RGPD — Instructions d'Utilisation
Dernière mise à jour : février 2025
Type de document : Notice d'information conforme aux articles 12 à 14 du Règlement (UE) 2016/679 (Règlement Général sur la Protection des Données, « RGPD »).
Cette Notice explique comment les données personnelles sont traitées lorsque vous naviguez, nous contactez ou effectuez un achat auprès de Canvartin, y compris pour les posters, toiles et produits de papercraft (y compris les commandes personnalisées).
Site web : https://canvartin.com/
Sommaire
- 1) Cadre juridique (liens officiels)
- 2) Identification du responsable du traitement
- 3) Champ d'application et rôles
- 4) Principes du RGPD appliqués
- 5) Catégories de données personnelles
- 6) Traitement par gamme de produits : Posters / Toiles / Papercraft
- 7) Personnalisation (commandes sur mesure)
- 8) Finalités et bases juridiques
- 9) Destinataires, sous-traitants et communications
- 10) Transferts internationaux
- 11) Conservation
- 12) Droits des personnes concernées
- 13) Oppositions, retraits et listes de suppression
- 14) Retours, remboursements et litiges
- 15) Sécurité et confidentialité
- 16) Violations de données personnelles
- 17) Données des mineurs
- 18) Modifications de cette Notice
- 19) Contact et réclamations
- Annexe : Articles du RGPD cités
- 25) Cookies et technologies similaires
- 26) Marketing, messages de service et gestion des préférences de contact
- 27) Avis, témoignages et contenus soumis par les utilisateurs
- 28) Pages de réseaux sociaux et messagerie
- 29) Étiquettes d'expédition, risque de mauvaise livraison et vérification d'adresse
- 30) Documents physiques et visibilité liée à l'emballage
- 31) Registre des activités de traitement et documentation de responsabilité
- 32) Analyses d'impact et consultation préalable
- 33) Cas opérationnels particuliers
- 34) Précision de la base juridique, compatibilité et usages secondaires
- 35) Données de tiers fournies par les clients
- 36) Règles opérationnelles pour les demandes d'exercice des droits
- 37) Continuité de l'activité et changements organisationnels
- 38) Représentant dans l'UE
- Annexe (complément) : Articles supplémentaires du RGPD cités
1) Cadre juridique (liens officiels)
- RGPD – Règlement (UE) 2016/679 (texte officiel, EUR-Lex) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Clauses Contractuelles Types de l'UE (CCT) – Décision d'exécution (UE) 2021/914 (EUR-Lex) : https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Comité européen de la protection des données (CEPD) – lignes directrices : https://edpb.europa.eu/
- Autorité de contrôle espagnole (AEPD) : https://www.aepd.es/
2) Identification du responsable du traitement
Le responsable du traitement au sens de l'article 4.7 du RGPD est Nadezhda Khusainova (nom commercial : Canvartin ; numéro fiscal/NIF : ESZ0887444V), établie en Espagne.
L'adresse postale, l'e-mail et le téléphone/WhatsApp du responsable figurent dans la section Contact et réclamations, afin d'éviter les répétitions tout en gardant cette Notice lisible.
3) Champ d'application et rôles
3.1 À qui s'applique cette Notice
- Les visiteurs du site web de Canvartin.
- Les clients achetant des posters, toiles ou produits de papercraft.
- Les personnes demandant une personnalisation (texte/images sur mesure).
- Les personnes contactant le service client (questions sur les commandes, retours, réclamations).
- Les destinataires de messages de service nécessaires à l'exécution d'un contrat (confirmation de commande, mises à jour de livraison).
3.2 Le responsable face à d'autres responsables
- Si vous achetez via une plateforme tierce (par exemple une marketplace), cette plateforme agit généralement comme un responsable indépendant pour ses propres finalités. Le responsable ne reçoit que les informations nécessaires à l'exécution de la commande et au support.
- Les prestataires de paiement et les transporteurs peuvent agir comme responsables pour certains traitements exigés par la loi et pour assurer leurs services. Lorsqu'ils agissent en tant que sous-traitants, le traitement est régi par l'article 28 du RGPD.
3.3 Absence de traitement non lié
Les données personnelles ne sont traitées que pour les finalités définies décrites dans cette Notice, conformément à l'article 5.1.b) du RGPD (limitation des finalités) et à l'article 5.1.c) (minimisation des données).
4) Principes du RGPD appliqués
Le traitement est organisé pour respecter les principes de l'article 5.1 du RGPD :
- Licéité, loyauté, transparence (art. 5.1.a) – informations claires et bases juridiques valables.
- Limitation des finalités (art. 5.1.b) – pas d'usages incompatibles.
- Minimisation des données (art. 5.1.c) – seules les données nécessaires aux commandes, à la livraison, à la personnalisation et au support.
- Exactitude (art. 5.1.d) – mesures raisonnables pour maintenir des données correctes.
- Limitation de la conservation (art. 5.1.e) – conservation liée à la finalité et aux obligations légales.
- Intégrité et confidentialité (art. 5.1.f) – mesures de sécurité prévues à l'article 32.
- Responsabilité (art. 5.2) – démarches de conformité documentées lorsque nécessaire.
5) Catégories de données personnelles
5.1 Données d'identification et de contact
- Nom et prénom.
- Adresse e-mail.
- Numéro de téléphone (y compris WhatsApp si utilisé pour le support).
- Adresse de livraison et adresse de facturation.
- Pays/région (pour la livraison, la TVA et le contexte du service client).
5.2 Données de commande et de transaction
- Numéro de commande, date de commande, articles achetés (posters, toiles, kits papercraft), quantité, prix, devise.
- Mode d'expédition, référence de suivi (le cas échéant), statut de livraison, incidents de livraison.
- Détails de facture/reçu (conformément aux exigences comptables et fiscales).
- Références de remboursement/retour et résultat.
5.3 Données de communication et de support
- Messages que vous envoyez (e-mail/WhatsApp), y compris les pièces jointes que vous choisissez de fournir.
