Aller au contenu
aBeauty Clinique

Politique de confidentialité

Last updated: 2026-09-15

Le responsable du traitement est Agress Beauty SRL (identifiant fiscal 28935388, Registre du commerce J2011001002179), qui exploite la marque aBeauty Clinique et le site yes.abeauty.ro.

Délégué à la protection des données (DPO) : Gabriel Ursan, [email protected]. Tu peux le contacter pour toute question sur tes données ou pour exercer tes droits.

Cette politique explique quelles données nous collectons via le formulaire de consultation sur yes.abeauty.ro, pourquoi, sur quelle base légale, à qui nous les communiquons et quels sont tes droits.

Ceci est une traduction de courtoisie. La version roumaine de ce document fait foi ; en cas de divergence, le texte roumain prévaut.

Qui nous sommes

Agress Beauty SRL, siège social : B-dul Siderurgiștilor nr. 15, Bl. SD10B, Et. P, Cam. 7, 800479 Galați, județul Galați, România, Registre du commerce n° J2011001002179 (EUID ROONRC.J2011001002179), identifiant fiscal 28935388 (n° TVA RO28935388).

Les 10 cliniques aBeauty Clinique sont des points de travail de la même société. Lorsque tu choisis une clinique, ta demande est acheminée en interne vers ce point de travail du responsable du traitement, et non vers une société tierce.

Quelles données nous collectons

Données d’identification et de contact : nom, adresse e-mail, numéro de téléphone et la clinique aBeauty que tu choisis.

Données de santé (catégorie particulière) : tes réponses au questionnaire sur le type et les problèmes de peau et sur une vérification médicale, par exemple grossesse ou allaitement, antécédents oncologiques, prise récente d’isotrétinoïne, soins injectables récents. Voir la section dédiée ci-dessous.

Données de préférence et d’intention : tes objectifs esthétiques, ta tranche d’âge, l’urgence et le soin recommandé.

Données techniques et d’usage : adresse IP (stockée sous forme de hash), type de navigateur (user-agent, tronqué), la page de provenance et les paramètres de campagne (UTM).

Données d’interaction avec nos e-mails : si un message a été ouvert, sur quel lien tu as cliqué et quand. Voir la section sur le suivi dans les e-mails de la Politique de cookies.

Identifiants publicitaires (uniquement avec le consentement marketing) : identifiants de clic (gclid, gbraid, wbraid, fbclid) et les cookies _fbp/_fbc, ainsi que des versions hachées de façon irréversible (SHA-256) de ton e-mail et de ton téléphone, utilisées pour mesurer les conversions.

Données d’analyse d’usage (uniquement avec le consentement analyse) : via Hotjar, nous enregistrons la façon dont tu interagis avec le site (mouvements de souris, clics, défilements, cartes d’interaction) pour comprendre son utilisation. Hotjar est configuré pour masquer le texte affiché et saisi, de sorte que les réponses au questionnaire, y compris celles de santé, ne sont pas enregistrées.

Finalités et bases légales du traitement

Évaluation de ta demande et recommandation personnalisée : nous analysons tes réponses pour vérifier si un soin te convient et pour produire une recommandation. Base : ton consentement (art. 6(1)(a) du RGPD) et, pour les données de santé, ton consentement explicite (art. 9(2)(a) du RGPD).

Acheminement de ta demande vers la clinique choisie : nous transmettons la demande au point aBeauty sélectionné pour qu’il te contacte. Base : art. 6(1)(a) et art. 9(2)(a) du RGPD.

Récupération des demandes non finalisées : si tu saisis tes coordonnées (nom, e-mail, téléphone) mais pars sans envoyer la demande, nous les conservons afin de pouvoir te contacter au sujet de l’intérêt exprimé. Nous n’envoyons pas les réponses de santé à des plateformes externes à cette fin. Base : notre intérêt légitime (art. 6(1)(f) du RGPD). Tu peux t’y opposer à tout moment, au moment du remplissage (en cochant « Ne conservez pas mes données si je ne finalise pas la demande ») ou plus tard, en écrivant au DPO.

