Politique de confidentialité
Mise à jour : 10 octobre 2026
Cette traduction française vous est fournie pour information. En cas de divergence, seule la version allemande fait foi.
Version allemande (fait foi)Traduction pour information. Ce texte est une traduction du texte allemand. Seule la version allemande fait foi ; en cas de divergence, elle prévaut.
Vos données – en bref : Vous pouvez commander directement dans la boutique. Pour cela, nous traitons les données nécessaires à la commande, au paiement, à la production, à la livraison et à la facture : sur notre propre serveur en Allemagne, chez notre prestataire de paiement Mollie, chez notre partenaire de production Shirtigo (impression et expédition) et chez le transporteur. Nous chargeons les polices depuis notre propre serveur, pas depuis Google. Un compte client est facultatif ; la connexion se fait sans mot de passe, par lien envoyé par e-mail. Si vous achetez via Amazon, vos données de commande et de paiement sont chez Amazon. Nous n’utilisons des outils de statistique et de marketing de tiers qu’avec votre consentement, donné via la bannière de cookies. Après une commande, nous vous envoyons par e-mail des recommandations de produits similaires et une demande d’avis, sauf opposition de votre part (point 18).
1. Responsable du traitement
Le responsable du traitement au sens du RGPD est la North Legendary GmbH, Pappelallee 78/79, 10437 Berlin, Allemagne, e-mail : immerda@north-legendary.com, téléphone : +49 30 2178 2502. Pour les mentions légales complètes, voir Mentions légales.
2. Principes et bases juridiques
Nous ne traitons les données à caractère personnel que dans le cadre des dispositions légales (RGPD, BDSG (loi fédérale allemande sur la protection des données), TDDDG (loi allemande sur la protection des données et de la vie privée dans les télécommunications et les télémédias)). Selon le traitement, nous nous fondons sur :
- art. 6, par. 1, point a), du RGPD – consentement (par ex. cookies de statistique/marketing, newsletter, publication d’avis).
- art. 6, par. 1, point b), du RGPD – contrat et mesures précontractuelles (par ex. commandes dans la boutique, compte client, demandes).
- art. 6, par. 1, point c), du RGPD – obligation légale (par ex. conservation des factures prévue par le droit commercial et fiscal, accusé de réception d’une rétractation).
- art. 6, par. 1, point f), du RGPD – intérêt légitime (par ex. exploitation technique, sécurité, prospection directe auprès des clients existants).
3. Hébergement et fichiers journaux du serveur
Notre site web et notre boutique fonctionnent sur un serveur en Allemagne. Lors de la consultation, les données de connexion techniquement nécessaires sont traitées : adresse IP, date/heure, URL consultée, statut HTTP, volume de données transmis, référent, navigateur et système d’exploitation. Ces données servent exclusivement à l’exploitation, à l’analyse des erreurs et à la défense contre les attaques. Base juridique : art. 6, par. 1, point f), du RGPD. Aucun recoupement avec d’autres données n’est effectué.
4. Cookies, stockage du navigateur et consentement
Nous utilisons des cookies et un stockage du navigateur techniquement nécessaires, indispensables au fonctionnement du site et de la boutique (§ 25, al. 2, n° 2 TDDDG, art. 6, par. 1, point b) ou f), du RGPD). Les technologies facultatives de statistique et de marketing (points 5 à 8) ne sont chargées qu’après votre consentement exprès donné via notre bannière de cookies (§ 25, al. 1 TDDDG, art. 6, par. 1, point a), du RGPD). Votre consentement est volontaire et peut être retiré à tout moment avec effet pour l’avenir – via les paramètres des cookies sur ce site ou par e-mail à notre adresse.
Sans consentement (pour les fonctions que vous souhaitez) :
| Stockage | Nom | Finalité | Durée |
|---|---|---|---|
| localStorage | nl-consent-v1 | votre choix dans la bannière de cookies | jusqu’à ce que vous le modifiiez |
| localStorage | nl_cart_v1 | panier | jusqu’à ce que vous le vidiez ou supprimiez le stockage du navigateur |
| localStorage | nl_wishlist_v1 | favoris (sans connexion) | jusqu’à ce que vous retiriez des entrées |
| localStorage | nl_ship_country_v1 | pays de livraison choisi | jusqu’à ce que vous le modifiiez |
| localStorage | nl_voucher_v1 | code promo saisi | jusqu’à la commande ou la suppression |
| localStorage | nl_trust_collapsed | pastille d’information réduite | jusqu’à ce que vous la redéployiez |
| localStorage | nl_login_locale | langue pour le retour après la connexion | 20 minutes |
| localStorage | nl-retoure-draft-v1 | brouillon du bon de retour Amazon (uniquement en local) | jusqu’à ce que vous le supprimiez |
| sessionStorage | nl_checkout_v1 | vos saisies dans la commande (e-mail, téléphone, adresses) | jusqu’à la fermeture de l’onglet |
| sessionStorage | nl_last_order, nl_paid_done | numéro de commande et clé d’accès pour la page de remerciement | jusqu’à la fermeture de l’onglet |
| sessionStorage | nl_paymethods_v1_de, nl_paymethods_v1_en | liste mise en cache des moyens de paiement disponibles (aucune donnée à caractère personnel) | jusqu’à la fermeture de l’onglet |
| sessionStorage | nl_login_return | page vers laquelle vous revenez après la connexion | jusqu’à la fermeture de l’onglet |
| Cookie | nl_shop_session | connexion au compte client (HttpOnly, Secure, SameSite=Lax) | jusqu’à la déconnexion, 30 jours au maximum |
Ces données restent sur votre appareil jusqu’à ce que vous accédiez à la page de commande ou vous connectiez ; ce n’est qu’alors que votre navigateur transmet à notre serveur les informations nécessaires.
