1. Objet
La présente déclaration expose l’application du Règlement général sur la protection des données aux traitements réalisés dans le cadre des services de ravvelix destinés aux personnes situées en France et dans l’Espace économique européen.
Elle complète la Politique de confidentialité et la Politique relative aux cookies.
2. Responsable du traitement
Le responsable est identifié sous le nom commercial ravvelix.
Adresse postale : 2555 W Winston Rd #93, Anaheim, CA 92804, États-Unis
Téléphone : +1 (714) 163-7284
Courriel : contact@ravvelix.com
Cette adresse constitue également l’adresse de retour.
3. Application territoriale
Le RGPD s’applique aux traitements liés à l’offre de produits aux personnes situées dans l’Union européenne.
La localisation du responsable aux États-Unis ne supprime pas les protections reconnues aux utilisateurs et consommateurs européens.
4. Documentation des traitements
Les opérations font l’objet d’une documentation proportionnée à leur nature et à leur risque.
Cette documentation couvre :
- les finalités ;
- les catégories de données ;
- les personnes concernées ;
- les bases juridiques ;
- les destinataires ;
- les transferts internationaux ;
- les durées de conservation ;
- les mesures de protection ;
- l’exercice des droits ;
- les incidents.
5. Licéité
Chaque traitement repose sur une base juridique identifiable :
- exécution du contrat ;
- mesure précontractuelle demandée par l’utilisateur ;
- obligation légale ;
- consentement ;
- intérêt légitime ;
- autre fondement prévu par le RGPD.
Aucune donnée n’est traitée sans objectif déterminé.
6. Transparence
Les informations remises aux personnes indiquent :
- l’identité du responsable ;
- les coordonnées de contact ;
- les objectifs du traitement ;
- la base juridique ;
- les destinataires ;
- les transferts ;
- la durée de conservation ;
- les droits ;
- le droit de saisir une autorité.
7. Limitation des finalités
Les données recueillies pour une commande servent à son enregistrement, à son exécution, à son suivi et au service après-vente.
Une utilisation distincte repose sur une base juridique propre et sur une information complémentaire lorsqu’elle est requise.
8. Minimisation
La collecte est limitée aux renseignements nécessaires.
Ainsi :
- l’adresse complète sert à la livraison ;
- le numéro de téléphone sert aux communications logistiques ;
- la référence de commande sert à identifier le dossier ;
- une photographie sert à examiner une anomalie ;
- une référence bancaire partielle sert à suivre un remboursement ;
- les données complètes de carte ne sont pas conservées par ravvelix.
9. Exactitude
Une donnée incorrecte est rectifiée après son signalement.
Les destinataires d’une information erronée sont informés de la correction lorsque le RGPD l’exige.
Une adresse de livraison est modifiée avant la remise physique du colis au transporteur lorsque la demande parvient à temps.
10. Limitation de la conservation
Les données sont conservées pendant la durée nécessaire à la finalité annoncée.
Lorsque la conservation active prend fin, les données encore requises par une obligation légale ou la défense d’un droit sont archivées avec un accès restreint.
Elles sont ensuite supprimées ou anonymisées.
11. Catégories de données
Les traitements concernent notamment :
- les données d’identité ;
- les coordonnées ;
- les adresses ;
- les données de commande ;
- les références de transaction ;
- les informations de livraison ;
- les échanges avec l’assistance ;
- les photographies transmises pour un dossier ;
- les données techniques ;
- les choix relatifs aux cookies.
12. Données sensibles
Aucune donnée sensible n’est nécessaire à l’achat normal des produits.
L’utilisateur évite de transmettre des informations relatives à sa santé, ses convictions, ses opinions, son origine ou ses données biométriques lorsqu’elles sont étrangères à sa demande.
Une information sensible reçue sans nécessité est supprimée ou masquée.
13. Exécution du contrat
La base contractuelle couvre :
- la gestion du panier ;
- l’enregistrement de la commande ;
- le paiement ;
- la préparation ;
- l’expédition ;
- le suivi ;
- la livraison ;
- l’annulation ;
- la rétractation ;
- le retour ;
- l’échange ;
- le remboursement ;
- l’application des garanties.
