Protection des données
Accord de traitement des données
Accord conforme à l’article 28 du RGPD entre Praticio, sous-traitant, et le cabinet abonné, responsable de traitement. Il complète les conditions générales de vente et la politique de confidentialité. En vigueur depuis le 14 août 2026.
Préambule
Le présent Accord de traitement des données (le « DPA ») complète les conditions générales de vente de Praticio et encadre le traitement des données à caractère personnel réalisé par Praticio pour le compte du cabinet abonné, conformément à l’article 28 du Règlement (UE) 2016/679 (le « RGPD »).
Il est conclu entre le cabinet abonné, agissant en qualité de responsable de traitement (le « Responsable »), et Koli Boyo Galapasa, exerçant sous le nom commercial Praticio (Start’OnLab), BCE BE 1.039.786.847, Rue du Comté 79, 5140 Ligny, Belgique, agissant en qualité de sous-traitant (le « Sous-traitant »). Le DPA est accepté par le Responsable lors de la souscription et prévaut, pour les questions de protection des données, sur toute stipulation contraire des CGV.
Article 1 — Objet et rôles
Le Sous-traitant traite, pour le compte et sur instruction du Responsable, les données à caractère personnel décrites à l’Annexe 1, dans la seule mesure nécessaire à la fourniture du Service.
Le Responsable détermine les finalités et les moyens du traitement de ses données clientes et garantit disposer d’une base légale valable ainsi que du droit de confier ces données au Sous-traitant. Le Sous-traitant reste responsable de traitement distinct pour les données de compte et de facturation de l’abonnement, régies par sa politique de confidentialité.
Article 2 — Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Les CGV, le présent DPA et l’utilisation des fonctionnalités du Service constituent ces instructions.
Le Sous-traitant informe le Responsable s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données. Si la loi l’oblige à traiter au-delà des instructions, il en informe le Responsable avant traitement, sauf interdiction légale.
Article 3 — Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n’accèdent aux données que dans la mesure nécessaire à leurs missions.
L’accès de l’équipe Praticio aux données réelles est limité aux besoins de support et de maintenance et soumis à une validation humaine préalable.
Article 4 — Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l’article 32 du RGPD, décrites à l’Annexe 3, pour garantir un niveau de sécurité adapté au risque. Ces mesures peuvent évoluer, sans réduction du niveau global de protection.
Article 5 — Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l’Annexe 2 pour l’exécution du Service. Le Sous-traitant conclut avec chacun d’eux des obligations de protection des données au moins équivalentes à celles du présent DPA et demeure responsable de leur exécution.
En cas d’ajout ou de remplacement d’un sous-traitant ultérieur, le Sous-traitant en informe le Responsable au préalable (par exemple par la mise à jour de l’Annexe 2 ou par notification), afin de lui permettre de formuler une objection motivée dans un délai raisonnable. En cas d’objection légitime non résolue, le Responsable peut résilier l’abonnement pour le traitement concerné.
Article 6 — Transferts hors de l’Union européenne
Les données des cabinets et de leurs clientes sont hébergées dans l’Union européenne (base de données Supabase, région eu-west-1). Lorsqu’un sous-traitant ultérieur s’appuie sur une infrastructure susceptible d’entraîner un transfert hors de l’Union européenne, ce transfert est encadré par les garanties appropriées prévues par le RGPD, notamment les clauses contractuelles types de la Commission européenne.
Article 7 — Assistance au Responsable
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à :
- répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) — le Service permet notamment au Responsable de consulter, exporter, modifier, supprimer ou anonymiser lui-même les données de ses clientes ;
- garantir la sécurité du traitement et notifier les violations de données (article 8) ;
- réaliser, le cas échéant, une analyse d’impact relative à la protection des données (AIPD) et la consultation préalable de l’autorité de contrôle, en fournissant les informations utiles en sa possession.
Article 8 — Violation de données à caractère personnel
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, et en tout état de cause dans un délai permettant au Responsable de respecter ses propres obligations de notification (à titre indicatif, sous 48 heures).
La notification décrit, dans la mesure disponible, la nature de la violation, ses conséquences probables et les mesures prises ou proposées pour y remédier. C’est au Responsable qu’il appartient, le cas échéant, de notifier l’autorité de contrôle et les personnes concernées.
