Politique de Confidentialité
Dernière mise à jour : 19 juin 2026
La présente Politique de Confidentialité décrit la manière dont Holyn's Connect (accessible à l'adresse app.akady-holyns.fr) collecte, utilise, conserve et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi Informatique et Libertés modifiée.
En utilisant notre plateforme, vous reconnaissez avoir pris connaissance de la présente politique. Si vous n'acceptez pas ces conditions, veuillez ne pas utiliser nos services.
1. Responsable du traitement
DERRIDJ LYNDA
Auto-entrepreneur (micro-entreprise) en franchise en base de TVA — Art. 293 B du CGI
Nom commercial : Akady Holyn's Agency
SIREN : 981 783 947 — SIRET : 981 783 947 00014
3 Rue de l'Arrivée, 75015 Paris, France
Plateforme de mise en relation entre particuliers et professionnels du service à domicile
E-mail : contact@akady-holyns.fr
Site : app.akady-holyns.fr
Le responsable du traitement est la personne physique qui détermine les finalités et les moyens du traitement de vos données personnelles. Pour toute question relative à la protection de vos données, vous pouvez contacter DERRIDJ LYNDA à l'adresse ci-dessus.
Délégué à la Protection des Données (DPO)
En raison de la taille de la structure (micro-entreprise), la désignation d'un Délégué à la Protection des Données n'est pas obligatoire au sens de l'article 37 du RGPD. DERRIDJ LYNDA assume personnellement la fonction de référent RGPD et reste votre interlocuteur unique pour toute question relative à vos données personnelles, joignable à contact@akady-holyns.fr.
2. Données collectées
Nous collectons différentes catégories de données personnelles selon votre utilisation de la plateforme. La liste ci-dessous reprend l'intégralité des champs persistants en base de données :
2.1 Données d'identité
- Nom et prénom
- Adresse e-mail (identifiant unique du compte)
- Numéro de téléphone
- Adresse postale
- Mot de passe (jamais stocké en clair — hashé via bcrypt 12 rounds avec salage individuel)
- Rôle sur la plateforme (client, prestataire, prestataire pro, admin)
- Secret 2FA TOTP (chiffré) si l'authentification à deux facteurs est activée
2.2 Données de connexion et techniques
- Adresse IP de connexion (table
user_sessionsetlogin_attempts) - Empreinte de session (token JWT hashé SHA-256, jamais en clair)
- Type de navigateur et version (User-Agent)
- Système d'exploitation et type d'appareil
- Horodatage de dernière connexion (
last_login_at) et historique des tentatives de connexion (réussies et échouées) pour la détection d'intrusion - Pages consultées et journaux applicatifs
2.3 Données de profil
- Photo de profil et photo de couverture
- Biographie et description (champ
bio) - Ville, code département et zone géographique d'intervention
- Coordonnées GPS (
latitude/longitude) pour la recherche de prestataires à proximité (matching géospatial PostGIS) - Compétences, spécialités déclarées et liens sociaux
- Badge, score de confiance (
trust_score), note moyenne et nombre d'avis - Pour les prestataires : SIRET vérifié (cross-check API officielle) et tarif horaire
2.4 Documents professionnels
Aujourd'hui, aucun document n'est demandé. Le seul élément professionnel collecté est le numéro SIRET, lorsqu'il est renseigné, accompagné des données publiques renvoyées par le répertoire officiel des entreprises (statut, date de création, activité).
Collectes passées, aujourd'hui supprimées. Entre mars et juillet 2026, la plateforme a demandé une pièce d'identité, un extrait Kbis et un extrait de casier judiciaire (bulletin n° 3). Un exemplaire de chacun a été déposé, par un seul compte. Ces trois documents ont été définitivement supprimés le 20 juillet 2026 : aucun fichier ne subsiste sur nos serveurs. Seules la décision de l'administrateur et sa date sont conservées.
Nous n'avons jamais collecté de diplôme, de certification, ni d'attestation d'assurance.
