CRM pour instituts d'esthétique
Le présent accord de traitement des données (ci-après « DPA ») encadre le traitement des données à caractère personnel effectué par Qeoly SAS (le « Sous-traitant ») pour le compte du salon utilisateur (le « Responsable de traitement ») dans le cadre de l'utilisation de la plateforme Qeoly, conformément à l'article 28 du Règlement général sur la protection des données (RGPD).
Il fait partie intégrante des Conditions Générales d'Utilisation et de Vente acceptées par le Responsable de traitement lors de la création de son compte. En cas de contradiction sur les questions de protection des données, le présent DPA prévaut.
Le Responsable de traitement détermine les finalités et les moyens du traitement : il décide pourquoi et quelles données de ses clientes sont collectées, et pour quelle durée. Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable de traitement, sans poursuivre de finalité propre sur lesdites données.
Nature du traitement : hébergement, stockage, structuration, consultation et mise à disposition de données à caractère personnel via la plateforme Qeoly (gestion de rendez-vous, fiches clientes, encaissement, envoi de rappels et de communications).
Finalités : permettre au Responsable de traitement de gérer son activité d'institut de beauté : agenda, relation client, historique de soins, facturation, communications avec ses clientes.
Catégories de données concernées : données d'identification (nom, prénom, coordonnées, date de naissance), données de rendez-vous et d'historique de soins, données de facturation, et — lorsque le Responsable de traitement choisit de les collecter — des données de santé au sens de l'article 9 du RGPD (allergies, sensibilités, contre-indications, antécédents renseignés dans les fiches santé et profils de peau).
Catégories de personnes concernées : les clientes finales du Responsable de traitement, ainsi que les membres de son équipe disposant d'un accès à la plateforme.
Durée du traitement : le traitement est réalisé pendant toute la durée du contrat d'abonnement, et se termine dans les conditions prévues à l'article 8 ci-dessous.
Le Sous-traitant s'engage à :
Si le Sous-traitant considère qu'une instruction constitue une violation du RGPD, il en informe immédiatement le Responsable de traitement.
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :
Les personnes autorisées à accéder aux données sont tenues à une obligation de confidentialité.
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés dans la politique de confidentialité (hébergement, base de données, stockage de fichiers, paiement, envoi d'emails et de SMS, cache).
Le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, laissant ainsi la possibilité d'émettre des objections. Le Sous-traitant impose à ses sous-traitants ultérieurs les mêmes obligations de protection des données que celles prévues au présent DPA.
Le Sous-traitant met à disposition du Responsable de traitement, dans l'espace « Paramètres → RGPD » de la plateforme, les outils permettant de répondre aux demandes d'exercice des droits des personnes concernées : droit d'accès, de rectification, d'effacement, de portabilité (export des données en format structuré) et d'opposition.
Le Sous-traitant aide le Responsable de traitement, compte tenu de la nature du traitement, à s'acquitter de son obligation de donner suite à ces demandes.
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, afin de permettre au Responsable de traitement de respecter, le cas échéant, son obligation de notification à l'autorité de contrôle dans le délai de 72 heures prévu par l'article 33 du RGPD.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées pour y remédier.
Au terme de la prestation, le Sous-traitant procède, selon le choix du Responsable de traitement, soit à la restitution de l'intégralité des données à caractère personnel, soit à leur suppression et à la destruction des copies existantes, sauf obligation légale de conservation.
À défaut d'instruction contraire du Responsable de traitement, les données clientes sont supprimées à l'issue d'un délai de 30 jours suivant la résiliation, après mise à disposition d'un export. Les durées de conservation applicables sont les suivantes :
Une confirmation écrite de la suppression ou de la restitution est adressée au Responsable de traitement.
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et permet la réalisation d'audits, y compris des inspections, par le Responsable de traitement ou un auditeur qu'il a mandaté, dans des conditions raisonnables et sous réserve d'un préavis suffisant.
Qeoly SAS, société par actions simplifiée (SAS), Lyon, France. SIRET : en cours d'immatriculation. Contact : privacy@qeoly.fr