En résumé
- Vos données restent en Belgique, sur une infrastructure privée gérée par Aubin Gilles Digital.
- Nous ne vendons jamais vos données et nous ne les partageons qu'avec des sous-traitants strictement nécessaires (envoi d'e-mails, et assistant conversationnel uniquement si vous l'utilisez).
- Vous pouvez à tout moment exporter ou supprimer vos données depuis l'application.
- Pour toute question : beautypro@aurora-synergy.app
1. Qui sommes-nous ?
BeautyPro Aurora est une application de gestion destinée aux instituts de beauté (esthéticiennes, collaborateurs) et à leurs clients. L'éditeur de l'application est Aubin Gilles Digital (Rue de Haut-Bois 33, 5340 Haut-Bois, Belgique — BCE 1016.682.338, TVA BE 1016.682.338), dont les coordonnées complètes figurent dans les mentions légales.
2. Qui est responsable du traitement de vos données ?
BeautyPro Aurora fonctionne en mode multi-tenant : chaque institut (« salon ») dispose d'un espace privé.
- Pour les esthéticiennes (propriétaires et collaborateurs) et pour les comptes utilisateurs en général, Aubin Gilles Digital agit en qualité de responsable du traitement.
- Pour les données des clients des salons (fiche client, historique de RDV, factures, etc.), chaque institut est responsable du traitement, et Aubin Gilles Digital intervient comme sous-traitant au sens du RGPD. Ce cadre est précisé dans notre Accord de sous-traitance (DPA), conforme à l'article 28 RGPD.
3. Quelles données collectons-nous ?
3.1 Pour les esthéticiennes
- Identité : prénom, nom
- Coordonnées : e-mail, téléphone (optionnel), adresse postale (optionnelle)
- Identification de l'institut : nom commercial, BCE/TVA, adresse, logo
- Données d'authentification : mot de passe (haché avec bcrypt — nous n'avons jamais accès à votre mot de passe en clair)
- Données techniques : journaux d'audit (action, horodatage, adresse IP)
3.2 Pour les clients
- Identité et contact : prénom, nom, e-mail, téléphone
- Adresse postale (si renseignée)
- Date de naissance (si renseignée)
- Numéro de TVA (si client professionnelle)
- Type de peau et notes de suivi esthétique : ce sont des caractéristiques esthétiques non médicales, utilisées pour personnaliser les soins. L'application ne traite pas de données de santé au sens de l'article 9 RGPD ; l'institut s'engage à ne consigner aucune donnée médicale (pathologie, traitement, diagnostic) dans les champs de notes libres.
- Réponses aux questionnaires / QCM et notes de suivi saisies par l'institut
- Historique des rendez-vous, factures, paiements, bons cadeaux
3.3 Pour les visiteurs (sans compte)
- Données techniques : adresse IP, type de navigateur, pages visitées (consignées temporairement dans les logs serveur, pour la sécurité).
Aucun outil d'analyse comportementale tiers (Google Analytics, etc.) n'est utilisé dans l'application.
4. Pourquoi collectons-nous ces données ?
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion de votre compte | Exécution du contrat (art. 6.1.b) |
| Gestion des rendez-vous, ventes, factures | Exécution du contrat (art. 6.1.b) |
| Émission et conservation des factures | Obligation légale (art. 6.1.c) — comptabilité belge |
| Type de peau, préférences et notes de suivi esthétique | Exécution du contrat (art. 6.1.b) — sous la responsabilité de l'institut |
| Envoi d'e-mails de rappel de RDV | Intérêt légitime (art. 6.1.f) |
| Sécurité, prévention de la fraude, journaux d'audit | Intérêt légitime (art. 6.1.f) |
| Réservation en ligne par un client | Consentement (art. 6.1.a) lors de l'affiliation |
5. Combien de temps conservons-nous vos données ?
Les données sont conservées pour la durée de la relation contractuelle, puis anonymisées ou supprimées dans un délai raisonnable ; les données soumises à une obligation légale (par exemple les factures : 7 ans, en application de la législation comptable belge) sont conservées pour la durée légale correspondante.
Certaines données techniques et accessoires font l'objet d'une suppression automatique :
- Conversations avec l'assistant conversationnel : conservées 6 mois puis supprimées automatiquement. Elles sont utilisées pour améliorer l'expérience d'utilisation en analysant les problèmes rencontrés.
- Journal d'audit (traçabilité des actions sensibles) : 1 an.
- Traces d'envoi d'e-mails (suivi technique) : 6 mois.
- Demandes de réservation refusées ou annulées : 30 jours.
