Politique de protection des données au titre du RGPD
1. Objet de la politique
La présente Politique de protection des données au titre du RGPD explique comment Erovalen traite les données personnelles lorsqu’elle fournit des produits et services en ligne à des consommateurs situés en France et dans l’Espace économique européen, conformément au Règlement général sur la protection des données (« RGPD ») et aux autres lois applicables en matière de protection des données.
Elle s’applique aux traitements effectués via erovalen.com, notamment lorsque vous :
-
consultez ou utilisez le Site ;
-
créez et gérez un compte client ;
-
passez ou suivez une commande ;
-
effectuez un paiement, une livraison, un retour ou un remboursement ;
-
contactez le service client ;
-
publiez un avis ou un autre contenu ;
-
vous abonnez à des communications marketing ;
-
utilisez des cookies ou technologies similaires.
La présente politique doit être lue conjointement avec notre Politique de confidentialité et notre Politique relative aux cookies.
2. Responsable du traitement
Pour les traitements de données personnelles dont nous déterminons les finalités et les moyens, le responsable du traitement est :
Dénomination légale : Erovalen
Statut juridique : entrepreneur individuel
Responsable : Melvin Day
Adresse : 2825 State Route 131, Batavia, OH 45103, États-Unis
E-mail de contact relatif à la vie privée : clearcare@erovalen.com
Téléphone : +1 330 910 9026
Erovalen veille à ce que les données personnelles relevant de son contrôle soient traitées conformément à la réglementation applicable.
3. Représentant dans l’Union européenne
Erovalen étant établi hors de l’Espace économique européen et proposant des produits ou services à des personnes situées en France ou dans l’EEE, un représentant dans l’Union européenne doit être désigné lorsque l’article 27 du RGPD est applicable.
Nom du représentant dans l’Union européenne : [à confirmer et à compléter impérativement]
Adresse : [à compléter impérativement]
E-mail : [à compléter impérativement]
Téléphone : [à compléter, le cas échéant]
Les personnes concernées et les autorités de contrôle peuvent contacter le responsable du traitement ou son représentant dans l’Union européenne pour toute question liée au RGPD.
Aucune information fictive ou non autorisée ne doit être renseignée tant qu’il n’a pas été établi qu’une exception est applicable ou qu’un représentant n’a pas été formellement désigné.
4. Délégué à la protection des données
Nous n’avons pas actuellement désigné de délégué à la protection des données (« DPO »).
Si nos activités de traitement remplissent ultérieurement les conditions imposant une telle désignation en vertu du RGPD, nous procéderons à cette désignation et publierons les coordonnées correspondantes dans la présente politique.
À ce jour, toutes les demandes relatives à la protection des données peuvent être adressées à : clearcare@erovalen.com.
5. Principes applicables au traitement des données
Nous traitons les données personnelles conformément aux principes suivants.
5.1 Licéité, loyauté et transparence
Les données personnelles ne sont traitées que sur la base d’un fondement juridique approprié, et les traitements sont expliqués de manière claire aux personnes concernées.
5.2 Limitation des finalités
Les données ne sont utilisées que pour des finalités déterminées, explicites et légitimes communiquées au moment de leur collecte. Elles ne sont pas traitées ultérieurement d’une manière incompatible avec ces finalités, sauf finalité compatible ou nouveau fondement juridique.
5.3 Minimisation des données
Nous ne collectons et ne traitons que les données personnelles raisonnablement nécessaires à la réalisation des finalités concernées.
5.4 Exactitude
Nous prenons des mesures raisonnables afin que les données personnelles soient exactes et mises à jour lorsque nécessaire. Vous pouvez demander la rectification de données inexactes ou incomplètes.
5.5 Limitation de la conservation
Les données personnelles ne sont conservées que pendant la durée nécessaire aux finalités du traitement, au respect de nos obligations légales ou à la gestion d’éventuels litiges.
