Politique de protection des données (RGPD)

1. Objet et responsable du traitement

La présente politique explique comment nous collectons, utilisons, conservons, transmettons et protégeons les données personnelles recueillies lors de la consultation de notre site, de la création d’un compte, du passage d’une commande, du paiement, de la livraison ou d’un échange avec notre service client.

Nous déterminons les finalités et les moyens du traitement des données personnelles et agissons en qualité de responsable du traitement.

Les traitements décrits dans la présente politique sont encadrés par :

  • Le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, appelé règlement général sur la protection des données

  • La loi n° 78-17 du 6 janvier 1978, dite « Informatique et Libertés »

  • L’article 82 de la loi n° 78-17 du 6 janvier 1978 pour les cookies et autres traceurs

Les informations exigées par l’article 13 du règlement (UE) 2016/679 sont présentées dans les sections suivantes.

2. Bases juridiques des traitements

Chaque traitement repose sur l’une des bases juridiques définies par l’article 6, paragraphe 1, du règlement (UE) 2016/679.

Exécution du contrat

L’article 6, paragraphe 1, point b), autorise le traitement nécessaire pour :

  • Enregistrer et confirmer une commande

  • Vérifier le paiement

  • Préparer et expédier les articles

  • Organiser la livraison en France

  • Traiter une annulation, un retour ou un remboursement

  • Répondre aux demandes portant sur une commande

Sans les données demandées lors de la commande, nous ne pouvons pas conclure ni exécuter la vente.

Obligations légales

L’article 6, paragraphe 1, point c), autorise les traitements nécessaires pour :

  • Conserver les factures et pièces comptables

  • Répondre aux demandes des autorités administratives ou judiciaires habilitées

  • Gérer les obligations fiscales et comptables

  • Conserver les contrats électroniques dans les cas fixés par le Code de la consommation

Consentement

L’article 6, paragraphe 1, point a), autorise le traitement fondé sur une décision libre, précise, éclairée et univoque de l’utilisateur.

Le consentement est notamment demandé avant le dépôt de cookies qui ne sont pas strictement nécessaires au fonctionnement du site.

L’article 7, paragraphe 3, du règlement (UE) 2016/679 permet de retirer le consentement à tout moment. Le retrait ne remet pas en cause les traitements effectués avant sa date.

Intérêt légitime

L’article 6, paragraphe 1, point f), autorise les traitements nécessaires pour :

  • Prévenir les tentatives de fraude

  • Sécuriser les comptes et les paiements

  • Détecter les accès non autorisés

  • Assurer la stabilité technique du site

  • Conserver les éléments nécessaires à la constatation, à l’exercice ou à la défense d’un droit en justice

Nous vérifions que ces traitements ne portent pas une atteinte disproportionnée aux droits et libertés des utilisateurs.

3. Catégories de données collectées

Nous pouvons collecter les catégories de données suivantes.

Données d’identification et de contact

  • Nom

  • Prénom

  • Adresse postale

  • Adresse de livraison

  • Adresse de facturation

  • Adresse électronique

  • Numéro de téléphone

Données de commande

  • Numéro de commande

  • Articles commandés

  • Quantités

  • Prix

  • Taxes

  • Date et heure de la commande

  • État de préparation

  • Informations d’expédition

  • Numéro de suivi

  • Historique des annulations, retours et remboursements

Données de paiement

Nous pouvons recevoir les informations suivantes de la part du prestataire de paiement :

  • Montant de la transaction

  • Devise

  • État du paiement

  • Identifiant de transaction

  • Date du paiement

  • Moyen de paiement utilisé

  • Informations nécessaires à la détection des fraudes

Les données complètes de carte bancaire sont traitées par le prestataire de paiement au moyen de ses systèmes sécurisés.

