<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://vialet.org/feed/rss2/xslt" ?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Vialet.org - Mot-clé - deeluxe</title>
    <link>https://vialet.org/</link>
    <atom:link href="https://vialet.org/feed/tag/deeluxe/rss2" rel="self" type="application/rss+xml" />
    <description>Blog personnel de Guillaume Vialet depuis 2008 - Propulsé par Dotclear</description>
    <language>fr</language>
    <pubDate>Thu, 09 Apr 2026 04:52:45 +0200</pubDate>
    <copyright></copyright>
    <docs>http://blogs.law.harvard.edu/tech/rss</docs>
    <generator>Dotclear</generator>
          <item>
        <title>Quand Deeluxe récupère des données clients de Jules</title>
        <link>https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules</link>
        <guid isPermaLink="false">urn:md5:00ecadba1b79c3b449182d993fcd623f</guid>
        <pubDate>Sat, 13 Aug 2022 11:04:00 +0100</pubDate>
        <dc:creator>Guillaume Vialet</dc:creator>
                  <category>Hall of Spam</category>
                          <category>deeluxe</category>
                  <category>jules</category>
                  <category>rgpd</category>
                  <category>spam</category>
                <description> &lt;p&gt;Je ne connaissais pas &lt;strong&gt;Deeluxe&lt;/strong&gt; avant d'être spammé par son service marketing. Cette enseigne de prêt-à-porter est créée en 2004 par les frères Jean-Michel et Laurent Sanchez. Deeluxe propose à la fois des boutiques en propre et, selon L'Observatoire de la franchise, &lt;a href=&quot;https://www.observatoiredelafranchise.fr/interviews-deeluxe/grace-a-notre-adn-de-detaillants-nous-connaissons-parfaitement-les-besoins-et-les-attentes-du-commerce-de-detail-4594-6674.htm&quot; hreflang=&quot;fr&quot; title=&quot;Observatoire de la franchise&quot;&gt;des boutiques en franchise&lt;/a&gt;. Voilà pour le contexte du spammeur.&lt;/p&gt;


&lt;h3&gt;De &lt;em&gt;Jules&lt;/em&gt; à &lt;em&gt;Deeluxe&lt;/em&gt;&lt;/h3&gt;


&lt;p&gt;Il y a quelques années, j'ai procédé à un achat tout ce qu'il y a de plus banal dans une boutique &lt;strong&gt;Jules&lt;/strong&gt;, au centre commercial &lt;strong&gt;Auchan Soisy-sous-Montmorency&lt;/strong&gt;. Au moment de régler, on me demande &lt;strong&gt;mon adresse e-mail&lt;/strong&gt;, associée à mon compte client Jules. Jusqu'ici, rien de plus normal à une époque où ventes physiques et gestion de la relation client numérique sont intimement liées.&lt;/p&gt;


&lt;p&gt;Pour celles et ceux qui ne seraient pas familiers de ce blog, j'utilise une adresse e-mail spécifique &lt;ins&gt;par service&lt;/ins&gt;, qu'il soit hors ligne ou sur Internet.&lt;/p&gt;


&lt;h3&gt;Utilisation possible du fichier clients Jules au profit de Deeluxe&lt;/h3&gt;


&lt;p&gt;Mi-2021, la boutique Jules Auchan Soisy ferme définitivement ses portes. Le prêt-à-porter en France va mal en général et particulièrement pour la marque &lt;a href=&quot;https://fr.wikipedia.org/wiki/Association_familiale_Mulliez&quot; hreflang=&quot;fr&quot; title=&quot;Association familiale Mulliez (Wikipédia)&quot;&gt;du groupe Mulliez&lt;/a&gt;. L'annonce est notamment faite &lt;a href=&quot;https://www.facebook.com/JulesSoisysousMontmorency/&quot; hreflang=&quot;fr&quot; title=&quot;Page Facebook Jules Soisy-sous-Montmorency&quot;&gt;sur la page Facebook&lt;/a&gt; de la boutique.&lt;/p&gt;


&lt;p&gt;Courant août 2021, l'emplacement de la boutique Jules est occupé par une nouvelle marque, &lt;a href=&quot;https://www.deeluxe.fr/content/47-magasin-deeluxe-soisy&quot; hreflang=&quot;fr&quot; title=&quot;Page information boutique Deeluxe Soizy&quot;&gt;Deeluxe&lt;/a&gt;. Une &lt;a href=&quot;https://www.facebook.com/profile.php?id=100071994678688&quot; hreflang=&quot;fr&quot; title=&quot;Page Facebook Deeluxe Auchan Soisy-sous-Montmorency&quot;&gt;page Facebook est créée&lt;/a&gt; à cette occasion.&lt;/p&gt;


