mAIstra est un logiciel en ligne (SaaS) destiné aux salons de coiffure. Il met à disposition des agents d'intelligence artificielle qui prennent en charge la prise de rendez-vous, la relation cliente et l'organisation du salon.
Cette politique explique quelles données personnelles sont traitées via mAIstra, pourquoi, pendant combien de temps, avec qui elles peuvent être partagées, et quels sont vos droits. Elle est conforme à la Loi fédérale suisse sur la protection des données (nLPD, en vigueur depuis le 1er septembre 2023) et au Règlement général sur la protection des données de l'Union européenne (RGPD).
Elle s'adresse à deux publics :
- les propriétaires et employés de salons de coiffure qui utilisent mAIstra (« Salons clients ») ;
- les clientes et clients finaux de ces salons, dont certaines données sont traitées par mAIstra pour le compte du Salon.
1. Identité et rôle de chacun
1.1 Éditeur de mAIstra
- Éditeur : Liliane Fernandes, exerçant sous la marque mAIstra
- Adresse professionnelle : Avenue d'Echallens 76, 1004 Lausanne, Suisse
- Statut juridique : raison individuelle — structuration juridique en cours
- Site web : https://maistra.ai
- Contact protection des données : lili@maistra.ai
1.2 Répartition des rôles (nLPD art. 5 / RGPD art. 4 et 28)
| Acteur | Rôle | Données concernées |
|---|---|---|
| Salon client | Responsable du traitement | Données de ses clientes finales (prénom, contact, historique RDV, préférences, notes) |
| mAIstra | Sous-traitant du Salon client | Traite ces données uniquement selon les instructions du Salon, dans le cadre du contrat d'abonnement |
| mAIstra | Responsable du traitement | Données du Salon client lui-même (identité du coiffeur, compte utilisateur, facturation) |
| Anthropic, Supabase, Vercel, Cloudflare, Resend, Meta | Sous-traitants ultérieurs de mAIstra | Interviennent uniquement pour permettre le fonctionnement du service |
Un contrat de sous-traitance (DPA — Data Processing Agreement) conforme à l'art. 9 nLPD et à l'art. 28 RGPD est signé, ou en cours de signature, avec chaque Salon client à la souscription de l'abonnement.
2. Données personnelles collectées
2.1 Données côté Salon client (mAIstra est responsable du traitement)
Lorsqu'un salon souscrit à mAIstra, nous collectons :
- Identité professionnelle : prénom, nom, nom du salon, adresse du salon, numéro de téléphone professionnel, adresse e-mail professionnelle.
- Compte utilisateur : identifiant, mot de passe (haché — jamais stocké en clair), historique de connexion, préférences d'interface.
- Données de facturation (dès activation Stripe prévue) : nom du titulaire, adresse de facturation, coordonnées bancaires traitées directement par Stripe (mAIstra n'a jamais accès aux numéros de carte complets).
- Données d'usage : agents activés, volume de messages traités, logs techniques anonymisés.
2.2 Données côté cliente/client finale du Salon (mAIstra est sous-traitant)
Pour permettre au Salon d'utiliser les agents IA de mAIstra avec sa clientèle, les données suivantes peuvent être traitées pour le compte du Salon :
- Coordonnées : prénom, nom, numéro de téléphone, adresse e-mail.
- Historique de rendez-vous : dates, prestations, coiffeur attitré, montant, présence/annulation.
- Préférences et données capillaires : formules colorimétriques, marque et référence produit, longueur, texture — utiles à la personnalisation du service.
- Données sensibles potentielles : allergies aux produits, sensibilités du cuir chevelu, traitements en cours. Ces informations relèvent des données personnelles sensibles au sens de la nLPD et des données de santé au sens du RGPD. Elles ne sont saisies que si la cliente les communique volontairement au Salon dans le cadre de sa prestation.
- Notes de service libres saisies par le coiffeur.