Données du service client

  • Contenu des messages

  • Date et heure des échanges

  • Documents envoyés par le client

  • Photographies d’un article ou d’un colis

  • Motif d’une annulation, d’un retour ou d’une réclamation

Données techniques

  • Adresse IP

  • Type d’appareil

  • Système d’exploitation

  • Navigateur

  • Langue technique du navigateur

  • Pages consultées

  • Date et heure de connexion

  • Journaux de sécurité

  • Données relatives aux erreurs techniques

Données issues des cookies

Lorsque le consentement est exigé, aucune donnée issue des cookies concernés n’est collectée avant l’acceptation de l’utilisateur.

Nous ne demandons pas de données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l’appartenance syndicale, les données génétiques, les données biométriques, les données de santé ou les informations sur la vie sexuelle pour traiter une commande.

4. Finalités de l’utilisation des données

Les données personnelles sont utilisées pour des finalités déterminées.

Gestion des commandes

  • Créer et confirmer la commande

  • Vérifier l’état du paiement

  • Préparer les articles

  • Organiser l’expédition et la livraison

  • Envoyer les informations de suivi

  • Traiter les demandes d’annulation

  • Organiser les retours

  • Effectuer les remboursements

Gestion du service client

  • Identifier la commande

  • Répondre aux questions

  • Examiner les photographies et documents reçus

  • Traiter les réclamations

  • Conserver l’historique nécessaire au suivi de la demande

Sécurité du site

  • Détecter les connexions inhabituelles

  • Bloquer les tentatives d’accès non autorisé

  • Prévenir la fraude

  • Corriger les erreurs techniques

  • Protéger les comptes des utilisateurs

  • Conserver des preuves techniques en cas d’incident

Gestion comptable et juridique

  • Établir et conserver les factures

  • Conserver les contrats électroniques

  • Répondre à une demande officielle

  • Constituer les preuves nécessaires en cas de litige

  • Respecter les durées de conservation imposées par le Code de commerce, le Code de la consommation et le Code civil

Les données ne sont pas vendues à des tiers.

5. Cookies et autres traceurs

Les cookies strictement nécessaires peuvent être utilisés sans consentement lorsqu’ils permettent exclusivement :

  • Le fonctionnement du panier

  • La conservation temporaire du contenu du panier

  • La connexion à un compte

  • La sécurisation du paiement

  • La prévention des fraudes

  • La mémorisation d’un choix expressément demandé par l’utilisateur

L’article 82 de la loi n° 78-17 du 6 janvier 1978 exige un consentement avant le dépôt ou la lecture des cookies qui ne sont pas strictement nécessaires.

Le bandeau de gestion des cookies permet à l’utilisateur :

  • D’accepter les cookies

  • De refuser les cookies

  • De choisir les catégories autorisées

  • De modifier ou retirer son choix ultérieurement

L’acceptation et le refus doivent être présentés avec un niveau de visibilité et de simplicité équivalent.

Le choix exprimé est conservé pendant six mois. À la fin de cette période, le site peut demander une nouvelle décision.

Pour les traceurs de mesure d’audience bénéficiant d’une exemption de consentement, leur durée de vie ne dépasse pas treize mois et les informations recueillies ne sont pas conservées au-delà de vingt-cinq mois.

6. Destinataires et sous-traitants

L’accès aux données est limité aux personnes qui en ont besoin pour exécuter leurs missions.

Les données peuvent être transmises aux catégories de destinataires suivantes :

  • Prestataires d’hébergement

  • Prestataires de paiement

  • Transporteurs et services logistiques

  • Prestataires chargés du service client

  • Prestataires de sécurité informatique

  • Prestataires de maintenance technique

  • Conseillers comptables ou juridiques

  • Autorités administratives, fiscales, judiciaires ou policières habilitées

Les transporteurs reçoivent uniquement les informations nécessaires à la livraison, notamment le nom, l’adresse de livraison, le numéro de téléphone et les informations de suivi.

Les prestataires de paiement reçoivent les informations nécessaires à l’autorisation, à l’exécution et au contrôle des transactions.

L’article 28 du règlement (UE) 2016/679 impose aux sous-traitants de traiter les données uniquement sur instruction documentée, d’assurer leur confidentialité, de mettre en place des mesures de sécurité et d’encadrer leurs propres sous-traitants par un contrat écrit.

