Politique de confidentialité
Dernière mise à jour : 14 août 2026
La présente politique décrit quelles données personnelles l'application Ryse, éditée par The Wellness People SRL (Rue Faider 79, 1050 Bruxelles, Belgique), collecte, comment elle les utilise, avec qui elle les partage, comment elle les protège et pendant combien de temps elle les conserve. Elle s'applique au site rysepro.com, à l'application Ryse et aux pages de réservation publiées par les professionnels qui l'utilisent. Les traitements sont réalisés conformément au Règlement général sur la protection des données (RGPD) et à la loi belge.
1. Responsable du traitement
The Wellness People est responsable du traitement des données des professionnels et des visiteurs de rysepro.com. Pour les données que le professionnel saisit sur ses propres clients, c'est le professionnel qui est responsable du traitement ; Ryse agit alors comme sous-traitant et n'utilise ces données que pour lui fournir le service.
Contact pour toute question, demande d'accès ou de suppression : [email protected].
2. Données que nous collectons
- Données de compte et de contact : nom, prénom, adresse e-mail, numéro de téléphone, profession, informations que vous nous communiquez lors de votre inscription ou de votre demande d'accès.
- Données d'utilisation du service : informations relatives à votre activité (clients, rendez-vous, prestations) que vous saisissez dans Ryse pour gérer votre activité.
- Données techniques : données de connexion, adresse IP, horodatage et journaux techniques nécessaires au bon fonctionnement, au diagnostic et à la sécurité du service.
- Données de mesure d'audience : pages consultées et actions réalisées dans l'application, pour comprendre les usages et corriger les anomalies.
- Données issues des API Google : uniquement si vous activez vous-même la synchronisation d'agenda (section 4).
Les paiements en ligne éventuels sont traités par notre prestataire de paiement : les numéros de carte sont saisis directement chez lui et ne sont ni traités, ni stockés par Ryse.
3. Données sensibles
Certaines des données ci-dessus appellent une protection renforcée. Nous les traitons comme données sensibles et leur appliquons les mesures décrites en section 6 :
- les données issues de votre compte Google (agenda), qualifiées de données sensibles par la Google API Services User Data Policy ;
- les identifiants et secrets d'authentification : mots de passe, jetons d'accès et de rafraîchissement OAuth ;
- les données de rendez-vous, y compris les titres des événements importés de votre agenda Google, qui peuvent révéler des informations sur la vie privée d'une personne et, selon la prestation, sur son bien-être.
Ryse ne demande ni ne collecte volontairement de données de santé, de données bancaires, d'opinions politiques, religieuses ou syndicales, ni de données relatives à l'orientation sexuelle ou aux origines. Nous vous demandons de ne pas en inscrire dans les champs libres de l'application.
4. Synchronisation avec Google Calendar
La synchronisation d'agenda est facultative : elle ne démarre que si vous connectez vous-même votre compte Google depuis Ryse, après l'écran de consentement Google.
4.1 Quelles données Google nous consultons
- Votre identité Google (identifiant de compte et adresse e-mail, via les périmètres
openidetemail) : pour savoir à quel compte la connexion est rattachée et éviter les doublons. - Vos agendas (périmètre
https://www.googleapis.com/auth/calendar) : la liste de vos agendas, pour que vous choisissiez ceux à lire et ceux où écrire, puis les événements marqués « occupé » des seuls agendas que vous avez sélectionnés. De ces événements, nous n'enregistrons que ce qui est décrit en 4.2.
4.2 Comment nous les utilisons
- Écriture dans les agendas que vous désignez : les rendez-vous et indisponibilités créés dans Ryse sont inscrits dans le ou les agendas Google que vous choisissez dans vos réglages — par défaut votre agenda principal. Vous pouvez changer cette sélection à tout moment ; décocher un agenda en retire ce que Ryse y avait écrit.
- Lecture des indisponibilités : sur les seuls agendas que vous sélectionnez, Ryse ne retient d'un événement marqué « occupé » que sa date, son heure de début, son heure de fin et son titre, pour bloquer le créneau correspondant dans votre planning Ryse.
- Titre de l'événement : le titre est importé et affiché dans votre planning Ryse pour que vous reconnaissiez vos indisponibilités. Il n'est visible que par vous, dans votre espace : il n'apparaît jamais sur vos pages de réservation ni pour vos clients, qui ne voient qu'un créneau indisponible, sans savoir pourquoi.
- Jamais enregistrés, dans aucun cas : la description, le lieu, les participants, les pièces jointes et les liens de visio de vos événements ne sont ni enregistrés, ni affichés, ni transmis.
- Lecture seule : vos événements Google existants ne peuvent être ni modifiés ni supprimés depuis Ryse. Ryse n'écrit, ne modifie et ne supprime que les événements qu'il a lui-même créés.
