Politique de confidentialité
Rôles RGPD, catégories de données, finalités, bases juridiques, destinataires, transferts, conservation et droits.
1. Champ d’application
Cette politique couvre la visite de risecraft.be, les demandes d’accès, les comptes RiseCraft, l’authentification, la sécurité, la facturation de l’abonnement SaaS, le support et l’utilisation de la plateforme par une organisation de coaching.
Elle complète, sans la remplacer, l’information que chaque coach ou organisation doit fournir à ses propres clients concernant son activité de coaching.
2. Répartition des rôles RGPD
RiseCraft comme responsable du traitement
RiseCraft détermine les finalités et moyens essentiels pour les demandes d’accès, comptes professionnels, authentification, sécurité, facturation de l’abonnement RiseCraft, prévention des abus, journalisation technique, support et gestion juridique.
RiseCraft comme sous-traitant
Pour les dossiers des clients d’un coach — profils, évaluations, données sportives, nutrition, habitudes, mindset, photos, messages et notes — l’organisation de coaching détermine les finalités. Elle agit en principe comme responsable du traitement et RiseCraft traite les données pour son compte, selon ses instructions documentées et un accord de sous-traitance conforme.
Responsabilités du coach ou de l’organisation
Le coach doit déterminer une base juridique valable au titre de l’article 6 du RGPD et, lorsque les données révèlent l’état de santé, une condition de l’article 9. Il doit informer ses clients, limiter les données demandées, organiser les droits et s’assurer que ses méthodes restent dans son champ professionnel.
3. Catégories de données
- Identité et contact : nom, prénom, e-mail, téléphone, organisation, rôle et langue.
- Compte et sécurité : mot de passe haché, sessions, tentatives de connexion, journaux d’audit et informations techniques nécessaires à la sécurité.
- Données professionnelles : formule, organisation, membres, rôles, bibliothèques, modèles, paramètres et intégrations.
- Données de coaching : programmes, séances, performances, habitudes, objectifs, messages, rendez-vous, journaux et décisions du coach.
- Données susceptibles de révéler la santé : poids, mensurations, douleurs, blessures, limitations, notes médicales, sommeil, stress, humeur, énergie, nutrition et photos de progression.
- Données de paiement : identifiants Stripe, offre, statut de paiement, montant, devise, facture et abonnement. RiseCraft ne stocke pas les numéros complets de carte bancaire.
- Données de support : demandes, autorisations temporaires, instantanés techniques limités, références d’incident et actions réalisées.
4. Finalités et bases juridiques
RiseCraft ne prend pas de décision entièrement automatisée produisant des effets juridiques ou comparables. Les moteurs préparent des suggestions, puis le coach décide explicitement de les accepter, de les modifier ou de les ignorer.
- Demande d’accès et échanges précontractuels
- Mesures précontractuelles demandées par la personne et intérêt légitime à qualifier les demandes.
- Compte, plateforme et abonnement
- Exécution du contrat conclu avec l’organisation.
- Facturation, comptabilité et obligations légales
- Exécution du contrat et respect d’obligations légales.
- Sécurité, prévention des abus et audit
- Intérêt légitime à protéger la plateforme, les utilisateurs et les données ; obligations légales lorsque applicables.
- Dossiers des clients du coach
- Instructions du coach responsable du traitement. Celui-ci doit documenter sa base de l’article 6 et sa condition de l’article 9 pour les données de santé.
- Support technique contrôlé
- Exécution du contrat et instruction documentée de l’organisation ; autorisation spécifique du client lorsqu’un accès à son contenu est demandé.
5. Destinataires et accès
Les administrateurs techniques n’obtiennent pas un accès général et permanent aux dossiers clients. Les accès de support applicatif sont limités, temporaires, journalisés et soumis au parcours d’autorisation prévu par la plateforme.
- Les membres autorisés de l’organisation selon leur rôle et leur affectation.
- Le client pour son propre dossier et les informations que le coach rend visibles.
- RiseCraft pour les opérations strictement nécessaires à la fourniture, à la sécurité et au support du service.
- Les prestataires techniques listés dans la page Sous-traitants, dans la limite de leur mission.
- Les autorités ou conseils professionnels lorsqu’une obligation légale ou la défense de droits l’exige.
6. Hébergement et transferts internationaux
Floot a indiqué que ses serveurs et bases sont situés aux États-Unis et a confirmé ne pas proposer de DPA. En l’état, RiseCraft ne considère pas ce cadre comme suffisant pour lancer un traitement réel de données de santé de clients européens.
Une politique de confidentialité ne remplace ni le contrat imposé par l’article 28 du RGPD, ni les garanties exigées pour un transfert hors Espace économique européen. RiseCraft prépare donc une migration ou un auto-hébergement européen assorti des engagements contractuels nécessaires.
Les autres transferts éventuels devront être documentés par prestataire, avec une décision d’adéquation ou des garanties appropriées, telles que des clauses contractuelles types effectivement conclues et accompagnées d’une évaluation du transfert lorsque nécessaire.
7. Conservation
Les durées ou critères détaillés figurent dans la politique de conservation. Les données sont conservées pendant la relation contractuelle puis pendant les délais nécessaires à la clôture du service, aux obligations comptables, à la preuve, à la sécurité et au traitement des litiges.
Les données des clients peuvent être exportées, archivées, anonymisées ou supprimées selon les instructions de l’organisation, les droits de la personne et les obligations légales applicables.
8. Droits des personnes
Pour les traitements propres à RiseCraft, la demande peut être envoyée à ceo@risecraft.be. Pour les données du dossier de coaching, la personne doit en priorité contacter son coach ou l’organisation, responsable du traitement. RiseCraft l’assistera en qualité de sous-traitant.
Une réclamation peut être introduite auprès de l’Autorité de protection des données belge ou de l’autorité compétente du lieu de résidence, de travail ou de l’infraction alléguée.
- Accès aux données et obtention d’une copie.
- Rectification des données inexactes.
- Effacement lorsque les conditions sont réunies.
- Limitation du traitement.
- Opposition aux traitements fondés sur l’intérêt légitime.
- Portabilité lorsque les conditions légales sont remplies.
- Retrait d’un consentement sans remettre en cause les traitements antérieurs licites.
9. Sécurité et incidents
RiseCraft met en œuvre une séparation par organisation, des autorisations par rôle, une authentification sécurisée, une journalisation, des accès de support contrôlés, des exports et des procédures d’effacement.
Ces mesures réduisent les risques sans garantir une sécurité absolue. Tout incident avéré est analysé et documenté. RiseCraft assiste le responsable du traitement afin qu’il puisse respecter ses obligations de notification dans les délais applicables.
Sources officielles de préparation
Ces références ont servi à structurer le projet. Elles ne remplacent pas l’avis d’un juriste.