7. Transferts en dehors de l’espace économique européen

Certaines opérations techniques, administratives, de paiement, de service client ou de stockage peuvent entraîner un transfert de données en dehors de l’Espace économique européen.

Les transferts vers le Japon peuvent reposer sur la décision d’exécution (UE) 2019/419 de la Commission du 23 janvier 2019 lorsque le destinataire est soumis à la loi japonaise sur la protection des informations à caractère personnel et entre dans le champ défini par cette décision.

Cette décision reconnaît le niveau de protection assuré par le Japon pour les opérateurs économiques couverts par le texte et par les règles supplémentaires adoptées par l’autorité japonaise de protection des données.

Pour un transfert vers un autre pays, nous utilisons l’un des mécanismes suivants :

  • Une décision de la Commission européenne fondée sur l’article 45 du règlement (UE) 2016/679

  • Les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914 de la Commission

  • Des règles d’entreprise contraignantes autorisées par l’article 47

  • Une dérogation précise de l’article 49 pour une situation ponctuelle

Lorsque les clauses contractuelles types sont utilisées, les risques liés au pays destinataire sont examinés et des mesures supplémentaires sont ajoutées lorsque cela est nécessaire.

Une copie du mécanisme de transfert peut être demandée auprès de notre service client. Certaines informations peuvent être masquées pour protéger les secrets commerciaux et les mesures de sécurité.

8. Durées de conservation

Les données ne sont pas conservées sans limite.

Données du compte client

Les données du compte sont conservées pendant son utilisation, puis pendant trois ans à compter de la dernière activité du client.

Les données devant être conservées pour une facture, un contrat ou un litige sont placées dans une archive séparée pendant la durée fixée ci-dessous.

Commandes et preuves contractuelles

Les données nécessaires à la preuve d’une commande peuvent être conservées pendant cinq ans à compter de la fin de la relation contractuelle.

Cette durée correspond au délai de prescription de droit commun fixé par l’article 2224 du Code civil.

Factures et pièces comptables

Les factures et pièces justificatives sont conservées pendant dix ans.

Cette durée est imposée par l’article L123-22 du Code de commerce.

Contrats électroniques d’au moins 120 euros

L’article L213-1 du Code de la consommation impose la conservation de l’écrit constatant un contrat électronique lorsque son montant atteint au moins 120 euros.

Les articles D213-1 et D213-2 fixent ce seuil à 120 euros et la durée de conservation à dix ans. Le client peut demander l’accès au contrat pendant cette période.

Demandes adressées au service client

Les échanges et documents transmis au service client sont conservés pendant trois ans après la clôture de la demande.

Lorsqu’un échange constitue une preuve contractuelle ou un élément de litige, il peut être conservé pendant cinq ans.

Journaux techniques et de sécurité

Les journaux de connexion et de sécurité sont conservés pendant douze mois, sauf lorsqu’un incident justifie leur conservation pendant la durée de l’enquête ou de la procédure.

Choix en matière de cookies

La preuve du consentement ou du refus est conservée pendant six mois avant qu’un nouveau choix puisse être demandé.

À la fin de chaque durée, les données sont supprimées, rendues anonymes ou placées dans une archive dont l’accès est limité aux personnes autorisées.

9. Sécurité et violations de données

L’article 32 du règlement (UE) 2016/679 exige un niveau de sécurité tenant compte de la nature des données, des finalités du traitement, des risques, des coûts de mise en œuvre et de l’état des connaissances techniques.

Nous mettons notamment en place les mesures suivantes :

  • Chiffrement des échanges au moyen du protocole TLS

  • Contrôle des droits d’accès

  • Authentification des personnes autorisées

  • Limitation des accès aux missions nécessaires

  • Sauvegardes régulières

  • Mise à jour des logiciels

  • Surveillance des événements de sécurité

  • Protection contre les logiciels malveillants

  • Procédures de restauration des données

  • Contrôle des prestataires ayant accès aux données

Aucun système informatique ne peut garantir une sécurité absolue. Nous réévaluons les mesures de protection lorsque les risques ou les outils techniques évoluent.

