1. Objet et responsable du traitement
La présente politique explique comment nous collectons, utilisons, conservons, transmettons et protégeons les données personnelles recueillies lors de la consultation de notre site, de la création d’un compte, du passage d’une commande, du paiement, de la livraison ou d’un échange avec notre service client.
Nous déterminons les finalités et les moyens du traitement des données personnelles et agissons en qualité de responsable du traitement.
Les traitements décrits dans la présente politique sont encadrés par :
-
Le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, appelé règlement général sur la protection des données
-
La loi n° 78-17 du 6 janvier 1978, dite « Informatique et Libertés »
-
L’article 82 de la loi n° 78-17 du 6 janvier 1978 pour les cookies et autres traceurs
Les informations exigées par l’article 13 du règlement (UE) 2016/679 sont présentées dans les sections suivantes.
2. Bases juridiques des traitements
Chaque traitement repose sur l’une des bases juridiques définies par l’article 6, paragraphe 1, du règlement (UE) 2016/679.
Exécution du contrat
L’article 6, paragraphe 1, point b), autorise le traitement nécessaire pour :
-
Enregistrer et confirmer une commande
-
Vérifier le paiement
-
Préparer et expédier les articles
-
Organiser la livraison en France
-
Traiter une annulation, un retour ou un remboursement
-
Répondre aux demandes portant sur une commande
Sans les données demandées lors de la commande, nous ne pouvons pas conclure ni exécuter la vente.
Obligations légales
L’article 6, paragraphe 1, point c), autorise les traitements nécessaires pour :
-
Conserver les factures et pièces comptables
-
Répondre aux demandes des autorités administratives ou judiciaires habilitées
-
Gérer les obligations fiscales et comptables
-
Conserver les contrats électroniques dans les cas fixés par le Code de la consommation
Consentement
L’article 6, paragraphe 1, point a), autorise le traitement fondé sur une décision libre, précise, éclairée et univoque de l’utilisateur.
Le consentement est notamment demandé avant le dépôt de cookies qui ne sont pas strictement nécessaires au fonctionnement du site.
L’article 7, paragraphe 3, du règlement (UE) 2016/679 permet de retirer le consentement à tout moment. Le retrait ne remet pas en cause les traitements effectués avant sa date.
Intérêt légitime
L’article 6, paragraphe 1, point f), autorise les traitements nécessaires pour :
-
Prévenir les tentatives de fraude
-
Sécuriser les comptes et les paiements
-
Détecter les accès non autorisés
-
Assurer la stabilité technique du site
-
Conserver les éléments nécessaires à la constatation, à l’exercice ou à la défense d’un droit en justice
Nous vérifions que ces traitements ne portent pas une atteinte disproportionnée aux droits et libertés des utilisateurs.
3. Catégories de données collectées
Nous pouvons collecter les catégories de données suivantes.
Données d’identification et de contact
-
Nom
-
Prénom
-
Adresse postale
-
Adresse de livraison
-
Adresse de facturation
-
Adresse électronique
-
Numéro de téléphone
Données de commande
-
Numéro de commande
-
Articles commandés
-
Quantités
-
Prix
-
Taxes
-
Date et heure de la commande
-
État de préparation
-
Informations d’expédition
-
Numéro de suivi
-
Historique des annulations, retours et remboursements
Données de paiement
Nous pouvons recevoir les informations suivantes de la part du prestataire de paiement :
-
Montant de la transaction
-
Devise
-
État du paiement
-
Identifiant de transaction
-
Date du paiement
-
Moyen de paiement utilisé
-
Informations nécessaires à la détection des fraudes
Les données complètes de carte bancaire sont traitées par le prestataire de paiement au moyen de ses systèmes sécurisés.
