Registre des activités de traitement

Responsable de traitement : SAS Maha Giri — RCS Paris 103427100 — SIRET 90328944000019

Représentant légal : Maha Giri, Président

Contact RGPD : rgpd@mahagiri.fr — réponse sous un mois (RGPD art. 12.3)

Document tenu en application de l'article 30 du RGPD. Dernière mise à jour : 2026-08-01.

Engagement « no-health-data »

La Plateforme Giri Soins ne collecte, ne traite, ni n'héberge aucune donnée de santé au sens du Code de la santé publique (art. L.1111-7, L.1111-8) concernant les clients des praticiens. Aucun champ ne permet la saisie de motifs de consultation, symptômes, antécédents, diagnostics ou traitements.

Aucun dossier patient, agenda thérapeutique, prise de notes de séance ou compte-rendu de consultation n'est hébergé sur la Plateforme. Les Praticiens utilisent leurs propres outils, externes à la Plateforme, pour la gestion clinique de leur clientèle.

Conséquence : la Plateforme n'est pas soumise à l'obligation d'Hébergement de Données de Santé (HDS) prévue à l'article L.1111-8 du Code de la santé publique.

Sommaire des traitements recensés :
  1. Création et gestion du compte praticien
  2. Publication de la vitrine professionnelle
  3. Encaissement de l'abonnement Premium
  4. Communications transactionnelles
  5. Modération et signalements (LCEN / DSA)
  6. Sécurité, prévention de la fraude, journaux techniques
  7. Coffre juridique et preuves opposables
  8. Rétractation et résiliation
  9. Assistance contextuelle (E-CARE)
  10. Acceptation des CGV / CGU

1. Création et gestion du compte praticien

FinalitéPermettre à un praticien indépendant de créer un espace personnel pour gérer sa vitrine et son abonnement Premium.
Personnes concernéesPraticiens en accompagnement bien-être (sophrologie, magnétisme, hypnose non-médicale, naturopathie, énergétique, etc.).
Catégories de donnéesCivilité, prénom, nom, email professionnel, mot de passe (haché bcrypt cost 12), téléphone (facultatif), slug public, statut juridique (auto-entrepreneur / SAS / EI), n° SIRET ou équivalent.
Base légaleExécution du contrat (RGPD art. 6.1.b) — adhésion aux CGV/CGU.
DestinatairesÉquipe Giri Soins habilitée. Sous-traitants techniques listés en bas de page.
Transferts hors UEAucun pour ce traitement (hébergement Hostinger UE).
Durée de conservationDurée de vie du compte. Suppression sur demande sous 30 j. Conservation post-clôture : 3 ans (logs sécurité), 5 ans pour les preuves CGV (prescription civile).
Mesures de sécuritéHTTPS strict, mot de passe bcrypt, sessions JWT à rotation mensuelle, fail2ban, captcha Turnstile après 3 échecs, accès admin restreint par jeton serveur (chmod 600).

2. Publication de la vitrine professionnelle

FinalitéPermettre au public de découvrir un praticien et de le contacter directement.
Personnes concernéesPraticiens (auteurs du contenu). Témoins éventuellement cités dans les témoignages publiés.
Catégories de donnéesPhoto de profil et galerie, biographie, description des services, tarifs publics, lieux de pratique, créneaux de disponibilité, témoignages saisis par le praticien (sous la responsabilité contractuelle du praticien quant au consentement préalable des témoins cités).
Base légaleExécution du contrat (RGPD art. 6.1.b) pour le contenu du praticien — Consentement du témoin recueilli par le praticien (art. 6.1.a) pour les témoignages.
DestinatairesTout public (vitrine indexable). Cloudflare (CDN). Bunny.net (médias).
Transferts hors UECloudflare et Bunny — encadrés par Clauses Contractuelles Types (CCT) de la Commission européenne.
Durée de conservationTant que la vitrine reste active. Dépublication immédiate sur demande.
Engagement spécifiqueAucun contenu santé identifié ou identifiable n'est accepté dans les témoignages. Modération automatique des termes médicaux + signalement public possible (LCEN).

3. Encaissement de l'abonnement Premium

FinalitéFacturation de l'abonnement Premium (19,99 €/mois ou 189 €/an) et tenue de la comptabilité.
Personnes concernéesPraticiens abonnés Premium.
Catégories de donnéesPlan, montant, devise, identifiant Stripe customer + subscription, date de prélèvement, statut paiement, derniers chiffres de carte (Stripe), facture PDF.
Base légaleExécution du contrat (art. 6.1.b) + Obligation légale comptable (art. 6.1.c, Code commerce L123-22).
DestinatairesStripe (sous-traitant agréé). Expert-comptable. Administration fiscale sur réquisition.
Transferts hors UEStripe Inc. (Irlande + États-Unis) — encadrés par CCT + Data Processing Agreement publié sur stripe.com.
Durée de conservation10 ans (Code commerce L123-22 — pièces comptables).
Mesures de sécuritéAucun numéro de carte stocké côté Giri Soins (PCI-DSS via Stripe Elements). Webhooks signés HMAC. Archive paiements en table append-only.

