Déclaration relative au RGPD et à la protection des données

La présente déclaration explique la manière dont le Règlement général sur la protection des données (RGPD) s’applique aux traitements de données personnelles réalisés dans le cadre des services de ravvelix destinés notamment aux personnes situées en France et dans l’Espace économique européen.

Elle complète :

  • la Politique de confidentialité ;

  • la Politique relative aux cookies ;

  • les Conditions de service ;

  • les autres politiques applicables aux commandes.

1. Responsable du traitement

Le responsable est actuellement identifié sous le nom commercial :

ravvelix
2555 W Winston Rd #93
Anaheim, CA 92804
United States

E-mail : contact@ravvelix.com
Téléphone : +1 (714) 163-7284

Cette adresse constitue également l’adresse actuellement utilisée pour les retours.

2. Application du RGPD

ravvelix propose ses produits à des personnes situées notamment en France et dans l’Union européenne.

Lorsque les conditions territoriales du RGPD sont remplies, les traitements liés à cette offre sont soumis aux protections applicables du RGPD, même lorsque le responsable est établi aux États-Unis.

3. Principes de traitement

Les données personnelles sont traitées selon les principes applicables, notamment :

  • licéité ;

  • loyauté ;

  • transparence ;

  • limitation des finalités ;

  • minimisation ;

  • exactitude ;

  • limitation de la conservation ;

  • intégrité ;

  • confidentialité ;

  • responsabilité.

Chaque traitement doit poursuivre une finalité déterminée et reposer sur une base juridique appropriée.

4. Documentation des traitements

ravvelix documente les traitements de manière proportionnée à leur nature et à leur niveau de risque.

Cette documentation peut notamment couvrir :

  • finalités ;

  • catégories de données ;

  • catégories de personnes concernées ;

  • bases juridiques ;

  • destinataires ;

  • transferts internationaux ;

  • durées de conservation ;

  • mesures de sécurité ;

  • gestion des droits ;

  • incidents de sécurité.

5. Bases juridiques

Selon la finalité concernée, un traitement peut reposer notamment sur :

  • l’exécution d’un contrat ;

  • des mesures précontractuelles prises à la demande de la personne ;

  • une obligation légale ;

  • le consentement ;

  • un intérêt légitime ;

  • un autre fondement prévu par le RGPD.

Aucune donnée ne doit être collectée ou utilisée sans finalité identifiable.

6. Transparence

Lorsque le RGPD l’exige, les informations communiquées aux personnes concernées précisent notamment :

  • l’identité du responsable ;

  • les coordonnées de contact ;

  • les finalités ;

  • les bases juridiques ;

  • les catégories de destinataires ;

  • les transferts internationaux ;

  • les durées ou critères de conservation ;

  • les droits disponibles ;

  • le droit d’introduire une réclamation auprès d’une autorité de contrôle.

7. Catégories de données

Les données susceptibles d’être traitées comprennent notamment :

  • identité ;

  • coordonnées ;

  • adresse de facturation ;

  • adresse de livraison ;

  • données de commande ;

  • références de transaction ;

  • informations de livraison ;

  • échanges avec le service client ;

  • photographies transmises pour un retour ou une réclamation ;

  • données techniques ;

  • préférences relatives aux cookies.

8. Minimisation

ravvelix limite la collecte aux données nécessaires à la finalité concernée.

Par exemple :

  • l’adresse sert à organiser la livraison ;

  • le numéro de téléphone peut être utilisé pour les communications logistiques ;

  • le numéro de commande permet d’identifier un dossier ;

  • une photographie peut servir à examiner un dommage ou une non-conformité ;

  • une référence de paiement partielle peut servir au suivi d’un remboursement.

ravvelix ne conserve pas durablement le numéro complet de carte bancaire ni son cryptogramme.

9. Données sensibles

Aucune donnée relevant des catégories particulières du RGPD n’est normalement nécessaire pour acheter les produits proposés par ravvelix.

Il est donc recommandé de ne pas transmettre sans nécessité des informations concernant notamment :

  • santé ;

  • opinions politiques ;

  • convictions religieuses ou philosophiques ;

  • origine raciale ou ethnique ;

  • données biométriques ;

  • vie sexuelle ou orientation sexuelle.

Lorsqu’une donnée sensible est reçue sans nécessité, des mesures adaptées peuvent être prises pour la supprimer, la masquer ou en limiter l’utilisation.

