Politique de confidentialité

1. Responsable du traitement

La présente politique décrit les opérations réalisées sur les données personnelles dans le cadre de l’utilisation de xelmorian.com.

Les coordonnées du responsable du traitement sont les suivantes :

  • Nom commercial : xelmorian
  • Adresse électronique : commande@xelmorian.com
  • Téléphone : +1 (858) 574-0134
  • Adresse postale : 12639 El Camino Real, Apt 512, San Diego, CA 92130, États-Unis
  • Site internet : xelmorian.com

Les demandes portant sur les données personnelles et l’exercice des droits sont adressées à commande@xelmorian.com.

2. Personnes et services concernés

Cette politique s’applique aux utilisateurs, visiteurs, clients, destinataires de commandes et personnes qui communiquent avec le service client.

Elle couvre les traitements réalisés au cours :

  • de la consultation des pages du site ;
  • de la création, de la validation et de l’administration d’une commande ;
  • du paiement et des contrôles associés ;
  • de la préparation et de la livraison des produits ;
  • du suivi d’un achat ;
  • d’une demande de retour, de rétractation ou de remboursement ;
  • du traitement d’un produit endommagé, défectueux ou non conforme ;
  • d’un échange avec le service client ;
  • de la gestion des cookies et préférences de navigation ;
  • de la protection du site contre les incidents et opérations frauduleuses.

3. Catégories de données collectées

Les données traitées varient selon les fonctionnalités utilisées et la nature de la relation avec l’utilisateur.

Elles comprennent notamment :

  • les données d’identité, telles que le nom et le prénom ;
  • les coordonnées, notamment l’adresse électronique et le numéro de téléphone ;
  • les adresses de facturation et de livraison ;
  • les informations relatives au destinataire d’un colis ;
  • le contenu et la valeur d’une commande ;
  • l’historique des achats, retours et remboursements ;
  • les informations de transaction communiquées par le prestataire de paiement ;
  • les échanges avec le service client ;
  • les photographies, justificatifs et documents transmis à l’appui d’une demande ;
  • les préférences de langue, de région, de devise ou d’affichage ;
  • les choix enregistrés concernant les cookies ;
  • les données techniques associées à la navigation et à la sécurité.

Les champs signalés comme nécessaires conditionnent l’exécution du service correspondant. L’absence d’une donnée indispensable peut empêcher la validation d’une commande, la livraison d’un produit, la vérification d’un paiement ou le traitement d’une demande.

4. Données relatives au paiement

Le règlement des commandes est traité au moyen d’Authorize.net et des autres intervenants techniques ou bancaires participant à la transaction.

Les informations traitées peuvent comprendre le montant, la devise, l’état du paiement, un identifiant de transaction, le type de carte et les données nécessaires aux contrôles de sécurité.

Les numéros complets de carte, codes de sécurité et autres données bancaires complètes sont transmis directement aux prestataires habilités. Le site ne reçoit pas ces informations sous leur forme intégrale et ne les conserve pas après l’exécution de la transaction.

Les prestataires de paiement peuvent traiter certaines données pour authentifier la transaction, appliquer leurs obligations réglementaires, prévenir la fraude et gérer les contestations.

5. Données recueillies automatiquement

La connexion au site entraîne la transmission de certaines informations techniques, notamment :

  • l’adresse IP ;
  • la date et l’heure de connexion ;
  • le type et la version du navigateur ;
  • le système d’exploitation ;
  • les caractéristiques générales du terminal ;
  • les pages consultées ;
  • la durée et le parcours de navigation ;
  • l’adresse de la page ayant dirigé l’utilisateur vers le site ;
  • les journaux techniques, événements de sécurité et messages d’erreur ;
  • les identifiants associés aux cookies ou technologies similaires autorisés.

Les cookies non essentiels soumis au consentement ne sont activés qu’après l’enregistrement d’une décision positive. La politique relative aux cookies complète la présente section.

6. Origine des données

Les données proviennent :

  • directement de l’utilisateur lorsqu’il remplit un formulaire, passe une commande ou contacte le service client ;
  • du fonctionnement technique du site et des outils de sécurité ;
  • des prestataires de paiement lors de la validation d’une transaction ;
  • des transporteurs lors du suivi et de la remise d’un colis ;
  • des prestataires techniques intervenant dans l’hébergement, la maintenance ou l’analyse du service ;
  • d’une autre personne lorsque celle-ci désigne l’utilisateur comme destinataire d’une commande.

