Politique de confidentialité
FRANEXO · PROTECTION DES DONNÉES
Politique de confidentialité et de protection des données personnelles
Procédures opérationnelles de collecte, de sécurité et de gestion des droits
Présentation et champ d'application
Chez franexo, la protection des données personnelles fait partie intégrante de la gestion de notre boutique de mobilier. La présente politique définit les procédures opérationnelles applicables à la collecte, à l'utilisation, à la conservation, à la sécurisation et à la suppression des données relatives aux visiteurs et aux clients.
Tous les collaborateurs intervenant dans le traitement des données, notamment les équipes informatiques, le service client, les équipes administratives et les personnes chargées des opérations commerciales, sont tenus de respecter ces procédures. Les données doivent être utilisées uniquement pour des finalités déterminées, explicites et légitimes.
Cette politique est établie conformément au Règlement général sur la protection des données, dit RGPD, et à la loi française Informatique et Libertés. Elle décrit les règles applicables au traitement des données, les droits des personnes concernées et les mesures organisationnelles prévues pour assurer leur protection.
franexo agit en qualité de responsable du traitement pour les opérations dont elle détermine les finalités et les moyens. Certains prestataires peuvent intervenir en qualité de sous-traitants ou de responsables de traitement indépendants, selon la nature des services fournis.
1. Collecte et enregistrement des données personnelles
Conditions de déclenchement
La collecte de données intervient lorsqu'un visiteur consulte notre site, crée un compte client, passe une commande, contacte notre service client, demande un retour ou choisit d'utiliser certaines fonctionnalités proposées en ligne.
Procédure opérationnelle
Lorsqu'une commande est passée, le système de gestion recueille les informations nécessaires à son traitement : nom, prénom, coordonnées, adresse de livraison, adresse de facturation, références des produits, montant de la transaction, mode de paiement, statut de la commande et informations relatives à son expédition.
Les données indispensables à l'exécution de la commande sont identifiées comme obligatoires au moment de leur collecte. Les informations facultatives ne sont demandées que lorsqu'elles répondent à un besoin clairement identifié.
Les opérations de paiement sont confiées aux prestataires de paiement intervenant dans le processus de commande. Les données complètes des cartes bancaires sont destinées à être traitées dans les environnements sécurisés de ces prestataires. franexo n'a pas vocation à conserver les numéros complets de carte ni les cryptogrammes de sécurité. Les exigences de sécurité PCI DSS doivent être respectées par les intervenants concernés selon leur périmètre de responsabilité.
Lors de la navigation, certaines données techniques peuvent être traitées, notamment l'adresse IP, le type de navigateur, les paramètres de connexion, les informations de session et les journaux nécessaires au fonctionnement et à la sécurité du site.
Les données issues des cookies et autres traceurs non essentiels ne peuvent être collectées qu'après obtention du consentement lorsque celui-ci est requis. Les préférences exprimées par le visiteur doivent être prises en compte avant l'activation des traceurs concernés.
Finalités et bases juridiques
Les données nécessaires à la gestion des commandes, à la livraison et au service après-vente sont traitées sur la base de l'exécution du contrat. Les données de facturation et certaines informations comptables sont conservées pour respecter les obligations légales applicables.
Les données utilisées pour assurer la sécurité du site, prévenir les abus ou défendre les droits de franexo peuvent relever de l'intérêt légitime, sous réserve du respect des droits des personnes concernées. Les traitements de prospection et les traceurs soumis à autorisation reposent sur le consentement lorsque celui-ci est requis.
Conservation et suppression
Les données d'un compte client devenu inactif peuvent être supprimées ou anonymisées après 3 ans suivant le dernier achat ou le dernier contact actif du client, conformément aux principes de limitation de la conservation et aux recommandations applicables de la CNIL.
Cette règle ne concerne pas les documents devant être conservés plus longtemps pour satisfaire aux obligations comptables, fiscales ou légales, ni les données nécessaires à la gestion d'un litige ou à l'exercice de droits en justice. Les documents comptables soumis à l'obligation de conservation sont notamment conservés pendant 10 ans lorsque cette durée est applicable.
Les données relatives à la prospection commerciale sont conservées selon les durées pertinentes et réexaminées au regard de la dernière interaction effective. La désinscription d'une communication commerciale doit être prise en compte sans retard injustifié.
