Déclaration relative au RGPD et à la protection des données

1. Objet de la déclaration

La présente déclaration précise l’application du Règlement général sur la protection des données aux traitements réalisés dans le cadre des activités de nelquaro destinées aux utilisateurs et consommateurs situés dans l’Union européenne.

Elle complète la Politique de confidentialité et la Politique relative aux cookies.

2. Responsable du traitement

Le responsable du traitement est identifié sous le nom commercial nelquaro.

Adresse : 1217 Vizcaya Lake Rd, Ocoee, FL 34761, États-Unis
Téléphone : +1 (407) 148-9352
Courriel : service@nelquaro.com

Cette adresse reçoit également les retours de produits.

3. Territoire concerné

La déclaration s’applique aux traitements associés à l’offre de produits aux personnes situées en France et, plus largement, dans l’Espace économique européen lorsque le RGPD régit l’opération.

La localisation du responsable aux États-Unis ne supprime pas l’application des droits reconnus aux personnes concernées dans l’Union européenne.

4. Responsabilité et traçabilité

Les traitements font l’objet d’une documentation adaptée à leur nature et à leur niveau de risque.

Cette documentation couvre :

  • les finalités ;
  • les catégories de données ;
  • les bases juridiques ;
  • les destinataires ;
  • les transferts internationaux ;
  • les durées de conservation ;
  • les mesures de sécurité ;
  • les procédures d’exercice des droits ;
  • la gestion des violations.

5. Licéité des traitements

Chaque traitement repose sur l’un des fondements reconnus par le RGPD :

  • exécution d’un contrat ;
  • mesures précontractuelles demandées par l’utilisateur ;
  • obligation légale ;
  • consentement ;
  • intérêt légitime ;
  • défense des intérêts vitaux dans les situations prévues par les textes.

Aucune donnée n’est traitée sans finalité déterminée ni base juridique identifiable.

6. Finalités contractuelles

L’exécution du contrat couvre :

  • l’enregistrement de la commande ;
  • la vérification du paiement ;
  • la préparation des produits ;
  • l’organisation d’une livraison DDP ;
  • la communication du suivi ;
  • le traitement d’un retard ou d’une perte ;
  • l’annulation avant expédition ;
  • le retour à l’adresse de la boutique ;
  • l’échange ;
  • le remboursement ;
  • l’application des garanties légales.

7. Obligations légales

Le traitement fondé sur une obligation légale concerne notamment :

  • la comptabilité ;
  • la facturation ;
  • la fiscalité ;
  • les formalités douanières ;
  • la conservation des preuves de transaction ;
  • la réponse aux autorités habilitées ;
  • le respect des droits des consommateurs ;
  • la gestion des demandes relatives aux données ;
  • la notification des violations de données.

8. Intérêts légitimes

Les intérêts légitimes poursuivis comprennent :

  • la sécurisation des comptes et des transactions ;
  • la prévention de la fraude ;
  • la détection des abus ;
  • la défense des droits ;
  • la continuité technique du site ;
  • l’amélioration des parcours essentiels ;
  • le traitement et la preuve des échanges avec l’assistance.

Ces intérêts font l’objet d’une mise en balance avec les libertés et droits fondamentaux des personnes.

9. Consentement

Le consentement constitue la base juridique des traitements qui l’exigent, notamment :

  • les cookies non indispensables ;
  • certaines mesures d’audience ;
  • les communications promotionnelles adressées par voie électronique ;
  • les fonctionnalités facultatives impliquant un traitement distinct.

Le refus ou le retrait du consentement n’empêche pas l’accès aux fonctions indispensables à la commande.

10. Minimisation

Seules les informations nécessaires à l’objectif annoncé sont recueillies.

À titre d’exemple :

  • l’adresse complète est requise pour livrer le colis ;
  • la référence de commande suffit pour une première recherche de dossier ;
  • une photographie est demandée uniquement lorsqu’elle facilite l’examen d’une anomalie ;
  • le numéro complet d’une carte n’est pas conservé par nelquaro ;
  • une preuve d’identité est sollicitée uniquement en cas de doute raisonnable sur l’identité du demandeur.

11. Exactitude

Les utilisateurs disposent d’un moyen de signaler une donnée erronée.

