1. INTRODUCTION
ESPACE ECOMMERCE FRANCE SARL (ci-après, “le Responsable de traitement” ou “nous”) s’engage à protéger la vie privée et les données à caractère personnel des utilisateurs de son site internet www.justbob.fr (ci-après, le “Site”).
La présente Politique de confidentialité (ci-après, la “Politique”) décrit les finalités, les modalités, les bases juridiques et la durée du traitement des données à caractère personnel collectées à travers le Site. Elle est rédigée conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après, le “RGPD”), à la Loi n. 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés (ci-après, la “Loi Informatique et Libertés” ou “LIL”) dans sa version consolidée applicable en 2026, telle que modifiée par l’Ordonnance n. 2018-1125 du 12 décembre 2018 et précisée par le Décret n. 2019-536 du 29 mai 2019, à la Directive 2002/58/CE (“ePrivacy”) et à ses normes de transposition internes, ainsi qu’aux lignes directrices du Comité européen de la protection des données (EDPB) et aux délibérations et recommandations de la Commission Nationale de l’Informatique et des Libertés (CNIL).
La présente Politique concerne exclusivement le traitement des données à caractère personnel effectué par l’intermédiaire du Site et ne s’étend pas aux sites internet de tiers auxquels l’utilisateur pourrait accéder via des liens présents sur le Site. Le Responsable de traitement décline toute responsabilité quant au traitement des données effectué par des sites tiers, auxquels l’utilisateur accède sous sa seule responsabilité. Pour toute information concernant les cookies et les autres outils de suivi utilisés sur le Site, veuillez consulter notre Politique relative aux cookies, qui complète la présente Politique.
Conformément à l’article 5 du RGPD, le traitement des données à caractère personnel est effectué dans le respect des principes de licete, de loyauté, de transparence, de limitation des finalités, de minimisation des données, d’exactitude, de limitation de la conservation, d’intégrité et de confidentialité. Le Responsable de traitement est en mesure de démontrer, au sens de l’article 5, paragraphe 2, du RGPD (principe de responsabilité ou “accountability”), la conformité de ses traitements aux principes du Règlement.
L’utilisateur est invité à lire attentivement la présente Politique avant de fournir toute donnée à caractère personnel au Site. L’utilisation du Site, la création d’un compte, la passation d’une commande ou l’envoi d’un message via le formulaire de contact impliquent la prise de connaissance de la présente Politique.
2. RESPONSABLE DE TRAITEMENT
Le Responsable de traitement des données à caractère personnel collectées à travers le Site est :
ESPACE ECOMMERCE FRANCE SARL
- Forme juridique : Société à Responsabilité Limitée (SARL)
- Siège social : 16 rue Cuvier, 69006 Lyon (France)
- TVA intracommunautaire : FR62920502598
- SIREN : 920 502 598
- SIRET : 920 502 598 00013
- Code APE : 47.91A
- Capital social : 2.000 EUR
- Email : info@justbob.fr
- Téléphone : +33 1 85 14 91 09 (du lundi au vendredi, de 10h00 à 17h00 CET, hors jours fériés)
- Site internet : www.justbob.fr
Compte tenu de la nature et du volume des données traitées, ainsi que de l’absence d’activités de suivi régulier et systématique des personnes concernées à grande échelle ou de traitement à grande échelle de catégories particulières de données, le Responsable de traitement n’est pas tenu de désigner un délégué à la protection des données au sens de l’article 37 du RGPD. Toute demande relative au traitement des données à caractère personnel, y compris l’exercice des droits reconnus par les articles 15 à 22 du RGPD, peut être adressée à l’adresse email info@justbob.fr, qui constitue le canal privilégié de contact avec le Responsable de traitement en matière de protection des données.
Le Responsable de traitement dispose de son établissement unique en France : la Commission Nationale de l’Informatique et des Libertés (CNIL) est donc à la fois l’autorité de contrôle chef de file au sens de l’article 56 du RGPD et l’autorité nationale de référence pour les utilisateurs français du Site (voir section 12.3 de la présente Politique).
3. DONNÉES PERSONNELLES COLLECTÉES
En fonction de l’interaction de l’utilisateur avec le Site, le Responsable de traitement peut collecter les catégories de données à caractère personnel suivantes :
- a) Données d’identification et de contact : nom, prénom, adresse postale, adresse email, numéro de téléphone.
- b) Données de facturation : adresse de facturation (si différente de l’adresse de livraison), numéro d’identification fiscale ou de TVA (dans les cas où le client demande l’émission d’une facture).
- c) Données relatives à la transaction : produits achetés, montant, mode de paiement (données masquées), numéro de commande, historique d’achat.
- d) Données de compte utilisateur : nom d’utilisateur, mot de passe (conservé sous forme cryptée au moyen d’un algorithme de hachage sûr), préférences de compte.
- e) Données de navigation : adresse IP (anonymisée à des fins analytiques), type et version du navigateur, système d’exploitation, pages consultées, date et heure de chaque accès, URL de provenance. Ces données sont collectées automatiquement par les systèmes informatiques du Site (voir section 4).
