HerStrength Logo Image

Legal Info

Politique de confidentialité

Politique de confidentialité

Dernière mise à jour : 08/09/26

ARTICLE 1 Objet et champ d’application

La présente politique décrit la manière dont nous traitons les données personnelles dans le cadre de nos activités de coaching éducatif non clinique, réalisées exclusivement à distance auprès de clients âgés de dix-huit (18) ans ou plus, et de la gestion de nos relations avec les personnes concernées. Les marchés ciblés sont le Royaume-Uni, la France, la Belgique, le Luxembourg, la Suisse et le Québec (Canada). Elle s’applique

  • Aux clients,

  • Aux prospects,

  • Aux visiteurs et utilisateurs de notre site internet, accessible à l'adresse : aurevoirinsomnie.com.

Cette politique de confidentialité est rédigée conformément à la loi n°78-17 du 6 janvier 1978 (dite « Loi informatique et libertés » ou « LIL ») et au Règlement Général sur la protection des Données Personnelles (« RGPD ») n°2016/679. Pour les traitements relevant des activités de C3DT Ltd au Royaume-Uni, le UK GDPR et le Data Protection Act 2018 s’appliquent également. Le champ territorial de chaque régime s’apprécie indépendamment du droit choisi pour le contrat.

La description détaillée des finalités, des catégories de données, des bases légales et des durées de conservation figure aux sections 3 à 5.

ARTICLE 2 Identité du responsable de traitement

Le responsable de traitement est la personne physique ou morale qui détermine les finalités et les moyens des traitements de données personnelles décrits dans la présente politique.

Le responsable de traitement est :

C3DT Ltd, société à responsabilité limitée de droit britannique (private limited company), immatriculée en Angleterre et au Pays de Galles sous le numéro 09921906, au capital social de 1 000 livres sterling (GBP), exerçant sous le nom commercial « Au Revoir Insomnie ».

Siège social : 14 Algernon Terrace, North Shields, NE30 2PW, Royaume-Uni.

Pour toute question relative à la protection des données et pour exercer vos droits, vous pouvez nous contacter :jack@aurevoirinsomnie.com - +44 7460 046388.

ARTICLE 3 Finalités des traitements, données concernées, bases légales et durées de conservation

Les traitements de données personnelles que nous réalisons sont listés ci-dessous, finalité par finalité.

Pour chacun, nous précisons les données concernées, la base légale applicable, et la durée de conservation prévue. Seules les données strictement nécessaires à chaque objectif sont collectées.

Gestion de la relation contractuelle

1. Données traitées :

  • Identité et coordonnées

  • Informations liées à la situation personnelle (hygiène de vie, habitudes alimentaires, etc.)

  • Données de facturation et de paiement

  • Données pouvant relever de la santé

2. Bases légales :

  • Exécution du contrat (article 6(1)(b) RGPD)

  • Obligation légale pour la facturation (article 6(1)(c))

  • Intérêt légitime pour la gestion des réclamations (article 6(1)(f))

  • Consentement explicite pour les données de santé (article 9(2)(a)) Les traitements spécifiques de sauvegarde et de conservation des rapports d’incident suivent les fondements distincts indiqués à la rubrique « Sauvegarde des personnes et gestion des incidents » ci-dessous.

3. Durée de conservation :

  • 5 ans après la fin de la relation

  • 10 ans pour les pièces comptables

  • Données de santé courantes contenues dans les dossiers de qualification et de suivi que nous gérons : examen à la fin de la relation, suppression des informations devenues inutiles et conservation des seules données nécessaires à la clôture ou à un suivi justifié pendant une durée maximale de six (6) mois après la fin de la relation. À l’issue, suppression ou anonymisation irréversible, sous réserve des seuls éléments relevant d’un archivage légalement justifié décrit ci-dessous.

  • Rapports d’incident de sauvegarde : conservation des seuls éléments nécessaires au suivi de l’incident et à la protection des droits des personnes et de la société, puis archivage restreint dans Google Drive, accessible uniquement aux administrateurs de C3DT Ltd (company directors). La durée de référence est de six (6) ans à compter de la date la plus tardive entre la fin de la relation et la clôture de l’incident. Pour un prospect sans contrat, la fin de la relation correspond à la clôture de son dossier de qualification. La nécessité de conserver les éléments est réexaminée ; les éléments devenus inutiles sont supprimés plus tôt. À l’échéance, les rapports sont supprimés ou anonymisés irréversiblement, sauf prolongation justifiée selon les conditions suivantes.

