Politique de confidentialité

Politique de confidentialité et de protection des données personnelles de Solnirex

Dernière mise à jour : 22 septembre 2026

La présente politique explique la manière dont Solnirex traite les données personnelles dans le cadre de sa boutique en ligne destinée notamment aux clients situés en France.

Elle est rédigée conformément aux principes du Règlement général sur la protection des données, de la législation française applicable à la protection des données et des règles françaises relatives aux cookies et autres traceurs.

Cette politique doit être lue avec les autres informations légales et contractuelles publiées sur la boutique.

1. Identité et coordonnées

Nom commercial indiqué sur la boutique : Solnirex.

Forme indiquée dans les paramètres communiqués : entreprise individuelle.

Pays d’établissement indiqué : Japon.

Adresse indiquée : 444-0855, Japon, préfecture d’Aichi, ville d’Okazaki, Shinmachi 4-5.

Adresse électronique de contact : hjyioiello_care@solnirex.com.

Numéro de téléphone indiqué : +81 70-9409-2846.

Les informations ci-dessus reproduisent les informations fournies pour la boutique et ne créent aucune société, adresse ou immatriculation supplémentaire.

Aucun délégué à la protection des données n’a été indiqué dans les informations fournies.

Aucun représentant dans l’Union européenne n’a été indiqué dans les informations fournies.

La présente politique n’invente donc ni délégué à la protection des données ni représentant européen.

2. Objet de la politique

La présente politique vise à informer les visiteurs, clients et personnes qui contactent Solnirex sur les traitements de données personnelles susceptibles d’être nécessaires à l’exploitation de la boutique.

Elle décrit les catégories de données concernées, les finalités, les bases juridiques, les catégories de destinataires, les principes de conservation, les transferts internationaux, les cookies et les droits des personnes.

Les traitements effectivement réalisés doivent toujours correspondre aux fonctionnalités réellement activées sur la boutique.

Une fonctionnalité non utilisée ne doit pas conduire à collecter des données sans nécessité.

3. Principes de protection des données

Les données personnelles sont traitées de manière licite, loyale et transparente.

Les données sont collectées pour des finalités déterminées, explicites et légitimes.

Les données collectées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire.

Les données doivent être exactes et mises à jour lorsque cela est nécessaire.

Les données ne doivent pas être conservées plus longtemps que nécessaire au regard des finalités et obligations applicables.

Des mesures de sécurité appropriées doivent protéger les données contre l’accès, la divulgation, l’altération ou la perte non autorisés.

Solnirex doit être en mesure de démontrer le respect des principes applicables lorsque la réglementation l’exige.

4. Données fournies lors d’une commande

Lorsqu’un client passe une commande, certaines informations sont nécessaires pour identifier la commande et permettre son exécution.

Ces informations peuvent comprendre le nom et les coordonnées fournis par le client.

Elles peuvent comprendre l’adresse de facturation et l’adresse de livraison communiquées lors de la commande.

Elles peuvent comprendre l’adresse électronique utilisée pour recevoir les confirmations et communications relatives à la commande.

Elles peuvent comprendre le numéro de téléphone lorsqu’il est fourni ou nécessaire à la livraison ou au service client.

Elles comprennent les informations relatives aux produits commandés, quantités, prix, livraison, retours et remboursements.

Les informations demandées doivent être limitées à ce qui est nécessaire pour la finalité poursuivie.

5. Données relatives au paiement

Les informations nécessaires au paiement sont traitées afin de permettre l’exécution de la transaction.

Les captures communiquées indiquent qu’Authorize.net est activé comme prestataire de paiement tiers.

Les moyens de paiement affichés dans les paramètres communiqués comprennent notamment Visa, Mastercard, American Express, JCB, Discover et Diners Club.

La disponibilité réelle d’un moyen de paiement dépend des options effectivement proposées au client lors du paiement.

Les prestataires de paiement peuvent traiter les informations nécessaires à l’autorisation, à la sécurité, à la prévention de la fraude, au règlement et au remboursement de la transaction.

La présente politique n’affirme pas que Solnirex conserve les numéros complets de cartes bancaires lorsqu’aucune information fournie ne permet de l’établir.

Les clients ne doivent pas envoyer spontanément par courrier électronique des données complètes de carte bancaire.

6. Données relatives à la livraison

Les données nécessaires à la livraison peuvent être utilisées pour préparer et acheminer la commande.

Les coordonnées de livraison peuvent être communiquées aux prestataires logistiques ou transporteurs nécessaires à l’exécution de la livraison.

Aucun nom de transporteur précis n’a été fourni pour la rédaction de la présente politique et aucun transporteur n’est donc inventé.

Les données communiquées à un prestataire logistique doivent être limitées à ce qui est raisonnablement nécessaire à la livraison et aux services associés.

Les informations de livraison peuvent également être utilisées pour gérer les incidents de transport, les colis non distribués et les réclamations.

7. Données relatives aux retours et remboursements

Les demandes de retour et de remboursement nécessitent le traitement des informations permettant d’identifier la commande et le client.

Les échanges relatifs au retour peuvent être conservés pendant la durée nécessaire au traitement de la demande et aux obligations applicables.

L’adresse de retour applicable est communiquée par courrier électronique selon la politique de retour de Solnirex.

Les informations de remboursement peuvent être transmises au prestataire de paiement afin d’exécuter le remboursement.

Les preuves d’expédition ou photographies éventuellement fournies par le client sont traitées uniquement dans la mesure nécessaire à la gestion de la demande et des droits associés.

8. Données relatives au compte client

Les captures communiquées indiquent que la boutique dispose des fonctionnalités de compte client de Shopify.

Les données liées au compte peuvent être utilisées pour permettre l’authentification, l’accès aux commandes et aux fonctionnalités proposées au client.

Les informations du compte doivent être protégées contre les accès non autorisés.

Le client doit préserver la confidentialité des moyens d’authentification dont il dispose.

Une suspicion d’accès non autorisé peut être signalée à Solnirex à l’adresse électronique indiquée dans cette politique.

9. Données issues des communications avec Solnirex

Lorsqu’une personne contacte Solnirex, le contenu de sa demande et les coordonnées nécessaires pour lui répondre peuvent être traités.

Ces données peuvent concerner une question avant achat, une commande, une livraison, un retour, un remboursement, une garantie, une rétractation ou une demande relative aux données personnelles.

Le demandeur est invité à ne communiquer que les informations nécessaires au traitement de sa demande.

Les communications peuvent être conservées pendant une durée justifiée par la gestion de la demande, les obligations légales et la défense des droits.

10. Données techniques et sécurité

Le fonctionnement d’une boutique en ligne peut nécessiter le traitement de certaines informations techniques.

Ces informations peuvent notamment être liées à la connexion, au navigateur, à l’appareil, aux journaux techniques ou à la sécurité lorsqu’elles sont effectivement traitées par la plateforme ou les services utilisés.

Les informations techniques peuvent être utilisées pour maintenir la sécurité, détecter des anomalies, prévenir les abus et assurer le fonctionnement du service.

Les traitements techniques doivent respecter les principes de nécessité, de proportionnalité et de limitation de la conservation.

Les identifiants en ligne peuvent constituer des données personnelles lorsqu’ils permettent d’identifier directement ou indirectement une personne.

11. Finalité : exécution des commandes

Les données nécessaires à la commande sont traitées afin de prendre en compte la commande du client.

Elles sont utilisées pour confirmer la commande et préparer son exécution.

Elles sont utilisées pour organiser la livraison et communiquer les informations nécessaires au client.

Elles peuvent être utilisées pour gérer les modifications, annulations, retours et remboursements.

Lorsque le traitement est objectivement nécessaire à l’exécution du contrat ou aux mesures précontractuelles demandées par le client, la base juridique peut être l’exécution du contrat.

12. Finalité : obligations légales

Certaines données peuvent être traitées afin de respecter les obligations légales applicables à Solnirex.

Ces obligations peuvent notamment concerner la comptabilité, la fiscalité, la preuve des transactions, les droits des consommateurs ou la réponse à des demandes légalement valables.

Lorsque le traitement est nécessaire au respect d’une obligation légale, cette obligation constitue la base juridique du traitement.

Les obligations légales peuvent justifier la conservation de certaines données même lorsqu’un client demande leur effacement.

13. Finalité : service client

Les données de contact et de commande peuvent être utilisées pour répondre aux demandes du service client.

Le traitement peut être nécessaire à l’exécution du contrat lorsqu’il concerne directement une commande.

Selon la nature de la demande, le traitement peut également être nécessaire au respect d’une obligation légale ou à la poursuite d’un intérêt légitime approprié.

Le service client ne doit pas demander des informations manifestement excessives au regard de la demande.

14. Finalité : sécurité et prévention de la fraude

Des données peuvent être traitées afin de protéger la boutique, les transactions et les utilisateurs contre la fraude, les abus et les accès non autorisés.

Ces traitements peuvent reposer sur un intérêt légitime lorsque les conditions du RGPD sont réunies.

Lorsque l’intérêt légitime est utilisé, Solnirex doit prendre en compte les droits et libertés des personnes concernées.

Les mesures antifraude doivent rester proportionnées au risque.

La présente politique n’affirme pas l’existence d’un système précis de décision automatisée qui n’a pas été confirmé dans les informations fournies.

15. Finalité : marketing

Les captures communiquées montrent des réglages Shopify relatifs au marketing par courrier électronique et SMS.

