Politique de confidentialité
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées sur le site de la boutique en ligne VONA est l'entrepreneur individuel exerçant sous le nom commercial ROVELYAN, dont le siège est situé 7 rue Neuve, 25500 Morteau, France (SIREN 107 877 979).
Contact pour toute question relative aux données personnelles : via contact@vonaparis.com ou le formulaire de contact, ou par courrier à l'adresse du siège indiquée ci-dessus. Toute demande reçoit une réponse dans un délai maximum de 3 jours ouvrés, sans préjudice du délai légal d'un mois prévu à la section 7.
L'entreprise n'est pas tenue de désigner un délégué à la protection des données au regard de la nature et du volume de ses traitements.
2. Données collectées
| Catégorie | Données concernées | Origine |
|---|---|---|
| Identité et contact | nom, prénom, adresse e-mail, numéro de téléphone | fournies par vous |
| Livraison et facturation | adresse postale complète, code postal, ville, pays | fournies par vous |
| Commande | produits commandés, tailles, montants, date, numéro de commande, historique | générées par votre commande |
| Paiement | statut de la transaction, quatre derniers chiffres de la carte, type de moyen de paiement | transmises par le prestataire de paiement |
| Relation client | contenu des e-mails, réclamations, demandes de retour | fournies par vous |
| Navigation | adresse IP, type de navigateur, pages consultées, identifiants de cookies | collectées automatiquement |
| Marketing | adresse e-mail d'inscription à la newsletter, statut du consentement | fournies par vous |
Les données strictement nécessaires au traitement d'une commande sont signalées comme obligatoires dans les formulaires ; à défaut, la commande ne peut être exécutée. Nous ne collectons aucune donnée sensible au sens de l'article 9 du RGPD.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion du compte client | exécution du contrat (art. 6.1.b) |
| Traitement, expédition et suivi des commandes | exécution du contrat (art. 6.1.b) |
| Gestion des retours, rétractations, remboursements et garanties | exécution du contrat et obligation légale (art. 6.1.b et 6.1.c) |
| Service client et réponse aux demandes | exécution du contrat / intérêt légitime (art. 6.1.b et 6.1.f) |
| Facturation et conservation comptable | obligation légale (art. 6.1.c) |
| Prévention et lutte contre la fraude au paiement | intérêt légitime (art. 6.1.f) |
| Envoi de la newsletter et de communications commerciales | consentement (art. 6.1.a) |
| Mesure d'audience et publicité ciblée via cookies non essentiels | consentement (art. 6.1.a) |
| Amélioration du site et sécurité | intérêt légitime (art. 6.1.f) |
4. Transfert de vos données hors de l'Union européenne
Cette section décrit un transfert de données personnelles vers un pays situé hors de l'Union européenne. Elle est essentielle : lisez-la avant de commander.
4.1 Ce qui est transmis, à qui et pourquoi.
Nos produits sont fabriqués et expédiés depuis la Chine. Pour que votre colis puisse être préparé, étiqueté et remis au transporteur, nous transmettons à notre fournisseur établi en République populaire de Chine les données suivantes :
- votre nom et prénom ;
- votre adresse postale complète de livraison ;
- votre numéro de téléphone (exigé par les transporteurs internationaux pour la remise du colis et le dédouanement) ;
- le détail des articles commandés et le numéro de commande.
Cette transmission s'effectue par l'intermédiaire de l'outil de gestion de commandes DSers et de la plateforme AliExpress, qui relaient la commande jusqu'au fournisseur. Nous ne transmettons jamais vos données de paiement, votre adresse e-mail marketing ni votre historique de navigation à ce fournisseur.
4.2 Qualification juridique.
La Chine ne fait l'objet d'aucune décision d'adéquation de la Commission européenne au sens de l'article 45 du RGPD. Cette transmission constitue donc un transfert de données à caractère personnel vers un pays tiers, au sens du chapitre V du RGPD (articles 44 à 50).
4.3 Sur quel fondement ce transfert repose.
Nous préférons être exacts plutôt que rassurants : à ce jour, ce transfert n'est pas couvert par des clauses contractuelles types signées directement avec le fournisseur. La commande lui est relayée par les plateformes AliExpress et DSers, et nous ne disposons pas d'un contrat de transfert conclu avec lui. Nous ne revendiquons donc aucune garantie appropriée au sens de l'article 46 du RGPD pour ce flux précis.
Le transfert repose sur la dérogation prévue à l'article 49.1 b) du RGPD : il est nécessaire à l'exécution du contrat de vente conclu entre vous et nous, puisque sans communication de votre adresse de livraison au fournisseur, votre colis ne peut matériellement pas vous être expédié. Nous le signalons expressément pour que vous puissiez décider en connaissance de cause.
Nous limitons ce transfert aux seules données strictement nécessaires à l'expédition, conformément au principe de minimisation (article 5.1.c du RGPD), et nous travaillons à la mise en place de garanties contractuelles formalisées avec nos partenaires logistiques. Cette page sera mise à jour dès qu'elles seront en place.
