Hatipikal App · Mentions légales
Politique de confidentialité
Dernière mise à jour : 6 octobre 2026 · privacy-notice-2026-09-07-v3-roles-por-finalidad
1. Responsable
Cette politique décrit comment Hatipikal App traite les données des personnes qui demandent un accès et utilisent le site web ou l’app disponible sur app.hatipikal.com.
Responsable du traitement : MIRIAMPDMODA COACHING SOCIEDAD LIMITADA., titulaire du NIF B90394909 (NIF-TVA / numéro de TVA ESB90394909) et domicilié Calle Conde de Andrade 31, 29602 Marbella, Málaga, Espagne. Hatipikal App est l’identité publique et le nom commercial de la plateforme.
Hatipikal App fournit une infrastructure commune aux coachs qui gèrent de manière indépendante la relation et l’accompagnement de leurs propres clients. Dans les communications opérationnelles, elle peut agir comme expéditeur technique commun ; lorsqu’une communication concerne un coach en particulier, la plateforme identifiera ce coach ou son espace lorsque cela s’applique.
Contact général : info@hatipikal.com.
Contact technique et confidentialité : pablo@miriampdmoda.com.
Qui répond de chaque finalité
Hatipikal et ton coach ne répondent pas des mêmes finalités. Le rôle de chacun est attribué selon la finalité, en fonction de qui décide réellement pourquoi et par quels moyens les données sont traitées.
- Hatipikal agit comme responsable du traitement pour ton compte, ton accès, la sécurité, le fonctionnement et l’assistance de la plateforme, la conformité, sa propre commission et les fonctions personnelles que tu utilises directement, notamment tes études, ton suivi et les résultats que tu génères.
- Ton coach agit comme responsable du traitement pour son CRM privé, ses notes, les formulaires qu’il te demande de remplir, son agenda, son suivi professionnel et les programmes qu’il crée. Pour ces finalités, Hatipikal agit comme sous-traitant technologique et ne traite ces données que pour lui fournir l’outil selon ses instructions.
- Lors d’une vente de ton coach, chacun assume ses propres responsabilités : ton coach pour la livraison, le service client, la facturation, les taxes, les remboursements et les réclamations ; Hatipikal pour la sécurité du paiement, sa commission et ses propres obligations en tant que plateforme.
- Il n’y a responsabilité conjointe que lorsque Hatipikal et ton coach décident ensemble de l’objectif et des moyens essentiels d’une campagne ou d’un programme. Ce n’est pas la règle générale et elle ne s’applique pas par défaut.
- Les prestataires —hébergement, e-mail, diffusion de contenus, intelligence artificielle et autres— agissent comme sous-traitants ou sous-traitants ultérieurs de la partie responsable de chaque opération.
Une même donnée peut relever de rôles différents selon l’opération. Tu peux exercer n’importe lequel de tes droits auprès de Hatipikal : si la finalité concernée relève de ton coach, Hatipikal coordonne la réponse avec lui.
Cette répartition pourra être ajustée après l’examen juridique externe en cours ; toute modification sera publiée dans une nouvelle version de cette politique.
2. Données que nous recueillons
Nous pouvons recueillir le prénom, le nom, l’adresse e-mail, le numéro de téléphone, l’identifiant Herbalife, le mot de passe chiffré, la langue, le fuseau horaire, les préférences de communication, la relation coach-client, les données fiscales fournies par l’utilisateur, l’état de progression, les défis en cours ou passés, les réservations, les pass, les cartes, les tarifs, les commandes, les produits, les contenus enregistrés, les intégrations configurées ainsi que les photos, fichiers ou références visuelles que l’utilisateur importe volontairement, de même que les données techniques liées à la sécurité et au fonctionnement, comme l’adresse IP, la date et l’heure, le navigateur, l’appareil, les journaux d’accès, le consentement et les erreurs.
Lorsqu’un coach vérifie son ID, nous pouvons consulter son volume personnel (PV) et la période correspondante. Nous conservons les résultats des vérifications et la modalité qui en découle afin d’afficher sa progression et de lui donner accès aux outils inclus dans chaque modalité.
Si l’utilisateur active les notifications push, nous traitons un identifiant d’installation et le jeton technique attribué à l’appareil par Apple ou Google. Ils sont utilisés uniquement pour envoyer les notifications de Hatipikal sur cet appareil et sont désactivés à la déconnexion, lorsque l’autorisation est retirée ou lorsque le fournisseur indique qu’ils ne sont plus valides.
Dans les fonctionnalités de suivi, les défis et les programmes de nutrition ou d’entraînement, l’utilisateur peut saisir des données liées à ses habitudes, ses repas, ses photos, son évolution physique, son poids, ses mensurations, ses objectifs, ses réservations, ses séances, ses images, ses programmes d’entraînement, ses programmes de nutrition ou des informations sensibles. Ces données sont traitées uniquement pour assurer le suivi personnalisé demandé et nécessitent le consentement explicite et distinct de la personne concernée, qu’elle soit cliente ou coach. Tout coach est également client pour son propre suivi et consent pour ses propres données, jamais pour celles d’une autre personne. Sans ce consentement, les fonctionnalités nécessitant des données de santé ne sont pas activées.
