Mis à jour le 15 septembre 2026.
1. Objet de la politique
La présente politique explique comment l’association HYPNOSEFACTORY collecte et utilise les données personnelles dans le cadre du site hypnosefactory.com, de l’abonnement, des ateliers Zoom, des replays, des supports, de la newsletter et des espaces communautaires. Elle informe également les personnes de leurs droits.
2. Responsable du traitement
| Information | Détail |
|---|---|
| Responsable | Association HYPNOSEFACTORY |
| SIREN / SIRET | 920 886 306 / 920 886 306 00017 |
| Adresse | [À COMPLÉTER : nouveau siège] |
| Email de contact | bonjour@hypnosefactory.com |
| Téléphone | [À COMPLÉTER] |
| Référent données personnelles | [À COMPLÉTER : personne ou fonction interne, si désignée] |
Aucun délégué à la protection des données n’est annoncé à ce stade. Toute demande relative à la vie privée peut être adressée à bonjour@hypnosefactory.com.
3. Principes appliqués
- Utiliser les données pour des finalités déterminées, explicites et légitimes ;
- Ne collecter que les informations nécessaires ;
- Choisir une base légale adaptée : contrat, obligation légale, consentement ou intérêt légitime selon le traitement ;
- Limiter les durées de conservation ;
- Sécuriser les accès et encadrer les prestataires ;
- Informer les personnes et faciliter l’exercice de leurs droits.
4. Traitements de données
4.1 Navigation et sécurité du site
| Rubrique | Information |
|---|---|
| Données | Adresse IP, données techniques du navigateur et de l’appareil, horodatage, pages demandées, journaux de sécurité. |
| Finalités | Afficher le site, prévenir les attaques, diagnostiquer les erreurs et assurer la sécurité. |
| Base légale | Intérêt légitime de l’Association à fournir un site sûr et fonctionnel. |
| Destinataires | Équipe autorisée et Cloudflare, selon l’architecture déployée. |
| Durée | Durée strictement nécessaire à la sécurité et au diagnostic, selon les réglages documentés du prestataire ; objectif interne : au plus 12 mois sauf incident ou obligation particulière. |
4.2 Demandes de contact
| Rubrique | Information |
|---|---|
| Données | Nom, prénom, email et contenu du message ; téléphone uniquement si utile et volontairement fourni. |
| Finalités | Répondre à la demande, préparer une éventuelle relation et assurer le suivi. |
| Base légale | Mesures précontractuelles, exécution du contrat ou intérêt légitime selon la demande. |
| Durée | Jusqu’à trois ans après le dernier contact utile pour un prospect ; pendant la relation puis selon les délais de preuve pour un client. |
4.3 Inscription à l’atelier ouvert à tous
| Rubrique | Information |
|---|---|
| Données | Prénom, nom, adresse email, informations de connexion et présence communiquées ou générées par Zoom. |
| Finalités | Gérer l’inscription, envoyer le lien, les rappels, assurer la sécurité et organiser l’atelier. |
| Base légale | Mesures précontractuelles et exécution de la prestation gratuite demandée. |
| Destinataires | Équipe Hypnose Factory et Zoom. |
| Durée | Objectif : 12 mois après l’atelier pour le suivi opérationnel et l’évaluation de la fréquentation, puis suppression ou anonymisation, sauf relation contractuelle ou obligation de preuve. |
4.4 Abonnement, compte et accès aux supports
| Rubrique | Information |
|---|---|
| Données | Identité, email, historique de souscription, statut de paiement, accès aux contenus, téléchargements ou progression lorsque la plateforme les enregistre. |
| Finalités | Créer et gérer le compte, fournir les ateliers et les 12 supports, administrer l’abonnement, gérer les incidents et prouver l’exécution. |
| Base légale | Exécution du contrat et obligations légales ; intérêt légitime pour la prévention de la fraude et la défense des droits. |
| Destinataires | Équipe autorisée, Systeme.io et Stripe pour leurs fonctions respectives. |
| Durée | Compte actif pendant l’abonnement ; données contractuelles nécessaires à la preuve jusqu’à cinq ans après la fin de la relation ; factures et pièces comptables pendant dix ans ; données opérationnelles supprimées ou anonymisées lorsqu’elles ne sont plus utiles. |
4.5 Paiements
| Rubrique | Information |
|---|---|
| Données | Identité, coordonnées de facturation, montant, date, moyen de paiement tronqué, statut et références de transaction. |
| Finalités | Encaisser, facturer, gérer les échecs, remboursements, contestations et obligations comptables. |
| Base légale | Exécution du contrat et obligations légales. |
