POLITIQUE DE CONFIDENTIALITÉ de la boutique en ligne KEEPMOMENTS®
www.keepmoments.fr
1. Dispositions générales, responsable du traitement et point de contact dans l'Union européenne
-
La présente Politique de confidentialité définit les règles relatives au traitement et à la protection des données à caractère personnel collectées dans le cadre de l'utilisation de la boutique en ligne accessible à l'adresse www.keepmoments.fr (ci-après : la « Boutique »).
-
Le responsable du traitement des données est :
KEEP MOMENTS LTD société de droit anglais à responsabilité limitée par actions (private company limited by shares), constituée en Angleterre et au Pays de Galles Numéro d'immatriculation au registre des sociétés (Companies House) : 11909402 Siège social : 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Royaume-Uni Adresse opérationnelle dans l'Union européenne (atelier, traitement des matériaux confiés, expédition et retours) : Wapienna 4A/2, 71-790 Szczecin, Pologne Adresse électronique : [email protected] Téléphone : +48 731 850 700
(ci-après : le « Responsable du traitement »).
-
Le Responsable du traitement traite les données à caractère personnel conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après : le « RGPD »), à la loi française n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (loi Informatique et Libertés), ainsi qu'aux autres dispositions applicables en matière de protection des données.
-
Le Responsable du traitement accorde une attention particulière à la protection des intérêts des personnes concernées et veille notamment à ce que les données qu'il collecte soient traitées de manière licite, collectées pour des finalités déterminées, explicites et légitimes, et ne soient pas traitées ultérieurement d'une manière incompatible avec ces finalités.
-
Point de contact dans l'Union européenne. L'exécution des commandes, la réception et le traitement des matériaux confiés par les clients, la fabrication des pièces, leur expédition ainsi que la gestion des retours se déroulent au sein de l'établissement opérationnel du Responsable du traitement situé dans l'Union européenne, à l'adresse Wapienna 4A/2, 71-790 Szczecin, Pologne. Le traitement des données à caractère personnel intervient ainsi dans le cadre des activités de cet établissement situé dans l'Union. Les personnes concernées résidant dans l'Union européenne ou dans l'Espace économique européen peuvent contacter le Responsable du traitement, pour toute question relative à la protection des données, à cet établissement de Szczecin (Pologne) ainsi qu'à l'adresse électronique [email protected].
-
Absence de délégué à la protection des données. Le Responsable du traitement n'a pas désigné de délégué à la protection des données. Pour toute question relative au traitement et à la protection des données à caractère personnel, vous êtes invité à contacter directement le Responsable du traitement à l'adresse électronique [email protected] ou par courrier postal à son adresse opérationnelle dans l'Union européenne indiquée au paragraphe 2.
2. Responsabilité conjointe du traitement des comptes clients (article 26 du RGPD)
-
Les boutiques du groupe (dont KEEPMOMENTS et MILKIES) fonctionnent sur une infrastructure commune de gestion des comptes clients, reposant sur une base de données clients unique et partagée. Un compte client unique permet ainsi au client d'effectuer des achats au sein de plusieurs boutiques du groupe.
-
Les données relatives au compte client sont traitées en responsabilité conjointe, au sens de l'article 26 du RGPD, par :
- KEEP MOMENTS LTD (Companies House n° 11909402, siège social 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Royaume-Uni), et
- MILKIES LTD (Companies House n° 10195739, siège social 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Royaume-Uni).
-
Essence de l'accord de responsabilité conjointe. Les responsables conjoints exploitent un système commun de comptes clients : un seul compte donne accès à plusieurs boutiques du groupe. La finalité du traitement conjoint est la mise à disposition d'un compte de groupe unifié. Les responsables conjoints conviennent entre eux de la répartition de leurs rôles et responsabilités respectifs au regard de ces données de compte partagées, en particulier en ce qui concerne le respect des obligations d'information et l'exercice des droits des personnes concernées. La base légale du traitement conjoint est l'exécution du contrat relatif au compte (article 6, paragraphe 1, point b, du RGPD) ainsi que l'intérêt légitime du groupe à proposer un compte unifié (article 6, paragraphe 1, point f, du RGPD). Le périmètre du partage se limite à l'infrastructure commune de comptes du groupe et aux données nécessaires à son fonctionnement.
