Responsable de traitement : SAS Maha Giri — RCS Paris 103427100 — SIRET 90328944000019
Représentant légal : Maha Giri, Président
Contact RGPD : rgpd@mahagiri.fr — réponse sous un mois (RGPD art. 12.3)
Document tenu en application de l'article 30 du RGPD. Dernière mise à jour : 2026-08-01.
La Plateforme Giri Soins ne collecte, ne traite, ni n'héberge aucune donnée de santé au sens du Code de la santé publique (art. L.1111-7, L.1111-8) concernant les clients des praticiens. Aucun champ ne permet la saisie de motifs de consultation, symptômes, antécédents, diagnostics ou traitements.
Aucun dossier patient, agenda thérapeutique, prise de notes de séance ou compte-rendu de consultation n'est hébergé sur la Plateforme. Les Praticiens utilisent leurs propres outils, externes à la Plateforme, pour la gestion clinique de leur clientèle.
Conséquence : la Plateforme n'est pas soumise à l'obligation d'Hébergement de Données de Santé (HDS) prévue à l'article L.1111-8 du Code de la santé publique.
| Finalité | Permettre à un praticien indépendant de créer un espace personnel pour gérer sa vitrine et son abonnement Premium. |
|---|---|
| Personnes concernées | Praticiens en accompagnement bien-être (sophrologie, magnétisme, hypnose non-médicale, naturopathie, énergétique, etc.). |
| Catégories de données | Civilité, prénom, nom, email professionnel, mot de passe (haché bcrypt cost 12), téléphone (facultatif), slug public, statut juridique (auto-entrepreneur / SAS / EI), n° SIRET ou équivalent. |
| Base légale | Exécution du contrat (RGPD art. 6.1.b) — adhésion aux CGV/CGU. |
| Destinataires | Équipe Giri Soins habilitée. Sous-traitants techniques listés en bas de page. |
| Transferts hors UE | Aucun pour ce traitement (hébergement Hostinger UE). |
| Durée de conservation | Durée de vie du compte. Suppression sur demande sous 30 j. Conservation post-clôture : 3 ans (logs sécurité), 5 ans pour les preuves CGV (prescription civile). |
| Mesures de sécurité | HTTPS strict, mot de passe bcrypt, sessions JWT à rotation mensuelle, fail2ban, captcha Turnstile après 3 échecs, accès admin restreint par jeton serveur (chmod 600). |
| Finalité | Permettre au public de découvrir un praticien et de le contacter directement. |
|---|---|
| Personnes concernées | Praticiens (auteurs du contenu). Témoins éventuellement cités dans les témoignages publiés. |
| Catégories de données | Photo de profil et galerie, biographie, description des services, tarifs publics, lieux de pratique, créneaux de disponibilité, témoignages saisis par le praticien (sous la responsabilité contractuelle du praticien quant au consentement préalable des témoins cités). |
| Base légale | Exécution du contrat (RGPD art. 6.1.b) pour le contenu du praticien — Consentement du témoin recueilli par le praticien (art. 6.1.a) pour les témoignages. |
| Destinataires | Tout public (vitrine indexable). Cloudflare (CDN). Bunny.net (médias). |
| Transferts hors UE | Cloudflare et Bunny — encadrés par Clauses Contractuelles Types (CCT) de la Commission européenne. |
| Durée de conservation | Tant que la vitrine reste active. Dépublication immédiate sur demande. |
| Engagement spécifique | Aucun contenu santé identifié ou identifiable n'est accepté dans les témoignages. Modération automatique des termes médicaux + signalement public possible (LCEN). |
| Finalité | Facturation de l'abonnement Premium (19,99 €/mois ou 189 €/an) et tenue de la comptabilité. |
|---|---|
| Personnes concernées | Praticiens abonnés Premium. |
| Catégories de données | Plan, montant, devise, identifiant Stripe customer + subscription, date de prélèvement, statut paiement, derniers chiffres de carte (Stripe), facture PDF. |
| Base légale | Exécution du contrat (art. 6.1.b) + Obligation légale comptable (art. 6.1.c, Code commerce L123-22). |
| Destinataires | Stripe (sous-traitant agréé). Expert-comptable. Administration fiscale sur réquisition. |
| Transferts hors UE | Stripe Inc. (Irlande + États-Unis) — encadrés par CCT + Data Processing Agreement publié sur stripe.com. |
| Durée de conservation | 10 ans (Code commerce L123-22 — pièces comptables). |
| Mesures de sécurité | Aucun numéro de carte stocké côté Giri Soins (PCI-DSS via Stripe Elements). Webhooks signés HMAC. Archive paiements en table append-only. |