- Informations nécessaires pour traiter les demandes (par exemple, description d'un problème de livraison, réclamations pour dommages, articles manquants).
- Enregistrements des réclamations et litiges, y compris la correspondance et les étapes de résolution.
5.4 Contenu de personnalisation (données sur mesure)
- Texte personnalisé (noms, dates, messages courts) à imprimer ou à inclure dans un design.
- Images que vous téléversez ou fournissez pour l'impression (par exemple photos, œuvres), le cas échéant.
- Choix de design que vous sélectionnez (taille, disposition, options de couleur), le cas échéant.
5.5 Données non collectées intentionnellement
Le responsable ne demande ni n'exige de catégories particulières de données personnelles au sens de l'article 9 du RGPD. Si vous incluez volontairement de telles données dans le contenu de personnalisation ou dans vos messages, elles ne seront traitées que dans la stricte mesure nécessaire pour traiter votre demande et vous répondre.
6) Traitement par gamme de produits : Posters / Toiles / Papercraft
6.1 Posters (non personnalisés)
Pour les posters standards, le traitement se limite à ce qui est nécessaire pour accepter la commande, produire/emballer le poster et l'expédier.
- Données habituellement utilisées : données d'identité et de contact ; adresse de livraison ; détails de la commande ; confirmation de paiement ; communications du service client.
- Finalité habituelle : exécution de la commande, livraison, support après-vente.
- Base juridique principale : exécution d'un contrat (art. 6.1.b du RGPD).
6.2 Toiles (non personnalisées)
Pour les toiles standards, le traitement se limite à ce qui est nécessaire pour exécuter le contrat d'achat, expédier le produit et gérer les demandes après-vente.
- Données habituellement utilisées : données d'identité et de contact ; adresse de livraison ; détails de la commande ; confirmation de paiement ; communications du service client.
- Finalité habituelle : coordination de la production (le cas échéant), emballage, expédition, gestion des retours.
- Base juridique principale : exécution d'un contrat (art. 6.1.b du RGPD).
6.3 Produits de papercraft (kits et pièces imprimées)
Pour les produits de papercraft, le traitement se limite à l'acceptation et à l'exécution de la commande, à l'expédition et au support. Les kits papercraft peuvent inclure des composants tels que des pièces en papier imprimées et, selon le kit, des accessoires (par exemple un cutter, de la colle blanche, une règle en plastique, un emballage plastique, un stylo). La présence d'accessoires ne modifie pas les catégories de données personnelles traitées ; elle peut accroître le besoin de précision dans les détails de livraison et d'attention dans la gestion après-vente.
- Données habituellement utilisées : données d'identité et de contact ; adresse de livraison ; détails de la commande ; communications de support.
- Finalité habituelle : exécution de la commande, livraison, remplacement de composants manquants, traitement des réclamations.
- Base juridique principale : exécution d'un contrat (art. 6.1.b du RGPD).
7) Personnalisation (commandes sur mesure)
7.1 Ce que signifie « personnalisation »
La personnalisation désigne le traitement qui utilise les informations que vous fournissez pour créer un produit spécifiquement pour vous. Cela inclut par exemple l'ajout de noms, de dates, de messages courts, de demandes de couleurs particulières, ou l'impression de votre image sur un poster/une toile (lorsque cette option est proposée).
7.2 Données de personnalisation et responsabilités
- Exactitude des informations personnalisées : vous êtes responsable de la vérification de l'orthographe, des dates et de l'exactitude des détails de personnalisation avant de confirmer la commande. Le responsable utilise les données exactement telles qu'elles sont fournies, sauf demande de clarification.
- Droits des tiers : si vous fournissez des images ou des textes concernant des tiers, vous confirmez disposer du droit de les fournir aux fins d'impression/production. Le responsable traite ce contenu pour exécuter le contrat (art. 6.1.b du RGPD).
- Limites du contenu : le responsable peut refuser des demandes de personnalisation qui paraissent illicites ou qui ne peuvent être produites dans des limites raisonnables, sur la base de l'intérêt légitime et de la conformité légale (art. 6.1.f et/ou art. 6.1.c du RGPD, selon la situation).
7.3 Bases juridiques de la personnalisation
- Exécution d'un contrat (art. 6.1.b du RGPD) – création du produit sur mesure que vous avez demandé.
- Intérêt légitime (art. 6.1.f du RGPD) – contrôle qualité, prévention des usages abusifs (par exemple demandes frauduleuses ou abusives), et conservation de la preuve de la spécification personnalisée convenue en cas de litige.
- Obligation légale (art. 6.1.c du RGPD) – conservation comptable lorsque les détails de personnalisation figurent sur un enregistrement de commande.
7.4 Minimisation du contenu personnalisé
La personnalisation est conçue conformément à l'article 5.1.c) du RGPD : seul le contenu strictement nécessaire à la production de l'article personnalisé est traité. Le contenu superflu inclus dans les messages (informations personnelles sans rapport) n'est pas nécessaire et ne devrait pas être communiqué.
7.5 Preuve de la personnalisation et gestion des litiges
Pour résoudre les litiges relatifs à une commande « non conforme », le responsable peut conserver :
- votre fichier de texte/image personnalisé confirmé,
- un enregistrement de votre validation (le cas échéant),
- les communications de commande confirmant la spécification personnalisée,
- les notes de production strictement liées à l'exécution de la commande.
Cela contribue à l'exécution du contrat (art. 6.1.b) et à l'intérêt légitime de prévention et de résolution des litiges (art. 6.1.f).