-
Point de contact unique. Quelle que soit la boutique du groupe utilisée, vous pouvez exercer vos droits et obtenir des informations sur l'accord de responsabilité conjointe en vous adressant à un point de contact unique : [email protected]. La personne concernée peut exercer ses droits à l'égard de l'un ou l'autre des responsables conjoints.
-
La présente clause constitue la seule mention de MILKIES LTD dans la présente Politique de confidentialité.
3. Catégories de données à caractère personnel collectées
- Le Responsable du traitement collecte des données à caractère personnel dans la mesure suivante :
a) données fournies volontairement par le client : nom et prénom, adresse électronique, numéro de téléphone, adresse de livraison et de facturation, numéro d'identification fiscale pour les clients professionnels ;
b) données fournies lors de la passation d'une commande : informations relatives à la pièce commandée et à sa personnalisation ou à sa gravure, mode de paiement, adresse de livraison ;
c) données relatives au compte client : mot de passe (conservé sous forme chiffrée / hachée), historique des commandes, préférences enregistrées ;
d) données relatives aux matériaux confiés : voir la section 4 (données relevant de catégories particulières) ;
e) données collectées automatiquement : adresse IP, type et version du navigateur, système d'exploitation, résolution d'écran, données relatives à l'activité sur le site (pages consultées, durée de la visite, clics), informations issues des cookies et des outils de mesure et de publicité décrits à la section 8.
- La fourniture des données à caractère personnel est facultative ; toutefois, l'absence de communication des données nécessaires à l'exécution d'une commande empêche la passation et l'exécution de celle-ci.
4. Données relevant de catégories particulières (article 9 du RGPD) - matériaux biologiques confiés
-
Les pièces sont fabriquées sur commande à partir de matériaux que le client envoie au Responsable du traitement : cendres de crémation (humaines comme animales), cheveux ou poils, lait maternel, fleurs ou tissus (par exemple un fragment de robe de mariée), cordon ombilical. En raison de la nature de ces matériaux et du contexte entourant la commande (notamment un deuil, la perte d'un enfant, ou les cheveux ou le lait maternel d'une personne vivante), le Responsable du traitement peut être amené à traiter des informations qui constituent ou révèlent des données relevant de catégories particulières au sens de l'article 9 du RGPD, en particulier des données concernant la santé et, le cas échéant, des données génétiques du client vivant ou d'une autre personne vivante identifiable.
-
La base légale du traitement de ces données est le consentement explicite du client (article 9, paragraphe 2, point a, du RGPD), donné au moment de la passation de la commande et de l'envoi des matériaux. Ce consentement peut être retiré à tout moment. Le retrait du consentement n'affecte pas la licéité du traitement effectué avant ce retrait et peut rendre impossible l'exécution de la commande.
-
Les cendres confiées sont désignées par ce terme respectueux. Le lait maternel est, dans le présent document, traité de manière strictement factuelle comme l'un des matériaux pouvant être confiés.
-
Une personne décédée n'est pas une personne concernée au sens du RGPD ; la qualification de données relevant de catégories particulières se rattache au client vivant et à toute autre personne vivante identifiable.
5. Traitement des matériaux confiés et restitution du reliquat
-
Les matériaux confiés par le client sont conservés dans des conditions de sécurité appropriées ; l'accès y est restreint au personnel autorisé de l'atelier directement impliqué dans l'exécution de la commande.
-
Les matériaux confiés sont utilisés exclusivement pour la fabrication de la pièce commandée et sont identifiés par le code de la commande.
