1. Objet et portée
La présente déclaration décrit les conditions dans lesquelles drasmiko collecte, utilise, transmet, conserve et protège les données personnelles des utilisateurs du site.
Elle complète la Politique de confidentialité, les Conditions générales de vente et les autres documents relatifs aux traitements de données publiés sur le site.
Le Règlement général sur la protection des données s’applique aux traitements liés à l’offre de biens ou de services aux personnes situées dans l’Union européenne, y compris lorsque le responsable est établi en dehors de l’Union, conformément au champ territorial du RGPD présenté par la CNIL.
2. Responsable du traitement
Le responsable des traitements directement réalisés dans le cadre du site est :
Nom commercial : drasmiko
Adresse postale : 2343 Hubbard Ct, Troy, MO 63379, États-Unis
Téléphone : (636) 081-3476
Courriel consacré aux demandes : assistance@drasmiko.com
Les demandes relatives à la vie privée, à l’utilisation des données ou à l’exercice des droits doivent être envoyées à cette adresse électronique.
Le service est ouvert du lundi au vendredi, selon l’heure de Paris :
-
de 09 h 00 à 12 h 00 ;
-
de 14 h 30 à 17 h 30.
Le service est fermé le samedi et le dimanche.
3. Principes appliqués aux traitements
Les opérations portant sur des données personnelles respectent les principes suivants :
-
licéité, loyauté et transparence ;
-
collecte pour des finalités déterminées et explicites ;
-
limitation aux informations nécessaires ;
-
exactitude et rectification des données inexactes ;
-
conservation pendant une durée définie ;
-
confidentialité et intégrité ;
-
protection des données dès la conception et par défaut ;
-
traçabilité des mesures de conformité ;
-
limitation des accès aux seules personnes habilitées.
Une information collectée pour une finalité déterminée n’est pas réutilisée d’une manière incompatible avec cette finalité.
4. Catégories de personnes concernées
Les traitements concernent :
-
les visiteurs du site ;
-
les titulaires d’un compte ;
-
les clients et destinataires des commandes ;
-
les personnes contactant le service client ;
-
les personnes exerçant un droit relatif à leurs données ;
-
les utilisateurs des fonctions de suivi, de retour ou de remboursement.
Les commandes portent sur les collections de tentures murales, suspensions murales tissées, suspensions murales en macramé, guirlandes à pampilles, décorations murales en bois et attrape-rêves.
5. Données collectées
Selon le service utilisé, les catégories suivantes sont traitées :
-
nom et prénom ;
-
adresse électronique ;
-
numéro de téléphone ;
-
adresse de facturation ;
-
adresse de livraison ;
-
identifiants et informations relatives au compte ;
-
contenu, montant et historique des commandes ;
-
références des articles achetés ;
-
informations de livraison et de suivi ;
-
demandes de retour, d’échange ou de remboursement ;
-
échanges avec l’assistance ;
-
date, montant, statut et référence partielle d’une transaction ;
-
adresse IP, journaux de connexion, type d’appareil et données techniques ;
-
préférences relatives aux cookies ;
-
éléments transmis pour établir une anomalie, un défaut ou une fraude.
Aucune catégorie particulière de données au sens de l’article 9 du RGPD n’est demandée pour passer une commande. Les informations sensibles envoyées spontanément et sans nécessité doivent être retirées des messages adressés au service client.
6. Origine des données
Les informations proviennent :
-
directement de l’utilisateur lors d’une commande, d’une inscription ou d’une demande ;
-
automatiquement du navigateur ou de l’appareil lors de l’utilisation du site ;
-
d’Authorize.net pour le statut d’une transaction ;
-
des transporteurs pour le suivi et la preuve de livraison ;
-
des prestataires techniques pour la sécurité et le diagnostic d’un incident.
Les données reçues d’un prestataire restent limitées à celles nécessaires au service concerné.