Uniquement avec consentement (« statistique ») : cookie nl_vid (point 6, 1 an) et localStorage nl_attr (premier contact, point 6, 30 jours).
5. Google Tag Manager
Pour gérer les balises du site web, Google Tag Manager (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande) peut être utilisé. Tag Manager lui-même ne dépose pas de cookies et ne collecte pas de données à caractère personnel, mais pilote des services en aval. Ceux-ci ne sont déclenchés qu’après votre consentement. Base juridique : art. 6, par. 1, point a), du RGPD.
6. Mesure d’audience propre (first party)
Pour améliorer notre site web, nous exploitons notre propre mesure d’audience, respectueuse de la vie privée, sur nos propres serveurs – sans Google Analytics et sans aucun autre service tiers. Aucune donnée n’est transmise à des tiers.
Mesure d’audience (sans cookie) : consultations, origine approximative (pays et – en Allemagne – Land, déduits de l’adresse IP), source/référent (par ex. moteur de recherche, réseaux sociaux, accès direct), type d’appareil/système d’exploitation/navigateur, résolution d’écran, pages consultées, clics (notamment le passage vers Amazon) et durée de visite, ainsi que – si vous arrivez chez nous par un lien portant un identifiant de campagne (par ex. depuis nos e-mails) – l’identifiant de campagne du lien (source, support, campagne, position du lien, le cas échéant mot-clé ; paramètres dits UTM). Ces identifiants ne contiennent aucune information sur votre personne. Dans la boutique, nous enregistrons en outre qu’un article a été ajouté au panier, que la page de commande a été ouverte, qu’une commande avec obligation de paiement a été passée ou qu’un achat a été finalisé (sans numéro de commande, montant ni contenu des articles, hormis la page produit consultée). Votre adresse IP n’est pas enregistrée à cette occasion : elle sert exclusivement à déterminer le pays et à former une valeur pseudonyme de courte durée (hash à sens unique composé de l’adresse IP, des informations du navigateur, de notre domaine et d’une clé journalière aléatoire). La clé journalière est générée de nouveau chaque jour et irrévocablement supprimée à la fin de la journée ; sans votre consentement, nous ne pouvons donc pas vous reconnaître sur plusieurs jours, mais seulement regrouper les consultations d’une même journée. Aucun stockage sur l’appareil n’est utilisé. Si vous avez activé « Do Not Track » ou « Global Privacy Control » dans votre navigateur, aucune mesure d’audience n’a lieu sans votre consentement. Dans la mesure où la valeur permet une reconnaissance au cours d’une même journée, il s’agit de données à caractère personnel pseudonymisées. Base juridique : intérêt légitime à une mesure d’audience pertinente et économe en données (art. 6, par. 1, point f), du RGPD). Vous pouvez vous y opposer à tout moment (art. 21 du RGPD).
Reconnaissance étendue (uniquement avec consentement) : si vous acceptez la catégorie « statistique » dans la bannière de cookies, nous déposons en outre un cookie first party (nl_vid, durée de 1 an) contenant un identifiant aléatoire. Il permet une reconnaissance plus stable de vos visites sur cet appareil et ce navigateur, ainsi que la réunion de votre parcours sur le site web en un profil d’utilisation pseudonyme (art. 6, par. 1, point a), du RGPD). Le consentement peut être retiré à tout moment via les paramètres des cookies ; le cookie est alors supprimé.
Premier contact pour les commandes (uniquement avec consentement) : si vous avez accepté la catégorie « statistique », nous enregistrons, lors de la première visite via un lien de campagne ou une référence externe, dans le stockage local de votre navigateur (nl_attr, 30 jours), la source, le support, la campagne, la position du lien, le mot-clé, la page d’entrée et le moment de ce premier contact. Si vous commandez pendant cette période, cette entrée est enregistrée avec la commande afin que nous puissions évaluer le chiffre d’affaires par campagne. Aucun rapprochement avec votre historique de visites pseudonyme n’est effectué. Base juridique : art. 6, par. 1, point a), du RGPD, § 25, al. 1 TDDDG. Sans consentement, la commande n’est rattachée à aucune campagne.
Analyse des clics et du défilement (heatmap, uniquement avec consentement) : si vous avez accepté la catégorie « statistique », votre navigateur charge en outre un petit script depuis notre serveur qui enregistre, sur les pages visitées, l’endroit où vous cliquez ou touchez l’écran (position sur la page, un identifiant technique d’élément sans contenu de formulaire, et si l’élément est cliquable), jusqu’où vous faites défiler la page (profondeur maximale et temps pour l’atteindre), l’endroit où vous quittez la page, ainsi que des indices de difficultés d’utilisation (clics rapides répétés au même endroit, clics sur des éléments non cliquables). S’y ajoutent le type de page, le type d’appareil et la largeur de la fenêtre. Nous n’enregistrons pas de sessions (pas de « replay »), pas de saisies au clavier, pas de contenu de champs de saisie et pas de mouvements de la souris. Dans la commande, nous n’analysons que la profondeur de défilement et les clics sur les boutons et les étapes de la commande, jamais les clics dans les champs de saisie ; le compte client, le retour, l’avis et la rétractation du contrat ne font l’objet d’aucune analyse. Les données ne sont associées à l’identifiant de nl_vid que le temps de déterminer si la page était la dernière de votre visite et si un article a été ajouté au panier ou une commande finalisée à cette occasion (quelques heures au plus tard) ; l’identifiant est ensuite supprimé. Finalité : rendre les pages et le parcours de commande plus compréhensibles et plus faciles à utiliser. Base juridique : votre consentement (art. 6, par. 1, point a), du RGPD, § 25, al. 1 TDDDG), pouvant être retiré à tout moment via les paramètres des cookies ; dès le retrait, plus aucune donnée n’est collectée. Durée de conservation : événements individuels 90 jours, puis uniquement des valeurs de comptage agrégées par page et par jour, sans lien avec des visites individuelles. Aucune communication à des tiers, aucun transfert vers des pays tiers.
