Politique de confidentialité
Dernière mise à jour : 5 octobre 2026
1. Qui est concerné et qui traite vos données ?
Cette politique couvre les visiteurs, les clientes, les professionnels et leurs équipes, sur le site Bookelya et dans les applications mobiles cliente et professionnelle. Elle couvre aussi les personnes dont un salon importe ou crée une fiche, même sans compte Bookelya.
Bookelya est exploité par KURT Brûsk, personne physique exerçant sous le nom commercial NOWAVE, numéro d’entreprise 0803.438.231, TVA BE 0803.438.231, Rue T. Marcotty 5A, 4101 Seraing, Belgique. Contact : contact@bookelya.com ; téléphone : +1 646 208 2714.
Bookelya est responsable du traitement pour les comptes, la marketplace, la recherche et le suivi des réservations dans votre compte, la facturation de ses services aux professionnels, son assistance, sa sécurité et son propre marketing. Le salon est responsable distinct pour la préparation, l’exécution et la facturation de ses prestations.
Pour l’agenda, le fichier client, les notes, les formulaires et les campagnes gérés pour le salon, celui-ci détermine les finalités et les bases légales ; Bookelya agit comme sous-traitant sur ses instructions. Le salon doit vous fournir sa propre information, y compris si vous n’avez pas de compte Bookelya. Stripe est responsable distinct pour ses finalités de paiement, de vérification et de conformité.
2. Quelles données et quelles sources ?
Vous nous transmettez vos coordonnées, identifiants, préférences, réservations, messages, avis et, selon les fonctions utilisées, photos ou réponses aux formulaires. Les professionnels fournissent aussi leur identité professionnelle, les coordonnées et services du salon, les informations de facturation et les habilitations de leur équipe. Les mots de passe sont conservés sous forme d’empreinte de hachage.
Un salon peut saisir ou importer vos coordonnées, votre date de naissance, vos préférences, notes et historique. Votre adresse e-mail vérifiée peut servir à rattacher une fiche salon à votre compte afin d’y retrouver vos rendez-vous. Si ce rattachement est incorrect, contactez-nous et le salon pour le faire corriger.
La connexion Google, Facebook ou Apple transmet les informations autorisées par ce fournisseur, notamment l’identifiant de connexion et les coordonnées disponibles. Les paiements et achats d’abonnements transmettent leurs références, montants, statuts et informations nécessaires au suivi. Bookelya ne conserve ni numéro complet de carte ni cryptogramme. Les pièces d’identité et coordonnées bancaires demandées par Stripe sont recueillies dans son parcours.
Les données techniques comprennent les adresses IP, informations de navigateur et d’appareil, identifiants de notification, journaux, interactions et provenance des visites ou campagnes. Les avis publiés et les informations professionnelles du salon sont accessibles aux visiteurs selon leur affichage. Les coordonnées d’un salon peuvent aussi provenir de son import dans l’annuaire.
3. Finalités, bases légales et conservation
Le contrat couvre les opérations nécessaires au service demandé. L’intérêt légitime vise le fonctionnement fiable, la sécurité, l’assistance et la défense des droits ; vous pouvez vous y opposer selon votre situation. Le consentement concerne les usages facultatifs qui l’exigent. L’obligation légale concerne notamment les pièces comptables. Pour les traitements du salon, la base indiquée doit être déterminée par celui-ci.
Les délais ci-dessous distinguent les suppressions automatiques, les obligations de conservation et les traitements dont la durée dépend du besoin réel. Le nettoyage intervient au passage de la tâche prévue ; une panne ou une opération encore ouverte peut le retarder. L’absence de purge automatique ne justifie pas une conservation illimitée. Contactez-nous ou le salon concerné pour demander l’effacement des données devenues inutiles.
