Kyros.Se connecter
Dernière mise à jour : 23 avril 2026

Politique de confidentialité

Chez Kyros, la protection de vos données personnelles est une priorité. Cette politique vous explique quelles données nous collectons, pourquoi, comment nous les utilisons et quels sont vos droits.

01Qui sommes-nous ?

Kyros est une plateforme de réservation en ligne dédiée aux professionnels du soin et de l'esthétique (barbiers, nail artists, tatoueurs). Elle est éditée par Kyros SAS, société par actions simplifiée immatriculée au RCS de Montpellier.

En tant que responsable du traitement de vos données au sens du Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679), Kyros détermine les finalités et les moyens des traitements décrits dans la présente politique.

Responsable du traitement : Kyros SAS
Email : [email protected]
Délégué à la protection des données (DPO) : [email protected]

02Données collectées

Nous collectons uniquement les données strictement nécessaires au fonctionnement du service (principe de minimisation).

2.1 Comptes clients

Nom complet
Personnalisation du compte, affichage
Adresse email
Authentification, communications transactionnelles
Numéro de téléphone
Rappels de rendez-vous (optionnel)
Date de naissance
Vérification de l'âge pour certains services
Genre
Personnalisation des recommandations (optionnel)
Adresses enregistrées
Recherche d'artistes à proximité
Historique de réservations
Suivi des RDV, relances, avis
Favoris
Fonctionnalité de liste de favoris
Photo de profil
Affichage sur le profil (optionnel)

2.2 Comptes professionnels (artistes)

Nom / raison sociale
Affichage sur la fiche établissement
SIRET
Vérification d'existence légale
Catégorie d'activité
Référencement sur la plateforme
Adresse de l'établissement
Géolocalisation, carte
Photos de réalisations
Galerie sur la fiche artiste
Horaires d'ouverture
Calcul des créneaux disponibles
Tarifs et prestations
Affichage et réservation
IBAN (si applicable)
Versement des paiements

2.3 Données de navigation

Adresse IP
Sécurité, prévention de la fraude
Type de navigateur / appareil
Optimisation de l'affichage
Pages visitées, clics
Amélioration du service (analytics anonymes)
Cookies de session
Maintien de la connexion

2.4 Données de paiement

Les données de paiement (numéro de carte, CVV) ne sont jamais stockées sur nos serveurs. Elles sont traitées directement et exclusivement par Stripe, Inc., notre prestataire de paiement certifié PCI-DSS niveau 1. Nous n'avons accès qu'à des identifiants de token anonymisés.

03Bases légales du traitement

Conformément au RGPD, chaque traitement repose sur une base légale explicite :

Exécution du contrat
Traiter vos réservations, gérer votre compte, envoyer les confirmations et rappels de RDV.
Intérêts légitimes
Améliorer nos services, prévenir la fraude, assurer la sécurité de la plateforme, effectuer des analytics agrégés.
Consentement
Newsletters, communications marketing, utilisation de cookies non-essentiels. Vous pouvez retirer votre consentement à tout moment.
Obligation légale
Conservation des données comptables et fiscales, réponse aux réquisitions judiciaires.

04Partage des données

Nous ne vendons jamais vos données à des tiers. Nous les partageons uniquement dans les cas suivants :

4.1 Sous-traitants techniques

Prestataire
Rôle
Localisation
Supabase (PostgreSQL + Auth + Storage)
Hébergement de la base de données, authentification, stockage des médias
UE / États-Unis (clauses contractuelles types)
Stripe, Inc.
Traitement des paiements et abonnements
États-Unis (Privacy Shield / clauses contractuelles types)
Vercel, Inc.
Hébergement de l'application web
États-Unis (clauses contractuelles types)
Cloudflare, Inc.
CDN, sécurité DNS, protection DDoS
États-Unis (clauses contractuelles types)

4.2 Artistes professionnels

Lorsque vous effectuez une réservation, votre nom, numéro de téléphone et les détails du RDV sont partagés avec l'artiste concerné. Cela est indispensable à l'exécution du service.

4.3 Autorités compétentes

Nous pouvons être amenés à communiquer des données aux autorités judiciaires ou administratives françaises sur réquisition légale, conformément à nos obligations légales.

