Vos données personnelles chez Heartkemy
Qui est responsable de vos données ?
Heartkemy est le nom commercial de Rafael Horvat EI, entreprise individuelle française, immatriculée sous le numéro SIRET 99240617300011.
Vous pouvez m’écrire à [email protected] pour toute question concernant vos données personnelles, ou à [email protected] pour une réservation ou une prestation.
Adresse postale : Rafael Horvat, Chez Cazalavera, 16 rue des Marchands, 09000 Foix, France.
Cette notice concerne les demandes adressées à l’agence, les demandes de consultation, les réservations, les paiements, les rendez-vous et les échanges associés. Des prestations convenues séparément peuvent nécessiter des informations complémentaires sur l’utilisation des données qui leur est propre.
Les données que je recueille
Pour une réservation, je vous demande votre nom, votre adresse e-mail, votre fuseau horaire et le créneau choisi. Vous pouvez aussi préciser l’aide dont vous avez besoin. Les champs obligatoires sont indiqués : sans les coordonnées et les informations de rendez-vous nécessaires, je ne peux pas organiser la séance. Vous pouvez effectuer une réservation ordinaire sans remplir les champs de contexte facultatifs.
Pour une demande de consultation à tarif réduit ou gratuite, je vous demande également de présenter votre idée, le bénéfice attendu, la contribution proposée et le motif de votre demande. J’examine les demandes moi-même. Une demande peut donner lieu à une invitation privée, assortie d’un tarif et d’une date d’expiration, mais elle ne réserve pas de créneau.
Ne saisissez pas de mots de passe, de coordonnées complètes de carte bancaire, de données médicales ou d’autres données personnelles sensibles dans les champs de texte libre. Partagez uniquement ce qui est utile à la prestation demandée. Évitez d’y inclure des informations privées sur d’autres personnes si ce n’est pas nécessaire.
Le dossier de suivi comprend les références de réservation et de paiement, le montant et la devise, l’état du rendez-vous, du paiement et du remboursement, ainsi que la version des conditions de réservation acceptée. Les e-mails associés, les notes de travail et le compte rendu écrit prévu peuvent également être conservés. Si un versement distinct d’indemnité nécessite des coordonnées de paiement dont je ne dispose pas déjà, je demande uniquement les informations nécessaires au paiement par le moyen convenu. Ne transmettez ni les données complètes de votre carte ni vos mots de passe bancaires.
Les journaux techniques peuvent contenir des informations d’accès, des adresses IP et les événements nécessaires à la protection du service et à l’analyse des erreurs.
Pour savoir quelles pages publiques de heartkemy.art sont consultées, je conserve uniquement des totaux de pages vues, par page et par heure pour les dernières 24 heures, puis regroupés par jour, sans utiliser de cookies, d’identifiants de visiteurs ni d’adresses IP pour ces statistiques.
Pourquoi j’utilise ces données
J’utilise les informations nécessaires pour répondre à votre demande, l’examiner, organiser et réaliser la prestation convenue, gérer le paiement et échanger au sujet du rendez-vous. Pour une réservation à titre personnel, la base juridique est la préparation ou l’exécution du contrat à votre demande. Lorsque vous agissez pour une organisation, le traitement des données de sa personne de contact repose sur l’intérêt légitime à gérer cette relation professionnelle.
La conservation des factures et des pièces comptables nécessaires, ainsi que le traitement des demandes d’exercice des droits relatifs aux données personnelles, reposent sur des obligations légales. La protection du service, la prévention des abus et la gestion des litiges reposent sur les intérêts légitimes à maintenir un service sûr et à établir ou défendre des droits.
Les usages facultatifs nécessitant votre consentement font l’objet d’une démarche distincte. Accepter les conditions de réservation ne constitue pas un consentement général à toute utilisation de vos données.
Les services utilisés
Au sein de Heartkemy, je suis la seule personne à avoir accès aux données. Les services suivants traitent des informations dans le cadre de leurs fonctions respectives :
- Contabo : fournit le serveur virtuel sur lequel Rafael héberge le site et l’application de réservation.
- Cloudflare : relaie le trafic du site et de Cal.com pour assurer les fonctions DNS, TLS et de sécurité réseau, avant qu’il n’atteigne les applications hébergées chez Contabo.
- Neon : conserve les données opérationnelles des réservations, des demandes et de l’état des paiements.
- Cal.com auto-hébergé chez Contabo : gère les disponibilités, les coordonnées des participants, les rendez-vous et les messages liés à leur organisation.
- Daily : fournit les appels vidéo via Cal Video, y compris les informations de connexion nécessaires à l’appel.