5.6 Intégrité et confidentialité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées aux risques afin de protéger les données contre tout accès non autorisé, perte accidentelle, destruction ou divulgation.
5.7 Responsabilité
Nous sommes responsables du respect de ces principes et, lorsque cela est applicable, pouvons démontrer notre conformité au moyen de registres, contrats, procédures internes et évaluations des risques.
6. Données personnelles traitées
Selon votre interaction avec le Site, nous pouvons traiter :
-
nom, prénom et civilité ;
-
adresse e-mail et numéro de téléphone ;
-
adresse de facturation et de livraison ;
-
informations de compte client et de connexion ;
-
informations relatives aux commandes, achats, retours et remboursements ;
-
factures et registres de transaction ;
-
informations limitées de confirmation de paiement ;
-
demandes au service client, réclamations et communications ;
-
avis produits et autres contenus soumis par les clients ;
-
adresse IP et informations relatives à l’appareil ;
-
navigateur, système d’exploitation et paramètres de langue ;
-
données d’utilisation du Site et journaux techniques ;
-
données issues de cookies et technologies similaires ;
-
consentements marketing et préférences de communication ;
-
informations relatives à la prévention de la fraude et à la sécurité du Site.
Nous ne conservons généralement pas les numéros complets de cartes bancaires ni leurs codes de sécurité, ces données étant normalement traitées directement par les prestataires de paiement.
7. Finalités et bases juridiques
| Activité de traitement | Finalité principale | Base juridique au titre du RGPD |
|---|---|---|
| Création d’un compte client | Fournir les fonctions de compte et de gestion des commandes | Exécution du contrat ou mesures précontractuelles |
| Réception et traitement des commandes | Confirmer les produits, le paiement et l’exécution | Exécution du contrat |
| Livraison des produits | Livrer la commande à l’adresse indiquée | Exécution du contrat |
| Retours et remboursements | Assurer le service après-vente et les droits du consommateur | Exécution du contrat et obligation légale |
| Demandes au titre des garanties | Fournir les prestations liées aux garanties légales ou commerciales | Exécution du contrat et obligation légale |
| Réponses aux demandes et réclamations | Assurer le service client et résoudre les litiges | Exécution du contrat, obligation légale ou intérêt légitime |
| Conservation des factures et pièces comptables | Respecter les obligations fiscales et comptables | Obligation légale |
| Prévention de la fraude et des abus | Protéger les clients, les paiements et la sécurité de l’activité | Intérêt légitime et obligation légale |
| Sécurité du Site | Détecter les attaques, erreurs et activités anormales | Intérêt légitime |
| Amélioration du Site et des services | Analyser les performances et l’expérience utilisateur | Intérêt légitime ; consentement pour les cookies non nécessaires |
| Communications marketing | Communiquer des offres et informations sur les produits | Consentement ; relation client existante lorsque la loi le permet |
| Publicité personnalisée | Diffuser des annonces selon les informations de navigation et d’interaction | Consentement |
| Contentieux et demandes juridiques | Établir, exercer ou défendre des droits en justice | Intérêt légitime |
| Réponses aux demandes des autorités ou tribunaux | Respecter les procédures légales valides | Obligation légale |
Lorsque nous nous fondons sur un intérêt légitime, nous vérifions que le traitement est nécessaire et mettons en balance nos intérêts avec les droits et libertés de la personne concernée.
8. Consentement
Lorsque le consentement constitue la base juridique du traitement, nous veillons à ce qu’il soit :
-
librement donné ;
-
spécifique à la finalité concernée ;
-
éclairé ;
-
exprimé par un acte positif clair ;
-
retirable à tout moment.
Le refus ou le retrait du consentement aux communications marketing, à la publicité ou aux cookies non nécessaires n’empêche pas l’utilisation des fonctions essentielles d’achat du Site.
Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant ce retrait.