Dans l’application mobile, l’utilisateur peut connecter volontairement Apple Santé ou Health Connect en lecture seule pour consulter ses pas, ses entraînements et ses calories actives dans Mon journal. Ces données restent sur l’appareil, sauf s’il active « Partager avec mon coach » via un contrôle indépendant. Dans ce cas, nous conservons uniquement un résumé quotidien comprenant la date, les pas, le sport, les minutes, les calories actives, le type et l’intensité estimée. Nous ne conservons ni la fréquence cardiaque, ni les échantillons individuels, ni l’historique complet. Lorsque le consentement est retiré, les résumés partagés et leurs marqueurs automatiques sont supprimés.
Dans les outils de finances, on peut gérer tickets, factures, justificatifs, images, PDF, fournisseurs, clients, montants, catégories, dates, modes de paiement, observations, données fiscales et dossiers prêts pour la comptabilité quand l’utilisateur utilise ces fonctions.
Si l’utilisateur utilise des fonctionnalités basées sur l’intelligence artificielle, nous traitons le contenu qu’il importe ou saisit, les images, les données de santé ou d’activité lorsque cela est nécessaire, les pièces jointes, les instructions et les réponses générées afin d’analyser, d’extraire des données, de proposer des textes, de classer, de traduire, de recommander ou d’aider à préparer des plans. La fonctionnalité doit indiquer clairement que le résultat est généré par une intelligence artificielle avant que l’utilisateur ne s’y fie.
3. Pourquoi on utilise les données
On utilise les données pour gérer l’inscription et l’approbation des utilisateurs, permettre un accès sécurisé, associer les clients avec les coaches, sauvegarder le progrès entre appareils, personnaliser les messages et contenus, gérer les bonus, réservations, défis, plans, produits, tarifs et paiements, préparer les documents financiers, envoyer des mails de récupération ou des alertes opérationnelles, synchroniser les calendriers si l’utilisateur l’autorise, gérer les contacts sur demande, lire ou envoyer des mails via Gmail quand le coach connecte cette intégration et améliorer l’expérience dans l’app.
Pour les coachs, nous utilisons également le volume personnel vérifié afin de déterminer la modalité applicable et d’activer les outils correspondants selon les conditions publiées sur la plateforme.
Chaque finalité a sa propre base juridique. Créer et utiliser votre compte, demander des programmes, maintenir la relation avec votre coach et réserver des services repose sur l'exécution du service demandé (article 6.1.b du RGPD). Toute fonction nécessitant des données de santé exige aussi votre consentement explicite et distinct (article 9.2.a). Partager ces données avec votre coach nécessite un choix indépendant : votre coach ne peut pas consentir à votre place.
Les commandes et paiements reposent sur le contrat ; la facturation, les impôts et la comptabilité sur les obligations légales applicables (article 6.1.c). La sécurité et la prévention de la fraude reposent sur l'intérêt légitime (article 6.1.f), limité au nécessaire et soumis à une mise en balance de vos droits. Vous pouvez exercer votre droit d'opposition lorsqu'il s'applique.
Les intégrations que vous connectez volontairement, comme Google, exécutent la fonction demandée ; leur autorisation technique ne constitue pas un consentement global. Vous pouvez les déconnecter. L'IA utilise la base juridique de la finalité qu'elle soutient et ne permet pas de réutiliser vos instructions ou résultats pour entraîner nos modèles ou ceux du fournisseur.
Les fonctions habituelles d’IA que tu demandes sont activées dès l’inscription dans le cadre du service décrit dans cette politique, sans autorisation supplémentaire pour chaque fonction. Tu peux les désactiver et les réactiver dans Confidentialité et compte. Les retraits explicites sont respectés ; les données de santé et les photos conservent leurs contrôles spécifiques.
La ligue bien-être est facultative : tu n’apparais que si tu appuies sur « Participer à la ligue ». En participant, tu acceptes de montrer ton nom, ta photo, tes jours sains et tes étoiles aux autres participants de Hatipikal, dans les classements mensuel et historique. Tu peux revenir sur ce choix avec « Quitter la ligue », sans perdre ta progression personnelle. Nous conservons la preuve de ton choix et de son retrait pour attester de ta demande.
Les communications commerciales exigent un consentement par canal et expéditeur (article 6.1.a) ; nous n'utilisons pas l'exception du client existant. Le traitement de vos droits répond à des obligations légales ; conserver une preuve minimale et gérer les incidents ou signalements peut également relever d'un intérêt légitime documenté. Les sauvegardes conservent la base juridique des données d'origine et se limitent à la sécurité et à la récupération, selon les durées de conservation applicables.
Retirer une autorisation arrête la finalité correspondante, sans annuler votre compte ni les fonctions qui n'en dépendent pas. L'effacement et les exceptions de conservation sont expliqués ci-dessous. La diffusion de nos propres médias éditoriaux, lorsqu'elle implique des données personnelles, se limite à l'intérêt légitime documenté de leur publication et disponibilité.
Le suivi de participation aux groupes Telegram reste désactivé jusqu'à l'obtention d'un consentement spécifique et d'une analyse d'impact approuvée. Sa conception se limite à des compteurs quotidiens de contributions et de réactions. Nous ne copions ni ne conservons le texte des messages, les photographies, les fichiers, leur contenu ou l'heure exacte. Le but est de faciliter l'accompagnement demandé et de détecter les changements par rapport à la participation habituelle de la personne, jamais de la comparer ou de la classer par rapport à d'autres utilisateurs. Connecter Telegram relie uniquement le compte au bot et n'active pas ces compteurs. Vous pouvez supprimer les anciennes statistiques avec la commande indépendante située à côté des comptes connectés.
