La présente politique de confidentialité vous informe de la manière dont les données à caractère personnel sont traitées lorsque vous consultez vykea.com, communiquez avec le responsable du traitement ou passez commande dans la boutique en ligne.
1. Responsable du traitement
Epicode GmbH Unterer Schrannenplatz 1, 88131 Lindau (Bodensee), Allemagne E-mail : service@vykea.com
Délégué à la protection des données Veit Hemmeter E-mail : dataprivacy@vykea.com Joignable par courrier à l'adresse du responsable du traitement indiquée ci-dessus.
2. Que sont les données à caractère personnel ?
Les données à caractère personnel sont toutes les informations se rapportant à une personne identifiée ou identifiable (p. ex. nom, adresse, e-mail, informations de commande ou de paiement).
3. Bases légales du traitement
Selon le cas, le traitement repose notamment sur :
- l'art. 6, par. 1, point b, RGPD (contrat/commande, compte client, demandes précontractuelles)
- l'art. 6, par. 1, point c, RGPD (obligations légales, p. ex. conservation)
- l'art. 6, par. 1, point f, RGPD (intérêts légitimes, p. ex. sécurité informatique, prévention des abus)
- l'art. 6, par. 1, point a, RGPD (consentement, p. ex. fonctions facultatives de statistiques et de confort)
Les informations à fournir résultent notamment des obligations d'information prévues à l'art. 13 RGPD.
A) Utilisation du site
4. Hébergement & exploitation (Medusa Cloud, Vercel)
La boutique est techniquement exploitée via Medusa Cloud. Le prestataire est MedusaJS, Inc., 2261 Market Street, STE 5380, San Francisco, CA 94114, États-Unis. Le traitement des données clients dans le cadre des prestations cloud s'effectue en règle générale en qualité de sous-traitant (art. 28 RGPD) conformément au DPA qui y est mis à disposition.
L'hébergement s'effectue dans la région de Francfort-sur-le-Main (UE/Allemagne), conformément à la configuration retenue. Les accès de support et de maintenance peuvent, selon l'organisation du prestataire, intervenir depuis plusieurs sites et notamment depuis les États-Unis. Dans la mesure où un traitement a lieu aux États-Unis, il est encadré par des garanties appropriées (p. ex. clauses contractuelles types de l'UE au titre du DPA Medusa).
La diffusion du site (frontend) est assurée par Vercel. Le prestataire est Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis. Vercel traite à cette occasion des données techniques de connexion (p. ex. adresse IP, horodatage, ressources demandées) en qualité de sous-traitant (art. 28 RGPD), sur la base du DPA Vercel. Selon la configuration retenue, la diffusion s'effectue via des sites situés dans l'UE (notamment Francfort, Amsterdam, Paris). Dans la mesure où un traitement a lieu aux États-Unis, il est encadré par le cadre de protection des données UE–États-Unis (certification de Vercel) ainsi que, à titre complémentaire, par des clauses contractuelles types de l'UE.
5. Fichiers journaux du serveur
Lors de la consultation du site, des données sont traitées pour des raisons techniques, par exemple :
- adresse IP (le cas échéant tronquée ou encapsulée selon l'infrastructure)
- date et heure de l'accès
- page ou fichier demandé
- URL de provenance (referrer)
- navigateur/système d'exploitation, langue, informations sur l'appareil
Finalité : diffusion du site, stabilité, analyse des erreurs, sécurité informatique (p. ex. défense contre les attaques). Base légale : art. 6, par. 1, point f, RGPD. Intérêt légitime : exploitation techniquement fiable, stable et sûre du site ainsi que protection contre les abus et les attaques.
5a. Analyse des erreurs et surveillance de la stabilité (Sentry)
Afin de détecter et de corriger les erreurs techniques, de surveiller la stabilité et de nous protéger contre les attaques, nous utilisons le service Sentry. Le prestataire est Functional Software, Inc. d/b/a Sentry, 132 Hawthorne Street, San Francisco, CA 94107, États-Unis, avec un traitement européen des données via la région UE de Sentry (Francfort, Allemagne).