| Finalité et responsable | Catégories de données | Base légale | Conservation et limites actuelles |
|---|---|---|---|
| Comptes et marketplace | Identité, coordonnées, identifiants, préférences, favoris, historique et avis. | Exécution du contrat (art. 6.1.b). | Pendant l’existence du compte. Les comptes clientes sans connexion ni réservation pendant 3 ans sont supprimés après un e-mail d’avertissement envoyé 30 jours avant. Les comptes professionnels ne sont pas supprimés automatiquement pour inactivité et suivent la résiliation de la relation contractuelle. Les avis sont publiés et conservés 3 ans après leur publication, puis supprimés. Les exceptions légales et les preuves financières suivent leurs règles propres. |
| Agenda et fichier client du salon | Rendez-vous, identité, coordonnées, naissance, préférences, notes et pièces jointes. | Base déterminée par le salon : contrat pour la prestation, intérêt légitime justifié pour son suivi ; condition supplémentaire pour la santé. | Le salon détermine la durée nécessaire au suivi de sa relation avec vous et à ses obligations, et doit supprimer les données devenues inutiles. Il n’existe pas de purge générale automatique des anciens rendez-vous, notes ou pièces jointes. La suppression du compte cliente ne vaut pas suppression du dossier du salon ; vous pouvez lui demander l’effacement, sous réserve de ses obligations légales. |
| Réponses et photos des formulaires | Réponses, photos, question présentée, auteur et date ; santé si nécessaire. | Base déterminée par le salon (art. 6) et, pour la santé, condition de l’art. 9, dont consentement explicite lorsqu’il est requis. | Réponses et photos, y compris données de santé : suppression 24 mois après le dernier rendez-vous de la cliente dans le salon, au passage du nettoyage quotidien. Les fichiers réservés par une opération de paiement encore ouverte peuvent rester nécessaires jusqu’à son issue. |
| Photos temporaires de formulaires | Fichier privé, jeton d’envoi, auteur et date d’expiration. | Exécution du contrat (art. 6.1.b). | Envoi non rattaché : expiration après 24 heures, puis marge d’une heure et prochain nettoyage quotidien. Fichier devenu orphelin sans expiration : après 24 heures et prochain passage. Les fichiers réservés par un paiement encore ouvert sont conservés jusqu’à son issue. |
| Justificatifs de revendication d’un salon | Document justificatif, demandeur et décision. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Document supprimé au passage quotidien après 30 jours suivant le traitement de la demande. Les demandes non traitées ne sont pas concernées. La purge vise le document, pas toute la demande. |
| Paiements de prestations et preuves contractuelles | Montants, statuts, références Stripe, remboursements, litiges et conditions acceptées. | Contrat pour le suivi ; obligation légale pour les pièces requises ; intérêt légitime pour la preuve et les litiges. | Les opérations ouvertes restent suivies. Les justificatifs nécessaires aux obligations légales sont conservés pendant la durée applicable ; les éléments de preuve liés à une réclamation ou un litige restent nécessaires jusqu’à sa résolution et à l’expiration des délais de recours applicables. Le journal financier ne fait pas l’objet d’une purge générale automatique ; une identité financière minimale peut subsister après suppression du compte. |
| Comptabilité et facturation professionnelle | Identité de facturation, factures, montants et pièces comptables. | Obligation légale (art. 6.1.c) pour les documents comptables ; contrat pour gérer l’abonnement. | Les factures et pièces comptables sont conservées pendant les durées légales applicables à leur nature et au pays concerné. Les pièces qui restent nécessaires à un contrôle ou à un litige peuvent être conservées pour cette finalité. Aucun effacement automatique global de ces archives n’est prévu ; leur conservation ne permet pas de réutiliser les dossiers clientes pour d’autres finalités. |
| Événements techniques d’abonnement | Événements Stripe ou magasins, références et données techniques de traitement. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Stripe abonnement : reçus traités supprimés après 30 jours. Magasins : événements traités après 30 jours, en quarantaine après 90 jours, tâches terminées après 30 jours. Les événements inachevés sont conservés. Nettoyage quotidien. |
| Événements techniques de paiement de prestations | Contenu brut de l’événement de paiement et références de suivi. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Contenu brut effacé après 30 jours depuis le traitement si les faits de paiement ont été durablement enregistrés ; passage quotidien. Les événements non résolus ou non rapprochés sont conservés. Les lignes de suivi et le journal financier restent conservés séparément. |