8) Finalités et bases juridiques (article 6 du RGPD)
| Finalité | Ce que cela comprend | Base juridique principale (RGPD) | Références clés du RGPD |
|---|---|---|---|
| Création et gestion des commandes | Acceptation des commandes, confirmation des détails, préparation des instructions de production/emballage, mises à jour de statut. | Art. 6.1.b Exécution du contrat | RGPD (art. 6 ; art. 13.1.c) |
| Livraison et logistique | Validation d'adresse (si nécessaire), étiquettes d'expédition, remise au transporteur, notifications de livraison, gestion des livraisons échouées. | Art. 6.1.b Exécution du contrat | RGPD art. 6 ; art. 5.1.c |
| Service client et communications | Répondre aux questions, fournir des instructions et clarifications, traiter les réclamations, remplacements, articles manquants. | Art. 6.1.b Exécution du contrat Art. 6.1.f Intérêt légitime |
RGPD art. 6 ; art. 13 ; art. 21 |
| Production de la personnalisation | Traitement de texte/images personnalisés pour créer l'élément personnalisé (poster/toile/papercraft) que vous avez commandé. | Art. 6.1.b Exécution du contrat | RGPD art. 6 ; art. 5.1.b-c |
| Comptabilité, facturation et conformité | Factures/reçus, comptabilité, conservation obligatoire des registres, réponse aux demandes légales des autorités. | Art. 6.1.c Obligation légale | RGPD art. 6.1.c ; art. 13.1.c |
| Retours, remboursements et litiges | Autorisation de retour, traitement des remboursements, prévention de la fraude dans les retours, conservation des preuves. | Art. 6.1.b Exécution du contrat Art. 6.1.c Obligation légale (le cas échéant) Art. 6.1.f Intérêt légitime |
RGPD art. 6 ; art. 5.1.e ; art. 21 |
| Sécurité, prévention de la fraude et des usages abusifs | Protection des communications et de l'intégrité des commandes, détection d'activités suspectes, prévention de l'usurpation d'identité et des abus de rétrofacturation. | Art. 6.1.f Intérêt légitime | RGPD art. 6.1.f ; art. 32 ; art. 5.1.f |
8.1 Mise en balance de l'intérêt légitime (art. 6.1.f et art. 21 du RGPD)
Lorsque le traitement repose sur l'intérêt légitime, le responsable évalue :
- Test de finalité : l'intérêt poursuivi (par exemple, prévention de la fraude, résolution de litiges, continuité opérationnelle).
- Test de nécessité : si le traitement est nécessaire et proportionné à cette finalité.
- Test de mise en balance : l'impact sur les personnes, les attentes raisonnables et les garanties disponibles.
Vous pouvez vous opposer à tout moment à un traitement fondé sur l'intérêt légitime (art. 21 du RGPD). Lorsque l'opposition est valable, le traitement sera interrompu, sauf motif légitime impérieux prévalant sur vos intérêts, droits et libertés, ou si le traitement est nécessaire à la constatation, à l'exercice ou à la défense de droits en justice.
9) Destinataires, sous-traitants et communications
9.1 Catégories de destinataires (art. 13.1.e du RGPD)
Les données personnelles ne sont partagées, dans la stricte mesure nécessaire, qu'avec :
- Les prestataires de services de paiement (confirmation de paiement, gestion des remboursements, contrôles antifraude).
- Les transporteurs et services de livraison (nom, adresse, coordonnées nécessaires à la livraison ; statut de l'expédition).
- Les conseillers professionnels (comptabilité, juridique) lorsque cela est nécessaire à des fins de conformité et de défense juridique.
- Les autorités publiques lorsque la communication est exigée par la loi (art. 6.1.c du RGPD).
- Les prestataires agissant en qualité de sous-traitants au sens de l'article 28 du RGPD, uniquement sur instructions documentées et avec des garanties appropriées.
9.2 Sous-traitants (article 28 du RGPD)
Lorsqu'un prestataire externe traite des données personnelles pour le compte du responsable, celui-ci veille à ce que :
- le traitement soit régi par un contrat conforme aux exigences de l'article 28.3 du RGPD,
- le prestataire mette en œuvre des mesures de sécurité appropriées (art. 32 du RGPD),
- les sous-traitants ultérieurs (le cas échéant) soient contrôlés et autorisés conformément à l'article 28.2-4 du RGPD,
- les données ne soient traitées que pour les finalités documentées du responsable.
9.3 Aucune vente de données personnelles
Le responsable ne vend pas de données personnelles à des tiers.
10) Transferts internationaux (chapitre V du RGPD)
10.1 Quand des transferts peuvent survenir
Des transferts en dehors de l'Espace économique européen (EEE) peuvent survenir si un destinataire/prestataire traite ou stocke des données dans un pays tiers ou permet un accès à distance depuis un pays tiers. Des transferts peuvent également survenir lors des échanges avec vous si vous vous trouvez en dehors de l'EEE.
10.2 Mécanismes de transfert (articles 44 à 49)
Les transferts internationaux sont effectués uniquement conformément au chapitre V du RGPD (articles 44 à 49). Le cas échéant, le responsable s'appuie sur :
- Les décisions d'adéquation (art. 45 du RGPD) lorsque la Commission européenne a estimé qu'un pays garantit un niveau de protection adéquat.
- Des garanties appropriées (art. 46 du RGPD), y compris les Clauses Contractuelles Types de l'UE (CCT) : https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Des dérogations (art. 49 du RGPD) uniquement lorsqu'elles sont applicables et interprétées de manière restrictive (par exemple, transfert nécessaire à l'exécution du contrat).
10.3 Garanties supplémentaires
Lorsque des CCT sont utilisées, le responsable applique des garanties supplémentaires si nécessaire, conformément à l'article 32 du RGPD et aux lignes directrices pertinentes du CEPD : https://edpb.europa.eu/
11) Conservation (art. 5.1.e du RGPD)
11.1 Règle générale
Les données personnelles ne sont conservées que le temps nécessaire aux finalités énoncées et au respect des obligations légales. Les décisions de conservation tiennent compte :
- de la durée du contrat et de la période de support après-vente,
- des obligations légales (comptables, fiscales, par exemple),
- des délais de prescription applicables aux réclamations et litiges,
- de la minimisation et de la proportionnalité des données (art. 5.1.c et 5.1.e du RGPD).
