Politique de confidentialité
Comment Wellap collecte, utilise et protège vos données personnelles.
1. Identité du responsable du traitement
Le responsable du traitement des données personnelles est :
Wellap SAS
SIREN : 942 272 592
Siège social : 6 Rue de l'Indre, 44000 Nantes
Représentant légal : Antoine Guittet
Contact : aguittet@wellap.fr
Wellap édite deux applications connectées : Wellap Pro (pour les professionnels du bien-être animal — vétérinaires, toiletteurs, pensions, éducateurs, éleveurs, promeneurs, ostéopathes) et Wellap (pour les propriétaires d'animaux).
2. Données personnelles collectées
Selon votre usage, Wellap collecte les catégories de données suivantes :
- Compte utilisateur — adresse email, prénom, nom, mot de passe (haché), numéro de téléphone, langue préférée, photo de profil (facultative), type de compte.
- Pour les professionnels — raison sociale, SIRET, forme juridique, adresse, spécialités, diplômes, horaires, CGV, photos, identifiants de paiement (Stripe Connect).
- Pour les particuliers — informations sur leurs animaux (nom, espèce, race, sexe, date de naissance, identification, antécédents médicaux, vaccinations, traitements, photos).
- Données de rendez-vous et de soins — historique des rendez-vous, comptes rendus de consultation, ordonnances, documents médicaux téléversés, motifs, notes du praticien.
- Données de facturation — factures, devis, avoirs, paiements, acomptes. Les coordonnées bancaires ne sont jamais stockées par Wellap : elles sont gérées directement par Stripe (PCI-DSS).
- Communications — messages échangés via la messagerie interne, photos partagées, tickets de support.
- Données techniques — adresse IP, type d'appareil, OS, version de l'application, identifiant de session, journaux d'erreurs, jeton de notifications push.
- Données de localisation — uniquement lorsque l'utilisateur autorise expressément la recherche de professionnels à proximité. La position est utilisée à la volée, jamais stockée.
3. Finalités du traitement
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion du compte | Identité, contact | Exécution du contrat |
| Prise et gestion de rendez-vous | Compte, animal, créneau, motif | Exécution du contrat |
| Suivi médical et historique | Fiches sanitaires, comptes rendus, ordonnances | Exécution du contrat |
| Facturation et paiement | Identité, montants, factures, Stripe | Obligation légale + contrat |
| Synchronisation calendrier (Google / Outlook) | Tokens OAuth, événements | Consentement |
| Messagerie client / professionnel | Contenu des messages | Exécution du contrat |
| Notifications push | Jeton de l'appareil | Consentement |
| Recherche géographique de professionnels | Position approximative ponctuelle | Consentement |
| Statistiques d'usage anonymisées | Journaux, métriques | Intérêt légitime |
| Lutte contre la fraude et sécurité | Logs techniques | Intérêt légitime |
| Sollicitations commerciales (newsletter) | Consentement (opt-in) |
4. Destinataires et sous-traitants
Vos données sont accessibles aux équipes Wellap strictement habilitées, au professionnel que vous avez choisi, ainsi qu'aux sous-traitants techniques suivants, encadrés par des clauses RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Authentification, base de données, stockage | UE — Francfort |
| OVHcloud | Hébergement applicatif | France |
| Stripe Payments Europe | Paiements et facturation | UE — Irlande |
| Google LLC | Connexion Google, Places, Calendar | États-Unis (CCT + DPF) |
| Microsoft Corporation | Connexion Microsoft, Outlook Calendar | États-Unis (CCT + DPF) |
| Fournisseur emails transactionnels | Confirmations, rappels | Union européenne |
| Apple APNs | Notifications iOS | États-Unis (CCT + DPF) |
| Firebase Cloud Messaging | Notifications Android | États-Unis (CCT + DPF) |
Wellap ne vend ni ne loue vos données à des tiers.
5. Transferts hors Union européenne
Lorsqu'un sous-traitant traite des données depuis les États-Unis (Google, Microsoft, Apple), le transfert est encadré par les Clauses Contractuelles Types de la Commission européenne et, lorsqu'applicable, par la certification au EU-US Data Privacy Framework.
6. Durée de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur actif | Tant que le compte existe |
| Compte supprimé | Effacement sous 30 jours (sauf obligations légales) |
| Factures et pièces comptables | 10 ans (Code de commerce) |
| Comptes rendus médicaux | 10 ans (recommandation Ordre des Vétérinaires) |
| Journaux techniques | 12 mois |
| Tokens OAuth (Google / Microsoft) | Tant que la synchronisation est active |
7. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez à tout moment des droits suivants :
- Droit d'accès à vos données
- Droit de rectification des données inexactes
- Droit à l'effacement (« droit à l'oubli »), sous réserve des obligations légales
- Droit à la limitation du traitement
- Droit à la portabilité de vos données dans un format structuré
- Droit d'opposition au traitement fondé sur l'intérêt légitime
- Droit de retirer votre consentement à tout moment
- Droit de définir des directives post-mortem sur le sort de vos données
Pour exercer ces droits, contactez aguittet@wellap.fr en précisant l'objet et en joignant une preuve d'identité. Wellap répond sous un mois.
En cas de désaccord, vous avez le droit de saisir la CNIL (3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 — www.cnil.fr).
8. Sécurité
Wellap met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement TLS 1.2+ pour tous les échanges client/serveur
- Mots de passe stockés sous forme hachée (bcrypt via Supabase Auth)
- Authentification à deux facteurs disponible
- Cloisonnement strict des données par établissement (Row Level Security PostgreSQL)
- Journalisation des accès sensibles
- Sauvegardes quotidiennes chiffrées
- Tests de sécurité réguliers (audits internes, dépendances)
9. Cookies et traceurs
L'application web utilise des cookies strictement nécessaires (authentification, préférence linguistique, mode sombre). Aucun cookie publicitaire n'est déposé. Les applications mobiles stockent localement votre session via le mécanisme natif sécurisé (Keychain iOS / Encrypted Shared Preferences Android).
10. Mineurs
Wellap n'est pas destiné aux mineurs de moins de 16 ans. Si vous êtes le représentant légal d'un mineur utilisateur, vous pouvez exercer ses droits via notre contact.
11. Modifications
Wellap peut faire évoluer cette politique. Toute modification substantielle vous sera notifiée par email et/ou via l'application au moins 30 jours avant son entrée en vigueur.
12. Contact
Pour toute question relative à vos données personnelles : aguittet@wellap.fr
Pour toute question commerciale : contact@wellap.fr
Dernière mise à jour : 28/05/2026