- f) Données de communication : contenu des emails ou des messages envoyés via le formulaire de contact, historique des communications intervenues avec le service clientèle, éventuelles pièces jointes ou références de commande utiles au traitement de la demande.
Le Responsable de traitement collecte exclusivement les données à caractère personnel strictement nécessaires au fonctionnement correct du Site, à la fourniture des services demandés et au respect des obligations légales, en pleine adhésion au principe de minimisation visé à l’article 5, paragraphe 1, point c, du RGPD. La collecte de données supplémentaires au-delà de celles énumérées, si elle devait se révéler nécessaire à des finalités spécifiques, fera l’objet d’une information préalable et, lorsque la loi l’exige, d’un consentement spécifique.
Le Responsable de traitement ne collecte ni ne traite de catégories particulières de données à caractère personnel au sens de l’article 9 du RGPD, en ce compris les données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, les données génétiques ou biométriques, les données concernant la santé, la vie sexuelle ou l’orientation sexuelle. Le Responsable de traitement ne sollicite auprès de l’utilisateur aucune information de cette nature et n’entend pas en recevoir de manière spontanée. En cas d’envoi spontané de données de cette nature par l’utilisateur, le Responsable de traitement s’abstiendra de les traiter et procédera à leur suppression sécurisée dans les meilleurs délais.
4. DONNÉES DE NAVIGATION
Les systèmes informatiques et les procédures logicielles utilisés pour le fonctionnement du Site collectent automatiquement, au cours de leur exploitation normale, certaines données à caractère personnel dont la transmission est implicite dans l’utilisation des protocoles de communication internet. Ces données incluent :
- Adresses IP (anonymisées à des fins analytiques)
- Type et version du navigateur
- Système d’exploitation
- Pages consultées et parcours de navigation
- Date et heure de chaque requête au serveur
- URL de provenance (la page depuis laquelle l’utilisateur a rejoint le Site)
- Fournisseur d’accès internet (FAI)
Ces données sont utilisées à la seule fin de garantir le fonctionnement correct du Site et la sécurité du système, par exemple pour détecter des accès non autorisés, des tentatives d’intrusion, des attaques informatiques de type brute-force, DDoS ou d’autres menaces à la disponibilité et à l’intégrité du service. Le traitement est fonctionnel à la maintenance ordinaire de l’infrastructure et à l’analyse statistique agrégée du trafic afin d’optimiser le fonctionnement technique du Site.
La base juridique du traitement est l’intérêt légitime du Responsable de traitement (article 6, paragraphe 1, point f, du RGPD) à garantir la sécurité des réseaux et de l’information, en ligne avec le considérant 49 du RGPD. Cet intérêt légitime a fait l’objet d’une évaluation spécifique de mise en balance avec les droits et libertés des personnes concernées (Legitimate Interest Assessment), qui a mis en évidence la proportionnalité du traitement au regard de la finalité poursuivie.
Les données de navigation sont conservées dans les journaux du serveur pendant une durée maximale de 12 mois, puis supprimées de manière automatique, sauf nécessité de les conserver pendant des périodes supérieures dans le cadre d’enquêtes des autorités compétentes en cas d’incidents de sécurité ou d’enquêtes judiciaires.
5. DONNÉES FOURNIES VOLONTAIREMENT PAR L’UTILISATEUR
L’utilisateur peut fournir des données à caractère personnel de manière volontaire dans les cas suivants :
- a) Inscription à un compte : lors de la création d’un compte sur le Site, sont demandés nom, prénom, adresse email et mot de passe. Ces données sont nécessaires à la création et à la gestion du compte (base juridique : article 6, paragraphe 1, point b, du RGPD, exécution du contrat). Le refus de les fournir empêche l’inscription et l’accès aux fonctionnalités réservées aux utilisateurs enregistrés.
- b) Passation de commandes : pour exécuter une commande, sont nécessaires les nom, prénom, adresse de livraison, adresse email et numéro de téléphone. Ces données sont indispensables à l’exécution du contrat de vente (base juridique : article 6, paragraphe 1, point b, du RGPD). Les paiements sont gérés par des prestataires de services de paiement externes autorisés, en environnement conforme aux normes PCI DSS : le Responsable de traitement ne conserve ni n’a accès aux données complètes des cartes de paiement.
- c) Formulaire de contact et email : l’envoi volontaire d’emails ou la complétion du formulaire de contact entraîne la collecte de l’adresse email de l’expéditeur ainsi que de toute autre donnée à caractère personnel présente dans le message, à la seule fin de répondre à la demande (base juridique : article 6, paragraphe 1, point b, du RGPD).
- d) Inscription à la newsletter : l’utilisateur peut s’inscrire volontairement à la newsletter en fournissant son adresse email. La base juridique varie selon la situation :
- Pour les nouveaux inscrits sans relation commerciale préexistante avec le Responsable de traitement : consentement exprimé de manière libre, spécifique, éclairée et univoque conformément à l’article 6, paragraphe 1, point a, du RGPD, révocable à tout moment par le biais du lien de désinscription présent dans chaque communication ou en écrivant à info@justbob.fr.