Les données de contact ne doivent être utilisées à des fins de prospection que dans les conditions permises par la réglementation applicable.

Lorsqu’un consentement est requis, il doit être recueilli avant l’utilisation concernée.

Un consentement valable doit être libre, spécifique, éclairé et univoque.

Une case précochée, le silence ou l’inaction ne constituent pas un consentement valable lorsqu’un consentement actif est requis.

Le retrait du consentement doit être possible aussi facilement que son octroi.

Le retrait du consentement ne remet pas en cause la licéité des traitements effectués avant ce retrait.

Les communications strictement nécessaires à l’exécution d’une commande ne sont pas assimilées automatiquement à des communications publicitaires.

16. Bases juridiques

  • Exécution d’un contrat ou mesures précontractuelles lorsque le traitement est nécessaire à la commande et aux services demandés.
  • Respect d’une obligation légale lorsque la réglementation impose le traitement ou la conservation de certaines informations.
  • Intérêt légitime lorsque Solnirex ou un tiers poursuit un intérêt légitime et que les droits et libertés de la personne ne prévalent pas.
  • Consentement lorsque la réglementation exige ou permet de fonder le traitement sur un accord libre, spécifique, éclairé et univoque.

La base juridique doit être déterminée traitement par traitement et ne peut pas être choisie arbitrairement.

Le consentement n’est pas la base juridique de toutes les opérations effectuées par une boutique en ligne.

17. Caractère obligatoire ou facultatif des données

Certaines informations sont nécessaires pour conclure ou exécuter une commande.

Si les informations indispensables à la livraison ou au paiement ne sont pas fournies, Solnirex peut ne pas être en mesure d’exécuter la commande.

D’autres informations peuvent être facultatives selon la fonctionnalité utilisée.

Les formulaires doivent distinguer autant que possible les données nécessaires des données facultatives.

La collecte de données facultatives ne doit pas être présentée comme obligatoire lorsqu’elle ne l’est pas.

18. Destinataires des données

  • Les personnes autorisées agissant pour Solnirex lorsqu’elles ont besoin des données pour leurs fonctions.
  • Les prestataires nécessaires au fonctionnement technique de la boutique.
  • Les prestataires de paiement nécessaires au traitement des transactions.
  • Les prestataires logistiques ou transporteurs nécessaires à la livraison lorsqu’ils sont utilisés.
  • Les prestataires de service client ou de messagerie lorsqu’ils sont effectivement utilisés.
  • Les prestataires chargés de la gestion du consentement et de la confidentialité lorsqu’ils sont effectivement utilisés.
  • Les autorités ou organismes auxquels les données doivent être communiquées en vertu d’une obligation légale ou d’une demande légalement valable.

Les destinataires ne doivent recevoir que les données nécessaires aux finalités concernées.

19. Shopify

Les captures communiquées montrent que Solnirex exploite sa boutique à l’aide de Shopify.

Shopify fournit l’infrastructure et des fonctionnalités nécessaires au fonctionnement de la boutique.

Dans le cadre de ces services, certaines données peuvent être traitées par Shopify selon les rôles et conditions applicables au traitement concerné.

Les responsabilités respectives de Solnirex, Shopify et d’autres acteurs dépendent des traitements effectivement réalisés.

La présente politique n’invente pas un lieu unique de stockage des données par Shopify.

20. Authorize.net

Les captures communiquées indiquent qu’Authorize.net est activé comme prestataire de paiement tiers.

Les données nécessaires au paiement peuvent être transmises ou rendues accessibles à ce prestataire dans la mesure nécessaire à la transaction.

Les opérations de paiement peuvent également nécessiter des traitements de sécurité et de prévention de la fraude.

Solnirex ne doit pas collecter inutilement des informations de paiement lorsque le prestataire de paiement peut les traiter directement.

21. Consentmo GDPR Compliance

Les captures communiquées indiquent que Consentmo GDPR Compliance est installé.

Cet outil est utilisé dans l’environnement de la boutique pour la gestion de fonctionnalités liées à la confidentialité et au consentement.

Les paramètres doivent être configurés de façon cohérente avec les traceurs réellement utilisés sur la boutique.

L’installation de l’application ne suffit pas, à elle seule, à garantir la conformité de tous les traitements.

Les choix des visiteurs doivent être techniquement respectés par les services concernés.

22. Autres applications

Les captures communiquées montrent également d’autres applications installées dans l’environnement Shopify.

Une application ne doit accéder aux données personnelles que si cet accès est nécessaire à une finalité légitime et correctement encadrée.

Les autorisations des applications doivent être examinées régulièrement.

Les applications devenues inutiles doivent être désactivées ou supprimées lorsque leur maintien n’est plus justifié.

Solnirex doit réviser la présente politique si l’ajout d’une application modifie de manière substantielle les traitements de données.

23. Transferts internationaux

Solnirex est indiqué comme étant établi au Japon et utilise des services techniques susceptibles d’impliquer des traitements internationaux.

Lorsque le RGPD s’applique à un transfert de données vers un pays situé hors de l’Espace économique européen, ce transfert doit reposer sur un mécanisme autorisé.

Selon la situation réelle, un transfert peut notamment reposer sur une décision d’adéquation applicable ou sur des garanties appropriées prévues par le RGPD.

La présente politique ne prétend pas qu’un mécanisme particulier est utilisé pour chaque prestataire lorsqu’aucune information suffisante n’a été fournie.

Les flux internationaux doivent être documentés et réévalués lorsqu’un prestataire ou une infrastructure change.

24. Durées de conservation

Les données ne sont pas conservées indéfiniment.

La durée dépend de la finalité, du type de données, de la relation contractuelle, des obligations légales et des délais pendant lesquels les droits peuvent être exercés ou défendus.

Les données de commande peuvent être conservées pendant la durée nécessaire à l’exécution du contrat puis pendant les périodes exigées ou permises par les obligations légales et les règles de preuve.

Les données de service client peuvent être conservées pendant la durée nécessaire au traitement de la demande et à la gestion des éventuels litiges.

Les données relatives aux retours et remboursements peuvent être conservées pendant la durée nécessaire au traitement et aux obligations associées.

Les données fondées exclusivement sur le consentement ne doivent pas être conservées au-delà de ce qui est nécessaire à la finalité concernée.

Aucune durée précise non confirmée n’est inventée lorsque sa détermination dépend d’un traitement ou d’une obligation spécifique.

Solnirex doit documenter en interne les durées ou critères de conservation applicables aux traitements réellement mis en œuvre.

25. Sécurité

Solnirex doit mettre en œuvre des mesures techniques et organisationnelles adaptées aux risques liés aux données personnelles.

Les accès aux données doivent être limités aux personnes et prestataires qui en ont besoin.

Les comptes administratifs doivent être protégés par des mécanismes d’authentification appropriés.

Les informations confidentielles ne doivent pas être transmises à des destinataires non autorisés.

Les incidents de sécurité doivent être examinés afin de déterminer les mesures correctrices et obligations de notification éventuellement applicables.

Les données de paiement doivent bénéficier des mesures de sécurité appropriées au regard de leur sensibilité.

Le client est invité à contacter Solnirex s’il constate une activité inhabituelle concernant son compte ou une commande.

26. Violation de données personnelles

Une violation de données personnelles peut résulter notamment d’une perte, d’un accès non autorisé, d’une divulgation ou d’une altération de données.

Solnirex doit évaluer les risques pour les personnes concernées lorsqu’une violation est détectée.

Lorsque les conditions légales sont réunies, une notification à l’autorité de contrôle compétente doit être effectuée dans le délai applicable.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent être informées dans les conditions prévues par le RGPD.

Les violations et mesures prises doivent être documentées lorsque la réglementation l’exige.

27. Droit d’accès

Une personne concernée peut demander confirmation que des données personnelles la concernant sont ou ne sont pas traitées.

Lorsque des données sont traitées, elle peut demander l’accès aux données et aux informations prévues par le RGPD.

Le droit d’accès ne doit pas porter atteinte aux droits et libertés d’autres personnes.

Une demande d’accès peut être adressée à hjyioiello_care@solnirex.com.

28. Droit de rectification

Une personne peut demander la rectification de données personnelles inexactes la concernant.

Elle peut également demander que des données incomplètes soient complétées lorsque les conditions applicables sont réunies.

Solnirex doit corriger les données lorsque la demande est justifiée.

Une demande de rectification peut être adressée à hjyioiello_care@solnirex.com.

29. Droit à l’effacement

Une personne peut demander l’effacement de ses données dans les situations prévues par le RGPD.

Le droit à l’effacement n’est pas absolu.

Certaines données peuvent devoir être conservées pour respecter une obligation légale, constater, exercer ou défendre des droits, ou pour d’autres motifs prévus par la réglementation.

Une demande d’effacement ne signifie donc pas automatiquement que toutes les données liées à une transaction doivent être supprimées immédiatement.

30. Droit à la limitation

Une personne peut demander la limitation du traitement lorsque les conditions prévues par le RGPD sont réunies.

Pendant une limitation, les opérations autorisées sur les données sont restreintes conformément aux règles applicables.

Solnirex doit prendre en compte la demande lorsque les conditions légales sont satisfaites.

31. Droit d’opposition

Une personne peut s’opposer à certains traitements fondés notamment sur l’intérêt légitime, sous réserve des conditions prévues par le RGPD.

