Politique de confidentialité
La présente Politique de confidentialité (ci-après la « Politique ») a pour objet d'informer, de manière transparente, loyale et complète, les personnes physiques dont les données à caractère personnel sont traitées dans le cadre de la consultation du site www.crozytraiteur.fr, de la demande, de l'établissement et de la signature électronique de devis, de la passation, de la confection et de l'exécution de commandes de prestations de traiteur, de la facturation, ainsi que de toute relation commerciale ou précontractuelle avec l'entreprise individuelle VENDORA, exploitant la marque commerciale « Crozy » (ci-après « Vendora »).
Cette Politique est établie conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le « RGPD »), à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (ci-après la « Loi Informatique et Libertés »), ainsi qu'à la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique (ci-après la « LCEN »). Elle complète, sans s'y substituer, les Conditions générales de vente et les Mentions légales du site, auxquelles elle renvoie pour tout ce qui concerne les conditions commerciales, contractuelles et de responsabilité de la relation entre Vendora et ses clients.
Vendora exerce une activité de traiteur à destination des entreprises et des professionnels (B2B) - petits-déjeuners, pauses café, buffets, cocktails, plateaux-repas et prestations de séminaires - livrés et dressés en Île-de-France, à partir de denrées alimentaires périssables confectionnées à la commande. Dans ce cadre, l'essentiel des données traitées se rapporte à des interlocuteurs professionnels agissant pour le compte des sociétés clientes. Vendora est néanmoins susceptible de traiter des données relatives à des personnes physiques (représentants, préposés, contacts, destinataires de livraison) et applique à ces données l'ensemble des garanties décrites ci-après.
Vendora est une entreprise individuelle (EI) placée sous le régime de la franchise en base de TVA prévu à l'article 293 B du Code général des impôts : à ce titre, Vendora ne facture pas de taxe sur la valeur ajoutée, ses prix sont exprimés en montants nets, et ses factures portent la mention « TVA non applicable, article 293 B du CGI ». Cet élément est rappelé à titre d'information et n'a pas d'incidence sur la nature des traitements décrits par la présente Politique.
La commande s'effectue par voie de devis en ligne. La signature électronique du devis (« bon pour accord ») vaut engagement ferme et définitif de commande et de paiement ; elle est horodatée et dispose d'une valeur probante conformément aux articles 1366 et 1367 du Code civil et au règlement eIDAS (UE) n° 910/2014. S'agissant de denrées alimentaires périssables confectionnées à la commande selon les spécifications du client et d'une clientèle professionnelle, aucun droit de rétractation ne trouve à s'appliquer, conformément à l'article L. 221-28, 3° et 4°, du Code de la consommation ; les modalités de cet engagement sont détaillées dans les Conditions générales de vente et sont rappelées ici pour assurer la cohérence des traitements relatifs à la preuve de l'engagement.
En consultant le site www.crozytraiteur.fr, en sollicitant un devis, en signant électroniquement un devis ou en passant commande, la personne concernée reconnaît avoir pris connaissance de la présente Politique. Celle-ci pourra être complétée par des informations spécifiques délivrées au moment de la collecte de certaines données. La date de dernière mise à jour figure en tête ou en pied du document ; la version applicable est celle en vigueur et accessible sur le site au moment de la consultation ou de la collecte des données.
Article 1 - Responsable du traitement et coordonnées de contact
Le responsable du traitement des données à caractère personnel, au sens de l'article 4, 7) du RGPD, est l'entreprise individuelle VENDORA, exploitant la marque commerciale « Crozy », dont le siège est situé 9 rue des Colonnes, 75002 Paris.
Vendora est identifiée par le numéro SIREN 511 866 030 et le numéro SIRET (siège) 511 866 030 00048, code APE 10.72Z. Vendora est représentée par le gérant de l'entreprise individuelle Vendora, qui détermine les finalités et les moyens des traitements décrits par la présente Politique.
Toute question relative à la présente Politique, ainsi que toute demande d'exercice des droits prévus aux Articles 12 et 13, peut être adressée : par voie électronique, à l'adresse contact@crozytraiteur.fr ; par voie postale, à VENDORA, 9 rue des Colonnes, 75002 Paris.
Compte tenu de la nature de ses activités et du volume de ses traitements, Vendora n'est pas légalement tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD. Le gérant de l'entreprise individuelle Vendora assure directement le suivi de la conformité et constitue le point de contact unique pour toute question relative à la protection des données.
Article 2 - Champ d'application, définitions et articulation avec les autres documents
La présente Politique s'applique à l'ensemble des traitements de données à caractère personnel mis en œuvre par Vendora dans le cadre de l'exploitation du site www.crozytraiteur.fr, de la gestion des demandes de devis, de la conclusion et de l'exécution des contrats de prestation de traiteur, de la facturation, du service après-vente, de la gestion de la relation client et, le cas échéant, de la prospection commerciale.