4. Communications et intégrations
Si l’utilisateur demande un accès ou effectue des actions importantes, nous pouvons prévenir les administrateurs ou les coachs par email, Telegram, notifications internes ou notifications push, selon les préférences configurées. Le mot de passe n’est jamais envoyé par Telegram ni dans une notification. Les notifications push affichent un texte minimal sur l’écran verrouillé et évitent d’inclure des noms, emails, mesures, montants ou autres données sensibles. À leur ouverture, Hatipikal vérifie à nouveau la session et les autorisations avant d’afficher le contenu complet.
Les notifications push sont facultatives. Elles ne sont proposées qu’après une action explicite de l’utilisateur et peuvent être désactivées dans les préférences de Hatipikal comme dans les réglages d’iPhone ou d’Android. Pour les envoyer, nous utilisons Apple Push Notification service (APNs) sur iPhone et Firebase Cloud Messaging (FCM) de Google sur Android ; ces services reçoivent le jeton technique de l’appareil et le contenu minimal nécessaire à leur envoi.
Si l’utilisateur connecte des services Google, des autorisations sont demandées pour identifier son compte, créer, mettre à jour ou supprimer des événements liés à ses défis dans un calendrier Hatipikal, créer des liens Google Meet associés à des activités et synchroniser ou mettre à jour des contacts lorsque l’utilisateur demande cette action.
Certaines fonctions de génération, de lecture de documents, d’extraction de données, de classification, de traduction, de recommandation ou d’images peuvent faire appel à des fournisseurs d’intelligence artificielle. Selon la fonction et les paramètres en vigueur, Hatipikal utilise OpenAI, Anthropic ou NVIDIA. Cette politique présente de manière centralisée ces fournisseurs et leurs finalités ; la fonction indique qu’une IA intervient en cas d’interaction directe ou lorsque cela n’est pas évident. Seul le contenu nécessaire à l’exécution de l’action demandée est envoyé. Avant d’envoyer une photo, un document, un audio ou un texte sensible, vérifie qu’il ne contient pas d’informations inutiles sur d’autres personnes.
Les communications par email ou notification sont utilisées pour les inscriptions, vérifications, sécurité, invitations, réservations, défis, plans, paiements, produits, changements de compte et alertes nécessaires pour utiliser Hatipikal. Ce ne sont pas des communications commerciales indépendantes, mais des communications opérationnelles liées au service demandé.
5. Décisions automatisées et intelligence artificielle
Hatipikal ne cherche pas à prendre de décisions exclusivement automatisées qui produiraient des effets juridiques ou t’affecteraient de manière similaire et significative. Les scores, classements, analyses d’images, recommandations de produits, brouillons, plans et alertes sont fournis à titre indicatif et doivent faire l’objet d’une vérification humaine. Tu peux demander des informations, exprimer ton point de vue ou contester un résultat en écrivant au contact indiqué dans cette politique.
Les données envoyées aux fournisseurs d’intelligence artificielle peuvent inclure des informations personnelles ou de santé lorsque la fonction demandée l’exige. Seules les données nécessaires sont envoyées, mais tu ne dois pas inclure d’informations sur des tiers sans leur autorisation. Nous n’utilisons pas ces résultats à des fins de publicité comportementale et ne vendons aucune donnée personnelle.
6. Coachs et données de leurs clients
Quand un client s’inscrit via invitation ou se lie à un coach, le coach associé peut consulter les infos nécessaires pour fournir le service : profil, suivi, photos, mesures, plans, réservations, défis, paiements, produits, messages ou activité liée à ce client.
Le résumé provenant d’Apple Santé ou de Health Connect n’est visible par le coach associé que si le client a expressément autorisé son partage. L’accès natif à l’historique de santé reste sur le téléphone du client et n’est pas accordé au coach.
Quand un coach saisit, gère ou consulte des données de clients, il s’engage à le faire sur une base légitime, avec un consentement suffisant, confidentialité et finalité professionnelle adaptée. Le coach est responsable des infos qu’il télécharge, partage ou conserve sur ses clients, surtout quand ça inclut suivi, images, progrès, réservations ou toute donnée sensible.
Si un client se désassocie d’un coach, le coach ne voit plus ses données associées. Le client peut continuer à exister dans Hatipikal sans coach assigné ; dans cet état, il ne pourra pas participer aux défis ou services qui nécessitent d’être associé à un coach tant qu’il n’en a pas un nouveau.
La participation à un groupe Telegram n’est visible par le coach direct que si le client et le coach font actuellement partie de ce même groupe et ont tous deux associé leur compte. Si l’un d’eux quitte le groupe, l’accès n’est plus disponible. Les périodes où ils n’étaient pas tous les deux présents ne sont pas affichées et les compteurs identifiés sont automatiquement supprimés après 90 jours. Pour garantir la traçabilité, l’accès du coach est enregistré par plages horaires pendant 365 jours maximum.