- Pour les clients existants en relation avec des produits ou services analogues à ceux qu’ils ont déjà acquis : conformément à l’article L.34-5 du Code des postes et des communications électroniques (transposition en droit français du mécanisme dit “soft opt-in” prévu à l’article 13 de la Directive 2002/58/CE), le Responsable de traitement peut adresser des communications commerciales par email sans nécessité d’un consentement préalable spécifique, sous réserve que l’adresse email ait été recueillie de manière loyale dans le cadre d’un achat précédent, que la personne concernée ait été adéquatement informée de cette possibilité et ne s’y soit pas opposée, et que chaque communication contienne un mécanisme d’opposition simple et gratuit (lien de désinscription).
L’envoi des emails est géré par Brevo SAS (anciennement Sendinblue), qui intervient en qualité de sous-traitant au sens de l’article 28 du RGPD.
- e) Prévention des fraudes et défense en justice : l’ensemble des données à caractère personnel collectées pourra être traité, en cas de nécessité, pour prévenir des fraudes, pour se protéger contre des conduites contraires aux conditions générales d’utilisation du Site et pour défendre les droits du Responsable de traitement en justice ou dans un cadre extrajudiciaire (base juridique : article 6, paragraphe 1, point f, du RGPD, intérêt légitime). Dans ces cas, la personne concernée conserve son droit d’opposition au sens de l’article 21 du RGPD.
6. FINALITÉS ET BASES JURIDIQUES DU TRAITEMENT
Les données à caractère personnel collectées à travers le Site sont traitées pour les finalités suivantes, chacune avec sa propre base juridique :
| Finalité | Base juridique (article 6 du RGPD) | Données traitées |
|---|---|---|
| Gestion et exécution des commandes (y compris l’expédition et la livraison) | Article 6, paragraphe 1, point b, du RGPD, exécution du contrat | Nom, prénom, adresse de livraison, email, téléphone, données de la commande |
| Création et gestion du compte utilisateur | Article 6, paragraphe 1, point b, du RGPD, exécution du contrat | Nom, email, mot de passe (haché), préférences |
| Exécution des obligations fiscales et comptables | Article 6, paragraphe 1, point c, du RGPD, obligation légale (Art. L.123-22 du Code de commerce ; Art. L.102 B du Livre des procédures fiscales) | Nom, adresse de facturation, données de la transaction, numéro d’identification fiscale ou TVA |
| Service clientèle et assistance après-vente | Article 6, paragraphe 1, point b, du RGPD, exécution du contrat | Nom, email, historique des communications |
| Envoi de communications commerciales (newsletter) aux nouveaux inscrits | Article 6, paragraphe 1, point a, du RGPD, consentement | Adresse email |
| Envoi de communications commerciales aux clients existants portant sur des produits ou services analogues | Article L.34-5 du Code des postes et des communications électroniques (soft opt-in) | Adresse email, historique des achats |
| Suivi technique des performances du Site (Google Analytics 4, anonymisé) | Article 6, paragraphe 1, point f, du RGPD, intérêt légitime à la maintenance et à l’amélioration technique du service | Données de navigation anonymisées (IP tronquée), aucune donnée d’identification personnelle |
| Sécurité du Site et prévention des fraudes | Article 6, paragraphe 1, point f, du RGPD, intérêt légitime | Adresse IP, journaux d’accès, données du terminal |
| Défense des droits en justice ou dans un cadre extrajudiciaire | Article 6, paragraphe 1, point f, du RGPD, intérêt légitime | Toutes les données strictement nécessaires à la défense |
| Gestion des directives relatives au sort des données après le décès (Art. 85 Loi 78-17) | Article 6, paragraphe 1, point c, du RGPD, obligation légale | Instructions de la personne décédée, identité de l’exécutant ou des héritiers |
Note sur l’intérêt légitime : lorsque la base juridique du traitement est l’intérêt légitime du Responsable de traitement, la personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, au sens de l’article 21 du RGPD. Le Responsable de traitement s’abstiendra alors de traiter les données, sauf à démontrer l’existence de motifs légitimes impérieux pour le traitement qui prévalent sur les intérêts, droits et libertés de la personne concernée, ou bien la nécessité du traitement pour la constatation, l’exercice ou la défense d’un droit en justice. Pour exercer le droit d’opposition, la personne concernée peut écrire à info@justbob.fr.
Note sur le consentement : le consentement accordé à l’envoi de communications commerciales et à tout autre traitement fondé sur l’article 6, paragraphe 1, point a, du RGPD peut être révoqué à tout moment avec la même facilité que celle avec laquelle il a été donné, sans que cela n’affecte la licéité du traitement effectué avant la révocation (article 7, paragraphe 3, du RGPD). La révocation du consentement n’a pas d’effet rétroactif sur les traitements déjà exécutés.
