ORLVORIAX | SÉCURITÉ ET CONFIDENTIALITÉ

Engagement en matière de sécurité des données personnelles

Acheter un meuble en ligne implique de nous confier certaines informations personnelles. Une adresse de livraison, des coordonnées de contact ou les détails d'une commande méritent d'être traités avec soin.

Chez orlvoriax, la sécurité des informations fait partie de notre responsabilité envers les personnes qui utilisent notre boutique. Nous cherchons à limiter les données collectées, à encadrer leur accès et à nous appuyer sur des solutions techniques adaptées aux risques. Cette page présente les mesures de protection applicables à notre activité ainsi que nos engagements en matière de confidentialité.

1. Notre approche de la sécurité des données

Nous accordons une importance particulière à la protection des informations nécessaires au fonctionnement de notre boutique de mobilier.

Notre démarche repose sur la confidentialité, l'intégrité, la disponibilité et la limitation des données personnelles.

La confidentialité vise à empêcher les personnes non autorisées d'accéder aux informations.

L'intégrité consiste à limiter les risques d'altération, de modification non autorisée ou de perte de données.

La disponibilité vise à permettre l'accès aux informations nécessaires à la gestion des commandes et au service après-vente.

Les mesures techniques et organisationnelles doivent être adaptées à la sensibilité des données, aux risques identifiés et aux moyens raisonnablement disponibles.

Aucun système informatique ne peut toutefois garantir l'absence totale de risques. Notre engagement consiste à mettre en œuvre des protections proportionnées et à les réexaminer lorsque cela est nécessaire.

2. Protection des échanges par chiffrement SSL/TLS

Notre boutique repose sur une infrastructure de commerce électronique permettant de sécuriser les communications entre le navigateur du visiteur et les services du site.

La technologie TLS, couramment désignée par le terme SSL, permet de chiffrer les informations transmises sur une connexion HTTPS.

Cette protection contribue à limiter les risques d'interception ou de modification des informations pendant leur transmission.

Elle concerne notamment les données échangées lors de la consultation des pages sécurisées, de la saisie de coordonnées et du parcours de commande.

Les connexions sécurisées peuvent être reconnues par la présence du protocole HTTPS dans la barre d'adresse du navigateur.

La plateforme Shopify prend en charge les protocoles TLS modernes, notamment TLS 1.2 et les versions ultérieures prises en charge.

Le chiffrement des échanges ne remplace pas les autres mesures de sécurité nécessaires à la protection des comptes, des accès administratifs et des données conservées.

Nous veillons à ce que les ressources externes intégrées au site utilisent des connexions sécurisées lorsqu'elles sont nécessaires au fonctionnement de la boutique.

3. Protection des paiements

Les paiements effectués sur notre boutique sont pris en charge au moyen des solutions de paiement configurées pour le site.

Les informations nécessaires au règlement sont transmises au service de paiement concerné selon ses mécanismes de sécurité et les exigences réglementaires applicables.

Les données de paiement ne doivent être accessibles qu'aux personnes ou aux systèmes qui en ont réellement besoin pour assurer les opérations autorisées.

Notre service client ne vous demandera jamais de communiquer votre mot de passe, votre code secret bancaire ou le code de sécurité complet de votre carte par courrier électronique.

Les éventuelles vérifications liées à une transaction doivent être réalisées au moyen de procédures appropriées et proportionnées.

Les informations relatives aux transactions peuvent être conservées dans la mesure nécessaire à la comptabilité, à la prévention des fraudes, aux remboursements et au respect des obligations légales.

La sécurité des paiements dépend également des dispositifs mis en œuvre par le prestataire de paiement effectivement utilisé.

4. Contrôle des accès aux données personnelles

L'accès aux informations des clients doit être réservé aux personnes qui en ont besoin pour accomplir leurs missions.

Les tâches concernées peuvent notamment comprendre la préparation des commandes, l'organisation des livraisons, la gestion des paiements et le traitement des demandes après-vente.

Les autorisations d'accès doivent être attribuées selon les responsabilités de chaque utilisateur et limitées aux fonctions nécessaires.