| Références d’achats mobiles après suppression | Références de facturation dissociées du compte et chaîne d’achat. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Références marquées pour suppression : 12 mois après le dernier événement définitif de la chaîne, sous réserve d’absence de droits actifs, remboursement, litige ou événement en attente. Nettoyage quotidien. Ce délai ne s’applique pas au journal financier général. |
| Sécurité et journaux techniques | Références techniques, incidents, IP ou informations de requête selon le journal. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Rotation prévue : journaux quotidiens généraux, API et identifiants publics 14 jours ; Smart QR 30 jours ; alertes facturation et paiements 90 jours. Ces délais concernent les journaux de l’application configurés avec rotation, pas toutes les copies de diagnostic ou alertes externes. Un journal sans rotation n’a pas de purge automatique ; sa conservation doit rester limitée au besoin de sécurité ou de preuve. |
| Assistance et demandes de droits | Coordonnées, messages, échanges et éléments nécessaires à la demande. | Contrat pour l’assistance au service ; intérêt légitime pour les demandes ; obligation légale pour l’exercice des droits. | Les échanges sont conservés tant qu’ils sont nécessaires au traitement de la demande, à son suivi ou à la défense d’un droit, sous réserve des obligations légales. Les échanges d’assistance et boîtes e-mail n’ont pas de purge automatique générale. Vous pouvez demander l’effacement des messages devenus inutiles. |
| Prospection et campagnes | Contacts, préférences, segments, provenance, envois, ouvertures et désinscriptions. | Consentement lorsque requis ; pour le salon, base licite à déterminer selon le canal et la relation existante. L’opposition doit être respectée. | L’envoi doit cesser après retrait ou opposition applicable. Les oppositions et les preuves nécessaires peuvent être conservées pour éviter de recontacter et démontrer le respect de votre choix. Aucune purge automatique générale des prospects, envois ou statistiques n’est prévue ; leur conservation doit rester limitée à la finalité et à la base légale concernées. |
| Cartes, audience et publicité facultatives | Recherches, position si autorisée, IP, pages, identifiants de mesure et événements. | Consentement pour les usages facultatifs qui l’exigent (art. 6.1.a). | La durée des cookies est détaillée dans la politique dédiée ; elle ne vaut pas durée des données chez le fournisseur. Les données de mesure suivent les paramètres du service concerné. Vous pouvez retirer le consentement pour les usages qui en dépendent et demander l’effacement dans les conditions du RGPD. Aucune purge locale générale des données de mesure n’est prévue. |
| Appareils et notifications mobiles | Identifiant de notification, plateforme et compte lié. | Contrat pour les messages de service ; consentement pour la permission de notification et la prospection qui l’exige. | Les appareils restent enregistrés jusqu’à leur retrait ou à la suppression du compte ; aucune purge périodique des appareils inactifs n’est prévue. Vous pouvez désactiver les notifications dans votre appareil. Les données transmises au fournisseur suivent sa politique et les droits applicables. |
| Sauvegardes techniques | Copie de base et des fichiers sauvegardés, y compris données supprimées récemment. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Une suppression dans l’application ne garantit pas l’effacement immédiat des sauvegardes. Cycle normal de 30 jours : toutes les copies pendant 7 jours, puis une copie quotidienne pendant 23 jours. La dernière copie récupérable peut subsister au-delà en cas de défaillance des nouvelles sauvegardes. Ces copies servent à la restauration technique et ne doivent pas permettre la reprise d’un usage auquel vous vous êtes opposé. |
| Jetons de paiement mobile et aperçus d’abonnement | Jeton d’échange, référence de compte et aperçu de modification. | Intérêt légitime à la fiabilité et à la sécurité du service (art. 6.1.f). | Jeton de paiement valable 5 minutes, session limitée à 60 minutes ; jeton supprimé au passage quotidien après 24 heures depuis son expiration. Les aperçus expirés non acceptés sont nettoyés quotidiennement ; les preuves d’opérations commencées restent conservées. |
4. Formulaires et données de santé
Les formulaires personnalisés peuvent recueillir des allergies, contre-indications ou autres informations de santé nécessaires à une prestation. Le salon est responsable de ce traitement ; Bookelya héberge et traite les réponses pour son compte. Le salon doit expliquer la finalité, le caractère obligatoire ou facultatif des réponses, les accès et la durée avant la collecte. Il doit limiter les questions et photos au strict nécessaire.
Une base de l’article 6 du RGPD et une condition de l’article 9 sont nécessaires. Lorsque le consentement explicite est la condition retenue, il doit être spécifique, distinct, libre, informé et révocable auprès du salon. Lire cette politique, accepter les CGU ou réserver ne vaut pas consentement explicite aux données de santé. Un refus ne doit pas bloquer une prestation pour laquelle ces informations ne sont pas nécessaires.
