Dernière mise à jour : 25 juillet 2026 · Version : 1.1
Ce registre est publié par souci de transparence. Il décrit l'ensemble des traitements de données personnelles réalisés par Naïa, conformément à l'article 30 du RGPD. Il est révisé au moins une fois par an et à chaque évolution majeure du service.
Responsable de traitement
- KHELIFATI Akim, entrepreneur individuel
- Contact : hellonaia.app@gmail.com ou via la page de contact
- Adresse et SIRET : en cours de finalisation (domiciliation)
- Délégué à la protection des données : non désigné (structure de moins de 250 personnes, hors obligation) — les demandes RGPD sont traitées directement par le responsable de traitement.
Traitement n°1 — Gestion des comptes
- Finalité
- Création, authentification et administration des comptes clientes
- Base légale
- Exécution du contrat (art. 6.1.b RGPD)
- Personnes concernées
- Clientes de l'application Naïa
- Données
- Email, mot de passe haché, identifiant technique, date d'inscription, dernière connexion
- Destinataires
- Éditeur (accès admin restreint), hébergeur (Lovable Cloud / Supabase)
- Transferts hors UE
- Aucun (hébergement UE — Francfort)
- Conservation
- Durée de vie du compte + 3 ans après la dernière connexion, puis suppression. Journaux d'authentification : 12 mois.
- Sécurité
- HTTPS, mot de passe haché, isolation stricte par utilisatrice (RLS PostgreSQL), sessions JWT
Traitement n°2 — Données de santé (cycle, symptômes, humeur, sommeil, activité)
- Finalité
- Personnalisation des programmes sportifs et nutritionnels, prédictions de cycle
- Base légale
- Consentement explicite (art. 9.2.a RGPD — donnée sensible)
- Personnes concernées
- Clientes ayant donné leur consentement lors du questionnaire
- Données
- Cycle menstruel, symptômes, humeur, sommeil, poids, grossesses, diastasis recti, séances, alimentation
- Destinataires
- Éditeur (agrégats anonymisés uniquement), hébergeur
- Transferts hors UE
- Aucun
- Conservation
- Tant que le compte est actif ; suppression immédiate sur demande (art. 17) ou sous 30 jours après clôture
- Sécurité
- Chiffrement au repos et en transit, isolation stricte par utilisatrice, accès admin journalisé
Traitement n°3 — Paiement et facturation
- Finalité
- Gestion des abonnements, facturation, comptabilité
- Base légale
- Exécution du contrat + obligation légale comptable (art. 6.1.b et 6.1.c)
- Personnes concernées
- Clientes ayant souscrit une formule payante
- Données
- Nom, prénom, email, adresse de facturation, formule, montant, historique de paiement (aucune donnée bancaire stockée par Naïa)
- Destinataires
- Éditeur, Stripe, expert-comptable
- Transferts hors UE
- Stripe : USA (Data Privacy Framework + clauses contractuelles types)
- Conservation
- 10 ans (art. L.123-22 Code de commerce)
- Sécurité
- Paiement délégué à Stripe (PCI-DSS niveau 1), aucune donnée bancaire ne transite par nos serveurs
Traitement n°4 — Coach conversationnel
- Finalité
- Réponses personnalisées et génération de séances
- Base légale
- Exécution du contrat + consentement pour la transmission des données de santé
- Personnes concernées
- Clientes utilisant le coach
- Données
- Messages saisis, contexte cycle/programme transmis au modèle
- Destinataires
- Google (via la passerelle Lovable)
- Transferts hors UE
- Oui — USA (Data Privacy Framework). Aucune utilisation des données pour entraîner les modèles.
- Conservation
- Historique conversationnel : 90 jours puis anonymisation. Journaux techniques : 30 jours.
- Sécurité
- TLS, limitation du débit, retrait des identifiants directs (email, nom) avant envoi
Traitement n°5 — E-mails transactionnels
- Finalité
- Confirmation d'inscription, réinitialisation de mot de passe, reçus, notifications essentielles
- Base légale
- Exécution du contrat (art. 6.1.b)
- Personnes concernées
- Clientes inscrites
- Données
- Email, prénom, contenu transactionnel
- Destinataires
- Infrastructure e-mail Lovable (expéditeur notify.hellonaia.app)
- Transferts hors UE
- Encadrés par clauses contractuelles types et Data Privacy Framework
- Conservation
- Journaux d'envoi : 12 mois
- Sécurité
- SPF, DKIM, DMARC, TLS
Traitement n°6 — Cookies et mesure d'audience
- Finalité
- Fonctionnement technique (session) et mesure d'audience anonymisée
- Base légale
- Intérêt légitime (cookies strictement nécessaires) / consentement (mesure d'audience)
- Personnes concernées
- Toute visiteuse du site
- Données
- Identifiant de session, pages visitées, appareil, navigateur
- Destinataires
- Éditeur uniquement
- Transferts hors UE
- Aucun
- Conservation
- Cookies de session : fermeture du navigateur. Mesure d'audience : 13 mois maximum.
- Sécurité
- Cookies Secure, HttpOnly, SameSite=Lax
Sous-traitants (art. 28 RGPD)
Le détail des accords de sous-traitance, des localisations et des garanties de transfert est publié sur la page Sous-traitants & DPA.
Droits des personnes concernées
En application des articles 15 à 22 du RGPD, chaque cliente dispose des droits suivants :
- Accès (art. 15) — export JSON téléchargeable depuis le profil
- Rectification (art. 16) — modification directe dans l'application
- Effacement (art. 17) — bouton « Supprimer mon compte », suppression sous 30 jours
- Limitation (art. 18) — sur demande
- Portabilité (art. 20) — export JSON structuré
- Opposition (art. 21) — sur demande
- Directives post-mortem (art. 85 loi Informatique et Libertés)
- Réclamation auprès de la CNIL (cnil.fr)
Délai de réponse : 1 mois, prolongeable de 2 mois en cas de complexité (art. 12.3).
Mesures de sécurité transversales (art. 32 RGPD)
- Chiffrement en transit (TLS 1.2+) et au repos
- Mots de passe hachés, sessions courtes, double authentification optionnelle
- Isolation stricte des données par utilisatrice (Row-Level Security PostgreSQL)
- Accès administrateurs nominatifs, journalisés et limités au strict nécessaire
- Sauvegardes chiffrées quotidiennes, testées régulièrement
- Revue régulière des dépendances et scan de vulnérabilités
- Plan de réponse à incident documenté
Violation de données (art. 33-34 RGPD)
- Détection via supervision, alerte interne ou signalement externe
- Qualification sous 24 h (nature, ampleur, catégories de données touchées)
- Notification à la CNIL sous 72 h en cas de risque pour les droits et libertés
- Information des personnes concernées en cas de risque élevé
- Journalisation de tout incident dans un registre dédié