Lorsqu'un accès n'est plus justifié, notamment après un changement de fonction ou la fin d'une collaboration, les autorisations correspondantes doivent être retirées ou adaptées.

Les accès administratifs doivent faire l'objet de précautions particulières, notamment par l'utilisation de moyens d'authentification adaptés.

Les fonctionnalités d'authentification renforcée proposées par les outils utilisés doivent être privilégiées pour les comptes présentant des droits sensibles.

Le partage non contrôlé d'identifiants de connexion doit être évité.

Les informations personnelles ne doivent pas être consultées par simple curiosité ni utilisées à des fins étrangères aux missions autorisées.

5. Protection des comptes et authentification

La sécurité des comptes administratifs et des comptes clients contribue à limiter les risques d'accès non autorisé.

Les identifiants de connexion doivent être protégés contre la divulgation et les utilisations abusives.

Lorsque les fonctionnalités correspondantes sont disponibles, des dispositifs de vérification renforcée peuvent être utilisés pour les accès sensibles.

Les sessions et les procédures de connexion doivent être gérées de manière à limiter les possibilités d'usurpation d'identité.

Nous recommandons aux utilisateurs de choisir des moyens d'authentification robustes, de ne pas réutiliser leurs mots de passe et de se déconnecter lorsqu'ils utilisent un appareil partagé.

En cas de suspicion d'utilisation non autorisée d'un compte, des mesures appropriées doivent être prises pour vérifier la situation et sécuriser l'accès concerné.

6. Sauvegarde et disponibilité des informations

La disponibilité des informations nécessaires au traitement des commandes est un aspect important de la continuité de notre activité.

Nous nous appuyons sur les mécanismes de conservation et de disponibilité des données proposés par les prestataires techniques utilisés pour notre boutique.

Les besoins de sauvegarde, de conservation et de récupération des informations doivent être examinés selon leur importance pour l'activité.

Lorsque des sauvegardes supplémentaires sont nécessaires, leur accès et leur conservation doivent être protégés contre les consultations non autorisées, les modifications et les suppressions accidentelles.

Les procédures de restauration doivent être adaptées aux moyens techniques disponibles et aux responsabilités respectives des intervenants.

Les sauvegardes ne doivent pas devenir un moyen de conserver indéfiniment des données personnelles qui n'ont plus de justification légale.

Il convient de distinguer les mécanismes de disponibilité de la plateforme des éventuelles copies ou sauvegardes supplémentaires administrées directement par notre entreprise.

Nous ne garantissons pas une restauration instantanée ni l'absence absolue d'interruption en cas d'incident technique exceptionnel.

7. Sensibilisation et formation des personnes autorisées

La protection des données ne dépend pas uniquement des outils informatiques. Elle repose également sur les pratiques des personnes qui accèdent aux informations.

Nous considérons la sensibilisation à la confidentialité et à la sécurité comme une mesure essentielle de prévention.

Les personnes amenées à traiter des données clients doivent recevoir des consignes adaptées à leurs missions et aux risques rencontrés.

Cette sensibilisation porte notamment sur la reconnaissance des messages frauduleux, la protection des identifiants, la confidentialité des commandes et la gestion des pièces jointes.

Elle concerne également la vérification de l'identité des interlocuteurs avant toute communication d'informations sensibles.

Les pratiques de formation et de rappel des consignes doivent être adaptées à la taille de l'entreprise, à l'organisation du travail et à l'évolution des risques.

Les personnes autorisées à traiter des données doivent respecter les obligations de confidentialité applicables à leurs fonctions.

8. Limitation de la collecte des données

Nous cherchons à collecter uniquement les informations nécessaires à la présentation des produits, à l'exécution des commandes et à la gestion de la relation client.

Les données utiles peuvent comprendre les coordonnées du client, l'adresse de livraison, les références des meubles commandés, les informations de facturation et les échanges liés au service après-vente.

Les données facultatives doivent être distinguées des informations indispensables lorsque cette distinction est pertinente.

Nous évitons de demander des renseignements personnels sans rapport avec la fourniture du service.

