1. Responsable du traitement
La présente déclaration complète la politique de confidentialité publiée sur xelmorian.com et décrit l’application du Règlement général sur la protection des données aux traitements relevant de ce texte.
Le responsable du traitement peut être contacté aux coordonnées suivantes :
- Nom commercial : xelmorian
- Site internet : xelmorian.com
- Adresse électronique : commande@xelmorian.com
- Téléphone : +1 (858) 574-0134
- Adresse postale : 12639 El Camino Real, Apt 512, San Diego, CA 92130, États-Unis
L’adresse commande@xelmorian.com constitue le point de contact pour les demandes relatives au RGPD et à l’exercice des droits.
2. Portée territoriale
La présente déclaration s’applique aux traitements soumis au RGPD, notamment lorsqu’ils sont liés :
- à l’offre de produits ou de services à des personnes situées en France ou dans un autre État de l’Union européenne ;
- à l’exécution et au suivi des commandes de ces personnes ;
- à l’observation de leur comportement sur le territoire de l’Union européenne au moyen de technologies relevant du RGPD ;
- aux opérations réalisées par un prestataire qui traite des données pour le compte de xelmorian dans ce contexte.
Le RGPD peut s’appliquer à un opérateur situé en dehors de l’Union européenne lorsqu’il propose des biens ou des services aux personnes qui s’y trouvent ou suit leur comportement. Champ d’application territorial présenté par la Commission européenne.
3. Portée matérielle
La déclaration couvre les données personnelles :
- enregistrées sous forme électronique ;
- stockées dans les systèmes de commande, de paiement, de livraison ou d’assistance ;
- contenues dans des courriers électroniques ;
- intégrées à des journaux techniques ;
- classées dans des dossiers papier structurés ;
- conservées dans des documents commerciaux ou administratifs organisés.
Les informations entièrement anonymes qui ne permettent plus d’identifier une personne ne relèvent pas du RGPD.
Les activités exclusivement personnelles ou familiales accomplies par un particulier en dehors de toute activité professionnelle ou commerciale ne relèvent pas de la présente déclaration.
4. Opérations concernées
Les traitements couverts comprennent notamment :
- la consultation du site ;
- l’utilisation du panier ;
- l’enregistrement et l’exécution des commandes ;
- la vérification des paiements ;
- la préparation et la livraison des colis ;
- les formalités fiscales et douanières ;
- les retours, remboursements et demandes de rétractation ;
- la gestion des réclamations ;
- les échanges avec le service client ;
- la prévention de la fraude ;
- la sécurité du site ;
- la gestion des cookies ;
- l’exercice des droits relatifs aux données ;
- le respect des obligations comptables, fiscales et réglementaires.
5. Principes de traitement
Les opérations portant sur des données personnelles sont organisées conformément aux principes suivants :
| Principe | Application |
|---|---|
| Licéité | Chaque traitement repose sur un fondement juridique valable |
| Loyauté | Les données ne sont pas utilisées d’une manière injustifiée ou trompeuse |
| Transparence | Les personnes reçoivent les informations requises sur l’utilisation de leurs données |
| Limitation des finalités | Les données sont recueillies pour des objectifs déterminés, explicites et légitimes |
| Minimisation | Seules les informations utiles à la finalité concernée sont traitées |
| Exactitude | Les données inexactes sont rectifiées ou supprimées selon les circonstances |
| Conservation limitée | La durée de conservation correspond à la finalité et aux obligations applicables |
| Intégrité et confidentialité | Des mesures protègent les données contre les accès et incidents non autorisés |
| Responsabilisation | Les décisions et mesures de conformité font l’objet d’une documentation adaptée |
6. Fondements juridiques
Selon la finalité, le traitement repose sur :
- l’exécution d’un contrat ou de mesures précontractuelles ;
- le respect d’une obligation légale ;
- le consentement de la personne concernée ;
- l’intérêt légitime poursuivi par xelmorian ou un tiers ;
- la constatation, l’exercice ou la défense d’un droit ;
- un autre fondement autorisé par le RGPD.
Les commandes, paiements, livraisons, retours et remboursements relèvent principalement de l’exécution du contrat.
Les obligations fiscales, comptables, douanières et réglementaires reposent sur les règles applicables.