Au sens de la présente Politique, on entend par : « donnée à caractère personnel », toute information se rapportant à une personne physique identifiée ou identifiable ; « traitement », toute opération portant sur des données personnelles (collecte, enregistrement, conservation, consultation, utilisation, communication, effacement, etc.) ; « personne concernée », la personne physique à laquelle se rapportent les données ; « responsable du traitement », la personne qui détermine les finalités et les moyens du traitement ; « sous-traitant », la personne physique ou morale qui traite des données pour le compte du responsable du traitement ; « destinataire », la personne à laquelle les données sont communiquées ; « consentement », toute manifestation de volonté libre, spécifique, éclairée et univoque de la personne concernée ; « profilage », toute forme de traitement automatisé destinée à évaluer certains aspects personnels d'une personne physique ; « violation de données à caractère personnel », toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés à des données.
La clientèle de Vendora étant constituée de personnes morales (entreprises) et de professionnels, les données traitées concernent principalement des personnes physiques agissant en qualité de représentant, de salarié, de préposé ou de contact d'une entité cliente. Les données relatives aux personnes morales en tant que telles (raison sociale, SIRET, etc.) ne constituent pas des données à caractère personnel, sauf lorsqu'elles permettent d'identifier une personne physique, notamment pour les entrepreneurs individuels et les professions libérales.
La présente Politique complète les Conditions générales de vente et les Mentions légales du site. En cas de contradiction portant spécifiquement sur le traitement des données à caractère personnel, les stipulations de la présente Politique prévalent ; pour toute autre question, les Conditions générales de vente demeurent applicables.
Article 3 - Catégories de données à caractère personnel collectées
Dans le cadre de ses activités, Vendora est susceptible de collecter et de traiter les catégories de données suivantes.
Données d'identité et de contact professionnel : civilité, nom, prénom, fonction ou qualité au sein de l'entreprise cliente, adresse électronique professionnelle, numéro de téléphone professionnel.
Données relatives à la société cliente permettant d'identifier une personne physique : dénomination ou raison sociale, numéro SIRET/SIREN, adresse de l'établissement, informations issues des bases publiques d'entreprises (annuaire des entreprises / base SIRENE), lorsque ces éléments se rattachent à une personne physique (entrepreneur individuel, profession libérale, dirigeant).
Données relatives aux adresses : adresse de facturation, adresse et lieu de livraison, informations d'accès au site de livraison (étage, bâtiment, contact sur place, consignes d'accès), susceptibles d'être normalisées via un service d'autocomplétion d'adresses.
Données relatives aux devis et commandes : contenu et références des devis, formules et prestations sélectionnées, nombre de convives, dates et créneaux de livraison choisis, montants nets, historique des échanges, mentions et éventuelles instructions particulières.
Données relatives à la signature électronique du devis : acceptation du devis (« bon pour accord ») valant engagement ferme et définitif, horodatage de la signature, adresse IP et données techniques associées à l'opération de signature, éléments d'identification de la session, constituant les éléments de preuve de l'engagement au sens des articles 1366 et 1367 du Code civil et du règlement eIDAS (UE) n° 910/2014.
Données de paiement : mode de paiement retenu (carte bancaire ou virement), montant net, date et statut du paiement, référence de transaction, éventuel acompte de 30 % applicable à partir de 60 convives. Les données de carte bancaire (numéro, date d'expiration, cryptogramme) sont collectées et traitées directement par le prestataire de paiement Stripe dans un environnement sécurisé et conforme à la norme PCI-DSS ; Vendora n'a pas accès aux numéros de carte complets et ne les conserve pas.
Données relatives au compte client et à l'authentification : identifiants de connexion, adresse électronique, empreinte du mot de passe (le mot de passe n'étant jamais conservé ni transmis en clair), historique des devis et commandes rattachés au compte.
Données relatives aux allergènes et informations alimentaires : demandes, préférences ou contraintes communiquées par le client relatives aux quatorze substances allergènes à déclaration obligatoire (règlement (UE) n° 1169/2011, dit « INCO »). Ces données ne sont traitées que dans la stricte mesure nécessaire à l'exécution de la prestation et ne constituent pas, dans le cadre B2B, une collecte de données de santé au sens de l'article 9 du RGPD. Vendora invite les personnes concernées à ne pas lui transmettre de données de santé ; en cas de transmission spontanée d'une telle donnée par le client, celle-ci n'est traitée que dans la mesure strictement nécessaire à la sécurité de la prestation.