Durée de conservation : nous supprimons les événements individuels de la mesure d’audience sans consentement (consultations, clics, durée de visite) après 13 mois (395 jours). Pour pouvoir analyser les évolutions à long terme, nous ne conservons ensuite que des valeurs de comptage agrégées par jour (par ex. nombre de visiteurs et de pages vues), sans lien avec des visites individuelles. Les clés journalières utilisées pour ces valeurs sont supprimées au bout d’un jour. Nous conservons les données de la mesure avec consentement (cookie nl_vid) jusqu’au retrait du consentement ou jusqu’à la suppression du cookie par vos soins ; une adresse IP n’est à aucun moment enregistrée. Vous pouvez vous opposer au traitement, retirer un consentement et demander la suppression des données vous concernant. Aucun transfert vers des pays tiers n’a lieu.
7. Pixel Meta (Facebook et Instagram)
Dès son activation, nous utilisons le pixel Meta (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irlande) pour la mesure d’audience et la publicité sur Facebook/Instagram. Il permet d’enregistrer des interactions et, le cas échéant, de les rattacher à votre compte Meta. Utilisation uniquement après consentement (art. 6, par. 1, point a), du RGPD). Un transfert vers les États-Unis est possible (point 21).
8. Pixel TikTok
Dès son activation, nous utilisons le pixel TikTok (TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, Irlande) pour mesurer des campagnes et diffuser de la publicité. Des données relatives à l’appareil et à l’utilisation sont alors traitées. Utilisation uniquement après consentement (art. 6, par. 1, point a), du RGPD). Un transfert vers des pays tiers est possible (point 21).
9. Commandes dans notre boutique
Lorsque vous commandez dans notre boutique, nous traitons :
- Données de base : prénom et nom, adresse de livraison, le cas échéant adresse de facturation différente et nom de l’entreprise, adresse e-mail, numéro de téléphone uniquement si vous l’indiquez volontairement (uniquement pour les questions relatives à la commande ou à la livraison ; il n’est pas transmis à Shirtigo ni au transporteur), pays de livraison (détermine les frais de livraison et le taux de TVA).
- Données contractuelles : articles commandés (motif, couleur, taille, quantité), prix, remises, frais de livraison, numéro de commande, date de commande, numéros de facture et d’avoir, statut (payée, en production, expédiée, rétractée, remboursée).
- Données de paiement : identifiant de paiement transmis par Mollie, statut du paiement, moyen de paiement choisi et montant. Nous ne recevons pas les données complètes de carte ou de compte.
- Données d’expédition : transporteur, numéro de suivi et lien de suivi de l’envoi.
- Communication : contenu de vos messages relatifs à une commande (par ex. réclamation, rétractation).
- Données techniques relatives à la commande : moment du clic sur « Commander avec obligation de paiement », moment de la confirmation du paiement et – uniquement avec consentement à la statistique – le premier contact selon le point 6.
Finalité et base juridique : conclusion et exécution du contrat de vente (art. 6, par. 1, point b), du RGPD), obligations légales de conservation (point c), exercice et défense de droits ainsi que prévention de la fraude (point f). Nous avons besoin des informations marquées comme obligatoires dans la commande pour conclure le contrat.
Pas de décision automatisée : il n’y a pas de prise de décision automatisée, y compris de profilage, au sens de l’art. 22 du RGPD.
10. Achats via Amazon
Nous proposons certains articles également sur la place de marché Amazon. Si vous y achetez, les données de commande, de paiement et d’expédition sont chez Amazon et traitées selon sa politique de confidentialité. En tant que vendeur, nous recevons d’Amazon les données nécessaires au traitement de la commande (par ex. nom et adresse de livraison). Les liens produits vers Amazon contiennent notre balise partenaire (tag=north-legendary-21) ; un clic ne collecte chez nous aucune donnée à caractère personnel, sauf dans le cadre de la mesure d’audience selon le point 6.
11. Compte client, panier et favoris
Vous pouvez utiliser un compte client de manière facultative. Il n’y a pas de mot de passe : pour vous connecter, vous saisissez votre adresse e-mail et recevez un lien de connexion à usage unique, valable 15 minutes. La création, l’envoi et l’utilisation du lien sont consignés (moment, validité, jeton haché). Après l’utilisation du lien, nous enregistrons une session (cookie nl_shop_session, 30 jours au maximum).
Données traitées : adresse e-mail, nom, vos commandes avec factures et avoirs, retours, avis, favoris, date de création du compte et de la dernière connexion. Les commandes que vous passez avec la même adresse e-mail – y compris en tant qu’invité – sont rattachées à votre compte dès que vous vous êtes connecté(e) via un lien envoyé à cette adresse.
Panier et favoris : sans connexion, les deux ne se trouvent que dans le stockage de votre navigateur (point 4). Avec une connexion, nous enregistrons les favoris dans votre compte ; les entrées du navigateur sont fusionnées lors de la connexion. Nous n’utilisons pas les favoris à des fins publicitaires.
Finalité et base juridique : mise à disposition du compte à votre demande (art. 6, par. 1, point b), du RGPD) ; sécurité du compte et prévention des abus (point f). Vous pouvez supprimer votre compte à tout moment dans les paramètres du compte ou par e-mail ; les commandes et factures que nous devons conserver pour des raisons légales sont dissociées de votre compte et conservées, bloquées, jusqu’à l’expiration des délais (point 22). Toute personne ayant accès à votre boîte e-mail peut se connecter avec un lien de connexion – veuillez protéger votre boîte en conséquence.
