La présente déclaration décrit les principales règles appliquées par lerviko au traitement des données personnelles dans le cadre de l’offre de biens et de services aux personnes situées en France et, plus largement, dans l’Union européenne.
Elle complète la Politique de confidentialité ainsi que la Politique relative aux cookies.
Le Règlement général sur la protection des données (RGPD) peut s’appliquer aux traitements liés à l’offre de biens ou de services à des personnes situées dans l’Union européenne, y compris lorsque le responsable du traitement est établi en dehors de l’Union.
1. Responsable du traitement
Le responsable des traitements directement réalisés par lerviko est :
lerviko
6101 Ambleside St
Shreveport, LA 71129
United States
E-mail
clientcare@lerviko.com
Téléphone
(318) 074-6295
Cette adresse constitue le point de contact pour les demandes relatives aux traitements de données directement effectués par lerviko.
2. Principes de protection des données
Les traitements sont organisés conformément aux principes applicables du RGPD, notamment :
-
licéité ;
-
loyauté ;
-
transparence ;
-
finalité déterminée ;
-
minimisation des données ;
-
exactitude ;
-
limitation de la conservation ;
-
confidentialité ;
-
intégrité ;
-
protection des données dès la conception ;
-
responsabilité.
Les données ne sont pas destinées à être conservées indéfiniment ni réutilisées pour des finalités incompatibles avec celles pour lesquelles elles ont été collectées.
3. Traitements concernés
La présente déclaration couvre notamment les traitements liés à :
-
l’exploitation du site ;
-
la gestion des comptes ;
-
le panier ;
-
les commandes ;
-
les paiements ;
-
la facturation ;
-
la préparation des commandes ;
-
la livraison ;
-
le suivi des expéditions ;
-
les annulations ;
-
les rétractations ;
-
les retours ;
-
les échanges lorsqu’ils sont proposés ;
-
les remboursements ;
-
les garanties légales ;
-
l’assistance ;
-
la sécurité ;
-
les cookies et autres traceurs ;
-
les obligations fiscales et douanières.
4. Catégories de données traitées
Selon le service utilisé ou le dossier concerné, lerviko peut traiter notamment :
-
identité ;
-
coordonnées ;
-
adresses de livraison et de facturation ;
-
données de commande ;
-
références de transaction ;
-
informations de livraison ;
-
échanges avec le service client ;
-
photographies transmises dans le cadre d’une réclamation ;
-
données techniques ;
-
préférences de confidentialité et choix de consentement.
Aucune catégorie particulière de données au sens de l’article 9 du RGPD n’est nécessaire pour effectuer un achat ordinaire sur le site.
5. Données relatives aux produits et commandes
Les commandes peuvent notamment concerner :
-
tentures murales ;
-
suspensions murales tissées ;
-
suspensions murales en macramé ;
-
guirlandes à pampilles ;
-
décorations murales en bois ;
-
attrape-rêves.
Les informations de commande peuvent comprendre :
-
références ;
-
variantes ;
-
quantités ;
-
prix TTC ;
-
frais de livraison ;
-
statuts de préparation et d’expédition.
Selon les conditions commerciales actuellement indiquées, les prix enregistrés peuvent inclure la TVA, les droits de douane et autres frais obligatoires lorsque le régime DDP est appliqué.
6. Bases juridiques
Les traitements peuvent reposer notamment sur :
-
l’exécution d’un contrat ou de mesures précontractuelles : commande, paiement, livraison, annulation, retour, échange lorsqu’il est proposé et remboursement ;
-
une obligation légale : facturation, fiscalité, obligations douanières, conservation de documents et garanties légales ;
-
l’intérêt légitime : sécurité, prévention de la fraude, gestion des abus et défense des droits ;
-
le consentement : lorsque celui-ci est requis pour certains cookies, traceurs, communications ou autres traitements facultatifs.
Lorsqu’un traitement repose sur l’intérêt légitime, il est soumis à une appréciation de l’intérêt poursuivi au regard des droits et libertés des personnes concernées.
7. Paiement
Les paiements par carte sont traités via Authorize.net.
Les moyens de paiement actuellement indiqués sont :
-
Visa ;
-
Mastercard ;
-
American Express.
lerviko ne conserve pas durablement :
-
le numéro complet de la carte bancaire ;
-
le cryptogramme de sécurité.
Des informations limitées peuvent être conservées lorsqu’elles sont nécessaires notamment pour :
-
rapprocher une transaction ;
-
effectuer un remboursement ;
-
traiter une contestation ;
-
prévenir une fraude ;
-
respecter des obligations comptables.
8. Destinataires des données
Selon le traitement concerné, les données peuvent être accessibles notamment à :
-
des personnes habilitées au sein de lerviko ;
-
Authorize.net ;
-
établissements bancaires ;
-
prestataires d’hébergement ;
-
prestataires de maintenance ;
-
prestataires de sécurité ;
-
partenaires logistiques ;
-
transporteurs ;
-
conseils juridiques ou professionnels ;
-
autorités légalement habilitées.
Chaque destinataire n’accède qu’aux données nécessaires à sa mission ou à ses obligations propres.