Les réponses sont rattachées au salon concerné ; les photos des formulaires utilisent un stockage privé et des liens temporaires. L’accès doit être limité aux personnes du salon qui en ont besoin, ainsi qu’aux interventions techniques autorisées nécessaires. Les réponses et photos, y compris celles contenant des données de santé, sont supprimées 24 mois après votre dernier rendez-vous dans ce salon. Le salon doit recueillir et pouvoir démontrer le consentement explicite lorsqu’il est requis ; une case générique ne suffit pas à elle seule. Les formulaires actuels ne disposent pas d’un mécanisme dédié de consentement santé ; le salon doit conserver cette preuve séparément avant la collecte. Ne transmettez pas de données de santé dans les avis publics ou le chat d’assistance.
5. Qui reçoit les données ?
Le salon choisi et son équipe autorisée reçoivent les informations nécessaires à la réservation et à la prestation. Les autres salons n’ont pas accès à son fichier client du seul fait d’utiliser Bookelya. Les personnes habilitées à l’exploitation et au support peuvent accéder aux informations nécessaires à leur intervention. Les prestataires ci-dessous interviennent selon les fonctions utilisées et leur activation.
Des autorités ou conseils peuvent recevoir les seules informations nécessaires à une obligation légale ou à la défense d’un droit. Les services de connexion, les magasins d’applications et Stripe ont aussi leurs propres finalités et politiques. Leur présence dans cette liste ne signifie pas qu’ils sont tous sous-traitants du salon.
| Prestataire | Rôle et données concernées | Pays de traitement | Garanties et information du prestataire |
|---|---|---|---|
| Hetzner | Sous-traitant : hébergement de l’application, base et sauvegardes. | Allemagne : application, base et sauvegardes Bookelya. | Le service principal est fourni dans l’EEE, sans transfert hors EEE pour ce service. Le contrat de traitement des données du fournisseur s’applique. Information du prestataire |
| Resend | Sous-traitant : e-mails de service et campagnes ; destinataire, contenu et métadonnées de livraison. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Twilio | Sous-traitant : codes de vérification, SMS et campagnes ; numéro, contenu, livraison et opposition. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Stripe | Stripe peut notamment traiter les paiements, vérifications et informations de prévention de la fraude pour ses propres finalités et obligations, comme responsable distinct ; paiement cliente, Connect et facturation pro. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Crisp | Sous-traitant pour le chat d’assistance activé : nom, e-mail, messages et informations de session. | France pour le service principal. | Le service principal est fourni dans l’EEE, sans transfert hors EEE pour ce service. Le contrat de traitement des données du fournisseur s’applique. Information du prestataire |
| Cloudflare Turnstile | Protection antibot lorsqu’elle est activée : informations techniques sur l’appareil et la connexion. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| OneSignal | Sous-traitant pour les notifications mobiles : identifiants d’appareil, contenu et liens de notification. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Google Tag Manager / Google Analytics / Google Ads | Gestion des balises, mesure d’audience, provenance et événements, y compris mesure serveur si activée ; IP et identifiants techniques. Rôle selon le service. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Microsoft Clarity | Analyse des interactions si les balises correspondantes sont activées et selon le consentement applicable. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Google (connexion) | Responsable distinct pour son compte ; connexion choisie et transmission de l’identifiant, du profil et des coordonnées autorisés. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Facebook (connexion) | Responsable distinct pour son compte ; connexion choisie et transmission des informations autorisées du profil. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Apple (connexion) | Responsable distinct pour son compte ; connexion choisie, identifiant et adresse e-mail disponible, dont relais privé. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| RevenueCat | Gestion technique des abonnements mobiles professionnels si activée : identifiant de facturation, achats, droits et événements. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Apple App Store / Google Play | Responsables distincts pour leurs magasins et achats ; références et statuts d’abonnement professionnel échangés pour le suivi. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| OVH | Enregistrement et gestion du nom de domaine si cette option est utilisée : domaine, contact d’achat et données techniques. Rôle selon les obligations du registre. | France pour le service principal ; les registres destinataires dépendent de l’extension du domaine. | Le service principal est fourni dans l’EEE, sans transfert hors EEE pour ce service. Le contrat de traitement des données du fournisseur s’applique. Information du prestataire |
| Apple MapKit | Cartes, recherche d’adresses et géocodage : IP, requêtes et coordonnées utilisées. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Adobe Fonts / Typekit | Polices chargées par le navigateur : IP et informations techniques de la requête. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
| Slack | Alertes techniques si le canal est activé ; informations d’incident et références limitées selon le canal. Les dossiers clientes et données de santé ne doivent pas être copiés dans les alertes. | États-Unis et autres pays selon le service et ses destinataires ; des transferts hors EEE sont possibles. | Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914). Information du prestataire |
6. Hébergement et transferts internationaux
L’application, sa base et ses sauvegardes sont hébergées en Allemagne par Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne. Le service principal de Hetzner, Crisp et OVH est fourni dans l’EEE et leur contrat de traitement des données s’applique. D’autres services peuvent transmettre des données hors EEE, notamment aux États-Unis ; leur localisation et leurs transferts ultérieurs dépendent du service utilisé.