| Destinataires | Stripe, Systeme.io, personnes habilitées et prestataires comptables le cas échéant. |
| Durée | Les données comptables sont conservées dix ans. Les données de carte complètes sont traitées par Stripe et ne sont pas conservées par l’Association. |
4.6 Ateliers et replays
| Rubrique | Information |
|---|---|
| Données | Nom affiché, image, voix, messages, réactions, contenu partagé, données de connexion ; uniquement pour les séquences effectivement enregistrées. |
| Finalités | Animer l’atelier, permettre les échanges et mettre un replay pédagogique à disposition des abonnés. |
| Base légale | Exécution de l’atelier pour les données nécessaires à la participation ; consentement distinct lorsque l’image ou la voix identifiable d’un participant figure dans un replay destiné à d’autres membres. |
| Destinataires | Animateurs, participants présents, abonnés autorisés à consulter le replay et Zoom. |
| Durée | Les replays sont accessibles pendant deux mois, puis supprimés ou rendus inaccessibles conformément au calendrier interne, sous réserve d’une sauvegarde temporaire strictement nécessaire à la sécurité ou à un litige. |
4.7 Newsletter
| Cas professionnels et données sensibles<br>Les participants ne doivent pas citer d’informations permettant d’identifier leurs clients ou patients et doivent anonymiser les situations. Il est demandé de ne pas partager de données de santé ou de vie privée non nécessaires pendant les ateliers et dans les espaces communautaires. |
|---|
L’acceptation des CGV et l’inscription à un atelier ne valent pas inscription à la newsletter. La case correspondante est distincte et non précochée.
4.8 Groupe WhatsApp et créneaux communautaires
| Rubrique | Information |
|---|---|
| Données | Adresse email, prénom si fourni, preuve du consentement, ouverture et clics si le suivi est activé. |
| Finalités | Envoyer la newsletter, les exercices et les actualités choisis par la personne ; mesurer la délivrabilité et l’intérêt des contenus si ce suivi est activé. |
| Base légale | Consentement pour les prospects et personnes inscrites volontairement ; la personne peut se désinscrire à tout moment. |
| Destinataires | Équipe habilitée et Systeme.io. |
| Durée | Jusqu’au retrait du consentement ; réévaluation et suppression après trois ans d’inactivité ; conservation limitée de la preuve du consentement et de la liste d’opposition pour démontrer le respect du choix. |
4.9 Réclamations, demandes de droits et contentieux
| Rubrique | Information |
|---|---|
| Données | Numéro de téléphone, nom ou pseudonyme, photo de profil, messages, fichiers et interactions selon les réglages de WhatsApp. |
| Finalités | Faciliter les échanges entre abonnés, les mises en relation et l’organisation de la pratique. |
| Base légale | Consentement ou démarche volontaire de la personne ; l’accès est facultatif. |
| Destinataires | Autres membres du groupe, modérateurs Hypnose Factory et WhatsApp/Meta. |
| Durée | Pendant la participation au groupe. Le retrait du groupe n’efface pas nécessairement les copies déjà reçues par les autres membres ou conservées sur leurs appareils. |
| Alternative | Les informations essentielles à l’abonnement sont également transmises par email afin que l’usage de WhatsApp ne soit pas obligatoire. |
5. Prestataires et destinataires
| Prestataire | Rôle |
|---|---|
| OVHcloud | Nom de domaine et messagerie professionnelle, selon la configuration maintenue chez OVH. |
| Cloudflare | Hébergement, diffusion et sécurité du site public. |
| ITACWT Limited / Systeme.io | Page de commande, espace abonné, supports, automatisations et newsletter. |
| Stripe | Paiements récurrents, prévention de la fraude, facturation et remboursements. |
| Zoom | Inscription aux ateliers, visioconférence, enregistrements et replays. |
| WhatsApp / Meta | Groupe communautaire facultatif. |
| GitHub, si activé | Hébergement privé du code source uniquement ; aucune liste d’abonnés, secret ou donnée pédagogique confidentielle ne doit y être déposée. |
Les données sont accessibles uniquement aux membres et intervenants autorisés de l’Association, dans la limite de leurs missions, ainsi qu’aux prestataires nécessaires. Au lancement, les principaux prestataires envisagés sont :
La liste est mise à jour si un outil est ajouté, supprimé ou remplacé. L’Association conclut ou accepte les conditions de sous-traitance pertinentes et limite les accès au strict nécessaire.