Sont traitées des informations techniques relatives aux erreurs survenues, en particulier :
- message d'erreur et informations techniques de pile d'appels
- URL appelée (sans paramètres de chemin à caractère personnel)
- navigateur, système d'exploitation, type d'appareil
- adresse IP tronquée (anonymisation côté serveur)
- identifiant de version de l'application
- horodatage de l'erreur
Nous avons configuré Sentry de manière à ce qu'aucun enregistrement de session, aucune frappe au clavier et aucun contenu de formulaire ne soient collectés. Aucune identification de personnes physiques n'est effectuée à partir des données collectées ; un lien technique avec les sessions n'existe qu'aux fins de l'analyse des erreurs et est automatiquement supprimé après 90 jours.
Base légale : art. 6, par. 1, point f, RGPD. Intérêt légitime : stabilité, sécurité et fonctionnement sans erreur du site ainsi que détection rapide des problèmes de sécurité et de disponibilité. Un transfert vers les États-Unis est encadré par des clauses contractuelles types de l'UE au titre du DPA Sentry. La durée de conservation dans Sentry est de 90 jours.
Vous pouvez vous opposer au traitement en application de l'art. 21 RGPD, en indiquant vos motifs (contact : voir le point 1).
5b. Défense contre les bots et les abus (Vercel BotID)
Afin de protéger les formulaires sensibles (en particulier connexion, inscription, réinitialisation du mot de passe, modification d'adresse et d'e-mail ainsi que paiement), nous utilisons le service Vercel BotID, qui distingue les accès automatisés (bots) des saisies humaines. Le prestataire est Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis.
Des informations techniques relatives au terminal et à la connexion sont analysées à cette occasion, par exemple :
- caractéristiques du navigateur et de l'appareil
- caractéristiques techniques d'interaction et de connexion
- adresse IP
Le service fonctionne de façon invisible en arrière-plan et est techniquement nécessaire à l'envoi des formulaires mentionnés. Le contenu des champs de saisie n'est pas analysé ; aucun profilage à des fins publicitaires n'a lieu.
Finalité : défense contre les attaques automatisées et les requêtes abusives, protection des comptes et des processus de commande. Base légale : art. 6, par. 1, point f, RGPD. Intérêt légitime : protection contre les abus automatisés, la fraude et les attaques visant des fonctions sensibles. Dans la mesure où un traitement a lieu aux États-Unis, il est encadré par le cadre de protection des données UE–États-Unis (certification de Vercel) ainsi que, à titre complémentaire, par des clauses contractuelles types de l'UE.
6. Cookies & consentements
Des cookies et technologies similaires sont utilisés ; ils sont soit :
- techniquement nécessaires (p. ex. fonction panier), soit
- facultatifs (p. ex. statistiques), uniquement avec votre accord.
Les technologies facultatives ne sont activées (lorsqu'elles sont utilisées) qu'après consentement ; vous pouvez le retirer ou le modifier à tout moment via les paramètres des cookies. En Allemagne, l'enregistrement et la lecture d'informations sur les terminaux sont en outre régis par le TDDDG.
Outre les cookies techniquement nécessaires, des technologies d'analyse facultatives du service Mixpanel (projet UE) sont utilisées. Elles ne sont activées qu'après votre consentement donné via l'outil de gestion des cookies ; sans consentement, aucune analyse n'a lieu. Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via les paramètres des cookies. Les détails de l'analyse figurent à la section 11a. Les autres services facultatifs, actifs uniquement après consentement, sont décrits aux sections 6a, 6b et 6c.
6a. Mesure d'audience et de performance (Vercel Analytics, Vercel Speed Insights)
Si vous activez la catégorie « statistiques » dans l'outil de gestion des cookies, le service Vercel Analytics est utilisé. Le prestataire est Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis. Vercel Analytics collecte des statistiques d'utilisation agrégées (p. ex. pages vues) ; la collecte est agrégée et sans enregistrement de données directement identifiantes.