Une correction relative à la livraison est prise en compte avant la remise du colis au transporteur. Les rectifications concernant un compte, un dossier d’assistance ou une facture sont traitées selon les exigences légales propres au document.

12. Transparence

Les informations relatives aux données sont présentées de manière accessible avant ou lors de leur collecte.

Elles indiquent :

  • l’identité du responsable ;
  • les coordonnées de contact ;
  • les objectifs du traitement ;
  • la base juridique ;
  • les destinataires ;
  • la durée de conservation ;
  • les transferts hors Espace économique européen ;
  • les droits de la personne ;
  • le droit de saisir une autorité de contrôle ;
  • le caractère obligatoire ou facultatif des renseignements.

13. Données traitées

Les traitements portent sur les catégories suivantes :

  • données d’identité ;
  • coordonnées électroniques et téléphoniques ;
  • adresses de facturation et de livraison ;
  • informations relatives aux commandes ;
  • références de paiement ;
  • données de transport et de suivi ;
  • demandes de retour et de remboursement ;
  • échanges avec l’assistance ;
  • photographies et justificatifs transmis pour un dossier ;
  • données de connexion et journaux de sécurité ;
  • préférences de consentement ;
  • informations nécessaires au respect des obligations fiscales et douanières.

14. Catégories particulières de données

Aucune collecte de données sensibles n’est requise pour l’achat normal des produits.

Le client évite de transmettre des informations relatives à sa santé, ses opinions, ses convictions, son origine, son orientation ou ses données biométriques lorsqu’elles ne sont pas indispensables à sa demande.

Une donnée sensible reçue sans nécessité est supprimée ou masquée dans le respect des obligations applicables.

15. Traitement des paiements

Authorize.net traite les données bancaires nécessaires à l’autorisation des paiements Visa, Mastercard et American Express.

nelquaro reçoit uniquement les éléments nécessaires au suivi de la transaction et au remboursement. Le numéro complet de la carte et le cryptogramme ne sont pas stockés après le paiement.

16. Sous-traitants et destinataires

Les destinataires interviennent dans des domaines précisément définis :

  • paiement ;
  • hébergement ;
  • sécurité ;
  • préparation logistique ;
  • transport ;
  • suivi des colis ;
  • assistance technique ;
  • gestion des demandes ;
  • comptabilité ;
  • prévention de la fraude.

Les contrats applicables aux sous-traitants comportent les obligations prévues par l’article 28 du RGPD lorsque cet article régit leur intervention.

17. Confidentialité

Les personnes ayant accès aux données sont soumises à une obligation de confidentialité.

Les autorisations d’accès suivent les fonctions exercées et sont retirées lorsqu’elles ne sont plus justifiées.

Les données ne sont ni vendues ni louées.

18. Sécurité dès la conception

La protection des données est intégrée à la conception et au fonctionnement des services.

Les mesures retenues comprennent :

  • le chiffrement des communications ;
  • la restriction des accès ;
  • l’authentification ;
  • la journalisation des opérations sensibles ;
  • la mise à jour des systèmes ;
  • la sauvegarde ;
  • la séparation des environnements ;
  • la surveillance des incidents ;
  • la limitation des copies ;
  • la suppression des informations devenues inutiles.

19. Analyse des risques

Les traitements sont examinés au regard :

  • de leur volume ;
  • de leur finalité ;
  • de la sensibilité des informations ;
  • des personnes concernées ;
  • des destinataires ;
  • de la durée de conservation ;
  • des transferts internationaux ;
  • des conséquences d’un accès non autorisé.

Une analyse d’impact est réalisée lorsque le traitement présente un risque élevé au sens du RGPD.

20. Transferts vers les États-Unis et autres pays

Les données transférées hors de l’Espace économique européen bénéficient d’un cadre juridique reconnu.

Selon le destinataire, le transfert repose sur :

  • une décision d’adéquation ;
  • une certification valide au cadre transatlantique de protection des données ;
  • les clauses contractuelles types ;
  • des règles d’entreprise contraignantes ;
  • une dérogation strictement applicable à une situation particulière.

Une évaluation des conditions locales et des mesures complémentaires accompagne le transfert lorsque le niveau de protection l’exige.

