Politique de confidentialité

Dernière mise à jour : [[DATE_MAJ]]

Cette politique décrit comment [[RAISON_SOCIALE]] ([[FORME_JURIDIQUE]], RCS [[VILLE_RCS]] n° [[NUMERO_SIREN]], siège : [[ADRESSE_SIEGE_SOCIAL]]) (« Indyz HQ ») traite les données personnelles sur la plateforme indyz-hq.com, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.

Contact pour toute question ou demande relative aux données : [[EMAIL_RGPD — ex. rgpd@indyz-hq.com]] ou par courrier à l'adresse du siège. [[DPO_SI_DESIGNE — supprimer cette ligne si aucun DPO n'est désigné]]

1. Qui est responsable de vos données ? (répartition des rôles)

Trois situations, selon qui vous êtes :

  • Vous êtes un professionnel utilisant Indyz HQ pour gérer votre activité : Indyz HQ est responsable de traitement des données de votre compte, de votre abonnement et de votre facturation.
  • Vous êtes client d'un professionnel (vous réservez ses séances via sa page indyz-hq.com/{nom-du-professionnel}) : le professionnel est responsable de traitement des données de votre fiche client, de vos réservations, achats et présences. Indyz HQ agit comme sous-traitant pour son compte, dans le cadre d'un accord de sous-traitance conforme à l'article 28 du RGPD. Pour l'exercice de vos droits sur ces données, votre interlocuteur premier est le professionnel ; Indyz HQ lui transmet toute demande reçue directement.
  • Dans tous les cas, Indyz HQ est responsable de traitement des données nécessaires au fonctionnement, à la sécurité de la plateforme et au respect de ses obligations légales (compte de connexion, journaux techniques, lutte contre la fraude et les abus).

Chaque professionnel n'accède qu'aux données de ses propres clients. Si vous vous inscrivez auprès d'un second professionnel avec le même compte, votre consentement explicite est recueilli avant le partage de vos coordonnées avec lui.

2. Quelles données, pour quoi faire, sur quelle base ?

TraitementDonnéesBase légaleResponsable
Création et gestion du compte (pro ou client)Nom, prénom, e-mail, mot de passe (haché), téléphoneContrat (CGU/CGV)Indyz HQ
Vitrine du professionnelNom public, biographie, photo, logo, certifications, liens sociaux, adresse d'activitéContratIndyz HQ
Fiches clients, réservations, listes d'attente, présencesIdentité, coordonnées, historique de réservations et de présence, notes du professionnelContrat (entre vous et le professionnel)Le professionnel (Indyz HQ sous-traitant)
Prestations à domicileAdresse d'intervention, complément d'adresse, coordonnées de géolocalisation associéesContratLe professionnel (Indyz HQ sous-traitant)
Paiements en ligneIdentifiants de transaction Stripe, montants, historique d'achats et de crédits. Les numéros de carte ne sont jamais traités ni stockés par Indyz HQ (pages de paiement hébergées par Stripe)Contrat ; obligations légales (comptabilité, lutte contre la fraude)Le professionnel (marchand) ; Stripe (responsable distinct pour ses obligations propres) ; Indyz HQ pour sa commission
Abonnement du professionnel et facturation B2BIdentité légale, SIRET, adresse, IBAN/BIC, facturesContrat ; obligation légaleIndyz HQ (abonnement) ; le professionnel (sa facturation B2B)
E-mails transactionnels (confirmations, annulations, rappels, alertes liste d'attente) et journal des envoisE-mail, métadonnées d'envoiContrat ; intérêt légitime (preuve des envois)Selon le cas ci-dessus
Visioconférence intégréeIdentifiants de connexion à la salle, métadonnées techniques. Aucun enregistrement des séancesContratLe professionnel (Indyz HQ sous-traitant)
Sécurité et anti-abus (protection des formulaires d'inscription, journaux techniques)Adresse IP, données techniques du navigateurIntérêt légitime (sécurité)Indyz HQ
Autocomplétion d'adresseLa saisie d'adresse et l'adresse IP sont transmises au prestataire Geoapify au moment de la frappeContrat (fourniture de la fonctionnalité)Indyz HQ
Prospection d'Indyz HQ auprès des professionnelsE-mail professionnelIntérêt légitime (B2B), avec droit d'opposition à tout momentIndyz HQ

Indyz HQ ne collecte aucune donnée sensible au sens de l'article 9 du RGPD et demande aux professionnels de ne pas en consigner dans les champs libres (voir CGV Pro, article 8). Aucune décision entièrement automatisée produisant des effets juridiques n'est prise. Les données sont collectées directement auprès de vous (ou saisies par votre professionnel lorsqu'il crée votre fiche manuellement, auquel cas vous en êtes informé par e-mail lors du rattachement de votre compte).

