Politique de confidentialité

Dernière mise à jour : 5 juillet 2026

Cette politique décrit comment Daytio traite les données personnelles des professionnels inscrits et des clients finaux qui réservent un rendez-vous. Elle est rédigée conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.

1. Qui traite vos données ?

La plateforme Daytio est éditée par Thomas Bonder, entrepreneur individuel (EI, enseigne enregistrée : BATIbreizh), immatriculé sous le numéro SIREN 106 652 977 (SIRET 106 652 977 00013), dont le siège est situé 5 rue Béatrix Beck, 29000 Quimper, France.

Deux rôles distincts coexistent :

  • Pour les comptes professionnels (les indépendants qui utilisent Daytio) : l’éditeur de Daytio est responsable de traitement.
  • Pour les données des clients finaux (les personnes qui réservent chez un professionnel) : chaque professionnel est responsable de traitement de sa base de clients, et Daytio agit en sous-traitant pour son compte (voir l’Accord de sous-traitance).

Contact pour toute question relative aux données : daytio.contact@gmail.com.

2. Quelles données sont collectées, et pourquoi ?

2.1 Clients finaux (réservation en ligne)

  • Identité et contact : prénom, nom, téléphone, adresse e-mail — nécessaires à la création et à la gestion du rendez-vous (confirmation, annulation, déplacement). Base légale : exécution du contrat (la réservation).
  • Adresse postale (rue, code postal, ville, précisions d’accès) — collectée uniquement pour un rendez-vous à domicile, afin que le professionnel puisse se rendre sur place. Base légale : exécution du contrat.
  • Prénoms des personnes du groupe (optionnels) — pour identifier la prestation de chacun lors d’une réservation pour plusieurs personnes. Base légale : exécution du contrat.
  • Historique de rendez-vous (dates, prestations, statut) — gestion de la relation client par le professionnel et statistiques de son activité. Base légale : intérêt légitime du professionnel.
  • Accord pour recevoir des e-mails de relance (et sa date) — permettre au professionnel de vous proposer de reprendre rendez-vous. Cet accord est facultatif : la case n’est jamais pré-cochée et la refuser n’empêche pas de réserver. Chaque e-mail contient un lien de désinscription en un clic, et vous désinscrire n’interrompt pas les confirmations de vos rendez-vous. Base légale : consentement (art. 6.1.a RGPD), retirable à tout moment.

2.1 bis Fréquence des e-mails de relance

Si vous avez donné cet accord, le professionnel peut vous envoyer un message vous invitant à reprendre rendez-vous. Ces envois sont strictement encadrés :

  • Un seuil défini par le professionnel (exprimé en semaines depuis votre dernier rendez-vous) déclenche la relance. Vous n’êtes concerné qu’au-delà de ce délai.
  • Une relance au maximum par cycle. Après un envoi, vous n’êtes plus recontacté avant qu’un nouveau cycle complet se soit écoulé. Aucune répétition rapprochée n’est possible.
  • Aucune relance si un rendez-vous est déjà prévu. Reprendre rendez-vous vous retire automatiquement de la liste, et le délai repart de votre visite la plus récente.
  • Un seul contrôle par jour côté serveur, et un plafond d’envois par professionnel : ces messages ne peuvent pas être diffusés en masse.
  • Uniquement le professionnel que vous avez consulté. Votre accord vaut pour lui seul. Daytio ne s’en sert jamais pour son propre compte, ne le partage avec aucun autre professionnel et ne revend aucune donnée.

Le désabonnement est immédiat et sans condition, via le lien présent dans chaque e-mail ou le bouton de votre messagerie. Il ne supprime pas votre fiche et n’affecte ni vos rendez-vous ni leurs confirmations.

Minimisation : aucune autre donnée n’est demandée au client final. Pas de création de compte, pas de mot de passe, pas de données de paiement (le paiement s’effectue sur place).

2.2 Professionnels (comptes Daytio)

  • Identité, e-mail, mot de passe (haché — jamais stocké en clair), nom commercial, coordonnées, SIRET, métier, horaires, prestations, photos — fourniture du service Daytio. Le SIRET est obligatoire : Daytio est réservé aux professionnels immatriculés (voir l’article 4 des CGU). C’est une donnée publique, consultable sur l’annuaire des entreprises. Base légale : exécution du contrat (CGU/CGV).
  • Jetons d’accès aux calendriers connectés (Google Agenda) — synchronisation demandée par le professionnel. Base légale : consentement (révocable en déconnectant le calendrier).
  • Journaux techniques et d’audit — sécurité et traçabilité. Base légale : intérêt légitime (sécurité).

3. Qui a accès aux données ?

  • Les données d’un client final ne sont visibles que par le professionnel auprès duquel il a réservé. Les comptes professionnels sont strictement isolés entre eux (isolation multi-tenant appliquée au niveau de la base de données).
  • La page publique de réservation n’expose ni votre nom, ni vos coordonnées, ni votre adresse, en aucune circonstance.
  • Créneaux occupés et commune. Un professionnel exerçant à domicile peut activer l’affichage de ses créneaux déjà réservés avec la commune concernée (« Pris — Quimper »), afin qu’un autre client du même secteur choisisse un horaire proche et limite les déplacements. Dans ce cas, et dans ce cas seulement, la commune d’un rendez-vous est visible publiquement — jamais associée à un nom, une rue ou un numéro, et jamais pour un rendez-vous au domicile du professionnel. Cette option est désactivée par défaut et relève du choix de chaque professionnel ; elle vous est signalée au moment où vous saisissez votre adresse. Si vous ne le souhaitez pas, indiquez-le au professionnel : il peut la désactiver. Base légale : intérêt légitime du professionnel (organisation de ses tournées), avec information préalable du client.
  • L’adresse d’un rendez-vous à domicile n’apparaît que dans l’espace du professionnel concerné, les e-mails de confirmation et le champ « lieu » de son calendrier synchronisé.