14. Obligations légales
Le fondement légal couvre les opérations nécessaires :
- à la comptabilité ;
- à la facturation ;
- à la fiscalité ;
- à la TVA ;
- aux formalités douanières ;
- au respect des droits des consommateurs ;
- à la conservation de documents ;
- aux réponses aux autorités ;
- à la gestion des violations.
15. Intérêt légitime
L’intérêt légitime concerne les traitements proportionnés destinés à :
- sécuriser les transactions ;
- prévenir la fraude ;
- protéger les comptes ;
- assurer la continuité du service ;
- corriger une défaillance ;
- conserver la preuve d’un échange ;
- défendre un droit.
Une mise en balance est effectuée avant le traitement.
16. Consentement
Le consentement est recueilli pour :
- les cookies facultatifs ;
- certaines mesures d’audience ;
- la prospection électronique ;
- les fonctionnalités optionnelles nécessitant un traitement distinct.
Il est libre, spécifique, éclairé et univoque.
Il est retiré à tout moment.
17. Paiement
Authorize.net traite les informations nécessaires aux paiements Visa, Mastercard et American Express.
ravvelix accède uniquement aux références utiles au suivi de l’opération et au remboursement.
Le numéro complet de carte et le cryptogramme ne sont pas stockés après la transaction.
18. Destinataires
Les données sont accessibles aux intervenants autorisés chargés :
- du paiement ;
- de la préparation ;
- de la livraison ;
- du suivi ;
- de l’hébergement ;
- de la sécurité ;
- de l’assistance ;
- de la comptabilité ;
- de la prévention de la fraude.
19. Sous-traitants
Les obligations contractuelles imposées aux sous-traitants comprennent :
- le respect des instructions ;
- la confidentialité ;
- la sécurité ;
- la limitation des accès ;
- l’assistance pour les droits ;
- l’assistance en cas d’incident ;
- la restitution ou la suppression des données ;
- l’encadrement de leurs propres sous-traitants.
20. Absence de vente
Les données ne sont ni vendues, ni louées, ni échangées.
Un prestataire n’est pas autorisé à les utiliser pour une prospection indépendante sans base juridique propre.
21. Transferts internationaux
Les transferts hors de l’Espace économique européen reposent, selon le destinataire, sur :
- une décision d’adéquation ;
- une certification au cadre transatlantique ;
- les clauses contractuelles types ;
- un autre mécanisme reconnu par le RGPD ;
- une dérogation strictement applicable.
22. Mesures complémentaires
Lorsque l’évaluation du transfert l’exige, les mesures supplémentaires comprennent :
- le chiffrement ;
- la limitation des informations ;
- la pseudonymisation ;
- la restriction des accès ;
- la réduction de la conservation ;
- l’encadrement des demandes d’autorités.
23. Confidentialité
L’accès aux données dépend des responsabilités de chaque intervenant.
Les habilitations sont retirées lorsqu’elles ne sont plus nécessaires.
Les personnes autorisées sont soumises à une obligation de confidentialité.
24. Sécurité dès la conception
La protection des données est intégrée aux outils et aux procédures.
Les mesures comprennent :
- le chiffrement SSL/TLS ;
- l’authentification ;
- la restriction des accès ;
- la séparation des fonctions ;
- la journalisation ;
- les sauvegardes ;
- les mises à jour ;
- la gestion des incidents ;
- la limitation de la collecte ;
- la suppression des données inutiles.
25. Analyse des risques
Les mesures tiennent compte :
- de la nature des données ;
- du volume ;
- des finalités ;
- des destinataires ;
- des transferts ;
- de la durée ;
- du risque d’accès non autorisé ;
- des conséquences pour les personnes.
Une analyse d’impact est réalisée lorsque les critères du RGPD établissent un risque élevé.
26. Violation de données
Tout incident fait l’objet d’une analyse et d’une documentation.
Lorsque le risque le justifie, une notification est adressée à l’autorité compétente dans le délai réglementaire.
