Politique de confidentialité
Dernière mise à jour : [À COMPLÉTER : date]
Cette politique décrit comment Lyrata (Greg Luo EI, SIREN [À COMPLÉTER : SIREN] — coordonnées dans les Mentions légales) traite les données personnelles collectées via lyrata.io, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Qui est responsable du traitement ?
- Pour les visiteurs du Site, les clients réservant une prestation et les comptes des établissements : Lyrata est responsable de traitement.
- Pour les données clients gérées par un établissement dans son outil (fichier clients, historique) : l'établissement est responsable de traitement et Lyrata agit comme sous-traitant (art. 28 RGPD). Cette politique s'applique alors à titre d'information.
2. Données collectées et finalités
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Identité et contact du client (nom, téléphone, email, langue) | Gestion des réservations, confirmations et rappels | Exécution du contrat | 3 ans après le dernier contact, puis suppression ou anonymisation |
| Détails de réservation (établissement, prestation, date) | Fourniture du service de réservation | Exécution du contrat | 3 ans, puis anonymisation à des fins statistiques |
| Compte établissement (identité du gérant, email, données d'abonnement) | Fourniture du Service SaaS, facturation | Exécution du contrat / obligation légale | Durée du contrat + obligations comptables (10 ans pour les pièces) |
| Consentement SMS (opt-in) | Envoi de rappels SMS | Consentement (retirable à tout moment) | Jusqu'au retrait |
| Données de paiement d'acompte | Traitement du paiement | Exécution du contrat | Traitées par Stripe ; Lyrata ne conserve que la référence de transaction |
| Journaux techniques (logs, adresse IP) | Sécurité, prévention de la fraude | Intérêt légitime | 12 mois |
Lyrata ne collecte aucune donnée de carte bancaire (traitement intégralement assuré par Stripe) et ne pratique aucune décision automatisée produisant des effets juridiques.
3. Destinataires et sous-traitants
Les données sont accessibles au seul personnel autorisé de Lyrata, à l'établissement concerné par la réservation, et aux sous-traitants suivants :
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données et authentification | Union européenne |
| Vercel | Hébergement du site | UE/États-Unis (clauses contractuelles types) |
| Stripe | Paiements | UE/États-Unis (clauses contractuelles types) |
| Brevo | Emails transactionnels | Union européenne |
| Twilio | SMS | UE/États-Unis (clauses contractuelles types) |
Les transferts hors UE sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (Data Privacy Framework). Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.
4. Cookies
Le Site utilise uniquement des cookies strictement nécessaires à son fonctionnement (session, authentification, préférence de langue), exemptés de consentement. Si des cookies de mesure d'audience ou marketing venaient à être ajoutés, un bandeau de consentement conforme serait préalablement mis en place.
5. Sécurité
Chiffrement des échanges (HTTPS/TLS), contrôle d'accès par rôle (Row Level Security), cloisonnement des données par établissement, secrets stockés hors du code. En cas de violation de données susceptible d'engendrer un risque, notification à la CNIL sous 72 h et information des personnes concernées conformément aux articles 33 et 34 du RGPD.
6. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement (notamment aux SMS) à tout moment et de définir des directives post-mortem.
Pour les exercer : hello@lyrata.io — réponse sous un mois. Une pièce justifiant votre identité peut être demandée en cas de doute raisonnable.
Si votre demande concerne le fichier clients d'un établissement (dont il est responsable de traitement), nous la lui transmettrons et vous en informerons.
Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
7. Mineurs
Le Site ne s'adresse pas aux mineurs de moins de 15 ans sans accord parental.
8. Modifications
Toute modification substantielle de cette politique sera signalée sur le Site et, pour les titulaires de compte, par email. La version française prévaut sur toute traduction.