05Transferts hors UE

Certains de nos sous-traitants (Stripe, Vercel, Cloudflare) sont établis aux États-Unis. Ces transferts sont encadrés par des clauses contractuelles types (CCT) approuvées par la Commission européenne, conformément à l'article 46 du RGPD, garantissant un niveau de protection équivalent à celui offert dans l'UE.

Supabase propose une infrastructure hébergée en Europe (région EU West) pour les données les plus sensibles.

06Durées de conservation

Type de donnée
Durée de conservation
Données de compte (client / pro)
Durée de la relation contractuelle + 3 ans après clôture
Historique de réservations
5 ans (obligation comptable)
Données de paiement (tokens Stripe)
13 mois après la transaction
Logs de connexion / IP
1 an
Avis et notes
Durée de publication + 1 an après suppression
Données marketing (newsletters)
Jusqu'au retrait du consentement ou 3 ans d'inactivité
Cookies de session
Session ou 13 mois maximum

À l'expiration de ces délais, les données sont supprimées définitivement ou anonymisées de façon irréversible.

07Vos droits RGPD

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

Droit d'accès
Obtenir une copie de vos données (Art. 15)
Droit de rectification
Corriger des données inexactes (Art. 16)
Droit à l'effacement
Supprimer vos données ("droit à l'oubli") (Art. 17)
Droit à la portabilité
Recevoir vos données dans un format structuré (Art. 20)
Droit d'opposition
Vous opposer à certains traitements (Art. 21)
Droit à la limitation
Restreindre temporairement un traitement (Art. 18)
Retrait du consentement
Retirer votre consentement à tout moment (Art. 7)
Droit de réclamation
Saisir la CNIL (www.cnil.fr) (Art. 77)
Pour exercer vos droits, contactez-nous à [email protected]. Nous répondons dans un délai d'un mois (délai pouvant être prolongé à 3 mois pour les demandes complexes, avec notification). Une pièce d'identité peut être demandée pour vérifier votre identité.

08Cookies et traceurs

Kyros utilise des cookies et technologies similaires. Voici les catégories utilisées :

Catégorie
Exemples
Base légale
Cookies essentiels
Session auth, CSRF
Toujours actifs — nécessaires au fonctionnement
Cookies analytiques
Mesure d'audience anonymisée
Soumis à consentement
Cookies de préférences
Langue, thème
Soumis à consentement

Vous pouvez gérer ou retirer votre consentement aux cookies non-essentiels à tout moment via les paramètres de votre compte ou les paramètres de votre navigateur.

09Sécurité

Kyros met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des données en transit via TLS 1.3
  • Chiffrement des données au repos (AES-256)
  • Authentification sécurisée avec hash des mots de passe (bcrypt)
  • Row Level Security (RLS) activé sur toutes les tables de la base de données
  • Accès restreint aux données sensibles — principe du moindre privilège
  • Revue régulière des accès et des droits
  • Journalisation des actions sensibles
  • Protection contre les injections SQL, XSS et CSRF

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous en informerons la CNIL dans les 72 heures conformément à l'article 33 du RGPD, et vous en notifierons sans délai si le risque est élevé (Art. 34).

10Mineurs

Kyros est ouvert à tous les âges. Conformément à l'article 8 du RGPD tel qu'appliqué en France, les mineurs de moins de 15 ans doivent obtenir le consentement d'un parent ou tuteur légal avant de créer un compte. Les mineurs de 15 ans et plus peuvent consentir seuls à l'utilisation du service.

Si vous êtes parent ou tuteur et pensez que votre enfant de moins de 15 ans a créé un compte sans votre accord, contactez-nous à [email protected] afin que nous traitions votre demande dans les meilleurs délais.

11Liens externes

Notre plateforme peut contenir des liens vers des sites tiers (réseaux sociaux des artistes, etc.). Kyros n'est pas responsable des pratiques de confidentialité de ces sites. Nous vous encourageons à consulter leurs politiques de confidentialité respectives.

12Modifications de cette politique

Nous pouvons mettre à jour cette politique à tout moment. En cas de modification substantielle, vous serez informé par email et/ou par une notification dans l'application au moins 30 jours avant l'entrée en vigueur des nouvelles dispositions.

La date de dernière mise à jour figure en haut de ce document. En continuant à utiliser Kyros après notification, vous acceptez la politique révisée.

13Nous contacter

Pour toute question relative à vos données personnelles ou pour exercer vos droits :

Email général[email protected]DPO[email protected]CNILwww.cnil.fr