Politique de confidentialité
Politique de confidentialité
La présente Politique de confidentialité décrit la manière dont thepatioandperch collecte, utilise, conserve, protège et, lorsque cela est nécessaire, transmet les données à caractère personnel des personnes utilisant le présent site, créant un compte, passant une commande, contactant le service client ou utilisant les fonctionnalités proposées en ligne.
Les traitements de données sont réalisés conformément au Règlement général sur la protection des données (« RGPD »), à la loi française Informatique et Libertés ainsi qu’aux autres dispositions applicables en matière de protection de la vie privée et de communications électroniques.
I. ÉLÉMENTS CONTRACTUELS ET OBLIGATIONS RELATIFS AU TRAITEMENT DES DONNÉES PERSONNELLES
Responsable du traitement
Pour les traitements réalisés afin d’exploiter la boutique en ligne, de gérer les commandes, les paiements, la livraison, les relations avec les clients et les obligations réglementaires associées, thepatioandperch agit en qualité de responsable du traitement lorsqu’il détermine les finalités et les moyens essentiels du traitement.
Certains prestataires peuvent intervenir en qualité de sous-traitants, de responsables de traitement indépendants ou, lorsque la réglementation et la nature du service le justifient, dans une autre qualité déterminée par leurs propres obligations.
Principes applicables au traitement
Les données à caractère personnel sont traitées conformément aux principes de licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité, confidentialité et responsabilité.
Seules les données raisonnablement nécessaires à une finalité déterminée sont collectées. Les données ne doivent pas être utilisées ultérieurement d’une manière incompatible avec la finalité pour laquelle elles ont été recueillies, sauf lorsqu’un nouveau fondement juridique permet légalement ce traitement.
Bases juridiques des traitements
Selon la finalité concernée, les traitements reposent notamment sur :
• l’exécution du contrat, notamment pour traiter une commande, encaisser un paiement, organiser une livraison, gérer un retour, un remboursement ou une demande liée au service après-vente ;
• le respect d’une obligation légale, notamment pour les obligations comptables, fiscales, de facturation, de protection des consommateurs ou de réponse aux autorités légalement compétentes ;
• l’intérêt légitime, lorsqu’il est nécessaire à la prévention de la fraude, à la sécurisation des services, à la défense de droits en justice ou à l’amélioration raisonnable du fonctionnement du service, sous réserve que les intérêts ou droits fondamentaux de la personne concernée ne prévalent pas ;
• le consentement, lorsqu’il est légalement requis, notamment pour certains cookies, traceurs, opérations de prospection ou traitements optionnels.
Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment, sans remettre en cause la licéité du traitement effectué avant son retrait.
Catégories de données susceptibles d’être collectées
Selon l’utilisation du présent site, les données traitées peuvent comprendre :
• les données d’identification, telles que le nom et le prénom ;
• les coordonnées, notamment l’adresse postale, l’adresse électronique et le numéro de téléphone ;
• les informations nécessaires à la facturation et à la livraison ;
• les informations relatives aux commandes, produits achetés, retours, remboursements et réclamations ;
• les informations relatives au compte client lorsque celui-ci est utilisé ;
• les données nécessaires à la prévention des paiements frauduleux et à la sécurité des transactions ;
• les communications adressées au service client ;
• les informations techniques relatives à l’utilisation du présent site, telles que le type d’appareil, le navigateur, les journaux techniques, certaines données de connexion et les identifiants en ligne ;
• les préférences relatives aux cookies et aux communications commerciales ;
• les informations fournies volontairement par l’utilisateur dans le cadre d’une demande.
Les données dont la collecte n’est pas nécessaire au traitement d’une commande ou à une autre finalité annoncée ne sont pas exigées comme condition d’accès au service.
Données relatives au paiement
Les paiements peuvent être traités au moyen de prestataires spécialisés. Les données nécessaires à l’autorisation et à l’exécution de la transaction peuvent être communiquées au prestataire de paiement concerné.
Le présent site n’a pas vocation à conserver inutilement les données complètes d’une carte bancaire lorsque leur traitement est assuré par un prestataire de paiement spécialisé. Les informations effectivement accessibles au vendeur dépendent du moyen de paiement utilisé et de l’organisation technique du service concerné.
