Politique de confidentialité
Dernière mise à jour : [[DATE_MAJ]]
Cette politique décrit comment [[RAISON_SOCIALE]] ([[FORME_JURIDIQUE]], RCS
[[VILLE_RCS]] n° [[NUMERO_SIREN]], siège : [[ADRESSE_SIEGE_SOCIAL]]) (« Indyz HQ ») traite
les données personnelles sur la plateforme indyz-hq.com, conformément au règlement (UE)
2016/679 (« RGPD ») et à la loi Informatique et Libertés.
Contact pour toute question ou demande relative aux données : [[EMAIL_RGPD — ex. rgpd@indyz-hq.com]] ou par courrier à l'adresse du siège. [[DPO_SI_DESIGNE — supprimer cette ligne si aucun DPO n'est désigné]]
1. Qui est responsable de vos données ? (répartition des rôles)
Trois situations, selon qui vous êtes :
- Vous êtes un professionnel utilisant Indyz HQ pour gérer votre activité : Indyz HQ est responsable de traitement des données de votre compte, de votre abonnement et de votre facturation.
- Vous êtes client d'un professionnel (vous réservez ses séances via sa page
indyz-hq.com/{nom-du-professionnel}) : le professionnel est responsable de traitement des données de votre fiche client, de vos réservations, achats et présences. Indyz HQ agit comme sous-traitant pour son compte, dans le cadre d'un accord de sous-traitance conforme à l'article 28 du RGPD. Pour l'exercice de vos droits sur ces données, votre interlocuteur premier est le professionnel ; Indyz HQ lui transmet toute demande reçue directement. - Dans tous les cas, Indyz HQ est responsable de traitement des données nécessaires au fonctionnement, à la sécurité de la plateforme et au respect de ses obligations légales (compte de connexion, journaux techniques, lutte contre la fraude et les abus).
Chaque professionnel n'accède qu'aux données de ses propres clients. Si vous vous inscrivez auprès d'un second professionnel avec le même compte, votre consentement explicite est recueilli avant le partage de vos coordonnées avec lui.
2. Quelles données, pour quoi faire, sur quelle base ?
| Traitement | Données | Base légale | Responsable |
|---|---|---|---|
| Création et gestion du compte (pro ou client) | Nom, prénom, e-mail, mot de passe (haché), téléphone | Contrat (CGU/CGV) | Indyz HQ |
| Vitrine du professionnel | Nom public, biographie, photo, logo, certifications, liens sociaux, adresse d'activité | Contrat | Indyz HQ |
| Fiches clients, réservations, listes d'attente, présences | Identité, coordonnées, historique de réservations et de présence, notes du professionnel | Contrat (entre vous et le professionnel) | Le professionnel (Indyz HQ sous-traitant) |
| Prestations à domicile | Adresse d'intervention, complément d'adresse, coordonnées de géolocalisation associées | Contrat | Le professionnel (Indyz HQ sous-traitant) |
| Paiements en ligne | Identifiants de transaction Stripe, montants, historique d'achats et de crédits. Les numéros de carte ne sont jamais traités ni stockés par Indyz HQ (pages de paiement hébergées par Stripe) | Contrat ; obligations légales (comptabilité, lutte contre la fraude) | Le professionnel (marchand) ; Stripe (responsable distinct pour ses obligations propres) ; Indyz HQ pour sa commission |
| Abonnement du professionnel et facturation B2B | Identité légale, SIRET, adresse, IBAN/BIC, factures | Contrat ; obligation légale | Indyz HQ (abonnement) ; le professionnel (sa facturation B2B) |
| E-mails transactionnels (confirmations, annulations, rappels, alertes liste d'attente) et journal des envois | E-mail, métadonnées d'envoi | Contrat ; intérêt légitime (preuve des envois) | Selon le cas ci-dessus |
| Visioconférence intégrée | Identifiants de connexion à la salle, métadonnées techniques. Aucun enregistrement des séances | Contrat | Le professionnel (Indyz HQ sous-traitant) |
| Sécurité et anti-abus (protection des formulaires d'inscription, journaux techniques) | Adresse IP, données techniques du navigateur | Intérêt légitime (sécurité) | Indyz HQ |
| Autocomplétion d'adresse | La saisie d'adresse et l'adresse IP sont transmises au prestataire Geoapify au moment de la frappe | Contrat (fourniture de la fonctionnalité) | Indyz HQ |
| Prospection d'Indyz HQ auprès des professionnels | E-mail professionnel | Intérêt légitime (B2B), avec droit d'opposition à tout moment | Indyz HQ |
Indyz HQ ne collecte aucune donnée sensible au sens de l'article 9 du RGPD et demande aux professionnels de ne pas en consigner dans les champs libres (voir CGV Pro, article 8). Aucune décision entièrement automatisée produisant des effets juridiques n'est prise. Les données sont collectées directement auprès de vous (ou saisies par votre professionnel lorsqu'il crée votre fiche manuellement, auquel cas vous en êtes informé par e-mail lors du rattachement de votre compte).
