À propos de ce document
Ce document constitue le cadre contractuel imposé par l'article 28 du RGPD entre votre institut (en sa qualité de responsable du traitement des données de ses clients) et Aubin Gilles Digital (en qualité de sous-traitant qui traite ces données pour votre compte). Il est réputé accepté par la seule utilisation de l'application BeautyPro Aurora. Il s'ajoute aux CGU et à notre politique de confidentialité.
1. Parties
- Responsable de traitement : l'institut utilisateur de l'application (l'esthéticienne, indépendante ou société, identifiée par son compte sur BeautyPro Aurora), ci-après « le Client ».
- Sous-traitant : Aubin Gilles Digital, Rue de Haut-Bois 33, 5340 Haut-Bois, Belgique, BCE 1016.682.338 (TVA BE 1016.682.338) — éditeur de l'application.
2. Objet
Le présent accord encadre le traitement par Aubin Gilles Digital des données personnelles que le Client lui confie via l'application, dans le seul but de fournir les services prévus au contrat principal (gestion du planning, fichier clients, ventes, facturation, réservation en ligne, etc.).
3. Description du traitement
| Nature | Hébergement, stockage, consultation, modification, transmission par e-mail, sauvegarde, anonymisation, suppression |
| Finalités | Fournir les services BeautyPro Aurora au Client (planning, fichier clients, catalogue, caisse, comptabilité, bons cadeaux, vitrine, réservation en ligne) |
| Catégories de personnes concernées | Clients du Client, employés et collaborateurs du Client, contacts professionnels |
| Catégories de données | Identité, coordonnées, adresse, date de naissance, n° de TVA, données financières (paiements, factures), historique de RDV, photo employé le cas échéant, réponses aux questionnaires / QCM et notes de suivi saisies par l'institut. L'application ne traite pas de données relevant des catégories particulières au sens de l'article 9 RGPD : le « type de peau » est une caractéristique esthétique non médicale. Le Client s'engage à ne pas saisir de données de santé dans les champs de notes libres. |
| Durée | Pendant toute la durée d'utilisation de l'application par le Client. À la fin du contrat, voir la clause 11. |
Traitement de données sensibles (art. 9 RGPD)
L'Éditeur ne sollicite ni n'exige aucune donnée de santé. Toutefois, les champs libres (notes de suivi) et les questionnaires personnalisables permettent techniquement à l'institut d'enregistrer de telles données (par exemple des allergies ou contre-indications). Dans cette hypothèse :
- l'institut, en sa qualité de responsable du traitement, est seul tenu de recueillir le consentement explicite de la personne concernée (art. 9.2.a RGPD) et de l'informer ;
- l'Éditeur, en sa qualité de sous-traitant, applique des mesures de sécurité appropriées : cloisonnement multi-tenant, accès restreint et journalisation des accès ;
- ces données sont supprimées ou anonymisées dans les mêmes conditions que les autres données du client.
4. Obligations du Client
Le Client s'engage à :
- Fournir des données licites et exactes ;
- Recueillir, lorsque cela est requis, le consentement libre, éclairé et spécifique de ses clients ;
- Informer ses clients du recours à Aubin Gilles Digital comme sous-traitant ;
- Documenter le cas échéant les bases légales applicables au traitement (registre article 30 RGPD) ;
- Répondre aux demandes d'exercice des droits (accès, effacement, etc.) émanant de ses clients — Aubin Gilles Digital l'assistera à sa demande ;
- Mettre à jour les coordonnées de son institut dans l'application en cas de changement.
5. Obligations d'Aubin Gilles Digital
Aubin Gilles Digital s'engage à :
- Traiter les données uniquement sur instructions documentées du Client (le contrat de service et les présents engagements valent instructions) ;
- Garantir la confidentialité de toute personne ayant accès aux données dans le cadre de ses fonctions ;
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 RGPD) — voir clause 7 ;
- Aider le Client à respecter ses obligations en matière de :
- réponse aux demandes d'exercice des droits des personnes concernées,
- sécurité du traitement,
- notification de violation de données,
- analyses d'impact si requises (article 35 RGPD).
- Notifier au Client toute violation de données personnelles dans les 24 heures suivant la prise de connaissance, en lui fournissant les informations nécessaires pour qu'il puisse, le cas échéant, notifier l'autorité de contrôle (article 33 RGPD) ;
- Tenir un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Client (article 30.2) ;
- Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent accord ;
- Ne pas transférer les données hors de l'Union européenne sans accord préalable du Client ; les données sont actuellement hébergées en Belgique.