Article 9 — Sort des données en fin de traitement
Au terme de la fourniture du Service, le Sous-traitant supprime ou restitue au Responsable, au choix de ce dernier, l’ensemble des données à caractère personnel concernées, et détruit les copies existantes, sauf obligation légale de conservation.
En pratique, le Responsable dispose d’un délai de 30 jours après la fin de l’abonnement pour récupérer ses données ; passé ce délai, elles sont supprimées ou anonymisées, sous réserve des durées de conservation imposées par la loi (notamment les pièces comptables).
Article 10 — Audit et démonstration de conformité
Le Sous-traitant met à la disposition du Responsable les informations raisonnablement nécessaires pour démontrer le respect des obligations de l’article 28 du RGPD et permet la réalisation d’audits, y compris des inspections, par le Responsable ou un auditeur qu’il mandate.
Les audits se déroulent sur rendez-vous, pendant les heures ouvrables, sans perturber le Service ni compromettre la confidentialité des autres cabinets, et dans le respect d’une obligation de confidentialité. Le Sous-traitant peut d’abord répondre par la documentation existante.
Article 11 — Durée
Le présent DPA prend effet à la souscription et reste en vigueur pendant toute la durée du traitement réalisé pour le compte du Responsable, jusqu’à la suppression ou la restitution des données conformément à l’article 9.
Annexe 1 — Description du traitement
- Objet : fourniture du logiciel de gestion Praticio à un cabinet de soins bien-être.
- Nature et finalités : hébergement, enregistrement, consultation, organisation, affichage et suppression des données nécessaires à la gestion du cabinet (clientes, rendez-vous, prestations, facturation, comptabilité, rappels, réservation en ligne, bons cadeaux et cures).
- Durée : la durée de l’abonnement, puis les délais de restitution / suppression de l’article 9.
- Personnes concernées : les clientes du cabinet, ainsi que, le cas échéant, les praticiennes et membres de l’équipe.
- Catégories de données : données d’identification et de contact, données de rendez-vous et d’historique, notes de séance, données de facturation et de paiement.
- Catégories particulières : les notes de séance saisies par le cabinet peuvent, selon son activité, révéler des informations relatives à la santé ou au bien-être. Le Responsable détermine seul la licéité et la nécessité de telles données ; le Sous-traitant ne les traite que pour les héberger et les restituer au Responsable, jamais pour son propre compte.
Annexe 2 — Sous-traitants ultérieurs autorisés
- Supabase — base de données, authentification et stockage des fichiers ; données hébergées dans l’Union européenne (région eu-west-1, Irlande).
- Vercel — hébergement de l’application et du site, journaux techniques.
- Resend — envoi des e-mails transactionnels (confirmations et rappels de rendez-vous, notifications).
Le prestataire de paiement Mollie, utilisé pour l’encaissement des clientes du cabinet, est contracté directement par la praticienne avec sa propre clé : il agit comme sous-traitant du Responsable pour ce flux, en dehors du présent DPA. Le prestataire Stripe traite les données de facturation de l’abonnement, pour lesquelles le Sous-traitant agit comme responsable de traitement distinct (voir politique de confidentialité).
Annexe 3 — Mesures techniques et organisationnelles
- Hébergement de la base de données dans l’Union européenne (Supabase, région eu-west-1).
- Isolation des données par cabinet au moyen de règles de sécurité au niveau des lignes (Row Level Security).
- Contrôle des accès selon les rôles, appliqué côté serveur, avec des droits distincts entre la gérante et son équipe.
- Chiffrement des données en transit (HTTPS) ; l’infrastructure d’hébergement applique le chiffrement des données au repos.
- Journal d’audit immuable sur les opérations sensibles (rendez-vous, clientes, factures, paiements, bons cadeaux, cures), consultable par la gérante.
- Suppression réversible (soft-delete) et fonction d’anonymisation des données clientes.
- Sauvegardes assurées par l’infrastructure d’hébergement, selon les modalités du service utilisé.
- Accès de support aux données réelles limité au strict nécessaire et soumis à validation humaine préalable.
Contact
Pour toute question relative au présent DPA ou à la protection des données : privacy@praticio.be. Aucun délégué à la protection des données (DPO) n’a été désigné à ce jour.
Version en vigueur depuis le 14 août 2026. Sous-traitant : Koli Boyo Galapasa (Praticio — Start’OnLab), BCE BE 1.039.786.847, Rue du Comté 79, 5140 Ligny, Belgique.