Finalités du traitement
Les données peuvent notamment être utilisées pour :
• créer et administrer un compte client ;
• enregistrer, préparer et exécuter une commande ;
• traiter les paiements et opérations de remboursement ;
• organiser l’expédition et la livraison ;
• gérer les retours, rétractations, garanties et demandes après-vente ;
• répondre aux demandes adressées au service client ;
• prévenir les utilisations abusives, les incidents de sécurité et les fraudes ;
• respecter les obligations comptables, fiscales, juridiques et réglementaires ;
• établir, exercer ou défendre des droits en justice ;
• assurer le fonctionnement technique, la sécurité et la maintenance du présent site ;
• mesurer l’audience et améliorer les services lorsque les conditions réglementaires sont respectées ;
• personnaliser ou mesurer des communications publicitaires lorsque le consentement requis a été obtenu ;
• gérer les préférences de confidentialité et conserver la preuve des choix exprimés.
II. SITUATIONS SUSCEPTIBLES DE PORTER ATTEINTE AUX PRINCIPES DE TRAITEMENT
Collecte excessive de données
Une collecte peut devenir incompatible avec les principes du RGPD lorsqu’elle porte sur des informations sans rapport suffisant avec la finalité poursuivie ou lorsqu’elle impose de fournir des données qui ne sont pas nécessaires à l’exécution du service demandé.
Le principe de minimisation impose donc de limiter les champs obligatoires et les données conservées à ce qui est adéquat, pertinent et nécessaire.
Utilisation des données pour une finalité différente
Des données communiquées pour exécuter une commande ne peuvent pas être utilisées librement pour n’importe quelle autre finalité. Lorsqu’une nouvelle utilisation nécessite un consentement ou une autre base juridique, les conditions correspondantes doivent être satisfaites avant le nouveau traitement.
Dépôt de cookies sans consentement lorsque celui-ci est obligatoire
Les cookies ou traceurs strictement nécessaires au fonctionnement d’un service expressément demandé peuvent être utilisés sans consentement lorsque la réglementation le permet.
En revanche, les cookies ou traceurs qui nécessitent un consentement ne doivent pas être déposés ou lus avant l’expression d’un choix positif valable. Le silence, l’absence d’action ou la poursuite de la navigation ne doivent pas être considérés comme un consentement valable lorsque celui-ci est requis.
Le refus doit être accessible avec un degré de simplicité comparable à celui permettant l’acceptation.
Transmission excessive à des prestataires
La communication de données à un prestataire doit être limitée aux informations nécessaires à la réalisation de la mission concernée. Par exemple, un prestataire chargé de la livraison n’a vocation à recevoir que les données raisonnablement nécessaires à l’acheminement et à la remise du colis.
Les prestataires ne sont pas autorisés, lorsqu’ils agissent comme sous-traitants, à utiliser les données pour leurs propres finalités incompatibles avec les instructions et le cadre juridique applicable.
Accès non autorisé, perte ou divulgation de données
Malgré les mesures de protection mises en œuvre, un incident technique, une erreur humaine, une tentative d’intrusion ou une compromission d’un prestataire peut entraîner une perte, une altération, une divulgation ou un accès non autorisé à des données personnelles.
Une telle situation est traitée comme un incident de sécurité et fait l’objet des mesures d’analyse, de limitation et, lorsque les critères légaux sont remplis, de notification prévues par le RGPD.
Données inexactes ou devenues obsolètes
Une donnée erronée peut perturber la livraison, le traitement d’une commande ou l’exercice des droits d’une personne. Les données inexactes identifiées doivent être rectifiées ou supprimées lorsque leur conservation n’est plus justifiée.
Conservation excessive
Les données ne doivent pas être conservées indéfiniment au seul motif qu’elles pourraient être utiles ultérieurement. Chaque catégorie de données est associée à une durée ou à des critères de conservation liés à la finalité, aux obligations légales ou à la nécessité de constater, exercer ou défendre des droits.
III. MESURES ET PROCÉDURES APPLICABLES AUX DONNÉES PERSONNELLES
Limites de la collecte des informations personnelles
Lors de la commande, seules les informations nécessaires à la gestion de la transaction, de la livraison et des obligations associées sont demandées comme données obligatoires.
Lorsqu’une information est facultative, son absence ne doit pas empêcher l’accès à un service qui ne nécessite pas objectivement cette information.
Le présent site n’a pas pour finalité de collecter volontairement des catégories particulières de données personnelles, telles que les données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses, les données génétiques, biométriques ou relatives à la santé, sauf lorsqu’une situation particulière l’exigerait légalement et qu’un fondement juridique approprié serait applicable.