12. Paiement via Mollie
Pour le paiement, nous utilisons le prestataire de paiement Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Pays-Bas (« Mollie »). Lorsque vous cliquez sur « Commander avec obligation de paiement », nous vous redirigeons vers la page de paiement de Mollie (pas de formulaire de paiement intégré à notre site). Vous y choisissez l’un des moyens de paiement proposés (actuellement : carte de crédit ou de débit (Visa, Mastercard, American Express), Apple Pay et Google Pay) et saisissez vos données de paiement exclusivement chez Mollie ou chez le prestataire de paiement concerné ; nous ne les recevons pas. Après le paiement, Mollie nous communique le statut du paiement.
Ce que nous transmettons à Mollie : numéro de commande, montant, devise, description du paiement, langue, adresses de retour et de notification, votre adresse e-mail, adresse de livraison et de facturation ainsi que les postes commandés (désignation de l’article, quantité, prix).
Ce que Mollie collecte elle-même : Mollie traite notamment des données de paiement, des données techniques (par ex. adresse IP, navigateur, appareil) et des coordonnées pour exécuter le paiement, prévenir la fraude et satisfaire à ses obligations légales en tant qu’établissement de paiement (politique de confidentialité de Mollie). Mollie est à ce titre responsable du traitement distinct. Mollie peut également traiter des données en dehors de l’Espace économique européen et s’appuie alors sur les clauses contractuelles types de l’UE. L’émetteur de votre carte ou votre banque traite également le paiement (par ex. 3-D Secure) en tant que responsable du traitement distinct.
Apple Pay et Google Pay : sur les appareils et navigateurs compatibles, la page de paiement de Mollie vous affiche en outre Apple Pay ou Google Pay (chez Mollie, Google Pay passe techniquement par le paiement par carte). Si vous utilisez l’un de ces portefeuilles, vous payez avec une carte enregistrée dans votre compte Apple ou Google ; la connexion au portefeuille est établie par Mollie, et nous-mêmes ne transmettons aucune donnée à Apple ni à Google. Le fournisseur du portefeuille traite alors, en tant que responsable du traitement distinct, notamment les données de votre compte et de votre appareil, la carte enregistrée ainsi que les informations relatives au paiement (par ex. montant, commerçant, moment) – pour exécuter le paiement, prévenir la fraude et satisfaire à des obligations légales ; la page de paiement ne reçoit que les données de paiement nécessaires à l’exécution.
- Apple Pay : pour les utilisateurs de l’Espace économique européen, le responsable est Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlande (Apple Pay et confidentialité). Selon Apple, votre numéro de carte n’est pas communiqué au commerçant.
- Google Pay : pour les utilisateurs de l’Espace économique européen, le responsable est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Informations sur la confidentialité de Google Payments, complétées par la politique de confidentialité de Google).
Apple et Google peuvent également traiter des données dans des pays tiers (notamment les États-Unis) ; les informations liées indiquent les détails et les garanties. Base juridique de l’utilisation des portefeuilles : art. 6, par. 1, point b), du RGPD. Nous ne proposons actuellement pas PayPal ; si nous activons d’autres moyens de paiement, nous compléterons ce point au préalable.
Bases juridiques : art. 6, par. 1, point b), du RGPD (exécution du paiement) et point f) (prévention de la fraude, rapprochement des encaissements, remboursements). Durée de conservation chez nous : comme la commande correspondante (point 22).
13. Production et expédition par Shirtigo, transporteurs
Nos articles sont imprimés à la demande en Allemagne. La production, l’emballage et l’expédition sont assurés pour nous par Shirtigo GmbH, Vitalisstraße 202, 50827 Köln, en tant que sous-traitant (art. 28 du RGPD). Pour chaque commande, nous transmettons à Shirtigo, seulement après confirmation du paiement : le nom, l’adresse de livraison (le cas échéant entreprise, complément d’adresse), les articles commandés et notre numéro de commande – pas de données de paiement, pas de numéro de téléphone. Shirtigo nous renvoie le statut d’expédition avec le transporteur et le numéro de suivi.
La livraison est effectuée, pour le compte de Shirtigo, par DHL, DPD ou un autre transporteur, qui traite le nom et l’adresse de livraison aux fins de la livraison en tant que responsable du traitement distinct. Si vous ouvrez le lien de suivi de l’envoi, les informations sur la protection des données du transporteur s’appliquent. Base juridique : art. 6, par. 1, point b), du RGPD.
14. Factures, gestion des marchandises et conseil fiscal
Nous établissons nous-mêmes les factures, avoirs et factures d’annulation au format PDF sur notre serveur en Allemagne et les archivons de manière inaltérable (consultables dans le compte client). La commande auprès de Shirtigo (point 13) est passée par notre boutique elle-même. Nous transmettons en outre une copie de chaque commande, signée et chiffrée, à notre système de gestion des marchandises (APEX Fastlane) – pour le suivi des stocks, la comptabilité et les analyses ; APEX ne transmet lui-même aucune commande à des prestataires. Sont transmis : numéro de commande, dates et heures, nom, adresse e-mail, numéro de téléphone (uniquement s’il est indiqué), adresse de livraison avec pays de livraison, articles, montants et, plus tard, le statut d’expédition. À notre connaissance, APEX est exploité par notre société mère eMarkets Consulting GmbH sur des serveurs en Allemagne, qui intervient à cet égard en tant que sous-traitante pour nous.
Pour la comptabilité et les déclarations fiscales, nous transmettons les données de facturation et de comptabilisation (chaque mois, sous forme de lot de justificatifs par e-mail) à notre cabinet de conseil fiscal, qui agit sous sa propre responsabilité en tant que professionnel tenu au secret professionnel (art. 6, par. 1, point c), du RGPD).