9. Informations nécessaires au contrat
Pour conclure et exécuter un contrat de vente, le client doit généralement fournir :
-
son nom ;
-
ses coordonnées ;
-
son adresse de facturation ;
-
son adresse de livraison ;
-
les informations relatives à la commande ;
-
les informations nécessaires au paiement.
En l’absence de ces informations, nous pourrions ne pas être en mesure d’accepter la commande, de traiter le paiement, de livrer les produits ou d’assurer le service après-vente.
Les informations destinées au marketing, à la publicité personnalisée et aux analyses non essentielles ne sont généralement pas nécessaires à l’exécution de la commande.
10. Catégories particulières de données personnelles
Nous ne demandons pas aux clients de nous fournir des données relevant des catégories particulières, telles que les données révélant :
-
l’origine raciale ou ethnique ;
-
les opinions politiques ;
-
les convictions religieuses ou philosophiques ;
-
l’appartenance syndicale ;
-
les données génétiques ou biométriques ;
-
les données concernant la santé ;
-
la vie sexuelle ou l’orientation sexuelle.
Les clients ne doivent pas transmettre de telles données, lorsqu’elles ne sont pas nécessaires, dans les notes de commande, formulaires de contact, avis produits ou e-mails ordinaires.
Si nous recevons accidentellement de telles données, nous les supprimerons, en limiterons l’accès ou prendrons toute autre mesure appropriée selon les circonstances et le droit applicable.
11. Données personnelles des enfants
Le Site n’est pas spécifiquement destiné aux enfants.
Les personnes n’ayant pas atteint l’âge requis dans leur pays ou région pour conclure seules un contrat d’achat doivent utiliser le Site avec l’intervention et l’autorisation de leur parent ou représentant légal.
Nous ne traitons pas sciemment, sur la base du consentement d’un enfant, ses données personnelles à des fins de publicité personnalisée ou de marketing comportemental.
Si un parent ou représentant légal estime qu’un enfant nous a transmis des données personnelles sans autorisation appropriée, il peut nous contacter à clearcare@erovalen.com.
12. Destinataires des données
Nous ne communiquons des données personnelles aux catégories de destinataires suivantes que dans la mesure nécessaire à la réalisation des finalités concernées :
-
Shopify et prestataires techniques du Site ;
-
prestataires de paiement et établissements financiers ;
-
prestataires d’entreposage, de logistique et de livraison ;
-
prestataires de service client et de communication ;
-
prestataires d’e-mailing et de marketing ;
-
prestataires d’analyse, de publicité et de réseaux sociaux ;
-
prestataires de prévention de la fraude et de sécurité informatique ;
-
comptables, avocats, commissaires aux comptes et autres conseils professionnels ;
-
assureurs ;
-
administrations, tribunaux, autorités de contrôle ou autorités chargées de l’application de la loi ;
-
parties intéressées à une vente, restructuration ou cession d’actifs de l’entreprise.
Chaque destinataire ne doit recevoir que les informations raisonnablement nécessaires à l’exécution de sa mission.
13. Sous-traitants
Lorsqu’un prestataire traite des données personnelles pour notre compte en qualité de sous-traitant, nous concluons, lorsque cela est requis, un accord de traitement des données conforme à l’article 28 du RGPD.
Ces accords imposent généralement au sous-traitant de :
-
traiter les données uniquement sur instruction documentée ;
-
s’assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
-
mettre en œuvre des mesures de sécurité appropriées ;
-
encadrer le recours à des sous-traitants ultérieurs ;
-
nous assister dans le traitement des demandes d’exercice de droits ;
-
nous assister en cas d’incident de sécurité et d’analyse d’impact ;
-
supprimer ou restituer les données à la fin de la prestation ;
-
fournir les informations nécessaires pour démontrer sa conformité.
14. Traitement des données par Shopify
Le Site utilise les technologies de commerce électronique et services associés fournis par Shopify.