21. Conservation

La conservation est limitée à la période nécessaire pour :

  • exécuter la commande ;
  • assurer le service après-vente ;
  • appliquer les garanties ;
  • traiter une contestation ;
  • respecter les règles fiscales et comptables ;
  • prévenir et documenter la fraude ;
  • répondre à une demande d’exercice de droits ;
  • défendre un droit en justice.

Lorsque la conservation active prend fin, les données sont supprimées, anonymisées ou archivées avec des accès restreints.

22. Droit à l’information et droit d’accès

La personne reçoit une information sur les traitements et obtient une copie des données la concernant.

La copie est transmise sous une forme compréhensible. Les droits et libertés des tiers sont protégés lors de sa préparation.

23. Rectification et effacement

Une donnée inexacte est corrigée.

L’effacement intervient dans les situations prévues par le RGPD, sous réserve des obligations légales de conservation et de la nécessité de défendre un droit.

24. Limitation et opposition

La limitation suspend les usages non indispensables pendant l’examen d’une contestation.

L’opposition à un traitement fondé sur l’intérêt légitime est examinée en fonction de la situation particulière de la personne. L’opposition à la prospection directe prend effet sans justification.

25. Portabilité

Les données fournies dans le cadre d’un traitement automatisé fondé sur le consentement ou le contrat sont remises dans un format structuré et lisible par machine.

La portabilité ne comprend pas les analyses internes créées par nelquaro et ne porte pas atteinte aux informations relatives à d’autres personnes.

26. Retrait du consentement

Le consentement est retiré à tout moment depuis l’outil concerné ou par courrier électronique.

Les traitements antérieurs au retrait restent licites. Les opérations fondées sur une autre base juridique se poursuivent uniquement dans la mesure requise par cette base.

27. Profilage et décisions automatisées

Les contrôles automatisés de sécurité servent à identifier une transaction nécessitant un examen.

Aucune décision produisant un effet juridique significatif ne repose exclusivement sur un algorithme sans les garanties prévues par le RGPD.

La personne obtient une intervention humaine, exprime son point de vue et conteste la décision lorsqu’un traitement automatisé entrant dans le champ de l’article 22 est utilisé.

28. Exercice des droits

Les demandes sont transmises à :

service@nelquaro.com

Elles contiennent :

  • l’identité du demandeur ;
  • le droit exercé ;
  • les informations facilitant la recherche ;
  • l’adresse choisie pour recevoir la réponse.

Une vérification proportionnée protège le dossier contre les demandes frauduleuses.

29. Traitement des demandes

La demande est enregistrée à sa réception. Une réponse est fournie dans un délai d’un mois.

Une prolongation maximale de deux mois s’applique en présence d’une demande complexe ou d’un nombre élevé de demandes. L’information sur cette prolongation est adressée pendant le premier mois.

Un refus est motivé et rappelle le droit de saisir une autorité de contrôle et une juridiction.

30. Autorité de contrôle

Pour la France, la réclamation est adressée à la Commission nationale de l’informatique et des libertés — CNIL.

La saisine de l’autorité demeure gratuite et indépendante d’une demande adressée préalablement à nelquaro.

31. Violation de données

Tout incident affectant des données personnelles est documenté et évalué.

Lorsque la violation crée un risque pour les droits et libertés, elle est notifiée à l’autorité compétente dans le délai prévu par le RGPD.

Lorsque le risque est élevé, les personnes concernées reçoivent une information décrivant la nature de l’incident, ses conséquences et les mesures de protection utiles.

32. Mineurs

Les services de vente sont destinés aux personnes disposant de la capacité nécessaire pour conclure un contrat.

Une information relative à un mineur reçue sans base valable fait l’objet des mesures de suppression, de limitation ou de vérification du représentant légal imposées par les textes.

33. Mise à jour

La déclaration est révisée lorsque les traitements, les prestataires, les transferts ou le cadre réglementaire évoluent.

Une modification importante fait l’objet d’une présentation visible et d’une date de prise d’effet.

34. Coordonnées et horaires

Nom commercial : nelquaro
Adresse postale : 1217 Vizcaya Lake Rd, Ocoee, FL 34761, États-Unis
Téléphone : +1 (407) 148-9352
Courriel : service@nelquaro.com

Horaires, heure de Paris :

  • lundi à vendredi : 09 h 00–12 h 00 et 14 h 30–17 h 30 ;
  • samedi et dimanche : fermé ;
  • jours fériés : fermé.