10. Gestion des commandes

La base contractuelle peut notamment couvrir les traitements nécessaires à :

  • gestion du panier ;

  • enregistrement de la commande ;

  • paiement ;

  • préparation ;

  • expédition ;

  • suivi ;

  • livraison ;

  • annulation ;

  • rétractation ;

  • retour ;

  • échange ;

  • remboursement ;

  • mise en œuvre des garanties.

11. Obligations légales

Certaines données peuvent être traitées afin de respecter les obligations applicables notamment en matière :

  • comptable ;

  • fiscale ;

  • de facturation ;

  • de TVA ;

  • de formalités douanières ;

  • de protection des consommateurs ;

  • de conservation documentaire ;

  • de réponse aux autorités ;

  • de gestion des violations de données.

12. Intérêts légitimes

Lorsque le traitement repose sur un intérêt légitime, celui-ci peut notamment concerner :

  • sécurité des transactions ;

  • prévention de la fraude ;

  • protection des comptes ;

  • continuité du service ;

  • correction d’incidents ;

  • conservation de preuves ;

  • défense des droits de ravvelix ou de tiers.

Une appréciation de la nécessité et de la proportionnalité du traitement est effectuée lorsque la réglementation l’exige.

13. Consentement

Le consentement peut notamment être utilisé pour :

  • cookies facultatifs ;

  • certains outils de mesure d’audience ;

  • prospection électronique lorsqu’un consentement est requis ;

  • fonctionnalités optionnelles nécessitant un traitement distinct.

Lorsqu’il constitue la base juridique, le consentement doit être :

  • libre ;

  • spécifique ;

  • éclairé ;

  • univoque.

Il peut être retiré à tout moment.

Le retrait n’affecte pas la licéité des traitements réalisés avant celui-ci.

14. Paiements

Les paiements par :

  • Visa ;

  • Mastercard ;

  • American Express

sont actuellement traités via Authorize.net.

ravvelix reçoit uniquement les références et informations nécessaires au suivi de la transaction, à la gestion de la commande et au remboursement.

ravvelix ne conserve pas durablement :

  • le numéro complet de la carte ;

  • le cryptogramme de sécurité.

15. Destinataires des données

Selon la finalité, des données peuvent être accessibles aux personnes autorisées et aux prestataires nécessaires notamment pour :

  • paiement ;

  • préparation des commandes ;

  • livraison ;

  • suivi ;

  • hébergement ;

  • sécurité ;

  • assistance ;

  • comptabilité ;

  • prévention de la fraude.

La transmission est limitée aux informations nécessaires au rôle de chaque intervenant, sous réserve de ses obligations propres.

16. Sous-traitants

Lorsqu’un prestataire intervient en qualité de sous-traitant au sens du RGPD, son contrat doit prévoir les garanties requises, notamment concernant :

  • instructions documentées ;

  • confidentialité ;

  • sécurité ;

  • limitation des accès ;

  • assistance pour l’exercice des droits ;

  • assistance en cas d’incident ;

  • restitution ou suppression des données ;

  • encadrement des sous-traitants ultérieurs.

Tous les prestataires ne sont pas nécessairement des sous-traitants au sens de l’article 28 du RGPD ; leur rôle est déterminé en fonction du traitement réellement réalisé.

17. Absence de vente des données

ravvelix ne vend ni ne loue les données personnelles en tant que fichiers de clientèle.

Un prestataire ne peut utiliser les données reçues pour ses propres activités de prospection que s’il dispose d’un fondement juridique approprié et respecte les obligations applicables.

18. Transferts internationaux

ravvelix étant établi aux États-Unis et certains prestataires pouvant également se situer hors de l’Espace économique européen, des transferts internationaux peuvent avoir lieu.

Lorsqu’ils relèvent du RGPD, ces transferts doivent être encadrés conformément aux articles 44 à 49 du RGPD.

Selon le destinataire et la situation, le mécanisme applicable peut notamment être :

  • une décision d’adéquation ;

  • un mécanisme de certification reconnu lorsqu’il est effectivement applicable ;

  • les clauses contractuelles types de la Commission européenne ;

  • des règles d’entreprise contraignantes lorsqu’elles sont disponibles ;

  • une autre garantie appropriée ;

  • exceptionnellement, une dérogation prévue par le RGPD.

Aucun mécanisme unique n’est présenté comme applicable à tous les prestataires.