La personne qui communique les coordonnées d’un destinataire dispose de l’autorisation nécessaire pour les utiliser aux fins de la livraison concernée.

7. Finalités et fondements juridiques

Les traitements reposent sur le fondement correspondant à chaque usage.

Finalité Données concernées Fondement principal
Enregistrement et exécution des commandes Identité, coordonnées, adresses et contenu de la commande Exécution du contrat
Paiement et suivi des transactions Références de transaction et informations de paiement limitées Exécution du contrat et obligations légales
Préparation, expédition et livraison Coordonnées du destinataire, adresse et données logistiques Exécution du contrat
Retours, rétractations, remboursements et service après-vente Commande, échanges, justificatifs et informations de remboursement Exécution du contrat et obligations légales
Assistance à la clientèle Identité, coordonnées et contenu des communications Exécution du contrat ou intérêt légitime lié au traitement des demandes
Comptabilité, fiscalité et conservation des pièces Commandes, factures et transactions Obligation légale
Prévention de la fraude et sécurisation du site Données techniques, transactionnelles et journaux de sécurité Intérêt légitime et obligations applicables
Défense et établissement des droits Commandes, communications, preuves et incidents Intérêt légitime
Mesure de performance et amélioration du service Données techniques et statistiques Intérêt légitime ou consentement selon la technologie utilisée
Cookies non essentiels et personnalisation optionnelle Identifiants, préférences et navigation Consentement
Communications publicitaires soumises à autorisation Coordonnées et préférences Consentement

Aucune donnée n’est utilisée pour une finalité incompatible avec celle annoncée sans fondement juridique approprié et sans information complémentaire lorsque celle-ci est requise.

8. Commandes et livraisons

Les données nécessaires à la livraison sont transmises au transporteur sélectionné pour la commande. Les services disponibles comprennent notamment DHL Express, UPS, FedEx et USPS.

Les informations communiquées au transporteur peuvent comprendre le nom du destinataire, son adresse, son numéro de téléphone, son adresse électronique, les références du colis et les formalités logistiques nécessaires.

Les transporteurs utilisent ces données pour prendre en charge le colis, enregistrer les étapes de transport, communiquer les informations de suivi, accomplir les formalités applicables et effectuer la livraison.

9. Retours, remboursements et assistance

Les demandes adressées au service client sont rattachées au dossier concerné au moyen du numéro de commande, de l’adresse électronique ou d’autres informations permettant d’identifier la transaction.

Les données et documents transmis sont utilisés pour :

  • vérifier l’achat ;
  • établir la nature du problème ;
  • examiner l’état ou la conformité du produit ;
  • communiquer les instructions de retour ;
  • suivre la réception d’un colis retourné ;
  • déterminer l’admissibilité d’un remboursement ;
  • répondre aux demandes et conserver la trace du traitement.

Les photographies ou justificatifs demandés se limitent aux éléments utiles à l’examen de la situation.

10. Communications commerciales

Les messages indispensables à l’exécution d’une commande, tels que les confirmations, avis d’expédition, informations de livraison, messages de sécurité et communications relatives au service après-vente, font partie du suivi de la transaction.

Les messages publicitaires nécessitant une autorisation sont envoyés uniquement lorsque le consentement requis a été enregistré.

Le retrait d’un consentement publicitaire n’interrompt pas les communications nécessaires à l’exécution d’une commande ou au traitement d’une demande déjà ouverte.

11. Cookies et choix de navigation

Le site utilise des cookies nécessaires à la gestion des sessions, du panier, du processus de commande, de la sécurité et des fonctions expressément demandées.

Les cookies statistiques, publicitaires, fonctionnels ou de personnalisation qui nécessitent une autorisation restent désactivés jusqu’à leur acceptation.

L’interface de gestion permet d’accepter, de refuser ou de sélectionner les catégories non essentielles. Les choix peuvent être modifiés depuis l’outil disponible sur le site.

Les paramètres du navigateur permettent également de supprimer ou de bloquer certains cookies. Le blocage des traceurs indispensables peut rendre indisponibles le panier, le compte, le paiement ou d’autres fonctions essentielles.