Données techniques et de navigation : adresse IP, type et version de navigateur, système d'exploitation, pages consultées, date et heure de connexion, journaux de connexion, données issues des cookies et traceurs dans les conditions prévues à l'Article 15.
Données de gestion de la relation client et de correspondance : contenu des courriels, messages, réclamations, demandes de service après-vente et retours d'expérience.
Vendora ne collecte pas volontairement de données relevant de catégories particulières au sens de l'article 9 du RGPD (données dites sensibles) et invite les personnes concernées à ne pas lui transmettre de telles données en dehors de ce qui est strictement nécessaire à la prestation.
Article 4 - Origine des données et garanties du client
Les données traitées par Vendora sont, dans leur très grande majorité, collectées directement auprès de la personne concernée ou de l'entreprise cliente, lorsqu'elle sollicite un devis, crée un compte, signe électroniquement un devis, passe commande, effectue un paiement, ou communique avec Vendora par courrier électronique, téléphone ou tout autre moyen.
Certaines données relatives à l'entreprise cliente peuvent être complétées à partir de sources publiques et officielles, notamment l'annuaire des entreprises et la base de données SIRENE, aux seules fins de vérification, de fiabilisation des informations de facturation et de sécurisation de la relation commerciale.
Lorsqu'un contact, un préposé ou un destinataire de livraison est renseigné par le client sans être l'auteur direct de la commande, les données correspondantes sont traitées sur le fondement de l'intérêt légitime de Vendora à exécuter la prestation. Le client qui communique à Vendora des données relatives à des tiers (représentants, salariés, contacts sur place, destinataires de livraison, convives) garantit qu'il est autorisé à les transmettre et qu'il a préalablement informé les personnes concernées du traitement de leurs données par Vendora aux fins d'exécution de la prestation, ainsi que de l'existence de la présente Politique.
Le client garantit l'exactitude, la sincérité et la mise à jour des données qu'il communique. Vendora ne saurait être tenue responsable des conséquences résultant de données erronées, incomplètes ou non actualisées fournies par le client ou par les personnes agissant pour son compte.
Article 5 - Finalités des traitements et bases légales
Chaque traitement mis en œuvre par Vendora repose sur une base légale déterminée au sens de l'article 6 du RGPD. Les finalités et bases légales sont détaillées ci-après.
Gestion des demandes de devis et de la relation précontractuelle (établissement, envoi et suivi des devis, réponses aux demandes d'information) : base légale - exécution de mesures précontractuelles prises à la demande de la personne concernée (article 6, 1, b du RGPD).
Conclusion et exécution du contrat de prestation de traiteur (signature électronique du devis valant engagement ferme et définitif, préparation et confection des denrées, organisation de la livraison et du dressage, gestion des créneaux de livraison, prise en compte des allergènes déclarés) : base légale - exécution du contrat auquel la personne concernée ou l'entreprise qu'elle représente est partie (article 6, 1, b du RGPD). Compte tenu de la nature périssable des denrées, confectionnées à la commande selon les spécifications du client, et du caractère professionnel de la relation, l'engagement est ferme et définitif et n'ouvre aucun droit de rétractation (article L. 221-28, 3° et 4°, du Code de la consommation).
Recueil et conservation de la preuve de l'engagement (horodatage, journalisation et archivage de la signature électronique du devis « bon pour accord ») : base légale - exécution du contrat et intérêt légitime de Vendora à établir, exercer et défendre ses droits (article 6, 1, b et f du RGPD), conformément aux articles 1366 et 1367 du Code civil et au règlement eIDAS (UE) n° 910/2014.
Gestion des paiements et prévention des impayés et de la fraude (encaissement par carte bancaire via Stripe ou par virement, gestion des acomptes, relances, recouvrement) : base légale - exécution du contrat (article 6, 1, b du RGPD) et intérêt légitime de Vendora à sécuriser ses transactions et à prévenir la fraude (article 6, 1, f du RGPD).
Facturation et respect des obligations comptables, fiscales et légales (émission et conservation des factures portant la mention « TVA non applicable, article 293 B du CGI », tenue de la comptabilité, réponses aux demandes des autorités compétentes) : base légale - respect d'une obligation légale à laquelle Vendora est soumise (article 6, 1, c du RGPD), notamment au titre du Code de commerce et du Livre des procédures fiscales.
Gestion du compte client et de l'espace personnel (création et administration du compte, authentification sécurisée, accès à l'historique des devis et commandes) : base légale - exécution du contrat et intérêt légitime à assurer un service en ligne fiable et sécurisé (article 6, 1, b et f du RGPD).
Gestion de la relation client, du service après-vente et des réclamations (traitement des demandes, des retours et des litiges) : base légale - exécution du contrat et intérêt légitime de Vendora à assurer la qualité de ses prestations et le suivi de sa clientèle (article 6, 1, b et f du RGPD).