Les cookies non essentiels et les communications commerciales soumises à autorisation reposent sur le consentement.
La sécurité du site, la prévention de la fraude, la gestion des risques et la défense des droits peuvent relever de l’intérêt légitime après prise en compte des droits et attentes des personnes concernées.
7. Information des personnes
Les informations relatives à un traitement sont présentées au moyen :
- de la politique de confidentialité ;
- de la politique relative aux cookies ;
- des mentions affichées dans les formulaires ;
- des informations communiquées pendant la commande ;
- des messages associés à une demande particulière ;
- de la présente déclaration.
L’information comprend, selon le traitement, sa finalité, son fondement juridique, les données concernées, les destinataires, la durée ou les critères de conservation, les transferts internationaux et les droits applicables.
Une nouvelle finalité incompatible avec l’information initiale nécessite un fondement valable et une information complémentaire avant sa mise en œuvre.
8. Minimisation et exactitude
Les formulaires et processus sont limités aux données nécessaires à la prestation concernée.
Les informations obligatoires sont distinguées des renseignements facultatifs lorsque cette distinction s’applique.
Les données manifestement inexactes peuvent être corrigées à partir des informations vérifiées communiquées par la personne concernée ou obtenues au cours de l’exécution de la commande.
Une adresse inexacte, un numéro de téléphone erroné ou une donnée d’identité incomplète peut empêcher la livraison, la vérification d’un paiement ou le traitement d’une demande.
9. Protection dès la conception et par défaut
Les paramètres techniques et organisationnels intègrent les exigences de protection des données dès la conception des traitements et pendant leur fonctionnement.
Les réglages appliqués par défaut limitent :
- les catégories de données recueillies ;
- le nombre de personnes autorisées à y accéder ;
- les usages permis ;
- les destinataires ;
- la durée de disponibilité ;
- l’activation des fonctionnalités optionnelles soumises au consentement.
Les cookies non essentiels restent désactivés jusqu’à l’enregistrement d’une autorisation lorsqu’un consentement préalable est requis.
10. Documentation de la conformité
Les activités de traitement sont recensées dans une documentation proportionnée à leur nature et aux obligations applicables.
Cette documentation décrit notamment :
- les finalités ;
- les catégories de personnes ;
- les données traitées ;
- les destinataires ;
- les transferts internationaux ;
- les durées de conservation ;
- les mesures de sécurité ;
- les prestataires concernés.
Le registre prévu par l’article 30 du RGPD constitue un outil de recensement et de justification des traitements. Informations de la CNIL relatives au registre des traitements.
11. Analyse des risques et étude d’impact
Chaque traitement est examiné en fonction de la nature des données, de son étendue, de son contexte, de ses finalités et des risques qu’il peut créer pour les personnes.
Une analyse d’impact relative à la protection des données est réalisée avant la mise en œuvre d’un traitement susceptible d’engendrer un risque élevé pour les droits et libertés.
L’analyse porte notamment sur :
- la description du traitement ;
- sa nécessité ;
- sa proportionnalité ;
- les risques identifiés ;
- les mesures destinées à réduire ces risques.
Une consultation de l’autorité compétente intervient lorsque les conditions prévues par le RGPD sont réunies. Règles de la CNIL relatives aux analyses d’impact.
12. Prestataires agissant comme sous-traitants
Les prestataires qui traitent des données pour le compte de xelmorian interviennent dans le cadre d’instructions documentées et de dispositions contractuelles adaptées.
Leurs obligations couvrent notamment :
- la confidentialité ;
- la sécurité des données ;
- la limitation du traitement aux instructions reçues ;
- l’assistance lors de l’exercice des droits ;
- la coopération en cas d’incident ;
- la suppression ou la restitution des données à la fin du service ;
- la mise à disposition des informations nécessaires au contrôle ;
- l’encadrement de leurs propres sous-traitants ;
- le respect des mécanismes applicables aux transferts internationaux.
Les catégories de prestataires comprennent notamment les services de paiement, transporteurs, opérateurs logistiques, services d’hébergement, outils de gestion des commandes, services de sécurité et solutions techniques.
13. Responsables indépendants et responsabilités conjointes
Un prestataire qui détermine seul les finalités et moyens de son traitement agit comme responsable indépendant pour cette activité. Cette situation peut notamment concerner un établissement bancaire, une autorité douanière ou un transporteur lorsqu’il accomplit ses propres obligations légales.