Communication des données et conséquences de leur non-fourniture : la communication des données nécessaires à l’exécution du contrat (commandes, compte) et au respect des obligations légales (facturation, conservation fiscale) est obligatoire : le défaut de communication empêche le Responsable de traitement de donner suite à la demande de la personne concernée. La communication des données aux fins de marketing (newsletter) est en revanche facultative et ne préjuge en rien de la possibilité d’utiliser le Site et les services.
7. SOUS-TRAITANTS (ARTICLE 28 DU RGPD)
Pour la fourniture de nos services, les données à caractère personnel peuvent être traitées par les sous-traitants suivants, avec lesquels le Responsable de traitement a signé les accords de traitement (Data Processing Agreement, DPA) au sens de l’article 28 du RGPD :
| Sous-traitant | Service | Siège |
|---|---|---|
| Planetel S.p.A. (anciennement NetAdmin S.r.l.) | Hébergement du Site et maintenance des serveurs | Via Mattei, 10, 24060 Brusaporto (BG), Italie (UE) |
| Brevo SAS (anciennement Sendinblue) | Envoi des communications transactionnelles relatives aux commandes et de la newsletter | 7 rue de Madrid, 75008 Paris, France (UE), RCS Paris 498 019 298 |
| Google LLC | Suivi technique anonymisé des performances du Site (Google Analytics 4) | 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA (adhérent au EU-US Data Privacy Framework) |
Le traitement des paiements est géré par des prestataires de services de paiement externes autorisés, qui opèrent en qualité de responsables de traitement autonomes ou de sous-traitants en relation avec les phases spécifiques du traitement, en application de leurs propres politiques de confidentialité et mesures de sécurité conformes aux normes PCI DSS. Le Responsable de traitement ne mémorise ni n’a accès direct aux données complètes de paiement (numéros de carte, CVV, codes de sécurité) : il reçoit uniquement les informations relatives à l’issue de la transaction nécessaires à la gestion de la commande.
Les sous-traitants sont sélectionnés par le Responsable de traitement parmi des opérateurs offrant des garanties suffisantes pour mettre en oeuvre des mesures techniques et organisationnelles adéquates, de telle sorte que le traitement réponde aux exigences du RGPD et garantisse la protection des droits de la personne concernée (article 28, paragraphe 1, du RGPD). Chaque sous-traitant est lié par un contrat écrit (Data Processing Agreement) encadrant de manière spécifique la nature, la durée, les finalités et les catégories de données traitées, les obligations de confidentialité, les mesures de sécurité, la gestion des sous-traitants ultérieurs, la coopération pour l’exercice des droits de la personne concernée et pour la notification d’éventuelles violations.
La liste complète et mise à jour des sous-traitants, y compris d’éventuels sous-traitants ultérieurs désignés par les sous-traitants principaux, est disponible sur demande adressée à info@justbob.fr.
8. COMMUNICATION DE DONNÉES À DES TIERS
Le Responsable de traitement ne vend, ne cède ni ne loue de données à caractère personnel à des tiers.
Les données à caractère personnel pourront être communiquées aux catégories de destinataires suivantes, exclusivement pour les finalités indiquées dans la présente Politique :
- a) Sous-traitants (article 28 du RGPD) : opérateurs tiers traitant des données à caractère personnel pour le compte du Responsable de traitement, en vertu d’un accord de traitement des données. Voir la section 7 pour le détail.
- b) Professionnels et conseillers : cabinets et professionnels fournissant au Responsable de traitement une assistance comptable, administrative, juridique, fiscale, financière ou de recouvrement de créances, agissant en qualité de sous-traitants ou de responsables de traitement autonomes, selon le cas.
- c) Autorités publiques : organes, autorités ou institutions auxquels il est obligatoire de communiquer des données à caractère personnel en vertu de dispositions légales ou d’injonctions motivées des autorités compétentes (par exemple, autorité judiciaire, forces de l’ordre, autorités fiscales).
- d) Personnel autorisé : employés et collaborateurs du Responsable de traitement expressément autorisés à traiter les données à caractère personnel conformément à l’article 29 du RGPD, soumis à des instructions spécifiques et à des obligations de confidentialité.
Les données à caractère personnel ne font l’objet d’aucune diffusion publique.
