Projet de document, en cours de relecture juridique. Il ne constitue pas encore un engagement contractuel.
Accord de traitement des données
Dernière mise à jour : 20 septembre 2026. Accompagne les conditions d'utilisation et la politique de confidentialité.
1. Les parties et leurs rôles
La personne responsable de l’activité titulaire d'un espace est responsable du traitement des données de sa clientèle. Rilo est sous-traitant au sens de l'article 28 du RGPD : il ne traite ces données que pour fournir le service décrit dans les conditions d'utilisation, et sur instruction de la personne responsable de l’activité. Ce projet d’accord doit être finalisé et accepté avant le traitement de données réelles dans le pilote.
2. Objet, nature et finalité du traitement
Faire fonctionner la réservation en ligne, les cartes cadeaux, les emails de confirmation, de rappel et de déplacement, l'agenda, les fiches clients et les finances de l'espace. Le traitement consiste à collecter, stocker, afficher à la personne responsable de l’activité et à son équipe, transmettre au prestataire de paiement et à l'envoyeur d'emails, exporter et supprimer.
3. Personnes concernées et catégories de données
La clientèle de la personne responsable de l’activité et, pour les cartes cadeaux, les destinataires. Données : identité et coordonnées (nom, email, téléphone, adresse postale pour un envoi), réservations et historique de séances, commandes et montants (jamais de numéro de carte bancaire), cartes cadeaux et messages, notes internes de la personne responsable de l’activité, et réponses aux formulaires d'admission définis par la personne responsable de l’activité, qui peuvent contenir des données de santé (poids, terme de grossesse, contre-indications). Ces données de santé ne sont collectées que si la personne responsable de l’activité les demande dans son formulaire et servent uniquement à préparer la séance.
4. Données de santé
Les réponses aux formulaires d’admission peuvent constituer des données concernant la santé au sens de l’article 9 du RGPD, et porter sur des personnes mineures très jeunes, renseignées par le titulaire de l’autorité parentale. Elles ne sont jamais écrites dans les journaux techniques, jamais utilisées à une autre fin que la tenue de la séance, et jamais transmises à un sous-traitant ultérieur qui n’en a pas besoin.
Tant que ce périmètre n’a pas été validé par un interlocuteur compétent et que le présent accord n’est pas signé, la collecte de formulaires d’admission réels est désactivée. Les démonstrations et les essais se font sur des données fictives.
5. Durée, restitution et suppression
Le traitement dure aussi longtemps que l’espace est ouvert. Les durées de conservation applicables aux données de sa clientèle sont fixées par la personne responsable de l’activité, qui en est responsable de traitement ; Rilo met à sa disposition l’export et l’effacement d’une personne depuis son espace.
À la fermeture d’un espace, les données sont restituées sous forme d’export et supprimées sur demande écrite. Aucune suppression automatique n’est promise : tant que cette automatisation n’est pas en place et démontrée, elle n’est pas écrite ici. Les sauvegardes techniques de l’hébergeur peuvent conserver une copie le temps de leur propre cycle de rotation.
6. Obligations de Rilo
Traiter les données uniquement sur instruction documentée de la personne responsable de l’activité, les instructions étant les réglages de son espace et les actions faites depuis celui-ci. Garantir la confidentialité des personnes habilitées à y accéder. Informer immédiatement la personne responsable de l’activité si une instruction lui paraît constituer une violation du règlement, et suspendre son exécution le temps d’en discuter. Mettre en œuvre les mesures de sécurité décrites à l'article 10. Aider la personne responsable de l’activité à répondre aux demandes d'exercice des droits par les outils de l'espace : export de la clientèle, effacement d'une personne, export des commandes. L'informer sans délai injustifié d'une violation de données, avec les éléments nécessaires à sa propre notification. Supprimer ou restituer les données à la fin du service. Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.
7. Obligations de la personne responsable de l’activité
Informer les personnes concernées du traitement et, pour les données de santé, recueillir leur consentement explicite dans le formulaire d'admission. Ne demander dans ce formulaire que ce qui est nécessaire à la séance. Gérer les accès de son équipe et retirer les membres qui la quittent. Répondre aux demandes d'exercice des droits de sa clientèle.
8. Violation de données
Rilo notifie toute violation de données à la personne responsable de l’activité par email, sans délai injustifié et au plus tard quarante-huit heures après en avoir pris connaissance. La notification indique la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
Ce délai laisse à la personne responsable de l’activité le temps de tenir le sien : c’est à elle, responsable de traitement, qu’il revient de notifier l’autorité de contrôle dans les soixante-douze heures et, le cas échéant, d’informer les personnes concernées. Rilo lui fournit les éléments nécessaires à ces démarches et l’assiste dans une analyse d’impact lorsqu’elle en conduit une.
9. Sous-traitants ultérieurs
La personne responsable de l’activité autorise Rilo à recourir aux sous-traitants suivants, chacun lié par un accord de traitement : Supabase (base de données et authentification, région Union européenne), Stripe (paiements, sur le compte de la personne responsable de l’activité), Resend (envoi des emails), Vercel (hébergement de l'application), et le prestataire d’envoi de SMS lorsque cette fonction sera activée. Tout changement est annoncé par email au moins trente jours avant, la personne responsable de l’activité pouvant fermer son espace si elle s'y oppose.
10. Mesures de sécurité
Données hébergées dans l'Union européenne, chiffrées en transit et au repos. Cloisonnement par espace : chaque donnée est rattachée à un espace et la base refuse tout accès croisé. Accès à l'espace par compte et mot de passe, rôles (propriétaire, administration, équipe). Journal des actions sensibles conservé dans l'espace. Réponses d'admission jamais écrites dans les journaux techniques ni dans les emails automatiques. Un exercice de restauration SQL sur données fictives a été validé localement. La sauvegarde du service hébergé, sa fréquence, sa rétention et la récupération des fichiers et des comptes restent à vérifier avant le pilote ; aucune sauvegarde quotidienne opérationnelle n’est annoncée à ce stade.
11. Transferts hors Union européenne
Les données sont stockées dans l'Union européenne. Si un sous-traitant ultérieur devait en traiter hors de l'Union, ce serait dans le cadre des clauses contractuelles types de la Commission européenne.
12. Audit
La personne responsable de l’activité peut demander, une fois par an et avec un préavis raisonnable, les informations permettant de vérifier le respect du présent accord. Rilo y répond par écrit.