Shopify peut traiter pour notre compte :
-
les informations de compte ;
-
les informations de commande et de transaction ;
-
les coordonnées et informations de livraison ;
-
les données d’utilisation du Site ;
-
les données relatives aux appareils et journaux ;
-
les informations relatives au paiement, à la sécurité et à la prévention de la fraude.
Pour certains traitements, Shopify ou ses sociétés affiliées peuvent agir en qualité de responsables du traitement indépendants, selon les finalités et moyens qu’ils déterminent eux-mêmes.
Pour plus d’informations, consultez la Politique de confidentialité de Shopify.
15. Transferts internationaux de données
Erovalen est établi aux États-Unis et certains de nos prestataires peuvent également être situés hors de l’Espace économique européen. Des données personnelles peuvent donc être transférées vers les États-Unis, le Canada ou d’autres pays et territoires.
Pour ces transferts internationaux, nous mettons en œuvre, selon les circonstances, des mécanismes juridiques appropriés, notamment :
-
les décisions d’adéquation de la Commission européenne ;
-
les clauses contractuelles types de la Commission européenne ;
-
les règles d’entreprise contraignantes ;
-
des certifications ou codes de conduite approuvés ;
-
les dérogations spécifiques prévues par le RGPD.
Lorsqu’un pays destinataire ne bénéficie pas d’une décision d’adéquation, nous pouvons, lorsque cela est approprié, évaluer sa législation et sa situation pratique, puis envisager des garanties complémentaires telles que :
-
le chiffrement ;
-
la pseudonymisation ;
-
les restrictions d’accès ;
-
la minimisation des données ;
-
des obligations contractuelles supplémentaires ;
-
des procédures d’examen des demandes d’accès gouvernementales.
Vous pouvez nous contacter pour obtenir davantage d’informations sur les garanties applicables au transfert de vos données personnelles.
16. Durées de conservation
Les durées de conservation sont déterminées en fonction des finalités du traitement et des obligations légales.
| Catégorie d’information | Durée habituelle |
|---|---|
| Commandes, factures et pièces comptables | Durée imposée par la loi applicable, généralement jusqu’à 10 ans |
| Informations de compte client | Pendant la durée de vie du compte et durant la période nécessaire après sa fermeture |
| Preuves contractuelles et transactionnelles | Pendant l’exécution du contrat et les délais de prescription applicables |
| Service client et réclamations | Pendant la gestion de la demande et tout litige éventuel |
| Données de prospection | Généralement au maximum 3 ans à compter de la collecte ou de la dernière interaction active |
| Marketing destiné aux clients existants | Généralement au maximum 3 ans après la fin de la relation commerciale ou la dernière interaction active |
| Cookies et traceurs | Selon les durées affichées dans l’outil de paramétrage des cookies |
| Preuves du consentement aux cookies | Pendant la durée raisonnablement nécessaire pour démontrer le choix de l’utilisateur |
| Journaux techniques et de sécurité | Pendant une durée limitée nécessaire à la sécurité, à l’enquête sur les incidents et au dépannage |
| Informations de désabonnement | Données minimales nécessaires pour éviter tout nouvel envoi marketing |
À l’expiration de ces périodes, nous supprimons, anonymisons ou limitons le traitement des données concernées, sauf obligation légale de conservation.
17. Droits des personnes concernées
Sous réserve des conditions et limites prévues par le RGPD, les personnes concernées disposent des droits suivants.
17.1 Droit d’accès
Vous pouvez obtenir la confirmation que nous traitons ou non vos données personnelles, ainsi que les informations pertinentes et une copie de ces données.
17.2 Droit de rectification
Vous pouvez demander la rectification de données inexactes ou le complément de données incomplètes.
17.3 Droit à l’effacement
Vous pouvez demander l’effacement de vos données lorsque la finalité est atteinte, que le consentement est retiré, que le traitement ne repose sur aucun fondement juridique valable ou dans les autres cas prévus par la loi.