Envoi de communications transactionnelles et opérationnelles (confirmations de devis, de commande, de paiement, informations de livraison, courriels de réinitialisation de mot de passe) : base légale - exécution du contrat (article 6, 1, b du RGPD).
Prospection commerciale et envoi d'informations sur les prestations de Vendora (dans les conditions de l'Article 16) : base légale - intérêt légitime de Vendora à promouvoir ses services auprès de sa clientèle professionnelle pour des produits ou services analogues (article 6, 1, f du RGPD), ou consentement de la personne concernée lorsque celui-ci est requis (article 6, 1, a du RGPD).
Mesure d'audience, amélioration et sécurisation du site (statistiques de fréquentation, prévention des utilisations frauduleuses ou abusives, gestion des cookies) : base légale - consentement pour les traceurs non strictement nécessaires (article 6, 1, a du RGPD et article 82 de la Loi Informatique et Libertés) et intérêt légitime pour les traceurs strictement nécessaires au fonctionnement et à la sécurité du site (article 6, 1, f du RGPD).
Gestion des demandes d'exercice des droits et respect des obligations en matière de protection des données : base légale - respect d'une obligation légale (article 6, 1, c du RGPD).
Lorsqu'un traitement repose sur l'intérêt légitime de Vendora, celui-ci n'est mis en œuvre qu'après mise en balance de cet intérêt avec les droits, libertés et attentes raisonnables des personnes concernées ; ces dernières conservent la faculté de s'y opposer dans les conditions prévues à l'Article 12.
Article 6 - Caractère obligatoire ou facultatif de la fourniture des données
Les données signalées comme obligatoires lors de leur collecte (notamment identité et coordonnées professionnelles, informations relatives à la société cliente, adresse de facturation et de livraison, données nécessaires à la confection et à la livraison de la prestation, données de paiement) sont indispensables à l'établissement du devis, à la conclusion du contrat et à l'exécution de la prestation. À défaut de fourniture de ces données, Vendora ne serait pas en mesure de traiter la demande, de confectionner les denrées, d'assurer la livraison ou d'émettre la facturation correspondante.
Les autres données sont facultatives et destinées à améliorer la qualité du service ou à répondre plus précisément aux besoins du client. Leur non-communication est sans conséquence sur la conclusion du contrat.
S'agissant des informations relatives aux allergènes et aux contraintes alimentaires, il appartient au client de communiquer à Vendora, en temps utile et de manière complète, toute information nécessaire à la bonne exécution de la prestation dans le respect du règlement (UE) n° 1169/2011. L'absence, l'inexactitude ou la tardiveté de la communication de telles informations dégage Vendora de toute responsabilité à cet égard, sans préjudice des règles d'hygiène du Paquet Hygiène et de la méthode HACCP appliquées par Vendora.
Article 7 - Destinataires des données et recours à des sous-traitants
Les données à caractère personnel traitées par Vendora sont destinées au gérant de l'entreprise individuelle Vendora et, le cas échéant, aux personnes intervenant, sous son autorité, dans la préparation, la livraison et le dressage des prestations, dans la gestion administrative, comptable et commerciale, ainsi que dans le service après-vente. L'accès aux données est limité aux seules personnes ayant besoin d'en connaître pour l'exécution des finalités décrites.
Pour la mise en œuvre de ses traitements, Vendora a recours à des prestataires techniques agissant en qualité de sous-traitants au sens de l'article 28 du RGPD. Ces sous-traitants n'agissent que sur instruction documentée de Vendora, sont tenus à une obligation de confidentialité et présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Les sous-traitants auxquels Vendora recourt sont nommément les suivants.
LWS - Ligne Web Services, SARL immatriculée au RCS de Paris sous le numéro 851 993 683, dont le siège est situé 10 rue de Penthièvre, 75008 Paris : hébergement du site www.crozytraiteur.fr. Les données hébergées par LWS sont localisées en France (Union européenne).
Neon : fourniture et hébergement de la base de données applicative (données de comptes, devis, commandes et éléments associés). Les données sont hébergées dans la région de Francfort, en Allemagne (Union européenne).
Stripe : prestataire de services de paiement, en charge de la collecte et du traitement sécurisé des paiements par carte bancaire et de la lutte contre la fraude. Stripe traite directement les données de carte bancaire dans un environnement conforme à la norme PCI-DSS.
Brevo : prestataire d'envoi de courriers électroniques transactionnels et, le cas échéant, de communications commerciales. Brevo assure l'acheminement des courriels adressés par Vendora aux personnes concernées.