7. Finalités et fondements juridiques
Les traitements reposent sur les fondements suivants :
| Finalité | Fondement |
|---|---|
| Création et administration d’un compte | Exécution des mesures demandées par l’utilisateur |
| Enregistrement et gestion d’une commande | Exécution du contrat |
| Paiement et rapprochement d’une transaction | Exécution du contrat |
| Préparation, expédition et suivi d’un colis | Exécution du contrat |
| Annulation, retour, échange et remboursement | Exécution du contrat et obligations légales |
| Garantie légale et traitement d’une réclamation | Obligations légales et exécution du contrat |
| Facturation et archivage comptable | Obligation légale |
| Sécurisation du site et prévention de la fraude | Intérêt légitime |
| Défense ou exercice d’un droit en justice | Intérêt légitime |
| Réponse aux demandes du service client | Exécution du contrat ou intérêt légitime |
| Prospection électronique non liée à une commande | Consentement, sauf fondement légal distinct |
| Dépôt de traceurs non indispensables | Consentement |
| Fonctionnement du panier et sécurisation du paiement | Service expressément demandé |
L’intérêt légitime fait l’objet d’une mise en balance avec les droits et libertés des personnes concernées. Il ne fonde aucune prospection électronique nécessitant un consentement.
8. Caractère obligatoire des informations
Les données signalées comme obligatoires sont nécessaires à la commande, au paiement, à la livraison ou au traitement de la demande.
L’absence d’une adresse de livraison complète empêche l’acheminement. L’absence des informations bancaires requises empêche l’autorisation du paiement. L’absence d’un élément indispensable à l’identification d’une commande suspend le traitement jusqu’à sa réception.
Les champs facultatifs restent sans incidence sur l’accès au catalogue et sur les services qui n’en dépendent pas.
9. Données de paiement
Les paiements par Visa, Mastercard et American Express sont traités par Authorize.net.
drasmiko ne conserve ni le numéro complet de la carte ni son cryptogramme après la transaction. Seuls le statut du paiement, son montant, sa date, sa référence et les informations partielles nécessaires au rapprochement comptable restent accessibles.
Les données de preuve relatives à une contestation de paiement sont archivées pendant 13 mois après le débit, ou 15 mois pour une carte à débit différé, conformément aux durées rappelées par la CNIL.
Aucune information bancaire complète ne doit être transmise au service client par courrier électronique ou téléphone.
10. Destinataires et sous-traitants
L’accès aux données est limité :
-
aux membres habilités du service drasmiko ;
-
à Authorize.net et aux intervenants bancaires ;
-
aux prestataires d’hébergement et de maintenance ;
-
aux prestataires de cybersécurité et de prévention de la fraude ;
-
aux partenaires chargés de la préparation logistique ;
-
aux transporteurs chargés de la livraison et du suivi ;
-
aux prestataires d’assistance ;
-
aux conseils intervenant dans la défense d’un droit ;
-
aux autorités légalement habilitées.
Chaque sous-traitant reçoit uniquement les données correspondant à sa mission. Ses opérations sont encadrées par des instructions documentées, des obligations de confidentialité et des mesures de sécurité adaptées.
Les données personnelles ne sont ni vendues ni louées. Elles ne sont pas communiquées à des tiers pour leur prospection indépendante sans consentement valable.
11. Transferts hors de l’Espace économique européen
L’exploitation depuis les États-Unis et l’intervention de prestataires internationaux entraînent des transferts de données en dehors de l’Espace économique européen.
Chaque transfert repose sur l’un des mécanismes reconnus par le chapitre V du RGPD :
-
décision d’adéquation de la Commission européenne ;
-
clauses contractuelles types ;
-
règles d’organisation contraignantes ;
-
dérogation légalement applicable à une situation déterminée.
Des mesures complémentaires techniques, contractuelles et organisationnelles encadrent le transfert lorsque le niveau de protection du pays destinataire l’exige.