7. Utilisation des données Google
Les données autorisées via Google sont utilisées uniquement pour fournir les fonctionnalités demandées par l’utilisateur dans Hatipikal : accès sécurisé, synchronisation des calendriers, création d’événements ou de liens Meet, gestion des contacts liés à son activité, et lecture ou envoi d’e-mails avec Gmail lorsque le coach active cette intégration. Lorsqu’un coach connecte Google Ads, Hatipikal utilise l’autorisation publicitaire uniquement pour lui afficher ses comptes et actions de conversion, et pour configurer la mesure qu’il a choisie ; cette autorisation est distincte de l’accès à Gmail, au calendrier et aux contacts. Hatipikal ne vend pas de données personnelles, n’utilise pas les informations obtenues via les API de Google pour créer des profils publicitaires et ne partage pas ces données, sauf si cela est nécessaire pour fournir le service, respecter la loi ou protéger la sécurité du compte.
Hatipikal utilise l’autorisation d’accès au calendrier uniquement pour créer son propre calendrier secondaire et y gérer les événements générés par Hatipikal ; l’accès au calendrier principal ou aux calendriers créés par d’autres applications n’est pas nécessaire. L’accès en lecture seule à Gmail se limite à rechercher les messages pouvant contenir des factures ou des reçus et à télécharger leurs pièces jointes lorsque le coach active cette fonctionnalité. L’autorisation d’envoi sert exclusivement à envoyer, depuis le compte connecté, les messages opérationnels demandés par le coach dans Hatipikal. L’autorisation d’accès aux contacts permet de rechercher, créer, mettre à jour et, le cas échéant, supprimer uniquement les contacts synchronisés par Hatipikal. Google Ads est consulté uniquement pour afficher les comptes publicitaires et les actions de conversion accessibles, et configurer la mesure choisie par le coach.
Les pièces jointes financières que le coach décide d’importer depuis Gmail peuvent être traitées via l’API professionnelle d’OpenAI afin d’extraire une proposition modifiable des données de la facture ou du reçu. Hatipikal n’a pas autorisé l’utilisation de ces données pour entraîner ou améliorer les modèles d’OpenAI et n’envoie aucune donnée de Google Workspace à Anthropic, NVIDIA ni à d’autres fournisseurs d’intelligence artificielle. Les résultats servent uniquement à fournir la fonctionnalité demandée et restent toujours soumis à une vérification humaine.
L’utilisation par Hatipikal des données brutes ou dérivées reçues via les API de Google Workspace respecte la Politique relative aux données utilisateur des services API de Google, notamment les exigences d’utilisation limitée. Ces données ne servent pas à créer, entraîner ni améliorer des modèles généralisés d’intelligence artificielle ou d’apprentissage automatique. Elles ne sont ni vendues ni utilisées à des fins de publicité personnalisée.
Rendez-vous bien-être non médicaux
Ni diagnostic ni traitement. Pour toute question de santé, consultez un professionnel de santé.
Pour organiser le rendez-vous, nous traitons l’identité et les coordonnées utiles, l’activité, la date, l’horaire, le format, le professionnel choisi et les participants. Le professionnel reçoit ces informations de planning, mais la réservation ne lui donne pas accès au dossier habituel du client, à son alimentation, son poids, son évolution, ses plans, ses entraînements, ses analyses, ses blessures, ses symptômes, ses médicaments ni ses photos. Les photos privées restent exclues.
Pendant la réunion, la personne peut montrer volontairement des informations depuis son propre appareil. Cela n’ouvre pas son dossier au professionnel, ne crée pas d’autorisation permanente et ne permet pas au professionnel de les conserver dans Hatipikal ni de demander qu’elles lui soient envoyées par un autre canal.
Si le rendez-vous est payant, nous conservons l’identité fiscale et les coordonnées du vendeur et du professionnel, leur vérification opérationnelle par Stripe, l’accord accepté et son empreinte, les pourcentages, le prix, la transaction, les remboursements, les transferts et les litiges. Ces données sont utilisées pour exécuter le contrat, prévenir la fraude, traiter les réclamations, effectuer les rapprochements et respecter les obligations comptables, fiscales et d’information incombant aux plateformes, y compris DAC7 lorsque celui-ci est applicable. Stripe vérifie l’identité et le compte financier ; Hatipikal ne stocke pas les données complètes de la carte.
Pour rapprocher les remboursements, nous enregistrons également, par devise et partie économique, les montants récupérés par annulation, les frais non remboursés par Stripe, la commission acquise de Hatipikal, le solde attribué au vendeur ou au professionnel et les compensations appliquées aux répartitions futures. Ces écritures sont traçables et idempotentes, et sont liées à l’opération et aux parties par l’identité de leur compte. Elles ne modifient pas le montant à rembourser à l’acheteur et ne contiennent pas les données complètes de la carte.
Les informations relatives à la traçabilité du commerçant sont conservées pendant toute la durée de la relation et pendant six mois après sa fin lorsque le règlement sur les services numériques est applicable. Les pièces justificatives commerciales sont conservées pendant six ans et les éléments de diligence DAC7 entre cinq et dix ans à compter de la période déclarable, sans préjudice des interruptions légales, des réclamations ou d’un gel de conservation. Les invitations refusées qui ne donnent lieu à aucune opération sont supprimées ou anonymisées à l’expiration de leur délai opérationnel. Tu peux exercer tes droits par les canaux indiqués dans la présente politique.