Lorsque des informations peuvent être supprimées, anonymisées ou limitées sans compromettre les obligations légales, ces solutions doivent être privilégiées.

Les données recueillies pour une commande ne doivent pas être automatiquement réutilisées à des fins de prospection commerciale en l'absence de base légale appropriée.

9. Sécurité des données de livraison et de service après-vente

Les commandes de meubles nécessitent généralement la transmission de certaines informations à des prestataires chargés de l'expédition et de la livraison.

Ces informations peuvent comprendre le nom du destinataire, son adresse, les coordonnées utiles à la livraison et les références des colis.

Les données transmises doivent être limitées à ce qui est nécessaire à l'exécution du service concerné.

Lorsqu'une réclamation implique des photographies de produits ou des documents complémentaires, nous invitons les clients à éviter d'y faire apparaître des informations personnelles non nécessaires.

Les informations recueillies pour résoudre un incident de livraison ou traiter un remboursement doivent être utilisées dans le cadre des finalités annoncées.

Les accès aux dossiers après-vente doivent rester proportionnés aux missions des personnes concernées.

10. Sécurité des applications et des services externes

Notre boutique peut utiliser des services techniques destinés à faciliter le paiement, la livraison, la gestion des commandes ou certaines fonctionnalités du site.

Avant de permettre à une application d'accéder à des données personnelles, il convient d'examiner les autorisations demandées et leur adéquation avec le service fourni.

Les applications qui ne sont plus nécessaires doivent faire l'objet d'un réexamen de leurs accès.

Les prestataires qui traitent des données pour notre compte doivent être encadrés conformément aux exigences applicables du RGPD.

Lorsque cela est nécessaire, un contrat de sous-traitance doit préciser les responsabilités des parties, les finalités du traitement, les mesures de sécurité et les conditions d'intervention des éventuels sous-traitants ultérieurs.

Les transferts internationaux de données personnelles doivent respecter les conditions prévues par la réglementation européenne.

La présence d'un service externe ne nous exonère pas des obligations qui nous incombent en tant que responsable de traitement, lorsque cette qualification s'applique.

11. Prévention des incidents de sécurité

Les risques informatiques peuvent notamment comprendre les tentatives d'hameçonnage, les accès non autorisés, les erreurs humaines et la divulgation accidentelle de données.

Nous cherchons à réduire ces risques par une combinaison de précautions techniques et organisationnelles adaptées.

Les systèmes et applications doivent être maintenus dans un état de sécurité approprié, notamment au moyen des mises à jour disponibles et des configurations nécessaires.

Les autorisations sensibles, les intégrations et les accès administratifs doivent être réexaminés lorsque les circonstances le justifient.

Un comportement inhabituel, une demande suspecte de données ou une connexion non reconnue doit faire l'objet d'une vérification appropriée.

Les mesures de prévention doivent être réévaluées lorsque l'activité, les services utilisés ou les risques évoluent.

12. Gestion des violations de données personnelles

Une violation de données personnelles peut notamment correspondre à une destruction, une perte, une modification, une divulgation non autorisée ou un accès illicite à des informations personnelles.

En cas d'incident porté à notre connaissance, nous devons examiner les circonstances afin de déterminer les données potentiellement concernées, les conséquences possibles et les mesures de protection nécessaires.

Les actions appropriées peuvent comprendre la sécurisation des accès, la suspension d'une fonctionnalité affectée, le changement de certains identifiants ou la sollicitation des prestataires techniques concernés.

Les violations de données personnelles doivent être documentées conformément à l'article 33 du RGPD.

Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, l'autorité de contrôle compétente doit en principe être notifiée dans les meilleurs délais et, si possible, au plus tard 72 heures après que le responsable de traitement en a pris connaissance, conformément aux conditions légales.

Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent également être informées sans délai indu, sauf exception prévue par la loi.

La notification d'un incident ne signifie pas nécessairement que toutes les données de la boutique ont été compromises.

13. Conservation et suppression des données

Nous appliquons le principe selon lequel les données personnelles ne doivent pas être conservées plus longtemps que nécessaire au regard des finalités de leur traitement.