9. Sous-traitants
Lorsqu’un prestataire agit en qualité de sous-traitant au sens du RGPD, la relation est encadrée conformément aux exigences applicables.
Les instructions et engagements contractuels peuvent notamment porter sur :
-
l’objet du traitement ;
-
sa durée ;
-
les catégories de données ;
-
les finalités autorisées ;
-
la confidentialité ;
-
la sécurité ;
-
l’assistance à l’exercice des droits ;
-
la gestion des incidents ;
-
la suppression ou la restitution des données.
Tous les prestataires ne sont pas nécessairement sous-traitants : leur qualification dépend du rôle réellement exercé pour le traitement concerné.
10. Transferts hors de l’Espace économique européen
L’établissement de lerviko aux États-Unis et l’intervention éventuelle de prestataires situés hors de l’Espace économique européen peuvent entraîner des transferts internationaux de données.
Ces transferts sont encadrés conformément aux articles 44 à 49 du RGPD.
Selon le destinataire et la situation, un transfert peut notamment reposer sur :
-
une décision d’adéquation applicable ;
-
des clauses contractuelles types de la Commission européenne ;
-
des règles d’entreprise contraignantes lorsqu’elles sont applicables ;
-
une autre base de transfert légalement prévue.
Des mesures supplémentaires peuvent être mises en œuvre lorsque cela est nécessaire au regard du niveau de protection applicable.
Les demandes d’information relatives à un mécanisme de transfert peuvent être adressées à :
11. Durées de conservation
Les données sont conservées pendant une durée proportionnée à leur finalité et aux obligations légales applicables.
Les durées actuellement indiquées dans les règles internes comprennent notamment :
-
factures et pièces comptables : jusqu’à 10 ans lorsque la conservation légale applicable l’exige ;
-
commandes et preuves contractuelles : pendant la durée nécessaire à l’exécution du contrat puis à la défense des droits ;
-
retours, remboursements et réclamations : pendant la durée nécessaire au traitement et au suivi juridique du dossier ;
-
preuves de paiement : pendant la durée nécessaire à la gestion de la transaction, des contestations et des obligations applicables ;
-
prospection auprès d’un client : pendant la relation puis, lorsque cela est permis, jusqu’à 3 ans après sa fin ;
-
données de prospects : jusqu’à 3 ans après le dernier contact lorsqu’une telle conservation est justifiée ;
-
journaux techniques : pendant la durée nécessaire à la sécurité et à la gestion des incidents ;
-
traceurs : dans les limites applicables à leur finalité ;
-
choix de consentement ou de refus : pendant la durée nécessaire pour mémoriser et respecter le choix.
À l’issue de la durée applicable, les données sont supprimées, anonymisées ou archivées de manière restreinte lorsqu’une conservation supplémentaire est imposée ou justifiée par la loi.
12. Sécurité technique
Des mesures techniques appropriées peuvent notamment comprendre :
-
chiffrement SSL/TLS ;
-
authentification ;
-
contrôle des accès ;
-
limitation des privilèges ;
-
journalisation ;
-
sauvegardes ;
-
mises à jour de sécurité ;
-
surveillance des incidents ;
-
cloisonnement de certaines archives ;
-
encadrement des prestataires.
Les accès devenus inutiles doivent être supprimés ou désactivés.
13. Sécurité organisationnelle
Les personnes habilitées n’accèdent qu’aux informations nécessaires à leurs fonctions.
Des procédures internes peuvent encadrer notamment :
-
confidentialité ;
-
utilisation des comptes ;
-
gestion des incidents ;
-
conservation des données ;
-
suppression des informations ;
-
retrait des habilitations ;
-
vérification de demandes inhabituelles.
Toute communication de données doit rester limitée aux destinataires autorisés.
14. Violation de données personnelles
Tout incident de sécurité affectant des données personnelles fait l’objet d’une analyse.
Lorsque les conditions du RGPD sont réunies, une violation susceptible d’engendrer un risque pour les droits et libertés des personnes est notifiée à l’autorité de contrôle compétente dans le délai prévu par la réglementation.
Lorsque la violation est susceptible d’engendrer un risque élevé, les personnes concernées sont informées dans les conditions prévues par le RGPD.
Cette information peut notamment préciser :
-
la nature de l’incident ;
-
les catégories de données concernées ;
-
les conséquences identifiées ;
-
les mesures adoptées ;
-
les précautions recommandées ;
-
le point de contact.
15. Droit d’accès
Toute personne concernée peut demander à savoir si lerviko traite des données personnelles la concernant.
Lorsque les conditions légales sont réunies, elle peut obtenir une copie des données ainsi que des informations notamment sur :
-
finalités ;
-
catégories de données ;
-
destinataires ;
-
durées de conservation ;
-
transferts internationaux ;
-
origine des données lorsqu’elle est disponible ;
-
droits applicables.
L’exercice de ce droit ne doit pas porter atteinte aux droits et libertés d’un tiers.
16. Droit de rectification
Une personne peut demander la correction de données personnelles inexactes ainsi que, lorsque cela est approprié, la complétion d’informations incomplètes.