4. Communications transactionnelles

FinalitéEnvois e-mail liés au compte : bienvenue, factures, rappels de renouvellement, notifications de signalement, rétractation, mises à jour CGV.
Personnes concernéesPraticiens inscrits.
Catégories de donnéesEmail, prénom, nom, événement déclencheur, lien d'action, métadonnées d'envoi (id de message, statut).
Base légaleExécution du contrat pour les messages liés au service. Intérêt légitime pour les rappels (LCEN, prévention de l'abandon).
DestinatairesServeur Postal (auto-hébergé sur l'infrastructure de la SAS Maha Giri, en France/Lituanie/Union européenne).
Transferts hors UEAucun (relais SMTP interne à la SAS Maha Giri, infrastructure UE).
Durée de conservationJournaux d'envoi (mail_outbox / email_logs) : 12 mois. Tout contenu d'email envoyé est purgé après transmission ; seul l'identifiant et le statut sont conservés.
Aucune prospectionLa Plateforme n'envoie pas d'email marketing sans demande explicite. Pas de partage avec des tiers à fin commerciale.

5. Modération et signalements (LCEN / DSA)

FinalitéRecevoir et instruire les signalements de contenu illicite ou non conforme aux CGU ; tenir le registre des décisions de modération exigé par la LCEN et le règlement européen DSA.
Personnes concernéesSignaleurs (toute personne) ; praticiens dont le contenu est signalé.
Catégories de donnéesSlug de la vitrine concernée, catégorie de motif, description libre, email/nom du signaleur (facultatif), empreinte SHA-256 de l'adresse IP du signaleur (jamais l'IP en clair), texte ciblé, décision prise.
Base légaleObligation légale (LCEN art. 6 ; DSA art. 16 et 20).
DestinatairesÉquipe modération Giri Soins. Autorités judiciaires sur réquisition.
Transferts hors UEAucun.
Durée de conservation5 ans à compter de la décision (durée de prescription civile).
Délais de réponseAccusé réception signalement : 48 h ouvrées (DSA art. 16-17). Recours interne du praticien modéré : 14 jours (DSA art. 20).

6. Sécurité, prévention de la fraude, journaux techniques

FinalitéProtéger la plateforme contre les attaques (force brute, scraping, abus), tracer les connexions, lutter contre l'usurpation d'identité.
Personnes concernéesVisiteurs et praticiens inscrits.
Catégories de donnéesAdresse IP, user-agent, dates et heures de connexion, événements de sécurité (échecs login, captcha, blocage), endpoints appelés, codes HTTP. Aucune donnée comportementale au-delà des actions strictement nécessaires.
Base légaleIntérêt légitime (art. 6.1.f) — protection des biens et personnes.
DestinatairesÉquipe technique habilitée. Fail2ban (interne). Cloudflare (WAF). Autorités judiciaires sur réquisition.
Transferts hors UECloudflare (US) pour les requêtes en transit — CCT en place.
Durée de conservationJournaux d'accès : 12 mois. Bans fail2ban : 1 h à 24 h selon règle.

7. Coffre juridique et preuves opposables

FinalitéConstituer un faisceau de preuves opposables (acceptations CGV, paiements, signalements traités, publications/dépublications) avec ancrage cryptographique externe en cas de litige.
Personnes concernéesPraticiens inscrits.
Catégories de donnéesEmail, IP, user-agent, horodatage et hash SHA-256 du texte signé (CGV), événements de publication/dépublication, archive des paiements, événements RGPD.
Base légaleExécution du contrat + Obligation légale (preuve contractuelle ; LCEN ; comptabilité).
DestinatairesÉquipe juridique. Autorités judiciaires sur réquisition. Public (manifest des hashes uniquement, sans donnée personnelle).
Transferts hors UEAncrage OpenTimestamps (blockchain Bitcoin, hash uniquement). FreeTSA (Allemagne, RFC 3161).
Durée de conservation10 ans (prescription civile maximale).
Mesures de sécuritéSnapshots quotidiens, chattr +i (immutable filesystem), triggers BEFORE UPDATE PostgreSQL, hash SHA-256, ancrage Bitcoin via OpenTimestamps + FreeTSA, audit chaîne Git public.

