conditions imposant une telle désignation en vertu du RGPD, nous procéderons à cette désignation et publierons les coordonnées correspondantes dans la présente politique.

À ce jour, toutes les demandes relatives à la protection des données peuvent être adressées à : clearcare@erovalen.com.

5. Principes applicables au traitement des données

Nous traitons les données personnelles conformément aux principes suivants.

5.1 Licéité, loyauté et transparence

Les données personnelles ne sont traitées que sur la base d’un fondement juridique approprié, et les traitements sont expliqués de manière claire aux personnes concernées.

5.2 Limitation des finalités

Les données ne sont utilisées que pour des finalités déterminées, explicites et légitimes communiquées au moment de leur collecte. Elles ne sont pas traitées ultérieurement d’une manière incompatible avec ces finalités, sauf finalité compatible ou nouveau fondement juridique.

5.3 Minimisation des données

Nous ne collectons et ne traitons que les données personnelles raisonnablement nécessaires à la réalisation des finalités concernées.

5.4 Exactitude

Nous prenons des mesures raisonnables afin que les données personnelles soient exactes et mises à jour lorsque nécessaire. Vous pouvez demander la rectification de données inexactes ou incomplètes.

5.5 Limitation de la conservation

Les données personnelles ne sont conservées que pendant la durée nécessaire aux finalités du traitement, au respect de nos obligations légales ou à la gestion d’éventuels litiges.

5.6 Intégrité et confidentialité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées aux risques afin de protéger les données contre tout accès non autorisé, perte accidentelle, destruction ou divulgation.

5.7 Responsabilité

Nous sommes responsables du respect de ces principes et, lorsque cela est applicable, pouvons démontrer notre conformité au moyen de registres, contrats, procédures internes et évaluations des risques.

6. Données personnelles traitées

Selon votre interaction avec le Site, nous pouvons traiter :

  • nom, prénom et civilité ;

  • adresse e-mail et numéro de téléphone ;

  • adresse de facturation et de livraison ;

  • informations de compte client et de connexion ;

  • informations relatives aux commandes, achats, retours et remboursements ;

  • factures et registres de transaction ;

  • informations limitées de confirmation de paiement ;

  • demandes au service client, réclamations et communications ;

  • avis produits et autres contenus soumis par les clients ;

  • adresse IP et informations relatives à l’appareil ;

  • navigateur, système d’exploitation et paramètres de langue ;

  • données d’utilisation du Site et journaux techniques ;

  • données issues de cookies et technologies similaires ;

  • consentements marketing et préférences de communication ;

  • informations relatives à la prévention de la fraude et à la sécurité du Site.

Nous ne conservons généralement pas les numéros complets de cartes bancaires ni leurs codes de sécurité, ces données étant normalement traitées directement par les prestataires de paiement.

7. Finalités et bases juridiques

Activité de traitement Finalité principale Base juridique au titre du RGPD
Création d’un compte client Fournir les fonctions de compte et de gestion des commandes Exécution du contrat ou mesures précontractuelles
Réception et traitement des commandes Confirmer les produits, le paiement et l’exécution Exécution du contrat
Livraison des produits Livrer la commande à l’adresse indiquée Exécution du contrat
Retours et remboursements Assurer le service après-vente et les droits du consommateur Exécution du contrat et obligation légale
Demandes au titre des garanties Fournir les prestations liées aux garanties légales ou commerciales Exécution du contrat et obligation légale
Réponses aux demandes et réclamations Assurer le service client et résoudre les litiges Exécution du contrat, obligation légale ou intérêt légitime
Conservation des factures et pièces comptables Respecter les obligations fiscales et comptables Obligation légale
Prévention de la fraude et des abus Protéger les clients, les paiements et la sécurité de l’activité Intérêt légitime et obligation légale
Sécurité du Site Détecter les attaques, erreurs et activités anormales Intérêt légitime
Amélioration du Site et des services Analyser les performances et l’expérience utilisateur Intérêt légitime ; consentement pour les cookies non nécessaires
Communications marketing Communiquer des offres et informations sur les produits Consentement ; relation client existante lorsque la loi le permet
Publicité personnalisée Diffuser des annonces selon les informations de navigation et d’interaction Consentement
Contentieux et demandes juridiques Établir, exercer ou défendre des droits en justice Intérêt légitime
Réponses aux demandes des autorités ou tribunaux Respecter les procédures légales valides Obligation légale

Lorsque nous nous fondons sur un intérêt légitime, nous vérifions que le traitement est nécessaire et mettons en balance nos intérêts avec les droits et libertés de la personne concernée.