Lorsque le risque est élevé, les personnes concernées reçoivent une information claire portant sur :
- la nature de l’incident ;
- les données concernées ;
- les conséquences ;
- les mesures correctrices ;
- les précautions recommandées.
27. Droit d’accès
La personne obtient une copie des données la concernant et les informations relatives :
- aux finalités ;
- aux catégories ;
- aux destinataires ;
- à la durée ;
- aux transferts ;
- à l’origine ;
- aux droits disponibles.
28. Droit de rectification
Une donnée inexacte est corrigée et une information incomplète est complétée.
La rectification est transmise aux destinataires concernés lorsque le RGPD l’exige.
29. Droit à l’effacement
L’effacement intervient lorsque :
- les données ne sont plus nécessaires ;
- le consentement est retiré sans autre base juridique ;
- une opposition est accueillie ;
- le traitement est illicite ;
- une obligation impose la suppression.
Une obligation légale de conservation reste applicable.
30. Droit à la limitation
La limitation est appliquée pendant :
- la vérification de l’exactitude ;
- l’examen d’une opposition ;
- la période nécessaire à la défense d’un droit ;
- la situation où la personne préfère la limitation à l’effacement.
31. Droit d’opposition
La personne s’oppose à un traitement fondé sur l’intérêt légitime pour des raisons liées à sa situation.
L’opposition à la prospection directe est exécutée sans justification.
32. Portabilité
Les données fournies dans le cadre d’un traitement automatisé reposant sur le contrat ou le consentement sont remises dans un format structuré, courant et lisible par machine.
La transmission à un autre responsable respecte les droits des tiers.
33. Retrait du consentement
Le consentement est retiré à tout moment.
Le retrait arrête les traitements futurs fondés sur ce consentement sans affecter les traitements antérieurs.
34. Décisions automatisées
Aucune décision juridique significative ne repose exclusivement sur un traitement automatisé sans les garanties prévues par l’article 22 du RGPD.
Une intervention humaine est assurée lorsqu’un contrôle automatisé entraîne une décision défavorable.
35. Exercice des droits
Les demandes sont envoyées à :
Elles précisent :
- l’identité du demandeur ;
- le droit exercé ;
- la commande ou le compte concerné ;
- l’adresse de réponse.
36. Vérification proportionnée
Une vérification d’identité est réalisée uniquement en présence d’un doute raisonnable.
Les justificatifs demandés sont limités au nécessaire et supprimés après la vérification, sous réserve de la preuve du traitement.
37. Délai de traitement
La réponse est fournie sous un mois.
Une prolongation de deux mois s’applique en raison de la complexité ou du nombre de demandes. Le demandeur en est informé pendant le premier mois.
L’exercice est gratuit, sauf demande manifestement infondée ou excessive dans les conditions prévues par le RGPD.
38. Refus motivé
Un refus indique ses motifs et rappelle le droit de saisir une autorité de contrôle et une juridiction.
39. CNIL
En France, l’autorité compétente est la Commission nationale de l’informatique et des libertés — CNIL.
La personne conserve également le droit de saisir l’autorité de son lieu de résidence, de travail ou du lieu de la violation alléguée.
40. Mineurs
Les services s’adressent aux personnes disposant de la capacité juridique nécessaire.
Une donnée concernant un mineur reçue sans base valable fait l’objet des mesures de suppression, de limitation ou de vérification du représentant légal exigées par les textes.
41. Mise à jour
La déclaration est actualisée lorsque les traitements, les destinataires, les transferts ou la réglementation évoluent.
Une modification substantielle fait l’objet d’une information visible et d’une date d’entrée en vigueur.
42. Contact
Nom commercial : ravvelix
Adresse postale : 2555 W Winston Rd #93, Anaheim, CA 92804, États-Unis
Téléphone : +1 (714) 163-7284
Courriel : contact@ravvelix.com
Horaires, heure de Paris :
- lundi à vendredi : 09 h 00–12 h 00 et 14 h 30–17 h 30 ;
- samedi et dimanche : fermé ;
- jours fériés : fermé.