Les informations relatives aux commandes peuvent devoir être conservées pour respecter des obligations légales, notamment comptables et fiscales, ou pour permettre la gestion de réclamations.

Les données utilisées pour une demande ponctuelle doivent faire l'objet d'une durée de conservation adaptée à leur finalité.

Les informations devenues inutiles doivent pouvoir être supprimées, anonymisées ou archivées dans les conditions prévues par la réglementation.

Les demandes d'effacement présentées par les personnes concernées sont examinées en tenant compte des éventuelles obligations légales de conservation.

La suppression d'un compte ou d'une information visible ne signifie pas nécessairement que toutes les données concernées peuvent être supprimées immédiatement de chaque système, notamment lorsque des obligations légales ou des contraintes techniques justifiées s'appliquent.

14. Protection particulière des données des mineurs

Lorsque des données personnelles concernant des mineurs sont traitées, une attention particulière doit être accordée à leur protection.

La simple vente de meubles pouvant être destinés à une chambre d'enfant ne justifie pas la collecte systématique d'informations identifiant les enfants du foyer.

Lorsqu'un traitement nécessite le consentement d'un mineur dans le cadre des services numériques directement proposés, les dispositions françaises relatives à l'âge du consentement doivent être respectées.

En France, le seuil applicable aux traitements concernés par l'article 45 de la loi Informatique et Libertés est de 15 ans.

Pour les mineurs de moins de 15 ans, le consentement conjoint du mineur et du titulaire de l'autorité parentale est requis dans les situations prévues par cette disposition.

Ces règles s'appliquent sans préjudice des autres bases légales possibles et des règles relatives à la capacité juridique des mineurs.

Les modalités spécifiques figurent dans notre politique de protection des données personnelles des mineurs.

15. Cookies et technologies de suivi

Les cookies strictement nécessaires peuvent être utilisés pour assurer des fonctions essentielles telles que la gestion du panier, la sécurité des sessions et la réalisation d'une commande.

Les cookies non essentiels, notamment ceux utilisés pour certaines analyses de fréquentation, la publicité ou le suivi marketing, doivent respecter les exigences de consentement applicables.

Lorsque la réglementation exige un accord préalable, les traceurs concernés ne doivent pas être activés avant l'obtention d'un consentement valable.

Les utilisateurs doivent pouvoir refuser les cookies non essentiels et retirer leur consentement dans des conditions conformes aux exigences applicables.

La sécurité des informations issues de ces technologies doit être prise en compte dans la sélection et la configuration des outils utilisés.

Le détail des catégories de cookies, de leurs finalités et des durées de conservation est présenté dans notre politique relative aux cookies.

16. Droits des personnes concernées

Conformément au RGPD, vous disposez de droits concernant vos données personnelles, dans les conditions et limites prévues par la réglementation.

Droit d'accès : demander des informations sur les données vous concernant et obtenir une copie lorsque les conditions légales sont réunies.

Droit de rectification : demander la correction d'informations inexactes ou incomplètes.

Droit à l'effacement : solliciter la suppression de données lorsque les conditions prévues par la loi sont remplies.

Droit à la limitation : demander une restriction de certains traitements dans les cas prévus par le RGPD.

Droit d'opposition : vous opposer à certains traitements, notamment à la prospection commerciale.

Droit à la portabilité : recevoir certaines informations dans un format structuré et couramment utilisé lorsque ce droit est applicable.

Retrait du consentement : retirer à tout moment un consentement précédemment donné.

Nous pouvons procéder à des vérifications raisonnables d'identité lorsque cela est nécessaire pour éviter la divulgation de données à une personne non autorisée.

Les demandes sont traitées conformément aux délais du RGPD, en principe dans un délai de 1 mois, sous réserve des prolongations légalement autorisées.

17. Recommandations de sécurité pour les clients

La protection des informations personnelles dépend également de certaines précautions prises lors de l'utilisation des services numériques.

Nous vous recommandons de vérifier que vous consultez bien le site officiel de la boutique avant de renseigner des informations personnelles.