Une copie des garanties applicables, expurgée des informations confidentielles, est demandée à assistance@drasmiko.com. Les règles officielles relatives aux transferts internationaux sont présentées par la CNIL.
Lorsque l’article 27 du RGPD impose la désignation d’un représentant dans l’Union européenne, ce représentant sert également de point de contact pour les personnes concernées et les autorités de contrôle. Cette obligation et ses exceptions figurent dans le chapitre IV du RGPD.
12. Durées de conservation
Les durées suivantes sont appliquées :
| Catégorie | Durée |
|---|---|
| Données nécessaires à l’exécution d’une commande | Pendant l’exécution, puis cinq ans en archivage probatoire |
| Factures et pièces comptables | Dix ans |
| Dossier de retour, remboursement ou échange | Cinq ans après sa clôture |
| Échanges avec le service client | Cinq ans après la clôture de la demande |
| Compte inactif | Deux ans après la dernière activité, hors données soumises à archivage |
| Données de prospection relatives à un client | Pendant la relation, puis trois ans après sa fin |
| Données d’un prospect | Trois ans après la collecte ou le dernier contact |
| Opposition à la prospection | Trois ans au minimum |
| Preuve d’une transaction par carte | Treize mois, ou quinze mois pour une carte à débit différé |
| Journaux techniques de sécurité | Douze mois |
| Traceurs déposés sur l’appareil | Treize mois au maximum |
| Choix relatif aux cookies | Six mois |
À l’issue de la durée applicable, les données sont supprimées, anonymisées ou placées dans une archive intermédiaire à accès restreint lorsqu’une obligation légale ou un contentieux l’exige.
13. Mesures de sécurité
Les mesures de protection comprennent :
-
chiffrement SSL/TLS des communications concernées ;
-
contrôle des habilitations ;
-
authentification des accès administratifs ;
-
limitation des privilèges ;
-
journalisation des opérations de sécurité ;
-
sauvegarde des informations nécessaires ;
-
mise à jour des systèmes ;
-
surveillance des accès anormaux ;
-
encadrement contractuel des prestataires ;
-
procédures de gestion des incidents.
L’accès aux données repose sur la nécessité professionnelle. Les habilitations sont retirées lorsqu’elles ne correspondent plus aux fonctions exercées.
Aucun dispositif de sécurité ne justifie la collecte d’informations étrangères aux finalités annoncées.
14. Violations de données
Tout incident affectant la confidentialité, l’intégrité ou la disponibilité des données fait l’objet d’une analyse documentée.
Lorsqu’une violation engendre un risque pour les droits et libertés des personnes, sa notification à la CNIL intervient dans les 72 heures suivant sa constatation. Un risque élevé entraîne également une information directe des personnes concernées, sauf exception prévue par le RGPD, conformément aux règles publiées par la CNIL.
L’information adressée aux personnes concernées indique la nature de l’incident, ses conséquences, les mesures prises et les actions recommandées pour limiter les effets.
15. Droits des personnes
Dans les conditions prévues par le RGPD, chaque personne concernée dispose des droits suivants :
-
obtenir la confirmation qu’un traitement existe ;
-
accéder aux données et en recevoir une copie ;
-
corriger les informations inexactes ;
-
compléter les données incomplètes ;
-
demander l’effacement ;
-
obtenir la limitation d’un traitement ;
-
s’opposer à un traitement fondé sur l’intérêt légitime ;
-
s’opposer sans justification à la prospection directe ;
-
recevoir les données dans un format structuré et lisible par machine ;
-
transmettre les données à un autre responsable lorsque la portabilité s’applique ;
-
retirer un consentement sans effet rétroactif ;
-
obtenir des informations sur les transferts internationaux ;
-
contester une décision exclusivement automatisée produisant un effet juridique ;
-
définir des directives relatives au sort des données après le décès ;
-
déposer une réclamation auprès d’une autorité de contrôle.
Le retrait du consentement n’affecte pas la licéité des opérations réalisées avant ce retrait.