3. Combien de temps ?
| Données | Durée |
|---|---|
| Compte client et fiche client | Durée de la relation, puis archivage/suppression au plus tard 3 ans après la dernière activité |
| Compte professionnel et données d'organisation | Durée du contrat, puis 60 jours (réversibilité) avant suppression ou anonymisation |
| Pièces comptables, factures, données de paiement | 10 ans (obligation comptable) |
| Journaux techniques et de sécurité | 12 mois |
| Journal des e-mails envoyés | 12 mois |
| Données relatives à un litige | Jusqu'à l'épuisement des voies de recours |
À l'issue de ces durées, les données sont supprimées ou anonymisées ; les sauvegardes techniques sont purgées selon leur cycle propre (30 jours).
4. Qui reçoit vos données ?
Les données sont accessibles aux seules personnes habilitées d'Indyz HQ, au professionnel concerné (pour ses clients uniquement) et aux sous-traitants techniques suivants :
| Prestataire | Rôle | Localisation / transferts |
|---|---|---|
| Supabase | Base de données, authentification, stockage de fichiers | Union européenne ([[REGION_SUPABASE_EXACTE — ville à confirmer dans le dashboard]]) — pas de transfert hors UE |
| Vercel | Hébergement de l'application | États-Unis / UE — clauses contractuelles types (CCT) et/ou Data Privacy Framework (DPF) |
| Stripe | Paiements, abonnements, vérification d'identité des professionnels | UE (Stripe Payments Europe) ; transferts encadrés par Stripe |
| Resend | Envoi des e-mails transactionnels | États-Unis — CCT/DPF |
| Geoapify | Autocomplétion d'adresses et cartes | UE |
| Cloudflare (Turnstile) | Protection anti-abus des formulaires d'inscription | UE/États-Unis — CCT/DPF |
| LiveKit | Visioconférence intégrée | [[REGION_LIVEKIT — ex. États-Unis — CCT/DPF]] |
Lorsqu'un transfert hors de l'Union européenne a lieu, il est encadré par une décision d'adéquation (dont le Data Privacy Framework UE–États-Unis) ou par les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures supplémentaires. Une copie des garanties peut être demandée à [[EMAIL_RGPD]].
Indyz HQ ne vend ni ne loue aucune donnée personnelle. Des données peuvent être communiquées aux autorités lorsque la loi l'exige.
5. Sécurité
Indyz HQ met en œuvre des mesures techniques et organisationnelles adaptées : cloisonnement strict des données entre organisations (isolation testée automatiquement), chiffrement des échanges (TLS), mots de passe hachés, contrôle d'accès par rôle, principe du moindre privilège sur les accès techniques, sauvegardes régulières, paiements confiés à un prestataire certifié PCI-DSS. En cas de violation de données susceptible d'engendrer un risque pour vos droits, la CNIL et, le cas échéant, les personnes concernées seront notifiées dans les conditions des articles 33 et 34 du RGPD.
6. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition (notamment à la prospection), ainsi que du droit de retirer votre consentement à tout moment et de définir des directives sur le sort de vos données après votre décès.
- Données de votre fiche client chez un professionnel : adressez-vous d'abord au professionnel concerné (responsable de traitement). Indyz HQ, en qualité de sous-traitant, l'assiste dans le traitement de votre demande.
- Données de compte et de plateforme : écrivez à [[EMAIL_RGPD]] (ou au siège), en justifiant de votre identité en cas de doute raisonnable. Réponse dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes.
Vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
7. Cookies
Voir la Politique cookies. En résumé : la plateforme n'utilise aucun cookie publicitaire ni de mesure d'audience ; seuls des cookies strictement nécessaires (authentification, sécurité) et de préférence sont déposés.
8. Évolution de cette politique
Cette politique peut évoluer avec la plateforme. La version en vigueur est celle publiée à cette adresse ; toute évolution substantielle est signalée par e-mail ou sur la plateforme.