Aller au contenu principal
Amav Sophro

Amav Sophro

Politique de confidentialité

Protéger vos données personnelles est essentiel. Cette politique explique quelles informations sont collectées, comment elles sont utilisées, et quels sont vos droits.

1. Responsables du traitement

Responsable du traitement des données plateforme :
Thomas ErhelQuasareum
Hébergement, développement et maintenance technique de la plateforme Amav Sophro.
Email : contact@quasareum.com

Responsable du traitement des données liées à la pratique :
Amandine Avril — Sophrologue certifiée
Siège : 28 rue Montaubert, 77230 Saint-Mard
SIRET : 941 419 392 00019
Email : amandine@amavsophro.com
Téléphone : +33 6 13 36 19 25

2. Données collectées

Lors de votre utilisation du site et de vos réservations, seules les données strictement nécessaires au service sont collectées :

  • Identification : prénom, nom, email, numéro de téléphone (fournis par vous au moment de la réservation)
  • Données de réservation : date et heure du rendez-vous, format choisi (cabinet / domicile / visio), montant payé
  • Adresse postale : uniquement pour les séances à domicile (calcul des frais de déplacement via Google Maps Geocoding API)
  • Données de paiement : traitées directement par Stripe — aucune coordonnée bancaire n'est stockée sur nos serveurs (nous conservons uniquement l'identifiant Stripe de la transaction pour l'historique)
  • Motif libre de séance : uniquement si vous choisissez d'ajouter un contexte lors de la réservation (champ facultatif). Peut contenir des informations touchant à la santé (cf. consentement explicite Art. 9 RGPD)
  • Réponses de préparation, notes privées, fiches de séance, parcours et carnet de pratique : réponses facultatives transmises avant la séance, notes et fiches rédigées par Amandine pour suivre votre accompagnement (ce qui a été pratiqué, ce que vous avez exprimé, l'exercice proposé, les étapes prévues et l'objectif de l'accompagnement). Le carnet de pratique de votre espace ne reprend que ce que nous avons travaillé et l'exercice proposé. Pour une réservation prise par téléphone, vous confirmez cet accord ou le retirez dans votre espace ; le retirer efface les notes de ces séances. Ces contenus sont chiffrés côté application, consultés uniquement par Amandine pour la prestation, jamais transmis à un outil d'intelligence artificielle, et vous pouvez en obtenir une copie avec l'export de votre compte.
  • Auto-évaluations de progression : réponses facultatives, valeurs calculées et repères enregistrés uniquement après votre accord explicite. Ces valeurs sont chiffrées côté application, restent dans votre espace personnel et ne sont transmises ni aux outils d'audience ni aux plateformes publicitaires.
  • Données techniques : adresse IP pseudonymisée (SHA-256 avec sel secret) pour la prévention de fraude, signature technique tronquée du navigateur pour l’anti-abus, et horodatages. Leur durée suit celle du formulaire concerné et ces champs sont retirés lors de son anonymisation.
  • Données de visio (si format visio) : flux audio/vidéo chiffrés en transit via Cloudflare Realtime — non enregistrés, non stockés, supprimés à la fin de la séance

Les champs dédiés à la préparation, au motif de séance et aux auto-évaluations ne sont enregistrés qu’après votre accord explicite au titre de l’article 9. Les formulaires de contact et de devis ne sont pas prévus pour recevoir des informations de santé : n’y indiquez aucun diagnostic, traitement ni détail médical. Les échanges verbaux en séance ne sont jamais enregistrés.

3. Finalités et bases légales (Art. 6 et 9 RGPD)

Chaque traitement repose sur une base légale précise, listée ci-dessous avec la durée de conservation associée :