Communications marketing par e-mail/SMS : uniquement si tu donnes un consentement marketing distinct. Base : ton consentement (art. 6(1)(a) du RGPD et art. 4(5) de la loi 506/2004). Tu peux le retirer à tout moment.

Mesure de l’efficacité des campagnes (analyse et publicité) : uniquement avec le consentement aux cookies d’analyse ou de marketing, selon le cas. Base : ton consentement (art. 6(1)(a) du RGPD et art. 4(5) de la loi 506/2004).

Sécurité, prévention des abus et fonctionnement technique : protection anti-bot et surveillance des erreurs. Base : notre intérêt légitime (art. 6(1)(f) du RGPD) à maintenir la plateforme sûre et fonctionnelle.

Messages WhatsApp

À partir du 2 septembre 2026, nous pouvons t’écrire sur WhatsApp dans trois situations distinctes. (1) Confirmer ta demande faite via ce formulaire et t’indiquer qu’un collègue te contactera : uniquement si tu as coché la case dédiée, sur la base de ton consentement (art. 6(1)(a) du RGPD). (2) Confirmer l’activation et chaque paiement de ton abonnement PRIVE, si tu en as un, au numéro donné lors de la souscription, en exécution du contrat (art. 6(1)(b) du RGPD). (3) Offres et actualités aBeauty Clinique : uniquement si tu l’as coché séparément, ou si tu nous as laissé ton numéro de téléphone dans ce formulaire avant le 2 septembre 2026, date à laquelle nous avons introduit les cases de consentement, et que tu ne nous as pas demandé de ne pas te contacter ; dans ce dernier cas, la base est notre intérêt légitime à donner suite à la demande laissée (art. 6(1)(f) du RGPD), et tu peux t’y opposer à tout moment, gratuitement. Le consentement pour l’e-mail ou le SMS ne s’étend pas à WhatsApp, ni l’inverse.

Les messages sont envoyés via Twilio Inc. (États-Unis), notre sous-traitant de messagerie, et remis via la plateforme WhatsApp de Meta Platforms Ireland Limited. Les transferts vers les États-Unis reposent sur le cadre de protection des données UE–États-Unis et, à titre subsidiaire, sur les clauses contractuelles types de la Commission européenne. Données traitées : numéro de téléphone, prénom, clinique, contenu des messages envoyés et reçus, et leur statut de remise. Nous n’envoyons pas d’informations de santé sur WhatsApp et ne choisissons pas à qui écrire sur la base de tes réponses au questionnaire.

Le contenu des messages est anonymisé après 90 jours. La preuve de ton consentement, avec le texte exact que tu as lu, est conservée 3 ans. Un numéro sans aucune activité pendant 12 mois est anonymisé.

Tu peux te désinscrire à tout moment, gratuitement : réponds DÉSABONNEMENT ou STOP à n’importe quel message, utilise le centre des droits de ce site ou préviens la clinique. La désinscription s’applique immédiatement. Après DÉSABONNEMENT ou STOP, tu ne reçois plus rien de notre part sur WhatsApp, confirmations comprises, jusqu’à ce que tu écrives START ; si tu veux renoncer uniquement aux offres et garder les confirmations, dis-le-nous via le centre des droits ou à la clinique.

Les données de santé

Tes réponses sur ta peau et la vérification médicale sont des données de santé, une catégorie particulière protégée en plus par l’art. 9 du RGPD.

Nous les traitons uniquement sur la base de ton consentement explicite (art. 9(2)(a) du RGPD), que tu donnes en cochant une case dédiée et distincte au début du questionnaire, avant de répondre aux questions sur la peau et à la vérification médicale. Ce consentement n’est nécessaire que pour générer ta recommandation personnalisée et transmettre ta demande à la clinique choisie, il n’est pas conditionné au consentement marketing.

