Politique de confidentialité

Politique de confidentialité

1. Responsable du traitement et champ d’application

La présente politique décrit le traitement des données personnelles lors de la consultation de gridandgabbro.com, de l’achat de mobilier, du paiement, de la livraison et du service après-vente. Le site est exploité au moyen de Shopify.

gridandgabbro détermine les finalités essentielles des traitements liés à la relation client et agit comme responsable du traitement. Shopify et les autres prestataires techniques traitent les données nécessaires à leurs services. Certains prestataires, notamment de paiement ou de transport, peuvent également agir sous leur propre responsabilité pour les traitements qu’ils doivent réaliser au titre de leurs obligations propres.

2. Données collectées

Les données traitées sont limitées à celles nécessaires au fonctionnement de la boutique :

– identité et coordonnées : nom, prénom, adresse de livraison et de facturation, adresse électronique et numéro de téléphone ;

– commande : produits, quantités, montant, taxes, frais de livraison, statut de commande, retour, remboursement ou échange ;

– livraison : adresse, informations utiles à la remise du meuble, numéro de suivi et événements logistiques ;

– paiement : référence et statut de transaction ainsi que les éléments nécessaires à la comptabilité ou à une contestation. Les données complètes de carte bancaire sont traitées par le prestataire de paiement et ne sont pas utilisées par gridandgabbro comme données courantes de gestion ;

– service après-vente : contenu des échanges et, lorsqu’ils sont transmis volontairement, photographies ou documents utiles à la constatation d’une avarie, d’un défaut, d’une pièce manquante ou d’un retour ;

– navigation : adresse IP, navigateur, appareil, session, journaux de sécurité et informations issues des cookies nécessaires.

Aucune donnée sensible n’est demandée pour la vente normale de mobilier. Il convient de ne pas transmettre de données sans rapport avec une demande précise.

3. Finalités et fondements du traitement

Les données d’identité, de commande, de paiement et de livraison sont traitées pour enregistrer la commande, vérifier le paiement, préparer l’expédition, assurer la livraison, communiquer le suivi et traiter les demandes directement liées à la vente. Ces opérations sont nécessaires à l’exécution de la commande.

Les informations de facturation, de transaction et de comptabilité sont conservées lorsqu’une obligation administrative, fiscale ou comptable l’impose.

Les données relatives aux retours, remboursements, défauts, produits endommagés ou pièces manquantes sont utilisées pour vérifier le dossier, organiser la reprise, l’expédition d’un élément ou le remboursement et conserver les preuves nécessaires en cas de contestation.

Les journaux techniques peuvent être utilisés pour sécuriser le site, prévenir les accès non autorisés, détecter les anomalies ou la fraude et assurer la continuité du service. Ce traitement repose sur l’intérêt légitime de sécuriser l’activité, sous réserve des droits des utilisateurs.

Tout cookie ou traceur non strictement nécessaire n’est déposé qu’après consentement lorsque celui-ci est requis. Le consentement peut être refusé ou retiré sans empêcher l’utilisation des fonctions indispensables au panier, à la commande ou au paiement.

4. Cookies

Le site peut utiliser des cookies strictement nécessaires à la session, au panier, au passage en caisse, à la sécurité et aux fonctions demandées par l’utilisateur. Ces cookies ne sont pas utilisés pour créer un avantage commercial ou promotionnel.

Lorsqu’un traceur non nécessaire, notamment de mesure d’audience non exemptée, est activé, il n’est utilisé qu’après un choix positif de l’utilisateur. Le refus et le retrait doivent rester accessibles aussi simplement que l’acceptation. Le choix relatif aux cookies peut être conservé pendant six mois. Lorsqu’un traceur de mesure d’audience soumis aux recommandations françaises est utilisé, sa durée de vie est limitée à treize mois au maximum et les informations associées à vingt-cinq mois au maximum.

5. Destinataires

L’accès aux données est limité aux personnes et prestataires qui en ont besoin. Les données peuvent être communiquées :

– à Shopify pour l’hébergement et le fonctionnement de la boutique ;

– aux prestataires de paiement intégrés à la commande pour autoriser, exécuter et sécuriser la transaction ;

– à USPS, DHL Express, UPS ou FedEx, selon le transporteur retenu, pour l’acheminement, le suivi, l’enlèvement ou la gestion d’un incident de livraison ;

– aux prestataires techniques nécessaires à la sécurité ou à l’infrastructure ;

– aux autorités compétentes lorsqu’une obligation valable impose la communication.

Les transporteurs reçoivent uniquement les données nécessaires à leur mission, notamment l’identité du destinataire, l’adresse, les coordonnées utiles et les références logistiques. Les prestataires ne sont pas autorisés par gridandgabbro à utiliser ces données pour une finalité étrangère au service confié, sauf lorsqu’ils doivent effectuer certains traitements sous leur propre responsabilité.