Finalité : mesure d'audience. Base légale : art. 6, par. 1, point a, RGPD ainsi que § 25, al. 1, TDDDG (consentement). Sans consentement, aucune collecte n'a lieu. Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via les paramètres des cookies.
Indépendamment de tout consentement, nous utilisons Vercel Speed Insights afin de mesurer des valeurs techniques de performance (Web Vitals, p. ex. temps de chargement et interactivité). Le service ne dépose aucun cookie et n'enregistre ni ne lit d'informations sur votre terminal ; le § 25 TDDDG ne s'applique donc pas. Selon le prestataire, les points de données (p. ex. route, navigateur, type d'appareil, pays, valeur mesurée) sont anonymes et ne sont associés ni à une adresse IP ni à une personne identifiable. Vercel assure également la diffusion de ce site (voir la section 4) ; au-delà du traitement qui a de toute façon lieu à cette occasion, Speed Insights ne procure à Vercel aucune donnée à caractère personnel supplémentaire.
Finalité : analyse et optimisation de la performance technique du site. Base légale : intérêt légitime (art. 6, par. 1, point f, RGPD).
Dans la mesure où un traitement a lieu aux États-Unis pour ces services, il est encadré par des clauses contractuelles types de l'UE.
6b. Chat en direct (Intercom)
Si vous activez la catégorie « fonctionnels » dans l'outil de gestion des cookies, un widget de chat du service Intercom est mis à disposition, par lequel vous pouvez communiquer avec le service client. Le prestataire est Intercom R&D Unlimited Company, 2nd Floor, Stephen Court, 18-21 Saint Stephen's Green, Dublin 2, Irlande.
Sont notamment traités les contenus que vous transmettez dans le chat ainsi que, pour les clientes et clients connectés, des données de contact (p. ex. nom, adresse e-mail, le cas échéant numéro de téléphone). Sans consentement, le chat reste désactivé.
Finalité : communication avec les clients et assistance via un chat en direct. Base légale : art. 6, par. 1, point a, RGPD ainsi que § 25, al. 1, TDDDG (consentement). Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via les paramètres des cookies. Intercom traite en partie des données aux États-Unis ; ce transfert est encadré par des clauses contractuelles types de l'UE.
6c. Saisie semi-automatique des adresses lors du paiement (Google Maps Places)
Si vous activez la catégorie « fonctionnels » dans l'outil de gestion des cookies, une saisie semi-automatique des adresses via l'API Google Maps Places est proposée lors du paiement. Le prestataire est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande ; un transfert vers Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis, peut avoir lieu.
Les données d'adresse que vous saisissez sont transmises à Google afin de déterminer des suggestions pertinentes. Sans consentement, la fonction n'est pas disponible ; vous saisissez alors votre adresse manuellement.
Finalité : saisie confortable et sans erreur des adresses de livraison et de facturation. Base légale : art. 6, par. 1, point a, RGPD ainsi que § 25, al. 1, TDDDG (consentement). Vous pouvez retirer votre consentement à tout moment, avec effet pour l'avenir, via les paramètres des cookies. Un transfert vers les États-Unis est encadré par le cadre de protection des données UE–États-Unis (certification de Google) ainsi que, à titre complémentaire, par des clauses contractuelles types de l'UE.
B) Boutique, commandes, communication
7. Commandes & exécution du contrat
Lors d'une commande sont traitées les données nécessaires à la conclusion et à l'exécution du contrat de vente, par exemple :
- nom, adresse de facturation/de livraison
- e-mail, le cas échéant numéro de téléphone
- produits commandés, quantités, prix, horodatages
- données de statut et de communication (p. ex. statut d'expédition, demandes)
Finalité : exécution du contrat, expédition, retours/remboursements, service client. Base légale : art. 6, par. 1, point b, RGPD. Fourniture des données : l'indication des données nécessaires à la commande (en particulier nom, adresse de livraison/facturation, e-mail) est nécessaire à la conclusion et à l'exécution du contrat de vente. Sans ces données, la commande ne peut être traitée et le contrat ne peut être exécuté.