-
Après l'exécution de la commande, les matériaux non utilisés sont restitués au client ou, uniquement sur instruction expresse de celui-ci, détruits de manière sécurisée. Le client peut, à tout moment, demander la restitution ou la destruction des matériaux confiés en s'adressant au Responsable du traitement à l'adresse [email protected].
-
Les cendres et les matériaux biologiques sont irremplaçables ; le Responsable du traitement les manipule avec le soin que cette nature impose.
6. Finalités et bases légales du traitement (articles 6 et 9 du RGPD)
- Les données à caractère personnel des clients sont traitées aux finalités et sur les bases légales suivantes :
a) exécution des commandes et des contrats de vente, y compris la communication relative à la commande, le traitement des réclamations et des retours - article 6, paragraphe 1, point b, du RGPD (exécution d'un contrat ou mesures précontractuelles) ;
b) gestion du compte utilisateur dans la Boutique - article 6, paragraphe 1, point b, du RGPD (exécution d'un contrat de fourniture de services électroniques) ;
c) compte de groupe unifié et partage des données de compte entre responsables conjoints (section 2) - article 6, paragraphe 1, point b (exécution du contrat relatif au compte) et article 6, paragraphe 1, point f, du RGPD (intérêt légitime du groupe à proposer un compte unifié) ;
d) envoi de messages transactionnels liés à la commande (confirmation, expédition, suivi) - article 6, paragraphe 1, point b, du RGPD ;
e) envoi de la lettre d'information et de communications marketing par courrier électronique - article 6, paragraphe 1, point a, du RGPD (consentement de l'utilisateur), ce consentement pouvant être retiré à tout moment sans affecter la licéité du traitement fondé sur le consentement avant son retrait ;
f) mesure d'audience, analyses statistiques et publicité au moyen des outils nommément désignés à la section 8 - article 6, paragraphe 1, point a, du RGPD (consentement donné via la bannière de consentement), et non l'intérêt légitime, ces outils étant subordonnés au consentement par le mécanisme Google Consent Mode v2 ;
g) connexion et inscription via Google et via Facebook (section 9) - article 6, paragraphe 1, point b, du RGPD (gestion du compte) et choix de l'utilisateur de connecter son compte ;
h) constatation, exercice et défense de droits en justice - article 6, paragraphe 1, point f, du RGPD (intérêt légitime du Responsable du traitement) ;
i) respect des obligations fiscales et comptables - article 6, paragraphe 1, point c, du RGPD (obligation légale à laquelle le Responsable du traitement est soumis) ;
j) traitement des matériaux biologiques confiés relevant de catégories particulières - article 9, paragraphe 2, point a, du RGPD (consentement explicite), tel que décrit à la section 4.
- Dans la mesure où des recommandations de produits sont proposées à partir de l'historique d'achat, ce profilage demeure limité, ne porte pas sur des données relevant de catégories particulières et ne produit aucun effet juridique. Le Responsable du traitement ne prend pas de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l'égard du client ou l'affectant de manière significative de façon similaire (article 22 du RGPD). Le client peut s'opposer à tout moment à un tel profilage.
7. Destinataires des données et transferts hors de l'Union européenne
- Les données à caractère personnel des clients peuvent être communiquées aux catégories de destinataires suivantes, uniquement dans la mesure nécessaire à la réalisation des finalités indiquées. Chaque sous-traitant est lié par un contrat de traitement des données imposant un niveau de protection approprié.