Solnirex doit examiner les motifs de la demande et les éventuels motifs légitimes impérieux permettant de poursuivre le traitement.

Le droit d’opposition à la prospection directe bénéficie des règles spécifiques applicables à ce type de traitement.

Une opposition à la prospection doit être prise en compte pour les communications concernées.

32. Droit à la portabilité

Le droit à la portabilité peut permettre de recevoir certaines données fournies par la personne dans un format structuré, couramment utilisé et lisible par machine.

Ce droit s’applique dans les conditions prévues par le RGPD, notamment à certains traitements automatisés fondés sur le consentement ou le contrat.

Il ne s’applique pas automatiquement à toutes les données détenues par Solnirex.

33. Retrait du consentement

Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré à tout moment.

Le retrait doit être aussi simple que l’octroi du consentement.

Le retrait n’affecte pas la licéité du traitement effectué avant le retrait.

Le retrait d’un consentement marketing n’empêche pas Solnirex d’envoyer les communications strictement nécessaires à l’exécution d’une commande lorsqu’une autre base juridique s’applique.

34. Exercice des droits

Les demandes relatives aux droits peuvent être envoyées à hjyioiello_care@solnirex.com.

Le demandeur est invité à préciser suffisamment sa demande pour permettre son traitement.

Solnirex peut demander des informations complémentaires lorsqu’elles sont raisonnablement nécessaires pour vérifier l’identité du demandeur.

Une pièce d’identité ne doit pas être demandée systématiquement lorsqu’aucun doute raisonnable ne justifie une telle vérification.

Les demandes doivent être traitées dans les délais prévus par le RGPD.

Lorsqu’une prolongation est légalement possible en raison de la complexité ou du nombre de demandes, la personne doit en être informée conformément aux règles applicables.

35. Réclamation auprès d’une autorité de contrôle

Une personne concernée dispose du droit d’introduire une réclamation auprès d’une autorité de contrôle compétente.

Pour les personnes en France, la Commission nationale de l’informatique et des libertés, CNIL, peut être compétente selon la situation.

L’exercice de ce droit ne prive pas la personne des autres recours administratifs ou juridictionnels prévus par la réglementation.

36. Cookies et autres traceurs

Un cookie ou autre traceur peut permettre de stocker ou d’accéder à des informations sur le terminal d’un utilisateur.

Certains traceurs sont nécessaires au fonctionnement d’un service expressément demandé par l’utilisateur.

D’autres traceurs peuvent servir à la mesure d’audience, à la personnalisation, à la publicité ou à d’autres finalités selon les outils effectivement utilisés.

Les traceurs soumis au consentement ne doivent pas être déposés ou lus avant l’obtention d’un consentement valable.

Les traceurs bénéficiant d’une exemption doivent réellement remplir les conditions légales de cette exemption.

Les visiteurs doivent recevoir une information claire sur les finalités des traceurs utilisés.

37. Cookies strictement nécessaires

Certains cookies peuvent être indispensables à la fourniture du service demandé par l’utilisateur.

Ils peuvent notamment permettre des fonctions essentielles comme la conservation du panier, la sécurité, l’authentification ou le fonctionnement technique lorsqu’ils remplissent les conditions légales.

Les cookies strictement nécessaires peuvent être exemptés du consentement préalable dans les conditions prévues par la réglementation.

Cette exemption ne doit pas être utilisée pour des finalités publicitaires ou de suivi qui ne sont pas strictement nécessaires.

38. Cookies soumis au consentement

Les cookies ou traceurs non nécessaires qui sont soumis au consentement ne doivent être activés qu’après un choix valable.

Le consentement doit résulter d’un acte positif clair.

La simple poursuite de la navigation ne constitue pas un consentement valable.

Les cases précochées ou mécanismes équivalents ne constituent pas un consentement valable lorsqu’une action positive est requise.

Les finalités doivent être présentées de manière suffisamment précise pour permettre un choix éclairé.

Lorsque plusieurs finalités distinctes existent, un choix suffisamment granulaire doit être proposé dans les conditions applicables.

39. Refus des cookies

Le visiteur doit pouvoir refuser les cookies soumis au consentement.

Le refus doit être aussi simple que l’acceptation.

L’interface ne doit pas utiliser de présentation trompeuse destinée à pousser artificiellement l’utilisateur vers l’acceptation.

Le refus des traceurs non nécessaires doit être techniquement respecté.

Le visiteur doit pouvoir continuer à accéder aux fonctions qui ne nécessitent pas les traceurs refusés, sous réserve des règles applicables.

40. Retrait et modification des préférences cookies

Un utilisateur ayant donné son consentement doit pouvoir le retirer à tout moment.

Le mécanisme de retrait doit être facile d’accès.

Le retrait doit être aussi simple que le mécanisme utilisé pour recueillir le consentement.

Les préférences peuvent être modifiées au moyen du mécanisme de gestion des cookies disponible sur la boutique lorsqu’il est configuré.

Le retrait doit être transmis aux outils concernés afin que les traitements fondés sur ce consentement cessent dans les conditions applicables.

41. Durée des cookies et conservation du choix

La durée d’un traceur doit être adaptée à sa finalité.

Les traceurs ne doivent pas être conservés plus longtemps que nécessaire.

Le choix de consentement ou de refus peut être mémorisé pendant une durée raisonnable afin d’éviter de solliciter l’utilisateur à chaque visite.

Les durées doivent être revues lorsque les outils ou finalités changent.

Les durées spécifiques doivent correspondre à la configuration réelle des traceurs et ne sont pas inventées dans cette politique lorsqu’elles n’ont pas été fournies.

42. Bandeau cookies de la boutique

Les captures communiquées indiquent qu’un bandeau Cookie est configuré pour la France dans Shopify.

Les captures indiquent également que Consentmo GDPR Compliance est installé.

Solnirex doit vérifier sur la boutique publique que le bandeau s’affiche effectivement pour les visiteurs concernés.

Solnirex doit vérifier que les traceurs soumis au consentement restent bloqués avant le choix du visiteur.

Solnirex doit vérifier que l’acceptation et le refus sont proposés avec une facilité comparable.

Solnirex doit vérifier qu’un moyen permet de modifier ultérieurement les préférences.

Une configuration visible dans l’administration Shopify ne prouve pas à elle seule que tous les scripts tiers respectent techniquement le choix de l’utilisateur.

43. Mesure d’audience

Des outils de mesure d’audience peuvent être utilisés uniquement selon la configuration réelle de la boutique.

Certains dispositifs de mesure d’audience peuvent nécessiter un consentement.

Certains dispositifs peuvent bénéficier d’une exemption uniquement s’ils remplissent strictement les conditions définies par la réglementation et les recommandations applicables.

La présente politique ne prétend pas qu’un outil d’analyse particulier bénéficie d’une exemption sans vérification de sa configuration réelle.

44. Publicité et personnalisation

Des outils publicitaires ou de personnalisation peuvent impliquer l’utilisation de cookies, pixels ou identifiants lorsqu’ils sont effectivement activés.

Lorsque le consentement est requis, ces outils ne doivent pas fonctionner avant l’accord valable du visiteur.

Un refus ou retrait doit être transmis et respecté dans la mesure techniquement applicable.

Les finalités publicitaires ne doivent pas être dissimulées sous une catégorie présentée comme strictement nécessaire.

45. Shopify Network Intelligence

Les captures communiquées indiquent que Shopify Network Intelligence apparaît comme activé dans les paramètres de confidentialité.

Cette fonctionnalité doit être utilisée conformément aux choix, informations et bases juridiques applicables au traitement réel.

Solnirex doit vérifier que les informations fournies aux utilisateurs correspondent aux fonctions effectivement activées et aux paramètres de Shopify.

Si la configuration de cette fonctionnalité change, la présente politique et le mécanisme de consentement doivent être réévalués lorsque cela est nécessaire.

46. Données de mineurs

La boutique n’est pas décrite dans les informations fournies comme un service spécifiquement destiné aux enfants.

Solnirex ne doit pas chercher à collecter inutilement des données personnelles de mineurs.

Lorsque des règles particulières relatives au consentement d’un mineur sont applicables à un traitement, elles doivent être respectées.

Une demande concernant les données d’un mineur doit être traitée en tenant compte des règles d’identité, de représentation et de protection applicables.

47. Décisions automatisées

La présente politique ne déclare pas qu’une décision produisant des effets juridiques ou similaires significatifs est prise exclusivement de manière automatisée, car aucune information fournie ne permet de l’affirmer.

Si une telle décision automatisée est mise en place ultérieurement, les obligations d’information et les droits prévus par le RGPD devront être examinés.

Les mécanismes de prévention de la fraude ne doivent pas être décrits comme une décision automatisée significative sans vérifier leur fonctionnement réel.

48. Sources indirectes de données

Certaines données peuvent être reçues d’un prestataire nécessaire à la transaction ou au service lorsque cela se produit réellement.

Lorsqu’une donnée n’est pas collectée directement auprès de la personne, les obligations d’information prévues par le RGPD doivent être respectées dans les conditions applicables.

La présente politique n’affirme pas l’achat de fichiers de prospects, l’utilisation de courtiers en données ou d’autres sources qui n’ont pas été indiquées.

49. Liens et services tiers

La boutique peut contenir des liens ou intégrer des services fournis par des tiers lorsque ces fonctions sont activées.