- Photos (fonctionnalité prévue en V2) : uniquement si la cliente y consent expressément auprès du Salon.
- Contenu des échanges avec les agents IA (SMS, WhatsApp à venir, messages in-app).
3. Finalités du traitement
Pour le Salon client :
- Créer et administrer son compte mAIstra.
- Facturer l'abonnement et gérer la relation commerciale.
- Fournir un support technique et opérationnel.
- Améliorer le produit (statistiques agrégées, jamais rattachées à une cliente identifiable).
- Envoyer des communications de service (nouveautés produit, maintenance, sécurité).
Pour les clientes finales des Salons (mAIstra agit uniquement pour le compte du Salon) :
- Permettre à l'agent IA de prendre, confirmer, déplacer ou annuler un rendez-vous.
- Envoyer des rappels et confirmations (SMS, e-mail, WhatsApp à venir).
- Personnaliser l'accueil et le service (retrouver la formule colo, la préférence de coupe, éviter un produit allergène).
- Assurer le suivi de la relation cliente entre deux visites.
4. Base légale du traitement
| Catégorie de données | Base légale |
|---|---|
| Compte Salon, facturation, support | Exécution du contrat d'abonnement (RGPD art. 6.1.b) |
| Communications produit essentielles | Intérêt légitime de mAIstra à informer ses clients (RGPD art. 6.1.f) |
| Données de clientes finales | Exécution du contrat entre le Salon et sa cliente + intérêt légitime du Salon |
| Données sensibles (allergies, données de santé, photos) | Consentement explicite de la cliente auprès du Salon (RGPD art. 9.2.a ; nLPD art. 6 al. 7) |
| Newsletter / prospection commerciale mAIstra | Consentement libre et révocable (RGPD art. 6.1.a) |
| Cookies de mesure d'audience privacy-first | Intérêt légitime |
5. Durée de conservation
Nous conservons les données uniquement le temps nécessaire aux finalités, puis nous les supprimons ou les anonymisons.
| Catégorie | Durée de conservation |
|---|---|
| Compte Salon actif | Toute la durée de l'abonnement |
| Compte Salon après résiliation | 30 jours (période de récupération), puis suppression sous 60 jours |
| Données de facturation | 10 ans (obligation comptable suisse — CO art. 958f) |
| Données de clientes finales | Selon les instructions du Salon responsable — par défaut, tant que le Salon reste client. À la résiliation, restitution puis suppression sous 60 jours. |
| Logs techniques et de sécurité | 12 mois maximum |
| Données de prospection (site web, formulaires) | 3 ans à compter du dernier contact |
| Sauvegardes chiffrées | 35 jours glissants |
Le Salon peut à tout moment demander la suppression anticipée des données d'une cliente finale via l'interface ou par e-mail à lili@maistra.ai.
6. Sous-traitants et transferts de données
mAIstra fait appel à un nombre limité de prestataires techniques. Tous sont sélectionnés pour offrir un niveau de protection conforme à la nLPD et au RGPD, et sont liés par un contrat de sous-traitance.
| Sous-traitant | Rôle | Pays d'hébergement |
|---|---|---|
| Supabase | Base de données et authentification | Union européenne (Francfort) |
| Vercel | Hébergement de l'application web | Union européenne (Francfort) |
| Anthropic (Claude API) | Traitement des messages par les agents IA | États-Unis (CCT + Data Privacy Framework) |
| Cloudflare | DNS, routage e-mail, protection anti-abus | Réseau mondial, données minimales |
| Resend | Envoi d'e-mails transactionnels | Union européenne |
| Meta (WhatsApp Cloud API) — à venir | Messagerie WhatsApp | Union européenne / États-Unis |
| Stripe — à venir | Encaissement des abonnements | Union européenne / États-Unis (siège Irlande) |
Transferts hors Suisse / UE : les transferts vers les États-Unis sont encadrés par les Clauses Contractuelles Types de la Commission européenne, reconnues par le Préposé fédéral suisse à la protection des données et à la transparence (PFPDT), complétées le cas échéant par l'adhésion du prestataire au EU-US Data Privacy Framework.