11.2 Conservation par catégorie (aperçu pratique)
| Catégorie | Approche de conservation | Alignement avec la finalité |
|---|---|---|
| Historique des commandes, livraisons et support | Conservé le temps nécessaire à l'exécution du contrat et à un support après-vente raisonnable, puis supprimé ou anonymisé sauf obligation de conformité ou de réclamation. | Art. 6.1.b, art. 6.1.f, art. 5.1.e |
| Factures et registres comptables | Conservés pendant la durée exigée par la réglementation comptable/fiscale applicable ; accès limité aux personnes autorisées. | Art. 6.1.c, art. 5.1.e |
| Fichiers de personnalisation et validations | Conservés le temps nécessaire à la production du produit personnalisé et à la gestion des litiges/retours ; puis supprimés sauf conservation requise pour des réclamations légales ou une comptabilité obligatoire. | Art. 6.1.b, art. 6.1.f, art. 5.1.e |
| Documentation des retours/remboursements | Conservée le temps nécessaire à la finalisation du retour/remboursement et à la gestion des risques de fraude et des litiges ; plus longtemps si la loi l'exige ou pour défendre des droits en justice. | Art. 6.1.b, art. 6.1.c, art. 6.1.f |
| Listes de suppression (ne pas contacter) | Conservées pour garantir le respect des désinscriptions marketing. | Art. 6.1.f, art. 21 |
12) Droits des personnes concernées (articles 12 à 23 du RGPD)
12.1 Vos droits
- Droit d'accès (art. 15 du RGPD).
- Droit de rectification (art. 16 du RGPD).
- Droit à l'effacement (art. 17 du RGPD).
- Droit à la limitation du traitement (art. 18 du RGPD).
- Droit à la portabilité des données (art. 20 du RGPD), le cas échéant.
- Droit d'opposition (art. 21 du RGPD), y compris un droit absolu de s'opposer au marketing direct.
- Droits relatifs à la prise de décision automatisée (art. 22 du RGPD), le cas échéant.
- Droit de retirer son consentement (art. 7.3 du RGPD) lorsque le traitement repose sur le consentement.
12.2 Comment les demandes sont traitées (articles 12 à 14)
- Communication transparente : les informations seront fournies de façon concise, transparente et intelligible (art. 12.1 du RGPD).
- Délais : les réponses sont apportées sans délai excessif et dans un délai d'un mois, prorogeable de deux mois si nécessaire (art. 12.3 du RGPD).
- Vérification d'identité : des informations complémentaires peuvent être demandées en cas de doute raisonnable sur l'identité (art. 12.6 du RGPD).
- Frais : les demandes sont généralement traitées gratuitement ; des frais raisonnables peuvent s'appliquer pour les demandes manifestement infondées ou excessives (art. 12.5 du RGPD).
12.3 Limites et exceptions
Les droits ne sont pas absolus. Le responsable peut refuser ou limiter une demande lorsque le RGPD l'autorise (par exemple lorsque la conservation est exigée par la loi ou nécessaire pour des réclamations légales), et en expliquera les motifs conformément à l'article 12.4 du RGPD.
13) Oppositions, retraits et listes de suppression
13.1 Opposition au traitement (article 21)
Lorsque le traitement repose sur l'intérêt légitime (art. 6.1.f du RGPD), vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière (art. 21.1 du RGPD). Le responsable cessera le traitement, sauf motif légitime impérieux prévalant sur vos intérêts, droits et libertés, ou si le traitement est nécessaire à des réclamations légales.
13.2 Marketing direct (article 21.2-3)
Si des données personnelles sont traitées à des fins de marketing direct, vous pouvez vous y opposer à tout moment. Après opposition, les données ne seront plus traitées à cette fin (art. 21.2-3 du RGPD).
13.3 Retrait du consentement (article 7.3)
Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment. Le retrait n'affecte pas la licéité du traitement fondé sur le consentement effectué avant ce retrait (art. 7.3 du RGPD).
13.4 Listes de suppression
Afin de respecter les oppositions/désinscriptions, le responsable peut conserver un enregistrement minimal (par exemple une adresse e-mail) dans une liste de suppression. Cela garantit que vous ne serez plus recontacté à des fins de marketing, conformément à l'intérêt légitime et aux obligations de conformité (art. 6.1.f ; art. 21 du RGPD).
14) Retours, remboursements et litiges
14.1 Demandes de retour et données nécessaires
Lorsque vous demandez un retour ou un remboursement, le responsable traite les informations nécessaires pour :
- identifier votre commande (numéro de commande, date d'achat, détails de l'article),
- confirmer l'éligibilité et les conditions (le cas échéant),
- coordonner l'expédition du retour ou fournir des instructions,
- inspecter les articles retournés (le cas échéant),
- émettre un remboursement ou un remplacement,
- enregistrer le résultat à des fins comptables et de continuité du service client.
14.2 Bases juridiques du traitement lié aux retours
- Exécution d'un contrat (art. 6.1.b du RGPD) – gestion des retours, remplacements et remboursements dans le cadre de la relation de vente.
- Obligation légale (art. 6.1.c du RGPD) – lorsque la conservation est exigée par la réglementation comptable/fiscale ou par le droit de la consommation.
- Intérêt légitime (art. 6.1.f du RGPD) – prévention de la fraude, résolution des litiges et conservation des preuves concernant l'état des produits et les étapes de gestion du retour.
14.3 Preuves et documentation
Pour les litiges et problèmes de qualité, le responsable peut demander et traiter :
- des photos de dommages, d'erreurs d'impression ou de composants manquants,
- des photos de l'emballage de livraison (le cas échéant),
- les détails de suivi du transporteur,
- l'historique des communications nécessaire à la résolution du problème.
Toute documentation se limite à ce qui est nécessaire (art. 5.1.c du RGPD) et n'est conservée que le temps nécessaire au processus de retour/litige et aux obligations légales associées (art. 5.1.e du RGPD).