Un service tiers peut appliquer ses propres règles de confidentialité à ses traitements.

Solnirex doit néanmoins veiller à ses propres obligations lorsqu’il choisit ou configure un service tiers.

Les liens externes ne doivent pas être interprétés comme autorisant un tiers à traiter librement les données collectées par Solnirex.

50. Modification de la politique

La présente politique peut être mise à jour afin de refléter une évolution de la réglementation, des outils, des prestataires ou des pratiques de Solnirex.

Une modification substantielle doit être portée à la connaissance des personnes dans les conditions appropriées lorsque la réglementation l’exige.

La date de mise à jour permet d’identifier la version publiée.

Les traitements doivent toujours respecter les règles impératives en vigueur même si une formulation ancienne n’a pas encore été mise à jour.

51. Questions fréquentes sur la confidentialité

Pourquoi Solnirex a-t-il besoin de mon nom ?

Le nom peut être nécessaire pour identifier la commande, organiser la livraison, traiter une demande ou établir les documents liés à la transaction.

Pourquoi mon adresse est-elle demandée ?

Une adresse de livraison est nécessaire lorsque le produit doit être expédié et une adresse de facturation peut être nécessaire selon les modalités de paiement et obligations applicables.

Pourquoi mon email est-il demandé ?

L’adresse électronique peut être utilisée pour confirmer la commande, communiquer sur son exécution, répondre au service client et, avec la base juridique appropriée, envoyer des communications marketing.

Pourquoi mon numéro de téléphone peut-il être demandé ?

Il peut être nécessaire pour la livraison, la sécurité ou le service client selon le contexte et les informations fournies lors de la commande.

Solnirex vend-il mes données ?

La présente politique ne crée ni n’autorise une vente générale des données personnelles.

Toutes mes données reposent-elles sur mon consentement ?

Non. Une commande peut nécessiter des traitements fondés sur le contrat ou sur une obligation légale, tandis que certains traitements marketing ou traceurs peuvent nécessiter un consentement.

Puis-je retirer mon consentement ?

Oui lorsqu’un traitement est fondé sur le consentement, sans remettre en cause la licéité des traitements effectués avant le retrait.

Puis-je demander mes données ?

Oui, le droit d’accès s’exerce dans les conditions prévues par le RGPD.

Puis-je corriger mes données ?

Oui, les données inexactes peuvent faire l’objet d’une demande de rectification.

Puis-je demander leur suppression ?

Oui lorsque les conditions du droit à l’effacement sont réunies, sous réserve notamment des obligations légales de conservation.

Une demande d’effacement supprime-t-elle automatiquement une facture ?

Non nécessairement, car certaines données doivent pouvoir être conservées lorsqu’une obligation légale ou un besoin de preuve l’exige.

Puis-je m’opposer au marketing ?

Oui, les règles applicables à la prospection permettent notamment de s’opposer aux communications concernées.

Puis-je demander la portabilité ?

Oui pour les traitements qui remplissent les conditions du droit à la portabilité.

Comment contacter Solnirex pour mes données ?

Les demandes peuvent être envoyées à hjyioiello_care@solnirex.com.

Puis-je contacter la CNIL ?

Oui, une personne peut saisir l’autorité de contrôle compétente, notamment la CNIL lorsqu’elle est compétente pour la situation concernée.

Pourquoi des cookies sont-ils utilisés ?

Certains permettent le fonctionnement technique du site et d’autres peuvent servir à des finalités supplémentaires selon les outils effectivement activés.

Tous les cookies nécessitent-ils mon accord ?

Non. Certains traceurs strictement nécessaires peuvent être exemptés, tandis que les traceurs soumis au consentement doivent attendre un accord valable.

Puis-je refuser les cookies publicitaires ?

Oui lorsqu’ils sont soumis au consentement, et le refus doit être proposé avec une facilité comparable à l’acceptation.

Continuer à naviguer signifie-t-il que j’accepte ?

Non. La simple poursuite de la navigation ne constitue pas un consentement valable aux traceurs soumis au consentement.

Une case précochée vaut-elle consentement ?

Non lorsqu’un consentement actif est requis.

Puis-je changer d’avis sur les cookies ?

Oui. Un mécanisme accessible doit permettre de modifier ou retirer le consentement.

Pourquoi Consentmo est-il mentionné ?

Les captures communiquées montrent que Consentmo GDPR Compliance est installé dans l’environnement Shopify de Solnirex.

Pourquoi Shopify est-il mentionné ?

Les captures communiquées montrent que la boutique Solnirex est exploitée sur Shopify.

Pourquoi Authorize.net est-il mentionné ?

Les captures communiquées montrent qu’Authorize.net est activé comme prestataire de paiement tiers.

Mes données peuvent-elles être transférées hors de l’UE ?

Des transferts internationaux peuvent exister compte tenu du lieu d’établissement et des prestataires ; lorsqu’ils relèvent du RGPD, un mécanisme légal approprié doit être utilisé.

Solnirex est-il établi en France ?

Non selon les informations fournies : le pays d’établissement indiqué est le Japon.

La politique invente-t-elle une adresse française ?

Non. Aucune adresse française n’a été fournie et aucune n’est créée dans ce texte.

La politique invente-t-elle un DPO ?

Non. Aucun délégué à la protection des données n’a été fourni.

La politique invente-t-elle un représentant européen ?

Non. Aucun représentant dans l’Union européenne n’a été fourni.

La politique invente-t-elle des durées précises de conservation ?

Non lorsque ces durées n’ont pas été confirmées ; elle décrit les critères à appliquer.

Pourquoi ne pas indiquer un délai unique pour toutes les données ?

Parce que la durée dépend de la finalité, des obligations légales et du type de traitement.

Puis-je refuser le marketing tout en gardant ma commande ?

Oui lorsque le marketing repose sur un consentement distinct ; les communications nécessaires à la commande peuvent continuer sur une autre base juridique.

Les informations de commande servent-elles automatiquement à la publicité ?

Non. Une réutilisation à une autre finalité doit disposer d’une base juridique appropriée et respecter les obligations d’information.

Une application Shopify peut-elle accéder à mes données ?

Cela dépend des autorisations et fonctions de l’application ; Solnirex doit limiter les accès aux besoins réels.

Que se passe-t-il lorsqu’une application n’est plus utilisée ?

Elle doit être réévaluée et, lorsque son maintien n’est plus nécessaire, désactivée ou supprimée selon les besoins.

Les données de carte bancaire doivent-elles être envoyées par email ?

Non. Les clients ne doivent pas envoyer spontanément leurs données complètes de carte par courrier électronique.

Les données peuvent-elles être communiquées à un transporteur ?

Oui dans la mesure nécessaire à la livraison lorsque le transporteur intervient dans l’exécution de la commande.

Solnirex connaît-il forcément mon adresse IP ?

Des informations techniques peuvent être traitées par la plateforme ou les services utilisés, mais cette politique ne prétend pas décrire un journal technique précis sans confirmation.

Les données techniques sont-elles personnelles ?

Elles peuvent constituer des données personnelles lorsqu’elles permettent d’identifier directement ou indirectement une personne.

Puis-je demander pourquoi mes données sont utilisées ?

Oui. La transparence exige d’expliquer les finalités et bases juridiques des traitements.

Puis-je savoir à qui mes données sont communiquées ?

Le RGPD prévoit une information sur les destinataires ou catégories de destinataires dans les conditions applicables.

Puis-je savoir combien de temps elles sont conservées ?

L’information doit indiquer la durée ou, lorsqu’elle ne peut être fixée précisément, les critères utilisés pour la déterminer.

Une obligation légale peut-elle empêcher une suppression immédiate ?

Oui. Le droit à l’effacement comporte des exceptions, notamment lorsqu’une conservation est nécessaire au respect d’une obligation légale.

Solnirex peut-il demander une preuve d’identité ?

Une vérification raisonnable peut être demandée lorsqu’il existe un doute sur l’identité, mais elle doit rester proportionnée.

Combien de temps Solnirex a-t-il pour répondre à une demande RGPD ?

Les demandes doivent être traitées dans les délais prévus par le RGPD, avec les possibilités de prolongation prévues pour certaines demandes complexes ou nombreuses.

Puis-je faire une demande sans compte client ?

Oui. L’exercice des droits ne doit pas dépendre de la création d’un compte lorsqu’un autre moyen permet d’identifier correctement la personne.

Les cookies nécessaires peuvent-ils être refusés ?

Certains traceurs strictement nécessaires ne reposent pas sur le consentement lorsqu’ils remplissent les conditions légales d’exemption.

Un cookie nécessaire peut-il aussi faire de la publicité ?

Une finalité publicitaire ne devient pas exemptée simplement parce qu’elle est combinée à une fonction nécessaire.

Le refus doit-il être aussi visible que l’acceptation ?

Le mécanisme doit permettre un refus aussi simple que l’acceptation et éviter les interfaces trompeuses.

La boutique doit-elle bloquer les traceurs avant mon accord ?

Oui pour les traceurs soumis au consentement préalable.

Le bandeau Shopify suffit-il à garantir la conformité ?

Non. Il faut également vérifier que les scripts et applications respectent réellement les choix exprimés.

Pourquoi faut-il tester le site en navigation privée ?

Cela permet notamment de vérifier le comportement du bandeau lors d’une première visite sans choix de consentement déjà enregistré.