| Destinataire / service | Finalité | Localisation des données / base du transfert |
|---|---|---|
| Hébergement de la Boutique (Medusa + base de données PostgreSQL, serveur dédié du Responsable du traitement) | boutique, comptes, commandes | Union européenne |
| Directus (système de gestion de contenu) | contenus, médias | Union européenne |
| Cloudflare R2 + Cloudflare (CDN / stockage) | médias, distribution | Union européenne (et réseau de diffusion mondial) |
| Stripe | traitement des paiements (cartes et moyens de paiement locaux) | Union européenne / États-Unis (cadre de protection des données UE-États-Unis ou clauses contractuelles types) |
| Mailchimp / Mandrill (The Rocket Science Group LLC) | courriers électroniques transactionnels et marketing | États-Unis (cadre de protection des données UE-États-Unis ou clauses contractuelles types) |
| DHL Express | expédition des commandes | selon le pays de destination |
| Sentry | surveillance des erreurs techniques | Union européenne |
| Google (Google Analytics 4, Google Tag Manager, Google Ads, connexion Google) | mesure d'audience, publicité, connexion | États-Unis (cadre de protection des données UE-États-Unis ou clauses contractuelles types) |
| Meta (Pixel Meta, Conversions API, connexion Facebook) | publicité, connexion | États-Unis (cadre de protection des données UE-États-Unis ou clauses contractuelles types) |
| TikTok (Pixel TikTok, Events API) | publicité | transferts hors de l'EEE (clauses contractuelles types) |
| Microsoft Clarity | enregistrement de session et cartes de chaleur | États-Unis (clauses contractuelles types) |
-
Infrastructure propre. L'infrastructure exploitée par le Responsable du traitement (Medusa, base de données PostgreSQL, Directus, stockage Cloudflare R2) est hébergée au sein de l'Union européenne.
-
Transferts vers des pays tiers. Le recours à certains prestataires établis aux États-Unis ou hors de l'Espace économique européen (notamment Google, Meta, TikTok, Microsoft, Mailchimp, ainsi que Stripe pour la part concernée) peut entraîner un transfert de données vers des pays tiers. Pour ces transferts, le Responsable du traitement s'appuie sur le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) lorsque le prestataire concerné y est certifié (article 45 du RGPD) et, à défaut, sur les clauses contractuelles types adoptées par la Commission européenne (article 46, paragraphe 2, point c, du RGPD) ou sur d'autres garanties appropriées prévues par le droit applicable.
-
Le Responsable du traitement ne vend pas de données à caractère personnel à des tiers. Vous pouvez obtenir une copie des garanties appliquées aux transferts en écrivant à [email protected].
8. Cookies et outils de mesure - consentement
-
Bannière de consentement et Google Consent Mode v2. La Boutique utilise une bannière de consentement propre, associée au mécanisme Google Consent Mode v2, présentée à chaque visiteur lors de sa première visite. Ce mécanisme bloque l'ensemble des outils non essentiels tant que le visiteur n'a pas fait son choix (le mode Consent Mode v2 étant par défaut réglé sur « refusé »). Les catégories sont granulaires : strictement nécessaires, mesure d'audience et marketing. Refuser est aussi simple qu'accepter. Le consentement peut être retiré à tout moment au moyen d'un lien ou d'une icône présents en permanence dans le pied de page. Le consentement est enregistré à titre de preuve. La bannière renvoie à la Politique de cookies.
-
Outils utilisés. Après recueil du consentement, la Boutique met en oeuvre les outils suivants, et uniquement ceux-ci :
a) Google Analytics 4 et Google Tag Manager - mesure d'audience et statistiques de fréquentation ;
b) Pixel Meta et Conversions API (CAPI) - mesure publicitaire côté navigateur et côté serveur ;
c) Pixel TikTok et Events API - mesure publicitaire côté navigateur et côté serveur ;
d) Google Ads - remarketing et balise de conversion ;
e) Microsoft Clarity - enregistrement de session et cartes de chaleur. Cet outil enregistre les interactions avec le site uniquement avec le consentement du visiteur, avec masquage des champs sensibles (formulaires, données personnelles, texte de gravure, fichiers téléversés), afin de protéger les informations confiées dans un contexte particulièrement sensible.