FinalitéBase légaleConservation
Réservation, paiement, confirmation, rappel, annulation et reportExécution du contrat (Art. 6-1-b)Données opérationnelles : 3 ans après la dernière séance · pièces comptables minimales : 10 ans
SMS de rappel J-1Exécution du contrat — transactionnel (Art. 6-1-b)Numéro et trace d’envoi : durée opérationnelle de la réservation, 3 ans maximum
Lien de connexion et clé d’accès (authentification)Exécution du contrat (Art. 6-1-b)Lien : 10 min · Clé d’accès : tant que vous l’utilisez
Exercices offerts et séquence emailConsentement explicite case à cocher (Art. 6-1-a)3 ans après la demande ou désinscription immédiate
Information facultative sur les packs après une séanceAccord commercial distinct et facultatif (Art. 6-1-a)Jusqu’au retrait de l’accord, au plus 3 ans après la séance
Message envoyé depuis le formulaire de contactIntérêt légitime à répondre à votre demande (Art. 6-1-f)3 ans après la dernière activité enregistrée dans le service, ou effacement plus tôt sur demande
Demande de devis entrepriseMesures précontractuelles demandées par vous (Art. 6-1-b)Coordonnées et contenu du formulaire : 3 ans après la dernière activité enregistrée · facture éventuelle : 10 ans
Alerte ponctuelle lorsqu’un créneau se libèreService demandé par vous (Art. 6-1-b)60 jours maximum, sans réutilisation commerciale
Liste d’attente Sophria (application à venir)Consentement explicite (Art. 6-1-a)Jusqu'au lancement Sophria + 6 mois ou désinscription
Réponses de préparation, notes privées, fiches de séance, parcours et carnet de pratiqueConsentement explicite Art. 9-2-a — données de santé3 ans après la dernière séance
Auto-évaluations facultatives affichées dans « Ma progression »Consentement explicite Art. 9-2-a — renouvelé à chaque enregistrementJusqu'à votre demande d'effacement ou la suppression du compte
Journaux de sécurité (IP pseudonymisée par SHA-256, journal d’audit)Intérêt légitime — sécurité du site (Art. 6-1-f)12 mois maximum
Factures et pièces comptablesObligation légale (Art. L.123-22 Code de commerce)10 ans (légal obligatoire)
Mesure d'audience GA4 et cartes de navigation ClarityConsentement (Art. 6-1-a + ePrivacy)GA4 : 14 mois d’événements, cookies 13 mois · Clarity : enregistrements 30 jours, cartes 13 mois
Conversions publicitaires (Google Ads + passerelle de balises)Consentement (Art. 6-1-a + ePrivacy)Attribution locale : 90 jours · Google Ads : conservation propre au compte publicitaire

4. Vos droits RGPD

Conformément au Règlement Général sur la Protection des Données, vous disposez :

  • Droit d'accès — savoir quelles données sont détenues sur vous
  • Droit de rectification — corriger des informations erronées
  • Droit à l'effacement — supprimer vos données (droit à l'oubli)
  • Droit à la portabilité — récupérer vos données dans un format lisible et transférable (JSON)
  • Droit d'opposition — refuser certains traitements (marketing, profilage)
  • Droit de limitation — geler temporairement l'usage de vos données
  • Droit de retirer votre consentement — à tout moment, sans justification (lien « Gérer mes cookies » en pied de page pour les cookies, lien « STOP » ou « Se désabonner » dans chaque email marketing)

Pour exercer ces droits : contact@quasareum.com (RGPD plateforme) ou amandine@amavsophro.com (données liées à la pratique). Réponse sous 30 jours maximum.

Si la réponse reçue ne vous satisfait pas, vous pouvez saisir la CNIL : cnil.fr/fr/plaintes.

5. Sécurité et hébergement

Le site est hébergé sur Cloudflare Workers + D1 (fichiers statiques) (éditeur : Cloudflare Inc.). La localisation applicable est documentée dans le registre des sous-traitants. Les paiements sont traités par Stripe ; aucune coordonnée bancaire n’est enregistrée dans D1.

Mesures techniques en place : accès HTTPS, HSTS, hashage SHA-256 des adresses IP avec sel secret, sessions JWT signées HS256 stockées en cookie HttpOnly, limitation de débit sur les points d’accès sensibles, protection réseau Cloudflare, politique de sécurité des contenus et authentification sans mot de passe par lien ou clé d’accès.