Lorsque plusieurs intervenants déterminent conjointement les finalités et moyens d’un traitement, leurs responsabilités respectives sont organisées conformément au RGPD.
La qualification dépend du rôle effectivement exercé et non de la seule désignation utilisée dans un contrat.
14. Confidentialité et accès
L’accès aux données est limité aux personnes dont les fonctions nécessitent leur consultation.
Les autorisations sont attribuées selon :
- la mission exercée ;
- la catégorie de données ;
- le niveau de sensibilité ;
- la durée d’intervention ;
- les besoins liés à la commande ou au service.
Les personnes autorisées sont soumises à des obligations de confidentialité correspondant à leurs fonctions.
Les accès devenus inutiles sont retirés ou modifiés.
15. Sécurité des traitements
Les mesures de sécurité comprennent, selon les risques :
- le chiffrement TLS des communications ;
- les contrôles d’accès ;
- les mécanismes d’authentification ;
- la limitation des droits administratifs ;
- la journalisation des événements ;
- la surveillance des incidents ;
- les procédures de sauvegarde et de restauration ;
- la protection des terminaux et systèmes ;
- la sélection et l’évaluation des prestataires ;
- les procédures de gestion des violations.
Ces mesures diminuent les risques de destruction, de perte, d’altération, de divulgation ou d’accès non autorisé. Le niveau de protection est réévalué lorsque les risques, technologies ou traitements évoluent.
16. Violations de données
Un incident portant atteinte à la confidentialité, à l’intégrité ou à la disponibilité de données personnelles est enregistré et analysé.
La gestion comprend :
- la détection de l’événement ;
- la limitation de ses conséquences ;
- l’identification des données et personnes concernées ;
- l’évaluation du niveau de risque ;
- la conservation des éléments utiles ;
- l’application de mesures correctives ;
- l’accomplissement des notifications requises.
Une violation susceptible de créer un risque pour les droits et libertés est notifiée à l’autorité compétente dans les délais réglementaires, si possible au plus tard 72 heures après sa constatation.
Les personnes concernées sont informées lorsque la violation crée un risque élevé et qu’aucune exception réglementaire ne dispense de cette communication.
17. Transferts internationaux
L’adresse d’exploitation située aux États-Unis et l’intervention de prestataires internationaux peuvent entraîner le traitement de données en dehors de l’Espace économique européen.
Chaque transfert relevant du chapitre V du RGPD repose sur un instrument autorisé, notamment :
- une décision d’adéquation ;
- les clauses contractuelles types adoptées par la Commission européenne ;
- des règles d’entreprise contraignantes ;
- un code de conduite ou un mécanisme de certification accompagné des garanties requises ;
- une dérogation applicable à une situation particulière ;
- un autre mécanisme reconnu par le RGPD.
Les clauses contractuelles types constituent un instrument approuvé pour encadrer certaines transmissions vers des pays tiers. Présentation des clauses contractuelles types par la Commission européenne.
Une évaluation du contexte juridique et pratique du transfert détermine les mesures complémentaires nécessaires, telles que le chiffrement, la limitation des accès ou la réduction des données transmises.
18. Conservation et suppression
Les données sont conservées pendant une durée correspondant à leur finalité et aux obligations légales applicables.
La durée tient compte :
- de l’exécution de la commande ;
- de la gestion des retours et remboursements ;
- des obligations comptables, fiscales et douanières ;
- du traitement des réclamations ;
- des délais de prescription ;
- des exigences de sécurité ;
- du retrait d’un consentement ;
- de la nécessité de défendre un droit.
À l’expiration de la durée applicable, les données sont supprimées, anonymisées ou placées dans une archive à accès limité lorsqu’une obligation justifie leur conservation.
19. Droits des personnes concernées
Sous réserve des conditions prévues par le RGPD, toute personne concernée dispose :
- du droit de recevoir une information transparente ;
- du droit d’accès ;
- du droit de rectification ;
- du droit à l’effacement ;
- du droit à la limitation du traitement ;
- du droit d’opposition ;
- du droit à la portabilité ;
- du droit de retirer son consentement ;
- du droit de ne pas faire l’objet de certaines décisions exclusivement automatisées ;
- du droit d’introduire une réclamation auprès d’une autorité de contrôle.