4. Sous-traitants et destinataires

Daytio s’appuie sur les prestataires suivants :

  • Supabase (base de données, authentification, stockage de fichiers) — données hébergées dans l’Union européenne (région AWS eu-west-1, Irlande).
  • Vercel (Vercel Inc., États-Unis — hébergement de l’application web). Les données personnelles sont stockées chez Supabase dans l’Union européenne ; les éventuels transferts hors UE liés à l’hébergement applicatif sont encadrés par les clauses contractuelles types de la Commission européenne.
  • Resend (Resend, Inc., États-Unis — envoi des e-mails transactionnels : confirmations, annulations, alertes). Les données transmises (nom et adresse e-mail du destinataire, contenu du message) sont limitées au strict nécessaire ; les transferts hors UE sont encadrés par les clauses contractuelles types.
  • Google (Google Calendar) — uniquement si le professionnel connecte son agenda ; les intitulés et horaires des rendez-vous sont alors transmis à Google pour la synchronisation.

Aucune donnée n’est vendue ni transmise à des tiers à des fins publicitaires.

4.1 Données issues des comptes Google (API Google)

Lorsqu’un professionnel connecte son compte Google pour synchroniser son agenda, Daytio demande les niveaux d’accès suivants :

  • openid et .../auth/userinfo.email : utilisés uniquement pour identifier le compte Google connecté et afficher au professionnel « Connecté en tant que prenom@gmail.com » dans ses paramètres. Ces données ne sont partagées avec personne et ne servent à aucune autre fin.
  • .../auth/calendar.events (Google Agenda) : utilisé exclusivement pour synchroniser les rendez-vous entre Daytio et Google Agenda — créer, mettre à jour et supprimer les événements correspondant aux rendez-vous Daytio, et lire les événements existants pour éviter les doubles réservations.

Stockage : l’adresse e-mail du compte Google et les jetons d’accès/rafraîchissement OAuth sont stockés de façon chiffrée dans notre base de données (Supabase, Union européenne). Les événements de calendrier ne sont pas dupliqués dans notre base : ils restent dans Google Agenda et sont lus/écrits à la demande via l’API.

Partage : ces données ne sont jamais vendues, ni partagées avec des tiers, ni utilisées à des fins publicitaires ou de profilage, ni utilisées pour entraîner des modèles d’intelligence artificielle ou d’apprentissage automatique généralistes. Elles ne sont consultées par un humain (support Daytio) qu’en cas d’incident technique, à la demande du professionnel, ou lorsque la loi l’exige.

Conservation et suppression : les jetons d’accès sont conservés tant que l’agenda Google reste connecté. Le professionnel peut révoquer cet accès à tout moment depuis les paramètres de son compte Daytio ou depuis myaccount.google.com/permissions ; les jetons sont alors immédiatement supprimés.

L’utilisation par Daytio des informations reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences d’utilisation limitée (Limited Use).

5. Combien de temps les données sont-elles conservées ?

  • Clients finaux : les fiches clients inactives sont automatiquement anonymisées 36 mois après le dernier rendez-vous (nom, prénom, e-mail, téléphone, adresse et notes effacés ; seules des statistiques anonymes subsistent).
  • Professionnels : données conservées pendant la durée du contrat, puis supprimées ou anonymisées dans les 12 mois suivant la clôture du compte, hors obligations légales (facturation : 10 ans).
  • Journaux d’audit : 12 mois glissants.

6. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants : accès, rectification, effacement, limitation, opposition et portabilité de vos données.

  • Vous êtes client d’un professionnel : adressez-vous d’abord directement à lui (responsable de traitement de sa base clients) — ses coordonnées figurent dans votre e-mail de confirmation. Le professionnel peut supprimer votre fiche depuis son espace en un clic. Vous pouvez aussi écrire à daytio.contact@gmail.com : nous relaierons votre demande au professionnel concerné.
  • Vous êtes un professionnel inscrit : écrivez à daytio.contact@gmail.com.

Nous répondons dans un délai d’un mois. Vous pouvez également saisir la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés.

7. Sécurité

  • Chiffrement des échanges (HTTPS/TLS) sur l’ensemble du site ;
  • Mots de passe hachés avec un algorithme robuste (bcrypt) — jamais stockés ni transmis en clair ;
  • Isolation stricte des données entre comptes professionnels, imposée par des règles de sécurité au niveau de la base de données (Row Level Security) ;
  • Aucune donnée personnelle dans les adresses URL ; accès aux données par des clés à privilèges minimaux.

8. Cookies

Daytio n’utilise que des cookies strictement techniques (session de connexion des professionnels). Aucun cookie publicitaire ni de mesure d’audience n’est déposé — c’est pourquoi aucun bandeau de consentement n’est affiché. Détail : politique de cookies.

9. Évolution de cette politique

Toute évolution substantielle sera signalée sur cette page (date de mise à jour en tête) et, pour les professionnels, par e-mail.