R
RITUFLOW
Gestion de salon

Politique de confidentialité

Dernière mise à jour : 5 octobre 2026

La présente politique décrit la manière dont Louis Guilleminot (« nous ») collecte, utilise et protège les données à caractère personnel des utilisateurs du service Rituflow et de leurs clients finaux, conformément au Règlement général sur la protection des données (RGPD).

1. Qui est responsable de quoi

Le service traite deux ensembles de données distincts, sous deux qualifications différentes.

  • Données du salon abonné (identité, coordonnées, abonnement) : nous en sommes responsable de traitement.
  • Données des clients finaux saisies par le salon (nom, téléphone, email, notes, rendez-vous) : le salon en est responsable de traitement et nous agissons comme sous-traitant au sens de l'article 28 du RGPD. Nous ne traitons ces données que sur instruction du salon, pour lui fournir le service, et ne les utilisons à aucune autre fin.

Le salon reste tenu d'informer ses propres clients de ce traitement et de répondre aux demandes d'exercice de leurs droits. Nous l'assistons dans cette obligation à sa demande.

En pratique, notre équipe n'accède aux fiches clients d'un salon que lorsque celui-ci nous adresse une demande de support la concernant, et uniquement le temps de traiter cette demande. Cet accès n'est jamais utilisé à des fins commerciales, de démarchage ou de statistiques propres à Rituflow. Chaque ouverture d'un espace salon par notre équipe est enregistrée (administrateur, salon, date et heure) et ce journal est conservé douze mois.

Les conditions détaillées de cette sous-traitance figurent dans l'accord de sous-traitance des données personnelles.

2. Données collectées

Le service n'est pas conçu pour recevoir des données de santé ni d'autres catégories particulières de données (article 9 du RGPD). Les salons et leurs clients sont invités à ne pas les saisir dans les notes de rendez-vous ou les fiches clients (allergies, pathologies, traitements, handicap, etc.), sauf lorsque le salon a lui-même identifié une base légale adaptée, tel le consentement explicite de la personne, et en assume la responsabilité.

  • Données de compte : nom du salon, email, téléphone, ville, catégorie d'activité.
  • Données de facturation : traitées et conservées par notre prestataire de paiement Stripe. Nous ne stockons aucune donnée de carte bancaire.
  • Données des clients finaux saisies par le salon ou par le client lors de sa réservation : nom, téléphone, email, notes de rendez-vous.
  • Journal des accès de notre équipe aux espaces salons dans le cadre du support : administrateur, salon, date et heure.
  • Données techniques : un cookie de session strictement nécessaire à l'authentification, et les adresses IP utilisées transitoirement pour limiter les tentatives de connexion abusives.
  • Statistiques de fréquentation anonymes : page consultée (sans identifiant ni paramètre), site de provenance, pays, type d'appareil, navigateur et système d'exploitation.

3. Finalités et bases légales

  • Fournir l'accès au service et à ses fonctionnalités — exécution du contrat d'abonnement.
  • Gérer les abonnements et paiements via Stripe — exécution du contrat.
  • Assurer le support technique et la messagerie de tickets — exécution du contrat.
  • Prévenir les abus et sécuriser le service — intérêt légitime.
  • Mesurer la fréquentation du service de manière anonyme et agrégée afin de l'améliorer — intérêt légitime.
  • Tracer les accès de notre équipe aux espaces salons — intérêt légitime (sécurité et preuve de la conformité de nos accès).
  • Respecter nos obligations comptables et fiscales — obligation légale.

4. Destinataires et sous-traitants

Nous ne vendons ni ne louons aucune donnée. Les seuls destinataires sont nos prestataires techniques :

  • Vercel Inc. — hébergement de l'application et mesure d'audience anonyme (États-Unis).
  • Neon, LLC (filiale de Databricks, Inc.) — hébergement de la base de données (États-Unis, données stockées dans l'Union européenne (Francfort)).
  • Stripe Payments Europe, Ltd. — traitement des paiements et facturation (Irlande).
  • OVH SAS — envoi des emails transactionnels (réinitialisation de mot de passe) et messagerie de contact (France).

Les transferts vers des prestataires établis hors de l'Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par la certification de ces prestataires au titre du EU-U.S. Data Privacy Framework. La base de données est hébergée dans l'Union européenne, à Francfort.

5. Durées de conservation

  • Données de compte et données métier : pendant toute la durée de l'abonnement, puis trois mois après la résiliation, délai au terme duquel elles sont supprimées.
  • Sessions de connexion : trente jours, puis expiration automatique.
  • Tentatives de connexion échouées : le temps du verrouillage, quinze minutes.
  • Adresses IP utilisées pour la limitation des requêtes abusives : vingt-quatre heures maximum, puis suppression automatique.
  • Journal des accès de support aux espaces salons : douze mois.
  • Pièces comptables et factures : dix ans, conformément au Code de commerce.

6. Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Ces droits s'exercent en écrivant à contact@rituflow.fr ; nous répondons dans un délai d'un mois. Si vous êtes le client d'un salon utilisant Rituflow, adressez votre demande directement à ce salon, qui est responsable de vos données ; nous la lui transmettrons si vous nous écrivez.

Vous disposez également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy — TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

7. Cookies

Le service dépose un seul cookie, strictement nécessaire au maintien de votre connexion. Aucun cookie publicitaire ni traceur n'est utilisé. La fréquentation est mesurée avec Vercel Web Analytics, un outil sans cookie qui n'enregistre rien sur votre appareil : chaque visite est comptée à partir d'une empreinte technique de la requête, effacée au bout de vingt-quatre heures, qui ne permet ni de vous identifier ni de vous suivre d'un site à l'autre, et les adresses des pages sont transmises sans identifiant ni paramètre. Les statistiques obtenues sont uniquement agrégées. À ce titre, aucun consentement préalable n'est requis et aucune bannière n'est affichée. Un second élément est enregistré dans votre navigateur, en stockage local, pour mémoriser votre choix de thème clair ou sombre : il ne contient aucune donnée personnelle et ne nous est jamais transmis.

8. Sécurité

Les mots de passe sont stockés sous forme d'empreintes salées (scrypt) et ne sont jamais consultables. Les échanges sont chiffrés de bout en bout en HTTPS, les accès à la base de données sont chiffrés, et les tentatives de connexion sont limitées afin de contrer les attaques par force brute. Pour les données de notre compte salon dont nous sommes responsable de traitement, en cas de violation présentant un risque pour vos droits, nous vous en informons et notifions la CNIL dans les délais prévus par le RGPD. Pour les données des clients finaux, dont le salon est responsable de traitement, nous avertissons le salon dans les meilleurs délais après en avoir pris connaissance, afin qu'il puisse accomplir ses propres obligations de notification.

Mentions légalesCGU / CGVSous-traitance des donnéesRetour à l'accueil