&lt;p&gt;Ce n'est d'ailleurs &lt;a href=&quot;https://www.lunion.fr/id280992/article/2021-08-03/le-jules-depernay-remplace-par-deeluxe&quot; hreflang=&quot;fr&quot; title=&quot;Le Jules d’Épernay remplacé par Deeluxe&quot;&gt;pas un cas isolé de reprise de point&lt;/a&gt; de vente Jules par Deeluxe :&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;L’équipe du magasin attend la fin des travaux pour reprendre le travail. - Mathis Menu Jusqu’au 31 juillet, la boutique de vêtements pour hommes Jules a liquidé sa marchandise avant de fermer définitivement ses portes. En travaux depuis le 2 août, le magasin s’apprête à afficher sa nouvelle enseigne : Deeluxe. &lt;sup&gt;[&lt;a href=&quot;https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#wiki-footnote-1&quot; id=&quot;rev-wiki-footnote-1&quot;&gt;1&lt;/a&gt;]&lt;/sup&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Deux mois plus tard, le 27 octobre 2021, je reçois &lt;strong&gt;mon premier spam poussé par Deeluxe&lt;/strong&gt; sur mon adresse e-mail réservée au compte client &lt;strong&gt;Jules&lt;/strong&gt;. Ce spam m'invite à découvrir les nouvelles boutiques de la marque et à localiser le point de vente le plus proche de chez moi.&lt;/p&gt;


&lt;p&gt;Ce détail semblerait indiquer que les données des clients &lt;em&gt;Jules&lt;/em&gt; ne sont pas simplement restées au niveau du précédent point de vente physique, mais sont bien remontées au groupe, la société &lt;strong&gt;JL 26&lt;/strong&gt; qui opère la marque &lt;em&gt;Deeluxe&lt;/em&gt;. Les coordonnées parfois citées dans les e-mails ne sont notamment pas celles de la boutique Auchan mais du siège, situé à Marseille.&lt;/p&gt;


&lt;p&gt;Entre octobre 2021 et juillet 2022, &lt;em&gt;Deeluxe&lt;/em&gt; m'enverra &lt;strong&gt;70 messages&lt;/strong&gt; (promotions, livraisons offertes, soldes, etc.), soit pratiquement &lt;strong&gt;7 e-mails « commerciaux » par mois&lt;/strong&gt;. D'autres messages ont pu être bloqués ou filtrés. Il s'agit donc de l'hypothèse basse du nombre de spams poussés par la marque entre ces deux dates.&lt;/p&gt;


&lt;p&gt;On s'étonnera qu'un concurrent de &lt;em&gt;Jules&lt;/em&gt; puisse utiliser directement et impunément les données des clients d'une de ses anciennes boutiques !&lt;/p&gt;


&lt;h3&gt;Que dit le &lt;abbr title=&quot;Règlement général de protection des données (personnelles)&quot;&gt;RGPD&lt;/abbr&gt; dans ce cas de figure atypique ?&lt;/h3&gt;


&lt;h4&gt;Quelles données personnelles sont utilisées ?&lt;/h4&gt;


&lt;p&gt;Deeluxe, dans son traitement de données, fait usage du &lt;strong&gt;nom&lt;/strong&gt;, du &lt;strong&gt;prénom&lt;/strong&gt; et d'une &lt;strong&gt;adresse e-mail&lt;/strong&gt;. Chaque envoi d'e-mail fait référence à ces informations dans le champ destinataire. Aucune ambiguïté sur le caractère personnel et nominatif de ces données (on les appelle des &lt;abbr title=&quot;Données à caractère personnel&quot;&gt;DCP&lt;/abbr&gt;).&lt;/p&gt;


&lt;h4&gt;Qui opère ce traitement ?&lt;/h4&gt;


&lt;p&gt;Manifestement il s'agit de l'enseigne &lt;em&gt;Deeluxe&lt;/em&gt;, c'est-à-dire la société &lt;strong&gt;JL 26&lt;/strong&gt;. Jean-Michel SANCHEZ, en sa qualité de dirigeant, est donc responsable de ce traitement.&lt;/p&gt;