8. Consentement

Lorsque le consentement constitue la base juridique du traitement, nous veillons à ce qu’il soit :

  • librement donné ;

  • spécifique à la finalité concernée ;

  • éclairé ;

  • exprimé par un acte positif clair ;

  • retirable à tout moment.

Le refus ou le retrait du consentement aux communications marketing, à la publicité ou aux cookies non nécessaires n’empêche pas l’utilisation des fonctions essentielles d’achat du Site.

Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant ce retrait.

9. Informations nécessaires au contrat

Pour conclure et exécuter un contrat de vente, le client doit généralement fournir :

  • son nom ;

  • ses coordonnées ;

  • son adresse de facturation ;

  • son adresse de livraison ;

  • les informations relatives à la commande ;

  • les informations nécessaires au paiement.

En l’absence de ces informations, nous pourrions ne pas être en mesure d’accepter la commande, de traiter le paiement, de livrer les produits ou d’assurer le service après-vente.

Les informations destinées au marketing, à la publicité personnalisée et aux analyses non essentielles ne sont généralement pas nécessaires à l’exécution de la commande.

10. Catégories particulières de données personnelles

Nous ne demandons pas aux clients de nous fournir des données relevant des catégories particulières, telles que les données révélant :

  • l’origine raciale ou ethnique ;

  • les opinions politiques ;

  • les convictions religieuses ou philosophiques ;

  • l’appartenance syndicale ;

  • les données génétiques ou biométriques ;

  • les données concernant la santé ;

  • la vie sexuelle ou l’orientation sexuelle.

Les clients ne doivent pas transmettre de telles données, lorsqu’elles ne sont pas nécessaires, dans les notes de commande, formulaires de contact, avis produits ou e-mails ordinaires.

Si nous recevons accidentellement de telles données, nous les supprimerons, en limiterons l’accès ou prendrons toute autre mesure appropriée selon les circonstances et le droit applicable.

11. Données personnelles des enfants

Le Site n’est pas spécifiquement destiné aux enfants.

Les personnes n’ayant pas atteint l’âge requis dans leur pays ou région pour conclure seules un contrat d’achat doivent utiliser le Site avec l’intervention et l’autorisation de leur parent ou représentant légal.

Nous ne traitons pas sciemment, sur la base du consentement d’un enfant, ses données personnelles à des fins de publicité personnalisée ou de marketing comportemental.

Si un parent ou représentant légal estime qu’un enfant nous a transmis des données personnelles sans autorisation appropriée, il peut nous contacter à clearcare@erovalen.com.

12. Destinataires des données

Nous ne communiquons des données personnelles aux catégories de destinataires suivantes que dans la mesure nécessaire à la réalisation des finalités concernées :

  • Shopify et prestataires techniques du Site ;

  • prestataires de paiement et établissements financiers ;

  • prestataires d’entreposage, de logistique et de livraison ;

  • prestataires de service client et de communication ;

  • prestataires d’e-mailing et de marketing ;

  • prestataires d’analyse, de publicité et de réseaux sociaux ;

  • prestataires de prévention de la fraude et de sécurité informatique ;

  • comptables, avocats, commissaires aux comptes et autres conseils professionnels ;

  • assureurs ;

  • administrations, tribunaux, autorités de contrôle ou autorités chargées de l’application de la loi ;

  • parties intéressées à une vente, restructuration ou cession d’actifs de l’entreprise.

Chaque destinataire ne doit recevoir que les informations raisonnablement nécessaires à l’exécution de sa mission.

13. Sous-traitants

Lorsqu’un prestataire traite des données personnelles pour notre compte en qualité de sous-traitant, nous concluons, lorsque cela est requis, un accord de traitement des données conforme à l’article 28 du RGPD.

Ces accords imposent généralement au sous-traitant de :

  • traiter les données uniquement sur instruction documentée ;

  • s’assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;

  • mettre en œuvre des mesures de sécurité appropriées ;

  • encadrer le recours à des sous-traitants ultérieurs ;

  • nous assister dans le traitement des demandes d’exercice de droits ;

  • nous assister en cas d’incident de sécurité et d’analyse d’impact ;

  • supprimer ou restituer les données à la fin de la prestation ;

  • fournir les informations nécessaires pour démontrer sa conformité.

14. Traitement des données par Shopify

Le Site utilise les technologies de commerce électronique et services associés fournis par Shopify.