8. Sous-traitants, prestataires et transferts
Pour faire fonctionner Hatipikal, nous pouvons faire appel à des prestataires techniques pour l’hébergement, les bases de données, les sauvegardes, les e-mails, la messagerie, les paiements, l’intelligence artificielle, le traitement de documents, le stockage de fichiers, Google et d’autres services nécessaires pour fournir les fonctionnalités demandées. Parmi les prestataires actuellement utilisés figurent OpenAI, Anthropic et NVIDIA pour les fonctionnalités d’intelligence artificielle décrites dans cette politique ; Google pour l’accès, l’agenda, les contacts, Meet, les e-mails, les polices et Firebase Cloud Messaging ; LinkedIn pour identifier le profil qui autorise l’accès au moyen de son nom et de son adresse e-mail, connecter des comptes publicitaires et mesurer les campagnes lorsque le coach active cette intégration ; Apple pour envoyer des notifications push ; Stripe pour les paiements ; Twilio pour vérifier les numéros de téléphone ; Microsoft pour vérifier les adresses e-mail ; Resend pour l’envoi d’e-mails ; et HostSuAr, avec l’infrastructure de Leaseweb Netherlands B.V. aux Pays-Bas, pour l’hébergement, les bases de données, les fichiers, les journaux et les sauvegardes. Ces prestataires agissent, selon le cas, en tant que sous-traitants ou fournisseurs de services et ne doivent pas utiliser les données à des fins propres sans rapport avec Hatipikal. Cloudflare Developer Platform est utilisée pour signaler en temps réel une nouvelle activité dans un chat : elle reçoit des métadonnées techniques de connexion, des identifiants pseudonymes et un signal sans contenu, mais ne reçoit ni le texte du message, ni les fichiers, les noms, les adresses e-mail ou l’identifiant interne de la conversation. L’exécution du canal est limitée à la juridiction européenne disponible pour Durable Objects ; certains identifiants et journaux techniques du fournisseur peuvent être traités hors de l’EEE selon les garanties applicables.
Sur les domaines canoniques, Cloudflare Turnstile peut vérifier que la personne qui tente de se connecter ou de demander la réinitialisation de son mot de passe est bien une personne. Cloudflare reçoit le jeton du défi et des signaux techniques provenant du navigateur et de la connexion ; Hatipikal ne lui transmet ni l’adresse e-mail, ni le mot de passe, ni le contenu du formulaire lors de la vérification.
Dans le cadre du programme pilote de génération visuelle, Hatipikal conserve l’image obtenue dans un stockage local privé pendant 30 jours, puis la supprime automatiquement. Pour cette fonctionnalité, Hatipikal fait appel à des prestataires spécialisés dans la génération audiovisuelle. Le prestataire technique peut conserver temporairement le fichier généré jusqu’à 14 jours et les journaux de la tâche—comme le prompt et les métadonnées techniques—jusqu’à deux mois. L’image n’est remise qu’après vérification de la session et de son appartenance au compte qui a demandé la génération.
Si vous connectez volontairement Instagram, Facebook, TikTok ou LinkedIn, Hatipikal lira uniquement le compte ou la page sélectionnés, vos propres publications et les statistiques disponibles afin de personnaliser les recommandations, sans publier ni modifier de contenu. L'analyse par intelligence artificielle nécessite une autorisation spécifique supplémentaire : seuls des extraits minimisés de vos propres textes et des chiffres de performance sont envoyés à OpenAI. Les images, vidéos, commentaires, abonnés, messages, jetons et clés ne sont pas envoyés. Vous pouvez retirer cette autorisation et supprimer les rapports sans déconnecter les comptes.
Les images importées par l’utilisateur —photos de progression, analyses faciales, photos de repas, photos de profil et images jointes à un incident technique— sont stockées depuis le 24 août 2026 sur Bunny.net (BunnyWay d.o.o., Slovénie). Hatipikal a configuré la zone avec un stockage principal en Allemagne, une réplique en Suède et une diffusion limitée à l’Europe ; l’exportation assainie et indépendante de cette configuration reste à mettre en place. Il n’existe aucune version publique du fichier, et chaque affichage est généré après vérification que la personne qui le demande est la personne propriétaire, un coach autorisé ou l’équipe d’administration de la plateforme ; le lien généré expire au bout de quelques minutes. Hatipikal ne conserve pas de seconde copie permanente sur son serveur. Lorsque l’utilisateur supprime une image ou son compte, la suppression est demandée au fournisseur et n’est considérée comme effective qu’après confirmation de sa part.
Le téléversement d’une photo ne nécessite pas d’approbation supplémentaire pour chaque image. Les photos et analyses demandées pour votre suivi reposent sur votre consentement en vigueur pour les données de santé. Nous respectons les retraits explicites antérieurs. Publier une image exige de disposer des droits nécessaires ; cela se fait depuis le contenu où vous l’ajoutez, sans autre panneau d’approbation.