En dehors de ces sous-traitants, les données peuvent être communiquées, dans la limite de ce qui est nécessaire : aux experts-comptables, commissaires aux comptes et conseils de Vendora ; aux organismes bancaires et prestataires de recouvrement ; aux autorités administratives, fiscales et judiciaires ainsi qu'aux auxiliaires de justice lorsque leur communication est requise par la loi ou nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice.
Vendora ne procède à aucune vente, location ou cession de données à caractère personnel à des tiers à des fins commerciales.
Article 8 - Hébergement et localisation des données
Le site www.crozytraiteur.fr est hébergé par LWS - Ligne Web Services, SARL, RCS Paris 851 993 683, dont les infrastructures sont localisées en France, au sein de l'Union européenne.
La base de données applicative est hébergée par le prestataire Neon dans sa région de Francfort (Allemagne), au sein de l'Union européenne.
Vendora privilégie ainsi un hébergement et un stockage des données au sein de l'Union européenne, offrant le niveau de protection garanti par le RGPD. Les traitements susceptibles d'impliquer un transfert de données en dehors de l'Union européenne sont encadrés dans les conditions prévues à l'Article 9.
Article 9 - Transferts de données en dehors de l'Union européenne
Vendora s'efforce de maintenir le traitement et le stockage des données à caractère personnel au sein de l'Union européenne. Toutefois, certains sous-traitants, en particulier le prestataire de paiement Stripe et, le cas échéant, le prestataire d'envoi de courriels, peuvent être amenés à traiter des données ou à recourir à des infrastructures ou à des sociétés affiliées situées en dehors de l'Union européenne, notamment aux États-Unis.
Tout transfert de données en dehors de l'Union européenne est encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD, à savoir, selon les cas : une décision d'adéquation de la Commission européenne ; l'adhésion du prestataire concerné au cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) ; ou la conclusion de clauses contractuelles types adoptées par la Commission européenne, complétées, le cas échéant, par des mesures techniques et organisationnelles supplémentaires.
Les personnes concernées peuvent obtenir une copie des garanties mises en place, ou des informations relatives au lieu où elles ont été rendues disponibles, en adressant une demande à contact@crozytraiteur.fr.
Article 10 - Durées de conservation des données
Les données à caractère personnel ne sont conservées que pour la durée strictement nécessaire aux finalités pour lesquelles elles sont traitées, augmentée, le cas échéant, des durées de conservation imposées par la loi ou correspondant aux délais de prescription applicables. Les durées de conservation sont déterminées par catégorie de la manière suivante.
Données relatives aux demandes de devis non suivies de commande : conservées pendant la durée nécessaire au traitement de la demande, puis au maximum pendant trois (3) ans à compter du dernier contact émanant de la personne concernée, à des fins de suivi de la relation commerciale.
Données relatives aux contrats, devis signés et commandes exécutées : conservées pendant toute la durée de la relation contractuelle, puis archivées pour la durée nécessaire à la gestion des éventuelles réclamations et à la constatation, à l'exercice ou à la défense d'un droit en justice, dans la limite des délais de prescription applicables (en principe cinq ans, article 2224 du Code civil).
Éléments de preuve de la signature électronique du devis (horodatage, journaux, données techniques associées) : conservés pendant la durée de la relation contractuelle et jusqu'à l'expiration des délais de prescription applicables aux actions correspondantes, afin de préserver la valeur probante de l'engagement.
Factures et pièces comptables : conservées pendant dix (10) ans à compter de la clôture de l'exercice comptable concerné, conformément à l'article L. 123-22 du Code de commerce, sans préjudice des durées de conservation prévues par la législation fiscale.
Données relatives au compte client : conservées pendant toute la durée de vie du compte, puis supprimées ou anonymisées à l'issue d'une période d'inactivité, ou sur demande de la personne concernée, sous réserve des obligations légales de conservation.
Données de prospection commerciale : conservées pendant trois (3) ans à compter du dernier contact émanant de la personne concernée (clic, réponse, dernier achat), ou jusqu'au retrait du consentement ou à l'exercice du droit d'opposition.
Journaux de connexion et données techniques de nature à permettre l'identification : conservés pendant la durée nécessaire à la sécurité du site et, s'agissant des données de connexion, dans la limite des durées prévues par les obligations légales de conservation applicables aux fournisseurs de services en ligne.
Données techniques et traceurs (cookies) : conservées dans les conditions prévues à l'Article 15, les cookies n'étant pas conservés au-delà de treize (13) mois et les informations collectées par leur intermédiaire n'étant pas conservées au-delà de vingt-cinq (25) mois.
Données relatives à la gestion des demandes d'exercice de droits et pièces justificatives d'identité éventuellement fournies : conservées le temps nécessaire au traitement de la demande, puis pendant la durée de prescription applicable en cas de contentieux.