- Apple iCloud : envoie et conserve les échanges liés aux rendez-vous et gère le calendrier connecté. Des fichiers de travail pertinents peuvent également être conservés dans iCloud Drive.
- Stripe : héberge le formulaire de paiement et traite les paiements et remboursements. Tout reçu de paiement Stripe est distinct de la facture du vendeur.
- Indy : permet à Rafael d’établir et de conserver les factures à numérotation séquentielle ainsi que les pièces comptables associées.
- Contabo / Obsidian LiveSync : conserve également les notes de travail pertinentes lorsque je les synchronise via mon système de notes auto-hébergé.
- Sanity : contient les contenus éditoriaux du site et du CV.
Stripe reçoit les informations de paiement que vous saisissez sur son formulaire hébergé. Je ne reçois ni ne conserve votre numéro de carte complet. Stripe assume également ses propres responsabilités pour certains traitements liés aux paiements, à la prévention de la fraude et aux obligations légales, décrits dans sa politique de confidentialité.
Les informations nécessaires peuvent également être communiquées à un médiateur, à une autorité ou à un conseiller pour traiter une réclamation, respecter la loi, ou établir ou défendre des droits.
Appels, enregistrements et IA
L’enregistrement et la transcription sont désactivés dans la configuration Cal/Daily utilisée pour ces séances. Je n’utilise pas l’IA pour transcrire les échanges avec les clients ni pour traiter leurs transcriptions.
Tout enregistrement nécessiterait un accord distinct et spécifique de votre part avant de commencer. Vous pouvez le refuser et recevoir tout de même le compte rendu écrit inclus.
Stockage dans le navigateur et liens privés
Le stockage nécessaire dans le navigateur permet de reprendre une demande de réservation et d’en protéger l’accès. La progression du formulaire est chiffrée sur le serveur de l’application ; le stockage de session du navigateur contient le moyen d’accès privé, et non les réponses au formulaire.
Les liens privés d’accès et d’invitation peuvent donner accès à votre demande. Traitez-les comme une correspondance confidentielle et ne les partagez pas publiquement. L’expiration d’un lien ne supprime pas vos droits légaux : vous pouvez toujours me contacter.
Localisation des données et transferts internationaux
La région choisie pour la base de données de réservation est Francfort, en Allemagne. Le contrat Contabo identifie son exploitant de centre de données français à Lauterbourg. Le site, Cal auto-hébergé et le système de notes auto-hébergé utilisent l’infrastructure Contabo décrite ci-dessus. Ces emplacements ne signifient pas que tous les prestataires connectés, équipes d’assistance ou sous-traitants ultérieurs traitent les informations uniquement dans l’Espace économique européen (EEE).
Certains prestataires traitent des informations hors de l’EEE, notamment aux États-Unis. Leurs dispositifs de transfert publiés sont décrits ci-dessous. Le cadre UE–États-Unis de protection des données (Data Privacy Framework, DPF) couvre les transferts vers les organismes américains participants, dans le périmètre de leur certification, au titre de la décision d’adéquation de la Commission européenne. Les clauses contractuelles types de la Commission européenne (CCT) apportent des garanties contractuelles aux transferts qui ne sont pas couverts par une décision d’adéquation applicable.
Stripe — informations de paiement : l’avenant de Stripe relatif aux transferts donne la priorité au DPF pour les transferts couverts vers Stripe, LLC aux États-Unis et prévoit les CCT comme mécanisme de remplacement : https://stripe.com/legal/dta.
Cloudflare — informations de trafic et de sécurité ; Daily — informations de connexion aux appels vidéo : leurs avenants de traitement prévoient le DPF pour les transferts américains couverts et les CCT lorsque le DPF ne s’applique pas. Daily indique que ses principales opérations de traitement ont lieu aux États-Unis. Détails : https://www.cloudflare.com/cloudflare-customer-dpa/ et https://www.daily.co/legal/data-processing-addendum/.
Neon / Databricks — données de réservation : le choix de Francfort n’exclut pas une assistance ou des sous-traitants ultérieurs internationaux. Databricks inclut Neon, LLC dans sa certification DPF et prévoit les CCT pour les transferts soumis à ces garanties. Les conditions actuelles de Neon et les documents correspondants sont disponibles sur https://neon.com/platform-terms, https://www.databricks.com/legal/privacynotice et https://www.databricks.com/legal/dpa.
Apple iCloud — correspondance, calendrier et fichiers de travail concernés : la politique de confidentialité d’Apple indique que ses transferts internationaux de données personnelles de l’EEE sont régis par les CCT et que les données qu’Apple collecte sont généralement stockées aux États-Unis. Apple explique comment en demander une copie sur https://www.apple.com/legal/privacy/fr-ww/ et https://www.apple.com/privacy/contact/.
