Politique de confidentialité

Comment nous traitons vos données personnelles dans l'application BeautyPro Aurora

Dernière mise à jour : septembre 2026

En résumé

  • Vos données restent en Europe (Union européenne), sur une infrastructure privée gérée par Aubin Gilles Digital.
  • Nous ne vendons jamais vos données et nous ne les partageons qu'avec des sous-traitants strictement nécessaires (envoi d'e-mails et de SMS de rappel, paiement de l'abonnement, et assistant conversationnel uniquement si vous l'utilisez).
  • Vous pouvez à tout moment exporter ou supprimer vos données depuis l'application.
  • Pour toute question : beautypro@aurora-synergy.app

1. Qui sommes-nous ?

BeautyPro Aurora est une application de gestion destinée aux instituts de beauté (esthéticiennes, collaborateurs) et à leurs clients. L'éditeur de l'application est Aubin Gilles Digital (Rue de Haut-Bois 33, 5340 Haut-Bois, Belgique, BCE 1016.682.338, TVA BE 1016.682.338), dont les coordonnées complètes figurent dans les mentions légales.

2. Qui est responsable du traitement de vos données ?

BeautyPro Aurora fonctionne en mode multi-tenant : chaque institut (« salon ») dispose d'un espace privé.

  • Pour les esthéticiennes (propriétaires et collaborateurs) et pour les comptes utilisateurs en général, Aubin Gilles Digital agit en qualité de responsable du traitement.
  • Pour les données des clients des salons (fiche client, historique de RDV, factures, etc.), chaque institut est responsable du traitement, et Aubin Gilles Digital intervient comme sous-traitant au sens du RGPD. Ce cadre est précisé dans notre Accord de sous-traitance (DPA), conforme à l'article 28 RGPD.

3. Quelles données collectons-nous ?

3.1 Pour les esthéticiennes

  • Identité : prénom, nom
  • Coordonnées : e-mail, téléphone (optionnel), adresse postale (optionnelle)
  • Identification de l'institut : nom commercial, BCE/TVA, adresse, logo
  • Données d'authentification : mot de passe (haché avec bcrypt : nous n'avons jamais accès à votre mot de passe en clair)
  • Données techniques : journaux d'audit (action, horodatage, adresse IP)

3.2 Pour les clients

  • Identité et contact : prénom, nom, e-mail, téléphone
  • Adresse postale (si renseignée)
  • Date de naissance (si renseignée)
  • Numéro de TVA (si client professionnelle)
  • Type de peau et notes de suivi esthétique : ce sont des caractéristiques esthétiques non médicales, utilisées pour personnaliser les soins. L'application ne traite pas de données de santé au sens de l'article 9 RGPD ; l'institut s'engage à ne consigner aucune donnée médicale (pathologie, traitement, diagnostic) dans les champs de notes libres.
  • Réponses aux questionnaires / QCM et notes de suivi saisies par l'institut
  • Historique des rendez-vous, factures, paiements, bons cadeaux

3.3 Pour les visiteurs (sans compte)

  • Données techniques : adresse IP, type de navigateur, pages visitées (consignées temporairement dans les logs serveur, pour la sécurité).

Aucun outil d'analyse comportementale tiers (Google Analytics, etc.) n'est utilisé dans l'application.

4. Pourquoi collectons-nous ces données ?

FinalitéBase légale (RGPD)
Création et gestion de votre compteExécution du contrat (art. 6.1.b)
Gestion des rendez-vous, ventes, facturesExécution du contrat (art. 6.1.b)
Émission et conservation des facturesObligation légale (art. 6.1.c) : comptabilité belge
Type de peau, préférences et notes de suivi esthétiqueExécution du contrat (art. 6.1.b) : sous la responsabilité de l'institut
Envoi de rappels de RDV : par e-mail, et par SMS si l'institut a activé l'optionIntérêt légitime (art. 6.1.f)
Sécurité, prévention de la fraude, journaux d'auditIntérêt légitime (art. 6.1.f)
Réservation en ligne par un clientConsentement (art. 6.1.a) lors de l'affiliation

5. Combien de temps conservons-nous vos données ?

Les données sont conservées pour la durée de la relation contractuelle, puis anonymisées ou supprimées dans un délai raisonnable ; les données soumises à une obligation légale (par exemple les factures : dix ans à compter du 1er janvier qui suit la clôture de l'exercice, article 60 du Code de la TVA et article III.86 du Code de droit économique) sont conservées pour la durée légale correspondante.