9. TRANSFERTS INTERNATIONAUX DE DONNÉES
Certains sous-traitants peuvent traiter des données à caractère personnel en dehors de l’Espace économique européen (EEE). En particulier :
| Sous-traitant | Pays | Garantie appliquée |
|---|---|---|
| Google LLC (Google Analytics 4) | États-Unis | Adhère au EU-US Data Privacy Framework (DPF), faisant l’objet de la Décision d’exécution (UE) 2023/1795 de la Commission européenne du 10 juillet 2023 relative à l’adéquation du niveau de protection des données à caractère personnel. La certification DPF de Google LLC peut être vérifiée sur le registre public www.dataprivacyframework.gov. En complément du DPF, le Responsable de traitement a activé l’anonymisation de l’adresse IP (IP masking) afin de minimiser les données à caractère personnel transférées. |
| Brevo SAS | France (UE) | Serveurs situés dans l’Union européenne. Aucun transfert de données hors de l’EEE. |
| Planetel S.p.A. | Italie (UE) | Serveurs situés dans l’Union européenne. Aucun transfert de données hors de l’EEE. |
En cas d’invalidation ou de modification du EU-US Data Privacy Framework, le Responsable de traitement adoptera les garanties nécessaires, notamment les Clauses Contractuelles Types approuvées par la Commission européenne par la Décision d’exécution (UE) 2021/914 du 4 juin 2021, complétées, le cas échéant, par des mesures supplémentaires techniques (par exemple, chiffrement, pseudonymisation, anonymisation des identifiants) et contractuelles, afin d’assurer un niveau de protection adéquat des données à caractère personnel.
La validité du EU-US Data Privacy Framework a été confirmée par le Tribunal de l’Union européenne dans son arrêt T-553/23 Latombe du 3 septembre 2025. Le Responsable de traitement suit en permanence l’évolution du cadre normatif en matière de transferts internationaux de données, y compris les développements jurisprudentiels relatifs à la validité du DPF, et s’engage à mettre à jour la présente Politique et, le cas échéant, les bases juridiques des transferts.
Pour toute information complémentaire sur les garanties appliquées aux transferts internationaux de données, y compris copie ou référence aux Clauses Contractuelles Types éventuellement en usage, la personne concernée peut écrire à info@justbob.fr.
10. MÉTHODES ET SÉCURITÉ DU TRAITEMENT
Les données à caractère personnel sont traitées avec des outils informatiques et télématiques, selon des logiques strictement liées aux finalités indiquées dans la présente Politique, et en tout état de cause de manière à en garantir la sécurité et l’intégrité.
Conformément à l’article 32 du RGPD, le Responsable de traitement applique des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité proportionné au risque, parmi lesquelles :
- Chiffrement des communications via le protocole HTTPS (TLS 1.2 / 1.3) sur l’ensemble du Site
- Stockage des mots de passe au moyen d’algorithmes de hachage sécurisé (bcrypt / scrypt)
- Restriction de l’accès aux données à caractère personnel au seul personnel expressément autorisé, avec des identifiants individuels
- Copies de sauvegarde (backup) quotidiennes et hebdomadaires des systèmes et des bases de données, conservées sous forme chiffrée
- Surveillance des journaux d’accès afin de détecter des tentatives d’accès non autorisé
- Mise à jour périodique du CMS, des extensions et du logiciel utilisé
- Infrastructure d’hébergement conforme aux standards de sécurité déclarés par le prestataire
Processus décisionnels automatisés et profilage : le Responsable de traitement n’effectue aucun processus décisionnel automatisé ni aucune élaboration de profils produisant des effets juridiques ou affectant la personne concernée de manière significative de façon similaire, au sens de l’article 22 du RGPD.
Violation de données à caractère personnel (data breach) : le Responsable de traitement a adopté une procédure interne de gestion des violations de données à caractère personnel, qui encadre les modalités de détection, d’analyse, de classification du risque, de notification et de communication, ainsi que de tenue du registre interne des violations. En cas de violation des données à caractère personnel susceptible d’engendrer un risque pour les droits et libertés des personnes physiques, le Responsable de traitement notifiera la CNIL dans un délai de 72 heures à compter de sa découverte, conformément à l’article 33 du RGPD et, lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, communiquera l’événement aux personnes concernées sans délai injustifié conformément à l’article 34 du RGPD.
Lorsque la violation comporte un risque élevé pour les droits et libertés des personnes concernées, la communication aux personnes concernées se fera par email à l’adresse communiquée par l’utilisateur au Responsable de traitement, en décrivant en langage simple et clair la nature de la violation, les conséquences probables, les mesures adoptées ou proposées pour y remédier et pour en atténuer les effets possibles, ainsi que les coordonnées permettant d’obtenir des informations complémentaires.