17.4 Droit à la limitation du traitement
Vous pouvez demander la limitation temporaire du traitement, notamment pendant la vérification de l’exactitude des données, de la licéité du traitement ou d’une demande d’opposition.
17.5 Droit à la portabilité
Pour les données traitées de manière automatisée sur la base du consentement ou d’un contrat, vous pouvez les recevoir dans un format structuré, couramment utilisé et lisible par machine, et demander leur transmission à un autre responsable du traitement lorsque cela est techniquement possible.
17.6 Droit d’opposition
Vous pouvez vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime.
17.7 Droit d’opposition à la prospection directe
Vous pouvez vous opposer à tout moment au traitement de vos données à des fins de prospection directe, y compris au profilage lié à cette prospection.
Dès réception d’une telle demande, nous cesserons d’utiliser les données concernées à des fins de prospection directe.
17.8 Droit de retirer le consentement
Pour les traitements fondés sur le consentement, vous pouvez retirer celui-ci à tout moment.
17.9 Droits liés aux décisions automatisées
Lorsque cela s’applique, vous pouvez demander une intervention humaine, exprimer votre point de vue et contester une décision importante prise uniquement sur la base d’un traitement automatisé.
17.10 Droit d’introduire une réclamation
Vous pouvez déposer une réclamation auprès de l’autorité de protection des données compétente.
18. Procédure d’exercice des droits
Vous pouvez adresser vos demandes :
E-mail : clearcare@erovalen.com
Adresse postale : 2825 State Route 131, Batavia, OH 45103, États-Unis
Afin de faciliter le traitement, veuillez indiquer :
-
votre nom ;
-
l’adresse e-mail associée à votre compte ou à votre commande ;
-
le droit que vous souhaitez exercer ;
-
les informations concernées ;
-
le numéro de commande pertinent, le cas échéant.
En cas de doute raisonnable sur l’identité du demandeur, nous pouvons demander les informations complémentaires strictement nécessaires à la vérification de son identité. Nous ne demanderons pas de données disproportionnées au regard de cette finalité.
Nous répondons généralement dans un délai d’un mois à compter de la réception d’une demande valable.
En cas de demande complexe ou de nombreuses demandes simultanées, ce délai peut être prolongé de deux mois conformément à la loi. Nous informerons alors la personne concernée du motif de la prolongation dans le délai initial d’un mois.
Les demandes sont généralement traitées gratuitement. En cas de demande manifestement infondée, excessive ou répétitive, nous pouvons facturer des frais raisonnables ou refuser d’y donner suite, dans les conditions prévues par la loi et en exposant les motifs de notre décision.
19. Décisions automatisées et profilage
Nous ne prenons actuellement aucune décision produisant des effets juridiques à l’égard des clients ou les affectant de manière significative sur le seul fondement d’un traitement automatisé.
Nous-mêmes ou nos prestataires pouvons utiliser des outils automatisés pour :
-
détecter des risques de fraude au paiement ;
-
identifier les abus de compte ;
-
protéger la sécurité du Site ;
-
repérer des commandes inhabituelles ;
-
personnaliser la publicité avec le consentement du client.
Les résultats des outils de fraude ou de risque peuvent déclencher une vérification humaine, un contrôle d’identité ou une vérification supplémentaire du paiement.
Si nous mettions en œuvre à l’avenir une décision automatisée relevant de l’article 22 du RGPD, nous fournirions préalablement des informations relatives à la logique appliquée, à l’importance et aux conséquences attendues du traitement, ainsi qu’aux droits de la personne concernée.
20. Protection des données dès la conception et par défaut
Lors du développement ou du choix de nouvelles fonctionnalités, services et systèmes impliquant des données personnelles, nous prenons notamment en compte :
-
la nécessité réelle de collecter les données ;
-
la possibilité de réduire les champs de données ;
-
l’utilisation éventuelle de l’anonymisation ou de la pseudonymisation ;
-
le caractère protecteur des paramètres par défaut ;
-
les personnes autorisées à accéder aux données ;
-
les durées de conservation ;
-
la sécurité des transferts et du stockage ;
-
les modalités d’exercice des droits par les personnes concernées.
