Cette politique décrit comment le Laboratoire Heliantys collecte, utilise et protège vos données personnelles dans le cadre de l'utilisation du site laboratoire-heliantys.fr, conformément au RGPD et à la loi Informatique et Libertés.
1. Introduction
Le Laboratoire Heliantys s'engage à protéger votre vie privée et à traiter vos données personnelles avec la plus grande rigueur, conformément au Règlement général sur la protection des données (RGPD — Règlement UE 2016/679) et à la loi française Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée.
La présente politique décrit les traitements mis en œuvre sur le site laboratoire-heliantys.fr, leurs finalités, leurs bases légales, leurs destinataires, leur durée de conservation, ainsi que les droits dont vous disposez et la manière de les exercer.
2. Responsable du traitement
Le responsable du traitement des données collectées sur le site est :
- Raison sociale : SAS Laboratoire Heliantys
- Adresse : 8 rue des Prairies, 42140 Chazelles-sur-Lyon (Loire), France
- SIRET : 94204401700013
- Téléphone : +33 4 26 48 58 85
Un Délégué à la protection des données (DPO) a été désigné. Vous pouvez le contacter pour toute question relative à vos données personnelles :
- Email DPO : [email protected]
- Courrier : DPO — SAS Laboratoire Heliantys, 8 rue des Prairies, 42140 Chazelles-sur-Lyon (Loire), France
3. Données collectées
Nous collectons uniquement les données strictement nécessaires aux finalités décrites ci-dessous :
- Identification : civilité, nom, prénom, adresse email, numéro de téléphone, date de création de compte.
- Commande : adresse de livraison, adresse de facturation, références des produits commandés, montant, statut de la commande.
- Paiement : traitement effectué par notre prestataire CAWL. Aucune donnée de carte bancaire n'est stockée par le Laboratoire Heliantys. Nous conservons uniquement l'identifiant de transaction et les 4 derniers chiffres du moyen de paiement à titre de preuve.
- Navigation :adresse IP, type de navigateur, pages consultées, durée des visites, source de trafic. Voir la politique cookies pour le détail.
- Profil bien-être (optionnel) :objectifs de santé, intolérances, préférences alimentaires, échanges avec l'assistant Helio. Ces données ne sont traitées que sur la base d'un consentement explicite et peuvent être supprimées à tout moment depuis votre compte.
4. Finalités du traitement
Vos données sont traitées pour les finalités suivantes :
- Exécution du contrat : gestion des commandes, paiements, livraisons, retours, service après-vente et garanties.
- Communication marketing : envoi de la newsletter, offres commerciales et informations produits, uniquement après votre consentement.
- Personnalisation Helio : recommandations produits et réponses adaptées à votre profil bien-être, soumises à votre consentement.
- Obligations légales : conservation des factures et documents comptables, lutte contre la fraude, déclarations fiscales, droit de rétractation.
- Sécurité et amélioration du service :détection des tentatives d'intrusion, prévention de la fraude, mesures d'audience anonymisées, amélioration de l'expérience utilisateur.
5. Base légale
Chaque traitement repose sur l'une des bases légales prévues par le RGPD :
| Traitement | Base légale |
|---|---|
| Commande, livraison, SAV | Exécution du contrat (art. 6.1.b RGPD) |
| Newsletter, personnalisation Helio, cookies non essentiels | Consentement (art. 6.1.a RGPD) |
| Facturation, comptabilité, lutte contre la fraude | Obligation légale (art. 6.1.c RGPD) |
| Sécurité, mesure d'audience anonymisée, prévention fraude | Intérêt légitime (art. 6.1.f RGPD) |
6. Destinataires
Vos données sont accessibles aux seules personnes habilitées au sein du Laboratoire Heliantys (équipes commande, logistique, service client, comptabilité) ainsi qu'à nos sous-traitants strictement nécessaires :
- CAWL — prestataire de paiement, hébergement en Union européenne, certifié PCI-DSS.
- Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, États-Unis — hébergement du site ; les transferts éventuels hors Union européenne sont encadrés par un accord de traitement (DPA) et les Clauses contractuelles types adoptées par la Commission européenne.
- GLS — transporteur en charge de la livraison, opérant en France et en Union européenne.
- Brevo— envoi des emails transactionnels et de la newsletter, hébergement dans l'Union européenne.
- Cabinet comptable — édition des bilans et déclarations fiscales, soumis au secret professionnel.
7. Durée de conservation
Les durées de conservation sont fixées en fonction des finalités :
- Commandes et factures :10 ans à compter de la clôture de l'exercice comptable (obligation comptable et fiscale).
- Compte client actif :jusqu'à la suppression du compte par le client.
- Compte client inactif :3 ans à compter de la dernière connexion, suivis d'une suppression automatique après relance par email.
- Newsletter :jusqu'au désabonnement, puis 3 ans en base d'opposition pour respecter votre refus.
- Profil Helio / personnalisation :jusqu'à retrait du consentement, avec un maximum de 24 mois sans interaction.
- Cookies non essentiels : 13 mois maximum, conformément aux recommandations de la CNIL.
- Logs de sécurité : 12 mois.
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie des données vous concernant.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement : demander la suppression de vos données.
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime ou la prospection.
- Droit à la limitation : demander la suspension temporaire d'un traitement.
- Droit à la portabilité : récupérer vos données dans un format structuré.
- Droit de retirer votre consentement à tout moment pour les traitements fondés dessus.
- Droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer vos droits, écrivez à [email protected] en joignant une copie d'une pièce d'identité (recto uniquement, masquez les informations non nécessaires). Nous vous répondons sous 1 mois, délai pouvant être prorogé de 2 mois pour les demandes complexes.
9. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour garantir la confidentialité, l'intégrité et la disponibilité de vos données :
- Chiffrement TLS (HTTPS) sur l'ensemble du site et des APIs.
- Hachage des mots de passe avec
bcrypt/argon2idet sel unique. - Contrôle d'accès strict aux bases de données, journalisation des accès sensibles.
- Sauvegardes quotidiennes chiffrées et restaurées régulièrement à des fins de test.
- Audits de sécurité réguliers et veille sur les vulnérabilités (CVE).
- Sensibilisation et formation continue des collaborateurs à la sécurité et au RGPD.
En cas de violation de données présentant un risque pour vos droits et libertés, nous informons la CNIL dans un délai de 72 heures et, si nécessaire, les personnes concernées dans les meilleurs délais.
10. Transferts hors UE
La majorité de nos sous-traitants sont situés dans l'Union européenne. Les transferts hors UE éventuels sont encadrés comme suit :
- Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, États-Unis — hébergement et CDN du site. Tout transfert est encadré par les Clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées par un chiffrement en transit et au repos.
Aucun autre transfert de vos données vers un pays situé hors de l'Union européenne n'est effectué. En cas d'évolution, cette politique serait mise à jour et vous en seriez informé.
11. Mineurs
Le site n'est pas destiné aux personnes âgées de moins de 16 ans. La création d'un compte et le traitement de données personnelles de mineurs ne sont possibles qu'avec l'autorisation préalable du titulaire de l'autorité parentale. Si vous estimez qu'un mineur nous a transmis des données sans autorisation, contactez le DPO à [email protected] afin que nous procédions à leur suppression.
12. Modifications de la politique
La présente politique peut évoluer afin de refléter les changements réglementaires, techniques ou organisationnels. Les modifications substantielles sont notifiées par email aux titulaires d'un compte actif au moins 30 jours avant leur entrée en vigueur.
La version applicable est toujours indiquée en haut de cette page, avec sa date de mise à jour et son numéro de version. Un historique des versions antérieures est disponible sur demande auprès du DPO.
13. Contact DPO
Pour toute question relative à la présente politique :
- Email : [email protected]
- Courrier : DPO — SAS Laboratoire Heliantys, 8 rue des Prairies, 42140 Chazelles-sur-Lyon (Loire), France
- Formulaire en ligne : /contact