Gestion des cookies et autres traceurs
Les cookies et technologies similaires sont classés selon leur finalité et sont soumis aux règles correspondant à leur catégorie.
Cookies strictement nécessaires : ils permettent notamment le fonctionnement du panier, la sécurisation du service, l’authentification, l’enregistrement de certains choix essentiels ou l’exécution d’une fonctionnalité explicitement demandée. Lorsqu’ils sont strictement nécessaires, leur utilisation peut être exemptée de consentement dans les conditions prévues par la réglementation.
Cookies de mesure d’audience : ils permettent de comprendre l’utilisation du présent site. Lorsque les conditions d’une exemption légale ne sont pas intégralement réunies, ils sont activés uniquement après obtention du consentement.
Cookies de personnalisation : ils permettent d’adapter certains contenus ou fonctionnalités aux préférences de l’utilisateur et sont soumis au régime juridique correspondant à leur fonctionnement.
Cookies publicitaires et de mesure marketing : ils peuvent être utilisés pour mesurer l’efficacité d’une campagne, limiter la répétition d’une publicité ou personnaliser des annonces. Lorsqu’un consentement est requis, ces traceurs restent désactivés avant l’obtention de ce consentement.
L’interface de gestion des cookies permet d’accepter ou de refuser les traceurs soumis au consentement et de choisir les finalités souhaitées. Refuser les cookies non essentiels doit être aussi simple que les accepter.
Les choix relatifs au consentement peuvent être mémorisés pendant une durée raisonnable afin d’éviter de solliciter l’utilisateur à chaque visite. La CNIL considère qu’une durée de 6 mois constitue généralement une pratique appropriée pour conserver un choix d’acceptation ou de refus, sous réserve des caractéristiques du traitement concerné.
L’utilisateur doit pouvoir modifier ou retirer ultérieurement ses choix au moyen de l’outil de gestion des préférences accessible sur le présent site.
Plateforme de commerce électronique et prestataires techniques
La boutique utilise les services de Shopify pour fournir l’infrastructure de commerce électronique nécessaire à son fonctionnement. Dans ce cadre, certaines données peuvent être traitées par Shopify conformément aux fonctions utilisées, aux paramètres configurés, aux accords applicables et à ses obligations propres en matière de protection des données.
D’autres prestataires peuvent intervenir pour l’hébergement technique, les paiements, la prévention de la fraude, la livraison, le support, la mesure d’audience, la gestion du consentement, les communications ou la publicité.
Seules les données nécessaires à la prestation concernée doivent leur être rendues accessibles.
Destinataires des données
Selon la finalité, les destinataires peuvent comprendre :
• les personnes autorisées chargées de l’administration de la boutique et du service client ;
• Shopify et les prestataires nécessaires au fonctionnement de la boutique ;
• les prestataires de paiement ;
• les transporteurs et prestataires logistiques ;
• les fournisseurs de services informatiques, d’hébergement ou de sécurité ;
• les outils de mesure, de publicité ou de communication lorsque leur utilisation est juridiquement autorisée ;
• les conseils professionnels et prestataires nécessaires à la défense des droits ;
• les autorités administratives, judiciaires ou autres organismes légalement habilités lorsqu’une communication est imposée ou autorisée par la loi.
Les données personnelles ne sont pas vendues comme un fichier de clients permettant à des tiers indépendants de les exploiter librement pour leurs propres opérations de prospection.
Encadrement des transferts internationaux de données
Compte tenu de la nature d’un service de commerce électronique et des infrastructures de certains prestataires, des données peuvent être traitées ou rendues accessibles en dehors de l’Espace économique européen.
Lorsqu’un transfert international est soumis au chapitre V du RGPD, il doit reposer sur un mécanisme reconnu par le droit applicable, notamment une décision d’adéquation de la Commission européenne, des clauses contractuelles types adoptées par la Commission européenne ou un autre mécanisme de transfert juridiquement valable.
Lorsque les circonstances l’exigent, des garanties et mesures supplémentaires sont évaluées afin de préserver un niveau de protection approprié.
Droit d’accès
Toute personne concernée peut demander confirmation qu’un traitement de ses données personnelles est ou n’est pas effectué et, lorsque des données sont traitées, obtenir l’accès aux informations prévues par le RGPD ainsi qu’une copie des données dans les limites prévues par la réglementation.
Droit de rectification
Une personne peut demander la correction des données personnelles inexactes la concernant et, compte tenu des finalités du traitement, faire compléter des données incomplètes.