&lt;h4&gt;Comment les données personnelles ont-elles été collectées ?&lt;/h4&gt;


&lt;p&gt;Aucune indication de la nature de la collecte n'est précisée dans les 70 e-mailings. Il n'y a pas non plus de renvoi vers une page d'information et d'exercice des droits à destination de la personne faisant l'objet de ce traitement (si ce n'est un lien de désinscription, qui sous-entend que vous vous êtes au préalable inscrit ou que vous êtes client &lt;em&gt;Deeluxe&lt;/em&gt;). Comme nous l'avons vu plus avant, les données ont été à l'origine collectées par Jules (Mulliez) avant d'être ensuite exploitée par Deeluxe (JL 26). Ce &lt;strong&gt;transfert entre deux responsables de traitement&lt;/strong&gt;, sans en informer la personne concernée et sans qu'aucun consentement n'ait été demandé et encore moins obtenu, rend dès le départ le traitement illicite.&lt;/p&gt;


&lt;h4&gt;Quelles sont les finalités de ce traitement et quel est son fondement ?&lt;/h4&gt;


&lt;p&gt;Le fondement et les finalités ne sont pas non plus exposés dans les e-mails commerciaux ou sur une page de renvoi. &lt;em&gt;Deeluxe&lt;/em&gt; effectue ici du démarchage commercial. Il a donc besoin du &lt;strong&gt;consentement des personnes visées&lt;/strong&gt; par ces e-mails de prospection (consentement direct ou indirect, donné via un tiers qui agirait alors en co-responsable de traitement). Le fondement serait donc l'intérêt légitime, à condition que la mise en œuvre du traitement soit cohérente et licite de bout en bout.&lt;/p&gt;


&lt;h4&gt;Quels articles ne seraient pas respectés ?&lt;/h4&gt;


&lt;p&gt;Tout d'abord, &lt;strong&gt;Jules&lt;/strong&gt; se rend coupable du point de vue du &lt;abbr title=&quot;Règlement général de protection des données (personnelles)&quot;&gt;RGPD&lt;/abbr&gt;, de ne pas avoir su &lt;strong&gt;sécuriser les données personnelles collectées&lt;/strong&gt; auprès de ses clients en boutique (accès illégitime aux données personnelles) (articles 5, 25, 32, éventuellement 33 et 34&lt;sup&gt;[&lt;a href=&quot;https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#wiki-footnote-2&quot; id=&quot;rev-wiki-footnote-2&quot;&gt;2&lt;/a&gt;]&lt;/sup&gt;)... Son fichier client s'est retrouvé pour une raison que j'ignore, entre les mains des repreneurs de la boutique Auchan de Soisy-sous-Montmorency (du groupe Mulliez, auquel appartient aussi Jules). Il ne semble pas y avoir de lien juridique entre les deux entités. Si Jules/Mulliez avait souhaité vendre son fichier client, il aurait fallu obtenir le consentement préalable de ses clients. Ce qui, dans mon cas personnel, n'a pas été fait.&lt;/p&gt;


&lt;p&gt;Jules s'expose en théorie à une sanction maximale de 12 millions d'euros si la boutique était gérée directement par la marque et non par un franchisé.&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Deeluxe&lt;/strong&gt;, pour sa part :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Met en œuvre et maintient &lt;strong&gt;un traitement illicite&lt;/strong&gt; au regard des articles 5 et  6 du &lt;abbr title=&quot;Règlement général de protection des données (personnelles)&quot;&gt;RGPD&lt;/abbr&gt; (licéité contestée, pas collecte loyale, pas de consentement, pas de relation contractuelle...).&lt;/li&gt;
&lt;li&gt;Ne fait pas &lt;del&gt;suffisamment&lt;/del&gt; preuve de transparence (et pour cause) en matière d'informations, de communication et modalités d'exercice des droits de la personne (article 12).&lt;/li&gt;
&lt;li&gt;En l'occurrence, la collecte n'ayant pas été du fait de la personne concernée, le responsable de traitement ne respecte pas non plus l'article 14 concernant les informations obligatoires à fournir soit dans l'e-mail, soit dans sur une page Web dédiée.&lt;/li&gt;
&lt;/ol&gt;


&lt;h3&gt;Un site qui n'est pas non plus en reste&lt;/h3&gt;