8. Compte client (si proposé)
Lors de la création d'un compte client, les données nécessaires à celui-ci (p. ex. identifiants et données de contact ainsi que l'historique des commandes dans le compte) sont enregistrées.
Finalité : fonctions du compte (aperçu des commandes, paiements plus rapides). Base légale : art. 6, par. 1, point b, RGPD.
9. Prise de contact
En cas de prise de contact (e-mail/formulaire), le contenu de votre message et vos données de contact sont traités.
Finalité : traitement de votre demande. Base légale : art. 6, par. 1, point b, RGPD (précontractuel/contractuel) ou art. 6, par. 1, point f, RGPD (demandes générales).
9a. Newsletter
Si vous vous inscrivez à la newsletter, l'adresse e-mail que vous indiquez ainsi que le statut et les horodatages de votre inscription et de votre désinscription sont traités. L'inscription s'effectue selon la procédure du double opt-in : après votre saisie, un e-mail de confirmation est envoyé et la newsletter n'est activée qu'après confirmation via le lien qu'il contient. L'inscription et la confirmation sont conservées comme preuve de votre consentement. L'envoi de la newsletter et de l'e-mail de confirmation est assuré par le prestataire d'envoi d'e-mails Resend (voir le point 14).
Finalité : information régulière sur les produits, les offres et les actualités. Base légale : art. 6, par. 1, point a, RGPD (consentement) ainsi que § 7 UWG. Vous pouvez vous désabonner de la newsletter à tout moment et retirer votre consentement avec effet pour l'avenir, par exemple via le lien de désinscription figurant au bas de chaque e-mail ; la désinscription est possible en un clic. La licéité du traitement effectué jusqu'au retrait n'en est pas affectée.
9b. Informations produits pour les clients existants (e-mail)
Si vous achetez des marchandises dans la boutique en ligne (avec ou sans compte client) et que vous n'êtes pas abonné à la newsletter (point 9a), vous recevez à l'adresse e-mail indiquée lors de la commande des e-mails contenant des informations et des recommandations relatives à nos propres marchandises, similaires aux produits que vous avez achetés. Si vous êtes abonné à la newsletter, vous recevez ces informations produits via la newsletter.
Sont traités à cette fin votre adresse e-mail, votre nom, la langue choisie ainsi que les produits achetés et les dates de commande. Le choix des contenus dépend de votre historique de commandes (segmentation) ; aucune décision automatisée au sens de l'art. 22 RGPD n'a lieu à cette occasion. L'envoi est assuré par le prestataire d'envoi d'e-mails Resend (voir le point 14).
Finalité : publicité directe pour nos propres marchandises similaires aux produits achetés, auprès des clients existants. Base légale : art. 6, par. 1, point f, RGPD. Intérêt légitime : publicité directe pour des produits propres similaires auprès des clients existants (§ 7 al. 3 UWG).
Vous pouvez vous opposer à tout moment à l'utilisation de votre adresse e-mail pour ces informations produits, sans avoir à motiver votre décision et sans autres frais que les coûts de transmission aux tarifs de base (art. 21, par. 2, RGPD), par exemple via le lien de désinscription figurant dans chaque e-mail ou par message à service@vykea.com. Ce droit d'opposition vous est signalé dès la collecte de votre adresse e-mail lors de la commande. Après opposition, vous ne recevez plus d'e-mails d'information produits ; les e-mails transactionnels (p. ex. confirmations de commande et d'expédition) n'en sont pas affectés.
10. Avis produits
Lorsque vous déposez un avis produit, les données que vous indiquez (en particulier prénom et nom, texte de l'avis et note/étoiles) ainsi que le produit concerné sont traités.
Lors de l'affichage public de l'avis sur la page produit concernée, le prénom est affiché en entier tandis que le nom n'apparaît qu'avec sa première lettre (exemple : Anna Mustermann devient Anna M.). Le nom complet n'est pas publié. Merci de ne pas indiquer de données que vous ne souhaitez pas rendre publiques.