Exceptions : les seuls éléments nécessaires à une obligation légale, à une réclamation, à une enquête ou à un contentieux en cours ou raisonnablement prévisible peuvent être conservés au-delà du délai habituel sur une base juridique appropriée. Une durée différente peut notamment être justifiée pour un incident grave et par les délais de recours effectivement applicables. Le motif, le périmètre et la date de réexamen de cette conservation sont documentés ; elle prend fin lorsque sa justification disparaît. Les durées de six mois et de six ans ne sont pas des minima légaux ni une autorisation de conserver des données sans nécessité.

Fidélisation clients

1. Données traitées :

  • Identité et coordonnées

  • Email, téléphone

2. Bases légales :

  • Intérêt légitime

3. Durée de conservation :

  • 3 ans à compter de la fin de la relation commerciale

  • Opposition possible à tout moment

Prospection de prospects (non-clients)

1. Données traitées :

  • Email, téléphone

  • Identité et coordonnées

  • Preuve du consentement

2. Bases légales :

  • Consentement

3. Durée de conservation :

  • Jusqu’au retrait du consentement

  • Ou 3 ans après le dernier contact

Enquêtes de satisfaction

1. Données traitées :

  • Coordonnées

  • Réponses au questionnaire

2. Bases légales :

  • Intérêt légitime

3. Durée de conservation :

  • 3 ans

Témoignages et avis publiés

1. Données traitées :

  • Prénom ou initiales

  • Avis écrit

  • Photo (le cas échéant)

  • Preuve du consentement

2. Bases légales :

  • Consentement

3. Durée de conservation :

  • 3 ans renouvelables sur confirmation

  • Retrait possible à tout moment

Fonctionnement et sécurité du site

1. Données traitées :

  • Adresse IP

  • Logs

  • Identifiants

  • Terminaux

2. Bases légales :

  • Intérêt légitime

3. Durée de conservation :

  • 6 mois

Inscription à la newsletter

1. Données traitées :

  • Identité et coordonnées

  • Preuve d’inscription ou de désinscription

2. Bases légales :

  • Consentement

3. Durée de conservation :

  • Jusqu’au retrait de l’abonnement

  • Ou 3 ans après le dernier contact

Vente en ligne de prestations

1. Données traitées :

  • Identité et coordonnées

  • Contenu du panier ou de la commande

  • Adresse de facturation

  • Références de paiement

  • Échanges liés à la commande

  • Données de carte non conservées par nos soins

2. Bases légales :

  • Contrat

  • Obligation légale pour la facturation

3. Durée de conservation :

  • 5 ans pour les commandes

  • 10 ans pour les pièces comptables

Compte client en ligne

1. Données traitées :

  • Identité et coordonnées

  • Identifiants de connexion

  • Préférences du compte

  • Historique des commandes et communications

2. Bases légales :

  • Contrat

3. Durée de conservation :

  • Tant que le compte est actif

  • Suppression ou archivage après 2 ans d’inactivité

Formulaire de contact

1. Données traitées :

  • Identité et coordonnées

  • Contenu du message

2. Bases légales :

  • Intérêt légitime

  • Contrat

3. Durée de conservation :

  • 3 ans

Autres finalités spécifiques

1. Données traitées :

  • Identité et coordonnées (nom, e-mail, téléphone, adresse)

  • Situations personnelle et habitudes de vie (ex: hygiène de vie, alimentation, sommeil, activité)

  • Informations liées au rendez-vous / à la prestation (date, créneau, préférences, notes non médicales)

  • Données économiques / financières (montant, facture)

  • Données de paiement (référence / IBAN, moyen de paiement)

  • Données de connexion / navigation (adresse IP, journaux si service en ligne)

  • Données de santé (ex: symptômes, antécédents, traitements, allergies)

  • Informations professionnelles (diplômes, formations)

2. Bases légales :

  • Contrat conclu avec la personne

  • L'intérêt légitime

  • Une obligation légale

  • Le consentement donné par la personne

3. Durée de conservation :

  • 3 ans pour les autres finalités de cette rubrique, hors données de santé courantes des dossiers gérés et rapports d’incident de sauvegarde, auxquels s’appliquent les durées spécifiques ci-dessus.