&lt;p&gt;Enfin, la page des &lt;a href=&quot;https://www.deeluxe.fr/content/2-mentions-legales&quot; hreflang=&quot;fr&quot; title=&quot;Page des mentions légales du site Deeluxe&quot;&gt;mentions légales&lt;/a&gt; du site Deeluxe laisse elle aussi grandement à désirer. Elle s'inscrit typiquement dans l'ère du « pré-RGPD » où seules quelques mentions relatives à la loi « Informatique et Libertés » prévalaient. Pour rappel, la mise en conformité avec le &lt;abbr title=&quot;Règlement général de protection des données (personnelles)&quot;&gt;RGPD&lt;/abbr&gt; avait comme date butoir fin 2018.&lt;/p&gt;


&lt;p&gt;D'ailleurs, le site Web de la marque Deeluxe ne respecte pas non plus la &lt;em&gt;Délibération n° 2020-091 du 17 septembre 2020&lt;/em&gt; de la &lt;a href=&quot;https://www.cnil.fr/sites/default/files/atoms/files/lignes_directrices_de_la_cnil_sur_les_cookies_et_autres_traceurs.pdf&quot; hreflang=&quot;fr&quot; title=&quot;Document PDF de la délibération de la CNIL&quot;&gt;CNIL&lt;/a&gt; en matière de consentement relatifs aux traceurs de suivi (les cookies). D'une part, il n'est pas possible de décliner le pistage en ligne de vos données personnelles lors de votre visite : le bandeau qui prévient le visiteur de l'utilisation de ces outils n'offre pas d'autre possibilité que celle d'accepter. La liste des cookies déposés, les données collectées, les durées de conservation, leur finalité respective... ne sont pas non plus affichées sur la page des mentions légales.&lt;/p&gt;


&lt;p&gt;Plus grave : les cookies de pistage &lt;strong&gt;sont déjà déposés&lt;/strong&gt; avant même que le consentement du visiteur soit recueilli. Et la liste des outils de suivi est relativement longue avec des acteurs peu recommandables en matière de respect de la vie privée : &lt;strong&gt;NetAffiliation&lt;/strong&gt;, &lt;strong&gt;Facebook&lt;/strong&gt;, &lt;strong&gt;Criteo&lt;/strong&gt;, &lt;strong&gt;Affilae&lt;/strong&gt; et &lt;strong&gt;Google&lt;/strong&gt;. Google et Facebook sont d'ailleurs des cas particuliers, le traitement des données collectées se faisant hors Union européenne, sans réciprocité en matière de protection des données entre le droit européen et celui nord-américain.&lt;/p&gt;
&lt;div class=&quot;footnotes&quot;&gt;&lt;h4&gt;Notes&lt;/h4&gt;
&lt;p&gt;[&lt;a href=&quot;https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#rev-wiki-footnote-1&quot; id=&quot;wiki-footnote-1&quot;&gt;1&lt;/a&gt;] &lt;em&gt;&lt;a href=&quot;https://www.lunion.fr/id280992/article/2021-08-03/le-jules-depernay-remplace-par-deeluxe&quot; hreflang=&quot;fr&quot; title=&quot;Le Jules d’Épernay remplacé par Deeluxe&quot;&gt;Le Jules d’Épernay remplacé par Deeluxe&lt;/a&gt;&lt;/em&gt; publié dans le journal l'Union&lt;/p&gt;
&lt;p&gt;[&lt;a href=&quot;https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#rev-wiki-footnote-2&quot; id=&quot;wiki-footnote-2&quot;&gt;2&lt;/a&gt;] Consulter le règlement général de protection des données sur &lt;a href=&quot;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679&quot; hreflang=&quot;fr&quot; title=&quot;RÈGLEMENT (UE) 2016/679 DU PARLEMENT EUROPÉEN ET DU CONSEIL&quot;&gt;le site officiel EUR-Lex&lt;/a&gt;&lt;/p&gt;&lt;/div&gt;
</description>
        
                  <comments>https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#comment-form</comments>
          <wfw:comment>https://vialet.org/post/2022/08/13/Quand-Deeluxe-r%C3%A9cup%C3%A8re-des-donn%C3%A9es-clients-Jules#comment-form</wfw:comment>
          <wfw:commentRss>https://vialet.org/feed/atom/comments/355</wfw:commentRss>
              </item>
      </channel>
</rss>