Données du service client
-
Contenu des messages
-
Date et heure des échanges
-
Documents envoyés par le client
-
Photographies d’un article ou d’un colis
-
Motif d’une annulation, d’un retour ou d’une réclamation
Données techniques
-
Adresse IP
-
Type d’appareil
-
Système d’exploitation
-
Navigateur
-
Langue technique du navigateur
-
Pages consultées
-
Date et heure de connexion
-
Journaux de sécurité
-
Données relatives aux erreurs techniques
Données issues des cookies
Lorsque le consentement est exigé, aucune donnée issue des cookies concernés n’est collectée avant l’acceptation de l’utilisateur.
Nous ne demandons pas de données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l’appartenance syndicale, les données génétiques, les données biométriques, les données de santé ou les informations sur la vie sexuelle pour traiter une commande.
4. Finalités de l’utilisation des données
Les données personnelles sont utilisées pour des finalités déterminées.
Gestion des commandes
-
Créer et confirmer la commande
-
Vérifier l’état du paiement
-
Préparer les articles
-
Organiser l’expédition et la livraison
-
Envoyer les informations de suivi
-
Traiter les demandes d’annulation
-
Organiser les retours
-
Effectuer les remboursements
Gestion du service client
-
Identifier la commande
-
Répondre aux questions
-
Examiner les photographies et documents reçus
-
Traiter les réclamations
-
Conserver l’historique nécessaire au suivi de la demande
Sécurité du site
-
Détecter les connexions inhabituelles
-
Bloquer les tentatives d’accès non autorisé
-
Prévenir la fraude
-
Corriger les erreurs techniques
-
Protéger les comptes des utilisateurs
-
Conserver des preuves techniques en cas d’incident
Gestion comptable et juridique
-
Établir et conserver les factures
-
Conserver les contrats électroniques
-
Répondre à une demande officielle
-
Constituer les preuves nécessaires en cas de litige
-
Respecter les durées de conservation imposées par le Code de commerce, le Code de la consommation et le Code civil
Les données ne sont pas vendues à des tiers.
5. Cookies et autres traceurs
Les cookies strictement nécessaires peuvent être utilisés sans consentement lorsqu’ils permettent exclusivement :
-
Le fonctionnement du panier
-
La conservation temporaire du contenu du panier
-
La connexion à un compte
-
La sécurisation du paiement
-
La prévention des fraudes
-
La mémorisation d’un choix expressément demandé par l’utilisateur
L’article 82 de la loi n° 78-17 du 6 janvier 1978 exige un consentement avant le dépôt ou la lecture des cookies qui ne sont pas strictement nécessaires.
Le bandeau de gestion des cookies permet à l’utilisateur :
-
D’accepter les cookies
-
De refuser les cookies
-
De choisir les catégories autorisées
-
De modifier ou retirer son choix ultérieurement
L’acceptation et le refus doivent être présentés avec un niveau de visibilité et de simplicité équivalent.
Le choix exprimé est conservé pendant six mois. À la fin de cette période, le site peut demander une nouvelle décision.
Pour les traceurs de mesure d’audience bénéficiant d’une exemption de consentement, leur durée de vie ne dépasse pas treize mois et les informations recueillies ne sont pas conservées au-delà de vingt-cinq mois.
6. Destinataires et sous-traitants
L’accès aux données est limité aux personnes qui en ont besoin pour exécuter leurs missions.
Les données peuvent être transmises aux catégories de destinataires suivantes :
-
Prestataires d’hébergement
-
Prestataires de paiement
-
Transporteurs et services logistiques
-
Prestataires chargés du service client
-
Prestataires de sécurité informatique
-
Prestataires de maintenance technique
-
Conseillers comptables ou juridiques
-
Autorités administratives, fiscales, judiciaires ou policières habilitées
Les transporteurs reçoivent uniquement les informations nécessaires à la livraison, notamment le nom, l’adresse de livraison, le numéro de téléphone et les informations de suivi.
Les prestataires de paiement reçoivent les informations nécessaires à l’autorisation, à l’exécution et au contrôle des transactions.
L’article 28 du règlement (UE) 2016/679 impose aux sous-traitants de traiter les données uniquement sur instruction documentée, d’assurer leur confidentialité, de mettre en place des mesures de sécurité et d’encadrer leurs propres sous-traitants par un contrat écrit.
