Politique de confidentialité

Cette page explique quelles données personnelles sont traitées par Bloom Impact, sur quelle base légale, pendant combien de temps, et comment exercer vos droits. Elle est rédigée conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

Qui fait quoi : deux rôles distincts

Bloom Impact intervient à deux titres différents, ce qui détermine à qui adresser une demande :

  • Responsable de traitement pour les données liées au fonctionnement de la plateforme elle-même : comptes praticiens, abonnements, facturation, sécurité, demandes de contact. Ces traitements sont détaillés ci-dessous.
  • Sous-traitant pour les données que chaque praticien saisit au sujet de ses propres clients(fiche client, historique, notes de suivi). Le praticien en est le responsable de traitement : c’est à lui qu’il faut adresser une demande concernant ces données. Les engagements de Bloom Impact à ce titre figurent dans l’accord de sous-traitance.

Le responsable de traitement est Istvan Santa (Entreprise individuelle (micro-entrepreneur)), 270 avenue du Général de Gaulle, 06700 Saint-Laurent-du-Var, SIRET 980 375 216 00028. Contact : contact@bloom-impact.fr. Aucun délégué à la protection des données n’a été désigné, cette désignation n’étant pas obligatoire au regard de l’activité exercée.

Traitements dont Bloom Impact est responsable

FinalitéDonnéesBase légaleConservation
Créer et gérer un compte praticien, fournir la plateformeIdentité, email, téléphone, nom du cabinet, identifiants de connexionExécution du contrat (art. 6.1.b du RGPD)Durée de l'abonnement, puis suppression sous 90 jours
Gérer l'abonnement, les paiements et la facturationIdentité, email, historique des abonnements, identifiant client Stripe, facturesExécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c)10 ans pour les pièces comptables (art. L123-22 du Code de commerce)
Créer un compte client et permettre la réservation de rendez-vousIdentité, email, téléphone, rendez-vous réservés, messages échangésExécution du contrat (art. 6.1.b du RGPD)3 ans à compter du dernier rendez-vous, puis anonymisation
Envoyer les emails de confirmation, de rappel et de réinitialisationEmail, prénom, détails du rendez-vousExécution du contrat (art. 6.1.b du RGPD)Envoi ponctuel, journaux techniques conservés 30 jours
Assurer la sécurité du service et prévenir les abusAdresse IP, journaux de connexion, résultat de la vérification anti-robotIntérêt légitime à sécuriser la plateforme (art. 6.1.f du RGPD)12 mois maximum
Répondre aux demandes de contact et de devisIdentité, email, contenu du messageMesures précontractuelles prises à votre demande (art. 6.1.b du RGPD)3 ans à compter du dernier contact

Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales, et ne sont pas utilisées pour entraîner des systèmes d’intelligence artificielle.

Données bancaires

Aucune donnée bancaire n’est collectée, traitée ni conservée par Bloom Impact. L’intégralité des paiements est traitée par Stripe Payments Europe, Ltd., prestataire agréé. Bloom Impact ne conserve qu’un identifiant technique de client Stripe et le statut de l’abonnement.

Données de santé

La plateforme n’est pas conçue pour recevoir des données de santéau sens de l’article 9 du RGPD, et n’est pas hébergée chez un hébergeur certifié de données de santé (HDS). Les praticiens s’engagent contractuellement à ne pas en saisir, notamment dans les notes de suivi client.

Destinataires et sous-traitants

Les données sont accessibles à l’éditeur, au praticien concerné pour ses propres clients, et aux prestataires techniques suivants, liés par des engagements contractuels de protection des données :

PrestataireRôleLocalisationTransferts
Hetzner Online GmbHHébergement de l’applicationAllemagne (UE)Aucun transfert hors UE
Supabase Inc.Base de données, authentification et stockageRégion UE (Francfort, Allemagne)Clauses contractuelles types en cas d’accès support depuis les États-Unis
Stripe Payments Europe, Ltd.Traitement des paiements et abonnementsIrlande (UE)Clauses contractuelles types (groupe Stripe, États-Unis)
Resend (Plus Five Five, Inc.)Envoi des emails transactionnelsÉtats-UnisEU-US Data Privacy Framework et/ou clauses contractuelles types
Cloudflare, Inc.Protection anti-robot des formulaires (Turnstile)États-UnisClauses contractuelles types

Les données applicatives sont hébergées au sein de l’Union européenne. Les transferts vers des pays tiers sont encadrés par les clauses contractuelles types de la Commission européenne et/ou une décision d’adéquation.

Cookies

La plateforme ne dépose aucun cookie publicitaire ni traceur de mesure d’audience, et ne pratique aucun profilage publicitaire.

Seuls des cookies strictement nécessaires au fonctionnement sont utilisés :

  • cookies de session — maintien de la connexion à votre compte, déposés par Supabase Auth, avec les attributs HttpOnly, Secure et SameSite ;
  • cookie anti-robot— déposé par Cloudflare Turnstile lors de la soumission d’un formulaire public, pour distinguer un humain d’un automate.

Ces cookies entrent dans le champ des exemptions de consentement définies par la CNIL : aucun bandeau de consentement n’est donc affiché.

Sécurité

Les échanges sont chiffrés (HTTPS/TLS). Les données de chaque praticien sont cloisonnées au niveau de la base de données (Row Level Security). Les mots de passe sont stockés sous forme hachée, les entrées utilisateur validées côté serveur, les points d’entrée sensibles protégés par limitation de débit et vérification anti-robot, et les clés d’accès aux services tiers ne sont jamais exposées au navigateur. Les sauvegardes sont régulières et chiffrées.

En cas de violation de données susceptible d’engendrer un risque pour vos droits, les personnes concernées et la CNIL sont informées conformément aux articles 33 et 34 du RGPD.

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci, et du droit de définir des directives relatives au sort de vos données après votre décès.

À qui écrire :

  • pour un compte praticien, un abonnement ou une facture : contact@bloom-impact.fr ;
  • pour les données détenues par un praticien sur ses clients : directement à ce praticien, qui en est le responsable de traitement. Bloom Impact transmet toute demande reçue à tort.

Une réponse est apportée dans un délai d’un mois. Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur votre identité.

Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.

Modification de cette politique

Cette politique peut être mise à jour pour refléter une évolution du service ou de la réglementation. Toute modification substantielle est notifiée aux praticiens par email. La date de dernière mise à jour figure en bas de page.

Dernière mise à jour : août 2026 — version 2026-08.