La présente politique explique comment les données personnelles sont utilisées dans le cadre de la consultation de tandrexo.com, de la gestion des comptes et du traitement des commandes.
1. Rôles relatifs au traitement des données
1.1 Responsable du traitement
Pour les activités suivantes, TANDREXO détermine les finalités et les moyens du traitement et agit en qualité de responsable du traitement :
-
Gestion, expédition et suivi des commandes ;
-
Service après-vente et garanties ;
-
Administration des comptes clients ;
-
Fonctionnement général du site ;
-
Gestion des demandes et de la relation client.
1.2 Sous-traitant
Dans certaines relations avec des partenaires, TANDREXO peut traiter des données pour le compte d’un autre responsable du traitement et conformément à ses instructions documentées, notamment pour l’exécution d’une commande ou la gestion d’informations clients.
1.3 Définitions
-
Client : personne physique effectuant un achat à des fins non professionnelles ;
-
Utilisateur : toute personne consultant ou utilisant le site ;
-
Responsable du traitement : entité déterminant les objectifs et les modalités du traitement ;
-
Responsables conjoints : entités définissant ensemble les finalités et les moyens d’un traitement, conformément à l’article 26 du RGPD ;
-
Sous-traitant : prestataire autorisé à traiter des données pour le compte d’un responsable du traitement.
2. Données susceptibles d’être traitées
Selon l’utilisation du site, les données concernées peuvent notamment comprendre :
-
Le nom et les coordonnées ;
-
L’adresse de facturation et de livraison ;
-
Les informations relatives au compte ;
-
Le numéro, le contenu et l’historique des commandes ;
-
Les données de paiement nécessaires à la transaction ;
-
Les échanges avec le service client ;
-
Les informations techniques ou de navigation utiles au fonctionnement et à la sécurité du site ;
-
Les justificatifs transmis lors d’une réclamation ou d’une demande de garantie.
Les informations facultatives sont signalées comme telles. Leur absence n’empêche pas l’utilisation des services lorsqu’elles ne sont pas nécessaires.
3. Finalités et bases juridiques
Chaque traitement repose sur une base juridique prévue par l’article 6 du RGPD : exécution d’un contrat, obligation légale, intérêt légitime ou consentement.
Les données peuvent être utilisées pour :
-
Créer, préparer, livrer et facturer une commande ;
-
Assurer le suivi, les retours, le service après-vente et les garanties ;
-
Vérifier et traiter les paiements ;
-
Administrer les comptes utilisateurs ;
-
Envoyer les confirmations et informations liées aux transactions ;
-
Répondre aux demandes du service client ;
-
Examiner les réclamations et gérer les différends ;
-
Détecter les transactions inhabituelles et prévenir la fraude ;
-
Respecter les obligations comptables et fiscales ;
-
Assurer le fonctionnement technique du site ;
-
Produire des statistiques et améliorer l’expérience d’utilisation ;
-
Adapter les produits et les fonctionnalités aux besoins constatés.
Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment pour l’avenir. Son retrait ne remet pas en cause les opérations réalisées légalement avant cette date.
4. Accès aux données et destinataires
4.1 Accès interne
L’accès est limité aux personnes autorisées qui ont besoin des informations pour accomplir les tâches liées aux commandes, au paiement, à la livraison ou à l’assistance.
4.2 Prestataires concernés
Les données nécessaires peuvent être communiquées aux catégories suivantes :
-
Prestataires de paiement, pour le traitement et la vérification des transactions ;
-
Transporteurs et services logistiques, pour l’acheminement des commandes ;
-
Prestataires chargés du service après-vente ou de l’assistance ;
-
Fournisseurs techniques et informatiques nécessaires au fonctionnement du site ;
-
Conseils ou autorités lorsque la loi l’exige ou qu’un litige le justifie.
Les prestataires n’accèdent qu’aux informations utiles à leur mission. Les relations concernées sont encadrées afin de prévoir la confidentialité, la limitation des finalités et les exigences applicables du RGPD, notamment les principes de protection des données dès la conception et par défaut.
5. Transferts internationaux
Certains prestataires ou destinataires peuvent être situés en dehors de l’Espace économique européen.
Lorsqu’un transfert international a lieu, il doit être encadré par un mécanisme admis par le RGPD, tel que :
-
Une décision d’adéquation applicable ;
-
Les clauses contractuelles types adoptées par la Commission européenne ;
-
Une autre garantie appropriée prévue par le chapitre V du RGPD.