14.4 Produits personnalisés et retours
Les produits personnalisés peuvent nécessiter une vérification supplémentaire de la spécification personnalisée convenue. Le responsable peut conserver un enregistrement des données de personnalisation et des étapes de validation afin d'évaluer si l'article livré correspond à la commande confirmée. Cela contribue à l'exécution du contrat et à l'intérêt légitime d'un traitement équitable des litiges (art. 6.1.b et art. 6.1.f du RGPD).
15) Sécurité et confidentialité (art. 32 du RGPD)
15.1 Objectif de sécurité
Le responsable met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque (art. 32.1 du RGPD), en tenant compte de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques de probabilité et de gravité variables pour les personnes.
15.2 Approche fondée sur les risques (risques pris en compte)
Les mesures de sécurité sont choisies pour réduire des risques tels que :
- l'accès non autorisé aux détails de commande (noms, adresses),
- le piratage de compte (si des comptes existent),
- la divulgation non autorisée du contenu de personnalisation (texte/images sur mesure),
- les demandes frauduleuses de remboursement et de retour utilisant l'identité ou les informations de commande d'autrui,
- les tentatives de phishing et d'ingénierie sociale visant les canaux du service client,
- la perte ou la suppression accidentelle d'enregistrements nécessaires à l'exécution des commandes,
- la perte de confidentialité lors des communications avec les prestataires de services,
- le traitement illicite au-delà des finalités déclarées.
15.3 Mesures organisationnelles
- Gouvernance des accès : l'accès aux données personnelles est limité à ce qui est nécessaire à l'exécution des commandes et au support (principe du besoin d'en connaître), conformément à l'article 5.1.f et à l'article 32.1.b du RGPD.
- Séparation des rôles : lorsque des tâches sont déléguées, les autorisations sont séparées afin de réduire l'exposition des données personnelles.
- Confidentialité : les personnes ayant accès aux données personnelles sont soumises à des obligations de confidentialité adaptées au contexte (art. 28.3.b du RGPD pour les sous-traitants ; principes généraux de confidentialité de l'art. 5.1.f).
- Procédures de traitement des données : étapes documentées pour la réception, l'utilisation et l'élimination des données personnelles, y compris les fichiers de personnalisation et les preuves de retour.
- Formation et sensibilisation : mesures visant à réduire les erreurs et à améliorer la détection du phishing et des demandes frauduleuses.
- Gestion des prestataires : sélection et évaluation des prestataires de services, avec des obligations contractuelles lorsqu'ils agissent en tant que sous-traitants (art. 28 du RGPD) et évaluation des garanties de transfert (chapitre V du RGPD).
- Gestion des incidents : procédures d'identification, d'évaluation et de réponse aux incidents suspectés de données personnelles, conformément aux articles 33-34 du RGPD.
- Sécurité physique : mesures raisonnables pour protéger les documents de commande imprimés et les registres physiques (le cas échéant), et pour empêcher la consultation non autorisée des étiquettes d'expédition et des données clients pendant l'emballage.
15.4 Mesures techniques (contrôles de sécurité décrits à un niveau fonctionnel)
Des contrôles de sécurité sont mis en œuvre pour garantir la confidentialité, l'intégrité et la disponibilité (art. 32.1 du RGPD). Les contrôles sont décrits à un niveau fonctionnel afin de rester exacts à mesure que les systèmes évoluent et d'éviter toute affirmation trompeuse.
- Communications sécurisées : mesures visant à protéger les données personnelles pendant leur transmission afin de réduire le risque d'interception.
- Authentification et autorisation : mécanismes empêchant l'accès non autorisé aux fonctions administratives et aux enregistrements de commandes.
- Contrôle des changements : contrôles visant à réduire les erreurs de configuration accidentelles susceptibles d'exposer les données clients.
- Sauvegardes et récupération : mesures permettant de restaurer en temps utile la disponibilité et l'accès aux données personnelles après un incident (art. 32.1.c du RGPD).
- Contrôles d'intégrité : mesures visant à réduire le risque de modification non autorisée des données de commande (adresses, texte de personnalisation).
- Exposition minimisée : limitation de la quantité de données personnelles affichées dans les contextes opérationnels (par exemple, limiter la visibilité de l'adresse complète lorsque cela n'est pas nécessaire).
15.5 Protection du contenu de personnalisation
Le contenu de personnalisation pouvant inclure des noms, des messages et des images, une attention particulière est apportée :
- Limitation des finalités : les fichiers de personnalisation ne sont utilisés que pour produire l'article que vous avez commandé et résoudre les litiges connexes (art. 5.1.b du RGPD).
- Accès contrôlé : l'accès est limité aux personnes impliquées dans l'exécution de la commande personnalisée.
- Partage contrôlé : les fichiers de personnalisation ne sont pas partagés avec des tiers non concernés ; le partage n'a lieu que lorsqu'il est nécessaire à la production/l'expédition.
- Discipline de conservation : suppression ou anonymisation une fois la finalité atteinte, sous réserve des obligations légales et de la défense de droits en justice (art. 5.1.e du RGPD).
15.6 Périmètre de sécurité des paiements
Le traitement des paiements est généralement assuré par les prestataires de services de paiement. Le responsable ne traite que ce qui est nécessaire pour confirmer le statut du paiement, rapprocher les transactions des commandes et gérer les remboursements et litiges. Cela contribue à la minimisation des données (art. 5.1.c du RGPD) et réduit l'exposition des données de paiement sensibles.
15.7 Tests de sécurité et révision (adéquation continue)
Conformément à l'article 32.1.d du RGPD, le responsable applique des processus pour :
- la revue périodique des mesures de sécurité,
- la vérification que les restrictions d'accès demeurent adéquates,
- l'évaluation de l'application effective des pratiques de conservation et de suppression,
- la vérification que les arrangements avec les sous-traitants restent conformes à l'article 28 du RGPD.
15.8 Confidentialité dans les canaux du service client
Les communications de support peuvent contenir des détails de commande et des adresses. Pour réduire les risques :
- le responsable peut demander une vérification minimale (par exemple, numéro de commande et e-mail) avant de discuter des détails spécifiques d'une commande,
- le responsable évite de demander des données inutiles (par exemple, les numéros complets de carte de paiement),
- les pièces jointes ne sont demandées que lorsque nécessaire (par exemple, photos de dommages pour une réclamation),
- les données partagées via des services de messagerie sont traitées avec soin et conservées uniquement le temps nécessaire.