15. E-mails de commande, d’expédition et de service, journal des e-mails
Dans le cadre d’une commande, nous vous envoyons des e-mails relevant de l’exécution du contrat : accusé de réception et confirmation de commande (avec facture, CGV ainsi qu’informations sur le droit de rétractation et formulaire type de rétractation en PDF), information sur l’impression, confirmation d’expédition avec suivi de l’envoi, questions, accusés de réception de rétractations et de retours, e-mails de remboursement et liens de connexion. Base juridique : art. 6, par. 1, point b), du RGPD, pour l’accusé de réception de la rétractation en outre le point c) (§ 356a BGB (Code civil allemand)). Les liens dans nos e-mails contiennent des identifiants de campagne (point 6), mais aucune information sur votre personne.
Nous enregistrons tous les e-mails de la boutique, sous forme de message généré, avec le destinataire, l’objet, le moment, les pièces jointes et le statut d’envoi, dans un journal sur notre serveur en Allemagne. Finalité : preuve de la réception des documents contractuels et de rétractation, analyse des erreurs et traitement des demandes (art. 6, par. 1, points b), c) et f), du RGPD). Seules les personnes autorisées y ont accès.
16. Fonction électronique de rétractation et retours
Si vous vous rétractez via « Se rétracter du contrat », nous traitons votre nom, le numéro de commande, votre adresse e-mail, l’étendue de la rétractation, un motif indiqué volontairement ainsi que la date et l’heure de réception, et nous vous envoyons un accusé de réception (art. 6, par. 1, point c), du RGPD en liaison avec le § 356a BGB, point b)).
Si vous déclarez un retour, nous traitons le numéro de commande, les articles et quantités choisis, votre motif facultatif et votre remarque ainsi que votre adresse d’expéditeur pour le bon de retour. Nous n’enregistrons le lien pour les retours sans compte que sous forme de hash cryptographique (valable 24 heures). Les photos d’un défaut téléversées volontairement sont réduites, ré-encodées et utilisées uniquement par nous pour l’examen. Durée de conservation : comme la commande. Nous supprimons automatiquement les photos 14 jours après la clôture du retour (remboursement, refus ou clôture – les 14 jours servent à répondre à d’éventuelles questions), au plus tard deux ans après l’expédition de la commande (expiration de la garantie légale de conformité) ; une suppression quotidienne automatique retire les fichiers et les références qui y renvoient.
17. Formulaires de contact et d’aide
Via nos formulaires (aide, contact, envoi pour la galerie), nous traitons les données que vous indiquez – par ex. nom, e-mail, objet/message, éventuellement numéro de commande (boutique ou Amazon) et pièces jointes. La base juridique est l’art. 6, par. 1, point b), du RGPD, et pour l’envoi pour la galerie en outre votre consentement (point a). Les fichiers téléversés ne sont conservés que dans la mémoire de travail et supprimés après l’envoi. Une protection anti-spam (honeypot + limitation de débit) sans cookies et sans service externe est active.
Traitement dans l’administration de notre boutique : nous enregistrons en outre les demandes envoyées via le formulaire de contact et le formulaire d’aide, en plus de l’e-mail adressé à notre équipe, dans l’administration de notre boutique (sur notre serveur en Allemagne), afin de les traiter, d’y répondre et de rattacher les questions de suivi. Sont enregistrés : nom, adresse e-mail, objet ou catégorie, message, numéro de commande indiqué ainsi que le nombre et les noms des fichiers joints – nous n’enregistrons ni les fichiers eux-mêmes ni votre adresse IP. Via votre adresse e-mail ou le numéro de commande, nous rattachons automatiquement la demande à une commande ou à votre compte client, s’il y en a. Nous enregistrons à cet effet l’historique de traitement (statut, nos réponses, notes internes, personne en charge et moment). Nous vous envoyons les réponses par e-mail via notre service d’envoi d’e-mails (point 20). Base juridique : art. 6, par. 1, point b), du RGPD, dans la mesure où votre demande concerne un contrat ou une commande, et pour le reste notre intérêt légitime à un traitement ordonné des demandes (art. 6, par. 1, point f), du RGPD). Seuls les collaborateurs autorisés disposant d’un compte personnel y ont accès. Durée de conservation : nous supprimons automatiquement les demandes clôturées et traitées 2 ans après le dernier traitement.
18. Recommandations de produits aux clients existants et newsletter
Recommandations de produits et demande d’avis après une commande : lorsque vous commandez chez nous, nous utilisons l’adresse e-mail que vous avez indiquée pour vous envoyer des recommandations de produits similaires de notre boutique (par ex. dans la confirmation d’expédition) et pour vous demander une fois par commande, après la livraison, si tout est bien arrivé, accompagné d’une demande d’avis. Nous n’avons pas besoin d’un consentement distinct si les conditions du § 7, al. 3 UWG (loi allemande contre la concurrence déloyale) sont remplies. Base juridique : § 7, al. 3 UWG et art. 6, par. 1, point f), du RGPD (prospection directe pour nos propres produits similaires, considérant 47). Sont traités : adresse e-mail, nom et vos commandes payées (pour le choix de produits similaires).
Opposition à tout moment : vous pouvez vous opposer à tout moment à l’utilisation de votre adresse e-mail pour des recommandations de produits et des demandes d’avis – dès la commande, via le lien figurant dans chacun de ces e-mails, dans votre compte client ou par e-mail à immerda@north-legendary.com. Cela n’entraîne pas d’autres frais que les frais de transmission selon les tarifs de base. Nous conservons durablement l’opposition sous forme de mention de blocage.
Newsletter : nous ne vous envoyons la newsletter que si vous la commandez activement (case à cocher dans la commande ou formulaire sur le site web) et confirmez votre inscription par un lien de double opt-in (lien valable 7 jours). Base juridique : art. 6, par. 1, point a), du RGPD et § 7, al. 2, n° 3 UWG ; vous pouvez vous désabonner à tout moment via le lien de désabonnement figurant dans chaque e-mail ou en nous envoyant un message. Toute personne qui crée seulement un compte client ou tient des favoris sans rien acheter ne reçoit de notre part aucun e-mail publicitaire.