Finalité : présentation des avis produits, information des autres clientes et clients. Base légale : art. 6, par. 1, point a, RGPD (consentement par le dépôt volontaire de l'avis) ainsi que art. 6, par. 1, point f, RGPD (intérêt légitime à des informations produits pertinentes). Vous pouvez retirer un consentement donné à tout moment, avec effet pour l'avenir ; l'avis est alors supprimé.
11. Recommandations / parrainage
En cas de participation au programme de parrainage, les données nécessaires à celui-ci sont traitées, par exemple un code de parrainage qui vous est attribué, l'association entre la personne qui recommande et la personne parrainée, ainsi que le statut des éventuelles primes ou avoirs.
Finalité : mise en œuvre et décompte du programme de parrainage, octroi des primes. Base légale : art. 6, par. 1, point b, RGPD (mise en œuvre du programme) ainsi que art. 6, par. 1, point f, RGPD (intérêt légitime à promouvoir l'offre par le parrainage). Si vous invitez activement une autre personne, merci de vous assurer que vous y êtes autorisé.
11a. Scans de code QR chez les médecins partenaires
Lors du scan du code QR d'un médecin partenaire, le traitement des données s'effectue en deux étapes.
1. Comptage agrégé, sans consentement. Le nombre de scans de chaque code QR partenaire est comptabilisé. À cette fin, une empreinte salée d'un cookie de navigateur anonyme, qui change chaque mois, est utilisée. Aucune adresse e-mail ni aucun nom n'est enregistré. De l'adresse IP, seul le code pays est déduit et conservé ; l'adresse IP elle-même n'est pas enregistrée. L'empreinte change chaque mois civil, de sorte qu'aucun profil durable ne se constitue. Le nombre agrégé est enregistré dans notre propre base de données ainsi que, sur la même base légale, dans le service d'analyse Mixpanel (projet UE), sans données à caractère personnel et sans que ce service dépose de cookies sur votre appareil. Base légale : exécution du contrat dans le cadre du programme partenaire (art. 6, par. 1, point b, RGPD) ainsi qu'intérêt légitime à l'exploitation (art. 6, par. 1, point f, RGPD).
2. Analyse pour les visiteurs consentants. Les visiteurs ayant accepté la catégorie de cookies d'analyse voient leur interaction avec la page promotionnelle, les pages produits, le panier et le paiement enregistrée dans Mixpanel, sous la même catégorie de consentement. Ces événements ultérieurs complètent le comptage sans consentement ; ils s'exécutent en plus sur les appareils consentants. Sur les appareils ayant donné leur consentement à l'analyse, les pages vues ainsi qu'un enregistrement de session (session replay) sont en outre collectés, afin de comprendre l'utilisation des pages et de les améliorer. Les champs de saisie, les mots de passe et les contenus marqués comme confidentiels sont automatiquement masqués et ne sont pas enregistrés. La base légale est votre consentement (art. 6, par. 1, point a, RGPD), que vous pouvez retirer à tout moment avec effet pour l'avenir.
C) Paiements & prévention de la fraude
12. Traitement des paiements via Stripe
Stripe est utilisé pour le traitement des paiements. En Europe, le prestataire et cocontractant est en règle générale Stripe Payments Europe, Limited.
Selon le moyen de paiement choisi, les données suivantes sont notamment traitées ou transmises :
- données d'identification (p. ex. nom, e-mail)
- données de transaction (montant, devise, horodatages, références de panier/commande)
- le cas échéant, données de facturation/livraison
- données techniques (p. ex. adresse IP, informations sur l'appareil/le navigateur) nécessaires au traitement du paiement et à la sécurité
Finalité : exécution du paiement, prévention des abus et de la fraude, sécurité. Base légale : art. 6, par. 1, point b, RGPD (contrat) ainsi que, le cas échéant, art. 6, par. 1, point f, RGPD (intérêts de sécurité).