Le consentement doit-il être prouvable ?

Oui lorsque le traitement repose sur le consentement, le responsable doit pouvoir démontrer qu’un consentement valable a été recueilli.

Puis-je retirer mon accord aussi facilement que je l’ai donné ?

Oui. Le retrait du consentement doit être possible par un mécanisme aussi simple.

La politique remplace-t-elle la bannière cookies ?

Non. La bannière sert notamment à recueillir les choix au moment approprié, tandis que la politique fournit une information plus détaillée.

La politique remplace-t-elle les mentions légales ?

Non. Les mentions légales répondent à d’autres obligations d’identification et d’information.

La politique remplace-t-elle les CGV ?

Non. Les conditions générales de vente régissent notamment la relation contractuelle et les droits du consommateur.

Pourquoi une adresse de contact est-elle importante ?

Elle permet notamment aux personnes d’exercer leurs droits et de poser des questions sur les traitements.

Les demandes RGPD sont-elles payantes ?

Elles sont en principe traitées sans frais, sous réserve des exceptions prévues par le RGPD pour certaines demandes manifestement infondées ou excessives.

Puis-je demander une copie de mes données ?

Le droit d’accès prévoit la possibilité d’obtenir une copie dans les conditions prévues par le RGPD.

Puis-je demander la source de données non fournies directement ?

Lorsque les règles de l’article 14 s’appliquent, des informations sur la source doivent être fournies dans les conditions prévues par le RGPD.

Les données peuvent-elles être utilisées contre la fraude ?

Oui lorsqu’une base juridique appropriée existe et que les mesures sont nécessaires et proportionnées.

Une prévention de fraude permet-elle de tout collecter ?

Non. Le principe de minimisation continue de s’appliquer.

Solnirex peut-il conserver mes échanges avec le support ?

Oui pendant une durée justifiée par la gestion de la demande, les obligations légales et la défense des droits.

Les photos d’un produit endommagé sont-elles des données personnelles ?

Elles peuvent l’être si elles contiennent des informations permettant d’identifier une personne ou sont rattachées à son dossier de commande.

Dois-je envoyer ma pièce d’identité avec chaque demande ?

Non. Une pièce d’identité ne doit pas être exigée automatiquement sans nécessité proportionnée.

Mes données peuvent-elles être communiquées à une autorité ?

Oui lorsqu’une obligation légale ou une demande juridiquement valable impose ou autorise cette communication.

Les autorités sont-elles des partenaires marketing ?

Non. Une communication légalement obligatoire à une autorité est distincte d’un partage à des fins commerciales.

Le Japon est-il mentionné parce que les données y sont toutes stockées ?

Non. Il est mentionné parce que les informations fournies indiquent que Solnirex est établi au Japon ; aucun lieu unique de stockage n’est affirmé.

Une décision d’adéquation suffit-elle toujours ?

Elle peut constituer un mécanisme de transfert lorsqu’elle couvre effectivement le transfert concerné, mais chaque flux doit être examiné selon sa situation réelle.

Pourquoi la politique ne cite-elle pas chaque sous-traitant ?

Tous les prestataires réels n’ont pas été fournis ; le texte évite donc d’inventer une liste inexacte.

Dois-je être informé d’un changement important ?

Une modification substantielle des traitements peut nécessiter une nouvelle information et, selon la base juridique, éventuellement un nouveau consentement.

Un nouveau but peut-il être ajouté silencieusement ?

Non. Une nouvelle finalité doit être évaluée juridiquement et faire l’objet des informations requises.

Le marketing SMS suit-il les mêmes règles que les emails ?

Les deux relèvent de règles de prospection électronique qui doivent être appliquées selon la situation et le destinataire.

Puis-je me désinscrire des emails commerciaux ?

Les communications de prospection doivent permettre l’exercice simple du droit de ne plus recevoir les messages concernés lorsque la réglementation l’exige.

La désinscription marketing annule-t-elle mon compte ?

Non automatiquement. Il s’agit de finalités distinctes.

Le retrait des cookies supprime-t-il ma commande ?

Non. Les traitements nécessaires à la commande peuvent reposer sur le contrat ou une autre base juridique.

Le refus publicitaire bloque-t-il le panier ?

Les fonctions essentielles du panier ne doivent pas dépendre artificiellement d’un consentement publicitaire.

La boutique peut-elle utiliser des dark patterns ?

Les interfaces de consentement ne doivent pas manipuler le choix par des présentations trompeuses.

Le bouton refuser peut-il être caché dans plusieurs menus ?

Le refus doit être aussi simple que l’acceptation ; une complexité artificielle peut être incompatible avec cette exigence.

Les cookies peuvent-ils être déposés avant que le bandeau apparaisse ?

Les traceurs soumis au consentement ne doivent pas être activés avant le choix valable de l’utilisateur.

Le choix de refus peut-il être oublié immédiatement ?

Le choix doit être respecté et peut être mémorisé pendant une durée raisonnable afin de ne pas solliciter constamment l’utilisateur.

Une mesure d’audience est-elle toujours exemptée ?

Non. L’exemption dépend de conditions précises et de la configuration réelle de l’outil.

Une vidéo tierce peut-elle déposer des traceurs ?

Certaines intégrations tierces peuvent utiliser des traceurs et doivent être configurées selon les règles applicables.

Les boutons sociaux peuvent-ils nécessiter un consentement ?

Ils peuvent impliquer des traceurs ou transmissions à des tiers et doivent être évalués selon leur fonctionnement réel.

Puis-je consulter la politique sans accepter les cookies ?

Oui. L’information relative à la confidentialité doit rester accessible indépendamment d’un consentement aux traceurs non nécessaires.

Pourquoi les bases juridiques sont-elles importantes ?

Elles déterminent le fondement légal du traitement et influencent certains droits applicables.

L’intérêt légitime signifie-t-il que Solnirex peut tout faire ?

Non. L’intérêt doit être légitime, le traitement nécessaire et une mise en balance avec les droits des personnes doit être effectuée.

Le contrat permet-il d’utiliser toutes mes données ?

Non. Seuls les traitements objectivement nécessaires à l’exécution du contrat peuvent être fondés sur cette base.

Une obligation légale peut-elle être inventée par la boutique ?

Non. Elle doit résulter d’une règle juridique réellement applicable.

Le consentement peut-il être conditionné à l’achat ?

Un consentement doit être libre ; le fait de le rendre artificiellement obligatoire peut compromettre sa validité.

Puis-je recevoir des messages de suivi de commande après avoir refusé le marketing ?

Oui, les communications nécessaires à l’exécution du contrat sont distinctes de la prospection commerciale.

La politique affirme-t-elle que des données sensibles sont collectées ?

Non. Aucune collecte systématique de données sensibles n’a été indiquée.

Dois-je envoyer des données de santé pour un retour ?

Non sauf situation exceptionnelle réellement nécessaire ; le client doit éviter de communiquer des données sensibles inutiles.

La boutique peut-elle conserver une copie d’un passeport sans raison ?

Non. Une collecte d’identité doit être nécessaire, proportionnée et justifiée.

Pourquoi la sécurité est-elle une finalité ?

Une boutique doit protéger ses comptes, transactions et systèmes contre les accès non autorisés et les abus.

Que se passe-t-il en cas de fuite de données ?

Solnirex doit évaluer l’incident et respecter les obligations de documentation, notification et information applicables selon le niveau de risque.

Puis-je demander la limitation pendant un litige ?

Le droit à la limitation peut s’appliquer dans les situations prévues par le RGPD.

Puis-je demander que mes données soient envoyées directement à un autre responsable ?

Le droit à la portabilité peut le permettre lorsque cela est techniquement possible et que ses conditions sont remplies.

Mes droits sont-ils absolus ?

Non. Plusieurs droits comportent des conditions ou exceptions prévues par le RGPD.

Une demande peut-elle être refusée ?

Elle peut être limitée ou refusée dans les cas permis par la réglementation, avec l’information appropriée sur les motifs et recours.

La politique peut-elle changer ?

Oui lorsque les pratiques ou règles changent, mais les traitements doivent toujours disposer d’une base juridique et respecter les droits applicables.

Comment savoir quelle version est applicable ?

La date de dernière mise à jour figurant en tête de la politique permet d’identifier la version publiée.