Inscription et preuve : lors de l’inscription, nous enregistrons votre adresse e-mail, le moment et l’adresse IP de l’inscription et de la confirmation, le lieu de l’inscription (formulaire avec page, ou commande) et la version du texte de consentement que vous avez accepté. Cela sert de preuve de votre consentement (art. 7, par. 1, du RGPD, art. 6, par. 1, points c) et f), du RGPD). Dès l’inscription, nous créons votre adresse comme contact non encore confirmé dans la liste de destinataires de notre service d’e-mailing Resend ; vous ne recevez la newsletter qu’après la confirmation. Si vous ne confirmez pas, nous supprimons l’inscription non confirmée après 30 jours.
Séquence de bienvenue : après votre confirmation, nous vous envoyons une courte séquence de bienvenue (par ex. un e-mail de bienvenue immédiat, puis, après quelques jours, une présentation de nos motifs et des informations utiles sur les runes et la mythologie nordique avec des produits adaptés). Elle fait partie de la newsletter à laquelle vous êtes abonné(e) ; avec le désabonnement, la séquence prend fin elle aussi.
Envoi : nous envoyons la newsletter via Resend (Resend, Inc., États-Unis ; sous-traitant au sens de l’art. 28 du RGPD, envoi via la région UE, voir point 20). Votre adresse e-mail et le contenu de l’e-mail sont alors traités. Nous n’analysons pas si ou quand vous ouvrez un e-mail (pas de pixel de comptage) et ne munissons pas les liens d’identifiants personnels ; les liens vers notre site web ne portent qu’un identifiant de campagne (point 6).
Problèmes de remise et plaintes : si le serveur de réception signale que votre adresse est durablement injoignable, ou si vous marquez un e-mail comme spam, nous recevons de Resend une notification automatique. Nous inscrivons alors votre adresse sur une liste de blocage et ne vous envoyons plus de newsletter ni d’e-mails publicitaires (art. 6, par. 1, point f), du RGPD). Nous conservons la mention de blocage même après une suppression de vos autres données, afin qu’elle soit respectée durablement.
Désabonnement : chaque newsletter contient un lien de désabonnement ; vous pouvez en outre, dans de nombreux programmes de messagerie, vous désabonner directement via la fonction « Se désabonner ». Nous enregistrons le moment et le mode du désabonnement.
Durée de conservation : données des abonnés jusqu’au désabonnement ; la preuve du consentement ensuite encore jusqu’à 3 ans (prescription d’éventuelles prétentions) ; journaux d’envoi par campagne (adresse, moment, statut de remise) jusqu’à 2 ans ; mentions de blocage sans limitation de durée.
19. Avis sur les produits
Si vous laissez un avis sur un article via le lien personnel figurant dans notre e-mail ou dans votre compte client, nous traitons les étoiles, le texte, les photos facultatives, la date, le rattachement à la commande (uniquement en interne, comme preuve d’achat) et votre prénom avec la première lettre du nom. Sont affichés publiquement uniquement les étoiles, le texte, les photos validées, la date, prénom + initiale et la mention « Achat vérifié ». Nous n’enregistrons le lien que sous forme de hash (valable 120 jours). Les photos sont ré-encodées (les métadonnées telles que les données de localisation sont supprimées) et ne sont publiées qu’après notre examen. Pour les avis sans achat, vous confirmez par un lien envoyé par e-mail ; nous enregistrons alors le nom, l’e-mail (non public), le texte, les étoiles ainsi que l’adresse IP et le moment de la confirmation à titre de preuve. Base juridique : art. 6, par. 1, point a), du RGPD (consentement à la publication, pouvant être retiré à tout moment) et point f) (preuve d’achats réels, protection contre les abus). L’indicateur Amazon éventuellement affiché sur les pages produits (moyenne et nombre d’avis) est saisi par nos soins ; aucune donnée à caractère personnel de clients Amazon n’est traitée à cette occasion.
20. Envoi technique d’e-mails et polices
Pour l’envoi technique des e-mails (notamment confirmations de commande, d’expédition et de rétractation, factures, liens de connexion, newsletter et e-mails du jeu par navigateur), nous utilisons Resend (Resend, Inc.) dans la région UE (Francfort) en tant que sous-traitant au sens de l’art. 28 du RGPD ; l’adresse e-mail, l’objet, le contenu et les pièces jointes sont alors traités aux fins de la remise. Dans la mesure où un transfert vers les États-Unis a lieu, il s’effectue sur la base des clauses contractuelles types de l’UE.
Nous fournissons toutes les polices depuis notre propre serveur. Lors de la consultation de nos pages, aucune donnée n’est transmise à Google Fonts ni à d’autres fournisseurs de polices.
21. Destinataires et transfert de données vers des pays tiers
Destinataires dans le cadre des commandes : Mollie (point 12, responsable du traitement distinct), émetteurs de cartes/banques (responsables du traitement distincts), en cas d’utilisation d’Apple Pay ou de Google Pay, Apple Distribution International Ltd. ou Google Ireland Limited (point 12, responsables du traitement distincts), Shirtigo GmbH (point 13, sous-traitant), transporteurs (responsables du traitement distincts), eMarkets Consulting GmbH en tant qu’exploitante du système de gestion des marchandises (point 14, sous-traitante), Resend (points 18 et 20, sous-traitant, y compris pour la newsletter), cabinet de conseil fiscal (responsable du traitement distinct) et, le cas échéant, autorités en cas d’obligation légale.
Un transfert vers des pays tiers (notamment les États-Unis) peut avoir lieu dans le cadre de Google (y compris Google Pay), Meta, TikTok, de l’envoi d’e-mails, de Mollie et d’Apple Pay. Lorsqu’aucune décision d’adéquation ne s’applique, nous ou les fournisseurs fondons le transfert sur les clauses contractuelles types de l’UE ou sur le EU-US Data Privacy Framework. Malgré ces garanties, il n’est pas possible de garantir dans les pays tiers un niveau de protection des données entièrement comparable à celui de l’UE.