Droit à l’effacement
Une personne peut demander l’effacement de ses données dans les situations prévues par le RGPD, notamment lorsque les données ne sont plus nécessaires à la finalité initiale ou lorsque le consentement constituant la base du traitement est valablement retiré.
Ce droit n’est pas absolu. Certaines données peuvent notamment devoir être conservées pour respecter une obligation légale ou pour constater, exercer ou défendre des droits en justice.
Droit à la limitation du traitement
Dans les situations prévues par le RGPD, une personne peut demander que l’utilisation de ses données soit temporairement limitée, notamment pendant la vérification de leur exactitude ou l’examen de certaines objections relatives au traitement.
Droit d’opposition
Lorsque le traitement repose sur l’intérêt légitime, une personne peut s’y opposer pour des raisons tenant à sa situation particulière dans les conditions prévues par le RGPD.
En matière de prospection commerciale directe, la personne peut s’opposer à tout moment au traitement de ses données à cette fin.
Droit à la portabilité
Lorsque les conditions du RGPD sont réunies, notamment pour certains traitements automatisés fondés sur le consentement ou sur un contrat, une personne peut recevoir les données qu’elle a fournies dans un format structuré, couramment utilisé et lisible par machine et demander leur transmission à un autre responsable lorsque cela est techniquement possible.
Droit de retirer son consentement
Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment. Le retrait ne remet pas en cause la licéité des traitements effectués avant sa prise d’effet.
Droit relatif aux décisions individuelles automatisées
Lorsqu’une décision produisant des effets juridiques ou affectant significativement une personne repose exclusivement sur un traitement automatisé, les droits et garanties prévus par le RGPD sont applicables lorsque les conditions légales sont réunies.
Directives relatives aux données après le décès
Dans les conditions prévues par la législation française, une personne peut définir des directives concernant la conservation, l’effacement et la communication de ses données personnelles après son décès.
Modalités d’exercice des droits RGPD
Toute demande portant sur l’accès, la rectification, l’effacement, la limitation, l’opposition, la portabilité, le retrait du consentement ou tout autre droit relatif aux données personnelles doit être adressée exclusivement au moyen du formulaire de contact disponible sur le présent site.
La demande doit permettre d’identifier suffisamment la personne concernée et la nature du droit exercé. Lorsque des doutes raisonnables existent quant à l’identité du demandeur, des informations supplémentaires strictement nécessaires à la vérification de son identité peuvent être demandées. Cette vérification doit rester proportionnée au risque d’accès frauduleux aux données.
Une réponse est apportée dans les délais prévus par le RGPD, en principe dans un délai de 1 mois à compter de la réception de la demande. Ce délai peut être prolongé de 2 mois supplémentaires lorsque la complexité ou le nombre de demandes le justifie. La personne concernée est alors informée de cette prolongation et de ses motifs dans le délai initial de 1 mois.
En principe, l’exercice des droits est gratuit. En cas de demandes manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, les mesures permises par le RGPD peuvent toutefois être appliquées.
Réclamation auprès de l’autorité de contrôle
Si une personne estime que le traitement de ses données personnelles ne respecte pas la réglementation applicable, elle peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), sans préjudice des autres recours administratifs ou juridictionnels dont elle dispose.
Durées de conservation
Les données sont conservées uniquement pendant la durée nécessaire à la finalité pour laquelle elles ont été collectées, puis, lorsque cela est légalement nécessaire, placées en archivage intermédiaire avec un accès limité avant leur suppression ou leur anonymisation.
Les données nécessaires à la gestion courante d’une commande et de la relation client restent accessibles pendant le temps nécessaire à l’exécution de cette relation.
Les documents comptables, factures et éléments dont la conservation est légalement obligatoire peuvent être conservés pendant la durée prévue par les règles comptables et fiscales applicables, pouvant notamment atteindre 10 ans pour les pièces comptables concernées.
Les données utilisées à des fins de prospection commerciale auprès des clients peuvent, lorsqu’un tel traitement est légalement autorisé, être conservées pendant la relation commerciale puis, conformément aux recommandations pertinentes de la CNIL, pendant une durée pouvant aller jusqu’à 3 ans à compter de la fin de cette relation ou du dernier contact pertinent.
Les données de prospects n’ayant pas conclu de commande peuvent, lorsqu’elles sont utilisées à des fins de prospection autorisée, être conservées pendant une durée pouvant aller jusqu’à 3 ans à compter de leur collecte ou du dernier contact émanant du prospect.