L’article 33 du règlement (UE) 2016/679 impose une notification à la CNIL dans les 72 heures suivant la découverte d’une violation lorsque celle-ci peut créer un risque pour les droits et libertés des personnes.

L’article 34 impose d’informer les personnes touchées sans retard injustifié lorsqu’une violation peut créer un risque élevé pour leurs droits et libertés.

10. Droits des utilisateurs

Les utilisateurs peuvent exercer les droits suivants.

  • Droit d’accès prévu par l’article 15

  • Droit de rectification prévu par l’article 16

  • Droit à l’effacement prévu par l’article 17

  • Droit à la limitation du traitement prévu par l’article 18

  • Droit à la portabilité prévu par l’article 20

  • Droit d’opposition prévu par l’article 21

  • Droit de retirer un consentement prévu par l’article 7, paragraphe 3

  • Droit de déposer une réclamation prévu par l’article 77

Le droit à l’effacement ne permet pas d’obtenir la suppression de données que nous devons conserver pendant dix ans pour les obligations comptables ou l’archivage d’un contrat électronique.

Le droit à la portabilité concerne les données fournies par l’utilisateur lorsque le traitement repose sur son consentement ou sur un contrat et qu’il est effectué au moyen de procédés automatisés.

Le droit d’opposition peut être exercé contre un traitement fondé sur l’intérêt légitime. Nous cessons alors le traitement, sauf lorsque des motifs impérieux ou la défense d’un droit en justice exigent sa poursuite.

11. Exercice des droits

Une demande doit préciser :

  • Le droit exercé

  • Le nom et le prénom du demandeur

  • L’adresse électronique utilisée sur le site

  • Le numéro de commande lorsque la demande porte sur un achat

  • Les informations permettant d’identifier les données demandées

Lorsque nous avons un doute raisonnable sur l’identité du demandeur, l’article 12, paragraphe 6, du règlement (UE) 2016/679 permet de demander des informations supplémentaires limitées à la vérification de cette identité.

Nous répondons dans les meilleurs délais et au plus tard un mois après la réception de la demande.

Lorsque la demande est complexe ou lorsque plusieurs demandes sont reçues simultanément, ce délai peut être prolongé de deux mois. Le demandeur est informé de la prolongation et de ses motifs pendant le premier mois.

Les demandes sont traitées gratuitement. L’article 12, paragraphe 5, permet toutefois de facturer des frais raisonnables ou de refuser une demande manifestement infondée, excessive ou répétitive.

12. Réclamation auprès de la cnil

L’article 77 du règlement (UE) 2016/679 permet à toute personne de déposer une réclamation auprès de la Commission nationale de l’informatique et des libertés.

Avant de saisir la CNIL, l’utilisateur doit d’abord nous adresser sa demande et conserver une preuve de son envoi.

Une réclamation peut être déposée lorsque :

  • Aucune réponse n’est reçue dans un délai d’un mois

  • La réponse est incomplète

  • La demande est refusée sans explication suffisante

  • Des données ont été communiquées à un destinataire non autorisé

  • Le site ne fournit pas les informations exigées par le règlement (UE) 2016/679

La CNIL demande que la plainte indique l’identité du plaignant, ses coordonnées, l’identité du responsable visé, les faits contestés et les preuves des démarches déjà effectuées.

13. Contact et service client

Pour toute question sur la collecte, la conservation, la sécurité des données ou l’exercice d’un droit, veuillez contacter notre service client :

E-mail : sysadmin@livexiohouse.com
Téléphone : +81 (704) 460 42 99
Horaires : du lundi au vendredi, de 8 h 40 à 15 h 40
Zone de service : France

Les demandes envoyées en dehors des horaires d’ouverture sont enregistrées à leur date de réception et examinées à partir du jour ouvrable suivant.