Shopify peut traiter pour notre compte :

  • les informations de compte ;

  • les informations de commande et de transaction ;

  • les coordonnées et informations de livraison ;

  • les données d’utilisation du Site ;

  • les données relatives aux appareils et journaux ;

  • les informations relatives au paiement, à la sécurité et à la prévention de la fraude.

Pour certains traitements, Shopify ou ses sociétés affiliées peuvent agir en qualité de responsables du traitement indépendants, selon les finalités et moyens qu’ils déterminent eux-mêmes.

Pour plus d’informations, consultez la Politique de confidentialité de Shopify.

15. Transferts internationaux de données

Erovalen est établi aux États-Unis et certains de nos prestataires peuvent également être situés hors de l’Espace économique européen. Des données personnelles peuvent donc être transférées vers les États-Unis, le Canada ou d’autres pays et territoires.

Pour ces transferts internationaux, nous mettons en œuvre, selon les circonstances, des mécanismes juridiques appropriés, notamment :

  • les décisions d’adéquation de la Commission européenne ;

  • les clauses contractuelles types de la Commission européenne ;

  • les règles d’entreprise contraignantes ;

  • des certifications ou codes de conduite approuvés ;

  • les dérogations spécifiques prévues par le RGPD.

Lorsqu’un pays destinataire ne bénéficie pas d’une décision d’adéquation, nous pouvons, lorsque cela est approprié, évaluer sa législation et sa situation pratique, puis envisager des garanties complémentaires telles que :

  • le chiffrement ;

  • la pseudonymisation ;

  • les restrictions d’accès ;

  • la minimisation des données ;

  • des obligations contractuelles supplémentaires ;

  • des procédures d’examen des demandes d’accès gouvernementales.

Vous pouvez nous contacter pour obtenir davantage d’informations sur les garanties applicables au transfert de vos données personnelles.

16. Durées de conservation

Les durées de conservation sont déterminées en fonction des finalités du traitement et des obligations légales.

Catégorie d’information Durée habituelle
Commandes, factures et pièces comptables Durée imposée par la loi applicable, généralement jusqu’à 10 ans
Informations de compte client Pendant la durée de vie du compte et durant la période nécessaire après sa fermeture
Preuves contractuelles et transactionnelles Pendant l’exécution du contrat et les délais de prescription applicables
Service client et réclamations Pendant la gestion de la demande et tout litige éventuel
Données de prospection Généralement au maximum 3 ans à compter de la collecte ou de la dernière interaction active
Marketing destiné aux clients existants Généralement au maximum 3 ans après la fin de la relation commerciale ou la dernière interaction active
Cookies et traceurs Selon les durées affichées dans l’outil de paramétrage des cookies
Preuves du consentement aux cookies Pendant la durée raisonnablement nécessaire pour démontrer le choix de l’utilisateur
Journaux techniques et de sécurité Pendant une durée limitée nécessaire à la sécurité, à l’enquête sur les incidents et au dépannage
Informations de désabonnement Données minimales nécessaires pour éviter tout nouvel envoi marketing

À l’expiration de ces périodes, nous supprimons, anonymisons ou limitons le traitement des données concernées, sauf obligation légale de conservation.

17. Droits des personnes concernées

Sous réserve des conditions et limites prévues par le RGPD, les personnes concernées disposent des droits suivants.

17.1 Droit d’accès

Vous pouvez obtenir la confirmation que nous traitons ou non vos données personnelles, ainsi que les informations pertinentes et une copie de ces données.

17.2 Droit de rectification

Vous pouvez demander la rectification de données inexactes ou le complément de données incomplètes.

17.3 Droit à l’effacement

Vous pouvez demander l’effacement de vos données lorsque la finalité est atteinte, que le consentement est retiré, que le traitement ne repose sur aucun fondement juridique valable ou dans les autres cas prévus par la loi.

17.4 Droit à la limitation du traitement

Vous pouvez demander la limitation temporaire du traitement, notamment pendant la vérification de l’exactitude des données, de la licéité du traitement ou d’une demande d’opposition.

17.5 Droit à la portabilité

Pour les données traitées de manière automatisée sur la base du consentement ou d’un contrat, vous pouvez les recevoir dans un format structuré, couramment utilisé et lisible par machine, et demander leur transmission à un autre responsable du traitement lorsque cela est techniquement possible.

17.6 Droit d’opposition

Vous pouvez vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime.