2.5 Données de paiement
- Les paiements sont traités exclusivement par notre prestataire Stripe, certifié PCI DSS Niveau 1
- Holyn's Connect ne stocke aucune donnée bancaire (numéro de carte, CVV, IBAN) sur ses serveurs
- Nous conservons uniquement les identifiants techniques fournis par Stripe :
stripe_account_id(presta),stripe_customer_id(client), identifiants de PaymentIntent, montants et statuts des transactions (tablepayment_escrows) - Statut du compte Stripe Connect (
stripe_account_status) pour les prestataires
2.6 Données d'activité sur la plateforme
- Missions créées, descriptions et statuts associés
- Messages échangés dans la messagerie intégrée (table
messages) - Avis et notes laissés ou reçus (tables
reviewsetavis_clients), incluant les commentaires en texte libre - Notifications reçues (table
notifications) - Points de fidélité, parrainages et badges obtenus
- Journal d'audit des actions sensibles (table
audit_logs) — voir section 9 Sécurité - Historique des demandes d'export RGPD (table
data_export_requests)
3. Finalités et bases légales du traitement
Chaque traitement de données repose sur une base légale prévue par le RGPD :
| Finalité | Base légale |
|---|---|
| Création et gestion de votre compte utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Mise en relation entre clients et prestataires | Exécution du contrat (art. 6.1.b RGPD) |
| Traitement des paiements et facturation | Exécution du contrat (art. 6.1.b RGPD) |
| Vérification de l'identité des prestataires | Intérêt légitime (art. 6.1.f RGPD) — sécurité de la plateforme |
| Envoi de notifications transactionnelles (confirmations, rappels, devis, avis) | Exécution du contrat (art. 6.1.b RGPD) |
| Envoi de communications commerciales, newsletters et récapitulatifs quotidiens de messages non lus | Consentement (art. 6.1.a RGPD) — révocable à tout moment |
| Mesure d'audience anonymisée (Google Analytics 4) | Consentement (art. 6.1.a RGPD) — cookie déclenché uniquement après acceptation explicite via la bannière |
| Amélioration de la plateforme et analyses internes | Intérêt légitime (art. 6.1.f RGPD) |
Prévention de la fraude, paper trail d'audit et sécurité (table audit_logs) |
Intérêt légitime (art. 6.1.f RGPD) et conformité art. 30 RGPD (registre des activités de traitement) |
| Vérification KYC des prestataires (lutte anti-blanchiment) | Obligation légale (art. 6.1.c RGPD) — dispositif TRACFIN |
| Conservation des factures et justificatifs comptables | Obligation légale (art. 6.1.c RGPD) — Code de commerce |
| Réponse aux demandes des autorités compétentes | Obligation légale (art. 6.1.c RGPD) |
4. Durée de conservation
Vos données personnelles sont conservées pendant une durée proportionnée à la finalité pour laquelle elles ont été collectées :
| Type de données | Durée de conservation |
|---|---|
| Données de compte (identité, profil) — compte actif | Pendant toute la durée de la relation contractuelle |
| Données de compte — compte inactif | 3 ans à compter de la dernière connexion (recommandation CNIL), puis suppression ou anonymisation |
| Données de compte — après suppression demandée par l'utilisateur | Soft-delete pendant 30 jours (fenêtre de rétractation), puis purge définitive sauf obligations légales |
| Pièce d'identité (badge « Identité déclarée (SIRET vérifié) », facultatif) | Supprimée immédiatement après la décision de vérification. Seuls la date et le résultat sont conservés — jamais le document lui-même (minimisation, art. 5.1.c RGPD). |
| Journaux de connexion (logs techniques, tentatives d'authentification) | 12 mois glissants (recommandation CNIL pour les logs de sécurité) |
Journal d'audit des actions sensibles (table audit_logs) |
5 ans (registre RGPD art. 30, alignement obligation comptable) |
| Factures et justificatifs comptables | 10 ans (obligation légale — article L.123-22 du Code de commerce) |
| Données de paiement (identifiants Stripe, escrows) | 10 ans alignement obligation comptable, puis archivage intermédiaire |
| Cookies analytiques (Google Analytics 4) | 13 mois maximum (recommandation CNIL délibération 2020-091) |
| Preuves de consentement (cookies, newsletters) | 3 ans à compter du dernier consentement enregistré |
À l'expiration de ces délais, vos données sont supprimées de manière définitive ou anonymisées de façon irréversible. Certaines données peuvent être conservées au-delà en archivage intermédiaire (accès restreint) pour la défense de droits en justice ou la réponse aux autorités compétentes.