4.4 Risques que vous devez connaître.
Le niveau de protection des données personnelles en Chine n'est pas équivalent à celui garanti au sein de l'Union européenne. Les autorités publiques locales peuvent, dans certaines conditions prévues par le droit chinois, accéder aux données détenues sur leur territoire, et les voies de recours ouvertes aux personnes concernées y sont plus limitées qu'au sein de l'Union. En l'absence de garanties contractuelles formalisées, ce risque n'est atténué par aucun mécanisme contractuel : il est seulement limité par le caractère minimal des données transmises, qui excluent tout élément de paiement.
4.5 Alternative.
Il n'existe pas d'alternative permettant d'expédier votre commande sans transmettre ces données. Si vous ne souhaitez pas que ces données soient transmises, la seule option est de ne pas passer commande.
4.6 Autres transferts.
Des transferts hors Union européenne peuvent également résulter de l'utilisation des services de notre hébergeur et de nos prestataires techniques (notamment Shopify et, le cas échéant, des outils de mesure d'audience). Ces transferts sont encadrés par les clauses contractuelles types figurant dans les accords de traitement de ces prestataires et, lorsque le prestataire y est certifié, par le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework).
5. Destinataires des données
Vos données sont accessibles :
- à la personne responsable du traitement, pour la gestion de la boutique ;
- à Shopify International Limited (Irlande), hébergeur et fournisseur de la plateforme e-commerce ;
- aux prestataires de paiement agréés, pour l'exécution et la sécurisation des transactions ;
- au fournisseur établi en Chine ainsi qu'aux outils DSers et AliExpress, dans les limites décrites à la section 4 ;
- aux transporteurs et services postaux chargés de l'acheminement du colis ;
- aux autorités douanières, lorsque la réglementation d'importation l'impose ;
- au prestataire d'e-mailing, pour l'envoi de la newsletter si vous y êtes inscrit ;
- le cas échéant, aux autorités administratives ou judiciaires, sur réquisition légale.
Vos données ne sont ni vendues, ni louées, ni échangées à des tiers à des fins commerciales.
6. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte client | jusqu'à la suppression du compte, ou 3 ans après le dernier contact |
| Données de commande et de livraison | 3 ans à compter de la fin de la relation commerciale, à des fins de preuve et de gestion des garanties |
| Factures et pièces comptables | 10 ans à compter de la clôture de l'exercice (article L123-22 du Code de commerce) |
| Correspondances du service client | 3 ans à compter du dernier échange |
| Données de prospection et newsletter | 3 ans à compter du dernier contact, ou jusqu'au retrait du consentement |
| Preuve du consentement aux cookies | 6 mois |
| Cookies et traceurs, et données collectées par leur intermédiaire | 13 mois maximum (recommandation CNIL) |
| Données de connexion et journaux techniques | 12 mois |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD et à la loi n° 78-17 du 6 janvier 1978 modifiée, vous disposez des droits suivants :
- droit d'accès à vos données et d'obtention d'une copie ;
- droit de rectification des données inexactes ou incomplètes ;
- droit à l'effacement (« droit à l'oubli »), dans les limites de nos obligations légales de conservation ;
- droit à la limitation du traitement ;
- droit d'opposition au traitement fondé sur l'intérêt légitime, ainsi qu'à la prospection commerciale, à tout moment et sans motif ;
- droit à la portabilité des données que vous nous avez fournies, dans un format structuré et lisible par machine ;
- droit de retirer votre consentement à tout moment, sans que cela remette en cause la licéité du traitement effectué avant ce retrait ;
- droit de définir des directives relatives au sort de vos données après votre décès (article 85 de la loi du 6 janvier 1978).
Pour exercer ces droits, écrivez-nous via contact@vonaparis.com ou le formulaire de contact ou par courrier à ROVELYAN — VONA, 7 rue Neuve, 25500 Morteau, France, en précisant votre demande. Nous répondons dans un délai d'un mois à compter de la réception, prorogeable de deux mois en cas de demande complexe, auquel cas vous en êtes informé. Un justificatif d'identité peut être demandé en cas de doute raisonnable sur votre identité.
8. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'autorité de contrôle :
Commission nationale de l'informatique et des libertés (CNIL)
3 place de Fontenoy, TSA 80715
75334 Paris Cedex 07
Téléphone : 01 53 73 22 22 — cnil.fr
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement des échanges (HTTPS/TLS), hébergement sur une infrastructure sécurisée, limitation stricte des accès, authentification renforcée sur les outils d'administration, absence de stockage des numéros de carte bancaire.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informons dans les meilleurs délais et notifions la CNIL conformément aux articles 33 et 34 du RGPD.
10. Mineurs
Le site n'est pas destiné aux personnes de moins de 15 ans. Aucune commande n'est acceptée de la part d'un mineur non émancipé sans l'autorisation du titulaire de l'autorité parentale.
11. Cookies
L'utilisation des cookies et traceurs fait l'objet d'une politique distincte, accessible depuis le pied de page du site.
12. Modification
La présente politique peut être modifiée pour tenir compte d'évolutions légales, techniques ou organisationnelles. La version applicable est celle publiée sur le site au moment de votre visite ou de votre commande.