Aller au contenu principal
ElongoElongo

Politique de confidentialité

Version 2.0 · En vigueur depuis le 15 juillet 2026 · Règlement (UE) 2016/679 (RGPD)

1. Responsable du traitement

Elongo est exploité par LWL STUDIO, auto-entrepreneur — SIRET 885 148 445 00012, Nantes (44), France. C'est cette personne qui décide des finalités et des moyens des traitements décrits ci-dessous, et qui en répond. Contact pour toute question relative à vos données : support@elongo.fr Aucun délégué à la protection des données (DPO) n'est désigné. Cette désignation n'est pas obligatoire ici (art. 37 RGPD) : Elongo n'est pas un organisme public, n'exerce pas de suivi systématique à grande échelle, et ne traite pas de données de santé à grande échelle — le service est en phase pilote auprès d'un petit nombre de professionnels. Vos demandes sont traitées à l'adresse ci-dessus. Si cette situation venait à changer, cette page serait mise à jour et la CNIL en serait informée.

2. Données collectées

Professionnels : nom, email, métier, SIRET/SIREN, statut juridique, numéro de licence, identifiant de compte Stripe, informations de profil (bio, photo, réseaux sociaux). Clients : nom, email, téléphone (optionnel), date de naissance (optionnelle), historique de réservations et de listes d'attente. Position approximative (optionnelle) : uniquement si vous l'autorisez dans votre navigateur, pour trier les professionnels par distance. Voir §3 et §5. Données de santé (RGPD art. 9) — sur consentement explicite uniquement : mensurations, poids, cycle menstruel, photos de suivi, notes de bien-être. Recueillies via un consentement dédié et distinct, révocable à tout moment depuis les Paramètres. Accessibles au professionnel uniquement si le client choisit de les partager. Données techniques : adresse IP (journaux de l'hébergeur), cookie de session (authentification uniquement). Aucun cookie publicitaire. Un outil de diagnostic technique (Sentry) enregistre les erreurs applicatives à des fins de correction, sans enregistrer votre navigation ni votre écran. Identifiant d'appareil : si vous acceptez les notifications sur l'application mobile, un jeton de notification propre à votre appareil est enregistré. Il sert uniquement à vous délivrer vos rappels de rendez-vous. Ce jeton ne permet aucun pistage, n'est jamais rapproché d'un identifiant publicitaire, n'est transmis à aucun annonceur, et est supprimé lorsque vous refusez les notifications ou supprimez votre compte. Vos moyens de paiement ne sont jamais collectés ni stockés par Elongo. Ils sont saisis directement chez Stripe.

3. Finalités, bases légales et durées de conservation

Chaque donnée est traitée pour une raison précise, sur un fondement précis, et pendant une durée précise : • Compte (nom, email, mot de passe haché) — création et gestion du compte — exécution du contrat (art. 6.1.b) — durée du compte, puis anonymisation dans les 90 jours suivant sa suppression • Téléphone — rappels de rendez-vous par SMS — exécution du contrat (art. 6.1.b) — durée du compte • Date de naissance — personnalisation du suivi par le professionnel — consentement (art. 6.1.a) — durée du compte • SIRET, statut juridique, licence (pros) — vérification via l'API SIRENE de l'INSEE — obligation légale et exécution du contrat — durée du compte • Historique de réservations et listes d'attente — suivi des prestations, preuve en cas de litige — exécution du contrat (art. 6.1.b) — 5 ans (délai de prescription commerciale, art. L110-4 du Code de commerce) • Factures et pièces comptables — obligation comptable — obligation légale (art. 6.1.c) — 10 ans à compter de la clôture de l'exercice (art. L123-22 du Code de commerce). Cette durée s'impose même après la suppression de votre compte : c'est la seule donnée qui survit à l'effacement. • Position approximative — trouver des professionnels à proximité — consentement (art. 6.1.a) — jamais enregistrée : elle est convertie en nom de lieu le temps de votre recherche, puis oubliée • Données de santé (art. 9) — suivi sportif — consentement explicite (art. 9.2.a) — jusqu'au retrait de votre consentement, et effacées immédiatement à la suppression du compte • Jeton de notification d'appareil — délivrer vos rappels de rendez-vous — consentement (art. 6.1.a), donné via l'autorisation système de votre téléphone — jusqu'au refus des notifications ou à la suppression du compte • Diagnostic technique (Sentry) — détection et correction des erreurs — intérêt légitime (art. 6.1.f) — 90 jours • Journaux techniques de l'hébergeur — sécurité, prévention des fraudes — intérêt légitime (art. 6.1.f) — conservés par l'hébergeur (Vercel) selon sa propre politique de rétention

4. Ce qui se passe quand vous supprimez votre compte

Depuis Paramètres → Zone dangereuse, la suppression déclenche, dans cet ordre : • Vos données de santé sont effacées — pas anonymisées : supprimées • Votre fiche est anonymisée, afin que les réservations passées de votre professionnel restent cohérentes dans sa comptabilité • Votre accès est révoqué immédiatement • Un traitement automatique quotidien finalise l'anonymisation au plus tard 90 jours après la suppression Cette anonymisation est irréversible. Elongo ne procède pas à un effacement pur et simple des lignes, car cela détruirait les écritures comptables de votre professionnel, qu'il est légalement tenu de conserver 10 ans. Une fois anonymisées, ces écritures ne vous concernent plus : elles ne permettent plus de vous identifier.