52. Contrôles opérationnels à effectuer sur la boutique

  • Vérifier que l’adresse électronique de confidentialité fonctionne réellement.
  • Vérifier que les messages envoyés à hjyioiello_care@solnirex.com sont consultés régulièrement.
  • Vérifier que les informations d’identité correspondent au véritable exploitant de la boutique.
  • Vérifier que l’adresse au Japon affichée dans les paramètres correspond à l’adresse juridiquement appropriée.
  • Vérifier si la désignation d’un représentant dans l’Union européenne est requise au regard des traitements réels et du RGPD.
  • Vérifier si un délégué à la protection des données est requis au regard des activités réelles.
  • Ne pas publier un faux DPO ou un faux représentant européen.
  • Documenter les catégories de données réellement collectées par Shopify.
  • Documenter les catégories de données réellement traitées par Authorize.net.
  • Documenter les données accessibles à Consentmo.
  • Examiner les autorisations de chaque application Shopify installée.
  • Supprimer les applications inutilisées qui conservent un accès non nécessaire.
  • Vérifier les données transmises aux transporteurs réellement utilisés.
  • Documenter les finalités de chaque traitement.
  • Associer une base juridique à chaque finalité.
  • Documenter les intérêts légitimes utilisés comme base juridique.
  • Documenter les durées de conservation ou les critères permettant de les déterminer.
  • Éviter une conservation illimitée par défaut.
  • Définir une procédure de réponse aux demandes d’accès.
  • Définir une procédure de réponse aux demandes de rectification.
  • Définir une procédure de réponse aux demandes d’effacement.
  • Définir une procédure de réponse aux demandes de limitation.
  • Définir une procédure de réponse aux demandes d’opposition.
  • Définir une procédure de réponse aux demandes de portabilité.
  • Définir une procédure de retrait du consentement.
  • Former la personne qui répond au service client à reconnaître une demande RGPD.
  • Ne pas exiger systématiquement une pièce d’identité.
  • Conserver une trace appropriée du traitement des demandes de droits.
  • Vérifier la configuration du bandeau cookies depuis une adresse IP française ou un environnement de test approprié.
  • Tester le bandeau en navigation privée.
  • Vérifier qu’aucun traceur publicitaire soumis au consentement ne se déclenche avant le choix.
  • Vérifier qu’aucun outil analytique soumis au consentement ne se déclenche avant le choix.
  • Vérifier que le bouton ou mécanisme de refus est aussi simple que l’acceptation.
  • Vérifier que les choix par finalité fonctionnent réellement lorsqu’ils sont proposés.
  • Vérifier qu’un mécanisme de modification des préférences reste accessible après la fermeture du bandeau.
  • Vérifier que le retrait du consentement désactive réellement les traitements concernés.
  • Vérifier que le choix de refus est mémorisé de manière raisonnable.
  • Vérifier les durées des cookies réellement déposés.
  • Vérifier la liste des traceurs après chaque ajout d’application.
  • Vérifier la liste des traceurs après chaque changement du thème Shopify.
  • Vérifier la liste des traceurs après chaque ajout d’un pixel publicitaire.
  • Vérifier la liste des traceurs après chaque ajout d’un outil analytique.
  • Vérifier les paramètres de Shopify Network Intelligence.
  • Vérifier que les paramètres de Shopify Network Intelligence correspondent à l’information fournie aux utilisateurs.
  • Vérifier les paramètres de marketing email.
  • Vérifier les paramètres de marketing SMS.
  • Vérifier que les cases de consentement ne sont pas précochées.
  • Vérifier que les désinscriptions marketing sont prises en compte.
  • Vérifier que les emails transactionnels restent distincts des emails publicitaires.
  • Vérifier que les données de commande ne sont pas réutilisées pour une finalité incompatible.
  • Vérifier les mesures de sécurité des comptes administrateurs.
  • Activer les mécanismes de sécurité disponibles et appropriés pour les comptes d’administration.
  • Limiter le nombre de personnes disposant d’un accès administrateur.
  • Révoquer rapidement les accès qui ne sont plus nécessaires.
  • Éviter le partage de mots de passe entre plusieurs utilisateurs.
  • Vérifier les accès des prestataires externes.
  • Établir une procédure en cas d’incident de sécurité.
  • Documenter les violations de données personnelles lorsqu’elles se produisent.
  • Évaluer si une notification à l’autorité de contrôle est nécessaire après une violation.
  • Évaluer si les personnes concernées doivent être informées après une violation.
  • Vérifier les mécanismes de transfert international utilisés par les prestataires.
  • Réévaluer les transferts lorsqu’un prestataire change de pays ou d’infrastructure.
  • Ne pas annoncer un lieu de stockage non vérifié.
  • Ne pas annoncer un chiffrement précis sans l’avoir vérifié.
  • Ne pas annoncer une certification de sécurité non vérifiée.
  • Ne pas annoncer que les données ne quittent jamais l’Union européenne si cela n’a pas été confirmé.
  • Ne pas annoncer une suppression instantanée si des obligations de conservation s’appliquent.
  • Ne pas annoncer une durée fixe identique pour toutes les catégories de données sans analyse.
  • Vérifier que la politique de confidentialité est accessible depuis le pied de page.
  • Vérifier que la politique est accessible avant la création d’un compte.
  • Vérifier que la politique est accessible avant ou au moment de la collecte pertinente.
  • Vérifier que la politique reste accessible sans consentement aux cookies publicitaires.
  • Vérifier que les formulaires expliquent les données obligatoires et facultatives lorsque cela est nécessaire.
  • Vérifier que les informations de confidentialité sont rédigées dans un français compréhensible.
  • Éviter les formulations vagues comme « nous pouvons tout utiliser pour améliorer nos services ».
  • Décrire les finalités de manière concrète.
  • Ne pas regrouper artificiellement plusieurs consentements indépendants.
  • Conserver la preuve du consentement lorsque celui-ci est la base juridique.
  • Conserver la preuve du retrait lorsqu’elle est nécessaire pour respecter le choix.
  • Vérifier que le retrait marketing est propagé aux outils utilisés.
  • Vérifier que le retrait cookies est propagé aux scripts concernés.
  • Examiner les contrats ou conditions de traitement des prestataires pertinents.
  • Identifier les sous-traitants et responsables distincts selon leurs rôles réels.
  • Vérifier que les données transmises à un prestataire sont limitées au besoin.
  • Vérifier les paramètres de conservation proposés par les applications.
  • Réduire les durées par défaut lorsqu’elles sont excessives au regard des finalités.
  • Éviter de conserver des copies locales inutiles de données clients.
  • Éviter de télécharger des listes clients sur des appareils personnels sans nécessité et sécurité appropriée.
  • Éviter d’envoyer des données clients par des canaux non sécurisés lorsqu’un moyen plus approprié existe.
  • Ne pas demander les données complètes de carte bancaire par email.
  • Ne pas demander de mot de passe client par email.
  • Ne pas publier les données d’un client dans une réponse publique.
  • Vérifier l’identité avant de communiquer des données d’un compte à une personne.
  • Limiter les données visibles dans les notifications internes.
  • Éviter d’inclure des données sensibles inutiles dans les notes de commande.
  • Évaluer la nécessité d’une analyse d’impact lorsque les conditions du RGPD sont réunies.
  • Documenter les traitements dans un registre lorsque l’obligation s’applique.
  • Réviser la documentation après un changement significatif de traitement.
  • Réviser la politique après l’ajout d’une nouvelle catégorie de données.
  • Réviser la politique après l’ajout d’un nouveau prestataire important.
  • Réviser la politique après une modification significative des finalités.
  • Réviser la politique après une modification significative des transferts internationaux.
  • Réviser la politique après une modification importante du mécanisme de consentement.
  • Vérifier régulièrement les recommandations de la CNIL applicables aux cookies.
  • Vérifier régulièrement les obligations RGPD applicables à la boutique.
  • Vérifier la cohérence entre la politique de confidentialité, la bannière cookies et les paramètres réels.
  • Vérifier la cohérence entre la politique de confidentialité et les informations affichées au paiement.
  • Vérifier la cohérence entre la politique de confidentialité et les formulaires de compte client.
  • Vérifier la cohérence entre la politique de confidentialité et les emails marketing.
  • Vérifier la cohérence entre la politique de confidentialité et les applications de messagerie.
  • Vérifier que les personnes peuvent contacter Solnirex sans être obligées d’accepter le marketing.
  • Vérifier que le consentement publicitaire n’est pas une condition artificielle d’accès au service.
  • Vérifier que les cookies nécessaires ne sont pas utilisés pour une finalité publicitaire cachée.
  • Vérifier que les catégories affichées dans Consentmo correspondent aux scripts réels.
  • Vérifier que les fournisseurs affichés dans l’outil de consentement correspondent aux fournisseurs réels.
  • Mettre à jour l’information si un nouveau fournisseur reçoit des données.
  • Vérifier que les données des visiteurs français sont traitées selon les choix présentés sur le marché français.
  • Ne pas supposer qu’un réglage global est adapté à tous les pays.
  • Tester les préférences sur ordinateur et mobile.
  • Tester les préférences après connexion à un compte client.
  • Tester les préférences après déconnexion du compte client.
  • Vérifier le comportement des traceurs lors d’une première visite.
  • Vérifier le comportement après un refus total.
  • Vérifier le comportement après une acceptation partielle.
  • Vérifier le comportement après un retrait du consentement.
  • Vérifier que les pages de paiement ne réactivent pas silencieusement des traceurs refusés.
  • Vérifier que les applications intégrées au thème respectent le mécanisme de consentement.
  • Vérifier que les pixels configurés dans Shopify respectent le mécanisme de consentement.
  • Vérifier les paramètres des services tiers avant chaque campagne publicitaire.
  • Éviter d’importer une audience marketing sans base juridique appropriée.
  • Éviter d’utiliser des listes de clients à des fins publicitaires sans analyse de la base juridique.
  • Documenter la provenance des données utilisées pour le marketing.
  • Respecter immédiatement les oppositions à la prospection directe dans les systèmes concernés.
  • Maintenir une liste d’opposition lorsque cela est nécessaire pour éviter de recontacter une personne.
  • Limiter les données de cette liste à ce qui est nécessaire à l’opposition.
  • Ne pas utiliser une demande RGPD elle-même comme occasion de marketing.
  • Répondre aux demandes dans un langage clair.
  • Informer la personne lorsque des informations supplémentaires sont réellement nécessaires.
  • Informer la personne lorsqu’une demande ne peut pas être satisfaite dans les conditions prévues par la loi.
  • Informer la personne des recours disponibles lorsqu’une demande est refusée ou limitée.
  • Ne pas supprimer des données nécessaires à une réclamation en cours sans analyser les obligations applicables.
  • Ne pas conserver toutes les données uniquement « au cas où ».
  • Appliquer le principe de minimisation aux exports de données.
  • Appliquer le principe de minimisation aux sauvegardes et copies de travail.
  • Évaluer les sauvegardes lors de la mise en œuvre des demandes d’effacement.
  • Vérifier les règles de conservation des documents comptables et fiscaux applicables au véritable statut de l’entreprise.
  • Vérifier les règles de preuve applicables aux transactions avec les consommateurs français.
  • Vérifier si des obligations supplémentaires s’appliquent aux catégories de produits vendues.
  • Ne pas confondre conformité RGPD et conformité Google Merchant Center.
  • Ne pas confondre conformité RGPD et conformité aux conditions de Shopify.
  • Respecter simultanément la loi applicable et les règles des plateformes utilisées.
  • Conserver une copie des versions importantes de la politique afin de pouvoir identifier les informations fournies à une date donnée.
  • Mettre à jour la date de la politique après une modification substantielle.
  • Ne pas modifier la politique uniquement pour donner une apparence de conformité si les réglages techniques ne suivent pas.
  • Faire correspondre le texte publié au fonctionnement réel de la boutique.