À l'expiration des durées applicables, les données sont supprimées, anonymisées de manière irréversible, ou archivées à titre probatoire dans un environnement à accès restreint pour la seule durée nécessaire au respect des obligations légales et à la défense des droits de Vendora.
Article 11 - Sécurité, confidentialité et registre des traitements
Vendora met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque et de protéger les données à caractère personnel contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, conformément à l'article 32 du RGPD.
Ces mesures comprennent notamment : le chiffrement des échanges de données via le protocole HTTPS/TLS ; le stockage des mots de passe sous forme d'empreintes non réversibles, les mots de passe n'étant jamais conservés ni transmis en clair ; l'utilisation de cookies d'authentification sécurisés ; la limitation et le contrôle des accès aux données aux seules personnes habilitées ; le recours à des sous-traitants présentant des garanties de sécurité éprouvées ; la journalisation des opérations sensibles, notamment la signature électronique des devis et les changements de statut des commandes et des paiements.
Les paiements par carte bancaire sont traités par le prestataire Stripe dans un environnement conforme à la norme PCI-DSS ; Vendora n'a jamais accès aux données complètes de carte bancaire de la personne concernée.
Vendora tient à jour, dans la mesure où la réglementation l'exige, un registre des activités de traitement au sens de l'article 30 du RGPD, décrivant les traitements mis en œuvre, leurs finalités, les catégories de données et de destinataires ainsi que les durées de conservation.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Vendora s'engage à notifier cette violation à la Commission nationale de l'informatique et des libertés (CNIL) dans les conditions et délais prévus à l'article 33 du RGPD et, lorsque la violation est susceptible d'engendrer un risque élevé, à en informer les personnes concernées conformément à l'article 34 du RGPD.
Nonobstant les mesures mises en œuvre, la personne concernée reconnaît qu'aucune transmission de données par voie électronique ne peut être garantie de manière absolue ; il lui incombe, pour sa part, de préserver la confidentialité de ses identifiants de connexion et de ne pas les communiquer à des tiers.
Article 12 - Droits des personnes concernées
Conformément au RGPD et à la Loi Informatique et Libertés, toute personne concernée dispose, dans les conditions prévues par ces textes, des droits suivants sur ses données à caractère personnel.
Droit d'accès (article 15 du RGPD) : le droit d'obtenir la confirmation que des données la concernant sont ou non traitées et, lorsqu'elles le sont, d'en obtenir communication ainsi que des informations relatives au traitement.
Droit de rectification (article 16 du RGPD) : le droit d'obtenir la correction des données inexactes et le complément des données incomplètes.
Droit à l'effacement (article 17 du RGPD) : le droit d'obtenir l'effacement de ses données dans les cas prévus par le RGPD, ce droit ne pouvant toutefois faire obstacle au respect des obligations légales de conservation de Vendora, notamment en matière comptable et fiscale (conservation des factures pendant dix ans), ni à la constatation, à l'exercice ou à la défense d'un droit en justice.
Droit à la limitation du traitement (article 18 du RGPD) : le droit d'obtenir la limitation du traitement dans les cas prévus par le RGPD, notamment en cas de contestation de l'exactitude des données.
Droit d'opposition (article 21 du RGPD) : le droit de s'opposer, à tout moment, pour des raisons tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime de Vendora, ainsi que le droit de s'opposer, à tout moment et sans avoir à se justifier, au traitement de ses données à des fins de prospection commerciale.
Droit à la portabilité (article 20 du RGPD) : le droit de recevoir les données qu'elle a fournies, dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement, lorsque le traitement est fondé sur le consentement ou sur le contrat et est effectué à l'aide de procédés automatisés.
Droit de retirer son consentement (article 7 du RGPD) : lorsque le traitement est fondé sur le consentement, le droit de le retirer à tout moment, sans que ce retrait ne remette en cause la licéité des traitements effectués antérieurement.
Droit de définir des directives relatives au sort de ses données après son décès : conformément à l'article 85 de la Loi Informatique et Libertés, toute personne peut définir des directives générales ou particulières relatives à la conservation, à l'effacement et à la communication de ses données après son décès, et désigner une personne chargée de leur exécution ; ces directives peuvent être enregistrées auprès d'un tiers de confiance numérique certifié et être adressées à Vendora.
Ces droits s'exercent dans les limites et sous les réserves prévues par la réglementation applicable, notamment lorsqu'une obligation légale ou un motif légitime impérieux justifie la conservation ou le maintien du traitement des données.
Article 13 - Modalités d'exercice des droits
La personne concernée peut exercer ses droits en adressant une demande, accompagnée le cas échéant de tout élément permettant à Vendora d'identifier le traitement concerné : par courrier électronique à l'adresse contact@crozytraiteur.fr ; ou par courrier postal à VENDORA, 9 rue des Colonnes, 75002 Paris.