Par défaut, la collecte, l’utilisation et l’accès aux données personnelles doivent être limités à ce qui est nécessaire à la finalité précise poursuivie.
21. Analyse d’impact relative à la protection des données
Lorsqu’un traitement envisagé est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, nous évaluons, avant sa mise en œuvre, si une analyse d’impact relative à la protection des données (« AIPD ») est requise.
Cette évaluation peut notamment porter sur :
-
les activités et finalités du traitement ;
-
sa nécessité et sa proportionnalité ;
-
les risques pour les droits et libertés des personnes ;
-
les mesures techniques et organisationnelles de réduction des risques ;
-
les prestataires et les transferts internationaux ;
-
l’appréciation du risque résiduel.
Si un risque élevé ne peut pas être raisonnablement réduit par les mesures envisagées, nous consulterons préalablement l’autorité de contrôle compétente lorsque la loi l’exige.
22. Registre des activités de traitement
Dans les limites prévues par le RGPD, nous tenons un registre des activités de traitement pouvant comprendre :
-
l’identité et les coordonnées du responsable du traitement ;
-
les finalités du traitement ;
-
les catégories de personnes concernées ;
-
les catégories de données personnelles ;
-
les catégories de destinataires ;
-
les transferts internationaux et garanties associées ;
-
les délais d’effacement envisagés ;
-
une description générale des mesures de sécurité techniques et organisationnelles.
Ce registre sert à notre gestion interne de la conformité et peut être communiqué à l’autorité de contrôle lorsqu’elle le demande conformément à la loi.
23. Sécurité des informations
Nous adoptons des mesures de sécurité adaptées à la nature des données, au contexte du traitement et aux risques, notamment :
-
contrôle des accès ;
-
authentification ;
-
chiffrement des transmissions ;
-
protection des appareils et systèmes ;
-
journalisation et surveillance des anomalies ;
-
sauvegarde et mesures de restauration ;
-
évaluation de la sécurité des prestataires ;
-
obligations de confidentialité ;
-
procédures de réponse aux incidents de sécurité ;
-
réévaluation régulière de l’efficacité de ces mesures.
Aucune transmission par internet ni aucun stockage électronique ne peut garantir une sécurité absolue. Les clients doivent protéger leurs mots de passe et nous informer rapidement de toute activité non autorisée sur leur compte.
24. Violations de données personnelles
En cas de violation avérée ou présumée de données personnelles, nous :
-
enquêtons sur la nature de l’incident et son périmètre ;
-
prenons des mesures de confinement et de correction ;
-
évaluons le risque pour les droits et libertés des personnes ;
-
documentons l’incident, ses effets et les mesures prises ;
-
informons les sous-traitants, partenaires ou autorités compétentes lorsque la loi l’exige ;
-
informons les personnes concernées lorsqu’un risque élevé est susceptible de les affecter.
Lorsque le RGPD impose une notification à l’autorité de contrôle, nous l’effectuons sans délai indu et, si possible, dans les 72 heures après avoir pris connaissance de la violation. Tout retard au-delà de ce délai sera justifié conformément à la loi.
25. Cookies et communications électroniques
Les cookies nécessaires peuvent être utilisés pour le panier, le paiement, la sécurité et le fonctionnement du Site.
Sauf exception limitée prévue par la loi, nous recueillons le consentement de l’utilisateur avant le dépôt des cookies ou traceurs suivants :
-
cookies publicitaires ;
-
cookies de personnalisation ;
-
cookies analytiques non nécessaires ;
-
traceurs de réseaux sociaux ;
-
technologies de suivi comportemental intersites.