Politique de confidentialité
Cette page explique quelles données Priomemo traite, pourquoi, combien de temps, et qui peut les voir. Elle s’adresse d’abord aux instituts qui utilisent le service ; leurs clientes trouveront l’essentiel, en plus court, sur la page Vos données, vos droits.
Qui est responsable de quoi
L’institut qui saisit les données de ses clientes en est le responsable de traitement : c’est lui qui décide de les collecter, qui recueille le consentement et qui répond aux demandes de ses clientes.
Sandra Jeanrenaud, éditeur de Priomemo (y compris ses déclinaisons par métier, dont Beauty Memory), est sous-traitant : il héberge et fait fonctionner le logiciel, n’agit que sur instruction de l’institut, et n’utilise jamais ces données pour son propre compte — ni pour de la prospection, ni pour entraîner un modèle, ni pour les revendre.
Données traitées
- Cliente de l’institut : prénom, nom, téléphone, e-mail, adresse, date de naissance, canal de contact préféré, notes libres saisies par l’esthéticienne, historique des soins et des achats, cures en cours, messages envoyés, preuve du consentement.
- Utilisatrice du logiciel (l’esthéticienne) : nom, e-mail, mot de passe chiffré, rôle dans l’institut, journal de ses actions.
- Technique : adresse IP et navigateur, conservés avec le journal des actions pour pouvoir constater un accès anormal.
Priomemo ne demande jamais de donnée de santé. Une note libre ne doit contenir que ce qui est utile au soin — pas un antécédent médical, pas un traitement en cours.
Pourquoi, et sur quelle base
- Tenir le dossier d’une cliente et la recontacter : son consentement, recueilli par l’institut et conservé avec le texte exact qui lui a été présenté.
- Faire fonctionner le service, assurer sa sécurité, tenir le journal des accès : l’intérêt légitime de l’institut et de l’éditeur.
- Conserver ce qu’impose la comptabilité : une obligation légale.
Combien de temps
| Fiche cliente et historique des soins | Tant que la relation avec l’institut est active |
|---|---|
| Cliente sans nouvelle depuis 3 ans | Signalée à l’institut, qui décide de la garder ou de la supprimer |
| Fiche supprimée | Invisible immédiatement, effacée définitivement 30 jours après |
| Journal des accès et des actions | 12 mois, puis effacé automatiquement |
| Créneaux occupés lus dans l’agenda Google | 30 jours après leur date, puis effacés ; tous effacés dès que l’institut déconnecte son agenda |
| Accès à l’agenda Google (jeton chiffré) | Jusqu’à la déconnexion, où il est aussi révoqué chez Google |
Qui d’autre peut voir ces données
Les données d’un institut ne sont visibles que par cet institut : la base les cloisonne, et le cloisonnement est vérifié à chaque lecture comme à chaque écriture. En dehors de lui, seuls les sous-traitants ci-dessous interviennent.
| Sous-traitant | Rôle | Ce qu’il voit | Lieu |
|---|---|---|---|
| OVH SAS | Hébergement du serveur et de la base de données | Toutes les données du service | France |
| Brevo (Sendinblue) | Envoi des e-mails et SMS validés par l’institut, depuis le compte Brevo que l’institut a relié | Prénom, nom, e-mail ou téléphone de la cliente destinataire, contenu du message | Union européenne |
| Anthropic | Rédaction assistée des messages et résumés | Données pseudonymisées uniquement — aucun nom, téléphone, e-mail, adresse ni note libre. Seulement si l’institut a allumé l’assistant, ce qui n’est jamais le cas par défaut. | États-Unis (clauses contractuelles types) |
| Google (Google Agenda) | Synchronisation avec l’agenda Google que l’institut a relié, et seulement s’il l’a relié | Rendez-vous posés dans Priomemo : prénom et nom de la cliente, soin, date et heure. En retour, les créneaux occupés des agendas choisis par l’institut (titre et horaires). | Union européenne et États-Unis (Data Privacy Framework, clauses contractuelles types) |
Intelligence artificielle
Ce qui décide quoi faire — qui relancer, quelle cure est en retard — est du code, pas un modèle de langage : les mêmes données donnent toujours la même réponse, et cette réponse s’explique.
Un modèle n’intervient que pour rédiger un message ou un résumé, et uniquement sur des données pseudonymisées : ni nom, ni téléphone, ni e-mail, ni adresse, ni note libre ne lui sont transmis. Le vrai prénom n’est remis qu’au retour, sur le serveur. Aucun message ne part sans qu’une esthéticienne l’ait relu et validé.
Agenda Google
Un institut peut relier son compte Google, depuis Réglages, pour que son agenda Google et son planning Priomemo restent d’accord. Rien de ce qui suit n’a lieu tant qu’il ne l’a pas fait, et il peut le défaire à tout moment depuis la même page.
- Ce que Priomemo lit : l’adresse e-mail du compte Google relié, la liste de ses agendas, et, dans les seuls agendas que l’institut a choisis, les événements (titre et horaires) — pour les montrer comme créneaux occupés dans le planning et ne pas proposer un rendez-vous à une heure déjà prise.
- Ce que Priomemo écrit : dans l’agenda que l’institut a choisi, les rendez-vous posés dans Priomemo (prénom et nom de la cliente, soin, date et heure), puis leurs déplacements et annulations. Il ne modifie ni ne supprime aucun autre événement.
- Ce que Priomemo n’en fait jamais : ces données ne sont pas transmises à un modèle d’intelligence artificielle, pas utilisées pour de la publicité, pas vendues, et servent uniquement à la synchronisation de l’agenda de l’institut. Personne ne les lit, sauf à la demande de l’institut, pour la sécurité du service ou pour répondre à une obligation légale.
- Combien de temps : les créneaux occupés sont effacés 30 jours après leur date. À la déconnexion, l’accès est révoqué chez Google, et tout ce qui avait été lu dans l’agenda Google est effacé aussitôt.
- Sécurité : l’autorisation durable donnée par Google est chiffrée au repos (AES-256-GCM), avec une clé conservée hors de la base de données ; le jeton d’accès reste en mémoire et n’est jamais écrit en base.
Priomemo’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Sécurité
- Tous les échanges passent par HTTPS ; les cookies de session sont restreints au domaine et au HTTPS.
- Les mots de passe ne sont jamais stockés en clair.
- Chaque action sur une fiche cliente est tracée : qui, quoi, quand, depuis quelle adresse.
- Le serveur est en France, chez OVH, et ses sauvegardes n’en sortent pas.
- Les données sont chiffrées en transit. Elles ne le sont pas encore au repos dans la base ; cette limite est assumée, documentée, et lève le jour où le service accueille son premier institut payant.
- Exception : l’autorisation durable donnée par Google (jeton de renouvellement) est chiffrée au repos (AES-256-GCM), avec une clé conservée hors de la base de données ; le jeton d’accès, valable une heure, reste en mémoire et n’est jamais écrit en base.
Vos droits
Une cliente exerce ses droits auprès de son institut, qui dispose dans le logiciel de l’export complet, de la suppression et du retrait de consentement. Si l’institut ne répond pas, écrivez à contact@priomemo.com. Un recours reste possible auprès de la CNIL.