Le contrat de traitement des données du fournisseur, intégré à ses conditions de service, s’applique. Les transferts hors de l’Espace économique européen sont encadrés par le cadre de protection des données UE–États-Unis lorsque le fournisseur y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914).
7. Communications, cookies et applications mobiles
Les confirmations, rappels, codes de connexion et messages nécessaires au service se distinguent des offres commerciales. Pour les campagnes du salon, celui-ci doit disposer de la base légale requise ; Bookelya fournit les outils d’envoi et de désinscription. Vous pouvez utiliser les liens de désabonnement, les préférences disponibles dans votre compte et, pour les SMS concernés, répondre STOP.
Les choix de cookies concernent notamment les statistiques, la publicité et la personnalisation. Les balises Google de mesure et de publicité ainsi que le cookie d’attribution sont soumis au consentement de la catégorie concernée. Les polices Adobe Fonts restent chargées et transmettent votre adresse IP à Adobe, aux États-Unis, même après un refus des cookies facultatifs. Les durées et les choix disponibles sont décrits dans la politique de cookies.
Dans les applications, les identifiants d’appareil et jetons de notification servent à envoyer les messages aux appareils enregistrés. Vous pouvez gérer les notifications et les autorisations de localisation, de caméra ou de photos dans les réglages de votre appareil, lorsqu’une fonction les demande. Les cartes et recherches de lieux peuvent transmettre une adresse ou une position à Apple MapKit.
8. Mineurs
Le compte et la réservation en ligne sont réservés aux personnes d’au moins 16 ans. Pour un mineur plus jeune, un parent ou tuteur crée le compte à son propre nom et effectue la réservation. Cette condition repose sur la déclaration de l’utilisateur : les parcours actuels ne vérifient pas systématiquement la date de naissance. La classification d’âge des magasins d’applications ne remplace pas cette règle. Le salon doit vérifier les autorisations nécessaires à la prestation concernant un mineur.
Lorsque le traitement repose sur le consentement d’un enfant pour un service en ligne, les règles de consentement numérique s’appliquent : 13 ans en Belgique et 15 ans en France ; en dessous, l’intervention du titulaire de l’autorité parentale est requise. Ces seuils ne remplacent pas les règles de capacité contractuelle ni les autorisations relatives aux données de santé. Un parent peut nous contacter pour signaler un compte ou exercer les droits dans les conditions légales.
9. Profilage, automatisation et intelligence artificielle
La recherche et le classement utilisent notamment les critères demandés, les disponibilités et les informations du salon. Les salons peuvent sélectionner les destinataires de campagnes selon leur historique, leur anniversaire ou leur activité. Ces segments servent à personnaliser leurs communications ; vous pouvez refuser la prospection. Les balises publicitaires peuvent permettre des profils d’intérêts selon les choix et réglages applicables.
La plateforme automatise certaines confirmations selon le choix du salon, les rappels, le suivi des paiements et les limites techniques d’accès. Ces règles peuvent avoir des conséquences pratiques sur une réservation ou un abonnement. En cas de difficulté, demandez une explication et une intervention au salon ou à Bookelya selon l’opération ; les contrôles bancaires propres à Stripe relèvent aussi de ses procédures.