19. Mesures complémentaires pour les transferts

Lorsque l’évaluation d’un transfert international le nécessite, des mesures complémentaires peuvent être appliquées, par exemple :

  • chiffrement ;

  • pseudonymisation ;

  • limitation des données transférées ;

  • restriction des accès ;

  • réduction des durées de conservation ;

  • encadrement des demandes émanant d’autorités publiques.

20. Durées de conservation

Les données sont conservées pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées.

Lorsqu’une utilisation active n’est plus nécessaire, certaines données peuvent être archivées pendant la durée requise :

  • par une obligation légale ;

  • à des fins comptables ou fiscales ;

  • pour établir, exercer ou défendre un droit.

À l’issue des durées applicables, les données sont supprimées ou anonymisées lorsque cela est approprié.

21. Confidentialité

L’accès aux données est limité en fonction :

  • des responsabilités ;

  • des besoins professionnels ;

  • des habilitations accordées.

Les accès devenus inutiles doivent être retirés.

Les personnes autorisées sont soumises aux obligations de confidentialité appropriées.

22. Sécurité des données

Des mesures techniques et organisationnelles appropriées sont mises en œuvre en fonction des risques.

Elles peuvent notamment comprendre :

  • chiffrement SSL/TLS ;

  • authentification ;

  • contrôle des accès ;

  • séparation des fonctions ;

  • journalisation ;

  • sauvegardes ;

  • mises à jour de sécurité ;

  • gestion des incidents ;

  • limitation de la collecte ;

  • suppression des informations devenues inutiles.

Ces mesures visent à réduire les risques sans constituer une garantie absolue contre tout incident.

23. Analyse des risques

Les mesures de sécurité tiennent notamment compte :

  • de la nature des données ;

  • du volume traité ;

  • des finalités ;

  • des destinataires ;

  • des transferts ;

  • de la durée de conservation ;

  • du risque d’accès non autorisé ;

  • des conséquences potentielles pour les personnes.

Une analyse d’impact relative à la protection des données est réalisée lorsque les conditions prévues par le RGPD sont remplies.

24. Violations de données

Tout incident de sécurité impliquant des données personnelles fait l’objet d’une analyse adaptée.

Lorsqu’une violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, une notification à l’autorité de contrôle compétente est effectuée conformément au RGPD, lorsque les conditions sont réunies, notamment dans le délai réglementaire applicable après en avoir pris connaissance.

Lorsqu’une violation est susceptible d’engendrer un risque élevé, les personnes concernées sont informées lorsque la réglementation l’exige.

L’information peut notamment préciser :

  • nature de l’incident ;

  • catégories de données concernées ;

  • conséquences probables ;

  • mesures prises ;

  • recommandations utiles.

25. Droit d’accès

La personne concernée peut demander confirmation qu’un traitement de ses données est réalisé et, lorsqu’il y a lieu, obtenir une copie ainsi que les informations prévues par le RGPD.

Ces informations peuvent notamment concerner :

  • finalités ;

  • catégories de données ;

  • destinataires ;

  • durées ;

  • transferts ;

  • origine des données ;

  • droits disponibles.

26. Droit de rectification

La personne peut demander la correction d’une donnée inexacte ou la complétion d’une donnée incomplète.

Lorsque le RGPD l’exige, la correction est également communiquée aux destinataires concernés.

27. Droit à l’effacement

Une demande d’effacement peut être formulée notamment lorsque :

  • les données ne sont plus nécessaires ;

  • un consentement est retiré et aucun autre fondement ne subsiste ;

  • une opposition doit être accueillie ;

  • le traitement est illicite ;

  • une obligation impose l’effacement.

Ce droit peut être limité lorsqu’une conservation reste nécessaire notamment pour respecter une obligation légale ou défendre un droit.

28. Droit à la limitation

La personne peut demander la limitation du traitement dans les situations prévues par le RGPD, notamment pendant :

  • la vérification de l’exactitude ;

  • l’examen de certaines oppositions ;

  • une période nécessaire à la défense d’un droit ;

  • certaines situations dans lesquelles la limitation est demandée à la place de l’effacement.

29. Droit d’opposition

La personne peut s’opposer à un traitement fondé sur l’intérêt légitime pour des raisons tenant à sa situation particulière, dans les conditions prévues par le RGPD.

L’opposition à la prospection directe peut être exercée à tout moment sans avoir à fournir de justification particulière.

30. Portabilité

Lorsque les conditions légales sont remplies, les données fournies par la personne dans le cadre d’un traitement automatisé reposant sur :

  • le consentement ; ou

  • le contrat

peuvent être fournies dans un format structuré, couramment utilisé et lisible par machine.

