lyrata

Politique de confidentialité

Dernière mise à jour : [À COMPLÉTER : date]

Cette politique décrit comment Lyrata (Greg Luo EI, SIREN [À COMPLÉTER : SIREN] — coordonnées dans les Mentions légales) traite les données personnelles collectées via lyrata.io, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.

1. Qui est responsable du traitement ?

  • Pour les visiteurs du Site, les clients réservant une prestation et les comptes des établissements : Lyrata est responsable de traitement.
  • Pour les données clients gérées par un établissement dans son outil (fichier clients, historique) : l'établissement est responsable de traitement et Lyrata agit comme sous-traitant (art. 28 RGPD). Cette politique s'applique alors à titre d'information.

2. Données collectées et finalités

DonnéesFinalitéBase légaleDurée de conservation
Identité et contact du client (nom, téléphone, email, langue)Gestion des réservations, confirmations et rappelsExécution du contrat3 ans après le dernier contact, puis suppression ou anonymisation
Détails de réservation (établissement, prestation, date)Fourniture du service de réservationExécution du contrat3 ans, puis anonymisation à des fins statistiques
Compte établissement (identité du gérant, email, données d'abonnement)Fourniture du Service SaaS, facturationExécution du contrat / obligation légaleDurée du contrat + obligations comptables (10 ans pour les pièces)
Consentement SMS (opt-in)Envoi de rappels SMSConsentement (retirable à tout moment)Jusqu'au retrait
Données de paiement d'acompteTraitement du paiementExécution du contratTraitées par Stripe ; Lyrata ne conserve que la référence de transaction
Journaux techniques (logs, adresse IP)Sécurité, prévention de la fraudeIntérêt légitime12 mois

Lyrata ne collecte aucune donnée de carte bancaire (traitement intégralement assuré par Stripe) et ne pratique aucune décision automatisée produisant des effets juridiques.

3. Destinataires et sous-traitants

Les données sont accessibles au seul personnel autorisé de Lyrata, à l'établissement concerné par la réservation, et aux sous-traitants suivants :

Sous-traitantRôleLocalisation des données
SupabaseBase de données et authentificationUnion européenne
VercelHébergement du siteUE/États-Unis (clauses contractuelles types)
StripePaiementsUE/États-Unis (clauses contractuelles types)
BrevoEmails transactionnelsUnion européenne
TwilioSMSUE/États-Unis (clauses contractuelles types)

Les transferts hors UE sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (Data Privacy Framework). Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.

4. Cookies

Le Site utilise uniquement des cookies strictement nécessaires à son fonctionnement (session, authentification, préférence de langue), exemptés de consentement. Si des cookies de mesure d'audience ou marketing venaient à être ajoutés, un bandeau de consentement conforme serait préalablement mis en place.

5. Sécurité

Chiffrement des échanges (HTTPS/TLS), contrôle d'accès par rôle (Row Level Security), cloisonnement des données par établissement, secrets stockés hors du code. En cas de violation de données susceptible d'engendrer un risque, notification à la CNIL sous 72 h et information des personnes concernées conformément aux articles 33 et 34 du RGPD.

6. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement (notamment aux SMS) à tout moment et de définir des directives post-mortem.

Pour les exercer : hello@lyrata.io — réponse sous un mois. Une pièce justifiant votre identité peut être demandée en cas de doute raisonnable.

Si votre demande concerne le fichier clients d'un établissement (dont il est responsable de traitement), nous la lui transmettrons et vous en informerons.

Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

7. Mineurs

Le Site ne s'adresse pas aux mineurs de moins de 15 ans sans accord parental.

8. Modifications

Toute modification substantielle de cette politique sera signalée sur le Site et, pour les titulaires de compte, par email. La version française prévaut sur toute traduction.