Légal

Politique de confidentialité

Dernière mise à jour : 28 juillet 2026

1. En bref

  • Vos données de compte et de profil servent uniquement à fournir le service — jamais vendues, jamais utilisées pour de la publicité.
  • Vos bases de données sont hébergées dans l’Union européenne (Francfort, Allemagne).
  • Les données de vos clients (réservations) ne sont jamais transmises aux fournisseurs d’intelligence artificielle — par construction du produit.
  • Nous n’utilisons que des cookies strictement nécessaires — aucun traceur publicitaire, aucune bannière requise.

2. Qui est responsable de vos données ?

Vocatly intervient à deux titres distincts :

  • Responsable du traitement pour les données des professionnels qui utilisent le service (le « Client ») : compte, profil d’activité, contenus, facturation, journaux techniques. Le responsable est Henri Bernard, entrepreneur individuel (EI), 81 avenue de Clichy, 75017 Paris, France, joignable à privacy@vocatly.com.
  • Sous-traitant (article 28 RGPD) pour les données des clients finaux collectées via le module de réservation d’un site (nom, e-mail, téléphone, rendez-vous) : le professionnel titulaire du site en est le responsable du traitement. Si vous avez réservé un rendez-vous sur un site en *.vocatly.site, adressez vos demandes d’abord au professionnel concerné ; nous l’assistons pour y répondre.

Nous n’avons pas désigné de délégué à la protection des données, cette désignation n’étant pas obligatoire au regard de nos traitements.

3. Données traitées, finalités et bases légales

Données du Client (nous sommes responsable du traitement)

  • Compte — e-mail, mot de passe (haché, jamais lisible) : création et sécurisation du compte. Base légale : exécution du contrat.
  • Profil d’activité — métier, nom de la marque, prestations, tarifs, horaires, coordonnées affichées, avis clients, logo et photos : génération et publication du site, des rendez-vous et des posts. Base légale : exécution du contrat. Ces informations ont vocation à être publiées sur le site du Client, qui en contrôle le contenu.
  • Import d’un site existant — adresse du site fournie par le Client et informations publiques qui en sont extraites : proposer une reprise de contenu lors de la configuration initiale. Base légale : exécution du contrat.
  • Conversations avec l’assistant — historique du chat : fourniture du service et continuité des échanges. Base légale : exécution du contrat.
  • Journaux techniques et mesures d’usage — horodatages, volumes de génération (jetons, images) par compte : sécurité, prévention des abus, suivi des coûts. Base légale : intérêt légitime.
  • Facturation — identité et coordonnées de facturation, statut de l’abonnement, historique des paiements et factures, traités par notre prestataire de paiement Stripe ; nous ne stockons jamais les numéros de carte, saisis exclusivement sur les pages de paiement hébergées par Stripe. Base légale : exécution du contrat et obligations légales (comptabilité).

Données des clients finaux (nous sommes sous-traitant)

  • Réservations — nom, e-mail, téléphone, prestation et créneau choisis : prise de rendez-vous, confirmations, rappels et annulations par e-mail, pour le compte du professionnel. Le formulaire ne comporte volontairement aucun champ libre : un rendez-vous n’est jamais un dossier médical, et aucune donnée de santé n’est collectée par le service.

4. Intelligence artificielle et vos données

Pour générer les textes, mises en page et images, nous transmettons aux fournisseurs de modèles le profil professionnel du Client (métier, marque, prestations, ton) — c’est-à-dire des informations destinées à être publiées. Nous utilisons exclusivement les offres commerciales de ces fournisseurs, couvertes par des accords de traitement de données (DPA) et excluant l’entraînement des modèles sur nos données. Les données des clients finaux (réservations) et les identifiants de connexion ne sont jamais inclus dans ces appels — cette séparation est garantie par la conception même du produit.

5. Destinataires et sous-traitants ultérieurs

Vos données ne sont ni vendues ni louées. Elles sont traitées par les prestataires listés ci-dessous, dans la stricte mesure nécessaire à leur mission. Liste arrêtée au 28 juillet 2026.