22. Durée de conservation
Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités concernées ou exigé par les délais légaux de conservation :
- Commandes : pour l’exécution du contrat, puis jusqu’à l’expiration des délais de prescription (en règle générale 3 ans à compter de la fin de l’année de la commande) ; pour ce qui fait partie des factures et pièces comptables 8 ans, des lettres commerciales et d’affaires (par ex. confirmations de commande) 6 ans, dans chaque cas à compter de la fin de l’année civile. Pendant cette période, les données sont bloquées.
- Oppositions à la publicité : de manière durable, sous forme de mention de blocage.
- Compte client et favoris : jusqu’à la suppression du compte.
- Liens de connexion et sessions : jusqu’à l’expiration de leur validité (15 minutes ou 30 jours).
- Déclarations de rétractation et retours : comme la commande correspondante.
- Photos relatives aux retours : 14 jours après la clôture du retour, au plus tard deux ans après l’expédition (point 16).
- Demandes via le formulaire de contact et d’aide : dans l’administration de notre boutique jusqu’à 2 ans après le dernier traitement d’une demande clôturée ou traitée, puis suppression automatique (point 17).
- Demandes via d’autres formulaires : 6 mois au plus tard après le traitement, dans la mesure où elles ne concernent pas une commande.
- Newsletter : jusqu’à votre retrait, inscriptions non confirmées 30 jours ; détails au point 18.
- Cookies fondés sur le consentement : selon la durée indiquée ou jusqu’au retrait.
- Mesure d’audience : événements individuels sans consentement 13 mois, puis uniquement des valeurs de comptage journalières ; clés journalières 1 jour (point 6).
- Analyse des clics et du défilement (heatmap) : événements individuels 90 jours, puis uniquement des valeurs de comptage agrégées (point 6).
23. Vos droits
Vous avez le droit d’accès (art. 15 du RGPD), de rectification et d’effacement (art. 16, 17), à la limitation du traitement (art. 18), à la portabilité des données (art. 20) et le droit de retirer les consentements donnés avec effet pour l’avenir (art. 7, par. 3). Pour les exercer, un simple message informel à immerda@north-legendary.com suffit.
Droit d’opposition (art. 21 du RGPD) : dans la mesure où nous traitons des données sur la base d’intérêts légitimes, vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière. Vous pouvez vous opposer à tout moment, sans indiquer de motif, à l’utilisation de vos données à des fins de prospection directe (point 18) ; nous ne les traitons alors plus pour cette finalité.
24. Droit de réclamation
Vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données au sujet de notre traitement – par ex. auprès de la Commissaire berlinoise à la protection des données et à la liberté d’information, compétente pour notre siège.
25. Galerie de la communauté et jeu-concours « La Tribu »
Sur notre page communautaire, vous pouvez téléverser volontairement vos propres photos, qui sont publiées après vérification manuelle, et participer à un tirage au sort mensuel. Sont traités l’image, votre nom d’affichage, éventuellement un nom Instagram et une description, votre adresse e-mail (non publique) ainsi que, à titre de preuve du consentement, le moment et l’adresse IP du téléversement ; les métadonnées (par ex. EXIF/GPS) sont supprimées. La base juridique est votre consentement (art. 6, par. 1, point a), du RGPD). Nous conservons les données tant que l’image est publiée ou que cela est nécessaire à la réalisation et à la documentation du tirage au sort ; vous pouvez retirer votre consentement à tout moment et demander la suppression. Nos conditions de participation s’appliquent en complément.
26. Candidatures
Si vous postulez via notre formulaire, nous traitons le nom, l’adresse e-mail, éventuellement le téléphone et le lieu de résidence, votre message, des liens de référence et d’éventuels fichiers téléversés, aux fins de la procédure de candidature (§ 26, al. 1 BDSG en liaison avec l’art. 6, par. 1, point b), du RGPD ainsi que votre consentement). S’il n’y a pas d’embauche, nous supprimons les documents au plus tard 6 mois après la clôture de la procédure.
27. Jeu par navigateur « Saga des Nordens »
Le responsable du traitement est ici aussi la North Legendary GmbH (voir ci-dessus). Le jeu fonctionne dans des conteneurs dédiés (application, base de données PostgreSQL, cache Redis) sur le même serveur que ce site web. La base de données et le cache ne sont accessibles qu’en interne, l’accès se fait de manière chiffrée via notre reverse proxy.
Compte de jeu : pour votre compte de jeu, nous enregistrons : adresse e-mail, nom de joueur (nom de jarl), langue, mot de passe uniquement sous forme de hash Argon2id, le personnage viking choisi (genre, avatar, cadre) ainsi que les dates de l’inscription, de la dernière connexion et de la dernière activité (mise à jour toutes les 2 minutes au plus). Les liens de confirmation et de réinitialisation sont limités dans le temps (confirmation de l’e-mail 24 heures, réinitialisation du mot de passe 1 heure, lien de mot de passe après activation 7 jours). Lors d’une inscription avec un code d’invitation, le code n’est pas rattaché à votre compte, nous comptons seulement combien de fois il a été utilisé au total. Il n’existe pas de connexion via Google. Base juridique : art. 6, par. 1, point b), du RGPD (contrat d’utilisation).
Liste d’attente et e-mails d’activation : Pour la liste d’attente, nous n’avons besoin que du nom de joueur, de l’adresse e-mail et de la langue, pas de mot de passe. Vous confirmez votre adresse par un lien (double opt-in, valable 24 heures) et recevez ensuite un e-mail de bienvenue. Dès que nous vous activons, nous vous envoyons l’e-mail « Vous en êtes » avec un lien permettant de définir votre mot de passe (valable 7 jours). Un champ de formulaire invisible protège contre les inscriptions automatisées. Nous supprimons automatiquement les entrées non confirmées après 30 jours. Base juridique : art. 6, par. 1, point b), du RGPD (mesure précontractuelle).