6. Sous-traitants

Pour faire fonctionner le service, les sociétés suivantes interviennent en tant que sous-traitants au sens de l'article 28 RGPD. Les liens contractuels applicables sont indiqués ci-dessous ; leur acceptation dans chaque compte doit être vérifiée et archivée par le responsable du traitement. Les services soumis au consentement ne sont chargés qu'après votre choix :

  • Cloudflare Inc.
    Hébergement du site (Workers), base de données (D1), stockage (R2), mémoire cache (KV), réseau de diffusion de contenu, pare-feu, protection contre les attaques par déni de service, salle de visioconférence (Cloudflare Realtime) et envoi des courriels transactionnels (confirmation, rappel J-1, annulation, report, lien de connexion) et d’information consentis (exercices offerts, séquence Sophria, suivi) via Cloudflare Email Service
    Région : infrastructure mondiale ; localisation D1 et garanties de transfert selon la configuration du compte et le DPA à vérifier Voir l’accord ↗
  • Stripe Payments Europe, Ltd.
    Traitement sécurisé des paiements (carte bancaire, SEPA) + gestion des remboursements + gestion des packs prépayés
    Région : Stripe Payments Europe (Irlande) ; garanties de transfert selon le DPA du compte à vérifier Voir l’accord ↗
  • smsmode
    Envoi des SMS de rappel J-1 transactionnels aux clients ayant fourni leur numéro lors de la réservation
    Région : société établie en France ; éventuels sous-traitants à vérifier dans le contrat du compte Voir l’accord ↗
  • Microsoft Corporation (Clarity)consent requis
    Cartes de navigation pour comprendre les difficultés d’utilisation. Le masquage doit être vérifié dans le compte. Chargé uniquement après consentement à la mesure d’audience.
    Région : Union européenne et États-Unis · Microsoft est certifié au Cadre UE–États-Unis de protection des données ; clauses contractuelles types dans le DPA Microsoft Voir l’accord ↗
  • Google LLC (Tag Manager + Analytics 4 + Ads + Tag Gateway)consent requis
    Gestion des balises (GTM), mesure d’audience (GA4 — adresse IP anonymisée) et suivi des conversions publicitaires (Ads — mode de consentement v2). La passerelle sert les balises depuis un sous-domaine d’amavsophro.com via Cloudflare. Chargement uniquement après le consentement correspondant à la finalité.
    Région : Contractant Google Ireland Ltd (UE) · traitement possible aux États-Unis, Google LLC étant certifié au Cadre UE–États-Unis de protection des données ; clauses contractuelles types dans les conditions de traitement Google Voir l’accord ↗
  • Google Maps Platform (Geocoding API)
    Conversion d'adresses postales en coordonnées géographiques pour le calcul des frais de déplacement (séances à domicile uniquement). L'adresse est transmise à Google côté serveur, pas depuis votre navigateur.
    Région : garanties de transfert selon le DPA Google Cloud du compte à vérifier Voir l’accord ↗

7. Transferts de données hors UE

Certains sous-traitants ont leur siège aux États-Unis. Les transferts sont encadrés par les garanties suivantes :

  • Clauses Contractuelles Types (SCC) de la Commission Européenne version 2021
  • Cadre UE–États-Unis de protection des données, lorsque le fournisseur et le service concernés y sont effectivement éligibles ; cette éligibilité est contrôlée dans le registre
  • Localisation européenne utilisée lorsqu’elle est disponible dans la configuration du fournisseur ; les lieux exacts sont revus avec les contrats et réglages de compte
  • smsmode est une société établie en France ; ses conditions de traitement et ses éventuels sous-traitants sont vérifiés avec le contrat du compte

8. Cookies et traceurs

Le site utilise trois catégories de cookies distinctes. Vous choisissez lesquelles activer via le bandeau de consentement (affiché à votre première visite, modifiable à tout moment via le lien « Gérer mes cookies » en pied de page).

Cookies essentiels (toujours actifs)

Strictement nécessaires au fonctionnement du site — ne peuvent être refusés.

  • Cookie de session authentifiée (__Secure-session) — signé JWT, expire après 7 jours ou à la déconnexion. Posé uniquement si vous créez un compte.
  • Préférences cookies (amav_consent_v2 et stockage local du navigateur) — mémorise votre choix pour ne pas vous le redemander à chaque visite. Durée : 6 mois.

Cookies de mesure d’audience (optionnels, consent requis)

Si vous acceptez, Google Analytics 4 (GA4) et Microsoft Clarity sont chargés pour mesurer le parcours utilisateur et produire des cartes de navigation. Clarity est réglé en masquage strict : le contenu saisi dans les formulaires n’est jamais enregistré, et il n’est pas chargé sur les pages sensibles (connexion, espace personnel, visio).

