Retour à l'accueil

Politique de confidentialité & information RGPD

Mon Cabinet Bien-être — Capsule Patrimoine

Dernière mise à jour : Février 2026

1. Rôles au sens du RGPD

  • Responsable de traitement : Capsule Patrimoine (Valérie Girin) — pour les données d'inscription, de facturation et de communication commerciale.
  • Responsable de traitement : chaque thérapeute utilisateur — pour les données saisies dans son propre espace concernant ses clients (fiches, agenda, notes de séance, factures).
  • Emergent intervient comme fournisseur technique et hébergeur de l'application (infrastructure cloud : Kubernetes, base MongoDB, sauvegardes, logs). La qualification contractuelle de son rôle au regard du RGPD ainsi que la formalisation du DPA restent à régulariser (voir section 8).

2. Nature des données traitées

Mon Cabinet Bien-être est conçu pour traiter des données administratives et des informations générales nécessaires au suivi de l'accompagnement. L'application n'est pas destinée au stockage de données de santé. L'utilisateur est expressément invité à ne renseigner aucune donnée médicale ou donnée de santé sensible dans les champs libres.

Types de données collectées :

  • Compte thérapeute : email, nom, profession, SIRET, adresse professionnelle, téléphone, IBAN
  • Fiches clients : nom, coordonnées, adresse, motif d'accompagnement, objectifs, notes générales
  • Agenda : rendez-vous, créneaux, statut de paiement
  • Facturation : factures émises, dépenses professionnelles
  • Notes de séance : observations d'accompagnement, exercices proposés, conseils, points de suivi
  • Paiement : Stripe (aucune donnée bancaire stockée sur notre infrastructure)

3. Données de santé — Ce que vous devez savoir

L'infrastructure d'hébergement utilisée aujourd'hui par Mon Cabinet Bien-être n'est pas certifiée Hébergeur de Données de Santé (HDS) en France.

En conséquence, vous ne devez pas utiliser Mon Cabinet Bien-être pour stocker des données relevant d'un hébergement HDS, notamment :

  • Diagnostic médical
  • Pathologies identifiées
  • Prescriptions, ordonnances, posologies
  • Résultats d'examens médicaux, analyses biologiques
  • Antécédents médicaux détaillés
  • Toute information caractérisant un état de santé

Les champs à caractère médical (antécédents, allergies, traitements, prescriptions) ont été désactivés de l'interface. Utilisez uniquement les champs libres pour du suivi d'accompagnement bien-être général.

4. Hébergement et localisation des données

Hébergeur techniqueEmergent (plateforme SaaS, Kubernetes managé)
Localisation des serveursÉtats-Unis et Inde — information officielle Emergent
Base de donnéesMongoDB (managed) — chiffrement au repos AES-256 côté infra + chiffrement applicatif Fernet AES-128-CBC sur les champs sensibles
CommunicationsChiffrées en transit (TLS 1.2+ / HTTPS)
Certification HDSNon revendiquée par l'hébergeur pour l'environnement utilisé
Certifications de l'hébergeurISO · SOC 2 Type I (SOC 2 Type II en cours) — information officielle Emergent
Région MongoDB exacteÀ VÉRIFIER auprès d'Emergent Support
DPA (accord de traitement)À RÉGULARISER — DPA standard non disponible hors offre Enterprise Emergent

5. Transferts hors Union européenne

L'infrastructure actuelle traite des données hors Union européenne / EEE, notamment aux États-Unis et en Inde.

Inventaire des flux (à confirmer / compléter avec Emergent) :

  • Base MongoDB (fiches clients, agenda, factures, notes) : US / Inde
  • Sauvegardes automatiques (7 jours point-in-time) : À CONFIRMER par Emergent Support (probablement même zone)
  • Logs applicatifs : À CONFIRMER par Emergent Support
  • Fichiers uploadés (logos factures) : À CONFIRMER par Emergent Support
  • Paiement Stripe : Stripe Ireland Limited — infrastructure UE + US selon flux
  • SMS Twilio (rappels séances) : nom, prénom, heure du RDV, téléphone — Twilio Inc. (US, IE)
  • Emails Resend (notifications, drip marketing) : email + contenu — Resend Inc. (US, EU)
  • Google Calendar (si activé côté utilisateur) : titre + horaire des séances — Google LLC (US)

À RÉGULARISER : mécanisme de transfert international documenté (Clauses Contractuelles Types, TIA, DPA signé avec Emergent). En attente de fourniture par l'hébergeur.

6. Vos droits RGPD

Vous disposez à tout moment des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation sur vos données personnelles.

  • Export : depuis votre espace, chaque fiche client et dossier de séances peut être téléchargée au format PDF.
  • Suppression du compte : sur demande à contact@capsulepatrimoine.com. Suppression effective sous 30 jours.
  • Réclamation CNIL : vous pouvez adresser une réclamation à la CNIL — www.cnil.fr.

7. Sécurité technique en place

  • Chiffrement en transit : TLS 1.2+ / HTTPS sur toutes les communications
  • Chiffrement au repos : AES-256 côté infrastructure (MongoDB managed) + Fernet AES-128-CBC + HMAC-SHA256 côté application sur les champs sensibles (notes, motif, objectifs)
  • Authentification : mots de passe hashés bcrypt, tokens JWT à expiration
  • Isolation multi-utilisateurs : chaque thérapeute n'accède qu'à ses propres données
  • Sauvegardes : point-in-time recovery 7 jours (via MongoDB managed)

8. Points à régulariser (transparence)

  • Signature d'un DPA (accord de traitement RGPD) avec Emergent, définissant contractuellement son rôle au regard du RGPD
  • Fourniture des garanties de transferts hors UE (Clauses Contractuelles Types ou mécanisme équivalent) pour les flux vers les États-Unis / Inde
  • Confirmation officielle de la localisation exacte des données (région précise des serveurs, sauvegardes, logs)
  • Publication de la liste officielle des sous-traitants Emergent
  • Documentation formelle des procédures d'incident, de notification de violation de données, de suppression définitive et de fin de contrat

Ces points sont en cours de clarification avec l'hébergeur. Cette page sera mise à jour dès réception des documents officiels.

9. Contact

Toute demande relative à cette politique ou à vos droits RGPD : contact@capsulepatrimoine.com