16) Violations de données personnelles (articles 33-34 du RGPD)
En cas de violation de données personnelles, le responsable évalue la probabilité et la gravité des risques pour les personnes. Lorsque cela est requis :
- Notification à l'autorité de contrôle : sans délai excessif et, si possible, dans les 72 heures suivant la prise de connaissance de la violation (art. 33 du RGPD).
- Communication aux personnes concernées : sans délai excessif si la violation est susceptible d'engendrer un risque élevé pour les droits et libertés, sauf exception applicable (art. 34 du RGPD).
17) Données des mineurs
Le responsable ne collecte pas sciemment de données personnelles auprès de mineurs. Si vous pensez qu'un mineur a fourni des données personnelles, vous pouvez contacter le responsable pour en demander la suppression le cas échéant, sous réserve des obligations légales de conservation.
18) Modifications de cette Notice
Cette Notice peut être mise à jour pour refléter des changements dans le traitement ou les exigences légales. La dernière version sera publiée sur le site avec une date de « Dernière mise à jour » actualisée. Le traitement demeure régi par les exigences de transparence et de loyauté du RGPD (articles 12-14).
19) Contact et réclamations
Responsable du traitement : Nadezhda Khusainova
Adresse : Calle Lince, 10. Coín, Málaga, 29100, Espagne
E-mail : admin@canvartin.com
Téléphone / WhatsApp : +34 624 640 928
Site web : https://canvartin.com/
Droit d'introduire une réclamation (article 77 du RGPD) : Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle, notamment dans l'État membre de l'UE de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée.
Espagne (AEPD) : https://www.aepd.es/
Annexe : Articles du RGPD cités (liens officiels)
- RGPD (texte intégral) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 4 (Définitions) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 5 (Principes) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 6 (Licéité) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 7 (Consentement) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Articles 12-14 (Information transparente) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 15 (Accès) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 16 (Rectification) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 17 (Effacement) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 18 (Limitation) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 20 (Portabilité) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 21 (Opposition) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 22 (Décisions automatisées) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 25 (Protection des données dès la conception et par défaut) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 28 (Sous-traitants) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Article 32 (Sécurité du traitement) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Articles 33-34 (Violations de données personnelles) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Chapitre V (Transferts) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- CCT de l'UE (Décision (UE) 2021/914) : https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- CEPD : https://edpb.europa.eu/
- AEPD : https://www.aepd.es/
25) Cookies et technologies similaires (identifiants en ligne) – transparence et choix
25.1 Champ d'application de cette section
Cette section s'applique lorsque vous interagissez avec le site et tout service intégré qui stocke ou accède à des informations sur votre appareil (par exemple via des cookies, le stockage local, des pixels ou des technologies similaires). Lorsque ces technologies impliquent des données personnelles, le traitement est également soumis au RGPD (Règlement (UE) 2016/679).
25.2 Règles juridiques citées
- RGPD (Règlement (UE) 2016/679) : EUR-Lex (RGPD)
- Directive ePrivacy (Directive 2002/58/CE, telle que modifiée) – règle relative au stockage/accès aux terminaux (cookies) : EUR-Lex (ePrivacy)
25.3 Catégories de données liées aux cookies susceptibles d'être traitées
- identifiants de cookies et signaux de préférence (statut du consentement, choix de la langue),
- localisation approximative déduite de l'adresse IP,
- caractéristiques de l'appareil et du navigateur (user agent, paramètres d'écran),
- données d'interaction de base (pages visitées, horodatages),
- paramètres de référence et de campagne (par exemple, balises UTM) lorsqu'ils sont présents.
25.4 Finalités et bases juridiques
| Catégorie de cookie/technologie | Finalité | Base juridique (article 6 du RGPD) | Attente de consentement |
|---|---|---|---|
| Strictement nécessaires | Permettre les fonctions essentielles du site que vous demandez explicitement (navigation, continuité du paiement, fonctions de sécurité). | Art. 6.1.b Contrat (lorsque nécessaire à la fourniture du service demandé) et/ou Art. 6.1.f Intérêt légitime (fonctionnement sûr et stable du site). | Généralement non soumis au consentement préalable en vertu de la réglementation ePrivacy lorsqu'ils sont strictement nécessaires, mais divulgués de manière transparente. |
| Préférences | Mémoriser des choix (par exemple la langue) afin d'améliorer l'ergonomie. | Art. 6.1.f Intérêt légitime et/ou Art. 6.1.a Consentement lorsque les règles nationales applicables l'exigent. | Peut nécessiter un consentement selon la mise en œuvre et les règles nationales. |
| Analytique | Comprendre l'usage agrégé du site afin d'améliorer le contenu et la navigation. | Art. 6.1.a Consentement lorsque l'analytique n'est pas strictement nécessaire. | Consentement préalable lorsque requis ; configurable pour réduire l'identifiabilité le cas échéant. |
| Marketing | Mesurer l'efficacité publicitaire et afficher des publicités pertinentes sur différents sites/applications. | Art. 6.1.a Consentement. | Consentement préalable. |
25.5 Contrôle des préférences en matière de cookies et retrait
- Lorsqu'un bandeau/outil de consentement aux cookies est utilisé, vous pouvez accepter, refuser ou personnaliser les cookies non essentiels. Vous pouvez modifier vos préférences ultérieurement via le même outil (lorsqu'il est disponible).
- Vous pouvez également supprimer les cookies via les paramètres de votre navigateur. La suppression des cookies peut effacer les préférences enregistrées et affecter certaines fonctionnalités.
- Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment (art. 7.3 du RGPD) : RGPD (art. 7).