Lorsque la réglementation l’exige, la rectification peut être communiquée aux destinataires concernés.
17. Effacement et limitation
Une demande d’effacement peut notamment être prise en compte lorsque :
-
les données ne sont plus nécessaires ;
-
le consentement a été retiré et aucun autre fondement ne s’applique ;
-
une opposition doit être respectée ;
-
le traitement est illicite ;
-
une obligation légale impose l’effacement.
L’effacement peut être refusé lorsque la conservation reste nécessaire notamment pour :
-
respecter une obligation légale ;
-
constater, exercer ou défendre des droits en justice.
Une limitation du traitement peut également être mise en œuvre dans les cas prévus par le RGPD.
18. Droit d’opposition
Une personne peut s’opposer, pour des raisons tenant à sa situation particulière, à certains traitements fondés sur l’intérêt légitime.
L’opposition à la prospection directe peut être exercée à tout moment sans avoir à fournir de motif.
Une information minimale peut être conservée lorsqu’elle est nécessaire pour empêcher toute nouvelle sollicitation contraire au choix exprimé.
19. Droit à la portabilité
Dans les conditions prévues par le RGPD, les données :
-
fournies par la personne ;
-
traitées de manière automatisée ;
-
sur la base du consentement ou d’un contrat
peuvent être fournies dans un format structuré, couramment utilisé et lisible par machine.
Le droit à la portabilité ne s’applique pas nécessairement à :
-
certaines analyses internes ;
-
informations créées exclusivement par lerviko ;
-
données archivées uniquement pour une obligation légale ;
-
données dont la communication porterait atteinte aux droits d’un tiers.
20. Retrait du consentement
Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.
Le retrait met fin, pour l’avenir, aux opérations qui reposaient exclusivement sur ce consentement.
Il n’affecte pas la licéité des traitements réalisés avant son retrait.
Le refus des cookies non indispensables n’empêche ni la consultation des produits ni la passation d’une commande.
21. Exercice des droits
Les demandes peuvent être adressées à :
Elles doivent permettre d’identifier suffisamment :
-
le demandeur ;
-
le droit exercé ;
-
les données ou traitements concernés ;
-
le moyen souhaité pour recevoir la réponse.
Une vérification d’identité supplémentaire n’est demandée qu’en cas de doute raisonnable sur l’identité du demandeur.
22. Délai de réponse
Une réponse est apportée dans le délai prévu par le RGPD, en principe dans un délai d’un mois à compter de la réception de la demande.
Ce délai peut être prolongé lorsque les conditions réglementaires sont réunies, notamment en raison de la complexité ou du nombre de demandes.
Dans ce cas, la personne concernée est informée de la prolongation et de ses motifs dans le délai initial.
L’exercice des droits est en principe gratuit, sous réserve des exceptions prévues pour les demandes manifestement infondées ou excessives.
23. Réclamation auprès de la CNIL
Toute personne concernée dispose du droit d’introduire une réclamation auprès d’une autorité de contrôle compétente.
Pour les personnes en France, une réclamation peut notamment être introduite auprès de la CNIL.
Cette démarche n’exclut pas les autres recours administratifs ou judiciaires disponibles.
24. Cookies et traceurs
Les cookies strictement nécessaires à la fourniture d’un service expressément demandé peuvent être utilisés sans consentement préalable lorsque les conditions applicables sont remplies.
Les cookies :
-
fonctionnels non essentiels ;
-
analytiques ;
-
de personnalisation ;
-
publicitaires
restent désactivés tant qu’un consentement requis n’a pas été obtenu.
Le refus et le retrait doivent pouvoir être exprimés aussi simplement que l’acceptation.
Les durées de conservation sont adaptées à la finalité du traceur et précisées dans la Politique relative aux cookies et dans le gestionnaire de consentement.
25. Mineurs
Le site est destiné aux personnes disposant de la capacité juridique nécessaire pour conclure un achat ou agissant avec l’autorisation légalement requise.
lerviko ne met pas en œuvre de collecte organisée spécifiquement destinée aux mineurs.
Lorsqu’une donnée est signalée comme concernant un mineur, son traitement fait l’objet d’une vérification adaptée au contexte et aux exigences applicables.
26. Mise à jour de cette déclaration
Cette déclaration peut être mise à jour notamment en cas de modification :
-
des traitements ;
-
des finalités ;
-
des destinataires ;
-
des prestataires ;
-
des droits applicables ;
-
de la réglementation.
Une nouvelle finalité nécessitant un consentement reste inactive jusqu’à l’obtention du consentement requis.
La version applicable est celle publiée sur le site au moment de la consultation.
27. Contact RGPD
Pour toute question relative aux données personnelles ou à l’exercice des droits :
lerviko
6101 Ambleside St
Shreveport, LA 71129
United States
E-mail
clientcare@lerviko.com
Téléphone
(318) 074-6295
Horaires du service client – heure de Paris
Lundi au vendredi
09 h 00–12 h 00
14 h 30–17 h 30
Fermé le samedi et le dimanche.