7. Transferts en dehors de l’espace économique européen
Certaines opérations techniques, administratives, de paiement, de service client ou de stockage peuvent entraîner un transfert de données en dehors de l’Espace économique européen.
Les transferts vers le Japon peuvent reposer sur la décision d’exécution (UE) 2019/419 de la Commission du 23 janvier 2019 lorsque le destinataire est soumis à la loi japonaise sur la protection des informations à caractère personnel et entre dans le champ défini par cette décision.
Cette décision reconnaît le niveau de protection assuré par le Japon pour les opérateurs économiques couverts par le texte et par les règles supplémentaires adoptées par l’autorité japonaise de protection des données.
Pour un transfert vers un autre pays, nous utilisons l’un des mécanismes suivants :
-
Une décision de la Commission européenne fondée sur l’article 45 du règlement (UE) 2016/679
-
Les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914 de la Commission
-
Des règles d’entreprise contraignantes autorisées par l’article 47
-
Une dérogation précise de l’article 49 pour une situation ponctuelle
Lorsque les clauses contractuelles types sont utilisées, les risques liés au pays destinataire sont examinés et des mesures supplémentaires sont ajoutées lorsque cela est nécessaire.
Une copie du mécanisme de transfert peut être demandée auprès de notre service client. Certaines informations peuvent être masquées pour protéger les secrets commerciaux et les mesures de sécurité.
8. Durées de conservation
Les données ne sont pas conservées sans limite.
Données du compte client
Les données du compte sont conservées pendant son utilisation, puis pendant trois ans à compter de la dernière activité du client.
Les données devant être conservées pour une facture, un contrat ou un litige sont placées dans une archive séparée pendant la durée fixée ci-dessous.
Commandes et preuves contractuelles
Les données nécessaires à la preuve d’une commande peuvent être conservées pendant cinq ans à compter de la fin de la relation contractuelle.
Cette durée correspond au délai de prescription de droit commun fixé par l’article 2224 du Code civil.
Factures et pièces comptables
Les factures et pièces justificatives sont conservées pendant dix ans.
Cette durée est imposée par l’article L123-22 du Code de commerce.
Contrats électroniques d’au moins 120 euros
L’article L213-1 du Code de la consommation impose la conservation de l’écrit constatant un contrat électronique lorsque son montant atteint au moins 120 euros.
Les articles D213-1 et D213-2 fixent ce seuil à 120 euros et la durée de conservation à dix ans. Le client peut demander l’accès au contrat pendant cette période.
Demandes adressées au service client
Les échanges et documents transmis au service client sont conservés pendant trois ans après la clôture de la demande.
Lorsqu’un échange constitue une preuve contractuelle ou un élément de litige, il peut être conservé pendant cinq ans.
Journaux techniques et de sécurité
Les journaux de connexion et de sécurité sont conservés pendant douze mois, sauf lorsqu’un incident justifie leur conservation pendant la durée de l’enquête ou de la procédure.
Choix en matière de cookies
La preuve du consentement ou du refus est conservée pendant six mois avant qu’un nouveau choix puisse être demandé.
À la fin de chaque durée, les données sont supprimées, rendues anonymes ou placées dans une archive dont l’accès est limité aux personnes autorisées.
9. Sécurité et violations de données
L’article 32 du règlement (UE) 2016/679 exige un niveau de sécurité tenant compte de la nature des données, des finalités du traitement, des risques, des coûts de mise en œuvre et de l’état des connaissances techniques.
Nous mettons notamment en place les mesures suivantes :
-
Chiffrement des échanges au moyen du protocole TLS
-
Contrôle des droits d’accès
-
Authentification des personnes autorisées
-
Limitation des accès aux missions nécessaires
-
Sauvegardes régulières
-
Mise à jour des logiciels
-
Surveillance des événements de sécurité
-
Protection contre les logiciels malveillants
-
Procédures de restauration des données
-
Contrôle des prestataires ayant accès aux données
Aucun système informatique ne peut garantir une sécurité absolue. Nous réévaluons les mesures de protection lorsque les risques ou les outils techniques évoluent.