Responsables et critères de vérification
L'équipe informatique est chargée de la configuration des systèmes et des règles de conservation. Le service client veille à la qualité des informations nécessaires au suivi des commandes. Chaque catégorie de données doit être associée à une finalité, une base juridique, une durée de conservation et des destinataires identifiés. Les mécanismes de suppression automatique doivent être configurés et vérifiés avant d'être considérés comme opérationnels.
2. Accès aux données et gestion de la sécurité
Condition de déclenchement
La procédure s'applique lorsqu'un collaborateur ou un prestataire autorisé doit accéder à des données personnelles dans le cadre d'une tâche professionnelle déterminée.
Procédure opérationnelle
L'accès aux données repose sur le principe du moindre privilège. Chaque personne ne doit disposer que des autorisations nécessaires à l'exercice de ses fonctions.
Le service client peut accéder aux informations utiles à la gestion des commandes, des livraisons, des retours et des réclamations. Les équipes administratives et financières peuvent consulter les données nécessaires à la facturation, au rapprochement des paiements et au respect des obligations comptables.
L'équipe informatique peut accéder aux paramètres techniques et aux informations nécessaires à la maintenance, à la sécurité et au fonctionnement des systèmes, dans la limite des besoins justifiés.
Les accès doivent être attribués individuellement lorsque cela est techniquement possible. Les autorisations sont retirées ou adaptées lorsqu'un collaborateur change de fonction ou cesse d'intervenir pour franexo.
Les communications contenant des données personnelles doivent être protégées par des mécanismes de chiffrement adaptés, notamment TLS pour les échanges en ligne. Des mesures de sauvegarde, de contrôle des accès, de gestion des incidents et de protection des comptes doivent être mises en œuvre en fonction des risques identifiés.
Les journaux techniques et les historiques d'accès sont utilisés pour détecter les comportements anormaux, identifier les incidents et vérifier le respect des autorisations. Leur consultation est limitée aux personnes habilitées et leur conservation doit rester proportionnée aux finalités de sécurité.
Destinataires et prestataires
Les données peuvent être communiquées, dans la mesure nécessaire, aux prestataires d'hébergement et de commerce électronique, aux services de paiement, aux transporteurs, aux prestataires techniques et aux intervenants chargés du service après-vente.
Les prestataires agissant comme sous-traitants doivent présenter des garanties appropriées et être encadrés par les dispositions contractuelles requises par l'article 28 du RGPD. Les informations transmises sont limitées à ce qui est nécessaire à la prestation concernée.
Lorsque des données personnelles sont transférées en dehors de l'Espace économique européen, ces transferts doivent reposer sur un mécanisme juridique approprié, tel qu'une décision d'adéquation applicable ou des garanties contractuelles conformes au RGPD, accompagnées des mesures complémentaires nécessaires.
Responsables et critères de vérification
L'équipe informatique assure la gestion technique des autorisations. Le responsable de la conformité des données, avec l'appui du délégué à la protection des données lorsqu'un tel délégué est désigné, supervise les contrôles. Les habilitations doivent être réexaminées au moins 1 fois par trimestre. Les contrôles portent sur les accès accordés, les journaux disponibles, les sauvegardes, les protections techniques et la formation des personnes autorisées.
3. Gestion du consentement aux cookies et traceurs
Condition de déclenchement
La procédure de gestion du consentement s'applique lors de la première visite du site et lorsque les préférences précédemment exprimées doivent être renouvelées ou modifiées.
Procédure opérationnelle
Lorsqu'un visiteur accède au site, les cookies strictement nécessaires au fonctionnement du service peuvent être utilisés dans les conditions prévues par la réglementation. Les cookies de mesure d'audience non exemptés, de personnalisation publicitaire et de marketing nécessitant un consentement ne doivent pas être activés avant l'obtention de celui-ci.
L'interface de gestion des préférences doit présenter des choix clairs, notamment les actions Tout accepter et Tout refuser, avec une visibilité et une facilité d'utilisation équivalentes. Le visiteur doit également pouvoir personnaliser ses préférences par catégorie de traceurs.
Aucune catégorie facultative ne doit être préalablement sélectionnée par défaut. La poursuite de la navigation, le défilement d'une page ou l'absence de réponse ne constituent pas un consentement valable.
Lorsqu'un consentement est donné, le système doit conserver les éléments nécessaires à sa preuve : date, catégories autorisées, version de l'information présentée et mode d'expression du choix. Le refus doit également être pris en compte et mémorisé dans des conditions appropriées afin de ne pas solliciter inutilement le visiteur.