5. Destinataires de vos données

Elongo ne vend ni ne loue vos données, et ne les partage avec aucun tiers à des fins publicitaires ou de profilage. Les seuls destinataires sont les prestataires techniques strictement nécessaires au service : • Supabase (base de données, authentification) — hébergement en Union européenne — DPA signé • Vercel (hébergement, diffusion) — DPA signé — certifié EU-US Data Privacy Framework • Stripe (paiements) — Clauses Contractuelles Types, DPA (stripe.com/legal/dpa) — certifié PCI-DSS niveau 1 • Brevo / Sendinblue SAS (SMS et WhatsApp de rappel) — France (Union européenne) • Resend (emails transactionnels) — Clauses Contractuelles Types • Sentry (détection d'erreurs techniques) — Clauses Contractuelles Types — sans enregistrement de navigation • Google (Firebase Cloud Messaging) (notifications push sur l'application mobile) — Clauses Contractuelles Types, DPA — reçoit le jeton de votre appareil et le contenu du rappel, uniquement si vous avez accepté les notifications • Base Adresse Nationale (api-adresse.data.gouv.fr) — service public français opéré par l'État. Si vous autorisez la géolocalisation, votre position lui est transmise pour être convertie en nom de lieu. Elle n'est ni conservée par Elongo, ni rattachée à votre compte. • CARTO et OpenStreetMap — fonds de carte. Votre navigateur les contacte pour afficher la carte, ce qui leur communique votre adresse IP, comme tout site que vous visitez. Votre professionnel est, pour les données que vous lui confiez, responsable de son propre traitement. Il ne voit vos données de santé que si vous choisissez de les lui partager.

6. Vos droits (RGPD art. 15 à 22)

Vous disposez des droits suivants, exerçables depuis Paramètres → Mes données ou à support@elongo.fr : • Accès (art. 15) : obtenir une copie de vos données • Rectification (art. 16) : corriger des données inexactes — directement dans Paramètres • Effacement (art. 17) : supprimer votre compte et vos données, sous réserve des obligations légales rappelées au §3 • Portabilité (art. 20) : télécharger vos données dans un format structuré (JSON) • Opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime • Limitation (art. 18) : restreindre temporairement un traitement • Retrait du consentement (art. 7.3) : à tout moment, aussi facilement que vous l'avez donné, depuis les Paramètres. Le retrait ne remet pas en cause ce qui a été fait avant. Délai de réponse : 1 mois, prorogeable de 2 mois pour les demandes complexes — auquel cas vous en êtes informé. En cas de refus, d'absence de réponse ou de désaccord, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, 75007 Paris — cnil.fr/fr/plaintes — ou auprès de l'autorité de protection des données de votre pays de résidence.

7. Sécurité

• Connexions chiffrées HTTPS (TLS 1.3) • Mots de passe hachés via bcrypt — jamais stockés en clair, jamais lisibles par Elongo • Cookie de session httpOnly, Secure, SameSite=Lax • Cloisonnement des données par Row-Level Security (RLS) au niveau de la base • Aucune donnée de carte bancaire ne transite par nos serveurs (tokenisation Stripe) • Clés d'API jamais exposées côté navigateur En cas de violation de données, Elongo notifie la CNIL dans les 72 heures (art. 33 RGPD) et vous informe sans délai indu si la violation présente un risque élevé pour vos droits (art. 34 RGPD).

8. Cookies

Elongo dépose un cookie de session technique (sb-{ref}-auth-token) pour maintenir votre connexion. Il est strictement nécessaire au service et ne requiert pas votre consentement (art. 82 de la loi Informatique et Libertés, directive ePrivacy). Aucun cookie publicitaire, de retargeting ou de mesure d'audience n'est déposé à ce jour. Le bandeau vous permet néanmoins de refuser par avance les catégories analytique et marketing : si un tel outil venait à être ajouté, il serait conditionné à votre consentement préalable et cette page serait mise à jour. Le détail figure sur la page politique de cookies.

9. Modifications de cette politique

Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur. La version et la date figurent en haut de cette page. Historique : la version 2.0 du 15 juillet 2026 corrige la version 1.0 sur trois points de fond — l'identité de l'éditeur, les durées de conservation et la liste exacte des destinataires — et remplace une seconde politique publiée par erreur à l'adresse /legal/confidentialite, qui comportait des mentions inexactes.

10. Contact et réclamations

Pour toute question, demande ou réclamation : support@elongo.fr Autorité de contrôle : Commission Nationale de l'Informatique et des Libertés (CNIL) 3 place de Fontenoy, 75007 Paris — cnil.fr
← Retour à Elongo · Mentions légales · Cookies · Accessibilité · Mes données · CGU