17.7 Droit d’opposition à la prospection directe

Vous pouvez vous opposer à tout moment au traitement de vos données à des fins de prospection directe, y compris au profilage lié à cette prospection.

Dès réception d’une telle demande, nous cesserons d’utiliser les données concernées à des fins de prospection directe.

17.8 Droit de retirer le consentement

Pour les traitements fondés sur le consentement, vous pouvez retirer celui-ci à tout moment.

17.9 Droits liés aux décisions automatisées

Lorsque cela s’applique, vous pouvez demander une intervention humaine, exprimer votre point de vue et contester une décision importante prise uniquement sur la base d’un traitement automatisé.

17.10 Droit d’introduire une réclamation

Vous pouvez déposer une réclamation auprès de l’autorité de protection des données compétente.

18. Procédure d’exercice des droits

Vous pouvez adresser vos demandes :

E-mail : clearcare@erovalen.com
Adresse postale : 2825 State Route 131, Batavia, OH 45103, États-Unis

Afin de faciliter le traitement, veuillez indiquer :

  • votre nom ;

  • l’adresse e-mail associée à votre compte ou à votre commande ;

  • le droit que vous souhaitez exercer ;

  • les informations concernées ;

  • le numéro de commande pertinent, le cas échéant.

En cas de doute raisonnable sur l’identité du demandeur, nous pouvons demander les informations complémentaires strictement nécessaires à la vérification de son identité. Nous ne demanderons pas de données disproportionnées au regard de cette finalité.

Nous répondons généralement dans un délai d’un mois à compter de la réception d’une demande valable.

En cas de demande complexe ou de nombreuses demandes simultanées, ce délai peut être prolongé de deux mois conformément à la loi. Nous informerons alors la personne concernée du motif de la prolongation dans le délai initial d’un mois.

Les demandes sont généralement traitées gratuitement. En cas de demande manifestement infondée, excessive ou répétitive, nous pouvons facturer des frais raisonnables ou refuser d’y donner suite, dans les conditions prévues par la loi et en exposant les motifs de notre décision.

19. Décisions automatisées et profilage

Nous ne prenons actuellement aucune décision produisant des effets juridiques à l’égard des clients ou les affectant de manière significative sur le seul fondement d’un traitement automatisé.

Nous-mêmes ou nos prestataires pouvons utiliser des outils automatisés pour :

  • détecter des risques de fraude au paiement ;

  • identifier les abus de compte ;

  • protéger la sécurité du Site ;

  • repérer des commandes inhabituelles ;

  • personnaliser la publicité avec le consentement du client.

Les résultats des outils de fraude ou de risque peuvent déclencher une vérification humaine, un contrôle d’identité ou une vérification supplémentaire du paiement.

Si nous mettions en œuvre à l’avenir une décision automatisée relevant de l’article 22 du RGPD, nous fournirions préalablement des informations relatives à la logique appliquée, à l’importance et aux conséquences attendues du traitement, ainsi qu’aux droits de la personne concernée.

20. Protection des données dès la conception et par défaut

Lors du développement ou du choix de nouvelles fonctionnalités, services et systèmes impliquant des données personnelles, nous prenons notamment en compte :

  • la nécessité réelle de collecter les données ;

  • la possibilité de réduire les champs de données ;

  • l’utilisation éventuelle de l’anonymisation ou de la pseudonymisation ;

  • le caractère protecteur des paramètres par défaut ;

  • les personnes autorisées à accéder aux données ;

  • les durées de conservation ;

  • la sécurité des transferts et du stockage ;

  • les modalités d’exercice des droits par les personnes concernées.

Par défaut, la collecte, l’utilisation et l’accès aux données personnelles doivent être limités à ce qui est nécessaire à la finalité précise poursuivie.

21. Analyse d’impact relative à la protection des données

Lorsqu’un traitement envisagé est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, nous évaluons, avant sa mise en œuvre, si une analyse d’impact relative à la protection des données (« AIPD ») est requise.

Cette évaluation peut notamment porter sur :

  • les activités et finalités du traitement ;

  • sa nécessité et sa proportionnalité ;

  • les risques pour les droits et libertés des personnes ;

  • les mesures techniques et organisationnelles de réduction des risques ;

  • les prestataires et les transferts internationaux ;

  • l’appréciation du risque résiduel.

Si un risque élevé ne peut pas être raisonnablement réduit par les mesures envisagées, nous consulterons préalablement l’autorité de contrôle compétente lorsque la loi l’exige.