Évitez de communiquer vos mots de passe ou vos codes d'authentification à une personne qui vous les demande par message.

Lorsque vous utilisez un appareil partagé, pensez à fermer votre session après avoir consulté les informations de votre compte.

En présence d'un message inhabituel vous demandant des renseignements bancaires, ne transmettez pas de données sensibles sans avoir vérifié l'authenticité de la demande.

Si vous pensez que les informations de votre commande ou de votre compte ont été utilisées sans votre autorisation, nous vous invitons à nous signaler la situation afin qu'elle puisse être examinée.

18. Responsabilité et limites des mesures de sécurité

Nous nous engageons à prendre en compte la sécurité des données personnelles dans l'organisation et l'exploitation de notre boutique.

Les dispositifs de protection sont conçus pour réduire les risques, mais aucune technologie ne peut garantir une sécurité absolue face à l'ensemble des incidents possibles.

L'utilisation d'un protocole de chiffrement ou d'un prestataire technique spécialisé ne supprime pas nos obligations légales en matière de protection des données.

Les responsabilités respectives de notre entreprise, des prestataires techniques et des autres intervenants sont déterminées selon leur rôle réel dans le traitement des informations.

Aucune disposition de cette politique ne vise à exclure ou à limiter les droits et recours impératifs reconnus aux personnes concernées.

19. Réexamen et amélioration des pratiques de sécurité

Les risques informatiques et les exigences de protection des données évoluent avec les technologies et les services utilisés.

Nos pratiques de sécurité doivent donc être réévaluées lorsqu'une modification importante de la boutique, des outils ou des traitements le justifie.

Ces réexamens peuvent notamment porter sur les autorisations d'accès, les applications installées, les paramètres techniques, les procédures internes et les besoins de sensibilisation.

Lorsque des insuffisances sont identifiées, des mesures correctives appropriées doivent être envisagées en fonction de leur gravité et des risques associés.

Les changements ayant une incidence importante sur l'utilisation des données personnelles doivent être pris en compte dans les documents d'information correspondants.

Notre objectif est de maintenir une approche de sécurité cohérente avec l'activité réelle de notre boutique et les obligations applicables.

20. Cadre juridique et autorité de contrôle

La protection des données personnelles est encadrée notamment par le Règlement général sur la protection des données et par la législation française Informatique et Libertés.

L'article 32 du RGPD prévoit la mise en œuvre de mesures techniques et organisationnelles appropriées au risque, en tenant compte notamment de l'état des connaissances, des coûts de mise en œuvre, de la nature des traitements et des risques pour les personnes.

Ces mesures peuvent comprendre le chiffrement, la capacité de préserver la confidentialité et la disponibilité des systèmes, les moyens de rétablir l'accès aux données après un incident et les procédures d'évaluation de l'efficacité des protections.

Les articles 33 et 34 encadrent les obligations relatives aux violations de données personnelles.

Les personnes concernées peuvent introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, la CNIL, dans les conditions prévues par le RGPD.

Cette politique complète notre politique générale de confidentialité et ne remplace pas les informations particulières qui doivent être fournies pour certains traitements.

Notre engagement pour la protection de vos informations

Connexions sécurisées : recours aux technologies HTTPS et TLS pour protéger les échanges avec la boutique.

Accès limités : encadrement des autorisations selon les responsabilités et les besoins professionnels.

Sauvegarde et continuité : prise en compte de la disponibilité des données et des moyens de récupération appropriés.

Sensibilisation : consignes de confidentialité et bonnes pratiques de sécurité adaptées aux personnes autorisées.

Respect de vos droits : traitement des demandes relatives aux données personnelles et application des obligations légales en cas d'incident.

21. Coordonnées et service client

Enseigne : orlvoriax

Adresse : 8003 Cameryn Pl, Appartement 305, Pasadena, MD 21122, États-Unis

Adresse électronique : reachcjkli@orlvoriax.com

Téléphone : +1 (227) 217-8465

Site internet : https://orlvoriax.com

Horaires du service client : du lundi au vendredi, de 9h00 à 18h00. Le délai de réponse peut être plus long les week-ends et les jours fériés.