25.6 Conservation des enregistrements de consentement aux cookies
Lorsque cela est nécessaire pour démontrer la conformité, le responsable peut conserver un enregistrement de votre choix de consentement aux cookies (moment, portée et signal de préférence) afin de satisfaire aux exigences de responsabilité (art. 5.2 du RGPD) et aux conditions de consentement (art. 7.1 du RGPD).
26) Marketing, messages de service et gestion des préférences de contact
26.1 Communications transactionnelles / de service
Le responsable envoie des messages nécessaires à l'exécution du contrat ou à la gestion de votre demande (par exemple : confirmation de commande, mises à jour de livraison, clarification des détails de personnalisation, instructions de retour). Ces communications ne sont pas envoyées à des fins publicitaires.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD).
- Référence RGPD : RGPD art. 6
26.2 Marketing direct (lorsqu'il est proposé)
Lorsque du marketing est proposé (par exemple newsletters, promotions, annonces de nouveaux produits), le responsable traite vos coordonnées et préférences pour vous adresser ces communications.
- Base juridique : consentement (art. 6.1.a et art. 7 du RGPD) lorsque requis.
- Droit d'opposition : lorsque le marketing direct est mené sur la base de l'intérêt légitime en vertu de la réglementation applicable, vous pouvez vous y opposer à tout moment (art. 21.2-3 du RGPD).
26.3 Gestion des préférences, désinscription et preuve de conformité
- Le responsable conserve des registres d'inscription/désinscription pour démontrer que les communications ont été envoyées licitement (art. 5.2, art. 7.1 du RGPD).
- Après votre désinscription ou opposition, le responsable peut conserver des données limitées dans une liste de suppression afin de garantir que vous ne soyez plus recontacté à des fins de marketing (intérêt légitime : art. 6.1.f ; droit d'opposition : art. 21 du RGPD).
27) Avis, témoignages et contenus soumis par les utilisateurs (le cas échéant)
27.1 Données susceptibles d'être traitées
- nom d'affichage / pseudonyme,
- texte de l'avis, note et date de soumission,
- signaux de vérification de la référence de commande (lorsqu'utilisés pour prévenir les faux avis),
- photos que vous soumettez avec un avis (le cas échéant).
27.2 Finalités et bases juridiques
- Finalité : publier les retours clients et améliorer la qualité des produits et l'information client.
- Base juridique : Art. 6.1.f intérêt légitime (information client transparente et amélioration de la qualité), ou Art. 6.1.a consentement lorsque le contexte l'exige (par exemple, publication de photos identifiables).
- Droit d'opposition : lorsque l'intérêt légitime s'applique, vous pouvez vous opposer en vertu de l'article 21.1 du RGPD.
27.3 Minimisation des images
Si vous téléversez des images contenant des données personnelles (visages, noms, adresses visibles en arrière-plan), le responsable ne traite que ce qui est nécessaire à la finalité de l'avis et peut demander leur remplacement ou leur floutage le cas échéant, conformément à la minimisation des données (art. 5.1.c du RGPD).
28) Pages de réseaux sociaux et messagerie (responsables indépendants)
28.1 Traitement par le responsable
Si vous contactez le responsable via des messages ou commentaires sur les réseaux sociaux, celui-ci traite le contenu que vous fournissez afin de répondre à votre demande et de gérer le service client.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD) et/ou intérêt légitime (art. 6.1.f du RGPD).
28.2 Traitement par la plateforme
Les plateformes de réseaux sociaux traitent généralement les données personnelles pour leurs propres finalités, en tant que responsables indépendants. Leur traitement est régi par leurs propres notices de confidentialité. Le responsable ne contrôle pas les activités de traitement de la plateforme.
29) Étiquettes d'expédition, risque de mauvaise livraison et vérification d'adresse
29.1 Données des étiquettes d'expédition
Pour livrer des produits physiques (posters, toiles, papercraft), le responsable traite et partage avec les transporteurs les informations minimales requises pour la livraison, telles que le nom du destinataire, l'adresse de livraison et les coordonnées lorsque nécessaire.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD) ; principe de minimisation (art. 5.1.c du RGPD).
29.2 Exactitude de l'adresse et incidents de livraison
Lorsqu'une livraison échoue (adresse incorrecte, informations incomplètes, lieu non accessible), le responsable peut :
- vous contacter pour confirmer ou corriger les détails de livraison,
- utiliser les informations d'incident fournies par le transporteur pour résoudre le problème,
- conserver des preuves du statut de livraison pour gérer les litiges et le service client.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD) ; intérêt légitime de prévention des litiges (art. 6.1.f du RGPD).
29.3 Mauvais destinataire / signalements de mauvaise livraison
Si vous signalez une mauvaise livraison, le responsable traite les informations nécessaires à l'investigation (référence de commande, suivi du transporteur, preuve de livraison). Le traitement reste limité à ce qui est nécessaire pour résoudre l'incident de livraison (art. 5.1.c du RGPD) et n'est conservé que le temps nécessaire (art. 5.1.e du RGPD).
30) Documents physiques et visibilité liée à l'emballage
30.1 Documents papier utilisés pour l'exécution des commandes
Si des documents de commande papier sont utilisés pendant l'emballage (par exemple un bon de préparation/emballage), ils ne contiennent que les informations nécessaires à l'exécution de la commande. Ces documents sont gérés de manière à réduire leur visibilité pour des personnes non autorisées.
- Référence RGPD : intégrité et confidentialité (art. 5.1.f du RGPD) ; sécurité (art. 32 du RGPD).
30.2 Élimination
Lorsque les documents papier ne sont plus nécessaires, ils sont éliminés de manière à empêcher tout accès non autorisé aux données personnelles, conformément à l'article 32 du RGPD et à la limitation de la conservation (art. 5.1.e du RGPD).
31) Registre des activités de traitement et documentation de responsabilité (article 30 ; article 5.2)
31.1 Responsabilité
Le responsable applique le principe de responsabilité (art. 5.2 du RGPD) et conserve une documentation de conformité lorsque cela est requis.