Selon le contexte, Stripe peut également traiter des données sous sa propre responsabilité ; les détails figurent dans les informations Stripe relatives à la protection des données et dans son Privacy Center. Dans la mesure où Stripe agit en qualité de sous-traitant, le DPA Stripe s'applique ; celui-ci décrit également les mécanismes de protection applicables aux éventuels transferts vers des pays tiers (p. ex. clauses contractuelles types).
Aucune donnée complète de carte ou de compte n'est conservée ; en règle générale, seules sont reçues les informations nécessaires à la confirmation et au rattachement (p. ex. statut du paiement, référence/jeton).
D) Expédition & prestataires
13. Expédition/logistique
Aux fins de la livraison, les données nécessaires à l'expédition sont transmises aux prestataires d'expédition et de logistique (p. ex. nom, adresse, le cas échéant données d'envoi). Base légale : art. 6, par. 1, point b, RGPD.
14. Envoi d'e-mails (Resend)
Pour l'envoi des e-mails transactionnels (p. ex. confirmations de commande et d'expédition, e-mails de compte et de mot de passe, envoi des factures), de la newsletter (point 9a) ainsi que des informations produits destinées aux clients existants (point 9b), le service Resend est utilisé. Le prestataire est Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, États-Unis.
Sont traitées à cette occasion les données nécessaires à l'envoi (en particulier adresse e-mail, nom et contenu de la notification concernée). Pour la sélection des informations produits selon le point 9b, des indications liées aux commandes (en particulier produits achetés, langue et dates de commande) sont en outre enregistrées auprès du contact correspondant dans Resend. Resend agit en qualité de sous-traitant (art. 28 RGPD).
Finalité : acheminement des notifications liées au contrat et au compte ainsi que des e-mails décrits aux points 9a et 9b. Base légale : art. 6, par. 1, point b, RGPD (exécution du contrat) ainsi que art. 6, par. 1, point f, RGPD (communication sûre et fiable).
Dans la mesure où un traitement a lieu aux États-Unis, il est encadré par le cadre de protection des données UE–États-Unis (certification de Resend/Plus Five Five, Inc.) ainsi que, à titre complémentaire, par des clauses contractuelles types de l'UE au titre du DPA Resend.
15. Établissement et archivage des factures
Pour l'établissement des factures et des factures d'annulation, un document PDF est généré à partir des données de commande. Le service PDF Generator API est utilisé pour cette génération. Le prestataire est Actual Reports OÜ, Tõnismägi 11a, 10119 Tallinn, Estonie (n° au registre du commerce 12318670). Conformément à la région de traitement utilisée, les documents sont générés sur des serveurs situés aux États-Unis.
Les factures établies sont ensuite archivées de façon inaltérable et conforme aux exigences d'audit dans Google Cloud Storage. Le prestataire est Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, D02 R296, Irlande. Le lieu de stockage utilisé se situe dans l'UE (région europe-west3, Francfort). Les services mentionnés agissent à cet égard en qualité de sous-traitants (art. 28 RGPD).
Sont notamment traitées des données de facturation telles que le nom, l'adresse, les postes de facture, les montants et les mentions fiscales.
Finalité : établissement, mise à disposition et archivage légalement obligatoire des factures. Base légale : art. 6, par. 1, point b, RGPD (exécution du contrat) et art. 6, par. 1, point c, RGPD (respect des obligations de conservation commerciales et fiscales).
Dans la mesure où la génération des PDF donne lieu à un traitement aux États-Unis, celui-ci est encadré par le cadre de protection des données UE–États-Unis ainsi que, à titre complémentaire, par des clauses contractuelles types de l'UE au titre du DPA concerné. De plus amples informations sur ces garanties sont fournies sur demande via les coordonnées indiquées ci-dessus.
16. Sous-traitants & destinataires
Des prestataires soigneusement sélectionnés sont mandatés, qui traitent les données à caractère personnel pour le compte du responsable du traitement ou, selon les cas, sous leur propre responsabilité :
- Hébergement/exploitation informatique : Medusa Cloud (MedusaJS, Inc., infrastructure backend/boutique) et Vercel Inc. (diffusion du site)
- Traitement des paiements : Stripe (Stripe Payments Europe, Limited)
- Envoi d'e-mails : Resend (Plus Five Five, Inc.)
