Aller au contenu

Accord de traitement des données

Version pilote : 03/09/2026

Le présent accord fait partie des conditions applicables au pilote Calendr. Il encadre les traitements réalisés par Calendr pour le compte du praticien conformément à l’article 28 du RGPD.

1. Parties et rôles

Le praticien utilisant Calendr agit comme responsable du traitementpour les données de ses propres clients. Kanze, Wassim, BCE 1036.343.347, agit comme sous-traitant pour fournir l’assistant conversationnel, la gestion des rendez-vous et le tableau de bord. Calendr reste responsable de traitement pour les données de compte, de sécurité et de candidature qu’il collecte pour ses propres finalités.

2. Objet, durée et instructions

Le traitement dure pendant l’activation du compte et porte uniquement sur l’exécution des fonctions configurées par le praticien. Les paramètres du compte, les actions dans le dashboard et les présentes conditions constituent les instructions documentées. Calendr informe le praticien si une instruction paraît contraire au droit applicable.

3. Personnes et données concernées

  • praticiens et membres autorisés : identité, coordonnées et configuration ;
  • clients des praticiens : prénom, identifiant de canal, téléphone ou pseudonyme ;
  • messages, préférences, prestations, disponibilités et rendez-vous ;
  • liste des calendriers affichés et plages occupées Google Agenda consultées temporairement, ainsi que les identifiants techniques de synchronisation, uniquement si l’intégration est activée ;
  • données techniques nécessaires à la sécurité et à la livraison des webhooks.

Le service n’est pas conçu pour traiter des catégories particulières de données au sens de l’article 9 du RGPD. Le praticien ne doit pas demander à ses clients d’envoyer des informations médicales ou autrement sensibles dans la conversation.

4. Obligations de Calendr

  • traiter les données uniquement pour fournir et sécuriser le service ;
  • limiter l’accès aux personnes et systèmes qui en ont besoin ;
  • imposer une obligation de confidentialité aux personnes autorisées ;
  • aider raisonnablement le praticien à répondre aux demandes de droits ;
  • notifier au praticien une violation pertinente sans retard injustifié ;
  • mettre à disposition les informations utiles pour démontrer la conformité.

5. Mesures de sécurité

  • chiffrement TLS des communications ;
  • authentification Supabase, secrets conservés côté serveur et jetons OAuth Google chiffrés avant stockage ;
  • isolation des données par praticien avec Row Level Security ;
  • contrôles d’accès séparés pour l’administration ;
  • journalisation et déduplication des événements de messagerie ;
  • mises à jour de sécurité et contrôles de disponibilité des dépendances.

6. Sous-traitants ultérieurs

Les prestataires actuellement nécessaires sont :

  • Supabase Inc. — base de données et authentification, région Irlande ;
  • Vercel Inc. — hébergement et exécution de l’application, États-Unis ;
  • Google LLC (Gemini) — génération des réponses de l’assistant ;
  • Google LLC (Calendar API) — contrôle des disponibilités et synchronisation, uniquement sur activation du praticien ;
  • Meta Platforms — WhatsApp Business Cloud API ;
  • Telegram — uniquement lorsqu’un bot est connecté par le praticien.
  • Stripe Payments Europe, Limited et Stripe Technology Europe, Limited — facturation du praticien ; aucune conversation ni donnée de rendez-vous client n’est envoyée à Stripe.

Calendr peut remplacer ou ajouter un prestataire nécessaire. La liste à jour sera publiée dans cet accord avant une utilisation matérielle du nouveau prestataire. Le praticien peut cesser d’utiliser le service s’il s’oppose à ce changement pour un motif documenté lié à la protection des données.

7. Transferts internationaux

Certains prestataires sont établis ou opèrent hors de l’Espace économique européen. L’ouverture du pilote à des données clients réelles est conditionnée à l’activation des offres fournisseurs donnant accès aux accords de traitement et garanties nécessaires, notamment les clauses contractuelles types de la Commission européenne et, lorsqu’applicable, une décision d’adéquation. Le lieu d’exécution web ne doit pas être interprété comme une promesse de résidence exclusivement européenne.

8. Restitution et suppression

Le praticien peut exporter les données disponibles depuis son dashboard. À la suppression du compte, les données métier sont supprimées de la base active, les canaux sont déconnectés et les jetons OAuth sont révoqués. Les événements génériques déjà écrits dans l’agenda appartenant au praticien y restent sous son contrôle et ne contiennent ni nom de client ni prestation. Les copies techniques résiduelles suivent les délais limités des fournisseurs ou les obligations légales applicables.

9. Contact et droit applicable

Les demandes liées au présent accord peuvent être adressées à hello@calendr.cloud. Le droit belge s’applique, sans priver les personnes concernées de leurs droits impératifs. Consultez aussi la politique de confidentialité.

← Retour