-
Mesure côté serveur. Les données de conversion sont également transmises à Meta et à TikTok côté serveur (Conversions API et Events API). Ces transmissions restent subordonnées au consentement et les données d'identification y sont hachées avant transmission.
-
La base légale de tous les outils non essentiels est le consentement (article 6, paragraphe 1, point a, du RGPD, et dispositions applicables en matière de cookies et de traceurs au titre de la directive 2002/58/CE telle que transposée). Vous pouvez également, à tout moment, configurer votre navigateur pour bloquer ou supprimer les cookies ; la restriction des cookies strictement nécessaires peut toutefois affecter le bon fonctionnement de la Boutique.
9. Connexion via Google et Facebook
-
La Boutique propose la création de compte et la connexion via Google et via Facebook. Lorsque vous choisissez ce mode de connexion, le Responsable du traitement reçoit du fournisseur concerné votre adresse électronique, votre nom et un identifiant.
-
La finalité de ce traitement est la création et l'utilisation du compte. La base légale est l'exécution du contrat relatif au compte (article 6, paragraphe 1, point b, du RGPD), ainsi que votre choix de connecter votre compte.
-
Ce processus est également régi par les politiques de confidentialité propres à Google et à Meta, dont vous êtes invité à prendre connaissance.
10. Durées de conservation
-
Les données traitées pour l'exécution d'un contrat de vente sont conservées pendant la durée du contrat puis, après son terme, pendant la période nécessaire au traitement des réclamations et à l'exercice ou à la défense de droits en justice. Cette période est déterminée par le délai de prescription applicable (jusqu'à 6 ans selon le droit d'Angleterre et du Pays de Galles ; les délais de prescription nationaux peuvent être plus courts).
-
Les données traitées au titre des obligations comptables et fiscales sont conservées pendant la durée de conservation prévue par la législation comptable et fiscale applicable (en règle générale jusqu'à 6 ans).
-
Les données relatives au compte client sont conservées pendant la durée d'existence du compte ; après sa suppression, elles ne sont conservées que dans la mesure requise par la loi ou jusqu'à la prescription des éventuelles actions.
-
Les données relatives au consentement à la lettre d'information et aux communications marketing sont conservées jusqu'au retrait du consentement.
-
Les preuves de consentement sont conservées, à titre de preuve, pendant la période de prescription applicable (jusqu'à 6 ans après la fin du consentement concerné).
-
Les données traitées sur le fondement de l'intérêt légitime (mesure d'audience, défense de droits) sont conservées jusqu'à l'opposition effective de la personne concernée ou jusqu'à la disparition de la finalité du traitement.
-
Les journaux de serveur sont conservés pendant une durée n'excédant pas 12 mois.
-
Les cookies et les outils de mesure sont conservés selon les durées indiquées dans la Politique de cookies.
-
Les matériaux confiés ne sont conservés que pour les besoins de l'exécution de la commande ; le reliquat non utilisé est restitué au client (ou détruit sur instruction de celui-ci), conformément à la section 5.
11. Droits des personnes concernées et modalités d'exercice
- Toute personne dont les données à caractère personnel sont traitées par le Responsable du traitement dispose des droits suivants :
a) droit d'accès et droit d'obtenir une copie de ses données (article 15 du RGPD) ;
b) droit de rectification (article 16 du RGPD) ;
c) droit à l'effacement, dit « droit à l'oubli » (article 17 du RGPD) ;
d) droit à la limitation du traitement (article 18 du RGPD) ;
e) droit à la portabilité des données (article 20 du RGPD) ;
f) droit d'opposition au traitement, y compris au profilage (article 21 du RGPD) ;
g) droit de retirer son consentement à tout moment, sans que cela ne porte atteinte à la licéité du traitement fondé sur le consentement avant son retrait (article 7, paragraphe 3, du RGPD).