Le consentement peut être retiré à tout moment, aussi facilement qu'il a été donné. Un mécanisme accessible de modification des préférences doit permettre au visiteur de revenir sur ses choix.
Durées de gestion des préférences
La durée de validité du consentement doit être adaptée aux finalités poursuivies et aux attentes raisonnables des utilisateurs. Une durée de 6 mois constitue une référence recommandée par la CNIL pour la conservation des choix d'acceptation ou de refus.
La durée de vie de certains traceurs peut être limitée à 13 mois dans les conditions particulières prévues par les recommandations de la CNIL, notamment pour certaines mesures d'audience exemptées de consentement. Cette durée ne constitue pas une autorisation générale de conserver un consentement pendant 13 mois.
Les informations nécessaires à la démonstration du consentement sont conservées pendant une durée proportionnée à leur finalité et aux besoins de preuve, distincte de la durée de mémorisation du choix dans le navigateur.
Dans un environnement connecté à un compte client, les préférences peuvent être associées au compte lorsque cette méthode est licite, transparente et techniquement appropriée. Les préférences exprimées dans un environnement non connecté ne doivent pas être écrasées automatiquement sans tenir compte du choix effectivement exprimé par l'utilisateur.
Responsables et critères de vérification
L'équipe informatique assure la configuration technique de l'outil de gestion du consentement. L'équipe marketing identifie les finalités des traceurs et vérifie leur classification. Les contrôles doivent confirmer l'absence de dépôt préalable de traceurs soumis à consentement, la possibilité de refuser aussi facilement que d'accepter, la traçabilité des choix et l'effectivité du retrait du consentement.
4. Exercice des droits des personnes concernées
Condition de déclenchement
La procédure est engagée lorsqu'une personne contacte franexo afin d'exercer un droit relatif à ses données personnelles, notamment par courrier électronique ou par une demande écrite adressée au service client.
Procédure opérationnelle
Le service client identifie la nature de la demande et la transmet au responsable chargé de la protection des données dans un délai cible de 2 jours ouvrés. Si un délégué à la protection des données a été désigné, celui-ci intervient conformément à ses missions.
La personne concernée peut demander l'accès à ses données, leur rectification, leur effacement dans les conditions prévues par la loi, la limitation de leur traitement ou leur portabilité lorsque ce droit est applicable.
Elle peut également s'opposer à certains traitements fondés sur l'intérêt légitime, s'opposer à tout moment à l'utilisation de ses données à des fins de prospection commerciale et retirer son consentement lorsque le traitement repose sur cette base juridique.
La personne concernée dispose également des droits applicables en matière de décisions individuelles automatisées, y compris le profilage, ainsi que de la possibilité de définir des directives relatives au sort de ses données personnelles après son décès, dans les conditions prévues par le droit français.
Le responsable du traitement répond à la demande dans un délai de 1 mois à compter de sa réception. Ce délai peut être prolongé de 2 mois supplémentaires lorsque la complexité ou le nombre de demandes le justifie. La personne est alors informée de la prolongation et de ses motifs dans le délai initial de 1 mois.
L'exercice des droits est en principe gratuit. Des frais raisonnables peuvent être demandés ou une demande peut être refusée dans les cas prévus par le RGPD, notamment lorsqu'elle est manifestement infondée ou excessive.
Une vérification d'identité peut être demandée uniquement lorsque des doutes raisonnables existent quant à l'identité du demandeur. Les justificatifs recueillis doivent être limités au strict nécessaire.
Réclamation auprès de la CNIL
Si une personne estime que ses droits ne sont pas respectés ou qu'une réponse apportée à sa demande est insuffisante, elle peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, autorité française de contrôle de la protection des données.
Commission nationale de l'informatique et des libertés — CNIL
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France.
La procédure de plainte en ligne est accessible sur le site officiel de la CNIL : https://www.cnil.fr/fr/plaintes.
Responsables et critères de vérification
Le service client assure la réception et la transmission des demandes. Le responsable chargé de la protection des données, avec l'appui du délégué lorsqu'il est désigné, organise leur examen et leur traitement. Chaque demande doit être enregistrée avec sa date de réception, son objet, les vérifications effectuées, la réponse apportée et sa date d'envoi. Les justificatifs et réponses sont conservés pendant une durée appropriée aux obligations de preuve.
