GentleTime

FonctionnalitésFeuille de routeTarifsÀ propos
Se connecterCommencer

Politique de confidentialité

Version 2026-09-29
Ceci est une traduction ; en cas de divergence, le texte néerlandais prévaut.

1. Qui sommes-nous

GentleTime est proposé par RG-IT B.V. :

RG-IT B.V.
Vlotstraat 20, 6417 CB Heerlen, Pays-Bas
Registre du commerce (KvK): 51460602
Numéro de TVA: NL850028954B01
E-mail: hello@gentletime.app

Des questions sur la protection de vos données, ou vous souhaitez exercer vos droits ? Écrivez à privacy@gentletime.app.

2. Notre rôle : responsable du traitement ou sous-traitant

  • Si vous utilisez GentleTime en tant que famille (Single ou Family), nous sommes le responsable du traitement des données traitées via GentleTime, y compris celles de la personne à qui le planning est destiné.
  • Si vous utilisez GentleTime en tant qu’organisation (par exemple un prestataire de soins ou une école), cette organisation est le responsable du traitement des données de ses clients et nous sommes son sous-traitant. Le contrat de sous-traitance encadre cette relation. Pour toute question sur les données d’un client, il est alors préférable de vous adresser à cette organisation.
  • Pour les comptes des parents, des accompagnants et des collaborateurs, pour les paiements et pour la sécurité de GentleTime, nous sommes toujours nous-mêmes responsables du traitement.

3. Les données que nous traitons

  • Compte : nom, adresse e-mail ou nom d’utilisateur, mot de passe (uniquement sous forme de hachage chiffré), langue, rôle et, si vous vous connectez avec Google, votre nom et votre adresse e-mail fournis par Google.
  • Organisation et paiement : nom de l’organisation, formule et, pour un abonnement, l’adresse de facturation et, le cas échéant, le numéro de TVA. Les données de paiement (comme votre numéro de carte) sont traitées par Stripe ; nous ne les voyons pas.
  • Client : le nom et, si vous les renseignez, la date de naissance, des notes, la langue, la couleur de l’avatar et les paramètres de la journée et de la montre.
  • Plannings : les plannings de la journée avec les pictogrammes, les horaires et les activités cochées.
  • Montre : un code d’association, le type de montre et un identifiant d’appareil.
  • Données de santé (catégorie particulière) : fréquence cardiaque, variabilité de la fréquence cardiaque et mouvements, mesurés par une montre associée, avec l’activité pendant laquelle ils ont été mesurés ; ainsi que les valeurs de repos et les indications que nous en déduisons. Uniquement si les mesures ont été activées avec un consentement explicite.
  • Fonctions d’IA (facultatives) : les réponses que vous donnez à l’assistant de routine, et les aperçus IA générés à propos d’une journée.
  • Contact : ce que vous nous envoyez via le formulaire de contact ou par e-mail.
  • Données techniques : adresse IP, informations sur le navigateur et l’appareil, et journaux des requêtes et des erreurs.

4. Finalités et bases juridiques

  • Fournir GentleTime (compte, plannings, montre, paiements, e-mails concernant votre compte, comme un lien de confirmation ou un nouveau mot de passe) : nécessaire à l’exécution du contrat (article 6, paragraphe 1, point b), du RGPD).
  • Afficher les données de santé à la personne qui établit le planning, et calculer les valeurs de repos : sur la base du consentement explicite (article 9, paragraphe 2, point a), du RGPD), enregistré dans l’application avant le début des mesures. Dans le cas d’une organisation, c’est l’organisation qui détermine la base juridique.
  • Fonctions d’IA : sur la base du consentement ; vous pouvez les désactiver à tout moment.
  • Sécurité et prévention des abus (journaux, limitation des tentatives de connexion, vérification des mots de passe ayant fuité) : intérêt légitime (article 6, paragraphe 1, point f), du RGPD).
  • Comptabilité (factures) : obligation légale (article 6, paragraphe 1, point c), du RGPD).

Nous n’utilisons pas vos données à des fins publicitaires, nous ne les vendons pas et nous ne prenons aucune décision vous concernant fondée exclusivement sur un traitement automatisé. Les suggestions de l’IA ne sont que des propositions : c’est vous qui décidez.

5. Consentement aux mesures de fréquence cardiaque

Les données de fréquence cardiaque sont des données de santé. Avant qu’une montre n’envoie des mesures, la personne qui établit le planning enregistre dans l’application qu’il existe un consentement explicite de la personne elle-même ou, si celle-ci a moins de 16 ans ou ne peut pas décider par elle-même, de son parent, de son tuteur ou de son représentant légal. Expliquez à la personne (et à son représentant), avec des mots simples, ce qui est mesuré et pourquoi.

Le consentement peut être retiré à tout moment, dans les paramètres du client. Les mesures s’arrêtent alors immédiatement, et vous pouvez supprimer sans attendre toutes les mesures de ce client. Ce qui a été fait avant le retrait reste licite.

