Politique de confidentialité
Dernière mise à jour : 26 juillet 2026
Cette politique décrit comment Esthetio traite les données personnelles dans le cadre de son service de prise de rendez-vous pour instituts de beauté, salons de coiffure et barbiers, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
Qui est responsable de quoi ?
Le Service traite deux catégories de données, avec des rôles distincts :
- Données des comptes instituts (professionnels utilisateurs du Service) : Esthetio, édité par [À COMPLÉTER : raison sociale], agit en responsable de traitement.
- Données des clients finaux(personnes qui réservent auprès d'un institut) : l'institut est responsable de traitement et Esthetio agit en sous-traitant, sur instruction de l'institut. Pour exercer vos droits sur ces données, adressez-vous en priorité à l'institut concerné.
Données collectées
Comptes instituts
- Identité et contact : nom, prénom, adresse email, numéro de téléphone.
- Compte : mot de passe (stocké haché), rôle dans l'institut, préférences.
- Institut : nom, adresse, prestations, horaires, photos et contenus du site vitrine.
- Facturation et paiement : historique d'abonnement ; les coordonnées bancaires sont collectées directement par Stripe et ne transitent jamais par nos serveurs.
Clients finaux (pour le compte des instituts)
- Identité et contact : nom, prénom, adresse email, numéro de téléphone.
- Rendez-vous : prestations réservées, dates, historique, acomptes versés, rappels envoyés.
- Notes privées éventuellement saisies par l'institut dans la fiche client.
Données techniques
- Journaux de connexion et d'erreurs (adresse IP, horodatage), à des fins de sécurité.
- Mesure d'audience agrégée et sans cookie via Plausible Analytics (voir la section Cookies).
Finalités et bases légales
- Fournir le Service(gestion de l'agenda, réservations en ligne, rappels par email et SMS, encaissement des acomptes) — exécution du contrat.
- Facturer les abonnements et tenir la comptabilité — exécution du contrat et obligation légale.
- Sécuriser le Service (journaux, prévention de la fraude et des abus) — intérêt légitime.
- Mesurer l'audience du site de façon agrégée et anonyme — intérêt légitime (aucune donnée personnelle collectée à cette fin).
- Communiquer avec les instituts sur le Service (emails de service, informations produit) — exécution du contrat et intérêt légitime.
Sous-traitants et destinataires
Les données sont accessibles aux seuls prestataires nécessaires au fonctionnement du Service, dans la limite de leur mission :
| Prestataire | Finalité | Localisation / encadrement des transferts |
|---|---|---|
| Stripe Payments Europe Ltd | Paiement des abonnements et encaissement des acomptes (Stripe Connect) | Irlande / UE — transferts hors UE encadrés (CCT, Data Privacy Framework) |
| Resend | Envoi des emails transactionnels (confirmations, rappels) | États-Unis — clauses contractuelles types |
| smsmode (Calade Technologies) | Envoi des SMS de rappel | France |
| Neon | Hébergement de la base de données | Union européenne |
| Upstash | Files d'attente et cache (Redis) | Union européenne |
| Cloudflare R2 | Stockage des images et fichiers | UE / international — clauses contractuelles types |
| Hetzner Online GmbH | Hébergement de l'application | Allemagne |
Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires. Des transferts hors Union européenne peuvent intervenir chez certains prestataires ; ils sont alors encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne, certification Data Privacy Framework le cas échéant).
Durées de conservation
- Compte institut: pendant la durée de l'abonnement, puis suppression dans les 90 jours suivant la clôture du compte (hors obligations légales).
- Données de facturation : 10 ans (obligation comptable).
- Données des clients finaux: conservées selon les instructions de l'institut responsable de traitement ; supprimées avec le compte de l'institut dans les mêmes délais.
- Journaux techniques : 12 mois maximum.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition sur vos données, ainsi que du droit de définir des directives post-mortem. Pour les exercer :
- Compte institut : écrivez à [À COMPLÉTER : adresse email du référent données personnelles / DPO]. Nous répondons sous un mois.
- Client d'un institut: adressez-vous à l'institut auprès duquel vous avez réservé ; nous l'assistons dans le traitement de votre demande.
Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
Cookies et mesure d'audience
- Aucun cookie tiers, aucun cookie publicitaire, aucun traceur de réseaux sociaux.
- Le Service utilise uniquement le stockage strictement nécessaire au fonctionnement (maintien de votre session de connexion), exempté de consentement.
- La mesure d'audience est réalisée avec Plausible Analytics, une solution sans cookiequi ne collecte aucune donnée personnelle et ne permet pas de vous suivre d'un site à l'autre. Elle est servie depuis notre propre domaine et produit uniquement des statistiques agrégées. À ce titre, aucune bannière de consentement n'est requise.
Sécurité
Les données sont chiffrées en transit (TLS), les mots de passe sont stockés hachés, les accès sont limités selon le principe du moindre privilège et les paiements sont traités par Stripe (certifié PCI-DSS) sans que les données de carte ne transitent par nos serveurs.
Contact
Pour toute question relative à cette politique : [À COMPLÉTER : adresse email du référent données personnelles / DPO]. Voir aussi nos mentions légales et nos conditions générales de vente.