Tu peux retirer ton consentement à tout moment, en un seul clic sur le lien de ton e-mail de confirmation ou en écrivant au DPO ([email protected]), sans affecter la licéité du traitement effectué avant le retrait.

Nous n’envoyons PAS de données de santé aux plateformes publicitaires ou d’analyse (Meta, Google, OpenAI). Nous ne leur transmettons que des identifiants de contact hachés et l’événement de conversion, jamais tes affections ni tes soins.

Profilage et décisions automatisées

Pour te donner une recommandation pertinente, notre système analyse automatiquement tes réponses (type et problèmes de peau, objectifs esthétiques, tranche d’âge, urgence et soin choisi) ainsi que des données d’usage, et produit une recommandation de soin et un score d’intérêt interne (élevé/moyen/faible). La logique repose sur des règles : tes réponses sont comparées à des critères prédéfinis, sans algorithme opaque. Le score détermine uniquement l’ordre et la rapidité avec lesquels un conseiller humain te contacte ; il n’influence ni le prix, ni l’éligibilité à un soin, ni la recommandation médicale.

Ce traitement NE constitue PAS une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques te concernant ou t’affectant de manière significative de façon similaire, au sens de l’art. 22(1) du RGPD : le score ne te refuse aucun service, ne modifie pas ton prix, ne conditionne pas l’accès à un soin et ne remplace aucune décision humaine. Il sert uniquement à personnaliser et à prioriser la façon dont un conseiller humain de la clinique te contacte ; la décision finale concernant tout soin appartient toujours à un médecin, après un échange direct.

Malgré cela, nous t’accordons expressément les garanties prévues à l’art. 22(3) du RGPD : tu as le droit d’obtenir une intervention humaine de notre part, d’exprimer ton point de vue et de contester la recommandation ou le score. Tu as également le droit de t’opposer à tout moment au traitement à des fins de prospection, y compris au profilage lié à celle-ci (art. 21(2) du RGPD). Écris à [email protected] et une personne réexaminera ton dossier.

À qui nous communiquons les données

La clinique choisie : ta demande parvient au point aBeauty sélectionné (le même responsable du traitement).

Le logiciel de rendez-vous de la clinique : pour que la clinique puisse te contacter et te donner un rendez-vous, ta demande (nom, numéro de téléphone, e-mail et soin qui t’intéresse) est reprise dans l’application de rendez-vous utilisée par les cliniques. Elle appartient au même responsable du traitement et est maintenue par un prestataire engagé en tant que sous-traitant. C’est également de là que nous revient le résultat de l’échange (rendez-vous, venue, service souscrit).

Sous-traitants agissant strictement pour notre compte et sur nos instructions, dans les limites des finalités et du consentement accordé : Brevo (Sendinblue), envoi d’e-mails et mesure de leurs ouvertures et clics ; Twilio, envoi de SMS ; Cloudflare, protection anti-bot et diffusion du site ; Sentry, surveillance des erreurs ; Render, hébergement ; Hotjar (Hotjar Ltd, Malte), analyse d’usage par enregistrement de session et cartes d’interaction (uniquement avec le consentement analyse) ; Google (Google Workspace / Google Sheets), suivi opérationnel des résultats des demandes par la clinique responsable (ce rôle de sous-traitant est distinct du rôle de responsable indépendant de Google en publicité/analyse).

Trustindex (Trustindex.io) : affiche le badge d’avis Google sur la page d’accueil ; au chargement du widget, il reçoit l’adresse IP du visiteur. C’est un contenu fonctionnel, non utilisé pour l’analyse ou la publicité.