53. Informations qui ne sont pas inventées dans cette politique

Aucun numéro SIREN ou SIRET n’est inventé.

Aucun numéro de TVA n’est inventé.

Aucun DPO n’est inventé.

Aucun représentant dans l’Union européenne n’est inventé.

Aucun hébergeur précis supplémentaire n’est inventé au-delà des informations confirmées.

Aucun transporteur n’est inventé.

Aucun entrepôt n’est inventé.

Aucune adresse de retour n’est inventée.

Aucun pays précis de stockage de toutes les données n’est inventé.

Aucune durée de conservation arbitraire n’est inventée.

Aucun outil publicitaire non confirmé n’est présenté comme effectivement utilisé.

Aucune vente de données n’est affirmée.

Aucune décision automatisée significative non confirmée n’est affirmée.

Aucune collecte systématique de données sensibles non confirmée n’est affirmée.

Aucune certification de sécurité non fournie n’est affirmée.

54. Contact pour la protection des données

Pour toute question relative à la présente politique ou pour exercer un droit relatif aux données personnelles, le contact indiqué est : hjyioiello_care@solnirex.com.

Téléphone indiqué : +81 70-9409-2846.

Nom commercial : Solnirex.

Adresse indiquée : 444-0855, Japon, préfecture d’Aichi, ville d’Okazaki, Shinmachi 4-5.

55. Références réglementaires principales

Règlement (UE) 2016/679 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, dit RGPD.

Loi française Informatique et Libertés, notamment les dispositions applicables aux cookies et autres traceurs.

Principes, lignes directrices et recommandations publiés par la CNIL en matière de transparence, droits des personnes, consentement, cookies et autres traceurs.

Les dispositions impératives en vigueur prévalent lorsqu’une évolution réglementaire rend une formulation de la présente politique incomplète ou incompatible.

56. Règles internes détaillées de minimisation et de gouvernance

Chaque champ ajouté à un formulaire doit avoir une finalité identifiée avant sa mise en production.

Un champ ne doit pas être rendu obligatoire uniquement parce que la plateforme permet de le rendre obligatoire.

Les informations nécessaires à la livraison doivent être distinguées des informations utilisées pour le marketing.

Les informations nécessaires au paiement doivent être distinguées des informations utilisées pour l’analyse commerciale.

Les données utilisées pour prévenir la fraude doivent être limitées aux éléments utiles à cette finalité.

Les notes internes de commande ne doivent pas contenir de données personnelles sans rapport avec la transaction.

Les exports de clients doivent être créés uniquement lorsqu’une finalité professionnelle réelle le justifie.

Un export temporaire doit être supprimé lorsqu’il n’est plus nécessaire.

Les fichiers contenant des données clients ne doivent pas être copiés inutilement sur plusieurs appareils.

Les personnes disposant d’un accès administratif doivent utiliser uniquement leur propre accès lorsque la plateforme le permet.

Les accès administratifs doivent être revus lorsque les responsabilités d’une personne changent.

Un prestataire ne doit pas conserver un accès après la fin de sa mission lorsqu’il n’existe plus de justification.

Les permissions accordées aux applications doivent être limitées autant que les fonctionnalités le permettent.

Les informations reçues dans une demande de support ne doivent pas être réutilisées pour une finalité incompatible.

Les captures d’écran contenant des données clients doivent être protégées et supprimées lorsqu’elles ne sont plus nécessaires.

Les documents contenant une adresse client ne doivent pas être publiés dans un espace accessible au public.

Les numéros de commande peuvent constituer des informations liées à une personne lorsqu’ils permettent de retrouver son dossier.

Les identifiants de compte doivent être traités comme des informations à protéger.

Les liens d’authentification reçus par email ne doivent pas être transmis à des tiers.

Les données de remboursement doivent être accessibles uniquement aux personnes ou systèmes qui en ont besoin.

Les informations relatives à une contestation de paiement doivent être limitées aux éléments nécessaires à la défense de la transaction.

Les données de fraude ne doivent pas être conservées sans limite uniquement en raison d’un risque hypothétique.

Les informations de livraison historiques doivent être soumises aux mêmes règles de conservation que les autres données personnelles.

Les adresses invalides ou obsolètes doivent être corrigées lorsque cela est nécessaire et possible.

Une rectification demandée par un client doit être propagée aux systèmes concernés lorsque la réglementation l’exige.

Un effacement applicable doit être propagé aux destinataires lorsque les règles du RGPD l’exigent et lorsque cela est possible.

Une limitation applicable doit être matérialisée de façon à éviter les traitements interdits pendant la période concernée.

Une opposition au marketing doit être appliquée à toutes les campagnes concernées.

Une désinscription ne doit pas être annulée automatiquement lors d’un nouvel achat sans base juridique appropriée.

Les préférences de consentement doivent être séparées des conditions contractuelles générales.

Le refus d’un consentement facultatif ne doit pas être présenté comme un défaut du client.

Les formulaires doivent éviter de demander des informations sensibles lorsqu’elles ne sont pas nécessaires.

Les réponses libres doivent être examinées avec prudence car elles peuvent contenir spontanément des données sensibles.

Les données sensibles reçues sans nécessité ne doivent pas être réutilisées.

Les employés ou prestataires ne doivent pas copier des données clients dans des outils personnels non autorisés.

Les données ne doivent pas être partagées dans des groupes de discussion publics ou non nécessaires.

Les incidents d’envoi à un mauvais destinataire doivent être traités comme des incidents de sécurité potentiels.

Les erreurs d’adresse email doivent être corrigées rapidement afin d’éviter des divulgations répétées.

Les accès suspects à un compte administrateur doivent déclencher une vérification de sécurité.

Les mots de passe compromis doivent être changés sans délai raisonnable.

Les mécanismes d’authentification renforcée disponibles doivent être utilisés lorsque cela est approprié.

Les mises à jour de sécurité de la plateforme et des applications doivent être suivies.

Les applications non maintenues doivent être réévaluées.

Les intégrations tierces doivent être testées après une mise à jour majeure du thème.

Les scripts ajoutés manuellement doivent être inventoriés.

Chaque script tiers doit avoir une finalité identifiée.

Chaque script tiers soumis au consentement doit être relié au mécanisme de consentement.

Les scripts ne doivent pas être classés comme nécessaires uniquement pour éviter le recueil du consentement.

Une finalité d’analyse ne doit pas être décrite comme nécessaire si elle n’est pas indispensable au service demandé.

Une finalité publicitaire ne doit jamais être classée comme strictement nécessaire au panier.

Les outils de personnalisation doivent être évalués pour déterminer s’ils nécessitent un consentement.

Les pixels de conversion doivent être évalués selon leur fonctionnement réel.

Les outils de remarketing doivent être évalués avant leur activation.

Les audiences similaires ou personnalisées doivent être utilisées uniquement avec une base juridique appropriée.

Les données de clients ne doivent pas être téléversées vers une plateforme publicitaire sans analyse préalable.

Les contrats avec les prestataires doivent être conservés lorsqu’ils sont nécessaires à la documentation de conformité.

Les clauses de protection des données doivent être examinées lors du choix d’un nouveau prestataire.

Les mécanismes de transfert international doivent être identifiés avant un transfert soumis au RGPD.

Les transferts ne doivent pas être justifiés uniquement par le fait qu’un outil est populaire.

Les données ne doivent pas être communiquées à un tiers uniquement parce qu’une intégration est activée par défaut.

Les réglages par défaut doivent être examinés et adaptés aux besoins réels.

Les fonctions de personnalisation automatique doivent être vérifiées avant activation.

Les nouvelles fonctionnalités de Shopify doivent être examinées lorsqu’elles modifient le traitement des données.

Les changements de politique d’un prestataire important doivent être évalués lorsqu’ils affectent les traitements de Solnirex.

Les informations de confidentialité doivent être mises à jour après une modification substantielle.

Une modification mineure de formulation ne doit pas masquer un changement important de traitement.