| Finalité | Envois e-mail liés au compte : bienvenue, factures, rappels de renouvellement, notifications de signalement, rétractation, mises à jour CGV. |
|---|---|
| Personnes concernées | Praticiens inscrits. |
| Catégories de données | Email, prénom, nom, événement déclencheur, lien d'action, métadonnées d'envoi (id de message, statut). |
| Base légale | Exécution du contrat pour les messages liés au service. Intérêt légitime pour les rappels (LCEN, prévention de l'abandon). |
| Destinataires | Serveur Postal (auto-hébergé sur l'infrastructure de la SAS Maha Giri, en France/Lituanie/Union européenne). |
| Transferts hors UE | Aucun (relais SMTP interne à la SAS Maha Giri, infrastructure UE). |
| Durée de conservation | Journaux d'envoi (mail_outbox / email_logs) : 12 mois. Tout contenu d'email envoyé est purgé après transmission ; seul l'identifiant et le statut sont conservés. |
| Aucune prospection | La Plateforme n'envoie pas d'email marketing sans demande explicite. Pas de partage avec des tiers à fin commerciale. |
| Finalité | Recevoir et instruire les signalements de contenu illicite ou non conforme aux CGU ; tenir le registre des décisions de modération exigé par la LCEN et le règlement européen DSA. |
|---|---|
| Personnes concernées | Signaleurs (toute personne) ; praticiens dont le contenu est signalé. |
| Catégories de données | Slug de la vitrine concernée, catégorie de motif, description libre, email/nom du signaleur (facultatif), empreinte SHA-256 de l'adresse IP du signaleur (jamais l'IP en clair), texte ciblé, décision prise. |
| Base légale | Obligation légale (LCEN art. 6 ; DSA art. 16 et 20). |
| Destinataires | Équipe modération Giri Soins. Autorités judiciaires sur réquisition. |
| Transferts hors UE | Aucun. |
| Durée de conservation | 5 ans à compter de la décision (durée de prescription civile). |
| Délais de réponse | Accusé réception signalement : 48 h ouvrées (DSA art. 16-17). Recours interne du praticien modéré : 14 jours (DSA art. 20). |
| Finalité | Protéger la plateforme contre les attaques (force brute, scraping, abus), tracer les connexions, lutter contre l'usurpation d'identité. |
|---|---|
| Personnes concernées | Visiteurs et praticiens inscrits. |
| Catégories de données | Adresse IP, user-agent, dates et heures de connexion, événements de sécurité (échecs login, captcha, blocage), endpoints appelés, codes HTTP. Aucune donnée comportementale au-delà des actions strictement nécessaires. |
| Base légale | Intérêt légitime (art. 6.1.f) — protection des biens et personnes. |
| Destinataires | Équipe technique habilitée. Fail2ban (interne). Cloudflare (WAF). Autorités judiciaires sur réquisition. |
| Transferts hors UE | Cloudflare (US) pour les requêtes en transit — CCT en place. |
| Durée de conservation | Journaux d'accès : 12 mois. Bans fail2ban : 1 h à 24 h selon règle. |
| Finalité | Constituer un faisceau de preuves opposables (acceptations CGV, paiements, signalements traités, publications/dépublications) avec ancrage cryptographique externe en cas de litige. |
|---|---|
| Personnes concernées | Praticiens inscrits. |
| Catégories de données | Email, IP, user-agent, horodatage et hash SHA-256 du texte signé (CGV), événements de publication/dépublication, archive des paiements, événements RGPD. |
| Base légale | Exécution du contrat + Obligation légale (preuve contractuelle ; LCEN ; comptabilité). |
| Destinataires | Équipe juridique. Autorités judiciaires sur réquisition. Public (manifest des hashes uniquement, sans donnée personnelle). |
| Transferts hors UE | Ancrage OpenTimestamps (blockchain Bitcoin, hash uniquement). FreeTSA (Allemagne, RFC 3161). |
| Durée de conservation | 10 ans (prescription civile maximale). |
| Mesures de sécurité | Snapshots quotidiens, chattr +i (immutable filesystem), triggers BEFORE UPDATE PostgreSQL, hash SHA-256, ancrage Bitcoin via OpenTimestamps + FreeTSA, audit chaîne Git public. |
| Finalité | Recevoir, instruire et tracer les demandes de rétractation (Code consommation art. L.221-18) et de résiliation (mécanisme « 3 clics » art. L.215-1-1). |
|---|---|
| Personnes concernées | Praticiens abonnés ayant souscrit un abonnement Premium. |