8. Rétractation et résiliation

FinalitéRecevoir, instruire et tracer les demandes de rétractation (Code consommation art. L.221-18) et de résiliation (mécanisme « 3 clics » art. L.215-1-1).
Personnes concernéesPraticiens abonnés ayant souscrit un abonnement Premium.
Catégories de donnéesEmail, nom, adresse postale, date de souscription, plan, motif de la demande (facultatif), IP/user-agent, décision et date de traitement.
Base légaleObligation légale (art. 6.1.c).
DestinatairesÉquipe Giri Soins habilitée. Stripe pour annulation effective de l'abonnement.
Transferts hors UEAucun (sauf annulation Stripe, voir traitement n°3).
Durée de conservation3 ans après clôture du dossier.

9. Assistance contextuelle E-CARE

FinalitéFournir une assistance d'orientation sur l'utilisation de la Plateforme (pages disponibles, configuration vitrine, paiement, désinscription). E-CARE n'apporte aucun conseil médical ; un avertissement explicite est affiché.
Personnes concernéesPraticiens connectés et visiteurs.
Catégories de donnéesTexte saisi par l'utilisateur dans la conversation, slug du praticien si connecté, identifiant de session. Filtrage côté serveur des conversations conservées : seules celles dont le contenu est utile au produit (frustrations, signalements, demandes de fonctionnalités) sont stockées.
Base légaleExécution du contrat + Intérêt légitime (amélioration produit).
DestinatairesAnthropic PBC (États-Unis) — sous-traitant ultérieur pour la génération de réponse via API. Équipe produit Giri Soins habilitée pour les conversations filtrées.
Transferts hors UEOUI — Anthropic PBC (USA), encadré par les Clauses Contractuelles Types publiées par Anthropic et acceptées dans les conditions de service. Aucune donnée santé n'est transmise (avertissement utilisateur + filtrage côté serveur).
Durée de conservationConversations filtrées « utiles produit » : 12 mois. Conversations non filtrées : non stockées.
Garde-fou santéE-CARE refuse explicitement de répondre à des questions médicales et renvoie vers un professionnel de santé ou les services d'urgence (15 / 112).

10. Acceptation des CGV / CGU

FinalitéProuver l'acceptation expresse et éclairée des CGV/CGU par le praticien à l'inscription et à chaque mise à jour des conditions.
Personnes concernéesTout praticien créant un compte ou ré-acceptant une nouvelle version.
Catégories de donnéesIdentifiant praticien, version des CGV acceptée, hash SHA-256 du texte signé, IP, user-agent, horodatage.
Base légaleExécution du contrat + Obligation légale (Code civil art. 1366-1367 — preuve écrite électronique).
DestinatairesÉquipe Giri Soins habilitée. Autorités judiciaires sur réquisition.
Transferts hors UEAucun.
Durée de conservation5 ans minimum après fin du contrat (prescription civile).
ArchitectureTable append-only practitioner_cgv_acceptances + intégration au coffre juridique (snapshot quotidien immutable).

Sous-traitants ultérieurs (RGPD art. 28)

Sous-traitantFinalitéLocalisationGaranties
HostingerHébergement serveurs VPS (Soleil, Lama)Lituanie / UEDPA contractuel + ISO 27001
CloudflareCDN, DNS, WAF, stockage R2USA / UECCT + DPA cloudflare-customer-dpa
Bunny.netDiffusion médias (vidéos, images)Slovénie / UEDPA + CCT
StripeEncaissement abonnement PremiumIrlande / USADPA + CCT + PCI-DSS
OVHEnregistrement de noms de domaineFrance / UEDPA hébergeur certifié
Anthropic PBCAPI de génération de réponse pour E-CARE (filtrage no-health-data côté serveur)USACCT publiées par Anthropic + DPA
OpenTimestamps + FreeTSAAncrage cryptographique des hashes de preuveDécentralisé / AllemagneDonnées ancrées : hashes SHA-256 uniquement, aucune donnée personnelle

Toute évolution de cette liste fait l'objet d'une mise à jour du présent registre et d'une information aux praticiens si nécessaire.

Droits des personnes

Conformément aux articles 15 à 22 du RGPD, toute personne dispose des droits suivants : accès, rectification, effacement, limitation, portabilité, opposition, et droit de ne pas faire l'objet d'une décision automatisée. Aucune décision purement automatisée produisant des effets juridiques n'est mise en œuvre sur la Plateforme.

Pour exercer ces droits : rgpd@mahagiri.fr — réponse sous un mois maximum (art. 12.3), prolongeable d'un mois en cas de complexité.

Droit de réclamation auprès de l'autorité de contrôle : cnil.fr/fr/plaintes.

Document tenu à la disposition de l'autorité de contrôle en application de l'article 30.4 du RGPD.
Dernière révision automatique : 2026-08-01.