Le retrait du consentement n’affecte pas la validité des traitements effectués avant sa prise en compte.
Une obligation légale, l’exécution du contrat ou la défense d’un droit peut limiter l’effacement ou l’opposition pour certaines données.
20. Procédure d’exercice des droits
Les demandes sont envoyées à commande@xelmorian.com ou à l’adresse postale indiquée dans la première section.
Une demande contient :
- le nom de la personne concernée ;
- l’adresse électronique associée au site ;
- le droit exercé ;
- les informations permettant d’identifier les données ;
- le numéro de commande lorsque la demande concerne un achat.
Une vérification d’identité proportionnée peut être effectuée en cas de doute raisonnable. Aucun document d’identité supplémentaire n’est demandé lorsque l’identité peut être établie autrement.
La réponse intervient dans un délai maximal d’un mois. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie. La personne reçoit l’information relative à cette prolongation pendant le premier mois.
21. Opposition au marketing
Une personne peut retirer son consentement aux communications commerciales en utilisant le mécanisme de désinscription intégré au message ou en écrivant à commande@xelmorian.com.
L’opposition au marketing n’interrompt pas les messages nécessaires à l’exécution d’une commande, à la sécurité du compte, à la livraison ou au traitement d’une demande.
Les données ne sont pas utilisées à des fins publicitaires fondées sur le consentement après la prise en compte du retrait.
22. Décisions automatisées
Des outils automatiques peuvent participer à la détection de transactions inhabituelles, à la prévention de la fraude ou à la sécurité des paiements.
Lorsqu’une décision exclusivement automatisée produit un effet juridique ou affecte significativement une personne, les garanties prévues par le RGPD s’appliquent.
Ces garanties comprennent, selon les conditions légales, l’accès à une intervention humaine, la possibilité d’exprimer un point de vue et la contestation de la décision.
Les contrôles de paiement opérés indépendamment par une banque ou un prestataire relèvent également des règles de cet intervenant.
23. Données des mineurs
Le site ne cible pas les personnes âgées de moins de 15 ans et n’organise pas la collecte volontaire de leurs données.
Lorsqu’un traitement fondé sur le consentement concerne un service en ligne directement proposé à une personne âgée de moins de 15 ans en France, l’autorisation du représentant légal s’applique selon les conditions prévues par la réglementation.
Le représentant légal peut exercer les droits relatifs aux données du mineur au moyen des coordonnées indiquées dans la présente déclaration.
Les données recueillies sans l’autorisation légalement nécessaire sont supprimées ou font l’objet de la mesure requise par le RGPD.
24. Autorité de contrôle
La Commission nationale de l’informatique et des libertés contrôle l’application des règles relatives aux données personnelles en France.
Elle peut notamment :
- recevoir des réclamations ;
- demander des informations ;
- effectuer des contrôles ;
- ordonner une mise en conformité ;
- limiter ou suspendre un traitement ;
- prononcer les mesures correctrices et sanctions prévues par les textes.
Une réclamation peut être déposée auprès de la CNIL :
Commission nationale de l’informatique et des libertés
3 Place de Fontenoy
TSA 80715
75334 Paris Cedex 07
France
Service en ligne : déposer une réclamation auprès de la CNIL.
25. Articulation avec les autres politiques
La présente déclaration complète la politique de confidentialité et ne la remplace pas.
La politique de confidentialité décrit en détail les catégories de données, les finalités, les destinataires, les durées de conservation et les droits associés aux services du site.
La politique relative aux cookies régit les traceurs et les préférences de navigation.
En cas de différence, la règle la plus spécifique à l’opération concernée s’applique, sans réduction des droits reconnus par le RGPD ou par une autre disposition impérative.
26. Entrée en vigueur et mise à jour
La présente déclaration prend effet dès sa publication sur xelmorian.com.
Son contenu est actualisé lorsque les traitements, les prestataires, les risques, les mesures de sécurité ou le cadre juridique évoluent.
Une modification substantielle fait l’objet de l’information exigée par les règles applicables.
Une nouvelle autorisation est recueillie lorsque la modification porte sur un traitement qui ne peut pas reposer sur le consentement précédemment exprimé.