Légal
Politique de confidentialité
Version courte : nous collectons le minimum, nous ne revendons rien, aucun traceur. Version longue ci-dessous.
Version en vigueur depuis le
Cette page décrit, traitement par traitement, ce que nous faisons de vos données : lesquelles, pourquoi, sur quelle base légale, qui y a accès, où elles sont stockées, combien de temps, et comment exercer vos droits. Elle est rédigée en application du Règlement général sur la protection des données (RGPD) et de la loi Informatique et Libertés.
Qui est responsable de vos données
Le responsable de traitement est OPCODIA LLC, société éditrice de la marque Vertizia, dont le siège est situé 1209 Mountain Road PL NE, STE R, Albuquerque, NM 87110, États-Unis (N° 0008117830 — Domestic LLC, Nouveau-Mexique (États-Unis), constituée le 20 juillet 2026). La boutique est opérée depuis la France par son fondateur, Mehdi Nafaa.
OPCODIA LLC est établie aux États-Unis. Comme elle propose des produits à des personnes résidant dans l’Union européenne, le RGPD s’applique intégralement à ses traitements (article 3.2). Dans ce cas, la loi impose de désigner un représentant dans l’Union européenne (article 27 du RGPD) : ce représentant est en cours de désignation ; ses coordonnées seront publiées ici dès sa nomination. En attendant comme après, vous pouvez nous écrire directement via la page Contact.
Nous n’avons pas désigné de délégué à la protection des données (ce n’est pas obligatoire à notre échelle) : vos demandes sont traitées directement par le fondateur.
Ce que nous traitons, pourquoi, et sur quelle base
Commande et paiement
Au moment de payer, vous êtes dirigé·e vers la page de paiement hébergée par Stripe, qui recueille votre e-mail, votre nom, votre adresse de livraison en France, un numéro de téléphone et vos données de carte. Nous recevons tout sauf les données de carte, que seul Stripe traite : nous ne les voyons jamais. Base légale : l’exécution du contrat de vente (article 6.1.b du RGPD). Stripe agit aussi comme responsable de traitement autonome pour la prévention de la fraude et ses propres obligations réglementaires, selon sa politique de confidentialité.
Livraison
Pour expédier votre colis, nous transmettons votre nom, votre adresse, votre téléphone et votre e-mail à notre partenaire logistique, CJ Dropshipping, qui les communique au transporteur. CJ Dropshipping est établi hors de l’Union européenne (Chine), y compris lorsque le colis part d’un entrepôt européen : il s’agit d’un transfert de données hors UE, sans décision d’adéquation. Il repose sur la nécessité contractuelle (article 49.1.b du RGPD) — la livraison est impossible sans — et se limite aux données strictement nécessaires à l’expédition. Base légale : l’exécution du contrat.
E-mails de commande
Confirmation de commande, avis d’expédition avec numéro de suivi, réponses à vos messages : ces e-mails sont envoyés via Resend, prestataire établi aux États-Unis, qui reçoit votre adresse, votre nom et le contenu du message. Aucun e-mail commercial n’est envoyé à cette occasion. Base légale : l’exécution du contrat.
Registre des commandes et suivi
Chaque commande payée est enregistrée dans notre registre : numéro de commande, date, e-mail, nom, articles, montant, statut, puis numéro de suivi. Ce registre est hébergé chez Upstash, dans un centre de données situé à Francfort (Allemagne). Il sert à préparer, suivre et garantir votre commande, à alimenter la page Suivre ma commande (accessible avec votre numéro de commande et votre e-mail, sans compte) et à respecter nos obligations comptables. Bases légales : l’exécution du contrat et nos obligations légales (article 6.1.c).
Contact, SAV, réclamations
Quand vous nous écrivez via le formulaire de contact, nous recevons votre nom, votre e-mail, le sujet choisi et votre message ; le formulaire n’enregistre rien dans une base de données : il nous transmet le message par e-mail (via Resend), et nous vous répondons directement depuis notre messagerie. Il en va de même si vous nous écrivez par e-mail, photos comprises. Ces données servent uniquement à vous répondre et à traiter votre demande. Bases légales : l’exécution du contrat ou des mesures précontractuelles pour les questions liées à une commande, notre intérêt légitime à répondre pour le reste (article 6.1.f).
Alerte d’ouverture d’un produit
Si vous laissez votre e-mail sur une fiche (« Être prévenu·e quand ce produit ouvre à la vente »), il est stocké avec la référence du produit dans une finalité unique : vous prévenir de cette ouverture. Il est supprimé juste après l’envoi de l’alerte, n’est jamais partagé ni réutilisé. Base légale : votre consentement (article 6.1.a), que vous pouvez retirer avant l’envoi en nous écrivant via la page Contact.
« La lettre des soirées » (newsletter)
Seule votre adresse e-mail est demandée. L’inscription fonctionne en double opt-in : nous vous envoyons d’abord un e-mail de confirmation contenant un lien signé, et rien n’est enregistré tant que vous n’avez pas cliqué — sans ce clic, votre adresse n’est conservée nulle part. Une fois confirmée, elle rejoint notre carnet d’adresses, tenu soit dans l’audience de notre prestataire d’envoi Resend (États-Unis), soit dans notre base Upstash à Francfort (Union européenne), selon la configuration en vigueur. La lettre part environ une fois par mois ; chaque e-mail — confirmation comprise — contient un lien de désinscription en un clic, valable sans limite de temps. Base légale : votre consentement (article 6.1.a). Votre adresse n’est jamais vendue ni partagée à des fins commerciales. Tant que le service d’envoi n’est pas branché, le formulaire l’indique clairement et n’enregistre rien.
