Retour à l'accueil
Naïa

Transparence — art. 30 RGPD

Registre des activités de traitement

Dernière mise à jour : 25 juillet 2026 · Version : 1.1

Ce registre est publié par souci de transparence. Il décrit l'ensemble des traitements de données personnelles réalisés par Naïa, conformément à l'article 30 du RGPD. Il est révisé au moins une fois par an et à chaque évolution majeure du service.

Responsable de traitement

  • KHELIFATI Akim, entrepreneur individuel
  • Contact : hellonaia.app@gmail.com ou via la page de contact
  • Adresse et SIRET : en cours de finalisation (domiciliation)
  • Délégué à la protection des données : non désigné (structure de moins de 250 personnes, hors obligation) — les demandes RGPD sont traitées directement par le responsable de traitement.

Traitement n°1 — Gestion des comptes

Finalité
Création, authentification et administration des comptes clientes
Base légale
Exécution du contrat (art. 6.1.b RGPD)
Personnes concernées
Clientes de l'application Naïa
Données
Email, mot de passe haché, identifiant technique, date d'inscription, dernière connexion
Destinataires
Éditeur (accès admin restreint), hébergeur (Lovable Cloud / Supabase)
Transferts hors UE
Aucun (hébergement UE — Francfort)
Conservation
Durée de vie du compte + 3 ans après la dernière connexion, puis suppression. Journaux d'authentification : 12 mois.
Sécurité
HTTPS, mot de passe haché, isolation stricte par utilisatrice (RLS PostgreSQL), sessions JWT

Traitement n°2 — Données de santé (cycle, symptômes, humeur, sommeil, activité)

Finalité
Personnalisation des programmes sportifs et nutritionnels, prédictions de cycle
Base légale
Consentement explicite (art. 9.2.a RGPD — donnée sensible)
Personnes concernées
Clientes ayant donné leur consentement lors du questionnaire
Données
Cycle menstruel, symptômes, humeur, sommeil, poids, grossesses, diastasis recti, séances, alimentation
Destinataires
Éditeur (agrégats anonymisés uniquement), hébergeur
Transferts hors UE
Aucun
Conservation
Tant que le compte est actif ; suppression immédiate sur demande (art. 17) ou sous 30 jours après clôture
Sécurité
Chiffrement au repos et en transit, isolation stricte par utilisatrice, accès admin journalisé

Traitement n°3 — Paiement et facturation

Finalité
Gestion des abonnements, facturation, comptabilité
Base légale
Exécution du contrat + obligation légale comptable (art. 6.1.b et 6.1.c)
Personnes concernées
Clientes ayant souscrit une formule payante
Données
Nom, prénom, email, adresse de facturation, formule, montant, historique de paiement (aucune donnée bancaire stockée par Naïa)
Destinataires
Éditeur, Stripe, expert-comptable
Transferts hors UE
Stripe : USA (Data Privacy Framework + clauses contractuelles types)
Conservation
10 ans (art. L.123-22 Code de commerce)
Sécurité
Paiement délégué à Stripe (PCI-DSS niveau 1), aucune donnée bancaire ne transite par nos serveurs

Traitement n°4 — Coach conversationnel

Finalité
Réponses personnalisées et génération de séances
Base légale
Exécution du contrat + consentement pour la transmission des données de santé
Personnes concernées
Clientes utilisant le coach
Données
Messages saisis, contexte cycle/programme transmis au modèle
Destinataires
Google (via la passerelle Lovable)
Transferts hors UE
Oui — USA (Data Privacy Framework). Aucune utilisation des données pour entraîner les modèles.
Conservation
Historique conversationnel : 90 jours puis anonymisation. Journaux techniques : 30 jours.
Sécurité
TLS, limitation du débit, retrait des identifiants directs (email, nom) avant envoi

Traitement n°5 — E-mails transactionnels

Finalité
Confirmation d'inscription, réinitialisation de mot de passe, reçus, notifications essentielles
Base légale
Exécution du contrat (art. 6.1.b)
Personnes concernées
Clientes inscrites
Données
Email, prénom, contenu transactionnel
Destinataires
Infrastructure e-mail Lovable (expéditeur notify.hellonaia.app)
Transferts hors UE
Encadrés par clauses contractuelles types et Data Privacy Framework
Conservation
Journaux d'envoi : 12 mois
Sécurité
SPF, DKIM, DMARC, TLS

Traitement n°6 — Cookies et mesure d'audience

Finalité
Fonctionnement technique (session) et mesure d'audience anonymisée
Base légale
Intérêt légitime (cookies strictement nécessaires) / consentement (mesure d'audience)
Personnes concernées
Toute visiteuse du site
Données
Identifiant de session, pages visitées, appareil, navigateur
Destinataires
Éditeur uniquement
Transferts hors UE
Aucun
Conservation
Cookies de session : fermeture du navigateur. Mesure d'audience : 13 mois maximum.
Sécurité
Cookies Secure, HttpOnly, SameSite=Lax

Sous-traitants (art. 28 RGPD)

Le détail des accords de sous-traitance, des localisations et des garanties de transfert est publié sur la page Sous-traitants & DPA.

Droits des personnes concernées

En application des articles 15 à 22 du RGPD, chaque cliente dispose des droits suivants :

  • Accès (art. 15) — export JSON téléchargeable depuis le profil
  • Rectification (art. 16) — modification directe dans l'application
  • Effacement (art. 17) — bouton « Supprimer mon compte », suppression sous 30 jours
  • Limitation (art. 18) — sur demande
  • Portabilité (art. 20) — export JSON structuré
  • Opposition (art. 21) — sur demande
  • Directives post-mortem (art. 85 loi Informatique et Libertés)
  • Réclamation auprès de la CNIL (cnil.fr)

Délai de réponse : 1 mois, prolongeable de 2 mois en cas de complexité (art. 12.3).

Mesures de sécurité transversales (art. 32 RGPD)

  • Chiffrement en transit (TLS 1.2+) et au repos
  • Mots de passe hachés, sessions courtes, double authentification optionnelle
  • Isolation stricte des données par utilisatrice (Row-Level Security PostgreSQL)
  • Accès administrateurs nominatifs, journalisés et limités au strict nécessaire
  • Sauvegardes chiffrées quotidiennes, testées régulièrement
  • Revue régulière des dépendances et scan de vulnérabilités
  • Plan de réponse à incident documenté

Violation de données (art. 33-34 RGPD)

  • Détection via supervision, alerte interne ou signalement externe
  • Qualification sous 24 h (nature, ampleur, catégories de données touchées)
  • Notification à la CNIL sous 72 h en cas de risque pour les droits et libertés
  • Information des personnes concernées en cas de risque élevé
  • Journalisation de tout incident dans un registre dédié

Retour à la politique de confidentialité