Certaines données techniques et accessoires font l'objet d'une suppression automatique :

  • Conversations avec l'assistant conversationnel : conservées 6 mois puis supprimées automatiquement. Elles sont utilisées pour améliorer l'expérience d'utilisation en analysant les problèmes rencontrés.
  • Journal d'audit (traçabilité des actions sensibles) : 1 an.
  • Traces d'envoi d'e-mails (suivi technique) : 6 mois.
  • Traces d'envoi de SMS de rappel (numéro, texte, statut de remise, côté passerelle d'envoi) : 1 an.
  • Demandes de réservation refusées ou annulées : 30 jours.
  • Demandes d'accompagnement terminées ou annulées : 12 mois.
  • Registre des effacements : lorsqu'une demande de suppression de compte est honorée, nous conservons la preuve qu'elle l'a été (date, rôle, repère d'anonymisation), sans aucune donnée personnelle. Cette preuve est conservée aussi longtemps que les pièces comptables qui justifient l'exception au droit à l'effacement, soit dix ans : elle est ce qui nous permet de démontrer que votre demande a bien été exécutée.

6. Avec qui partageons-nous vos données ?

Nous limitons strictement le partage :

  • OVH SAS (2 rue Kellermann, 59100 Roubaix, France) : fournisseur de service SMTP pour l'envoi des e-mails transactionnels (rappels de RDV, confirmation de réservation, factures, etc.). OVH traite les données en qualité de sous-traitant.
  • ElevenLabs, Inc. (États-Unis) : assistant conversationnel, uniquement si vous l'utilisez : la connexion n'est établie qu'après ouverture de l'assistant et acceptation de l'avis. Le contenu de votre conversation est alors transmis à ElevenLabs pour générer les réponses (transfert hors UE encadré par des clauses contractuelles types). Voir le détail dans notre politique cookies et notre accord de sous-traitance.
  • Stripe Payments Europe, Ltd. (Irlande) et Stripe, Inc. (États-Unis). Finalité : gestion des abonnements payants et traitement sécurisé des paiements par carte. Données traitées : adresse e-mail du titulaire du compte, nom de l'établissement/raison sociale, adresse de facturation, identifiant et statut de l'abonnement. Le numéro de carte est saisi sur la page de paiement hébergée par Stripe et ne transite jamais par nos serveurs. Localisation/transfert : UE (Irlande) avec traitement possible aux États-Unis, encadré par les clauses contractuelles types (art. 46 RGPD) et le Data Privacy Framework UE–États-Unis. Infos : https://stripe.com/fr/privacy.
  • SMSTools (smstools.be, Belgique) : envoi des SMS de rappel de rendez-vous, uniquement si votre institut a activé les rappels par SMS. Données transmises : le numéro de mobile de la cliente et le texte du rappel (prénom, nom de l'institut, date et heure du rendez-vous). Traitement en Belgique (UE), en qualité de sous-traitant.
  • Google (Google Maps) : uniquement sur les fiches publiques d'institut, la carte de localisation est chargée après un clic ; la requête transmet alors techniquement votre adresse IP à Google. Aucun cookie publicitaire n'est déposé. Les polices de caractères, elles, sont désormais auto-hébergées (plus aucune requête à Google Fonts).
  • Google (connexion avec Google) : uniquement si vous choisissez de vous connecter avec votre compte Google : Google agit alors en fournisseur d'identité indépendant (responsable de son propre traitement). Nous recevons uniquement votre adresse e-mail, votre nom et un identifiant technique de compte ; aucune autre donnée de votre compte Google n'est consultée. La connexion classique par mot de passe reste disponible et n'implique aucun échange avec Google.
  • L'esthéticienne / l'institut auquel vous êtes affiliée en tant que client : votre fiche client lui est accessible.
  • Le support et l'administration de la plateforme BeautyPro Aurora : peuvent être amenés à consulter un compte ou un institut pour traiter une demande d'assistance ou un signalement de bug. Pour les besoins d'exploitation et de sécurité, l'administrateur de la plateforme dispose d'un accès en consultation seule aux espaces des instituts et de la possibilité de suspendre un compte ou un institut en cas de manquement aux CGU, de fraude ou de risque de sécurité. Il a également accès à des statistiques globales et aux journaux d'activité. Chaque action sensible est tracée dans les journaux d'audit.

Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales.

7. La fiche publique de votre institut

Cette section ne concerne que les instituts. Elle décrit des données que vous rendez publiques vous-même, et il nous a semblé nécessaire de le dire précisément.

Ce qui la déclenche. Votre fiche publique est désactivée par défaut : rien n'est publié tant que vous ne faites rien. Elle s'active automatiquement le jour où vous activez la réservation en ligne dans vos paramètres, parce que vos clientes doivent pouvoir trouver la page depuis laquelle elles réservent. Vous pouvez l'éteindre à tout moment, et garder la réservation en ligne.

Ce qui devient alors visible par tout le monde, sans compte : le nom de votre institut, sa commune et son code postal, votre description, vos photos, vos horaires d'ouverture, vos prestations et leurs prix, vos liens de site et de réseaux sociaux, et — sur la page de votre institut — votre adresse complète, rue comprise. Cette adresse est celle que vous avez renseignée : si vous travaillez à votre domicile, c'est votre domicile qui est publié.

Ce qui n'est jamais publié : votre nom en tant que gérante, vos clientes, vos rendez-vous, vos ventes, votre comptabilité, votre numéro de TVA. Rien de ce qui relève de la gestion de votre institut ne sort de votre compte.

Les moteurs de recherche. Cette page est faite pour être trouvée : elle est annoncée à Google par un plan de site, elle est lisible par les robots sans exécuter de JavaScript, et elle porte des données structurées décrivant votre institut (adresse, horaires, fourchette de prix). Les robots des assistants d'intelligence artificielle y sont également autorisés, au même titre que les moteurs classiques. Votre institut apparaît en outre dans l'annuaire public du site, où seuls la commune et le code postal sont affichés.

Base légale : l'exécution du contrat qui nous lie (art. 6.1.b RGPD). La vitrine publique et la réservation en ligne font partie du service auquel vous souscrivez, et c'est vous qui décidez de les activer.

Comment redevenir invisible. Désactivez la fiche publique dans Paramètres → Réservation en ligne. La page cesse immédiatement d'être servie et sort du plan de site. En revanche, nous ne maîtrisons pas les moteurs de recherche : une page déjà explorée peut rester dans leurs résultats ou leur cache pendant un certain temps, et une copie peut subsister chez des tiers. Écrivez-nous si vous souhaitez que nous vous aidions à en demander le retrait.

Vous restez responsable du contenu que vous publiez sur cette fiche, notamment de vos photos et de vos textes.

8. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : supprimer vos données dans la mesure où aucune obligation légale ne s'y oppose (les factures, par exemple, doivent être conservées dix ans).
  • Droit à la limitation du traitement (art. 18).
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré (JSON).
  • Droit d'opposition (art. 21).
  • Droit de retirer votre consentement à tout moment (art. 7).

Comment exercer vos droits ? Connectez-vous à votre compte et utilisez la page Paramètres → Mes données pour exporter ou supprimer vos données. Vous pouvez aussi écrire à beautypro@aurora-synergy.app. Nous nous engageons à répondre sous 30 jours.

9. Sécurité

  • Mots de passe hachés avec bcrypt (jamais stockés en clair).
  • Tokens d'authentification à durée limitée, avec révocation côté serveur (déconnexion, changement de mot de passe, suspension de compte).
  • Communication chiffrée via HTTPS (TLS).
  • Headers de sécurité standards (Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
  • Sauvegardes régulières.
  • Accès aux données strictement limité au personnel et aux sous-traitants nécessaires.

10. Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez à tout moment introduire une réclamation auprès de l'autorité belge de protection des données :

Autorité de Protection des Données (APD)

Rue de la Presse 35, 1000 Bruxelles

Téléphone : +32 2 274 48 00

E-mail : contact@apd-gba.be

Site : www.autoriteprotectiondonnees.be

11. Modifications de la présente politique

Aubin Gilles Digital peut être amené à modifier la présente politique de confidentialité afin de refléter des évolutions techniques, juridiques ou fonctionnelles. La date de dernière mise à jour est indiquée en haut de la page. En cas de modification substantielle, nous vous en informerons par e-mail ou par une notification dans l'application.