Mesure d’audience
Nous comptons des événements agrégés par jour — pages vues, recherches, ajouts au panier, commandes — sous forme de simples compteurs, sans cookie, sans identifiant, sans adresse IP ni empreinte de navigateur. Il est impossible d’en déduire quoi que ce soit sur une personne : ce ne sont pas des données personnelles, et c’est pourquoi aucun consentement n’est demandé. Le détail est sur la page Cookies.
Ce qui reste dans votre navigateur
Trois informations sont enregistrées dans le stockage local de votre navigateur (localStorage), et nulle part ailleurs : votre panier (« vertizia-panier »), vos favoris (« vertizia-favoris ») et votre choix concernant les cookies (« vertizia-consent », ré-interrogé après six mois). Elles ne nous sont pas transmises — le contenu du panier n’est envoyé à nos serveurs qu’au moment où vous cliquez sur « Payer ». Aucun cookie n’est déposé.
Sécurité et prévention des abus
Pour empêcher l’envoi automatisé massif sur nos formulaires, l’adresse IP de la requête sert à tenir un compteur qui s’efface automatiquement en quelques minutes ; elle n’est ni conservée au-delà ni rapprochée d’autres données. Notre hébergeur, Vercel, tient par ailleurs des journaux techniques (adresse IP, page demandée, horodatage) pendant une durée limitée, pour la sécurité et le diagnostic des pannes. Base légale : notre intérêt légitime à protéger le service (article 6.1.f).
Qui a accès à vos données, et où elles voyagent
Nous ne vendons ni ne louons aucune donnée, et rien n’est transmis à des régies publicitaires. En dehors du fondateur, seuls les prestataires ci-dessous accèdent aux données strictement nécessaires à leur mission, dans le cadre de contrats qui les engagent à la confidentialité :
- Stripe — paiement (page de paiement hébergée, lutte contre la fraude). Lieu : États-Unis / Irlande. Encadrement : certification au cadre UE–États-Unis de protection des données ou clauses contractuelles types.
- CJ Dropshipping et ses transporteurs — préparation et expédition des colis. Lieu : Chine (entrepôts en Union européenne et en Asie). Encadrement : nécessité contractuelle (art. 49.1.b RGPD) — données limitées à l’expédition.
- Resend — envoi des e-mails de commande, des messages du formulaire de contact et de la newsletter (et, le cas échéant, tenue de son carnet d’adresses). Lieu : États-Unis. Encadrement : clauses contractuelles types.
- Upstash — base de données du registre des commandes, des compteurs, des alertes d’ouverture et, le cas échéant, du carnet newsletter. Lieu : Francfort, Allemagne (Union européenne) — société américaine. Encadrement : données hébergées dans l’UE ; clauses contractuelles types pour l’accès technique.
- Vercel — hébergement du site et journaux techniques. Lieu : États-Unis (diffusion mondiale). Encadrement : certification au cadre UE–États-Unis de protection des données ou clauses contractuelles types.
Le responsable de traitement étant lui-même établi aux États-Unis, vos données sortent de l’Union européenne. Pour les prestataires américains, nous nous appuyons sur leur certification au cadre de protection des données UE–États-Unis lorsqu’elle existe, et à défaut sur les clauses contractuelles types adoptées par la Commission européenne. Pour la Chine, aucune décision d’adéquation n’existe : le transfert vers CJ Dropshipping est limité aux données d’expédition et fondé sur la nécessité contractuelle. Nous pouvons vous communiquer sur demande le détail des garanties en place. Vos données peuvent enfin être communiquées à une autorité qui en ferait légalement la demande.
Combien de temps nous les gardons
- Commandes (registre, récapitulatifs, échanges liés) : 10 ans à compter de la commande, au titre des obligations comptables et fiscales. Passées les garanties légales (2 ans), elles ne servent plus qu’à ces obligations.
- Messages de contact et SAV sans commande associée : 1 an après le dernier échange dans notre messagerie, ou jusqu’à la clôture du dossier en cas de litige.
- Alerte d’ouverture : jusqu’à l’envoi de l’alerte, puis suppression immédiate.
- Newsletter : jusqu’à votre désinscription.
- Compteurs anti-abus (adresse IP) : quelques minutes ; journaux de l’hébergeur : durée limitée, fixée par Vercel.
- Compteurs de mesure d’audience : anonymes par construction, conservés sans limite pour suivre l’évolution du site.
- Panier, favoris, consentement : sur votre appareil, tant que vous ne les effacez pas ; le consentement est redemandé après six mois.
Vos droits
Vous pouvez à tout moment demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité (pour les données que vous nous avez fournies), vous opposer à un traitement fondé sur notre intérêt légitime, retirer un consentement (sans effet sur ce qui a été fait avant), et définir des directives sur le sort de vos données après votre décès.
Pour exercer ces droits, écrivez-nous via la page Contact en précisant ce que vous demandez et l’e-mail utilisé lors de votre commande ou de votre inscription. Si un doute existe sur votre identité, nous pourrons vous demander un élément complémentaire, proportionné à la demande. Nous répondons au plus tard dans un mois.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
Sécurité
Les échanges avec le site sont chiffrés (HTTPS). Les données de paiement ne transitent jamais par nos serveurs. Les accès à nos outils sont limités au fondateur et protégés par des identifiants forts. Aucun système n’est infaillible : si une violation de données présentait un risque pour vous, nous vous en informerions directement et la notifierions à la CNIL dans les délais légaux.
Évolution de cette politique
Elle change quand nos traitements changent — nouvel outil, nouveau prestataire, ouverture de la newsletter, nomination du représentant européen. Chaque version est datée en tête de page ; une modification substantielle est signalée sur le site avant de s’appliquer.