22. Registre des activités de traitement

Dans les limites prévues par le RGPD, nous tenons un registre des activités de traitement pouvant comprendre :

  • l’identité et les coordonnées du responsable du traitement ;

  • les finalités du traitement ;

  • les catégories de personnes concernées ;

  • les catégories de données personnelles ;

  • les catégories de destinataires ;

  • les transferts internationaux et garanties associées ;

  • les délais d’effacement envisagés ;

  • une description générale des mesures de sécurité techniques et organisationnelles.

Ce registre sert à notre gestion interne de la conformité et peut être communiqué à l’autorité de contrôle lorsqu’elle le demande conformément à la loi.

23. Sécurité des informations

Nous adoptons des mesures de sécurité adaptées à la nature des données, au contexte du traitement et aux risques, notamment :

  • contrôle des accès ;

  • authentification ;

  • chiffrement des transmissions ;

  • protection des appareils et systèmes ;

  • journalisation et surveillance des anomalies ;

  • sauvegarde et mesures de restauration ;

  • évaluation de la sécurité des prestataires ;

  • obligations de confidentialité ;

  • procédures de réponse aux incidents de sécurité ;

  • réévaluation régulière de l’efficacité de ces mesures.

Aucune transmission par internet ni aucun stockage électronique ne peut garantir une sécurité absolue. Les clients doivent protéger leurs mots de passe et nous informer rapidement de toute activité non autorisée sur leur compte.

24. Violations de données personnelles

En cas de violation avérée ou présumée de données personnelles, nous :

  • enquêtons sur la nature de l’incident et son périmètre ;

  • prenons des mesures de confinement et de correction ;

  • évaluons le risque pour les droits et libertés des personnes ;

  • documentons l’incident, ses effets et les mesures prises ;

  • informons les sous-traitants, partenaires ou autorités compétentes lorsque la loi l’exige ;

  • informons les personnes concernées lorsqu’un risque élevé est susceptible de les affecter.

Lorsque le RGPD impose une notification à l’autorité de contrôle, nous l’effectuons sans délai indu et, si possible, dans les 72 heures après avoir pris connaissance de la violation. Tout retard au-delà de ce délai sera justifié conformément à la loi.

25. Cookies et communications électroniques

Les cookies nécessaires peuvent être utilisés pour le panier, le paiement, la sécurité et le fonctionnement du Site.

Sauf exception limitée prévue par la loi, nous recueillons le consentement de l’utilisateur avant le dépôt des cookies ou traceurs suivants :

  • cookies publicitaires ;

  • cookies de personnalisation ;

  • cookies analytiques non nécessaires ;

  • traceurs de réseaux sociaux ;

  • technologies de suivi comportemental intersites.

Vous pouvez refuser les cookies non nécessaires et retirer ou modifier votre consentement à tout moment au moyen de l’outil de paramétrage des cookies.

Pour connaître les cookies, prestataires, finalités et durées concernés, veuillez consulter notre Politique relative aux cookies.

26. Réclamation auprès de la CNIL

Si vous estimez que vos données personnelles ne sont pas traitées légalement, vous pouvez d’abord nous contacter à clearcare@erovalen.com.

Vous pouvez également adresser une réclamation à l’autorité française de protection des données :

Commission nationale de l’informatique et des libertés (CNIL)
3 Place de Fontenoy
TSA 80715
75334 Paris Cedex 07
France

Site internet : cnil.fr

Vous pouvez également saisir toute autre autorité de contrôle compétente de votre lieu de résidence habituelle, de votre lieu de travail ou du lieu où la violation alléguée se serait produite.

27. Mise à jour de la politique

Nous pouvons mettre à jour la présente politique en cas d’évolution de nos activités de traitement, de nos prestataires, de nos technologies ou des exigences légales et réglementaires.

La version mise à jour sera publiée sur le Site avec sa date de dernière mise à jour.

Si une modification a une incidence importante sur les droits des personnes concernées ou sur l’utilisation de leurs données personnelles, nous fournirons une information par e-mail, notification sur le Site ou tout autre moyen approprié lorsque la loi l’exige, et recueillerons à nouveau le consentement si nécessaire.

28. Nous contacter

Pour toute question relative à la présente Politique RGPD, à nos traitements de données personnelles ou à vos droits en matière de protection des données, vous pouvez nous contacter :

Erovalen
Responsable : Melvin Day
2825 State Route 131
Batavia, OH 45103
États-Unis

E-mail de contact relatif à la vie privée : clearcare@erovalen.com
Téléphone : +1 330 910 9026
Site internet : erovalen.com