6. Transferts hors de l’Espace économique européen

gridandgabbro étant établi au Japon et son marché principal étant la France, certaines données nécessaires à la gestion d’une commande peuvent être accessibles depuis le Japon. Les transferts couverts entre l’Espace économique européen et le Japon s’appuient sur le mécanisme européen reconnaissant un niveau de protection adéquat.

Lorsqu’un prestataire traite des données depuis un autre pays situé hors de l’Espace économique européen et ne bénéficiant pas d’une reconnaissance d’adéquation applicable, le transfert doit reposer sur un mécanisme de protection autorisé, accompagné si nécessaire de garanties supplémentaires. Aucun transfert international n’est réalisé dans le seul but d’élargir l’utilisation commerciale des données.

7. Conservation et suppression

Les durées sont limitées à ce qui est nécessaire :

– données de commande et de relation client : pendant la gestion active de la commande et de ses suites ; les éléments nécessaires à la preuve d’une relation contractuelle peuvent ensuite être archivés pendant cinq ans ;

– factures et pièces comptables : dix ans ;

– dossier de retour, remboursement, défaut ou réclamation : pendant son traitement puis, si une conservation probatoire reste nécessaire, en archivage restreint jusqu’à cinq ans ;

– données de paiement : pendant la durée nécessaire à la transaction et aux éventuelles contestations selon les règles du prestataire concerné ; le cryptogramme de carte n’est pas conservé après la transaction ;

– journaux techniques courants de sécurité : jusqu’à six mois, sauf nécessité justifiée liée à un incident ;

– choix de consentement ou de refus des cookies : six mois ;

– traceurs de mesure d’audience effectivement utilisés dans les conditions décrites ci-dessus : treize mois au maximum, et vingt-cinq mois au maximum pour les informations associées.

À l’expiration de la durée applicable, les données sont supprimées, anonymisées ou placées en archivage restreint lorsqu’une conservation demeure nécessaire. Les données archivées ne sont pas réutilisées pour les opérations courantes.

8. Droits des utilisateurs

Toute personne concernée peut demander l’accès à ses données, leur rectification, leur effacement lorsque leur conservation n’est plus justifiée, la limitation d’un traitement et, lorsque les conditions sont réunies, la portabilité. Elle peut s’opposer à un traitement fondé sur l’intérêt légitime pour des raisons liées à sa situation particulière et retirer à tout moment un consentement précédemment donné.

La demande doit être adressée à talktous@gridandgabbro.com avec les informations permettant d’identifier le dossier concerné. Une pièce d’identité n’est demandée qu’en cas de doute raisonnable sur l’identité du demandeur et uniquement dans la mesure nécessaire à la vérification.

Une réponse est apportée dans les meilleurs délais et, en principe, dans un délai maximal d’un mois. Lorsque la complexité ou le nombre de demandes le justifie, ce délai peut être prolongé de deux mois ; l’utilisateur en est informé dans le premier mois. Une demande d’effacement ne peut pas imposer la suppression d’une donnée qui doit encore être conservée pour satisfaire une obligation, établir une preuve ou défendre un droit.

En cas de désaccord persistant, l’utilisateur peut saisir la Commission nationale de l’informatique et des libertés (CNIL).

9. Sécurité des données

gridandgabbro applique des mesures proportionnées aux risques, notamment la limitation des accès aux personnes habilitées, l’utilisation de connexions chiffrées pour les transmissions, la gestion des droits d’accès, la surveillance des événements de sécurité lorsque nécessaire et le recours à des prestataires soumis à des obligations appropriées de confidentialité et de sécurité.

L’utilisateur reste responsable de la confidentialité des éléments d’authentification qu’il utilise sur les services concernés et ne doit pas transmettre au service client des informations inutiles à sa demande.

10. Violation de données

Tout incident entraînant une destruction, une perte, une altération, une divulgation ou un accès non autorisé à des données personnelles fait l’objet d’une évaluation documentée. Lorsqu’un incident est susceptible de présenter un risque pour les droits et libertés des personnes, il est notifié à la CNIL dans les meilleurs délais et, lorsque requis, au plus tard dans les 72 heures suivant sa constatation. Lorsque le risque est élevé, les personnes concernées sont informées sans retard injustifié afin qu’elles puissent prendre les mesures de protection appropriées.

11. Contact

E-mail : talktous@gridandgabbro.com

Téléphone : +81 708 363 61 54

Adresse : 1679 Tomita, Ōhira-machi, Tochigi-shi, préfecture de Tochigi 329-4404, Japon

Service client : du lundi au vendredi, de 8 h 30 à 17 h 00. Fermé le week-end et les jours fériés.