6. Sous-traitants ultérieurs
Le Client autorise Aubin Gilles Digital à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Service fourni | Localisation |
|---|---|---|
| OVH SAS | Service SMTP — envoi d'e-mails transactionnels (rappels de RDV, confirmations, factures) | France (UE) |
| ElevenLabs, Inc. | Assistant conversationnel (chatbot) — uniquement déclenché par une action explicite de l'utilisateur après acceptation de l'avis. Le contenu de la conversation est également conservé côté Aubin Gilles Digital à des fins de qualité et de support. | États-Unis (hors UE — clauses contractuelles types) |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Gestion des abonnements payants et traitement sécurisé des paiements par carte. Données : adresse e-mail du titulaire du compte, nom de l'établissement/raison sociale, adresse de facturation, identifiant et statut de l'abonnement. Le numéro de carte est saisi sur la page de paiement hébergée par Stripe et ne transite jamais par nos serveurs. | Irlande (UE), traitement possible aux États-Unis — clauses contractuelles types (art. 46 RGPD) et Data Privacy Framework UE–États-Unis |
Aubin Gilles Digital informera le Client de toute modification envisagée concernant l'ajout ou le remplacement d'autres sous-traitants, donnant ainsi au Client la possibilité d'émettre des objections (préavis raisonnable de 30 jours).
7. Sécurité (article 32 RGPD)
Aubin Gilles Digital met en œuvre les mesures suivantes :
- Chiffrement des communications via TLS (HTTPS).
- Hachage des mots de passe avec bcrypt (jamais stockés en clair).
- Tokens de session à durée limitée, avec révocation côté serveur.
- Headers de sécurité standards (Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy).
- Cloisonnement multi-tenant — chaque salon n'accède qu'à ses propres données.
- Sauvegardes régulières.
- Journaux d'audit horodatés sur les actions sensibles.
- Mises à jour régulières des dépendances logicielles et du système d'exploitation.
- Accès aux données strictement limité au personnel ayant besoin d'en connaître, soumis à un engagement de confidentialité.
8. Droits des personnes concernées
Aubin Gilles Digital fournit au Client les outils techniques nécessaires pour répondre aux demandes d'exercice des droits des personnes concernées :
- Une fonction d'export RGPD permettant à toute utilisatrice (y compris les clients affiliées) de télécharger ses données personnelles dans un format structuré (JSON) ;
- Une fonction de suppression / anonymisation du compte ;
- La possibilité pour le Client de modifier ou d'effacer une fiche client (sous réserve des obligations comptables).
9. Notification de violation
En cas de violation de données personnelles affectant les données du Client, l'Éditeur s'engage à :
- Notifier le Client par e-mail dans les 24 heures de la prise de connaissance.
- Fournir au Client toutes les informations utiles : nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables, mesures prises ou envisagées.
- Coopérer avec le Client pour permettre, le cas échéant, la notification à l'autorité de contrôle (APD belge) dans les 72 heures et aux personnes concernées si requis (articles 33 et 34 RGPD).
10. Audit
Aubin Gilles Digital met à disposition du Client toutes les informations nécessaires pour démontrer le respect du présent accord. Le Client peut, sur préavis raisonnable (au moins 30 jours) et à ses frais, demander la communication des éléments d'audit (politique de sécurité, registres, procédures). Les frais d'audits sur site sont supportés par le Client demandeur.
11. Fin du contrat — sort des données
À la fin du contrat de service (résiliation, suppression du compte, etc.), Aubin Gilles Digital :
- Permet au Client de récupérer toutes ses données via la fonction d'export pendant un délai de 30 jours ;
- Procède ensuite à l'effacement ou à l'anonymisation des données personnelles, sous réserve des données dont la conservation est imposée par la loi (notamment les factures, conservées 7 ans conformément à la législation comptable belge) ;
- Détruit les copies existantes, sauf disposition contraire prévue par le droit de l'Union ou de l'État membre.
12. Responsabilité
Chaque partie demeure responsable du respect de ses propres obligations en matière de protection des données. Aubin Gilles Digital ne peut être tenu responsable du non-respect des obligations du Client en matière de licéité du traitement, d'information des personnes concernées ou de recueil de consentement.
13. Droit applicable et juridiction
Le présent accord est régi par le droit belge. Tout litige sera soumis aux tribunaux compétents du siège social d'Aubin Gilles Digital, conformément à ce qui est prévu dans les CGU.
14. Contact
Pour toute question relative au présent accord : beautypro@aurora-synergy.app
