Politique de Confidentialité et de Protection des Données
Dernière mise à jour : 21 juillet 2026
1. Identification du Responsable et Couverture Réglementaire
Le traitement des données personnelles au sein de la plateforme est effectué par Tindari Inc., une C-Corporation constituée selon les lois de l'État du Delaware, États-Unis, dont le siège social est situé au 131 Continental Dr, Suite 305, Newark, DE 19713, États-Unis, adresse électronique de contact pour la confidentialité : legal@tindari.com. Cette politique a été rédigée de manière rigoureuse afin de se conformer simultanément à la réglementation de protection des données applicable dans votre pays, au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) pour le marché européen, et à la Lei Geral de Proteção de Dados (LGPD - Loi N° 13.709) pour le marché brésilien.
2. Délimitation Stricte des Rôles Juridiques (Responsable vs. Sous-traitant)
Pour la correcte application des réglementations internationales en matière de confidentialité, les parties conviennent de la répartition suivante des responsabilités légales :
- Tindari en tant que Responsable du Traitement : Tindari Inc. agit à ce titre uniquement et exclusivement à l'égard des données collectées pour la création et la maintenance du compte commercial du Client (noms des administrateurs de l'entreprise, adresses électroniques professionnelles d'accès du personnel technique, journaux logiques d'audit d'utilisation, cookies techniques et données de facturation commerciale).
- Tindari en tant que Sous-traitant : À l'égard des bases de données des utilisateurs finaux et des patients que le Client collecte, téléverse, gère et stocke dans le logiciel (noms, téléphones, courriels, rendez-vous, acomptes, notes esthétiques, allergies et formules), Tindari Inc. agit sous la qualité juridique stricte de Sous-traitant. Tindari Inc. traitera ces informations uniquement pour se conformer aux instructions logiques du Client via l'exécution du logiciel, ne disposant d'aucun droit d'exploitation commerciale sur ces données. Le Client est l'unique et exclusif « Responsable du Traitement » à l'égard de ses propres utilisateurs finaux et patients.
3. Types de Données Faisant l'Objet d'un Traitement
La plateforme collecte et traite quatre catégories spécifiques d'informations techniques et commerciales :
- Données de Compte : Noms complets, adresses électroniques, numéros de téléphone de contact, raisons sociales, rôles attribués au personnel et identifiants d'authentification chiffrés.
- Données de Facturation et de Transactions : Informations de paiement traitées de manière externe et directe par la passerelle autorisée. Tindari Inc. ne stocke ni ne visualise les numéros complets de cartes de crédit ou les codes de sécurité sur ses serveurs.
- Données Opérationnelles de l'Établissement : Fiches des clients finaux, historiques des rendez-vous, registres des services effectués, inventaire des produits et configurations d'agenda.
- Données d'Usage Technique : Adresses IP de connexion, types d'appareils d'accès, systèmes d'exploitation, journaux logiques d'erreurs et métriques de comportement au sein de la plateforme à des fins d'optimisation.
4. Traitement des Données Sensibles et Fiches de Soins Esthétiques
Dans le domaine de l'esthétique intégrale, de la cosmétologie et de la micropigmentation, il est habituel de stocker des notes opérationnelles révélant des affections cutanées, des allergies, des contre-indications médicales ou des conditions physiologiques préalables. Le Client reconnaît que Tindari est un environnement technologique de stockage général et ne constitue pas un système homologué de dossier médical de santé publique. Le Client assume l'obligation légale absolue de recueillir le consentement préalable, exprès, éclairé et écrit de ses clients finaux et patients pour enregistrer toute donnée de nature sensible, exonérant entièrement Tindari Inc. de toute infraction liée à la conservation automatisée de ces informations sur ses serveurs.
5. Finalités Légales du Traitement
Tindari Inc. traite licitement les données personnelles sur les fondements de l'exécution contractuelle, de l'intérêt légitime et du respect des obligations légales, aux fins suivantes :
- Fournir, maintenir, sauvegarder et optimiser l'interface et les fonctions logiques du logiciel.
- Gérer les services de support technique, la résolution d'incidents de code et le service Client.
- Garantir la sécurité physique et logique de l'infrastructure grâce à la détection des fraudes ou des usages abusifs.
- Traiter les abonnements commerciaux et les prélèvements via le processeur autorisé.
- Envoyer des alertes opérationnelles automatisées de la plateforme (comme des modifications des Conditions ou des mises à jour critiques).
6. Recours à des Sous-traitants et Sous-traitants Ultérieurs Autorisés
Pour garantir le fonctionnement optimal d'une plateforme cloud (SaaS), Tindari Inc. sous-traite l'infrastructure auprès de fournisseurs technologiques leaders mondiaux qui respectent les normes internationales de confidentialité les plus élevées, agissant en tant que sous-traitants ultérieurs :
- Supabase Inc. / Amazon Web Services (AWS) : Infrastructure principale d'hébergement de bases de données relationnelles, de stockage de fichiers multimédias et de systèmes logiques d'authentification. Les serveurs sont situés spécifiquement dans la région des États-Unis (Oregon - AWS us-west-2).
- Paddle.com Market Limited : Entité fournissant des services mondiaux de commerce électronique, de traitement sécurisé des paiements par carte de crédit et de conformité aux taxes transactionnelles internationales (Merchant of Record).