  • GA4 : _ga, _ga_* — 13 mois
  • Clarity : _clck, _clsk, MUID, ANONCHK, CLID — jusqu'à 13 mois selon le traceur
  • Passerelle de balises Google : chargement technique via gtm.amavsophro.com, un relais Cloudflare du même domaine principal. Ce relais ne change ni les destinataires ni votre choix de consentement.

Comptage anonyme des passages (sans cookie)

Indépendamment de votre choix sur les cookies, le site compte les passages sur quelques pages (accueil, pages d’accompagnement, audios offerts, contact, réservation) et sur chaque étape de la réservation, en notant seulement si la visite a commencé par une annonce. Il compte de la même façon quelques gestes : le choix fait sur la bannière des cookies (accepté, refusé ou personnalisé), le lancement et la fin d’un extrait audio, les repères d’écoute de la pratique guidée (son début, la fin de l’extrait libre, l’ouverture de la suite, sa fin), le début de saisie du formulaire des audios offerts, un clic sur mon numéro de téléphone ou mon adresse email, le délai du premier créneau affiché et le moment de la journée du créneau choisi (jamais sa date), et le type d’erreur rencontrée pendant la réservation ou le paiement. Rien n’est déposé sur votre appareil, aucun identifiant ni aucune adresse IP n’est conservé, et rien de ce que vous saisissez n’est transmis : ces chiffres ne permettent pas de vous reconnaître. Ils servent uniquement à savoir à quelle étape les visiteurs s’arrêtent, et pourquoi.

Cookies publicitaires (optionnels, consent requis)

Si vous acceptez, Google Ads mesure l'efficacité des campagnes publicitaires et remonte les conversions, sans transmettre votre email ni votre téléphone. Lemode de consentement v2 de Google est initialisé en « refusé » par défaut — aucun cookie publicitaire n'est posé et aucune balise Google n'est chargée tant que vous n'avez pas explicitement accepté la mesure correspondante.

  • Google Ads : _gcl_au, _gac_* — 90 jours
  • Attribution Amav (cookies sécurisés du site, 90 jours : amav_landing, amav_referrer, amav_utm_* et les identifiants de clic amav_gclid, amav_gbraid, amav_wbraid, amav_msclkid) : si vous acceptez la mesure publicitaire, l'identifiant du clic et la source de campagne peuvent être conservés jusqu'à 90 jours. Après un refus, aucun nouvel identifiant n'est capturé et les cookies d'attribution du navigateur sont supprimés ; un identifiant déjà rattaché à une transaction reste soumis à cette durée maximale.
  • Complément de mesure : une réservation payée peut être envoyée une seconde fois à Google avec le même identifiant de transaction afin d'être dédupliquée. Seuls l'identifiant de clic, le montant, la devise et l'heure sont transmis ; jamais vos coordonnées ni le contenu du rendez-vous.

9. Courriels d’information

Si vous demandez les exercices offerts, je vous les envoie par email ; la séquence d'emails qui suit ne part que si vous avez coché la case facultative « conseils ». Si vous rejoignez la liste d'attente Sophria, vous recevez une séquence d'emails de la part d'Amandine. Après une réservation, une information sur les packs ne peut être envoyée que si vous avez coché l'accord commercial facultatif. Vous pouvez vous désinscrire :

  • En cliquant le lien « Se désabonner » présent dans chaque email (un seul clic, RFC 8058)
  • En répondant STOP à tout email
  • Par email à amandine@amavsophro.com

Les emails transactionnels (confirmation de réservation, rappel J-1, annulation, lien de connexion) ne sont pas concernés par la désinscription car ils sont essentiels à la prestation.

10. SMS

Si vous avez fourni un numéro de téléphone lors de votre réservation, vous recevez un SMS de rappel la veille de votre séance (envoyé par smsmode, basé à Montpellier). Ce SMS est transactionnel. Vous pouvez répondre STOP pour ne plus en recevoir — smsmode gère l'opt-out automatiquement.

11. Modification de cette politique

Cette politique peut être mise à jour pour refléter des changements légaux ou techniques. Si des modifications substantielles surviennent, la bannière de consentement se ré-affichera automatiquement pour que vous puissiez revoir vos choix. La date de dernière mise à jour est toujours indiquée ci-dessous.