- Établissement/archivage des factures : PDF Generator API (Actual Reports OÜ) ainsi que Google Cloud Storage (Google Cloud EMEA Limited)
- Expédition/logistique : transporteurs mandatés
- Défense contre les bots et les abus : Vercel BotID (Vercel Inc.)
- Analyse produit (uniquement avec consentement) : Mixpanel (Mixpanel, Inc.)
- Mesure d'audience (uniquement avec consentement) : Vercel Analytics (Vercel Inc.)
- Mesure de performance (Web Vitals, intérêt légitime) : Vercel Speed Insights (Vercel Inc.)
- Chat en direct/assistance (uniquement avec consentement) : Intercom (Intercom R&D Unlimited Company)
- Saisie semi-automatique des adresses lors du paiement (uniquement avec consentement) : Google Maps Places (Google Ireland Limited / Google LLC)
Ceux-ci traitent les données soit en qualité de sous-traitants au sens de l'art. 28 RGPD (p. ex. hébergement/infrastructure de la boutique, envoi d'e-mails, archivage des factures), soit en tant que responsables du traitement autonomes (p. ex. certaines configurations de paiement ou d'expédition). Des contrats conformes à l'art. 28 RGPD ont été conclus avec les sous-traitants ; dans la mesure où des traitements ont lieu dans des pays tiers (en particulier aux États-Unis), ils sont encadrés par des garanties appropriées (cadre de protection des données UE–États-Unis et/ou clauses contractuelles types de l'UE).
E) Durée de conservation
17. Combien de temps les données sont-elles conservées ?
Les données à caractère personnel ne sont conservées que le temps nécessaire aux finalités concernées. Au-delà, les données sont conservées lorsqu'il existe des obligations légales de conservation. En Allemagne, selon le type de document, ces durées sont typiquement de 6, 8 ou 10 ans (p. ex. obligations commerciales et fiscales ; depuis 2025, certaines pièces comptables doivent souvent être conservées 8 ans).
Les factures et les justificatifs pertinents sur le plan fiscal sont archivés pendant la durée des délais légaux de conservation.
F) Vos droits
18. Droits des personnes concernées
Selon les conditions applicables, vous disposez des droits suivants :
- accès
- rectification
- effacement
- limitation du traitement
- portabilité des données
- opposition aux traitements fondés sur des intérêts légitimes
- retrait des consentements donnés, avec effet pour l'avenir
Ces droits découlent du RGPD ; les obligations d'information sont décrites à l'art. 13 RGPD.
19. Droit de réclamation auprès de l'autorité de contrôle
Vous pouvez introduire une réclamation auprès d'une autorité de contrôle de la protection des données. Pour les entreprises privées en Bavière, il s'agit en règle générale de l'office bavarois de contrôle de la protection des données (Bayerisches Landesamt für Datenschutzaufsicht, BayLDA).
G) Divers
20. Décision automatisée
Aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire (art. 22 RGPD) n'est prise. Aucun profilage à de telles fins n'est effectué.
Dans le cadre du traitement des paiements, les prestataires de paiement utilisés peuvent procéder à des vérifications automatisées aux fins de la prévention de la fraude et des abus (p. ex. évaluation du risque d'une transaction). Ces vérifications servent la sécurité des opérations de paiement ; la base légale est l'art. 6, par. 1, points b et f, RGPD.
21. Mineurs
L'offre s'adresse en principe à des adultes. S'il est constaté que des données de mineurs sont traitées sans le consentement des titulaires de l'autorité parentale, ces données sont supprimées dans la mesure où la loi le permet.
22. Modifications de la présente politique de confidentialité
La présente politique de confidentialité est adaptée lorsque les processus, la technique ou le cadre juridique évoluent. La version en vigueur à un moment donné est celle publiée sur vykea.com.
(Traduction de courtoisie ; seule la version allemande fait foi.)