Espace client

Politique de confidentialité

Dernière mise à jour : 5 août 2026

Qui sommes-nous

Ce site est l'espace de prise de rendez-vous de Geoffrey Mahieu, coach mental (« l'Application »). Il permet aux clients sous contrat de réserver, déplacer et annuler leurs séances. Responsable du traitement : Geoffrey Mahieu. Contact : gmcalpro@gmail.com.

Données collectées

Pour les clients : nom, adresse e-mail, historique de rendez-vous et préférences de session (visio ou présentiel). Ces données servent uniquement à la gestion des rendez-vous et à la communication liée aux séances (confirmations, rappels, annulations). Elles ne sont ni vendues, ni louées, ni partagées avec des tiers à des fins commerciales.

Données Google Calendar (Google user data)

Avec l'autorisation explicite du professionnel (compte Google connecté), l'Application accède à son agenda Google via l'API Google Calendar (portées : calendar et calendar.events) pour :

  • créer, modifier et supprimer les événements correspondant aux rendez-vous pris dans l'Application ;
  • lire les événements de l'agenda afin d'afficher les disponibilités réelles et d'éviter les doubles réservations.

Les données d'agenda sont utilisées exclusivement pour cette synchronisation bidirectionnelle. Elles ne sont pas utilisées à des fins publicitaires, ne sont pas vendues et ne sont pas transférées à des tiers, sauf lorsque c'est nécessaire au fonctionnement du service (hébergement) ou exigé par la loi. Aucun humain ne lit ces données, sauf demande d'assistance explicite du professionnel ou obligation légale.

Limited Use disclosure (English). This application's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Google Calendar data is accessed solely to synchronize appointments between this booking application and the professional's calendar. It is never used for advertising, never sold, and never read by humans except with explicit consent, for security purposes, or to comply with applicable law.

Stockage, sécurité et mécanismes de protection des données

Les données sont hébergées auprès de prestataires d'hébergement (Vercel, Supabase) et protégées par les mécanismes suivants :

  • Chiffrement en transit : toutes les communications (navigateur ↔ application, application ↔ API Google, application ↔ base de données) sont chiffrées via HTTPS/TLS.
  • Chiffrement au repos : la base de données Postgres (Supabase) chiffre l'ensemble des données stockées au repos (AES-256), y compris les données de rendez-vous et les jetons Google.
  • Protection des jetons OAuth : les jetons d'accès et de rafraîchissement Google sont stockés exclusivement côté serveur, ne sont jamais exposés au navigateur ni inclus dans le code source ou les journaux, et ne transitent que vers les API Google via TLS.
  • Gestion des secrets : identifiants OAuth et secrets applicatifs sont stockés dans des variables d'environnement chiffrées (Vercel), avec accès restreint.
  • Contrôle d'accès et moindre privilège : seul l'administrateur authentifié peut connecter ou déconnecter Google Calendar ; chaque client n'accède qu'à ses propres rendez-vous ; les portées (scopes) demandées sont limitées au strict nécessaire (Google Calendar uniquement).
  • Minimisation des données : seuls les champs d'événement nécessaires à la synchronisation (dates, intitulé, identifiants techniques) sont traités.
  • Journalisation de sécurité : les erreurs d'authentification et opérations de synchronisation sont journalisées afin de détecter toute anomalie.
  • Révocation et suppression : la déconnexion depuis l'administration invalide les jetons stockés ; l'accès peut aussi être révoqué à tout moment via myaccount.google.com/permissions ; les données sont supprimées sur demande (RGPD).
  • Notification d'incident : en cas d'incident de sécurité affectant des données personnelles, les personnes concernées et les autorités compétentes sont notifiées conformément au RGPD.

(English summary — data protection mechanisms: TLS encryption in transit; AES-256 encryption at rest for the database including Google OAuth tokens; tokens stored server-side only, never exposed to the browser, source code or logs; secrets kept in encrypted environment variables; least-privilege access control; data minimization; security logging; token revocation on disconnect; GDPR-compliant deletion and breach notification.)

Conservation et suppression

Les données de rendez-vous sont conservées pendant la durée de la relation contractuelle. Le professionnel peut déconnecter son compte Google à tout moment depuis l'administration (les jetons sont alors invalidés) et révoquer les accès sur myaccount.google.com/permissions. Tout client peut demander la consultation, la rectification ou la suppression de ses données en écrivant à l'adresse de contact ci-dessus (droits RGPD).

Cookies

L'Application utilise uniquement des cookies techniques nécessaires au fonctionnement (session de connexion, préférence de langue). Aucun cookie publicitaire ou de suivi tiers n'est utilisé.

Modifications

Cette politique peut être mise à jour ; la date en haut de page fait foi. Les modifications substantielles concernant l'usage des données Google seront signalées au professionnel avant leur entrée en vigueur.