En cas de doute raisonnable sur l'identité de l'auteur de la demande, Vendora pourra solliciter la communication de tout justificatif d'identité nécessaire, dans le respect du principe de minimisation des données. Ce justificatif ne sera utilisé qu'aux fins de traitement de la demande et sera conservé conformément à l'Article 10.
Vendora s'engage à répondre à toute demande d'exercice de droits dans un délai d'un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux (2) mois compte tenu de la complexité et du nombre de demandes, la personne concernée étant alors informée de cette prolongation et de ses motifs dans le délai d'un mois.
L'exercice des droits est en principe gratuit. Toutefois, en cas de demandes manifestement infondées ou excessives, notamment par leur caractère répétitif, Vendora pourra exiger le paiement de frais raisonnables tenant compte des coûts administratifs, ou refuser de donner suite à la demande, conformément à l'article 12 du RGPD ; la charge de démontrer le caractère manifestement infondé ou excessif de la demande incombe à Vendora.
Article 14 - Réclamation auprès de la CNIL
Indépendamment de la faculté de saisir Vendora, toute personne concernée qui estime, après avoir contacté Vendora, que le traitement de ses données à caractère personnel constitue une violation de la réglementation applicable, dispose du droit d'introduire une réclamation auprès d'une autorité de contrôle, en particulier de la Commission nationale de l'informatique et des libertés (CNIL).
La CNIL peut être saisie par voie électronique via son site internet www.cnil.fr, ou par voie postale à l'adresse suivante : Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Vendora encourage toutefois les personnes concernées à la contacter préalablement à l'adresse contact@crozytraiteur.fr afin de rechercher, dans la mesure du possible, une résolution amiable de toute difficulté.
Article 15 - Cookies et autres traceurs
Le site www.crozytraiteur.fr est susceptible de déposer et de lire des cookies et autres traceurs sur le terminal de l'utilisateur. Un cookie est un fichier de faible taille permettant de reconnaître le navigateur, de conserver certaines informations et de faciliter la navigation. Le dépôt et la lecture de traceurs sont régis par l'article 82 de la Loi Informatique et Libertés et par les recommandations de la CNIL.
Cookies strictement nécessaires au fonctionnement du site : ces traceurs sont indispensables à la fourniture du service expressément demandé par l'utilisateur (gestion de la session, authentification et maintien de la connexion à l'espace client, sécurité, mémorisation du panier ou du contenu du devis, respect du choix en matière de cookies). Ils ne requièrent pas le consentement de l'utilisateur et reposent sur l'intérêt légitime de Vendora à assurer le bon fonctionnement et la sécurité du site.
Cookies de mesure d'audience, de fonctionnalité et, le cas échéant, cookies liés à des services tiers : ces traceurs ne sont déposés qu'après recueil du consentement préalable, libre, spécifique, éclairé et univoque de l'utilisateur, exprimé au moyen du bandeau ou du panneau de gestion des cookies. L'utilisateur peut accepter ou refuser ces traceurs de manière aussi simple, et retirer son consentement à tout moment.
L'utilisateur peut à tout moment modifier ses choix via le module de gestion des cookies accessible sur le site, ou configurer son navigateur pour accepter, bloquer ou supprimer les cookies. Le refus des cookies non strictement nécessaires est sans conséquence sur l'accès aux fonctionnalités essentielles du site, mais le blocage des cookies strictement nécessaires est susceptible d'en altérer le fonctionnement.
La durée de validité du consentement aux cookies n'excède pas six (6) mois, à l'issue desquels le consentement est de nouveau sollicité. Les cookies ne sont pas conservés au-delà de treize (13) mois et les informations collectées par leur intermédiaire ne sont pas conservées au-delà de vingt-cinq (25) mois.
Article 16 - Prospection commerciale et communications électroniques
Vendora est susceptible d'adresser aux personnes concernées, par voie électronique, des communications relatives à ses prestations de traiteur. S'agissant d'une clientèle professionnelle (B2B), ces communications peuvent être adressées sur le fondement de l'intérêt légitime de Vendora, dès lors que la sollicitation est en rapport avec la profession de la personne démarchée, conformément aux règles applicables à la prospection à destination des professionnels.
Lorsque le destinataire est déjà client de Vendora, la prospection par voie électronique portant sur des produits ou services analogues à ceux déjà fournis peut être effectuée sans consentement préalable spécifique, conformément à l'article L. 34-5 du Code des postes et des communications électroniques.
