Politique de confidentialité
Version du 15 septembre 2026
Sommaire
- 1. Champ d’application et responsables
- 2. Données concernées
- 3. Finalités et bases légales
- 4. Demandes tattoo et Lya
- 5. Données auxquelles Google Agenda donne accès
- 6. Utilisation et partage des données Google
- 7. Stockage et contrôle de la connexion Google
- 8. Destinataires, prestataires et transferts
- 9. Durées de conservation
- 10. Sécurité
- 11. Vos droits
- 12. Évolution de la politique et contact
1.Champ d’application et responsables
TattooDay SAS, société immatriculée au RCS d’Orléans sous le numéro 104 488 291, dont le siège social est situé 76 B route de Saint-Mesmin, 45750 Saint-Pryvé-Saint-Mesmin, France, est responsable de ses traitements propres : comptes des professionnels, fonctionnement et sécurité de la plateforme, relation commerciale, support et demandes d’accès.
Lorsqu’un tatoueur ou un studio utilise TattooDay pour recevoir et gérer les données de ses clients, ce professionnel détermine les finalités et reste responsable du traitement. TattooDay agit alors comme sous-traitant, sur ses instructions. Une notice propre au salon, accessible avant l’envoi d’une demande tattoo, précise son identité, ses choix de conservation et le contact à utiliser pour exercer vos droits.
2.Données concernées
Pour les professionnels, nous traitons les informations de compte et de profil, les rôles dans le salon, les paramètres d’organisation, les échanges de support, les informations nécessaires à la relation commerciale ainsi que les traces de connexion, d’audit et de sécurité. Les mots de passe ne sont conservés que sous forme de condensat sécurisé et les sessions sont gérées par des cookies protégés.
Pour une demande d’accès, nous recevons le nom du contact, son email et son téléphone, le type d’activité, le nom d’artiste ou du studio, la ville et le nombre de tatoueurs réguliers. Le profil Instagram, l’outil principal et la précision libre sont facultatifs. Ces informations servent à vous recontacter et à préparer votre accès. Les anciennes demandes peuvent conserver leur contexte déjà fourni (volume, outils et besoins). Pour le compte des salons, la plateforme peut aussi héberger l’identité et les coordonnées de leurs clients, demandes, messages, références, photos, projets, séances, notes utiles et écritures déclaratives de suivi des encaissements.
Lorsqu’un client ouvre une demande depuis une vitrine publique, le canal d’arrivée peut être associé à cette demande : paramètres de campagne autorisés, support du lien et seul nom de domaine référent. TattooDay ne conserve pas l’URL référente complète, les identifiants publicitaires ou un identifiant de navigation pour cette mesure.
Des données techniques limitées peuvent être traitées pour protéger le service : adresse IP, navigateur, horodatages, origine des requêtes, événements d’authentification et signaux anti-abus.
3.Finalités et bases légales
Les comptes, l’accès au service, le support, la synchronisation choisie par l’utilisateur et la relation commerciale sont traités pour exécuter le contrat ou les mesures demandées avant sa conclusion. La sécurité, la prévention des abus et la défense de nos droits reposent sur notre intérêt légitime. Les obligations comptables et légales sont traitées pour respecter la loi.
La mesure d’audience non indispensable de la landing repose sur votre consentement. Vous pouvez la refuser sans perdre l’accès au site. Les traitements effectués pour un client final reposent sur les bases déterminées et expliquées par son salon, généralement les mesures précontractuelles ou le contrat demandé par ce client.
L’origine d’une demande sert au salon à comprendre par quel canal elle lui est parvenue. Elle reste attachée à cette demande, n’est pas utilisée pour suivre la personne entre sites ou appareils et n’intervient dans aucune décision sur son projet.
4.Demandes tattoo et Lya
Le chat d’accueil Lya peut transmettre les réponses et fichiers à Azure AI Foundry, configuré dans une zone de données européenne, afin de structurer la demande pour le salon. Lya ne décide jamais de l’acceptation, de la faisabilité, du prix et ne fournit aucun avis médical. Le professionnel prend seul ces décisions.
Une photo corporelle est facultative et fait l’objet d’une action explicite avant son premier envoi. Elle peut révéler une information particulièrement sensible ; l’utilisateur peut poursuivre sa demande sans photo. Aucun corpus client n’est utilisé pour entraîner ou affiner un modèle TattooDay sans audit et base légale dédiés.
5.Données auxquelles Google Agenda donne accès
La connexion Google Agenda est facultative et individuelle. Avec votre autorisation, TattooDay reçoit l’adresse email du compte Google et sollicite uniquement les droits openid, email, https://www.googleapis.com/auth/calendar.freebusy, https://www.googleapis.com/auth/calendar.events.owned et https://www.googleapis.com/auth/calendar.calendarlist.readonly.
Ces droits servent à afficher temporairement les agendas dont vous êtes propriétaire, avec leur identifiant, leur nom, leur statut principal et leur fuseau horaire ; à lire uniquement les plages occupées ou libres de l’agenda choisi ; et à créer, mettre à jour ou supprimer les seules copies de séances créées par TattooDay. Le titre, la description, les participants et les autres contenus des événements Google existants ne sont ni consultés ni importés.