31.2 Registre des activités de traitement (article 30 du RGPD)
Le cas échéant, le responsable tient un registre des activités de traitement, pouvant inclure :
- les finalités du traitement,
- les catégories de personnes concernées et de données personnelles,
- les catégories de destinataires,
- les transferts internationaux et garanties (le cas échéant),
- l'approche de conservation,
- les mesures de sécurité générales (art. 30.1 du RGPD).
Référence RGPD : RGPD art. 30
32) Analyses d'impact relatives à la protection des données et consultation préalable (articles 35-36)
32.1 AIPD (article 35 du RGPD)
Si le responsable introduit un traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, il procédera à une Analyse d'Impact relative à la Protection des Données (AIPD) conformément à l'article 35 du RGPD.
- Référence RGPD : RGPD art. 35
32.2 Consultation préalable (article 36 du RGPD)
Lorsqu'une AIPD indique que le traitement engendrerait un risque élevé en l'absence de mesures prises par le responsable pour l'atténuer, celui-ci consultera l'autorité de contrôle compétente avant le traitement, conformément à l'article 36 du RGPD. RGPD art. 36
33) Cas opérationnels particuliers : remplacements, articles manquants et expéditions partielles
33.1 Remplacements et articles manquants
Si vous signalez des articles manquants ou incorrects (y compris des composants de kits papercraft), le responsable traite les informations minimales nécessaires pour :
- identifier la commande d'origine et le problème signalé,
- confirmer la mesure corrective appropriée,
- expédier un composant ou produit de remplacement le cas échéant,
- conserver la preuve de la résolution pour la continuité du support après-vente.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD) ; intérêt légitime pour une gestion cohérente des litiges (art. 6.1.f du RGPD).
33.2 Expéditions partielles
Lorsqu'une commande est exécutée en plusieurs expéditions (par exemple en raison de la disponibilité), le responsable traite les identifiants d'expédition et références du transporteur afin de gérer la livraison et les communications avec le client. Le traitement reste limité à ce qui est nécessaire pour finaliser l'exécution de la commande.
34) Précision de la base juridique, compatibilité et usages secondaires
34.1 Absence d'usage secondaire incompatible
Si le responsable envisage de traiter des données personnelles à une fin autre que celle pour laquelle elles ont été collectées, il évaluera la compatibilité conformément à l'article 6.4 du RGPD et fournira les informations exigées par les articles 13-14 du RGPD.
- Référence RGPD : RGPD art. 6.4
34.2 Obligation légale contre contrat contre intérêt légitime
Lorsque plusieurs bases juridiques pourraient être pertinentes, le responsable choisit la base la plus appropriée pour la finalité spécifique du traitement et applique des garanties visant à assurer la loyauté et la proportionnalité (art. 5.1.a du RGPD).
35) Données de tiers fournies par les clients (adresses de destinataires, commandes cadeaux, images partagées)
35.1 Lorsque vous fournissez les données d'une autre personne
Si vous fournissez le nom/l'adresse d'une autre personne pour la livraison (par exemple une commande cadeau) ou soumettez une image contenant des données personnelles de tiers, vous êtes responsable de vous assurer de disposer d'une base juridique pour partager ces informations avec le responsable aux fins indiquées.
35.2 Comment le responsable traite ces données
- Finalité : livrer la commande, produire l'article personnalisé, fournir le support.
- Base juridique : exécution d'un contrat (art. 6.1.b du RGPD) et minimisation (art. 5.1.c du RGPD).
- Conservation : conforme à la logique de conservation déjà décrite pour les commandes et la gestion des litiges (art. 5.1.e du RGPD).
36) Règles opérationnelles pour les demandes d'exercice des droits (clarifications, exécution partielle et remise sécurisée)
36.1 Portée de la divulgation pour les demandes d'accès
En réponse à une demande d'accès (art. 15 du RGPD), le responsable fournit :
- la confirmation que des données personnelles sont ou non traitées,
- une copie des données personnelles faisant l'objet du traitement,
- les informations exigées par l'article 15.1 du RGPD, sous réserve des droits et libertés d'autrui.
Référence RGPD : RGPD art. 15
36.2 Droits d'autrui
Lorsque satisfaire une demande porterait atteinte aux droits et libertés d'autrui, le responsable peut occulter ou limiter la divulgation dans la mesure permise par le RGPD, tout en fournissant une réponse significative (art. 15.4 du RGPD).
36.3 Remise sécurisée des réponses
Le responsable peut choisir un canal de réponse réduisant le risque de divulgation non autorisée (art. 5.1.f ; art. 32 du RGPD), et peut demander une vérification d'identité en cas de doute raisonnable (art. 12.6 du RGPD).
37) Continuité de l'activité et changements organisationnels
37.1 Réorganisation, cession ou restructuration
Si la structure de l'entreprise du responsable évolue (par exemple une réorganisation affectant les opérations d'exécution des commandes), les données personnelles ne seront transférées que dans la mesure nécessaire et conformément aux principes du RGPD.
37.2 Bases juridiques et garanties
- Base juridique : intérêt légitime à la continuité du service et de l'administration (art. 6.1.f du RGPD), et/ou obligation légale (art. 6.1.c du RGPD) le cas échéant.
- Garanties : minimisation, restriction d'accès, confidentialité et mises à jour de transparence si nécessaire (articles 5 et 12-14 du RGPD).
38) Représentant dans l'UE (article 27)
L'article 27 du RGPD s'applique à certains responsables non établis dans l'Union. Le responsable est établi en Espagne. Référence RGPD : RGPD art. 27
Annexe (complément) : Articles supplémentaires du RGPD cités dans cette continuation
- RGPD, article 6.4 (compatibilité) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 12.6 (vérification d'identité) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 15.4 (droits d'autrui) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 30 (registre des activités de traitement) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 35 (AIPD) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 36 (consultation préalable) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- RGPD, article 27 (représentant dans l'UE) : https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Directive ePrivacy 2002/58/CE (cookies/stockage sur l'appareil) : https://eur-lex.europa.eu/eli/dir/2002/58/oj