6. Avec qui nous partageons des données

Nous ne partageons des données qu’avec des prestataires qui les traitent pour notre compte (sous-traitants ultérieurs), dans le cadre d’accords conclus à cet effet :

  • Google Cloud (Google Cloud EMEA Ltd., Irlande) — hébergement de l’application et de l’API, stockage sécurisé des clés, journaux et pictogrammes. Centre de données aux Pays-Bas.
  • MongoDB Atlas (MongoDB Ltd., Irlande) — la base de données. Centre de données en Belgique.
  • Resend (Resend Inc., États-Unis) — envoi des e-mails concernant votre compte et des messages du formulaire de contact ; envoyés depuis l’Irlande.
  • Stripe (Stripe Payments Europe Ltd., Irlande) — paiements, factures et TVA. Stripe ne reçoit aucune donnée de santé.
  • Anthropic (Anthropic PBC, États-Unis) — uniquement si vous utilisez une fonction d’IA. Pour l’assistant de routine : vos réponses, la langue et l’âge de la personne, sans son nom. Pour les aperçus IA : un résumé sans nom ni identifiant. Anthropic n’utilise pas ces données pour entraîner ses modèles.
  • Google (connexion avec Google) — uniquement si vous choisissez ce mode de connexion.

Lorsqu’un prestataire traite des données en dehors de l’Espace économique européen (Resend, Stripe et Anthropic, aux États-Unis), ce traitement repose sur le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework) ou sur les clauses contractuelles types de la Commission européenne.

Pour le reste, nous ne transmettons des données que si la loi nous y oblige.

7. Durée de conservation des données

  • Mesures de fréquence cardiaque : 14 jours, après quoi elles sont supprimées automatiquement. Les valeurs de repos qui en sont déduites restent associées au client jusqu’à ce que vous les supprimiez.
  • Aperçus IA : 90 jours.
  • Compte, clients et plannings : tant que votre compte existe. Si vous supprimez votre organisation, nous supprimons tout immédiatement ; si un compte prend fin d’une autre manière, dans un délai de 30 jours.
  • Inscriptions que nous ne validons pas : supprimées dès que nous les refusons.
  • Journaux : 30 jours.
  • Factures : 7 ans (obligation légale de conservation).
  • Messages du formulaire de contact : jusqu’à leur traitement, et au plus tard après 12 mois.

Les éventuelles sauvegardes sont écrasées dans un délai de 30 jours.

8. Cookies et stockage dans votre navigateur

Nous n’utilisons que ce qui est nécessaire au fonctionnement de GentleTime : un cookie pour vous maintenir connecté (7 jours au maximum) et un cookie qui sécurise le formulaire de connexion. Votre navigateur mémorise en outre votre langue, votre choix entre thème clair et thème sombre, et la dernière personne que vous avez consultée. Nous n’utilisons aucun cookie publicitaire ou de suivi, et le site ne contient aucun logiciel d’analyse tiers. C’est pourquoi nous ne demandons pas de consentement aux cookies.

Pour voir comment le site est utilisé, nous comptons nous-mêmes, sans cookies et par jour : les pages consultées, le site web d’où viennent les visiteurs, le pays (déduit du fuseau horaire de votre navigateur) et le type d’appareil (téléphone, tablette ou ordinateur). Nous ne conservons ni adresse IP, ni identifiant d’appareil, ni données du navigateur ; personne n’est reconnaissable dans ces comptages, c’est pourquoi nous les conservons. Votre navigateur ne retient, dans l’onglet en cours, que votre première page et votre provenance ; si vous vous inscrivez, nous conservons ces deux informations avec votre organisation, pour compter quelles sources mènent à des inscriptions et à des abonnements. Si Do Not Track ou Global Privacy Control est activé, vous n’êtes pas compté. Base juridique : intérêt légitime (article 6, paragraphe 1, point f) du RGPD) ; il s’agit de données analytiques sans incidence, ou avec une incidence minime, sur votre vie privée.

Votre navigateur charge les pictogrammes directement depuis Google Cloud Storage ; Google voit alors votre adresse IP.

9. Sécurité

Les connexions sont chiffrées (TLS), de même que la base de données et le stockage. Nous ne conservons les mots de passe que sous forme de hachage bcrypt, nous refusons les mots de passe figurant dans des fuites de données connues, et les tentatives de connexion sont limitées. Chaque organisation ne voit que ses propres données, et nos collaborateurs n’y ont accès que lorsque cela est nécessaire. Si un incident touche malgré tout vos données, nous le notifions conformément à la loi.

10. Enfants

La création d’un compte est possible à partir de 18 ans. La personne à qui un planning est destiné est souvent plus jeune. L’identifiant de connexion de cette personne est créé par un parent ou un accompagnant, et les données de santé d’une personne de moins de 16 ans ne sont traitées qu’avec le consentement de son parent, de son tuteur ou de son représentant légal.

11. Vos droits

Vous disposez d’un droit d’accès, de rectification et d’effacement de vos données, d’un droit à la limitation du traitement, d’un droit à la portabilité de vos données dans un format courant, et d’un droit d’opposition au traitement fondé sur l’intérêt légitime. Vous pouvez retirer votre consentement à tout moment.

Vous pouvez faire une grande partie de ces démarches vous-même : modifier des données dans l’application, supprimer des mesures dans les paramètres du client et supprimer toute votre organisation via Paramètres. Pour le reste : écrivez à privacy@gentletime.app. Nous répondons dans un délai d’un mois.

Si vous n’êtes pas d’accord avec la manière dont nous traitons vos données, vous pouvez introduire une réclamation auprès de l’Autoriteit Persoonsgegevens, l’autorité néerlandaise de protection des données (autoriteitpersoonsgegevens.nl), ou auprès de l’autorité de contrôle de votre propre pays.

12. Modifications

Lorsque GentleTime évolue, nous mettons à jour la présente politique. Nous vous informons de toute modification substantielle par e-mail au moins 30 jours à l’avance. La version figure en haut de cette page.