Les photos fournies par les coachs pour les pages de destination, les équipes, les formulaires, les catalogues, les activités, les promotions et les exercices sont également stockées dans Bunny. Les images destinées à être publiées ne sont affichées publiquement que lorsqu’elles sont liées à un contenu public actif. Vous pouvez les retirer depuis le profil ou le contenu où vous les avez ajoutées. Toute personne qui y apparaît peut demander leur retrait via « Signaler un contenu ». Lors du retrait d’une image, Hatipikal bloque sa diffusion et procède à sa suppression ; les copies déjà téléchargées par des tiers ne peuvent pas être récupérées. Les images destinées à ces usages sont préparées sans métadonnées EXIF ni localisation GPS. Les images de justificatifs financiers sont conservées dans Bunny avec leurs octets d’origine intacts, sous accès restreint. Leur conservation suit l’obligation applicable au document, y compris lorsqu’il doit être conservé après la fermeture d’un compte.
Cloudinary reste réservé aux ressources éditoriales sélectionnées par Hatipikal, notamment les images par défaut des modèles. Remplacer une photo par défaut par une photo personnelle en fait un contenu fourni par l’utilisateur, qui est stocké dans Bunny.
L'hébergement principal de HostSuAr se situe aux Pays-Bas. Le stockage privé configuré sur Bunny utilise l'Allemagne et la Suède. Choisir une région européenne n'exclut pas à lui seul des accès de support, des services auxiliaires ou des sous-traitants ultérieurs depuis d'autres pays.
Un transfert hors de l'Espace économique européen requiert une décision d'adéquation applicable ou des garanties prévues au chapitre V du RGPD, telles que les clauses contractuelles types de la Commission européenne et, le cas échéant, des mesures complémentaires. L'acceptation de la présente politique ne remplace pas ces garanties.
L'accord de traitement de Cloudflare intègre des clauses contractuelles types pour les transferts restreints qu'il prévoit. Vous pouvez consulter ses conditions et demander à Hatipikal des informations sur la destination ainsi qu'une copie des garanties applicables à un traitement déterminé, les parties confidentielles étant dûment protégées, en écrivant à info@hatipikal.com.
https://www.cloudflare.com/cloudflare-customer-dpa/
https://www.cloudflare.com/gdpr/subprocessors/cloudflare-services/
9. Durée de conservation
Nous conservons les données tant que le compte est actif ou tant qu’elles sont nécessaires pour fournir le service, respecter les obligations légales, résoudre les incidents ou maintenir la sécurité. L’utilisateur peut demander la suppression complète de son compte et des données fournies via la plateforme en écrivant à l’adresse de contact. Lorsqu’il existe des obligations légales, fiscales, contractuelles ou de sécurité, certains enregistrements peuvent être conservés bloqués pendant la durée strictement nécessaire.
Pour éviter que la restauration d’une sauvegarde ne réactive un compte déjà supprimé, nous conservons temporairement un registre technique minimal de l’identifiant du compte supprimé. Cet identifiant est stocké sous forme chiffrée, séparément de la base de données opérationnelle et avec un accès restreint, uniquement pendant la durée nécessaire pour couvrir la rotation des sauvegardes et attester l’exécution de la demande.
Les délais suivants font partie de notre politique de conservation. Ils courent à compter du fait indiqué, s'appliquent également aux résultats d'IA associés et ne signifient pas que la résiliation efface immédiatement toutes les copies. Une obligation légale ou une réclamation en cours peut imposer de conserver uniquement les enregistrements nécessaires, bloqués pour tout usage ordinaire.
Les délais d'utilisation et d'effacement concernent les systèmes actifs. Les sauvegardes suivent le cycle de rotation indiqué à la fin. Les études faciales ou sportives associées à un compte lié et approuvé suivent la règle générale applicable aux données de santé.
- Compte : tant qu'il est actif. La politique prévoit d'avertir après 24 mois sans activité et d'anonymiser après 36 mois. Données de santé, études, analyses et suivi personnel : tant qu'elles sont nécessaires et qu'un consentement est en vigueur ; retrait de l'usage actif et suppression prévue dans les 30 jours suivant le retrait du consentement ou la suppression du compte.
- Photographies de repas : trois mois à compter de la date de l'enregistrement. Études faciales et sportives de personnes sans compte Hatipikal associé et approuvé : 90 jours à compter de leur création, ou avant si elles demandent leur suppression depuis le lien privé.
- Preuves minimales des consentements et des contrats : cinq ans à compter de la fin de la relation. Demandes d'exercice de droits : cinq ans à compter de leur clôture. Archives d'exportation de données : sept jours.
- Messages : deux ans à compter du dernier message ou de la clôture de la conversation. Pièces jointes : jusqu'à 90 jours, sauf si elles restent nécessaires à une conversation ouverte. Contacts potentiels sans relation contractuelle : 12 mois à compter de la dernière interaction.
- Documentation comptable et fiscale : six ans à compter de la dernière écriture ou du dernier enregistrement, sans préjudice de délais légaux spéciaux ou interrompus. Opérations commerciales et litiges : cinq ans à compter de l'opération ou de la clôture du litige ; six ans s'ils font partie de la documentation comptable ou fiscale.
- Copies transitoires de requêtes, caches, tâches et erreurs d'IA : jusqu'à 30 jours selon la politique de conservation. Journaux de sécurité ordinaires : 12 mois ; événements critiques de l'audit central : 24 mois. Les obligations et réclamations applicables peuvent prolonger uniquement les enregistrements concernés.