Les clients doivent recevoir une information adaptée lorsque le traitement change de manière substantielle.

Un nouveau consentement doit être recueilli lorsqu’il est juridiquement nécessaire en raison d’un changement de finalité ou de conditions.

Les preuves de consentement doivent indiquer suffisamment les conditions dans lesquelles le choix a été recueilli.

Le texte présenté au moment du consentement doit pouvoir être reconstitué lorsque cela est nécessaire.

Les dates de consentement et de retrait peuvent être conservées dans la mesure nécessaire à la preuve et au respect du choix.

Une preuve de consentement ne doit pas contenir plus de données que nécessaire.

Les préférences cookies doivent être appliquées avant le chargement des technologies soumises au consentement.

Le chargement différé ne doit pas être contourné par une autre application.

Les tests de consentement doivent être renouvelés après l’installation d’une nouvelle application.

Les tests de consentement doivent être renouvelés après l’ajout d’un nouveau canal publicitaire.

Les tests doivent vérifier les requêtes réseau et pas seulement l’apparence visuelle du bandeau.

Le bandeau doit être compréhensible sur les écrans mobiles.

Les boutons du bandeau ne doivent pas devenir illisibles en raison du thème.

Le refus ne doit pas nécessiter davantage d’étapes injustifiées que l’acceptation.

Le lien de gestion des préférences doit rester identifiable après le premier choix.

Les visiteurs ne doivent pas être sollicités de manière excessive pour reconsentir.

Une durée de conservation du choix doit être cohérente avec les recommandations applicables et le contexte.

Les changements substantiels de finalité peuvent justifier une nouvelle sollicitation avant la fin de la durée habituelle.

Les données issues des cookies doivent également respecter les principes du RGPD lorsqu’elles constituent des données personnelles.

Une exemption de consentement aux cookies ne supprime pas automatiquement toutes les obligations RGPD associées aux données personnelles.

Les informations relatives aux cookies doivent être cohérentes avec les informations relatives aux traitements de données.

Le nom des catégories de cookies doit être compréhensible pour un consommateur moyen.

Les descriptions comme « expérience » ou « optimisation » doivent être précisées lorsqu’elles sont trop vagues pour comprendre la finalité.

Les fournisseurs tiers importants doivent être identifiables lorsque l’information applicable l’exige.

Les utilisateurs doivent pouvoir comprendre les conséquences principales de leur choix.

Un refus de publicité personnalisée ne doit pas être présenté comme empêchant toute publicité si seule la personnalisation est concernée.

Une acceptation partielle doit être techniquement respectée.

Les changements de préférence doivent être pris en compte sans délai injustifié.

Les systèmes de marketing doivent synchroniser les oppositions afin d’éviter des envois après désinscription.

Les listes de suppression marketing doivent être protégées comme des données personnelles.

Une liste de suppression ne doit pas être utilisée pour de nouvelles campagnes.

Les emails de service doivent être limités aux informations nécessaires au service lorsqu’un client a refusé le marketing.

Les confirmations de commande ne doivent pas dissimuler une publicité nécessitant un consentement distinct.

Les demandes d’avis clients doivent être évaluées selon leur nature et les règles de prospection applicables.

Les programmes de fidélité futurs devront faire l’objet d’une analyse spécifique s’ils sont ajoutés.

Les fonctions de profilage futures devront être décrites si elles sont mises en œuvre.

Les données utilisées pour personnaliser les recommandations doivent être documentées si cette fonction est activée.

Les droits liés au profilage doivent être examinés selon la base juridique et les effets du traitement.

Les décisions purement automatisées ayant des effets significatifs nécessitent une analyse spécifique avant leur mise en œuvre.

Une décision manuelle assistée par un outil doit être distinguée d’une décision exclusivement automatisée.

Les critères antifraude ne doivent pas être divulgués d’une manière qui compromet la sécurité, tout en respectant les obligations de transparence applicables.

Les données de sécurité doivent être accessibles à un nombre limité de personnes.

Les journaux d’accès doivent avoir une durée de conservation justifiée.

Les sauvegardes doivent être protégées contre les accès non autorisés.

Les restaurations de sauvegarde doivent tenir compte des demandes de suppression déjà appliquées dans la mesure techniquement et légalement requise.

Les procédures internes doivent éviter de réintroduire durablement des données supprimées à partir d’anciennes copies.

Les obligations de conservation légale doivent être distinguées de la conservation opérationnelle.

Les données archivées pour une obligation légale doivent avoir un accès plus restreint lorsqu’elles ne sont plus nécessaires à l’activité courante.

Les documents arrivés au terme de leur durée doivent être supprimés ou anonymisés lorsque cela est approprié.

L’anonymisation doit être réelle et irréversible pour ne plus relever des données personnelles.

La pseudonymisation ne doit pas être confondue avec l’anonymisation.

Des données pseudonymisées restent des données personnelles lorsqu’une réidentification est possible avec des informations supplémentaires.

Les statistiques agrégées doivent être conçues pour éviter la réidentification lorsqu’elles sont destinées à être anonymes.

Les rapports internes ne doivent pas afficher des données nominatives lorsque des données agrégées suffisent.

Les équipes doivent utiliser le minimum de données nécessaire à leurs tâches.

Les droits d’accès internes doivent être accordés selon les fonctions.

Les accès exceptionnels doivent être documentés lorsque cela est approprié.

Les données de test ne devraient pas utiliser de véritables données clients lorsqu’elles ne sont pas nécessaires.

Les environnements de développement doivent éviter les copies complètes de bases clients.

Les captures de bugs doivent masquer les informations personnelles inutiles.

Les demandes de support adressées à un développeur doivent contenir uniquement les données nécessaires au diagnostic.

Les prestataires techniques doivent recevoir des instructions appropriées lorsqu’ils agissent comme sous-traitants.

Les sous-traitants ne doivent pas ajouter de finalité indépendante sans base juridique appropriée.

Les sous-traitants ultérieurs doivent être encadrés selon les exigences applicables.

Les contrats doivent prévoir les mesures appropriées lorsqu’un prestataire traite des données pour Solnirex.

Les audits de conformité doivent être proportionnés aux risques et à la taille de l’activité.

Les preuves de conformité doivent être organisées afin de pouvoir répondre à une demande de l’autorité compétente.

Les registres et documents internes ne doivent pas être publiés s’ils contiennent des informations de sécurité sensibles.

Les politiques publiques doivent rester compréhensibles et ne pas être remplacées par une documentation technique inaccessible.

Une information en plusieurs niveaux peut être utilisée pour faciliter la compréhension lorsque les éléments essentiels restent accessibles.

Les informations essentielles doivent être disponibles au moment où les données sont collectées.

Un lien vers la politique peut compléter mais ne doit pas masquer les informations essentielles exigées au point de collecte.

Les formulaires marketing doivent présenter l’information pertinente avant le consentement.

Les formulaires de contact doivent fournir l’information appropriée sur l’utilisation des données.

Les formulaires de compte client doivent être cohérents avec la politique.

Les formulaires de retour doivent être cohérents avec la politique.

Les formulaires de rétractation doivent être cohérents avec la politique.

Les demandes de données ne doivent pas être utilisées pour imposer une création de compte.

Les personnes doivent pouvoir exercer leurs droits par un moyen raisonnablement accessible.

Les réponses doivent être fournies dans une forme concise, transparente et compréhensible.

Le langage juridique ne doit pas rendre les informations essentielles incompréhensibles.

Les traductions utilisées pour le marché français doivent conserver le sens juridique des droits.

Les liens vers la CNIL peuvent être ajoutés sur la boutique lorsque cela est utile, sans remplacer les informations que Solnirex doit lui-même fournir.

Les changements réglementaires doivent être surveillés pour maintenir la politique à jour.

Les recommandations de la CNIL doivent être distinguées des obligations légales strictes lorsque leur statut diffère.

Une bonne pratique recommandée ne doit pas être présentée comme une obligation légale absolue si elle ne l’est pas.

Une obligation légale ne doit pas être présentée comme facultative lorsqu’elle s’applique.

Solnirex doit pouvoir expliquer la base juridique de chaque traitement principal.

Solnirex doit pouvoir expliquer les catégories principales de destinataires.

Solnirex doit pouvoir expliquer les critères de conservation.

Solnirex doit pouvoir expliquer les mécanismes de transfert international pertinents.

Solnirex doit pouvoir traiter les demandes de droits sans délai injustifié.

Solnirex doit pouvoir démontrer le respect des choix de consentement.

Solnirex doit pouvoir identifier les principales applications ayant accès aux données clients.

Solnirex doit pouvoir révoquer l’accès d’une application lorsque celle-ci n’est plus utilisée.

Solnirex doit pouvoir identifier les canaux marketing réellement utilisés.

Solnirex doit pouvoir identifier les traceurs réellement déposés sur la boutique.

Solnirex doit pouvoir distinguer les traceurs nécessaires des traceurs soumis au consentement.

Solnirex doit pouvoir modifier rapidement la configuration si un traceur est mal classé.

Solnirex doit vérifier périodiquement le comportement réel du site plutôt que de se fier uniquement aux réglages affichés dans l’administration.

Une politique correcte doit être accompagnée d’une mise en œuvre technique correcte.

Une mise en œuvre technique correcte doit être accompagnée d’une information correcte.

Le respect des deux dimensions réduit le risque d’une différence entre le texte publié et le fonctionnement réel.