L’article 33 du règlement (UE) 2016/679 impose une notification à la CNIL dans les 72 heures suivant la découverte d’une violation lorsque celle-ci peut créer un risque pour les droits et libertés des personnes.
L’article 34 impose d’informer les personnes touchées sans retard injustifié lorsqu’une violation peut créer un risque élevé pour leurs droits et libertés.
10. Droits des utilisateurs
Les utilisateurs peuvent exercer les droits suivants.
-
Droit d’accès prévu par l’article 15
-
Droit de rectification prévu par l’article 16
-
Droit à l’effacement prévu par l’article 17
-
Droit à la limitation du traitement prévu par l’article 18
-
Droit à la portabilité prévu par l’article 20
-
Droit d’opposition prévu par l’article 21
-
Droit de retirer un consentement prévu par l’article 7, paragraphe 3
-
Droit de déposer une réclamation prévu par l’article 77
Le droit à l’effacement ne permet pas d’obtenir la suppression de données que nous devons conserver pendant dix ans pour les obligations comptables ou l’archivage d’un contrat électronique.
Le droit à la portabilité concerne les données fournies par l’utilisateur lorsque le traitement repose sur son consentement ou sur un contrat et qu’il est effectué au moyen de procédés automatisés.
Le droit d’opposition peut être exercé contre un traitement fondé sur l’intérêt légitime. Nous cessons alors le traitement, sauf lorsque des motifs impérieux ou la défense d’un droit en justice exigent sa poursuite.
11. Exercice des droits
Une demande doit préciser :
-
Le droit exercé
-
Le nom et le prénom du demandeur
-
L’adresse électronique utilisée sur le site
-
Le numéro de commande lorsque la demande porte sur un achat
-
Les informations permettant d’identifier les données demandées
Lorsque nous avons un doute raisonnable sur l’identité du demandeur, l’article 12, paragraphe 6, du règlement (UE) 2016/679 permet de demander des informations supplémentaires limitées à la vérification de cette identité.
Nous répondons dans les meilleurs délais et au plus tard un mois après la réception de la demande.
Lorsque la demande est complexe ou lorsque plusieurs demandes sont reçues simultanément, ce délai peut être prolongé de deux mois. Le demandeur est informé de la prolongation et de ses motifs pendant le premier mois.
Les demandes sont traitées gratuitement. L’article 12, paragraphe 5, permet toutefois de facturer des frais raisonnables ou de refuser une demande manifestement infondée, excessive ou répétitive.
12. Réclamation auprès de la cnil
L’article 77 du règlement (UE) 2016/679 permet à toute personne de déposer une réclamation auprès de la Commission nationale de l’informatique et des libertés.
Avant de saisir la CNIL, l’utilisateur doit d’abord nous adresser sa demande et conserver une preuve de son envoi.
Une réclamation peut être déposée lorsque :
-
Aucune réponse n’est reçue dans un délai d’un mois
-
La réponse est incomplète
-
La demande est refusée sans explication suffisante
-
Des données ont été communiquées à un destinataire non autorisé
-
Le site ne fournit pas les informations exigées par le règlement (UE) 2016/679
La CNIL demande que la plainte indique l’identité du plaignant, ses coordonnées, l’identité du responsable visé, les faits contestés et les preuves des démarches déjà effectuées.
13. Contact et service client
Pour toute question sur la collecte, la conservation, la sécurité des données ou l’exercice d’un droit, veuillez contacter notre service client :
E-mail : sysadmin@livexiohouse.com
Téléphone : +81 (704) 460 42 99
Horaires : du lundi au vendredi, de 8 h 40 à 15 h 40
Zone de service : France
Les demandes envoyées en dehors des horaires d’ouverture sont enregistrées à leur date de réception et examinées à partir du jour ouvrable suivant.