5. Droits des utilisateurs
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15 RGPD) — Obtenir la confirmation que vos données sont traitées et en recevoir une copie
- Droit de rectification (art. 16 RGPD) — Corriger des données inexactes ou incomplètes (directement depuis la page Paramètres ou par e-mail)
- Droit à l'effacement (art. 17 RGPD) — Demander la suppression de vos données, sous réserve des obligations légales de conservation (notamment les obligations comptables et TRACFIN décrites en section 4)
- Droit à la portabilité (art. 20 RGPD) — Disponible immédiatement : depuis votre espace Paramètres, vous pouvez déclencher l'export complet de vos données au format ZIP. L'archive contient 13 catégories de données structurées en JSON (profil, missions, messages, paiements, avis, sessions, notifications, points de fidélité, badges, etc.) et est générée en streaming synchrone — pas de délai d'attente. L'endpoint technique est
POST /api/users/me/exportet nécessite la confirmation de votre mot de passe (limité à 1 export par 24h pour des raisons de sécurité) - Droit d'opposition (art. 21 RGPD) — Vous opposer au traitement de vos données pour des motifs légitimes
- Droit à la limitation du traitement (art. 18 RGPD) — Demander la limitation du traitement dans certains cas prévus par la loi
- Droit de retirer votre consentement à tout moment, sans affecter la licéité du traitement fondé sur le consentement donné préalablement
- Droit de définir des directives post-mortem (art. 85 Loi Informatique et Libertés) — Préciser le sort de vos données après votre décès
Comment exercer vos droits
Pour les droits accessibles directement (rectification de profil, export des données), utilisez l'interface de la plateforme : Paramètres > Confidentialité.
Pour toute autre demande, contactez DERRIDJ LYNDA, référent RGPD :
E-mail : contact@akady-holyns.fr
Courrier postal : DERRIDJ LYNDA — 3 Rue de l'Arrivée, 75015 Paris, France
Merci de préciser votre nom, prénom, adresse e-mail associée au compte et le droit que vous souhaitez exercer. Une pièce justificative d'identité pourra vous être demandée en cas de doute raisonnable sur l'identité du demandeur (art. 12 RGPD).
Nous nous engageons à répondre à votre demande dans un délai de 30 jours à compter de sa réception (extensible à 3 mois en cas de demande complexe, avec information préalable).
Réclamations et médiation
Holyn's Connect est en cours d'adhésion à un service de médiation de la consommation (sous 60 jours). En attendant cette adhésion, vous pouvez signaler tout litige consommateur via la plateforme officielle signal.conso.gouv.fr (DGCCRF) ou contacter directement la Commission nationale informatique et libertés (CNIL) via cnil.fr/fr/plaintes pour toute réclamation RGPD.
CNIL — Commission Nationale de l'Informatique et des Libertés
3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
Tél : 01 53 73 22 22
Plaintes en ligne : cnil.fr/fr/plaintes
6. Cookies
Holyn's Connect utilise des cookies pour assurer le bon fonctionnement de la plateforme et améliorer votre expérience.
6.1 Cookies essentiels (strictement nécessaires)
Ces cookies sont indispensables au fonctionnement de la plateforme et sont exemptés de l'obligation de recueil du consentement au sens de l'article 82 de la loi Informatique et Libertés.
- Cookie de session — Maintien de votre session de navigation
- Cookie d'authentification (JWT) — Identification sécurisée de votre compte
- Cookie CSRF — Protection contre les attaques par falsification de requête inter-sites
- Cookie de préférences — Mémorisation de vos paramètres (langue, thème)
- localStorage
hc_cookies_accepted— Mémorisation de votre choix concernant la bannière de consentement (12 mois)
6.2 Cookies analytiques (Google Analytics 4)
Ces cookies nous permettent de mesurer l'audience et de comprendre comment les utilisateurs interagissent avec la plateforme. Aucun cookie analytique n'est déposé tant que vous n'avez pas explicitement accepté via la bannière de consentement — le script Google Analytics est chargé dynamiquement (lazy-load) uniquement après acceptation, conformément aux recommandations CNIL.