11. PÉRIODES DE CONSERVATION DES DONNÉES
Les données à caractère personnel sont conservées pendant la durée strictement nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées et, en tout état de cause, dans le respect des périodes suivantes :
| Finalité | Période de conservation | Base juridique |
|---|---|---|
| Gestion des commandes et documentation comptable / fiscale | 10 ans à compter du dernier enregistrement | Art. L.123-22 du Code de commerce ; Art. L.102 B du Livre des procédures fiscales |
| Données du compte utilisateur | Jusqu’à la demande de suppression par l’utilisateur, plus 5 ans au titre de la prescription ordinaire | Article 6, paragraphe 1, point b, du RGPD ; Art. 2224 du Code civil |
| Service clientèle | 3 ans à compter de la dernière communication | Article 6, paragraphe 1, point b, du RGPD ; principe de raisonnabilité au regard de la prescription ordinaire |
| Communications commerciales (newsletter) | Jusqu’à la révocation du consentement ou à l’opposition de la personne concernée | Article 6, paragraphe 1, point a, du RGPD ; article 21, paragraphe 3, du RGPD ; Art. L.34-5 du Code des postes et des communications électroniques |
| Suivi technique du Site (Google Analytics 4, anonymisé) | 14 mois au maximum (configuration GA4) | Article 6, paragraphe 1, point f, du RGPD, intérêt légitime |
| Données de navigation (journaux du serveur) | 12 mois | Article 6, paragraphe 1, point f, du RGPD, intérêt légitime à la sécurité du système |
| Données relatives à l’exercice des droits de la personne concernée | 3 ans à compter de la dernière demande | Article 6, paragraphe 1, point c, du RGPD ; principe de responsabilité (article 5, paragraphe 2, du RGPD) |
| Directives relatives au sort des données après le décès (Art. 85 Loi 78-17) | Jusqu’à l’exécution intégrale des directives | Art. 85 Loi 78-17 ; article 6, paragraphe 1, point c, du RGPD |
À l’issue des périodes indiquées, les données à caractère personnel seront supprimées de manière sécurisée ou anonymisées de manière irréversible, sous réserve des obligations légales imposant une conservation pour une durée supérieure (par exemple, obligations fiscales, lutte contre le blanchiment, protection juridictionnelle).
Note sur le délai décennal fiscal français : la législation française fixe à dix ans la durée de conservation des livres comptables, des pièces justificatives et de la correspondance commerciale des entreprises (article L.123-22 du Code de commerce), délai qui prévaut sur le délai de six ans prévu par l’article L.102 B du Livre des procédures fiscales lorsque ce dernier est plus court. Ce délai de dix ans prévaut également sur le délai de prescription ordinaire de cinq ans prévu à l’article 2224 du Code civil, en raison de la nature et de la durée des obligations comptables applicables aux opérations de commerce électronique.
Critères de détermination des périodes de conservation : pour les finalités pour lesquelles un terme précis n’est pas indiqué, le Responsable de traitement détermine la période de conservation des données sur la base : (i) de la durée de la relation contractuelle ou précontractuelle avec la personne concernée ; (ii) d’éventuelles obligations légales, réglementaires ou de conservation imposées aux parties contractantes ; (iii) des délais de prescription applicables aux actions exerçables à l’encontre du Responsable de traitement ; (iv) des recommandations de la CNIL et de l’EDPB en matière de minimisation de la conservation.
12. DROITS DE LA PERSONNE CONCERNÉE
Conformément aux articles 15 à 22 du RGPD et aux dispositions de la Loi n. 78-17 du 6 janvier 1978, la personne concernée dispose des droits suivants à l’égard du Responsable de traitement :
| Droit | Description | Fondement |
|---|---|---|
| Accès | Obtenir la confirmation qu’un traitement de ses données à caractère personnel est ou n’est pas en cours et, le cas échéant, accéder aux données elles-mêmes ainsi qu’aux informations relatives au traitement | Art. 15 RGPD ; Art. 38 Loi 78-17 |
| Rectification | Demander la correction de données inexactes ou le complément de données incomplètes | Art. 16 RGPD ; Art. 39 Loi 78-17 |
| Effacement (droit à l’oubli) | Demander la suppression de ses données lorsqu’elles ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées, en cas de retrait du consentement, d’opposition, de traitement illicite ou pour respecter une obligation légale | Art. 17 RGPD ; Art. 40 Loi 78-17 |
| Limitation du traitement | Demander la suspension temporaire du traitement dans certaines circonstances (contestation de l’exactitude, traitement illicite, nécessité des données pour la défense en justice, opposition en attente) | Art. 18 RGPD |
| Portabilité | Recevoir ses données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement, lorsque le traitement est fondé sur le consentement ou sur l’exécution d’un contrat et est effectué par des moyens automatisés | Art. 20 RGPD |
| Opposition | S’opposer au traitement de ses données pour des motifs tenant à sa situation particulière, notamment lorsque la base juridique est l’intérêt légitime. Pour le marketing direct, le droit d’opposition est absolu et inconditionnel | Art. 21 RGPD |
| Retrait du consentement | Retirer à tout moment le consentement donné, avec la même facilité que celle avec laquelle il a été donné, sans que cela n’affecte la licéité du traitement antérieur au retrait | Art. 7, paragraphe 3, RGPD |
| Non-soumission à une décision automatisée | Ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou affectant la personne de manière significative de façon similaire | Art. 22 RGPD |
| Directives relatives au sort des données après le décès | Définir des instructions générales ou particulières relatives à la conservation, à l’effacement et à la communication de ses données à caractère personnel après son décès. Les directives générales peuvent être enregistrées auprès d’un tiers de confiance numérique certifié par la CNIL ; les directives particulières peuvent être communiquées directement au Responsable de traitement pour les données traitées via le Site. Pour toute information complémentaire : www.cnil.fr | Art. 85 Loi 78-17 |
12.1 Modalités d’exercice des droits
La personne concernée peut exercer un ou plusieurs de ces droits en adressant une demande au Responsable de traitement par les canaux suivants :
- Email : info@justbob.fr
- Courrier postal : ESPACE ECOMMERCE FRANCE SARL, 16 rue Cuvier, 69006 Lyon, France
La demande doit comporter nom et prénom, adresse email associée au compte (s’il existe) et une description claire du droit exercé. Le Responsable de traitement peut demander des documents permettant de vérifier l’identité de la personne concernée, au seul but de prévenir tout accès non autorisé aux données de tiers, conformément à l’article 12, paragraphe 6, du RGPD. Conformément aux recommandations de la CNIL, la demande de documents d’identité est limitée aux cas de doute objectif, et les documents communiqués sont détruits dès que l’identité est vérifiée, sauf disposition légale contraire.