Des mesures techniques ou contractuelles complémentaires peuvent être appliquées lorsque la situation l’exige.
6. Durées de conservation
Les principales périodes prévues sont les suivantes :
-
Données de prospects : 3 ans après la dernière interaction ;
-
Données clients : 5 ans après le dernier achat ;
-
Factures et documents comptables : 10 ans afin de respecter les obligations légales ;
-
Enregistrements téléphoniques, lorsqu’ils existent : 6 jours.
Certaines informations peuvent être conservées plus longtemps lorsqu’une obligation légale, une réclamation, un litige ou la défense d’un droit le nécessite. À l’expiration de la durée applicable, elles sont supprimées ou rendues anonymes selon les possibilités techniques et juridiques.
7. Prévention de la fraude
Des règles automatisées peuvent analyser certains éléments d’une commande afin d’identifier une activité inhabituelle ou un risque de fraude.
Selon le résultat de cette analyse :
-
La commande peut faire l’objet d’une vérification complémentaire ;
-
Des informations justificatives peuvent être demandées ;
-
Son traitement peut être temporairement suspendu.
Une personne concernée peut demander des explications et solliciter une intervention humaine lorsqu’une décision fondée exclusivement sur un traitement automatisé produit un effet juridique ou l’affecte de manière significative, dans les conditions prévues par l’article 22 du RGPD.
8. Sécurité des paiements et des données
Les mesures appliquées comprennent notamment :
-
La transmission des données au moyen des protocoles SSL/TLS ;
-
Le traitement des paiements par des prestataires appliquant la norme PCI DSS ;
-
L’utilisation de canaux chiffrés pour les vérifications de paiement ;
-
Des restrictions d’accès aux informations personnelles.
Les données bancaires complètes ne sont pas stockées directement sur les serveurs du site. Aucun dispositif ne pouvant exclure entièrement les risques, les mesures de protection sont adaptées selon la nature des informations et les risques identifiés.
9. Droits des personnes
Sous réserve des conditions prévues par le RGPD et la législation française, chaque personne peut demander :
-
L’accès à ses données personnelles ;
-
La rectification des informations inexactes ;
-
L’effacement de certaines données ;
-
La limitation du traitement ;
-
La portabilité des données lorsque ce droit s’applique ;
-
L’opposition à un traitement fondé sur l’intérêt légitime ;
-
Le retrait d’un consentement ;
-
Une intervention humaine concernant certaines décisions automatisées ;
-
La définition de directives relatives au traitement de ses données après son décès, conformément au droit français.
L’exercice d’un droit peut nécessiter une vérification raisonnable de l’identité, par exemple au moyen d’informations relatives à une commande. Aucun document excessif ne sera demandé lorsque d’autres moyens de vérification suffisent.
Une réponse est normalement apportée dans le délai prévu par le RGPD. Ce délai peut être prolongé pour une demande complexe ou multiple, sous réserve d’en informer la personne concernée.
10. Réclamation auprès de l’autorité de contrôle
Si une personne estime que ses données ne sont pas traitées conformément aux règles applicables, elle peut adresser une réclamation à la Commission nationale de l’informatique et des libertés (CNIL).
Cette démarche peut être effectuée indépendamment d’une demande préalable adressée au service client, même si un premier contact permet parfois de clarifier rapidement la situation.
11. Données relatives aux mineurs
Le site ne cherche pas à collecter volontairement des données personnelles concernant des mineurs.
Lorsqu’une collecte involontaire est identifiée, les informations concernées peuvent être supprimées dans la mesure permise par les obligations légales et techniques.
Un parent ou un représentant légal peut demander l’accès, la rectification ou l’effacement des données concernées.
12. Coordonnées relatives aux données personnelles
Les demandes peuvent être adressées aux coordonnées suivantes :
-
Adresse postale : 3707 S Whitnall Ave, Milwaukee, WI 53207, US
-
Téléphone : +1 (414) 938-2138
-
E-mail : supportteam@tandrexo.com
-
Horaires CET/CEST :
-
-
Du lundi au vendredi : 09:00 – 18:00
-
Le samedi : 09:00 – 16:00
-
Lors de la demande, il est conseillé de préciser le droit exercé et de fournir les informations nécessaires à l’identification du compte ou de la commande concernée.