- Nombre de visites et pages consultées
- Durée moyenne des sessions
- Sources de trafic
- IP anonymisée (octet final masqué) avant transmission à Google
- Durée de vie maximale : 13 mois (recommandation CNIL délibération 2020-091)
Vous pouvez à tout moment retirer votre consentement en effaçant la valeur hc_cookies_accepted de votre stockage local ou en utilisant un bloqueur de cookies tiers. Aucun cookie GA4 ne sera plus déposé lors de votre prochaine visite tant que vous n'aurez pas explicitement réaccepté.
6.3 Cookies publicitaires
Holyn's Connect n'utilise aucun cookie publicitaire. Nous ne diffusons pas de publicité ciblée et ne partageons aucune donnée avec des régies publicitaires tierces.
Vous pouvez gérer vos préférences de cookies à tout moment via les paramètres de votre navigateur. La désactivation des cookies essentiels peut altérer le fonctionnement de la plateforme.
7. Sous-traitants
Pour assurer le fonctionnement de nos services, nous faisons appel aux sous-traitants suivants, sélectionnés pour leur conformité au RGPD et leur niveau de sécurité :
| Sous-traitant | Service | Localisation et garanties |
|---|---|---|
| Brevo (ex-Sendinblue) | Envoi d'e-mails transactionnels (confirmations, réinitialisation de mot de passe, notifications, digests) | France / Union Européenne — RGPD compliant, pas de transfert hors UE |
| Stripe Inc. | Traitement des paiements en ligne et plateforme Stripe Connect pour les prestataires (escrow + transferts) | États-Unis — Certifié PCI DSS Niveau 1, Clauses Contractuelles Types (CCT/SCC) + adhésion au EU-US Data Privacy Framework (DPF) actif depuis 2024 |
| Contabo GmbH | Hébergement de l'infrastructure (serveurs applicatifs, base de données PostgreSQL, cache Redis, sauvegardes chiffrées) | Munich, Allemagne / Union Européenne — Pas de transfert hors UE |
| Google Analytics 4 (Google LLC) | Mesure d'audience anonymisée (uniquement après consentement explicite via la bannière) | États-Unis — Clauses Contractuelles Types (CCT/SCC), IP anonymisée, consentement requis (art. 6.1.a RGPD), conservation maximale 13 mois |
| OVH SAS | Gestion DNS du domaine akady-holyns.fr et serveur SMTP/IMAP de secours pour la réception des e-mails opérationnels |
France / Union Européenne — Pas de transfert hors UE |
Chaque sous-traitant est lié par un contrat de sous-traitance conforme à l'article 28 du RGPD, garantissant un niveau de protection adéquat de vos données. La liste des sous-traitants est mise à jour ici en cas de changement substantiel.
8. Transferts de données hors Union Européenne
Deux sous-traitants impliquent des transferts de données vers les États-Unis :
8.1 Stripe (paiements)
Stripe Inc. traite les paiements et gère les comptes Connect des prestataires depuis ses infrastructures aux États-Unis. Les transferts sont encadrés par :
- Clauses Contractuelles Types (CCT/SCC) approuvées par la Commission Européenne (décision 2021/914), assurant un niveau de protection équivalent à celui garanti au sein de l'UE
- Adhésion de Stripe au EU-US Data Privacy Framework (DPF) active depuis 2024 (décision d'adéquation de la Commission Européenne du 10 juillet 2023)
- Certification PCI DSS Niveau 1 garantissant les plus hauts standards de sécurité pour les données de paiement
- Mesures techniques et organisationnelles supplémentaires (chiffrement de bout en bout, contrôle d'accès, audits annuels)
8.2 Google Analytics 4 (mesure d'audience)
Google LLC héberge l'infrastructure GA4 aux États-Unis. Les garanties applicables sont :
- Clauses Contractuelles Types (CCT/SCC) signées par Google
- Adhésion au EU-US Data Privacy Framework (DPF)
- Consentement explicite et révocable de votre part avant tout dépôt de cookie (voir section 6.2)
- Anonymisation de l'adresse IP (octet final masqué) avant transmission
Aucun autre transfert de données hors de l'Union Européenne n'est effectué. L'hébergement principal (Contabo, Allemagne), l'envoi d'e-mails (Brevo, France) et la gestion DNS/SMTP de secours (OVH, France) sont entièrement réalisés au sein de l'UE.