3. Combien de temps ?

DonnéesDurée
Compte client et fiche clientDurée de la relation, puis archivage/suppression au plus tard 3 ans après la dernière activité
Compte professionnel et données d'organisationDurée du contrat, puis 60 jours (réversibilité) avant suppression ou anonymisation
Pièces comptables, factures, données de paiement10 ans (obligation comptable)
Journaux techniques et de sécurité12 mois
Journal des e-mails envoyés12 mois
Données relatives à un litigeJusqu'à l'épuisement des voies de recours

À l'issue de ces durées, les données sont supprimées ou anonymisées ; les sauvegardes techniques sont purgées selon leur cycle propre (30 jours).

4. Qui reçoit vos données ?

Les données sont accessibles aux seules personnes habilitées d'Indyz HQ, au professionnel concerné (pour ses clients uniquement) et aux sous-traitants techniques suivants :

PrestataireRôleLocalisation / transferts
SupabaseBase de données, authentification, stockage de fichiersUnion européenne ([[REGION_SUPABASE_EXACTE — ville à confirmer dans le dashboard]]) — pas de transfert hors UE
VercelHébergement de l'applicationÉtats-Unis / UE — clauses contractuelles types (CCT) et/ou Data Privacy Framework (DPF)
StripePaiements, abonnements, vérification d'identité des professionnelsUE (Stripe Payments Europe) ; transferts encadrés par Stripe
ResendEnvoi des e-mails transactionnelsÉtats-Unis — CCT/DPF
GeoapifyAutocomplétion d'adresses et cartesUE
Cloudflare (Turnstile)Protection anti-abus des formulaires d'inscriptionUE/États-Unis — CCT/DPF
LiveKitVisioconférence intégrée[[REGION_LIVEKIT — ex. États-Unis — CCT/DPF]]

Lorsqu'un transfert hors de l'Union européenne a lieu, il est encadré par une décision d'adéquation (dont le Data Privacy Framework UE–États-Unis) ou par les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures supplémentaires. Une copie des garanties peut être demandée à [[EMAIL_RGPD]].

Indyz HQ ne vend ni ne loue aucune donnée personnelle. Des données peuvent être communiquées aux autorités lorsque la loi l'exige.

5. Sécurité

Indyz HQ met en œuvre des mesures techniques et organisationnelles adaptées : cloisonnement strict des données entre organisations (isolation testée automatiquement), chiffrement des échanges (TLS), mots de passe hachés, contrôle d'accès par rôle, principe du moindre privilège sur les accès techniques, sauvegardes régulières, paiements confiés à un prestataire certifié PCI-DSS. En cas de violation de données susceptible d'engendrer un risque pour vos droits, la CNIL et, le cas échéant, les personnes concernées seront notifiées dans les conditions des articles 33 et 34 du RGPD.

6. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition (notamment à la prospection), ainsi que du droit de retirer votre consentement à tout moment et de définir des directives sur le sort de vos données après votre décès.

  • Données de votre fiche client chez un professionnel : adressez-vous d'abord au professionnel concerné (responsable de traitement). Indyz HQ, en qualité de sous-traitant, l'assiste dans le traitement de votre demande.
  • Données de compte et de plateforme : écrivez à [[EMAIL_RGPD]] (ou au siège), en justifiant de votre identité en cas de doute raisonnable. Réponse dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes.

Vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

7. Cookies

Voir la Politique cookies. En résumé : la plateforme n'utilise aucun cookie publicitaire ni de mesure d'audience ; seuls des cookies strictement nécessaires (authentification, sécurité) et de préférence sont déposés.

8. Évolution de cette politique

Cette politique peut évoluer avec la plateforme. La version en vigueur est celle publiée à cette adresse ; toute évolution substantielle est signalée par e-mail ou sur la plateforme.