6.Utilisation et partage des données Google
TattooDay utilise les plages occupées pour éviter un conflit de créneau. Une séance confirmée est copiée dans l’unique agenda sélectionné avec ses horaires, son lieu éventuel, le prénom et le nom du client, son téléphone, le nom du projet, le numéro de partie et un lien vers TattooDay. Les notes internes, le détail de l’intake, les photos et les informations médicales ne sont jamais envoyés à Google.
Les données Google ne sont ni vendues, ni utilisées pour la publicité, le profilage ou l’entraînement d’un modèle, ni communiquées à un tiers pour sa propre finalité. Elles ne sont traitées que par Google et les fournisseurs d’infrastructure strictement nécessaires au service, tenus à la confidentialité. L’utilisation par TattooDay des informations reçues des API Google respecte les Règles relatives aux données utilisateur des services API Google, y compris les exigences de Limited Use.
7.Stockage et contrôle de la connexion Google
TattooDay conserve l’adresse du compte connecté, l’identifiant du calendrier choisi, les droits accordés, un jeton de renouvellement chiffré en AES-256-GCM, les identifiants des copies créées et les horodatages ou erreurs nécessaires à la synchronisation. Les jetons d’accès temporaires restent uniquement en mémoire. La liste des agendas et les plages occupées ne sont pas conservées durablement.
Ces données sont gardées tant que la connexion reste active. Vous pouvez la couper dans Réglages → Agenda ou retirer TattooDay depuis la page des autorisations de votre compte Google. La déconnexion tente de supprimer les copies futures créées par TattooDay, révoque le jeton Google et efface la connexion de notre base. Les copies de séances passées restent dans votre agenda tant que vous ne les supprimez pas vous-même.
8.Destinataires, prestataires et transferts
Les données ne sont accessibles qu’aux personnes autorisées selon leur rôle et aux fournisseurs nécessaires : Amazon Web Services à Paris pour l’API et la base et en Irlande pour les emails ; Cloudflare pour le réseau, Turnstile et les fichiers privés configurés en juridiction européenne ; Microsoft Azure en France pour l’assistance IA ; Vercel pour les interfaces web et leurs performances ; Google pour Agenda lorsque vous activez la connexion ; PostHog en Union européenne uniquement après consentement pour la mesure d’audience.
Vercel, Cloudflare, Microsoft et Google sont des groupes internationaux : certaines opérations de support ou de sécurité peuvent impliquer un traitement hors de l’Espace économique européen. Lorsque cela se produit, le transfert doit être encadré par le mécanisme juridique applicable et les mesures contractuelles ou techniques correspondantes. Vous pouvez demander les informations disponibles sur ces garanties à privacy@tattoo.day.
9.Durées de conservation
Une demande d’accès est conservée au maximum 12 mois après le dernier échange. Une conversation tattoo abandonnée sans demande est supprimée après 90 jours ; une demande close sans projet ni encaissement associé après 12 mois. Les données d’un projet actif, de ses séances, messages et encaissements déclarés suivent les instructions et la politique du salon responsable du traitement.
Le snapshot d’origine suit la durée de la session d’intake puis de la demande à laquelle il est rattaché. Les anciennes demandes sans origine identifiable ne font l’objet d’aucune déduction rétroactive.
Les données de compte professionnel et de relation contractuelle sont gardées pendant l’accès au service, puis pendant les délais nécessaires aux obligations légales et à la défense de droits. Les preuves et journaux techniques sont limités à ce qui est nécessaire à la sécurité et à l’audit. Après une suppression dans la base active, les sauvegardes chiffrées peuvent subsister jusqu’à 7 jours avant rotation.
10.Sécurité
TattooDay applique notamment le chiffrement des échanges, des cookies de session non accessibles au JavaScript, le cloisonnement des salons, des contrôles d’accès par rôle, des liens temporaires pour les fichiers privés, la journalisation des actions sensibles, la limitation anti-abus et le chiffrement des jetons Google. Aucune mesure ne supprimant tout risque, nous réévaluons régulièrement ces protections.
11.Vos droits
Selon le traitement, vous pouvez demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de vos données, vous opposer à certains usages et retirer un consentement à tout moment. Pour les données gérées par un salon, contactez d’abord le référent indiqué dans sa notice de confidentialité ; TattooDay l’assistera dans l’exécution de la demande.
Pour les traitements propres à TattooDay, écrivez à privacy@tattoo.day. Nous pouvons demander les éléments strictement nécessaires pour vérifier votre identité. Vous pouvez également déposer une réclamation auprès de la CNIL.
12.Évolution de la politique et contact
Nous pouvons faire évoluer cette politique pour refléter le service, la loi ou nos fournisseurs. La date et la version sont indiquées en tête ; une modification substantielle sera signalée aux utilisateurs concernés par un moyen approprié. Pour toute question sur la confidentialité ou les données Google, contactez privacy@tattoo.day.