12. Destinataires des données

L’accès aux données est limité aux personnes et prestataires dont l’intervention est nécessaire à la finalité concernée.

Les catégories de destinataires comprennent :

  • les prestataires de paiement et établissements bancaires ;
  • les transporteurs et opérateurs logistiques ;
  • les services d’hébergement et d’infrastructure technique ;
  • les outils de gestion du site et des commandes ;
  • les prestataires de sécurité, de maintenance et d’assistance ;
  • les outils statistiques ou publicitaires activés selon les choix de l’utilisateur ;
  • les conseils professionnels, assureurs et intervenants chargés de la défense des droits ;
  • les autorités administratives, judiciaires ou réglementaires habilitées.

Les prestataires agissant pour le compte du responsable du traitement reçoivent uniquement les données nécessaires à leur mission et interviennent selon des obligations de confidentialité, de sécurité et de traitement documenté.

13. Absence de vente des données

Les données personnelles ne sont pas vendues.

Elles ne sont pas communiquées à un destinataire non autorisé. Leur transmission intervient uniquement pour fournir les services demandés, exécuter une obligation légale, protéger un droit ou réaliser un traitement fondé sur un autre motif juridique valable.

14. Transferts en dehors de l’Espace économique européen

L’exploitation du site depuis les États-Unis et l’intervention de prestataires internationaux peuvent entraîner un traitement de données en dehors de l’Espace économique européen.

Les transferts relevant du RGPD reposent sur un mécanisme autorisé, notamment :

  • une décision d’adéquation adoptée par la Commission européenne ;
  • des clauses contractuelles types ;
  • des règles d’entreprise contraignantes ;
  • une dérogation légalement applicable ;
  • un autre instrument reconnu par la réglementation.

Des mesures supplémentaires peuvent être appliquées lorsque l’évaluation du transfert établit qu’elles sont nécessaires à la protection des données.

15. Durées de conservation

Les données restent conservées pendant la durée nécessaire à chaque finalité.

Les critères suivants déterminent la durée applicable :

  • les données de commande sont conservées pendant l’exécution de la transaction et durant les périodes nécessaires au respect des obligations comptables, fiscales et contractuelles ;
  • les données de livraison sont utilisées pendant l’acheminement et conservées dans la mesure requise pour le suivi, les réclamations et la preuve de remise ;
  • les dossiers de retour et de remboursement sont conservés jusqu’à leur clôture, puis pendant la durée utile à la gestion des contestations ;
  • les échanges avec le service client restent disponibles pendant le traitement de la demande et la période nécessaire à son suivi ;
  • les données de sécurité sont conservées pendant une durée proportionnée à la détection, à l’analyse et à la documentation des incidents ;
  • les données fondées sur le consentement sont utilisées jusqu’au retrait de celui-ci ou jusqu’à l’expiration de la durée annoncée ;
  • les données nécessaires à l’établissement, à l’exercice ou à la défense d’un droit restent conservées pendant les délais de prescription applicables.

À l’issue de la période concernée, les données sont supprimées, rendues anonymes ou archivées avec un accès limité lorsqu’une conservation légale demeure nécessaire.

16. Sécurité des données

Les communications entre le terminal de l’utilisateur et le site utilisent notamment le chiffrement TLS.

La protection des données repose également sur :

  • des contrôles d’accès ;
  • une limitation des autorisations selon les fonctions ;
  • des mécanismes d’authentification ;
  • la surveillance des événements de sécurité ;
  • des procédures de sauvegarde et de restauration ;
  • des vérifications techniques adaptées ;
  • des obligations de confidentialité applicables aux personnes autorisées ;
  • la sélection de prestataires disposant de mesures de protection appropriées.

Ces mesures réduisent les risques d’accès non autorisé, de perte, d’altération, de destruction ou de divulgation. Aucun dispositif connecté à Internet ne supprime entièrement les risques propres aux transmissions électroniques.

17. Gestion des violations de données

Tout incident affectant la confidentialité, l’intégrité ou la disponibilité de données personnelles fait l’objet d’une analyse portant sur sa nature, son origine, les informations concernées et ses conséquences possibles.