- Fournisseurs de Messagerie Transactionnelle : Plateformes mondiales utilisées pour l'acheminement automatique des courriels et des messages WhatsApp lorsque le Client active activement ces modules opérationnels dans son panneau d'administration.
7. Transferts Internationaux de Données et Mécanismes de Sauvegarde
En utilisant Tindari, le Client reconnaît et autorise expressément que les données personnelles collectées et les bases de données téléversées soient transférées à l'international pour leur traitement sur des serveurs situés en dehors de votre pays, de l'Union européenne et du Brésil, se trouvant physiquement dans les centres de données de nos fournisseurs d'infrastructure cloud aux États-Unis d'Amérique. Tindari Inc. veille à ce que ses sous-traitants ultérieurs internationaux offrent des niveaux de protection équivalents à ceux exigés par le RGPD et la LGPD au moyen de la signature de Clauses Contractuelles Types (CCT - Standard Contractual Clauses) et du maintien de certifications robustes de protection des données dans les environnements cloud.
8. Protocoles Rigoureux de Sécurité de l'Information
Tindari Inc. déclare mettre en œuvre des mesures de sécurité techniques, organisationnelles et logiques proportionnelles au risque pour préserver la confidentialité de l'information :
- Isolation Multi-Locataire (Row Level Security) : Mise en œuvre de politiques strictes de sécurité au niveau des lignes (RLS) dans le moteur de la base de données de Supabase, garantissant une isolation absolue des données par établissement. Il est techniquement impossible qu'une entreprise visualise, modifie ou intercepte la base de données d'un autre Client.
- Chiffrement de Bout en Bout : Obligation d'utiliser les protocoles de chiffrement TLS 1.3 et HTTPS pour le transfert des informations en transit. Chiffrement symétrique robuste utilisant des algorithmes AES-256 au repos pour tous les volumes de stockage et les sauvegardes automatiques du fournisseur cloud.
- Contrôle Interne des Privilèges : La plateforme intègre un module de permissions granulaires par rôles (ex. : administrateur, réceptionniste, professionnel), transférant au Client le contrôle et la responsabilité d'auditer l'accès du personnel de son propre local à la base de données.
9. Durée de Conservation et Politique de Purge de 90 Jours
Les données liées au compte commercial et les bases de données des clients finaux seront conservées de manière active dans les systèmes tant que la relation contractuelle reste en vigueur et que le Client paie ses cotisations d'abonnement. Après l'annulation volontaire du service ou la résiliation du contrat pour défaut de paiement, Tindari Inc. entamera une période de rétention technique de sécurité pour une durée maximale non prorogeable de quatre-vingt-dix (90) jours consécutifs. Pendant ce délai, les données resteront inactives mais protégées afin de permettre au Client de résoudre des litiges de facturation ou de réactiver son compte commercial. Une fois le quatre-vingt-dixième (90e) jour écoulé, Tindari Inc. procédera à la suppression irréversible, définitive et totale de toutes les informations des serveurs de production et des sauvegardes, ou à leur anonymisation complète à des fins statistiques, conformément aux lignes directrices de minimisation des données du RGPD.
10. Droits de la Personne Concernée (Droits d'Accès et Portabilité)
Les personnes concernées par les données personnelles (tant le Client à l'égard de son compte que les utilisateurs finaux à l'égard de leurs fiches opérationnelles) jouissent des droits fondamentaux d'Accès, de Rectification, d'Annulation/Suppression (« Droit à l'Oubli »), d'Opposition, de Limitation du Traitement et de Portabilité de l'information. Pour les demandes exercées par les clients finaux ou les patients du secteur esthétique, les demandes devront être adressées directement au propriétaire de l'établissement commercial (le Client), en sa qualité de Responsable du Traitement d'origine. Tindari Inc. fournira au Client les outils techniques pour satisfaire à ces exigences. Les demandes directes des titulaires de compte peuvent être envoyées par écrit à legal@tindari.com accompagnées d'une preuve d'identité légitime.
11. Politique des Dispositifs de Stockage Local (Cookies)
La plateforme logicielle et ses pages web publiques de réservation utilisent des cookies techniques nécessaires pour maintenir la session utilisateur active, garantir la stabilité de l'interface et prévenir les vulnérabilités d'injection de code. En outre, et sous réserve du consentement exprès de l'utilisateur au moyen de la bannière interactive initiale, des cookies d'analyse web (comme Google Analytics) pourront être déployés exclusivement pour la collecte de métriques d'usage anonymes afin d'optimiser les flux opérationnels. L'utilisateur conserve la faculté de bloquer ou de supprimer ces technologies via la configuration de son navigateur internet.
12. Propriété de l'Information et Droit d'Exportation
Le Client conserve à tout moment la propriété exclusive, inaliénable et absolue de toutes les données personnelles, historiques opérationnels et informations transactionnelles qu'il intègre à la plateforme. Afin de garantir la transparence et d'atténuer le risque de dépendance au fournisseur (vendor lock-in), le Client est habilité à exécuter ou à demander l'exportation complète de sa base de données transactionnelle dans des formats structurés standard d'usage courant (fichiers séparés par des virgules - CSV ou JSON) de manière autonome à tout moment pendant la durée de son abonnement, et notamment de manière obligatoire avant l'expiration du délai de rétention technique postérieur à la clôture de son compte.