Lorsque le Responsable de traitement n’est pas en mesure d’identifier la personne concernée sur la base des informations reçues, il en informe cette dernière sans délai et, conformément à l’article 11, paragraphe 2, du RGPD, peut refuser de donner suite à la demande, sauf possibilité pour la personne concernée de fournir des informations supplémentaires aux fins de l’identification.
12.2 Délais de réponse
Le Responsable de traitement répond aux demandes dans un délai d’un (1) mois à compter de leur réception. Ce délai peut être prolongé de deux (2) mois supplémentaires (pour un maximum cumulé de trois mois), compte tenu de la complexité et du nombre des demandes, avec notification motivée adressée à la personne concernée dans le premier mois (article 12, paragraphe 3, du RGPD).
La réponse à la demande est gratuite, sauf dans les cas de demandes manifestement infondées ou excessives, en particulier en raison de leur caractère répétitif, pour lesquelles le Responsable de traitement pourra exiger le versement d’une contribution raisonnable au titre des frais exposés ou refuser de donner suite à la demande (article 12, paragraphe 5, du RGPD).
12.3 Réclamation auprès de l’autorité de contrôle
Lorsque la personne concernée estime que le traitement de ses données à caractère personnel ne respecte pas la réglementation applicable, elle a le droit d’introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL), qui est à la fois l’autorité de contrôle chef de file (lead supervisory authority) au sens de l’article 56 du RGPD, en raison du siège social du Responsable de traitement en France, et l’autorité de contrôle nationale compétente pour les utilisateurs français du Site.
Commission Nationale de l’Informatique et des Libertés (CNIL)
- Siège : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
- Téléphone : +33 1 53 73 22 22
- Site internet : www.cnil.fr
- Réclamation en ligne : www.cnil.fr/fr/plaintes
- Réclamation par courrier : CNIL, Service des Plaintes 3, Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
La personne concernée qui réside dans un État membre de l’Union européenne autre que la France peut également introduire une réclamation auprès de l’autorité de contrôle de son pays de résidence habituelle, de son lieu de travail ou du lieu où se situe la violation alléguée, conformément à l’article 77 du RGPD.
En complément de la réclamation administrative, la personne concernée dispose également du droit d’introduire un recours juridictionnel effectif, au sens de l’article 78 du RGPD à l’encontre de l’autorité de contrôle et au sens de l’article 79 du RGPD à l’encontre du Responsable de traitement, devant les juridictions compétentes, notamment devant le tribunal du lieu de son domicile, conformément au Règlement (UE) 1215/2012 (Bruxelles I bis), articles 17 à 19, et à l’article R.631-3 du Code de la consommation. Le recours juridictionnel peut être introduit alternativement ou cumulativement à la réclamation administrative et à pour objet la protection effective des droits reconnus par le RGPD, y compris le droit à la réparation du préjudice au sens de l’article 82 du Règlement.
13. MINEURS
Le Site www.justbob.fr est exclusivement réservé aux personnes majeures (18 ans révolus). Le Responsable de traitement ne collecte ni ne traite sciemment des données à caractère personnel de mineurs de 18 ans. S’il venait à connaissance du traitement de données personnelles concernant un mineur de 18 ans, ces données seront immédiatement supprimées, sous réserve des obligations légales de conservation.
Conformément à l’article 45 de la Loi n. 78-17 du 6 janvier 1978 (Loi Informatique et Libertés), introduit par l’Ordonnance n. 2018-1125 du 12 décembre 2018 en application de l’article 8 du RGPD, l’âge minimum pour exprimer un consentement valable au traitement des données à caractère personnel dans le cadre de l’offre directe de services de la société de l’information est fixé en France à 15 ans. Ce seuil normatif demeure sans objet dans le cas du Site www.justbob.fr, dans la mesure où l’accès au Site est en tout état de cause conditionné à un âge minimum de 18 ans.