- Sauvegardes : la rotation documentée de l'hébergement peut conserver des points de restauration jusqu'à 15 mois. Les données supprimées ne doivent pas revenir à l'usage ordinaire lors de la restauration d'une sauvegarde ; les demandes de suppression doivent être réappliquées avant de reprendre cet usage.
10. Sécurité
Les mots de passe sont stockés chiffrés via un hash sécurisé. L’accès est protégé par session, approbation de l’utilisateur, enregistrements de consentement et contrôles d’administrateur. Les photos, documents et fichiers sont stockés dans des emplacements dédiés au fonctionnement de la plateforme et doivent être traités comme des informations personnelles s’ils identifient une personne ou contiennent des données sensibles.
11. Cookies, analyses et stockage local
Nous utilisons des cookies techniques de session et le stockage local du navigateur pour maintenir ta connexion, mémoriser la langue, l’état de l’interface et les préférences nécessaires au bon fonctionnement de l’application. Les pages publiques utilisent aussi des identifiants aléatoires internes pour distinguer les visites et les visiteurs, sans enregistrer l’adresse IP ni l’agent utilisateur complet. Hatipikal conserve sous une forme agrégable la source, la campagne, le domaine référent, le type général d’appareil et les sections pertinentes consultées afin de présenter au coach les performances de sa page et ses conversions.
Sur les pages publiques où la publicité est activée, les paramètres d'attribution de la visite (comme les UTM et les identifiants de clic) ne sont enregistrés qu'après l'acceptation du consentement publicitaire et sont supprimés du navigateur lors de son retrait. Google Ads, LinkedIn Insight Tag, TikTok Pixel et Events API, ainsi que Meta Pixel et Conversions API, requièrent le consentement publicitaire et sont limités au compte ou au pixel que le coach a sélectionné.
Google Analytics et PostHog requièrent le consentement de mesure. Google Analytics reçoit une référence pseudonymisée du coach, le chemin du site et la langue de celui-ci, jamais l'adresse e-mail du coach. PostHog utilise la région européenne et enregistre les pages vues et les événements fonctionnels explicites ; il ne reçoit ni noms, ni adresses e-mail, ni photographies, ni contenu de formulaires, ni données de santé, et maintient désactivés l'enregistrement des sessions et la capture automatique générale. Refuser ces options permet de continuer à utiliser les fonctionnalités de la page.
Chaque coach est responsable de la finalité et du contenu de ses campagnes. Hatipikal fournit le mécanisme technique et enregistre les conversions de contact uniquement pour le compte publicitaire sélectionné. Les balises publicitaires et leurs événements côté serveur requièrent le consentement publicitaire ; les outils de mesure requièrent le consentement de mesure.
Le choix s'effectue par catégories — indispensables, mesure et publicité — et, au sein de celles-ci, fournisseur par fournisseur. Refuser coûte autant qu'accepter et le choix peut être modifié ou retiré à tout moment depuis ce panneau, qui supprime les identifiants accessibles sur ce domaine : . Chaque consentement et chaque retrait sont enregistrés avec la date et la version du texte affiché.
Inventaire des cookies et du stockage
Cet inventaire distingue les cookies du stockage local ou de session. Les entrées de mesure et de publicité de tiers correspondent uniquement aux intégrations activées sur la page et acceptées par vous. Les durées des tiers sont celles publiées par défaut par le fournisseur ; elles peuvent être renouvelées par l'usage et le navigateur peut les raccourcir. Elles n'équivalent pas à la durée de conservation des données sur leurs serveurs.
| Nom ou motif | Fournisseur | Finalité | Type et catégorie | Durée |
|---|---|---|---|---|
hatipikal_utilidades | Hatipikal | Accès et sécurité de la session | Cookie Fonctionnel | Jusqu’à 30 jours |
hpm_aud | Hatipikal | Lier au navigateur l'accès privé aux images | Cookie Fonctionnel | 24 heures |
hatipikal_client_active_coach_email | Hatipikal | Mémoriser le coach sélectionné | Cookie Fonctionnel | 180 jours |
hatipikal-ui-language | Hatipikal | Mémoriser la langue choisie | Cookie Fonctionnel | Un an |
hatipikal-blood-mode; ca_calendar_view; cact_calendar_view; ca_scope_filter; cact_scope_filter; ca_country_filter; cact_country_filter | Hatipikal | Mémoriser les vues et filtres choisis | Cookie Fonctionnel | Un an |
hatipikal_finance_filters | Hatipikal | Mémoriser les filtres financiers choisis | Cookie Fonctionnel | 180 jours |
hatipikal_challenge_custom_place; hatipikal_challenge_custom_content_type | Hatipikal | Conserver les préférences du générateur de défis | Cookie Fonctionnel | 90 jours |
hatipikal_cycle_guide_reviewed_days; hatipikal_cycle_guide_completed_tasks; hatipikal_cycle_guide_selected_day; hatipikal_cycle_guide_active_group | Hatipikal | Mémoriser la progression et la sélection dans le guide des cycles | Cookie Fonctionnel | Un an |
hatipikal-cookie-consent-v1 | Hatipikal | Mémoriser votre choix de cookies et son justificatif | Stockage local Fonctionnel | Sans expiration automatique ; cesse d'attester le choix lorsque la version de l'avis change |