Indy — informations de facturation : la politique publiée d’Indy prévoit des traitements dans et hors de l’EEE et indique vérifier la certification DPF des destinataires américains. Elle n’identifie pas chaque destinataire des données de facturation de ce compte. Sa politique et son contact de protection des données sont https://www.indy.fr/politique-confidentialite/ et [email protected].
Sanity — contenu éditorial et traitements techniques associés : son avenant de traitement précise les garanties des transferts internationaux, notamment les CCT pour les transferts qui les nécessitent : https://www.sanity.io/legal/dpa. Les réponses aux formulaires de réservation de l’Agence sont stockées dans Neon, et non dans Sanity.
Vous pouvez écrire à [email protected] pour obtenir des précisions sur les destinataires concernés ou une copie des garanties applicables. Les informations concernant d’autres personnes ou les informations commerciales confidentielles peuvent être masquées dans les copies fournies.
Durées de conservation
- Formulaires inachevés : 7 jours après votre dernière modification
- Demandes de consultation à tarif réduit ou gratuite refusées, retirées ou non utilisées : 90 jours après la clôture de la demande ou l’expiration de l’invitation
- Notes de séance ordinaires, comptes rendus écrits, coordonnées et contexte du rendez-vous, e-mails d’assistance : 1 an après la séance ou la clôture de l’échange concerné
- Journaux courants de sécurité et d’activité sous mon contrôle : jusqu’à 6 mois après l’événement
- Sauvegardes de récupération tournantes sous mon contrôle : 90 jours après leur création
- Enregistrement ou transcription faisant l’objet d’un accord distinct, le cas échéant : 30 jours après la remise du compte rendu écrit
- Factures et pièces comptables nécessaires : 10 ans à compter du point de départ comptable applicable
- Contrats électroniques conclus avec des consommateurs et soumis à l’obligation légale d’archivage : de leur conclusion jusqu’à 10 ans après l’exécution de la prestation
Les longues durées d’archivage concernent les preuves nécessaires, et non l’ensemble des notes de travail. Un problème de paiement non résolu, une réclamation, une obligation légale ou un litige peut justifier de conserver les informations pertinentes au-delà de leur durée d’utilisation courante. Les éléments d’identification inutiles, y compris dans les textes libres, sont supprimés lorsqu’ils ne sont plus nécessaires.
L’application de l’agence dispose d’un processus de conservation destiné à appliquer ces durées aux données qu’elle stocke dans Neon. Lors de son exécution, les dossiers liés à un paiement, un remboursement ou un rendez-vous non résolu, à une tâche active ou à un litige sont exclus de la suppression automatique. Les textes libres permettant d’identifier une personne, y compris les noms et adresses e-mail, sont supprimés lorsqu’ils remplissent les conditions de suppression.
Les données conservées par les prestataires et les copies de sauvegarde suivent leurs propres processus de suppression et les obligations légales applicables. La suppression d’un dossier ou le retrait de ses éléments identifiants dans Neon n’efface pas instantanément toutes les copies détenues par Stripe, Cal, iCloud Mail ou Calendar, Obsidian LiveSync, Indy ou un système de sauvegarde. Rafael intervient dans ces systèmes au moyen des procédures manuelles ou des outils proposés par les prestataires. Les sauvegardes tournantes sous son contrôle suivent l’objectif de 90 jours ; les copies de récupération des prestataires peuvent expirer selon un autre calendrier. La restauration d’une sauvegarde ne remet pas les données arrivées à expiration en utilisation courante.
Vos droits
Selon votre situation, vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement ou leur portabilité. Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime et retirer votre consentement à un usage facultatif. Ce retrait ne remet pas en cause la licéité des traitements réalisés auparavant.
Écrivez à [email protected]. Je peux vous demander des informations proportionnées pour vérifier que la demande vous concerne, mais je n’exige pas systématiquement de pièces d’identité supplémentaires. Je réponds sans retard injustifié et normalement dans un délai d’un mois. Si la loi permet une prolongation en raison de la complexité ou du nombre de demandes, je vous en explique les raisons au cours de ce premier mois ; la prolongation peut aller jusqu’à deux mois supplémentaires.
Certaines informations ne peuvent pas être supprimées immédiatement en raison d’une obligation légale ou de la nécessité de conserver des éléments relatifs à un litige. Je vous explique toute restriction applicable.
Vous pouvez adresser une réclamation à la CNIL, l’autorité française de protection des données, via son service de plaintes, ou à toute autre autorité de contrôle compétente pour votre situation.