Contenus du jeu et ce que voient les autres : Nous enregistrons votre état de jeu (domaines, troupes, ressources, recherche, commerce, rapports, hauts faits, titres, monnaies du jeu). Les rapports de combat et de commerce contiennent aussi les noms des autres joueurs concernés.
- Chat mondial (400 caractères max.) : le nom de joueur et le message sont visibles de tous les joueurs activés. Chat de tribu : visible des membres de votre tribu.
- Courrier des corbeaux (Rabenpost) (messages privés) : expéditeur, destinataire, objet, texte et coordonnées des domaines concernés (pour la durée du vol).
- Tous les messages passent par un filtre de mots automatique.
- Classements, carte, profil : les joueurs connectés et activés voient votre nom de joueur, rang, titre, points, tribu, hauts faits, avatar, places dans les classements et vos domaines avec leurs noms et coordonnées. Les domaines des joueurs inactifs depuis plus de 30 jours sont marqués comme « inactifs ». Vous réglez dans le profil qui peut voir votre statut en ligne : tout le monde, uniquement votre tribu (par défaut) ou personne. Les visiteurs non connectés ne voient aucune donnée de joueur.
Base juridique : art. 6, par. 1, point b), du RGPD ; filtre de mots et modération : point f) (exploitation sûre du jeu).
Cookies et stockage local : Nous n’utilisons que des stockages techniquement nécessaires, pas de cookies de suivi ou de publicité, pas de services d’analyse et pas de polices externes (toutes les polices se trouvent sur notre serveur).
nlg_session(cookie, httpOnly, Secure, SameSite=Lax) : connexion. Avec « Rester connecté » 14 jours, sinon jusqu’à la fermeture du navigateur (côté serveur 24 heures au maximum).nlg_csrf(cookie) : protection contre les requêtes falsifiées, prend fin avec la session du navigateur.- localStorage :
nl_session(marqueur « connecté », supprimé à la déconnexion),nlg_locale,nlg_theme,nlg_active_hof(langue, affichage, dernier domaine choisi). - sessionStorage :
nlg_invite(code d’invitation issu du lien),nlg_saga_map(marqueur d’affichage).
Base juridique : § 25, al. 2, n° 2 TDDDG en liaison avec l’art. 6, par. 1, point b)/f), du RGPD.
Sécurité : À chaque connexion, nous enregistrons pour la session votre adresse IP et l’identifiant du navigateur (user-agent). Nous supprimons les sessions expirées toutes les heures, et immédiatement à la déconnexion. Pour nous protéger contre les attaques, nous traitons brièvement l’adresse IP et l’adresse e-mail saisie dans des compteurs qui se suppriment d’eux-mêmes après 1 minute à 24 heures. L’application de jeu n’écrit pas de journaux de requêtes en fonctionnement. Base juridique : art. 6, par. 1, point f), du RGPD.
Administration et modération : Des collaborateurs autorisés administrent le jeu via l’espace d’administration de ce site web, protégé par une double authentification. La liaison avec le jeu est uniquement interne et signée cryptographiquement. Ils y voient notamment le nom de joueur, l’e-mail, le statut, les domaines et les derniers mouvements de troupes, et peuvent activer, avertir, rendre muet, bloquer ou supprimer. Chacune de ces mesures est consignée avec le moment, la personne agissante et le motif. Base juridique : art. 6, par. 1, point f), du RGPD (application des règles du jeu, prévention des abus).
Destinataires : Nous envoyons les e-mails du jeu (confirmation, activation, mot de passe) via Resend (Resend, Inc., États-Unis) en tant que sous-traitant. Resend reçoit alors l’adresse du destinataire, l’objet et le contenu de l’e-mail avec le nom de joueur et le lien. Il n’y a pas d’autres destinataires.
Durée de conservation et suppression : Une exécution automatique supprime chaque jour : le chat mondial et le chat de tribu après 90 jours, le courrier des corbeaux après 12 mois, les rapports après 90 jours, les offres de marché terminées après 30 jours, le journal des attaques après 7 jours et le journal d’administration dans le jeu après 12 mois. Nous consignons en outre les actions d’administration concernant votre compte (par ex. activation, blocage, suppression) dans l’administration de notre site web ; nous supprimons ces entrées après 12 mois, et après une suppression de compte, nous y remplaçons immédiatement le nom et l’identifiant par une valeur non réversible. Nous conservons les données du compte et l’état de jeu tant que votre compte existe. Supprimer le compte : vous demandez la suppression dans le profil avec votre mot de passe. Après 7 jours, pendant lesquels vous pouvez l’annuler, nous supprimons définitivement votre compte : compte, sessions, domaines, état de jeu, vos messages de chat et le courrier des corbeaux qui vous est adressé. Le courrier des corbeaux que vous avez envoyé à d’autres reste chez les destinataires ; nous y remplaçons votre nom par « Jarl supprimé », ce qui vaut aussi pour les rapports d’autres joueurs. Si nous supprimons votre compte à votre demande, nous le bloquons et l’anonymisons immédiatement et le supprimons définitivement lors de l’exécution quotidienne suivante.
Vos droits : Vous disposez des droits prévus aux art. 15 à 18, 20 et 21 du RGPD et pouvez introduire une réclamation auprès d’une autorité de contrôle conformément à l’art. 77 du RGPD (détails : voir ci-dessus). Vous obtenez l’accès ou une exportation de données sur demande à immerda@north-legendary.com.
28. Mise à jour
Nous adaptons cette politique de confidentialité lorsque le cadre juridique ou technique change – notamment lors de l’activation des outils mentionnés aux points 5, 7 et 8 et en cas de modifications du processus de commande, des moyens de paiement ou des prestataires.