16. Procédure d’exercice des droits
La demande est envoyée à assistance@drasmiko.com et comporte :
-
le droit exercé ;
-
les informations nécessaires à l’identification du demandeur ;
-
l’adresse à laquelle la réponse doit être transmise ;
-
les précisions utiles concernant les données recherchées.
Une pièce d’identité est sollicitée uniquement en présence d’un doute raisonnable sur l’identité. Elle n’est pas conservée au-delà de la vérification, sauf obligation légale.
La réponse intervient au plus tard dans le mois suivant la réception. Pour une demande complexe ou un nombre élevé de demandes, le délai est prolongé de deux mois ; l’information relative à cette prolongation et à son motif est transmise pendant le premier mois, conformément aux indications de la CNIL.
L’exercice des droits est gratuit. Des frais raisonnables ou un refus motivé concernent uniquement les demandes manifestement infondées, excessives ou répétitives dans les conditions prévues par le RGPD.
Une absence de réponse ou une réponse insatisfaisante ouvre le droit d’adresser une réclamation à la CNIL.
17. Cookies et technologies similaires
Les traceurs strictement nécessaires assurent :
-
la conservation du panier ;
-
la connexion au compte ;
-
la sécurisation du paiement ;
-
la répartition technique du trafic ;
-
la mémorisation des choix indispensables ;
-
la prévention des accès frauduleux.
Ces traceurs reposent sur la fourniture du service demandé et ne nécessitent pas de consentement préalable.
Les traceurs destinés à la mesure d’audience non exemptée, à la personnalisation ou à la publicité restent désactivés avant le consentement.
L’interface de gestion offre les choix suivants avec un niveau de simplicité équivalent :
-
tout accepter ;
-
tout refuser ;
-
sélectionner les finalités ;
-
retirer ultérieurement le consentement.
Le refus d’un traceur non indispensable n’empêche ni la consultation des articles ni la passation d’une commande.
18. Communications et prospection
Les messages relatifs à une commande, un paiement, une livraison, un retour, un remboursement, une modification contractuelle ou un incident de sécurité sont des communications nécessaires au service.
La prospection électronique distincte de la relation contractuelle repose sur un consentement lorsqu’il est légalement requis.
Chaque message promotionnel contient un moyen de désinscription directement accessible. L’opposition à la prospection est enregistrée sans qu’aucun motif soit demandé.
Les coordonnées ne sont pas transmises à un tiers pour sa propre prospection sans consentement valable.
19. Protection des mineurs
Le site et ses services de vente s’adressent aux personnes disposant de la capacité juridique nécessaire pour conclure un contrat.
Aucune collecte volontaire de données concernant un mineur n’est organisée sans fondement valable et sans intervention du titulaire de l’autorité parentale lorsque celle-ci est légalement requise.
Le signalement de données concernant un mineur entraîne leur examen, leur limitation immédiate pendant la vérification et leur suppression en l’absence de fondement juridique.
20. Actualisation de la déclaration
Toute nouvelle version indique sa date d’entrée en vigueur.
Une modification réglementaire, technique ou opérationnelle entraîne l’actualisation des sections concernées. Une évolution substantielle des finalités, des destinataires ou des droits fait l’objet d’une information visible avant l’entrée en vigueur du traitement correspondant.
Aucune modification ultérieure ne rend licite rétroactivement un traitement dépourvu de fondement au moment de sa réalisation.
21. Contact relatif aux données personnelles
Responsable du traitement : drasmiko
Adresse : 2343 Hubbard Ct, Troy, MO 63379, États-Unis
Téléphone : (636) 081-3476
Courriel : assistance@drasmiko.com
Le service chargé des demandes relatives aux données est ouvert du lundi au vendredi, selon l’heure de Paris :
-
de 09 h 00 à 12 h 00 ;
-
de 14 h 30 à 17 h 30.
Le service est fermé le samedi et le dimanche.