Sauvegarde des personnes et gestion des incidents

Finalités et données

Nous traitons les signalements pour examiner les préoccupations de sécurité, organiser une orientation ou une aide appropriée, transmettre les informations nécessaires aux personnes pouvant intervenir et consigner les mesures prises. Seuls sont utilisés les éléments utiles : identité et coordonnées, localisation si nécessaire à une intervention, faits signalés et leur source, informations de santé pertinentes pour la situation, coordonnées du professionnel de santé ou du contact de confiance, décisions, transmissions et suivi. Nous ne constituons pas de dossier médical exhaustif.

Bases juridiques

Chaque utilisation de données de santé doit satisfaire à la fois une base de l’article 6 et une condition de l’article 9 du règlement applicable.

Examen interne, signalement au Responsable de la sauvegarde et suivi non urgent : intérêt légitime à protéger les personnes et à traiter les alertes de manière responsable (article 6(1)(f)), après vérification de la nécessité et mise en balance des droits ; pour les données de santé, consentement explicite couvrant cette finalité (article 9(2)(a)), sauf application effective d’une autre condition décrite ci-dessous. L’intérêt légitime seul ne permet pas de traiter des données de santé.

Transmission volontaire à un professionnel de santé déjà impliqué ou à un contact de confiance : consentement spécifique (article 6(1)(a)) et, pour les données de santé, consentement explicite (article 9(2)(a)) précisant la finalité, le destinataire et les informations concernées.

Protection des intérêts vitaux : articles 6(1)(d) et 9(2)(c), lorsque le traitement est nécessaire pour protéger les intérêts vitaux d’une personne et que la personne dont les données de santé sont utilisées est physiquement ou juridiquement incapable de consentir. Un refus ou une absence de réponse ne prouve pas, à lui seul, cette incapacité.

Sauvegarde sans consentement relevant du droit britannique : article 6(1)(f), après mise en balance, et article 9(2)(g) du UK GDPR, avec la condition de l’annexe 1, partie 2, paragraphe 18 du Data Protection Act 2018, uniquement si toutes ses exigences sont remplies. Cette condition concerne la protection d’un enfant ou d’un adulte répondant à la définition légale de personne à risque ; elle exige notamment la nécessité pour un intérêt public important et une justification légale de l’absence de consentement. Elle ne s’applique pas automatiquement à toute personne insomniaque et ne remplace pas une condition valable au titre du RGPD de l’Union européenne lorsque celui-ci s’applique également.

Transmission imposée par la loi : article 6(1)(c), uniquement sur le fondement d’une obligation effectivement applicable et identifiée. Pour les données de santé, une condition distincte de l’article 9 doit également être satisfaite ; l’existence d’une obligation ou d’une préoccupation de sécurité ne suffit pas à elle seule.

Conservation ou communication nécessaire à la constatation, à l’exercice ou à la défense de droits en justice : intérêt légitime (article 6(1)(f)) et, pour les données de santé strictement nécessaires, article 9(2)(f). Cette finalité est distincte de l’intervention de sauvegarde et ne justifie pas la conservation systématique de toutes les informations.

Confidentialité et choix

Reconnaître les limites de confidentialité, accepter les CGV ou prendre connaissance de cette politique ne constitue pas un consentement au traitement ou à la divulgation de données de santé. Lorsqu’il est utilisé, le consentement est demandé séparément, de manière explicite, spécifique et démontrable ; il peut être retiré à tout moment aux coordonnées de l’article 2, sans affecter la licéité des opérations antérieures. Un refus ou un retrait ne permet pas de changer automatiquement de fondement juridique. Seuls les traitements répondant effectivement à un fondement distinct peuvent être réalisés sans consentement. Désigner un contact d’urgence ne vaut pas autorisation générale de lui transmettre votre dossier.