Aucun outil d’intelligence artificielle ne traite vos données à ce jour. Pour une décision exclusivement automatisée produisant des effets juridiques ou comparables, les protections de l’article 22 du RGPD restent applicables, notamment l’intervention humaine et la contestation dans les cas prévus.
10. Vos droits et leur exercice
Selon les conditions du RGPD, vous pouvez demander l’accès et une copie, la rectification, l’effacement, la limitation, la portabilité des données fournies et traitées automatiquement sur la base du contrat ou du consentement, et vous opposer aux traitements fondés sur l’intérêt légitime. Vous pouvez toujours vous opposer à la prospection et au profilage qui lui est lié. Vous pouvez retirer votre consentement sans remettre en cause la licéité du traitement antérieur.
Écrivez à contact@bookelya.com ou à l’adresse postale de NOWAVE indiquée plus haut. Précisez le compte ou le salon concerné et votre demande, sans envoyer spontanément de pièce d’identité ni de données de santé. Une preuve complémentaire proportionnée peut être demandée en cas de doute raisonnable sur votre identité. Pour les traitements du salon, contactez aussi celui-ci ; nous lui transmettons les demandes qui relèvent de sa responsabilité et l’assistons dans notre rôle de sous-traitant.
Nous répondons sans retard injustifié et au plus tard dans un mois après réception. Si la complexité ou le nombre de demandes le justifie, ce délai peut être prolongé de deux mois ; vous en êtes informé dans le premier mois, avec les motifs. Une limitation ou un refus est expliqué, avec les recours disponibles. L’exercice est en principe gratuit, sous réserve des demandes manifestement infondées ou excessives dans les conditions légales.
La suppression d’un compte ou d’une réservation n’efface pas automatiquement les traces de paiement nécessaires ni le dossier que le salon doit gérer comme responsable distinct. Vous pouvez supprimer votre compte via les fonctions disponibles sur le site ou dans l’application, ou demander de l’aide au support. Les rendez-vous avec une histoire financière peuvent rester suivis et certaines suppressions professionnelles sont bloquées tant que des opérations financières sont ouvertes. Les sauvegardes suivent leur cycle propre.
Vous pouvez introduire une réclamation auprès de l’Autorité de protection des données en Belgique (APD), de la Commission nationale de l’informatique et des libertés en France (CNIL), ou de l’autorité du lieu de votre résidence habituelle, de votre travail ou de la violation alléguée. Vous n’êtes pas obligé de nous contacter au préalable.
Autorité de protection des données (Belgique)CNIL (France)Informations sur la suppression du compte
11. Sécurité et incidents
Les mots de passe sont stockés sous forme d’empreintes de hachage. Les autres protections prévues comprennent les contrôles d’accès par salon et permission, la vérification des actes sensibles, les fichiers privés et liens temporaires pour les formulaires, la limitation des tentatives et la vérification des signatures de paiement. Des sauvegardes de base sont planifiées chaque nuit et des sauvegardes complètes chaque semaine. Les connexions de production utilisent HTTPS. Ces mesures réduisent les risques sans garantir l’absence d’incident.
Lorsque la protection antibot est activée, nous utilisons Cloudflare Turnstile sur le site et dans les applications pour protéger l'inscription, la connexion Pro, les demandes de réinitialisation de mot de passe, les formulaires de contact Bookelya et l'envoi des codes de vérification contre les abus automatisés. Ce service analyse des informations techniques relatives à votre appareil et à votre connexion.
Nous ne déclarons pas que tous les fichiers et toutes les sauvegardes sont chiffrés au repos, ni qu’un audit ou une certification de sécurité a été obtenu. En cas de violation, les obligations applicables comprennent la notification à l’autorité compétente sous 72 heures après en avoir pris connaissance lorsque celle-ci est requise, l’information des personnes en cas de risque élevé et l’alerte du salon sans retard injustifié lorsque Bookelya agit comme sous-traitant.
12. Contact et évolution de cette politique
Pour toute question, demande de droits ou information sur les destinataires, contactez contact@bookelya.com ou NOWAVE, Rue T. Marcotty 5A, 4101 Seraing, Belgique. Le salon reste votre interlocuteur pour ses propres traitements. Toute évolution importante de cette politique doit vous être signalée par un moyen adapté ; un nouvel usage soumis au consentement nécessite un consentement approprié.