Meta et Google : pour la mesure et l’optimisation publicitaires, nous leur transmettons des identifiants de contact hachés et l’événement de conversion, uniquement avec le consentement marketing (Meta, Google Ads) ou analyse (Google Analytics) selon le cas. Nous utilisons Google Tag Manager pour charger, UNIQUEMENT après consentement (Google Consent Mode v2), les balises Google côté navigateur, à savoir Google Analytics 4 (analyse) et Google Ads, y compris le remarketing (marketing), qui peuvent déposer des cookies dans ton navigateur (voir la Politique de cookies). Pour ce traitement, Meta et Google agissent en tant que responsables du traitement (indépendants ou, le cas échéant, conjoints), et non comme de simples sous-traitants, selon leurs propres conditions et politiques de confidentialité. OpenAI (ChatGPT Ads) : depuis septembre 2026, nous faisons aussi de la publicité dans ChatGPT. Pour mesurer ces campagnes, nous transmettons à OpenAI OpCo, LLC (États-Unis) des identifiants de contact hachés et l’événement de conversion, ainsi que l’identifiant de clic avec lequel tu arrives depuis la publicité, uniquement avec le consentement marketing. Nous ne transmettons ni le type de soin, ni le questionnaire parcouru, ni l’adresse de la page du questionnaire. Nous ne chargeons aucun script OpenAI dans ton navigateur et ne déposons aucun cookie OpenAI : le transfert part uniquement de nos propres serveurs, et si tu retires ton consentement plus rien n’est envoyé. Pour ce traitement, OpenAI agit en tant que responsable du traitement indépendant, selon ses propres conditions.

Nous ne vendons pas tes données et ne les communiquons pas à d’autres tiers pour leurs propres finalités. Nous pouvons communiquer des données aux autorités lorsque la loi nous y oblige.

Transferts internationaux de données

Certains de nos prestataires sont aux États-Unis (Meta Platforms Inc., Google LLC, Twilio Inc., Cloudflare Inc., OpenAI OpCo, LLC). Les transferts vers eux reposent sur la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE-États-Unis, pour les organisations certifiées, et/ou sur les clauses contractuelles types (CCT) de la Commission européenne, assorties de mesures supplémentaires, comme mécanisme de repli. OpenAI ne figure pas dans la liste des organisations certifiées (vérifié le 7 septembre 2026) ; les transferts vers OpenAI reposent donc exclusivement sur les clauses contractuelles types.

Brevo, Sentry (région UE), Render et Hotjar (Hotjar Ltd, Malte) hébergent les données dans l’Union européenne. Dans la mesure où un prestataire dont la maison mère est aux États-Unis accéderait aux données pour un support technique, ce transfert est couvert par les mêmes garanties (le cadre UE-États-Unis et/ou les CCT).

Tu peux obtenir une copie des garanties appliquées (par exemple les CCT), ou des informations à leur sujet, en contactant le DPO à [email protected]. La certification des prestataires américains peut être vérifiée sur la liste officielle : www.dataprivacyframework.gov/list.

Comme pour tout transfert hors de l’UE, la possibilité d’un accès des autorités publiques ne peut être totalement exclue ; nous réduisons ce risque en hachant les identifiants de contact et en n’envoyant jamais de données de santé aux prestataires publicitaires ou d’analyse.

Combien de temps nous conservons les données

Nous conservons tes coordonnées et tes réponses au questionnaire (y compris les données de santé) pendant 12 mois au maximum à compter de l’envoi de ta demande.

Les critères ayant déterminé cette durée sont : la durée habituelle du processus de décision pour un soin esthétique, la nécessité de donner suite à ta demande et de te recontacter, ainsi que l’obligation de minimiser le traitement des données sensibles.

À l’expiration du délai, les coordonnées sont supprimées, les réponses de santé sont retirées et l’enregistrement ne subsiste que sous forme anonymisée (statistiques, sans données personnelles). Nous conservons séparément la preuve du consentement (sans données personnelles) comme registre de conformité.