9. Sécurité des données
Holyn's Connect met en oeuvre des mesures techniques et organisationnelles adaptées pour protéger vos données personnelles contre tout accès non autorisé, perte, altération ou divulgation :
- Mots de passe — bcrypt 12 rounds avec salage individuel : les mots de passe ne sont jamais stockés en clair et restent résistants aux attaques par force brute et par dictionnaire (coût de calcul ajustable selon l'évolution matérielle)
- Sessions — JWT signés avec durée de vie limitée, refresh token roté à chaque renouvellement, empreinte SHA-256 stockée en base (jamais le token complet)
- Communications — HTTPS TLS 1.3 exclusivement (TLS 1.0/1.1/1.2 désactivés) : l'ensemble des échanges entre votre navigateur, nos serveurs et nos sous-traitants sont chiffrés de bout en bout
- Protection brute force — fail2ban + rate limiting : détection et blocage automatique des adresses IP malveillantes au niveau système (fail2ban) et applicatif (rate limiting par endpoint)
- Paper trail d'audit — table
audit_logsSQL queryable : enregistrement horodaté des actions sensibles (envois d'e-mails, changements de statut, opérations de paiement, exports RGPD, suspensions de compte) pour conformité à l'article 30 RGPD (registre des activités de traitement) - 2FA TOTP disponible : authentification à deux facteurs compatible avec Google Authenticator, Authy, 1Password, etc. Recommandée pour les comptes administrateurs et les utilisateurs traitant des données sensibles, activable depuis vos paramètres de compte
- Accès restreint — L'accès aux données personnelles est limité au strict nécessaire selon le principe du moindre privilège (least privilege), déclaré (SIRET vérifié) à chaque appel d'API par contrôle d'autorisation (RBAC)
- Sauvegardes chiffrées — Sauvegardes quotidiennes automatisées de la base PostgreSQL avec rétention 30 jours, stockage dans la même région EU que l'infrastructure principale
- Surveillance et alerting — Monitoring temps réel des métriques applicatives et infrastructure, alerting automatique sur détection d'anomalie (ex. taux de rebond e-mails > seuil, tentatives d'intrusion, latence anormale)
En cas de violation de données présentant un risque pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, conformément à l'article 34 du RGPD, et notifierons la CNIL dans un délai de 72 heures (article 33 du RGPD).
10. Modifications de la présente politique
Holyn's Connect se réserve le droit de modifier la présente Politique de Confidentialité à tout moment afin de l'adapter aux évolutions légales, réglementaires ou techniques.
En cas de modification substantielle :
- Vous serez notifié(e) par e-mail à l'adresse associée à votre compte
- La notification sera envoyée au moins 30 jours avant l'entrée en vigueur des modifications
- La date de dernière mise à jour sera indiquée en haut de cette page
Si vous continuez à utiliser la plateforme après l'entrée en vigueur des modifications, vous serez réputé(e) avoir accepté la nouvelle version de la politique. Dans le cas contraire, vous pouvez supprimer votre compte à tout moment.
11. Nous contacter
Pour toute question relative à la présente Politique de Confidentialité ou au traitement de vos données personnelles, contactez-nous :
DERRIDJ LYNDA — Akady Holyn's Agency
Adresse postale : 3 Rue de l'Arrivée, 75015 Paris, France
E-mail : contact@akady-holyns.fr
Page de contact : Formulaire de contact
Signaler un litige consommateur : signal.conso.gouv.fr
Réclamation RGPD : cnil.fr/fr/plaintes