Politique de confidentialité
Cette page explique quelles données personnelles sont traitées par Bloom Impact, sur quelle base légale, pendant combien de temps, et comment exercer vos droits. Elle est rédigée conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
Qui fait quoi : deux rôles distincts
Bloom Impact intervient à deux titres différents, ce qui détermine à qui adresser une demande :
- Responsable de traitement pour les données liées au fonctionnement de la plateforme elle-même : comptes praticiens, abonnements, facturation, sécurité, demandes de contact. Ces traitements sont détaillés ci-dessous.
- Sous-traitant pour les données que chaque praticien saisit au sujet de ses propres clients(fiche client, historique, notes de suivi). Le praticien en est le responsable de traitement : c’est à lui qu’il faut adresser une demande concernant ces données. Les engagements de Bloom Impact à ce titre figurent dans l’accord de sous-traitance.
Le responsable de traitement est Istvan Santa (Entreprise individuelle (micro-entrepreneur)), 270 avenue du Général de Gaulle, 06700 Saint-Laurent-du-Var, SIRET 980 375 216 00028. Contact : contact@bloom-impact.fr. Aucun délégué à la protection des données n’a été désigné, cette désignation n’étant pas obligatoire au regard de l’activité exercée.
Traitements dont Bloom Impact est responsable
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Créer et gérer un compte praticien, fournir la plateforme | Identité, email, téléphone, nom du cabinet, identifiants de connexion | Exécution du contrat (art. 6.1.b du RGPD) | Durée de l'abonnement, puis suppression sous 90 jours |
| Gérer l'abonnement, les paiements et la facturation | Identité, email, historique des abonnements, identifiant client Stripe, factures | Exécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c) | 10 ans pour les pièces comptables (art. L123-22 du Code de commerce) |
| Créer un compte client et permettre la réservation de rendez-vous | Identité, email, téléphone, rendez-vous réservés, messages échangés | Exécution du contrat (art. 6.1.b du RGPD) | 3 ans à compter du dernier rendez-vous, puis anonymisation |
| Envoyer les emails de confirmation, de rappel et de réinitialisation | Email, prénom, détails du rendez-vous | Exécution du contrat (art. 6.1.b du RGPD) | Envoi ponctuel, journaux techniques conservés 30 jours |
| Assurer la sécurité du service et prévenir les abus | Adresse IP, journaux de connexion, résultat de la vérification anti-robot | Intérêt légitime à sécuriser la plateforme (art. 6.1.f du RGPD) | 12 mois maximum |
| Répondre aux demandes de contact et de devis | Identité, email, contenu du message | Mesures précontractuelles prises à votre demande (art. 6.1.b du RGPD) | 3 ans à compter du dernier contact |
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales, et ne sont pas utilisées pour entraîner des systèmes d’intelligence artificielle.
Données bancaires
Aucune donnée bancaire n’est collectée, traitée ni conservée par Bloom Impact. L’intégralité des paiements est traitée par Stripe Payments Europe, Ltd., prestataire agréé. Bloom Impact ne conserve qu’un identifiant technique de client Stripe et le statut de l’abonnement.
Données de santé
La plateforme n’est pas conçue pour recevoir des données de santéau sens de l’article 9 du RGPD, et n’est pas hébergée chez un hébergeur certifié de données de santé (HDS). Les praticiens s’engagent contractuellement à ne pas en saisir, notamment dans les notes de suivi client.
Destinataires et sous-traitants
Les données sont accessibles à l’éditeur, au praticien concerné pour ses propres clients, et aux prestataires techniques suivants, liés par des engagements contractuels de protection des données :
| Prestataire | Rôle | Localisation | Transferts |
|---|---|---|---|
| Hetzner Online GmbH | Hébergement de l’application | Allemagne (UE) | Aucun transfert hors UE |
| Supabase Inc. | Base de données, authentification et stockage | Région UE (Francfort, Allemagne) | Clauses contractuelles types en cas d’accès support depuis les États-Unis |
| Stripe Payments Europe, Ltd. | Traitement des paiements et abonnements | Irlande (UE) | Clauses contractuelles types (groupe Stripe, États-Unis) |
| Resend (Plus Five Five, Inc.) | Envoi des emails transactionnels | États-Unis | EU-US Data Privacy Framework et/ou clauses contractuelles types |
| Cloudflare, Inc. | Protection anti-robot des formulaires (Turnstile) | États-Unis | Clauses contractuelles types |
Les données applicatives sont hébergées au sein de l’Union européenne. Les transferts vers des pays tiers sont encadrés par les clauses contractuelles types de la Commission européenne et/ou une décision d’adéquation.
Cookies
La plateforme ne dépose aucun cookie publicitaire ni traceur de mesure d’audience, et ne pratique aucun profilage publicitaire.
Seuls des cookies strictement nécessaires au fonctionnement sont utilisés :
- cookies de session — maintien de la connexion à votre compte, déposés par Supabase Auth, avec les attributs
HttpOnly,SecureetSameSite; - cookie anti-robot— déposé par Cloudflare Turnstile lors de la soumission d’un formulaire public, pour distinguer un humain d’un automate.
Ces cookies entrent dans le champ des exemptions de consentement définies par la CNIL : aucun bandeau de consentement n’est donc affiché.
Sécurité
Les échanges sont chiffrés (HTTPS/TLS). Les données de chaque praticien sont cloisonnées au niveau de la base de données (Row Level Security). Les mots de passe sont stockés sous forme hachée, les entrées utilisateur validées côté serveur, les points d’entrée sensibles protégés par limitation de débit et vérification anti-robot, et les clés d’accès aux services tiers ne sont jamais exposées au navigateur. Les sauvegardes sont régulières et chiffrées.
En cas de violation de données susceptible d’engendrer un risque pour vos droits, les personnes concernées et la CNIL sont informées conformément aux articles 33 et 34 du RGPD.
Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci, et du droit de définir des directives relatives au sort de vos données après votre décès.
À qui écrire :
- pour un compte praticien, un abonnement ou une facture : contact@bloom-impact.fr ;
- pour les données détenues par un praticien sur ses clients : directement à ce praticien, qui en est le responsable de traitement. Bloom Impact transmet toute demande reçue à tort.
Une réponse est apportée dans un délai d’un mois. Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur votre identité.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
Modification de cette politique
Cette politique peut être mise à jour pour refléter une évolution du service ou de la réglementation. Toute modification substantielle est notifiée aux praticiens par email. La date de dernière mise à jour figure en bas de page.
Dernière mise à jour : août 2026 — version 2026-08.