- Finalité exclusive : ces accès servent uniquement à fournir la synchronisation d'agenda que vous avez activée. Ils ne sont utilisés ni pour de la publicité, ni pour du profilage, ni pour entraîner des modèles d'intelligence artificielle.
4.3 Avec qui ces données sont partagées
Avec personne. Les données issues des API Google ne sont ni vendues, ni louées, ni cédées, ni transmises à des tiers, à des courtiers en données, à des annonceurs, à des outils de mesure d'audience ou à des fournisseurs de modèles d'intelligence artificielle. Elles ne sont accessibles qu'à vous, au sein de votre compte, et à notre hébergeur, qui héberge la base de données sans y accéder. Elles ne pourraient être communiquées qu'à une autorité compétente si la loi l'exigeait.
4.4 Comment nous les protégeons
- Chiffrement en transit : tous les échanges avec Google et avec l'application passent par HTTPS (TLS 1.2 minimum).
- Chiffrement au repos des jetons : votre jeton de rafraîchissement OAuth est chiffré en AES-256-GCM avant d'être stocké. La clé de chiffrement est conservée en dehors de la base de données, dans la configuration protégée du serveur : une copie de la base seule ne permet pas de lire les jetons.
- Aucun secret dans les journaux : les jetons ne sont ni affichés dans l'interface, ni écrits dans les journaux techniques, ni envoyés à nos outils de mesure d'audience.
- Cloisonnement par compte : chaque requête est authentifiée et vérifiée, et ne peut atteindre que les données du compte connecté. Les titres importés de votre agenda ne sont exposés par aucune page publique, ni par aucune interface accessible à vos clients.
- Minimisation : nous ne demandons que les périmètres nécessaires à la fonctionnalité, et nous n'enregistrons du contenu de vos agendas que ce qui est décrit en 4.2.
4.5 Conservation, suppression et révocation
- Les créneaux d'indisponibilité importés et les événements créés par Ryse sont conservés pendant la seule durée où la connexion Google reste active.
- Quand vous déconnectez votre compte Google depuis Ryse, nous fermons les canaux de notification, retirons de vos agendas Google les seuls événements que Ryse y avait écrits, puis supprimons immédiatement le jeton chiffré et les créneaux importés de nos bases. Ils disparaissent également des sauvegardes dans un délai maximal de 30 jours.
- Vous pouvez aussi révoquer l'accès de Ryse à tout moment depuis les paramètres de sécurité de votre compte Google, ou nous demander cette suppression par e-mail à [email protected] (traitement sous 30 jours au plus).
4.6 Utilisation limitée (Limited Use)
L'utilisation et le transfert par Ryse des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'utilisation limitée (Limited Use). En particulier, Ryse n'utilise pas et ne transfère pas les données issues des API Google pour de la publicité ciblée ou personnalisée, pour les vendre à des tiers ou à des courtiers en données, pour entraîner ou améliorer des modèles d'intelligence artificielle généralisés, ni pour évaluer une solvabilité ou accorder un crédit. Aucun humain ne lit ces données, sauf accord explicite et ponctuel de votre part pour résoudre un incident, pour des raisons de sécurité, ou si la loi l'impose.
5. Bases légales et finalités
- Exécution du service (contrat) : gestion de votre compte et fourniture des fonctionnalités de Ryse.
- Consentement : synchronisation Google Calendar, communications commerciales et inscription à la liste d'attente.
- Intérêt légitime : sécurité, prévention de la fraude et amélioration du service.
- Obligation légale : conservation de certaines données lorsque la loi l'impose.
6. Sécurité : comment nous protégeons vos données
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, renforcées pour les données sensibles listées en section 3.
6.1 Mesures techniques
- Chiffrement en transit : le site, l'application et l'API ne sont accessibles qu'en HTTPS (TLS 1.2 minimum), avec des certificats renouvelés automatiquement. Aucun accès en clair n'est proposé.
- Chiffrement des secrets au repos : les jetons OAuth Google sont chiffrés en AES-256-GCM avec une clé dédiée stockée hors de la base de données. Le chiffrement est authentifié : toute altération du contenu stocké est détectée.
- Mots de passe : ils ne sont jamais stockés en clair ni sous une forme réversible. Ils sont hachés avec Argon2, la fonction de hachage recommandée aujourd'hui pour les mots de passe. Personne, chez nous, ne peut les lire.
- Contrôle d'accès applicatif : authentification par jeton signé, expiration des sessions, et vérification à chaque requête que la donnée demandée appartient bien au compte connecté (cloisonnement strict entre professionnels).
- Hébergement : serveurs situés dans l'Union européenne (Francfort, Allemagne), chez DigitalOcean, LLC. La base de données n'est pas exposée sur l'Internet public et n'est joignable que depuis l'application.