Conservation

Les durées spécifiques aux données de santé courantes et aux rapports d’incident figurant ci-dessus s’appliquent. Leur durée de référence ne constitue pas, à elle seule, une justification juridique : les informations sont supprimées plus tôt lorsqu’elles ne sont plus nécessaires ou lorsqu’aucun fondement ne permet de les conserver. Une information pseudonymisée reste une donnée personnelle.

ARTICLE 4 Origine des données

Les données sont transmises directement par la personne concernée.

Dans certains cas, certaines informations peuvent également nous être communiquées par des tiers agissant en tant que responsables de traitement comme Partenaires, épouses, membres de la famille, autres coaches ou professionals de santé. Plateforms digitaux comme Meta, Google, Stripe, Stan.Store..

ARTICLE 5 Destinataires des données

L’accès interne aux données est limité aux personnes habilitées selon leurs fonctions. Le Responsable de la sauvegarde (« Safeguarding Lead ») est un administrateur de C3DT Ltd (company director). Il reçoit les signalements nécessaires et proportionnés à ses fonctions, y compris en cas de préoccupation sérieuse sans urgence immédiate, et examine les rapports d’incident. Les rapports d’incident sont conservés dans Google Drive ; leur accès interne est réservé aux seuls administrateurs de C3DT Ltd. Les coaches et les autres membres de l’équipe qui ne sont pas administrateurs n’ont pas accès à ce dossier de rapports ; ils transmettent les signalements nécessaires au Responsable de la sauvegarde. Cette restriction d’accès interne est distincte des transmissions ponctuelles légalement autorisées ou requises.

Nous faisons appel à des prestataires qui agissent pour notre compte (sous-traitants). Ils traitent les données selon nos instructions et ne peuvent pas les utiliser à d’autres fins. Les principales catégories sont :

  • Hébergeur de site (Framer B.V.)

  • webmaster / développeur du site (maintenance et évolutions) ;

  • infogérant / exploitation d’infrastructure ;

  • outil de prise de rendez-vous ;

  • service d’envoi d’e-mails et/ou de SMS (messages non promotionnels liés à la prestation) ;

  • outil de gestion des abonnements et d’envoi de la newsletter ;

  • prestataire de paiement ;

  • logiciel de facturation et/ou expert-comptable ;

  • service de stockage/partage de documents (cloud), notamment Google Drive pour les rapports d’incident de sauvegarde ;

  • logiciel métier / dossier client (gestion des notes et du suivi) ;

  • outil de gestion de la relation client (CRM) ;

  • autres prestataires agissant pour notre compte : Coaches de notre équipe ; assistantes.

D’autres destinataires peuvent recevoir des données lorsque la loi l’exige ou l’autorise, ou avec votre accord. 

  • plateforme de facturation électronique, assureur professionnel et/ou établissement bancaire (responsables de traitement pour leurs propres obligations, notamment en cas d’opération de paiement ou de contestation) ;

  • autres destinataires (selon les cas, agissant pour notre compte ou en tant que responsables de traitement) : Circle (Circle.so), Google, Meta, Stripe, Stan.Store, Calendly, Riverside, Zoom, OpenAI, Anthropic, Brevo, Tally Forms, Jotform, Zoho, WhatsApp Business, Trustpilot, Zapier,

  • autorités administratives ou judiciaires et auxiliaires de justice (responsables de traitement), lorsque la réglementation l’exige ou l’autorise.

Destinataires de sauvegarde : les services de secours et les autorités compétentes ; un professionnel de santé déjà impliqué dans votre prise en charge ; le contact d’urgence désigné ou une autre personne de confiance expressément identifiée. Chaque transmission doit être licite, nécessaire et proportionnée, selon les fondements de l’article 3. Le destinataire est choisi selon sa capacité à aider et le risque que le contact aggrave la situation. Un proche ne reçoit pas automatiquement le dossier ni l’ensemble des informations de santé. Nous vous informons de la transmission lorsque cela est possible et approprié, sans compromettre la sécurité ni une obligation légale. Les contacts privés ne sont pas systématiquement qualifiés de responsables de traitement indépendants.