| Catégories de données | Email, nom, adresse postale, date de souscription, plan, motif de la demande (facultatif), IP/user-agent, décision et date de traitement. |
| Base légale | Obligation légale (art. 6.1.c). |
| Destinataires | Équipe Giri Soins habilitée. Stripe pour annulation effective de l'abonnement. |
| Transferts hors UE | Aucun (sauf annulation Stripe, voir traitement n°3). |
| Durée de conservation | 3 ans après clôture du dossier. |
| Finalité | Fournir une assistance d'orientation sur l'utilisation de la Plateforme (pages disponibles, configuration vitrine, paiement, désinscription). E-CARE n'apporte aucun conseil médical ; un avertissement explicite est affiché. |
|---|---|
| Personnes concernées | Praticiens connectés et visiteurs. |
| Catégories de données | Texte saisi par l'utilisateur dans la conversation, slug du praticien si connecté, identifiant de session. Filtrage côté serveur des conversations conservées : seules celles dont le contenu est utile au produit (frustrations, signalements, demandes de fonctionnalités) sont stockées. |
| Base légale | Exécution du contrat + Intérêt légitime (amélioration produit). |
| Destinataires | Anthropic PBC (États-Unis) — sous-traitant ultérieur pour la génération de réponse via API. Équipe produit Giri Soins habilitée pour les conversations filtrées. |
| Transferts hors UE | OUI — Anthropic PBC (USA), encadré par les Clauses Contractuelles Types publiées par Anthropic et acceptées dans les conditions de service. Aucune donnée santé n'est transmise (avertissement utilisateur + filtrage côté serveur). |
| Durée de conservation | Conversations filtrées « utiles produit » : 12 mois. Conversations non filtrées : non stockées. |
| Garde-fou santé | E-CARE refuse explicitement de répondre à des questions médicales et renvoie vers un professionnel de santé ou les services d'urgence (15 / 112). |
| Finalité | Prouver l'acceptation expresse et éclairée des CGV/CGU par le praticien à l'inscription et à chaque mise à jour des conditions. |
|---|---|
| Personnes concernées | Tout praticien créant un compte ou ré-acceptant une nouvelle version. |
| Catégories de données | Identifiant praticien, version des CGV acceptée, hash SHA-256 du texte signé, IP, user-agent, horodatage. |
| Base légale | Exécution du contrat + Obligation légale (Code civil art. 1366-1367 — preuve écrite électronique). |
| Destinataires | Équipe Giri Soins habilitée. Autorités judiciaires sur réquisition. |
| Transferts hors UE | Aucun. |
| Durée de conservation | 5 ans minimum après fin du contrat (prescription civile). |
| Architecture | Table append-only practitioner_cgv_acceptances + intégration au coffre juridique (snapshot quotidien immutable). |
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| Hostinger | Hébergement serveurs VPS (Soleil, Lama) | Lituanie / UE | DPA contractuel + ISO 27001 |
| Cloudflare | CDN, DNS, WAF, stockage R2 | USA / UE | CCT + DPA cloudflare-customer-dpa |
| Bunny.net | Diffusion médias (vidéos, images) | Slovénie / UE | DPA + CCT |
| Stripe | Encaissement abonnement Premium | Irlande / USA | DPA + CCT + PCI-DSS |
| OVH | Enregistrement de noms de domaine | France / UE | DPA hébergeur certifié |
| Anthropic PBC | API de génération de réponse pour E-CARE (filtrage no-health-data côté serveur) | USA | CCT publiées par Anthropic + DPA |
| OpenTimestamps + FreeTSA | Ancrage cryptographique des hashes de preuve | Décentralisé / Allemagne | Données ancrées : hashes SHA-256 uniquement, aucune donnée personnelle |
Toute évolution de cette liste fait l'objet d'une mise à jour du présent registre et d'une information aux praticiens si nécessaire.
Conformément aux articles 15 à 22 du RGPD, toute personne dispose des droits suivants : accès, rectification, effacement, limitation, portabilité, opposition, et droit de ne pas faire l'objet d'une décision automatisée. Aucune décision purement automatisée produisant des effets juridiques n'est mise en œuvre sur la Plateforme.
Pour exercer ces droits : rgpd@mahagiri.fr — réponse sous un mois maximum (art. 12.3), prolongeable d'un mois en cas de complexité.
Droit de réclamation auprès de l'autorité de contrôle : cnil.fr/fr/plaintes.
Document tenu à la disposition de l'autorité de contrôle en application de l'article 30.4 du RGPD.
Dernière révision automatique : 2026-08-01.