Le processus comprend :

  1. l’identification et l’enregistrement de l’incident ;
  2. la limitation de ses effets ;
  3. l’évaluation des risques pour les personnes ;
  4. la conservation des éléments utiles ;
  5. l’adoption de mesures correctives ;
  6. la réalisation des notifications requises.

Une violation présentant un risque pour les droits et libertés est notifiée à l’autorité compétente dans les conditions et délais légaux, si possible dans les 72 heures suivant sa constatation. Les personnes concernées sont informées lorsque le risque est élevé et qu’aucune exception légale ne s’applique. Procédure officielle de la CNIL concernant les violations de données.

18. Droits des personnes

Selon les conditions prévues par le RGPD, toute personne concernée dispose :

  • du droit de savoir si ses données sont traitées ;
  • du droit d’accéder aux données détenues à son sujet ;
  • du droit de faire rectifier des informations inexactes ou incomplètes ;
  • du droit de demander l’effacement de données ;
  • du droit d’obtenir la limitation d’un traitement ;
  • du droit de s’opposer à un traitement fondé sur l’intérêt légitime ;
  • du droit à la portabilité des données lorsque ce droit est applicable ;
  • du droit de retirer un consentement ;
  • du droit de ne pas faire l’objet d’une décision exclusivement automatisée produisant les effets prévus par la réglementation ;
  • du droit d’introduire une réclamation auprès d’une autorité de contrôle.

Ces droits ne produisent pas tous les mêmes effets dans chaque situation. Une obligation légale, l’exécution d’un contrat, la défense d’un droit ou une autre exception autorisée peut justifier la conservation ou la poursuite de certaines opérations.

19. Procédure d’exercice des droits

Une demande est envoyée à commande@xelmorian.com ou à l’adresse postale indiquée dans la première section.

Elle contient :

  • le nom du demandeur ;
  • l’adresse électronique utilisée sur le site ;
  • la nature du droit exercé ;
  • les informations permettant de retrouver les données concernées ;
  • le numéro de commande lorsque la demande porte sur un achat.

Une preuve d’identité peut être demandée lorsque l’identité du demandeur ne peut pas être établie autrement. Seules les informations nécessaires à cette vérification sont utilisées.

Les demandes simples sont traitées dans un délai maximal d’un mois à compter de leur réception. Ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes. L’information relative à la prolongation et à ses motifs intervient dans le premier mois. Délais officiels applicables à l’exercice des droits.

20. Réclamation auprès de la CNIL

Une personne située en France peut adresser une réclamation à la Commission nationale de l’informatique et des libertés lorsque le traitement de ses données ne respecte pas les règles applicables.

Les coordonnées de la CNIL sont les suivantes :

Commission nationale de l’informatique et des libertés
3 Place de Fontenoy
TSA 80715
75334 Paris Cedex 07
France

Le dépôt d’une réclamation est également accessible depuis le service de plainte en ligne de la CNIL.

21. Données relatives aux mineurs

Le site ne cible pas les personnes âgées de moins de 15 ans et n’organise pas la collecte volontaire de leurs données.

Lorsque la réglementation exige le consentement pour un service en ligne proposé directement à une personne de moins de 15 ans, l’autorisation du représentant légal s’applique dans les conditions prévues par le droit français.

La découverte de données recueillies sans l’autorisation légalement nécessaire entraîne leur suppression ou la mise en œuvre d’une autre mesure requise par la réglementation.

Le représentant légal peut demander l’accès, la rectification ou l’effacement des données du mineur en utilisant les coordonnées indiquées dans la présente politique.

22. Liens et services externes

Le site peut contenir des liens vers des services exploités par des tiers. L’ouverture d’un service externe entraîne l’application de la politique de confidentialité publiée par son exploitant.

La présente politique couvre les traitements réalisés sous la responsabilité de xelmorian. Elle ne régit pas les opérations déterminées indépendamment par un site tiers.

23. Mise à jour de la politique

La présente politique prend effet dès sa publication sur xelmorian.com.

Son contenu est actualisé lorsque les traitements, les prestataires, les mesures techniques ou les règles applicables évoluent.

Une modification substantielle fait l’objet de l’information exigée par la réglementation. Un nouveau consentement est recueilli lorsque la modification concerne un traitement qui ne peut pas reposer sur l’autorisation précédemment donnée.