Les informations strictement nécessaires à la prise en compte durable d’une opposition à la prospection peuvent être conservées séparément pendant la durée justifiée pour respecter cette opposition.
Les données relatives à un litige peuvent être conservées pendant le temps nécessaire à sa gestion puis pendant les délais de prescription ou de recours applicables.
Lorsque plusieurs obligations ou finalités légitimes s’appliquent à une même information, sa suppression de la base active n’empêche pas sa conservation en archivage intermédiaire pour la seule durée nécessaire au respect de ces obligations.
Mesures de sécurité
Des mesures techniques et organisationnelles appropriées au niveau de risque sont mises en œuvre afin de protéger les données personnelles contre la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé.
Selon les risques identifiés et les fonctions concernées, ces mesures peuvent notamment comprendre :
• la limitation des droits d’accès aux données ;
• des mécanismes d’authentification et de contrôle des accès ;
• la protection des communications et transactions ;
• le chiffrement ou la pseudonymisation lorsque cela est approprié ;
• la mise à jour et la sécurisation des systèmes ;
• des sauvegardes et mécanismes de restauration adaptés ;
• la journalisation et la surveillance de certains événements de sécurité ;
• la sélection et l’encadrement contractuel des prestataires ;
• des procédures de gestion des incidents et violations de données ;
• la limitation de l’accès aux données aux seules personnes ayant besoin d’en connaître pour leurs missions.
Aucun système connecté à Internet ne pouvant garantir un risque absolument nul, les dispositifs de sécurité sont adaptés en fonction de la nature des informations traitées, du contexte, des technologies disponibles et des risques raisonnablement identifiés.
Violation de données personnelles
Lorsqu’un incident de sécurité entraîne accidentellement ou illicitement la destruction, la perte, l’altération, la divulgation ou l’accès non autorisé à des données personnelles, l’incident est évalué afin d’en déterminer les conséquences possibles.
Lorsque le RGPD l’exige, la violation est notifiée à l’autorité de contrôle compétente dans le délai réglementaire applicable. Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, les personnes concernées sont également informées dans les conditions prévues par le RGPD.
Données concernant les mineurs
Les produits et services proposés par la boutique sont destinés à des personnes disposant de la capacité juridique nécessaire pour conclure les transactions correspondantes. Le présent site n’est pas conçu dans le but de collecter volontairement des données personnelles d’enfants pour leur proposer directement des produits.
Si des données concernant un mineur ont été communiquées d’une manière incompatible avec les règles applicables, une demande appropriée peut être adressée au moyen du formulaire de contact afin que la situation soit examinée.
Liens et services de tiers
Le présent site peut contenir des fonctionnalités ou des liens donnant accès à des services exploités par des tiers. Lorsque l’utilisateur quitte le présent site ou utilise directement un service tiers, les pratiques de ce tiers peuvent être régies par sa propre politique de confidentialité.
La présente Politique de confidentialité ne peut régir les traitements dont un tiers détermine seul les finalités et moyens en qualité de responsable indépendant.
Modification de la Politique de confidentialité
La présente Politique de confidentialité peut être mise à jour afin de tenir compte d’une modification de la réglementation, d’une évolution des services, des technologies utilisées, des prestataires ou des pratiques de traitement.
La nouvelle version prend effet à compter de sa publication pour les traitements réalisés postérieurement à cette date, sous réserve des situations dans lesquelles la réglementation impose une information préalable, un nouveau consentement ou une autre formalité particulière.
Une modification de la présente politique ne peut pas rendre rétroactivement licite un traitement qui ne disposait pas d’un fondement juridique approprié au moment où il a été effectué.
Lorsqu’une modification substantielle affecte la nature d’un traitement ou les droits des personnes, une information adaptée est fournie par un moyen approprié. Lorsqu’un nouveau consentement est juridiquement nécessaire, le traitement correspondant n’est pas fondé sur un consentement antérieur qui ne couvrirait pas la nouvelle finalité.
Coordonnées
thepatioandperch
E-mail : customerservice@thepatioandperch.com
Téléphone : +1(520)483-7162
Adresse : 3731 S BELLA VISTA DR, YUMA, AZ, 85365
Service client : du lundi au vendredi, de 9h00 à 18h00. Le délai de réponse peut être plus long les week-ends et les jours fériés.
Les coordonnées ci-dessus sont fournies à titre d’information générale et de contact du service client. Toute demande formelle d’exercice des droits relatifs aux données personnelles doit être transmise exclusivement au moyen du formulaire de contact du présent site.