-
Pour exercer ces droits, vous pouvez contacter le Responsable du traitement par courrier électronique à l'adresse [email protected] ou par courrier postal à son adresse opérationnelle : KEEP MOMENTS LTD, Wapienna 4A/2, 71-790 Szczecin, Pologne.
-
Le Responsable du traitement traite les demandes dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de leur réception. En cas de demandes complexes ou nombreuses, ce délai peut être prolongé de deux mois supplémentaires, la personne concernée en étant informée dans le mois suivant la réception de sa demande.
12. Réclamation interne et droit de saisir l'autorité de contrôle
-
Si la personne concernée est insatisfaite de la manière dont sa demande a été traitée, elle peut adresser une réclamation directement au Responsable du traitement. Celui-ci en accuse réception, l'examine et informe la personne concernée de l'issue.
-
Indépendamment de toute démarche auprès du Responsable du traitement, la personne concernée a le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, en France :
Commission nationale de l'informatique et des libertés (CNIL) 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France www.cnil.fr
13. Sécurité des données
- Le Responsable du traitement met en oeuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, notamment :
a) le chiffrement des communications au moyen d'un certificat TLS (Transport Layer Security) ;
b) la limitation de l'accès aux données aux seules personnes autorisées ;
c) la réalisation régulière de sauvegardes ;
d) le durcissement des serveurs, l'emploi de pare-feu et de systèmes de détection des intrusions.
- En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, le Responsable du traitement notifie l'autorité de contrôle compétente dans les meilleurs délais et, lorsque cela est requis, au plus tard 72 heures après en avoir pris connaissance (article 33 du RGPD). Lorsque la violation est susceptible d'engendrer un risque élevé, le Responsable du traitement en informe également les personnes concernées dans les meilleurs délais (article 34 du RGPD).
14. Mineurs
-
La Boutique ne s'adresse pas aux enfants. Le Responsable du traitement ne collecte pas sciemment de données à caractère personnel relatives à des enfants.
-
En France, le consentement d'un mineur au traitement de ses données dans le cadre de l'offre directe de services de la société de l'information est valable à partir de 15 ans ; en deçà, le consentement est donné conjointement par le mineur et par le titulaire de l'autorité parentale. Si le Responsable du traitement constate que des données relatives à un enfant ont été collectées sans le consentement requis, il prend les mesures nécessaires pour les supprimer dans les meilleurs délais.
15. Modifications de la Politique de confidentialité
-
Le Responsable du traitement se réserve le droit de modifier la présente Politique de confidentialité en cas d'évolution des dispositions légales, du périmètre du traitement ou des technologies employées.
-
Le Responsable du traitement informe les clients de toute modification substantielle en publiant la version mise à jour de la Politique de confidentialité sur le site de la Boutique et, le cas échéant, en adressant une notification à l'adresse électronique associée au compte client.
-
Lorsque le consentement constitue la base légale du traitement, les modifications substantielles affectant ce traitement requièrent un nouveau consentement du client.
16. Dispositions finales et coordonnées du vendeur
-
La présente Politique de confidentialité complète les Conditions générales de vente de la boutique en ligne KEEPMOMENTS®.
-
Pour toute question non réglée par la présente Politique de confidentialité s'appliquent les dispositions du RGPD, de la loi Informatique et Libertés et des autres textes applicables en matière de protection des données.
-
Coordonnées complètes du vendeur et responsable du traitement :
KEEP MOMENTS LTD société de droit anglais à responsabilité limitée par actions (private company limited by shares), Angleterre et Pays de Galles Companies House n° 11909402 Siège social : 167-169 Great Portland Street, 5th Floor, Londres, W1W 5PF, Royaume-Uni Adresse opérationnelle dans l'Union européenne (atelier, retours, traitement des matériaux confiés) : Wapienna 4A/2, 71-790 Szczecin, Pologne Adresse électronique : [email protected] Téléphone : +48 731 850 700
Dernière mise à jour : 15 juin 2026