ARTICLE 6 Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles contre la perte, l’accès non autorisé, la divulgation ou l’altération.

À titre général, cela comprend : gestion des habilitations et contrôle d’accès des espaces de travail ; sécurisation des échanges (HTTPS/TLS) et protection du site contre les tentatives malveillantes (mises à jour régulières, anti-spam/CAPTCHA, surveillance d’incidents) ; chiffrement approprié et sauvegardes ; encadrement contractuel de nos prestataires (sous-traitants) conformément à l’article 28 du RGPD.

Lorsque des données susceptibles de relever de la santé sont traitées, nous appliquons des mesures renforcées (accès restreint au strict nécessaire, chiffrement ou équivalent approprié, stockage séparé lorsque pertinent).

En cas d’incident de sécurité susceptible d’entraîner un risque pour vos droits et libertés, nous appliquons notre procédure de gestion des violations (notification à la CNIL et, si le risque est élevé, information des personnes concernées).

Autres mesures mises en place : Les séances sont réalisées sur Zoom, où les enregistrements et les transcriptions sont conservés ; le périmètre HDS applicable à notre utilisation a été vérifié avec notre conseil. Une solution de formulaires avec hébergement certifié HDS a également été déployée pour l’intégration des clients et le recueil de leurs informations, et les transcriptions des séances de coaching sont anonymisées avant leur stockage sur Google Drive..

ARTICLE 7 Transferts de données hors de l’Union européenne

La direction et une partie de l’équipe de coaching travaillent depuis le Royaume-Uni. Les autres coaches travaillent depuis la France, la Belgique, le Luxembourg et la Suisse. Des transferts de données personnelles peuvent avoir lieu vers des pays situés en dehors de l’Union européenne / de l’Espace économique européen. Ils sont encadrés conformément aux articles 44 et suivants du RGPD : lorsque cela est possible, sur la base d’une décision d’adéquation de la Commission européenne ; à défaut, au moyen de garanties appropriées (notamment clauses contractuelles types) éventuellement complétées par des mesures additionnelles.

Vous pouvez obtenir des informations complémentaires ou une copie des garanties en nous contactant aux coordonnées indiquées à la section 2.

ARTICLE 8 Vos droits

Vous disposez des droits suivants sur vos données personnelles : droit d’accès et d’obtention d’une copie ; droit de rectification ; droit d’effacement lorsque l’un des motifs légaux s’applique ; droit à la limitation du traitement ; droit d’opposition, notamment aux messages de prospection ; droit à la portabilité des données que vous nous avez fournies lorsque le traitement repose sur votre consentement ou sur un contrat et qu’il est effectué à l’aide de procédés automatisés ; droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci (y compris, le cas échéant, pour les données susceptibles de relever de la santé) ; droit de définir des directives relatives au sort de vos données après votre décès.

Pour exercer vos droits, contactez-nous aux coordonnées indiquées jack@aurevoirinsomnie.com - +44 7460 046388. 

Une preuve d’identité pourra être demandée en cas de doute raisonnable sur votre identité. Nous répondons en principe sous un mois ; ce délai peut être prolongé de deux mois compte tenu de la complexité ou du nombre de demandes, auquel cas vous en serez informé(e). Vous pouvez vous opposer à la prospection à tout moment.

Pour les e-mails, un lien de désinscription figure en bas de chaque message.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL.

ARTICLE 9 Décisions automatisées et profilage

Nous ne prenons pas de décisions individuelles automatisées produisant des effets juridiques vous concernant ou vous affectant de manière significative, et nous ne réalisons pas de profilage à de telles fins.

ARTICLE 10 Analyse d’impact relative à la protection des données (AIPD)

Une analyse d’impact relative à la protection des données (AIPD) est prévue pour les traitements concernés afin d’évaluer les risques pour les personnes et les mesures nécessaires pour les réduire. Pour toute question, contactez-nous à jack@aurevoirinsomnie.com.

ARTICLE 11 Mises à jour de la politique

La présente politique peut être mise à jour pour refléter des évolutions légales, techniques ou opérationnelles. En cas de changements importants, nous prendrons les mesures appropriées pour vous en informer. La version en ligne la plus récente prévaut.