- Journaux et outils internes : les journaux techniques ne contiennent ni mot de passe, ni jeton. Les enregistrements de session utilisés pour diagnostiquer un bug masquent systématiquement le contenu des champs de saisie.
- Sauvegardes : les sauvegardes sont conservées dans l'Union européenne et soumises aux mêmes restrictions d'accès que les données de production.
- Mises à jour : les serveurs et les dépendances logicielles sont tenus à jour, et les correctifs de sécurité appliqués sans délai injustifié.
6.2 Mesures organisationnelles
- Moindre privilège : l'accès aux données de production est limité aux seules personnes qui en ont besoin pour exploiter le service, sur des comptes nominatifs protégés par une authentification forte.
- Pas de lecture de vos données : nous n'accédons au contenu de votre compte que sur votre demande (support), en cas d'incident de sécurité, ou si la loi l'impose.
- Confidentialité : toute personne ayant accès aux données est tenue à une obligation de confidentialité.
- Sous-traitants encadrés : nos prestataires sont sélectionnés pour leurs garanties de sécurité et liés par un accord de traitement des données conforme à l'article 28 du RGPD.
- Protection dès la conception : toute évolution touchant des données sensibles est conçue selon les principes de minimisation et de protection par défaut.
6.3 En cas de violation de données
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits, nous notifions l'autorité de protection des données compétente dans les 72 heures après en avoir pris connaissance et, lorsque le risque est élevé, nous vous en informons directement et sans délai injustifié, en précisant les données concernées et les mesures prises.
Aucun système n'est infaillible : si vous constatez une faille ou un comportement suspect, écrivez-nous à [email protected], nous traitons ces signalements en priorité.
7. Sous-traitants et destinataires
Nous faisons appel à des prestataires qui traitent des données pour notre compte, dans le respect du RGPD et d'un accord de traitement des données :
- DigitalOcean, LLC : hébergement des serveurs et de la base de données (l'Union européenne (Francfort, Allemagne)) ;
- Brevo : envoi des e-mails et gestion des contacts ;
- Stripe : traitement des paiements en ligne, lorsque le professionnel les active ;
- PostHog : mesure d'audience et diagnostic technique de l'application. Les champs de saisie y sont masqués et aucune donnée issue des API Google n'y est transmise ;
- Google : synchronisation d'agenda, uniquement lorsque vous l'activez.
Nous ne vendons pas vos données personnelles et ne les partageons avec aucun autre tiers. Elles peuvent être communiquées à une autorité compétente si la loi l'exige.
8. Transferts hors Union européenne
Nos serveurs d'hébergement et nos sauvegardes sont situés dans l'Union européenne. Certains prestataires (Google, Stripe, PostHog) peuvent traiter des données en dehors de l'UE ; ces transferts sont encadrés par des garanties appropriées, notamment les clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE / États-Unis.
9. Durée de conservation
- Données de compte et d'activité : conservées tant que votre compte est actif, puis supprimées au plus tard 30 jours après sa clôture, sauf obligation légale de conservation (par exemple les pièces comptables).
- Données issues des API Google : supprimées dès la déconnexion de votre compte Google (section 4.5).
- Journaux techniques : 12 mois au maximum.
- Contacts de la liste d'attente : jusqu'à leur désinscription.
10. Supprimer vos données
Vous pouvez à tout moment :
- déconnecter votre compte Google depuis les réglages de Ryse : le jeton et les créneaux importés sont supprimés immédiatement ;
- demander la suppression de votre compte et des données associées en écrivant à [email protected] depuis l'adresse e-mail de votre compte. Nous accusons réception sous 72 heures et procédons à la suppression sous 30 jours au plus, sauvegardes comprises, hors données que la loi nous impose de conserver. La suppression vous est confirmée par e-mail.
11. Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de retirer votre consentement à tout moment. Pour exercer ces droits, écrivez-nous à [email protected] ; nous répondons dans un délai d'un mois. Vous pouvez également introduire une réclamation auprès de l'Autorité de protection des données belge (autoriteprotectiondonnees.be) ou de l'autorité de protection des données de votre pays de résidence.
12. Cookies
Ryse utilise les cookies strictement nécessaires à son fonctionnement et à votre session, ainsi qu'un cookie de mesure d'audience destiné à comprendre l'usage du service. Aucun cookie publicitaire n'est déposé.
13. Mineurs
Ryse est un outil professionnel qui ne s'adresse pas aux mineurs de moins de 16 ans et ne collecte pas sciemment leurs données. Si de telles données nous étaient transmises, nous les supprimerions sur signalement.
14. Modifications
Nous pouvons mettre à jour la présente politique. En cas de modification substantielle, nous vous en informerons par un moyen approprié avant son entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.