6. Transferts hors de l’Espace économique européen
Certains prestataires sont des groupes internationaux et peuvent traiter ou rendre accessibles des données depuis des pays situés hors de l’Espace économique européen. Lorsque cela est nécessaire, ces transferts reposent sur un mécanisme reconnu, tel qu’une décision d’adéquation, des clauses contractuelles types ou des garanties complémentaires. Les politiques des prestataires et les options de localisation sont examinées lors de la configuration.
Systeme.io indique exploiter le service via une société irlandaise et héberger ses serveurs AWS en Irlande. Cloudflare, Stripe, Zoom et Meta/WhatsApp opèrent à l’échelle internationale et décrivent leurs mécanismes de transfert dans leurs politiques respectives.
7. Cookies et autres traceurs
Le site public est conçu pour fonctionner, au lancement, avec le minimum de traceurs. Les traceurs strictement nécessaires à la sécurité, au réseau ou au choix de confidentialité peuvent être déposés sans consentement lorsqu’ils répondent aux conditions légales.
Aucun traceur de mesure d’audience, de publicité, de profilage ou contenu tiers non essentiel ne doit être activé avant le choix de l’utilisateur. Si de tels outils sont ajoutés, le site proposera des boutons “Tout accepter” et “Tout refuser” avec le même degré de simplicité, un réglage par finalité et un moyen permanent de modifier le choix. Le consentement ou le refus pourra être mémorisé pendant six mois, sous réserve d’une réévaluation adaptée.
Les pages Systeme.io, Stripe, Zoom ou WhatsApp ont leurs propres traceurs et politiques. L’utilisateur est invité à consulter les informations présentées sur ces services lors de leur utilisation.
8. Sécurité
- Contrôle des accès aux comptes administrateurs et usage de mots de passe uniques ;
- Authentification multifacteur lorsqu’elle est disponible ;
- Limitation des droits aux personnes qui en ont besoin ;
- Mises à jour, sauvegardes et historique du code ;
- Liens de replay protégés et durée d’accès limitée ;
- Absence de clés, mots de passe ou données clients dans GitHub ou le code public ;
- Procédure interne de gestion des incidents et violations de données.
Aucun système n’offre une sécurité absolue. En cas de violation susceptible d’engendrer un risque pour les droits et libertés, l’Association applique les obligations de documentation, notification et information prévues par le RGPD.
9. Droits des personnes
Selon la situation et la base légale, toute personne peut demander l’accès à ses données, leur rectification, leur effacement, la limitation du traitement, la portabilité, ou s’opposer à un traitement. Elle peut retirer son consentement à tout moment, sans remettre en cause les traitements antérieurs.
La demande peut être adressée à bonjour@hypnosefactory.com ou au siège. Elle doit permettre d’identifier la personne et la demande. Une pièce d’identité n’est demandée qu’en cas de doute raisonnable et uniquement dans la mesure nécessaire. L’Association répond en principe dans un délai d’un mois, prolongeable dans les conditions prévues par le RGPD.
La personne peut également saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou utiliser les services en ligne disponibles sur cnil.fr.
10. Personnes mineures
Les services sont principalement destinés à des adultes. L’Association ne cherche pas à collecter sciemment les données de mineurs. Une participation exceptionnelle d’un mineur nécessite un examen préalable et l’autorisation du représentant légal dans les conditions applicables.
11. Modification et historique
La politique peut évoluer pour refléter une modification du service, des outils ou du droit. La date de mise à jour est indiquée en tête ou en bas de page. Une modification substantielle est portée à la connaissance des personnes concernées par un moyen approprié. Les versions importantes sont archivées.
Dernière mise à jour : 15 septembre 2026.