hatipikal-ui-language; hatipikal-language; hatipikal-sw-version; hatipikal_finance_filters; hatipikal_favorites_v1; hatipikal-command-recents-v1; hatipikal:select-history:v1:*; hatipikal-capture-table-preferences-v1; hatipikal-chat-outbox-v1 | Hatipikal | Préférences et données de travail dans ce navigateur | Stockage local Fonctionnel | Sans expiration automatique ; jusqu'à sa suppression ou au remplacement de la préférence |
hbl-ca-hist-* | Hatipikal | Continuité de l'assistant demandé | Stockage local Fonctionnel | Écarté à l'ouverture de l'assistant 24 heures après le dernier enregistrement ou lors du retrait de son autorisation |
prToast; hatipikal.clientActivityPosition; hatipikal-coach-forms-snapshot | Hatipikal | Conserver temporairement le travail dans l'onglet | Stockage de session Fonctionnel | Pendant la session de l'onglet |
hatipikal-ad-attribution-v1 | Hatipikal | Attribuer les visites aux campagnes publicitaires | Stockage local Publicité | Sans expiration automatique ; jusqu'au retrait de la publicité ou à l'effacement des données du site |
_ga; _ga_* | Google Analytics Source officielle | Distinguer les visiteurs et les sessions | Cookie Mesure d’audience | Deux ans par défaut |
ph_*; _ph_* | PostHog Source officielle | Distinguer les visites et les événements fonctionnels | Cookie et stockage local Mesure d’audience | Cookie : 365 jours par défaut ; stockage local sans expiration automatique, jusqu'au retrait ou à l'effacement |
_gcl_au; _gcl_aw; _gcl_dc | Google Ads Source officielle | Attribuer les conversions aux annonces | Cookie Publicité | 90 jours par défaut |
_fbp; _fbc | Meta Source officielle | Attribuer les conversions aux annonces | Cookie Publicité | Durée définie par le fournisseur ; consultez sa politique |
li_sugr; UserMatchHistory; AnalyticsSyncHistory; li_fat_id; bcookie; lidc | LinkedIn Source officielle | Mesure et attribution publicitaire | Cookie Publicité | li_sugr : 90 jours ; UserMatchHistory, AnalyticsSyncHistory et li_fat_id : 30 jours ; bcookie : un an ; lidc : 24 heures |
_ttp; ttcsid_*; ttclid | TikTok Source officielle | Mesure et attribution publicitaire | Cookie Publicité | 13 mois à compter de la dernière utilisation, selon le fournisseur |
__cf_bm; cf_clearance; _cfuvid | Cloudflare Source officielle | Protection contre les bots et défis, lorsqu'ils sont activés | Cookie Fonctionnel | __cf_bm : 30 minutes d'inactivité ; _cfuvid : session ; cf_clearance : selon la durée du défi configurée |
Vous pouvez retirer la mesure et la publicité dans le panneau des cookies. Hatipikal arrête ses envois et supprime les identifiants accessibles sur ce domaine ; elle ne peut pas effacer d'ici des cookies d'un autre domaine. Pour ces cookies et pour le stockage local sans expiration, utilisez également les paramètres de données de site de votre navigateur. Effacer le choix fait que nous vous le redemanderons ; désactiver les cookies fonctionnels peut affecter l'accès et vos préférences.
12. Droits et suppression du compte
L’utilisateur peut demander l’accès, la rectification, la suppression, l’opposition, la limitation du traitement, la portabilité si c’est possible et le retrait du consentement en écrivant à info@hatipikal.com. Tu peux aussi déposer une réclamation auprès de l'autorité de contrôle compétente si tu estimes que le traitement ne respecte pas la réglementation.
La suppression, l’accès, l’exportation, la rectification ou la limitation peuvent être demandés via le formulaire de gestion des données ou par e-mail. La demande doit permettre d’identifier le compte et nous pourrons vérifier l’identité avant de l’exécuter.
13. Mineurs
Hatipikal est exclusivement réservé aux personnes âgées de 18 ans ou plus. Nous n’acceptons aucun compte de mineur, même avec l’autorisation de ses représentants légaux. Si nous détectons qu’un compte ou des informations concernent un mineur, nous pourrons bloquer l’accès, vérifier l’âge et supprimer les données, à l’exception des données minimales devant être temporairement conservées pour respecter une obligation légale ou justifier les mesures prises.
14. Limites liées à la santé
Hatipikal propose des outils de soutien pour l’organisation, le suivi, l’entraînement et la nutrition. Ses contenus ne remplacent pas un médecin, un diététicien-nutritionniste, un kiné, un psychologue ni aucun professionnel de santé. L’utilisateur doit consulter un professionnel qualifié avant de commencer ou modifier un plan en cas de maladie, blessure, grossesse, prise de médicaments, trouble alimentaire ou toute condition de santé importante.
Hatipikal n'est pas un service d'urgence et vos messages ne font pas l'objet d'une surveillance destinée à traiter les urgences. En cas d'urgence médicale, appelez le 112 en Espagne et dans l'Union européenne, ou le numéro d'urgence de votre pays. N'attendez pas de réponse de la plateforme ni de votre coach.
15. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter des changements dans l’application, de nouvelles intégrations ou des exigences légales. La version publiée à cette URL sera toujours la version en vigueur.