La transmission à un autre responsable reste soumise aux conditions légales et aux droits de tiers.

31. Retrait du consentement

Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment.

Le retrait :

  • arrête les traitements futurs reposant uniquement sur ce consentement ;

  • n’affecte pas la licéité des traitements réalisés antérieurement.

Pour les cookies, le retrait peut notamment être effectué depuis l’outil de gestion des préférences disponible sur le site.

32. Décisions automatisées

Aucune décision produisant des effets juridiques ou affectant significativement une personne ne doit être fondée exclusivement sur un traitement automatisé lorsque l’article 22 du RGPD l’interdit.

Lorsque des garanties sont requises, elles peuvent notamment inclure :

  • intervention humaine ;

  • possibilité d’exprimer son point de vue ;

  • possibilité de contester la décision.

33. Exercice des droits

Les demandes relatives aux données personnelles peuvent être envoyées à :

contact@ravvelix.com

Afin de faciliter le traitement, la demande peut préciser :

  • identité du demandeur ;

  • droit exercé ;

  • compte ou commande concerné lorsqu’il est pertinent ;

  • coordonnées permettant de recevoir la réponse.

34. Vérification d’identité

Une vérification d’identité supplémentaire n’est demandée qu’en présence d’un doute raisonnable concernant l’identité de la personne.

Les informations demandées doivent être :

  • proportionnées ;

  • limitées à ce qui est nécessaire ;

  • utilisées uniquement pour la vérification et la preuve du traitement de la demande.

35. Délai de réponse

Les demandes sont traitées en principe dans un délai de 1 mois.

Lorsque la complexité ou le nombre de demandes le justifie, ce délai peut être prolongé de 2 mois supplémentaires dans les conditions prévues par le RGPD.

La personne concernée est informée de cette prolongation et de ses motifs dans le délai initial.

L’exercice des droits est en principe gratuit, sous réserve des règles applicables aux demandes manifestement infondées ou excessives.

36. Refus d’une demande

Lorsqu’une demande ne peut pas être satisfaite, la décision est motivée conformément aux règles applicables.

La personne est également informée de ses possibilités de :

  • saisir une autorité de contrôle ;

  • exercer un recours juridictionnel.

37. Réclamation auprès de la CNIL

Pour la France, l’autorité de contrôle est la :

Commission nationale de l’informatique et des libertés (CNIL).

Une personne peut également disposer du droit de saisir une autre autorité compétente conformément aux règles du RGPD, notamment selon son lieu de résidence, son lieu de travail ou le lieu de la violation alléguée.

38. Mineurs

Les services commerciaux de ravvelix s’adressent aux personnes disposant de la capacité nécessaire pour conclure les opérations concernées.

Lorsqu’une donnée concernant un mineur est reçue sans fondement approprié, ravvelix prend les mesures requises selon la situation, notamment :

  • suppression ;

  • limitation ;

  • vérification d’une autorisation lorsque celle-ci est légalement nécessaire.

39. Représentation dans l’Union européenne

ravvelix est actuellement identifié comme établi aux États-Unis et proposant ses services à des personnes situées dans l’Union européenne.

Lorsque l’article 27 du RGPD impose la désignation d’un représentant dans l’Union européenne et qu’aucune exception ne s’applique, les coordonnées de ce représentant doivent être communiquées aux personnes concernées et aux autorités de contrôle.

Aucun représentant dans l’Union européenne n’est identifié dans les informations actuellement disponibles ; aucune identité n’est donc ajoutée sans confirmation.

40. Mise à jour

La présente déclaration peut être mise à jour lorsque changent notamment :

  • les traitements ;

  • les finalités ;

  • les prestataires ;

  • les destinataires ;

  • les transferts ;

  • les mesures de sécurité ;

  • la réglementation.

Lorsqu’une modification affecte substantiellement l’information fournie aux personnes, une information appropriée est mise à disposition.

41. Contact

Pour toute question ou demande relative au RGPD et aux données personnelles :

ravvelix
2555 W Winston Rd #93
Anaheim, CA 92804
United States

E-mail
contact@ravvelix.com

Téléphone
+1 (714) 163-7284

Horaires du service client – heure de Paris

Lundi au vendredi
09 h 00–12 h 00
14 h 30–17 h 30

Fermé :

  • samedi ;

  • dimanche ;

  • jours fériés.