Registre des traitements de données personnelles

Conformément à l'article 30 du RGPD — Dernière mise à jour : mars 2026

1. Identité du responsable de traitement

Raison socialeMattoSoftware SAS
SIRET991 511 585
Adresse24 bis rue du Muguet, 93000 Bobigny
Représentant légalMatthieu Simon Akakpo (Président)
Référent RGPDMatthieu Simon Akakpo — contact@mattonesthetik.fr

2. Gestion des comptes praticiennes (utilisatrices)

FinalitéCréation et gestion des comptes utilisatrices, authentification, facturation
Base légaleExécution du contrat (CGU acceptées à l'inscription)
Catégories de donnéesNom, prénom, email, téléphone, nom du centre, adresse, SIRET, mot de passe (hashé bcrypt), logo
Personnes concernéesPraticiennes esthétiques (infirmières reconverties)
Durée de conservationDurée du contrat + 3 ans après résiliation. Compte supprimé : purgé 30 jours après la demande
DestinatairesStripe (paiements), Resend (emails), OVH (hébergement)

3. Gestion des dossiers patient(e)s

FinalitéSuivi des patient(e)s, gestion des rendez-vous, fiches de consentement, facturation des soins
Base légaleIntérêt légitime de la praticienne (gestion de son activité) + consentement du patient (signature des fiches)
Catégories de donnéesNom, prénom, email, téléphone, date de naissance, adresse, antécédents, allergies, photos (avant/après/pendant), fiches de consentement signées, historique des RDV et paiements
Données sensiblesOui — données de santé (antécédents, allergies, contre-indications, fiches de soins)
Personnes concernéesPatient(e)s des centres esthétiques utilisant Mattonesthetik
Durée de conservationDurée de la relation commerciale + 5 ans. Fiches de consentement : 10 ans. Factures : 10 ans
DestinatairesPraticienne du centre uniquement. Sous-traitants : OVH (hébergement), Resend (emails de rappel)

4. Paiements et facturation

FinalitéEncaissement des acomptes, gestion des abonnements, émission de factures conformes
Base légaleExécution du contrat + obligation légale (conservation des factures)
Catégories de donnéesMontants, méthodes de paiement, numéros de facture, IBAN (via Stripe Connect, non stocké chez nous)
Durée de conservation10 ans (obligation fiscale française)
DestinatairesStripe (prestataire de paiement), OVH (hébergement)

5. Intelligence artificielle (assistance praticienne)

FinalitéBriefing du jour, détection de contre-indications, consignes post-soin, OCR de documents
Base légaleIntérêt légitime (aide à la décision pour la praticienne)
Catégories de donnéesDonnées anonymisées des fiches et RDV envoyées à l'API Claude (Anthropic)
Durée de conservationDonnées IA purgées après 90 jours. Anthropic ne conserve pas les données des API
DestinatairesAnthropic (API Claude, serveurs UE/US)

6. Sécurité et journalisation

FinalitéSécurité des accès, détection des intrusions, preuve légale des consentements
Base légaleIntérêt légitime (sécurité) + obligation légale (traçabilité des consentements)
Catégories de donnéesAdresses IP, User-Agent, tentatives de connexion, audit log (actions CRUD), horodatage des signatures
Durée de conservationLogs de connexion : 12 mois. Audit log : durée de vie du compte + 3 ans. Tentatives de login : 15 minutes
DestinatairesAucun transfert à des tiers

7. Communications et rappels

FinalitéEnvoi de rappels de RDV, notifications de fiches à signer, confirmations de paiement
Base légaleIntérêt légitime (rappels liés au service) + consentement (paramétrable par le centre)
Catégories de donnéesEmail, numéro de téléphone du patient(e), contenu du message (nom, date RDV, prestation)
Durée de conservationHistorique des messages : 12 mois
DestinatairesResend (emails), Twilio (SMS)

8. Mesures de sécurité techniques et organisationnelles

  • Authentification JWT avec tokens d'accès (1h) et refresh tokens (7 jours)
  • Hashage des mots de passe : bcrypt cost 12
  • Politique de mot de passe : 8 caractères minimum, majuscule, minuscule, chiffre, caractère spécial
  • Verrouillage de compte : 5 tentatives échouées en 15 minutes (persisté en base de données)
  • Rate limiting : 5 req/min (authentification), 300 req/min (API)
  • HTTPS obligatoire en production (HSTS)
  • CORS restrictif (uniquement le domaine frontend autorisé)
  • Uploads protégés par JWT (photos patient, fiches)
  • Validation des types de fichiers (magic bytes)
  • Audit log sur les opérations CRUD patients
  • Soft-delete des comptes avec purge automatique à 30 jours
  • Webhooks Stripe avec vérification de signature obligatoire

9. Liste des sous-traitants

Sous-traitantFinalitéLocalisationGaranties
OVHHébergement serveurs + DNSFrance (Roubaix)Certifié ISO 27001, HDS
StripePaiements + abonnementsIrlande (UE)Certifié PCI DSS Level 1
ResendEnvoi d'emails transactionnelsIrlande (UE)RGPD compliant, DPA disponible
TwilioEnvoi de SMS (rappels)Irlande (UE)RGPD compliant, BCR approuvées
AnthropicAPI IA (Claude)US / UEDonnées non conservées via API, DPA disponible

10. Exercice des droits

Toute personne concernée peut exercer ses droits (accès, rectification, effacement, portabilité, opposition, limitation) en contactant le référent RGPD :

Matthieu Simon Akakpo — contact@mattonesthetik.fr

MattoSoftware SAS — 24 bis rue du Muguet, 93000 Bobigny

En cas de litige, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr

← Retour à l'accueil