Si un parent ou un tuteur estime qu’un mineur de 18 ans a fourni des données à caractère personnel au Responsable de traitement, il peut écrire à info@justbob.fr en demandant la suppression. Le Responsable de traitement donnera suite à la demande sans délai injustifié, en adoptant toutes les mesures raisonnables pour vérifier la qualité de titulaire de l’autorité parentale ou tutélaire du demandeur et dans le respect des droits des autres personnes concernées éventuellement impliquées.
Le Responsable de traitement adopte en outre des mesures techniques et organisationnelles visant à décourager l’accès au Site par les mineurs, notamment la présence d’avertissements sur l’âge minimum requis, la déclaration des conditions d’âge aux phases d’inscription et de paiement, ainsi que la surveillance d’éventuels schémas d’accès pouvant être rattachés à des utilisateurs mineurs.
14. MODIFICATIONS DE LA PRÉSENTE POLITIQUE
Le Responsable de traitement se réserve le droit de modifier ou de mettre à jour la présente Politique de confidentialité à tout moment, afin de l’adapter aux nouveautés législatives, aux orientations jurisprudentielles, aux décisions des autorités de contrôle ou aux bonnes pratiques du secteur.
Toute modification substantielle sera portée à la connaissance des utilisateurs au moyen d’un avis publié sur le Site, avec un préavis suffisant avant l’entrée en vigueur des nouvelles dispositions, et, dans les cas prévus par la loi, par une communication directe par email aux utilisateurs enregistrés.
Il est recommandé à l’utilisateur de consulter périodiquement la présente Politique. La date de “Dernière mise à jour” indiquée en tête du document permet de vérifier la date de la dernière modification effectuée.
Lorsque les modifications entraînent une variation des finalités ou des bases juridiques du traitement, le Responsable de traitement sollicitera un nouveau consentement de la personne concernée, lorsque la réglementation applicable l’exige. Jusqu’à ce qu’un nouveau consentement soit effectivement fourni, le Responsable de traitement continuera de traiter les données sur la base du consentement précédemment donné, dans la limite des finalités originellement indiquées.
15. LOI APPLICABLE ET JURIDICTION COMPÉTENTE
La présente Politique de confidentialité est régie par la loi française, en particulier par le RGPD, la Loi n. 78-17 du 6 janvier 1978 (Loi Informatique et Libertés) telle que modifiée par l’Ordonnance n. 2018-1125 du 12 décembre 2018 et le Décret n. 2019-536 du 29 mai 2019, le Code des postes et des communications électroniques et les autres dispositions nationales applicables, sous réserve des dispositions impératives plus favorables au consommateur prévues par la loi du pays de sa résidence habituelle, conformément à l’article 6 du Règlement (CE) 593/2008 (“Rome I”).
Pour tout litige découlant de l’interprétation ou de l’application de la présente Politique, sera compétent le tribunal du lieu de résidence ou de domicile du consommateur, conformément au Règlement (UE) 1215/2012 (“Bruxelles I bis”), articles 17 à 19, et à l’article R.631-3 du Code de la consommation. Demeure en tout état de cause préservé le droit de la personne concernée d’introduire un recours juridictionnel au sens des articles 78 et 79 du RGPD.
L’utilisateur consommateur peut également recourir aux outils de résolution alternative des litiges (ADR) prévus par la réglementation française et européenne. À cette fin, la Commission européenne met à disposition le portail européen de règlement extrajudiciaire des litiges de consommation accessible à l’adresse https://consumer-redress.ec.europa.eu/, conformément au Règlement (UE) 2024/3228 qui a abrogé le Règlement (UE) n. 524/2013 avec effet au 20 juillet 2025. L’utilisation de ces outils est facultative et ne prive pas le consommateur du droit de saisir la juridiction compétente.
16. CONTACTS
Pour toute question, demande ou communication relative à la présente Politique de confidentialité ou au traitement des données à caractère personnel, la personne concernée peut contacter le Responsable de traitement par les canaux suivants :
ESPACE ECOMMERCE FRANCE SARL
- Adresse postale : 16 rue Cuvier, 69006 Lyon, France
- Email : info@justbob.fr
- Téléphone : +33 1 85 14 91 09
- Horaires du service clientèle : du lundi au vendredi, de 10h00 à 17h00 (heure de l’Europe centrale), hors jours fériés
- Site internet : www.justbob.fr
Le canal privilégié pour l’exercice des droits de la personne concernée et pour toute communication relative au traitement des données à caractère personnel est l’adresse email info@justbob.fr.
Les demandes des personnes concernées sont traitées par ordre chronologique d’arrivée. En cas de demandes complexes ou d’une particulière importance, le Responsable de traitement se réserve la faculté de contacter la personne concernée pour solliciter des précisions, à la seule fin de fournir une réponse plus ciblée et plus précise.
Pour une meilleure clarté et transparence, il est rappelé que la présente Politique est complétée par la Politique relative aux cookies et par les Conditions Générales de Vente du Site, documents consultables dans les sections respectives de www.justbob.fr. La lecture conjointe de l’ensemble de ces documents permet à l’utilisateur de disposer d’une vue complète de ses droits et obligations en qualité de personne concernée et de consommateur.