Si tu retires ton consentement ou demandes l’effacement plus tôt, nous supprimons les données sans délai, sauf lorsque la loi nous impose de les conserver (par exemple pour constater ou défendre un droit en justice).

Cookies et technologies de suivi

Nous utilisons des cookies et des technologies similaires. Ceux strictement nécessaires fonctionnent sans consentement ; ceux d’analyse et de marketing ne s’activent qu’avec ton choix dans la bannière de consentement. Détails complets dans la Politique de cookies.

Le suivi ne s’arrête pas au site : les e-mails que nous t’envoyons contiennent un pixel d’ouverture, et les liens de la version HTML sont réécrits pour passer par les serveurs de Brevo. Nous expliquons précisément ce que cela implique, y compris pour le lien qui ouvre ta page de gestion des données, dans la section sur le suivi dans les e-mails de la Politique de cookies.

La fourniture des données est-elle obligatoire ?

La fourniture des données est facultative. Si tu ne remplis pas le formulaire ou ne donnes pas de consentement explicite pour les données de santé, nous ne pouvons pas générer ta recommandation personnalisée ni transmettre ta demande à la clinique ; le reste du site reste accessible.

Tes droits

En vertu du RGPD, tu as le droit d’accéder à tes données et d’en recevoir une copie (art. 15), de rectifier les données inexactes ou incomplètes (art. 16), d’effacement, le « droit à l’oubli » (art. 17), de limitation du traitement (art. 18), de portabilité, c’est-à-dire de recevoir tes données dans un format structuré, couramment utilisé et lisible par machine (art. 20), d’opposition (art. 21), ainsi que le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets significatifs (art. 22).

Tu peux exercer toi-même, immédiatement, la plupart de ces droits : le lien de ton e-mail de confirmation ouvre un centre des droits où tu peux télécharger tes données en JSON et en PDF (art. 15 et 20), corriger tes coordonnées (art. 16) et retirer ton consentement avec effacement de tes données (art. 7(3) et art. 17). Aucun compte n’est nécessaire et tu n’as pas à attendre une réponse de notre part.

Comme notre traitement repose sur le consentement, tu peux le retirer à tout moment, aussi facilement que tu l’as donné : depuis le centre des droits ouvert par le lien de ton e-mail de confirmation (une action qui efface tes coordonnées et tes réponses au questionnaire), via le lien de désabonnement des messages marketing, ou en écrivant au DPO, sans affecter la licéité du traitement antérieur.

Pour toute autre demande, ou si tu n’as plus le lien, écris au DPO : Gabriel Ursan, [email protected]. Nous répondons sous un mois.

Si tu estimes que le traitement porte atteinte à tes droits, tu peux déposer une réclamation auprès de l’autorité roumaine de protection des données (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Secteur 1, 010336 Bucarest, Roumanie ; tél. +40 318 059 211 / +40 318 059 212 ; e-mail [email protected] ; www.dataprotection.ro. Tu peux aussi saisir l’autorité de contrôle de l’État de ta résidence habituelle ou de ton lieu de travail (art. 77(1) du RGPD).

Sécurité des données

Nous appliquons des mesures techniques et organisationnelles appropriées : chiffrement en transit, hachage des identifiants, contrôle des accès, minimisation des données et suppression automatique des données de santé des journaux d’erreurs.

Mineurs

Les services esthétiques s’adressent principalement aux adultes. En Roumanie, un mineur de moins de 16 ans ne peut consentir aux services en ligne qu’avec l’accord de son représentant légal. Pour les mineurs, le questionnaire oriente vers une consultation avec l’expert et exige l’accord du parent ou du représentant légal, et les données de santé des mineurs sont traitées exclusivement en clinique. Nous ne collectons pas sciemment de données auprès de mineurs sans cet accord.

Modifications

Nous pouvons mettre à jour cette politique ; la version en vigueur est celle publiée ici, avec la date de dernière mise à jour ci-dessus. Les modifications importantes seront signalées sur le site.