5. Gestion des violations de données et formation des équipes
Condition de déclenchement
La procédure s'applique dès qu'un incident de sécurité susceptible d'entraîner la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles est détecté ou signalé.
Procédure opérationnelle
L'équipe informatique engage sans retard les premières mesures de confinement, d'analyse et de sécurisation. Elle identifie les systèmes concernés, les catégories de données potentiellement compromises, le nombre approximatif de personnes affectées et les conséquences possibles.
Le responsable chargé de la protection des données évalue le risque pour les droits et libertés des personnes physiques. Lorsqu'une violation est susceptible d'engendrer un risque, elle doit être notifiée à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après que le responsable du traitement en a pris connaissance.
Si la notification intervient après ce délai, les raisons du retard doivent être précisées. Lorsqu'une violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent être informées dans les meilleurs délais, sauf lorsqu'une exception légale s'applique.
Les informations communiquées doivent décrire la nature de l'incident, les conséquences probables, les mesures prises ou envisagées et les moyens permettant d'obtenir des informations complémentaires.
Toutes les violations de données personnelles doivent être documentées, y compris celles qui ne nécessitent pas de notification à la CNIL. Le registre des incidents doit permettre de justifier l'analyse du risque et les décisions prises.
Responsables et délais
L'équipe informatique est responsable de la réponse technique et de la sécurisation des systèmes. Le responsable chargé de la protection des données coordonne l'analyse réglementaire et les notifications nécessaires, avec l'appui du délégué à la protection des données lorsqu'il est désigné. Le délai réglementaire de notification à l'autorité, lorsqu'elle est requise, est de 72 heures dans les conditions prévues par le RGPD.
Formation des collaborateurs
Les collaborateurs ayant accès à des données personnelles doivent recevoir une sensibilisation adaptée à leurs fonctions. franexo prévoit un programme de formation au RGPD renouvelé au moins 1 fois par an, portant sur la confidentialité, la sécurité des comptes, les tentatives de fraude, les demandes d'exercice des droits, les incidents de sécurité et les règles de conservation.
Les formations et les contrôles de sensibilisation doivent être documentés afin de permettre un suivi des actions engagées et l'identification des besoins complémentaires.
Vérification opérationnelle de conformité
Dispositifs soumis à vérification
Contrôle de la configuration et du fonctionnement de l'outil de gestion des cookies et des traceurs.
Vérification de la traçabilité des consentements et des refus.
Contrôle des règles de conservation, d'archivage et de suppression automatique des données.
Vérification du registre et de la procédure de traitement des demandes d'exercice des droits.
Contrôle de la disponibilité du plan de réponse aux violations de données et des modalités de notification à la CNIL.
Vérification des habilitations, des mesures de sécurité, des formations et des documents contractuels encadrant les prestataires.
Les résultats de ces contrôles doivent être consignés dans les documents internes de conformité. Les éventuelles anomalies identifiées doivent donner lieu à des mesures correctives suivies jusqu'à leur résolution.
La publication de cette politique ne constitue pas une certification technique des systèmes ni une attestation de réalisation des contrôles. La conformité repose sur la mise en œuvre effective des mesures décrites, leur adéquation aux traitements réalisés et leur vérification régulière.
Nos principes de protection des données
Collecte limitée aux informations nécessaires
Accès encadré selon les responsabilités
Choix transparents concernant les cookies
Respect des droits et traitement documenté des demandes
6. Coordonnées du responsable du traitement
Pour toute question concernant cette politique, le traitement de vos données personnelles ou l'exercice de vos droits, vous pouvez contacter franexo aux coordonnées suivantes.
Responsable du traitement : franexo
Site internet : https://franexo.com
Adresse électronique : onlinehelpjknmhgbyu@franexo.com
Téléphone : +1 (276) 410-4041
Adresse de correspondance : 32 Greenwood Road, Newport News, Virginie 23601, États-Unis.
Horaires du service client : du lundi au vendredi, de 9 h 00 à 18 h 00. Les délais de réponse peuvent être plus longs pendant les week-ends et les jours fériés.
Les demandes relatives à la protection des données sont transmises à la personne chargée de leur traitement. L'exercice des droits prévus par le RGPD n'est pas subordonné aux horaires d'ouverture du service client.
franexo — Votre intérieur mérite de l'attention. Vos données aussi.