Dans tous les cas, chaque communication de prospection comporte l'identité de l'expéditeur ainsi qu'un moyen simple et gratuit de s'opposer à la réception de nouvelles sollicitations (lien de désinscription). La personne concernée peut également exercer son droit d'opposition à tout moment en écrivant à contact@crozytraiteur.fr, sans que cette opposition n'affecte l'envoi des communications transactionnelles et opérationnelles nécessaires à l'exécution des contrats en cours.
Article 17 - Protection des mineurs
Le site www.crozytraiteur.fr et les prestations proposées par Vendora s'adressent exclusivement à des professionnels et à des personnes majeures agissant dans le cadre de leur activité professionnelle. Ils ne sont ni destinés ni ouverts aux mineurs.
Vendora ne collecte pas sciemment de données à caractère personnel relatives à des mineurs. Dans l'hypothèse où des données concernant un mineur seraient portées à sa connaissance, Vendora procéderait à leur suppression dans les meilleurs délais.
Toute personne estimant que des données relatives à un mineur ont été collectées est invitée à en informer Vendora à l'adresse contact@crozytraiteur.fr afin qu'il soit procédé à leur effacement.
Article 18 - Absence de décision individuelle automatisée et de profilage
Vendora ne met en œuvre aucune décision produisant des effets juridiques à l'égard des personnes concernées, ou les affectant de manière significative de façon similaire, qui serait fondée exclusivement sur un traitement automatisé, y compris le profilage, au sens de l'article 22 du RGPD.
Les traitements automatisés éventuellement mis en œuvre par Vendora, notamment aux fins d'établissement de devis, de gestion des commandes ou de prévention de la fraude, s'exercent sous le contrôle et la responsabilité du gérant de l'entreprise individuelle Vendora, qui conserve la maîtrise des décisions ayant une incidence sur la relation contractuelle.
Article 19 - Responsabilités respectives et limitation de responsabilité
Vendora est responsable des traitements qu'elle met en œuvre et s'engage à respecter la réglementation applicable en matière de protection des données à caractère personnel. En matière de sécurité, Vendora est tenue d'une obligation de moyens : elle met en œuvre des mesures appropriées au regard de l'état de l'art, du risque et des coûts, sans pouvoir garantir une sécurité absolue face à des atteintes qui ne lui seraient pas imputables.
Le client, ou la personne concernée agissant pour le compte de l'entreprise cliente, demeure responsable de l'exactitude, de la sincérité et de la mise à jour des données qu'il communique, ainsi que du respect de ses propres obligations d'information et, le cas échéant, de recueil du consentement à l'égard des tiers dont il transmet les données à Vendora (préposés, contacts sur place, destinataires de livraison, convives).
Dans les limites permises par la loi, Vendora ne saurait être tenue responsable des dommages résultant de données erronées, incomplètes ou frauduleuses fournies par le client, d'un manquement du client à ses propres obligations, d'un usage non autorisé des identifiants de connexion de la personne concernée, ou d'un événement de force majeure au sens de l'article 1218 du Code civil.
Les présentes stipulations ne sauraient limiter ou exclure les droits que les personnes concernées tiennent de la réglementation applicable en matière de protection des données, ni la responsabilité de Vendora en cas de faute lourde ou dolosive, ou dans les cas où la loi l'interdit.
Article 20 - Modification de la Politique de confidentialité
Vendora se réserve la faculté de modifier ou de mettre à jour la présente Politique à tout moment, notamment afin de tenir compte de l'évolution de la réglementation applicable, de la jurisprudence, des recommandations des autorités de contrôle ou de ses propres pratiques et traitements.
La version applicable est celle en vigueur et accessible sur le site www.crozytraiteur.fr au moment de la consultation ou de la collecte des données. La date de dernière mise à jour est mentionnée en tête ou en pied du document.
En cas de modification substantielle affectant les traitements ou les droits des personnes concernées, Vendora en assurera une information appropriée, par tout moyen adapté, préalablement à l'entrée en vigueur de la modification. Il est recommandé aux personnes concernées de consulter régulièrement la présente Politique.
Article 21 - Droit applicable, langue et acceptation
La présente Politique est régie par le droit français et par la réglementation de l'Union européenne applicable en matière de protection des données à caractère personnel, notamment le RGPD et la Loi Informatique et Libertés.
La présente Politique est rédigée en langue française. En cas de traduction, seule la version française fait foi et prévaut en cas de divergence d'interprétation.
En naviguant sur le site www.crozytraiteur.fr, en sollicitant un devis, en signant électroniquement un devis (« bon pour accord ») ou en passant commande, la personne concernée reconnaît avoir pris connaissance de la présente Politique et en accepter les termes, sans préjudice des droits qu'elle tient de la réglementation applicable et qu'elle peut exercer à tout moment dans les conditions prévues aux Articles 12 à 14.