6. Avec qui partageons-nous vos données ?
Nous limitons strictement le partage :
- OVH SAS (2 rue Kellermann, 59100 Roubaix, France) — fournisseur de service SMTP pour l'envoi des e-mails transactionnels (rappels de RDV, confirmation de réservation, factures, etc.). OVH traite les données en qualité de sous-traitant.
- ElevenLabs, Inc. (États-Unis) — assistant conversationnel, uniquement si vous l'utilisez : la connexion n'est établie qu'après ouverture de l'assistant et acceptation de l'avis. Le contenu de votre conversation est alors transmis à ElevenLabs pour générer les réponses (transfert hors UE encadré par des clauses contractuelles types). Voir le détail dans notre politique cookies et notre accord de sous-traitance.
- Stripe Payments Europe, Ltd. (Irlande) et Stripe, Inc. (États-Unis). Finalité : gestion des abonnements payants et traitement sécurisé des paiements par carte. Données traitées : adresse e-mail du titulaire du compte, nom de l'établissement/raison sociale, adresse de facturation, identifiant et statut de l'abonnement. Le numéro de carte est saisi sur la page de paiement hébergée par Stripe et ne transite jamais par nos serveurs. Localisation/transfert : UE (Irlande) avec traitement possible aux États-Unis, encadré par les clauses contractuelles types (art. 46 RGPD) et le Data Privacy Framework UE–États-Unis. Infos : https://stripe.com/fr/privacy.
- Google (Google Maps) — uniquement sur les fiches publiques d'institut, la carte de localisation est chargée après un clic ; la requête transmet alors techniquement votre adresse IP à Google. Aucun cookie publicitaire n'est déposé. Les polices de caractères, elles, sont désormais auto-hébergées (plus aucune requête à Google Fonts).
- Google (connexion avec Google) — uniquement si vous choisissez de vous connecter avec votre compte Google : Google agit alors en fournisseur d'identité indépendant (responsable de son propre traitement). Nous recevons uniquement votre adresse e-mail, votre nom et un identifiant technique de compte ; aucune autre donnée de votre compte Google n'est consultée. La connexion classique par mot de passe reste disponible et n'implique aucun échange avec Google.
- L'esthéticienne / l'institut auquel vous êtes affiliée en tant que client : votre fiche client lui est accessible.
- Le support et l'administration de la plateforme BeautyPro Aurora : peuvent être amenés à consulter un compte ou un institut pour traiter une demande d'assistance ou un signalement de bug. Pour les besoins d'exploitation et de sécurité, l'administrateur de la plateforme dispose d'un accès en consultation seule aux espaces des instituts et de la possibilité de suspendre un compte ou un institut en cas de manquement aux CGU, de fraude ou de risque de sécurité. Il a également accès à des statistiques globales et aux journaux d'activité. Chaque action sensible est tracée dans les journaux d'audit.
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales.
7. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants :
- Droit d'accès (art. 15) — obtenir une copie de vos données.
- Droit de rectification (art. 16) — corriger des données inexactes.
- Droit à l'effacement (art. 17) — supprimer vos données dans la mesure où aucune obligation légale ne s'y oppose (les factures, par exemple, doivent être conservées 7 ans).
- Droit à la limitation du traitement (art. 18).
- Droit à la portabilité (art. 20) — recevoir vos données dans un format structuré (JSON).
- Droit d'opposition (art. 21).
- Droit de retirer votre consentement à tout moment (art. 7).
Comment exercer vos droits ? Connectez-vous à votre compte et utilisez la page Paramètres → Mes données pour exporter ou supprimer vos données. Vous pouvez aussi écrire à beautypro@aurora-synergy.app. Nous nous engageons à répondre sous 30 jours.
8. Sécurité
- Mots de passe hachés avec bcrypt (jamais stockés en clair).
- Tokens d'authentification à durée limitée, avec révocation côté serveur (déconnexion, changement de mot de passe, suspension de compte).
- Communication chiffrée via HTTPS (TLS).
- Headers de sécurité standards (Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
- Sauvegardes régulières.
- Accès aux données strictement limité au personnel et aux sous-traitants nécessaires.
9. Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez à tout moment introduire une réclamation auprès de l'autorité belge de protection des données :
Autorité de Protection des Données (APD)
Rue de la Presse 35, 1000 Bruxelles
Téléphone : +32 2 274 48 00
E-mail : contact@apd-gba.be
10. Modifications de la présente politique
Aubin Gilles Digital peut être amené à modifier la présente politique de confidentialité afin de refléter des évolutions techniques, juridiques ou fonctionnelles. La date de dernière mise à jour est indiquée en haut de la page. En cas de modification substantielle, nous vous en informerons par e-mail ou par une notification dans l'application.