Prestataires intervenant sur vos données de Client

Supabase
Bases de données, authentification, fichiers — hébergement en Union européenne (Francfort, Allemagne).
Vercel
Hébergement de l’application et diffusion des sites (CDN) — États-Unis / points de présence mondiaux.
Resend
Envoi des e-mails transactionnels (confirmations, rappels, réinitialisations) — États-Unis.
Fournisseurs IA
Génération de textes et d’images via une passerelle (Vercel AI Gateway) : Anthropic (textes), Black Forest Labs (images) — États-Unis / Union européenne selon le fournisseur.
Paiement
Stripe Payments Europe, Limited (Irlande) — encaissement des abonnements, sur ses pages de paiement hébergées. Stripe agit en qualité de responsable de traitement autonome pour l’encaissement et la lutte contre la fraude ; les transferts éventuels vers les États-Unis sont encadrés par les clauses contractuelles types et la certification au Data Privacy Framework UE–États-Unis.
Connexion Google
Google Ireland Limited — uniquement si vous choisissez « Continuer avec Google » pour créer votre compte ou vous connecter. Nous recevons alors votre adresse e-mail et votre identifiant de compte Google.

Sous-traitants ultérieurs intervenant sur les données de vos clients finaux

Pour les données de réservation, dont le professionnel est responsable du traitement (article 2), Vocatly ne recourt qu’aux sous-traitants ultérieurs suivants, et à aucun autre : c’est la liste que l’article 11 des conditions générales rend opposable.

Supabase
Base de données et fichiers — Union européenne (Francfort, Allemagne).
Vercel
Diffusion des sites publiés et du module de réservation.
Resend
Envoi des e-mails de confirmation, de rappel, d’annulation et de replanification — États-Unis, clauses contractuelles types.

Les fournisseurs d’intelligence artificielle et le prestataire de paiement ne figurent volontairement pas dans cette seconde liste : les données de vos clients finaux ne leur sont jamais transmises (article 4).

6. Transferts hors de l’Union européenne

Les données au repos (bases de données, fichiers) sont hébergées dans l’Union européenne. Lorsqu’un prestataire est établi hors de l’UE (États-Unis notamment), le transfert est encadré par les garanties de l’article 46 du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au Data Privacy Framework UE–États-Unis.

7. Durées de conservation

  • Compte, profil et contenus : pendant toute la durée du compte, puis suppression dans un délai de trente (30) jours après sa clôture. Les copies résiduelles présentes dans les sauvegardes disparaissent avec la rotation de celles-ci, au plus tard sous quatre-vingt-dix (90) jours.
  • Conversations avec l’assistant : supprimées avec le compte, dans le même délai.
  • Réservations : tant que le professionnel utilise le service ; supprimées avec son compte, ou sur instruction de sa part.
  • Journaux techniques et mesures d’usage : douze (12) mois.
  • Factures et pièces comptables : dix (10) ans (article L. 123-22 du code de commerce).

Vous pouvez demander à tout moment la suppression immédiate de votre compte et de ses contenus en écrivant à privacy@vocatly.com ; nous y donnons suite sous trente (30) jours.

8. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données, que vous pouvez exercer en écrivant à privacy@vocatly.com. Nous répondons dans un délai d’un mois. Vous pouvez également saisir la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés. Pour les données de réservation, adressez-vous d’abord au professionnel auprès duquel vous avez réservé (voir l’article 2).

9. Cookies

Le site et l’application n’utilisent que des cookies strictement nécessaires au fonctionnement du service : session de connexion et préférence de langue. Ces cookies sont exemptés de consentement au sens des lignes directrices de la CNIL — c’est pourquoi aucune bannière ne vous est présentée. Nous n’utilisons aucun cookie publicitaire ni traceur de mesure d’audience tiers. Les sites publiés pour nos clients sur *.vocatly.site ne déposent aucun cookie chez leurs visiteurs. Le paiement de l’abonnement s’effectue sur les pages hébergées de notre prestataire Stripe, qui y dépose ses propres cookies strictement nécessaires à la sécurité du paiement — aucun cookie de Stripe n’est déposé sur nos pages ni sur les sites publiés.

10. Sécurité

Les données transitent chiffrées (TLS) et sont chiffrées au repos chez notre hébergeur de données. Chaque compte est cloisonné par des règles d’isolation appliquées au niveau de la base de données elle-même (row-level security) ; les mots de passe sont hachés ; les liens de gestion de rendez-vous sont signés cryptographiquement. En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous notifierons la CNIL et, le cas échéant, les personnes concernées, dans les conditions des articles 33 et 34 du RGPD.

11. À qui s’adresse le service

Le service est réservé à des professionnels établis en France et ne s’adresse pas aux mineurs de moins de 15 ans ; nous ne collectons pas sciemment de données les concernant.

12. Évolutions de cette politique

Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en tête de page ; en cas de modification substantielle, les Clients sont informés par e-mail ou dans l’application. Pour toute question : privacy@vocatly.com.