7. Droits des personnes
Conformément à la nLPD (art. 25 à 30) et au RGPD (art. 15 à 22), toute personne dont les données sont traitées dispose des droits suivants :
- Droit d'accès : savoir quelles données sont traitées et en obtenir une copie.
- Droit de rectification : corriger une donnée inexacte ou incomplète.
- Droit à l'effacement (« droit à l'oubli », RGPD art. 17) : demander la suppression.
- Droit d'opposition : s'opposer, pour des motifs légitimes, à un traitement.
- Droit à la limitation du traitement.
- Droit à la portabilité (RGPD art. 20) : recevoir ses données dans un format structuré et lisible.
- Droit de retirer un consentement à tout moment, sans effet rétroactif.
- Droit d'introduire une réclamation auprès d'une autorité de contrôle (voir §13).
Comment exercer ces droits :
- Une cliente finale d'un Salon doit s'adresser en priorité à son Salon (responsable du traitement). Le Salon relaie la demande à mAIstra qui l'exécute dans les meilleurs délais.
- Un Salon client peut écrire directement à lili@maistra.ai.
Réponse sous 30 jours maximum. Une pièce d'identité peut être demandée en cas de doute légitime sur l'identité du demandeur.
8. Cookies et traceurs sur maistra.ai
Le site maistra.ai adopte une approche minimaliste et respectueuse de la vie privée :
- Cookies strictement nécessaires : gestion de la session utilisateur, préférences de langue, sécurité. Pas de consentement requis.
- Mesure d'audience privacy-first : outil de type Plausible Analytics ou équivalent, sans cookie, sans identifiant persistant, sans transfert hors UE, avec anonymisation des IP.
- Aucun cookie publicitaire, aucun tracker tiers (pas de Meta Pixel, pas de Google Analytics, pas de bouton de partage social qui espionne).
9. Sécurité
mAIstra applique des mesures techniques et organisationnelles conformes à l'état de l'art (nLPD art. 8 ; RGPD art. 32) :
- Chiffrement en transit : TLS 1.2 minimum (HTTPS partout).
- Chiffrement au repos : bases de données Supabase chiffrées via AES-256.
- Authentification : mots de passe hachés (bcrypt/argon2), authentification à deux facteurs (MFA) disponible et recommandée pour tous les comptes Salon, obligatoire pour les comptes administrateurs mAIstra.
- Contrôle d'accès : principe du moindre privilège, cloisonnement multi-tenant, journalisation des accès administrateurs.
- Sauvegardes : quotidiennes, chiffrées, testées régulièrement, conservées 35 jours.
- Gestion des vulnérabilités : mises à jour de sécurité appliquées sans délai, veille CVE sur les dépendances.
10. Notification de faille de sécurité
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, mAIstra s'engage à :
- Notifier le Salon client concerné dans les meilleurs délais, et au plus tard sous 72 heures après en avoir eu connaissance.
- Notifier le PFPDT (Préposé fédéral) lorsque la violation entraîne « vraisemblablement un risque élevé » pour la personnalité ou les droits fondamentaux (art. 24 al. 1 nLPD).
- Informer les personnes concernées lorsque leur protection l'exige (art. 24 al. 4 nLPD ; art. 34 RGPD).
- Documenter chaque incident dans un registre interne des violations.
11. Représentation en UE et en Suisse
mAIstra étant établie en Suisse (Lausanne), une désignation d'un représentant en Suisse au sens de l'art. 14 nLPD n'est pas requise.
Concernant l'Union européenne : mAIstra proposant son service en priorité à des salons suisses, la désignation d'un représentant UE au sens de l'art. 27 RGPD n'est pas exigée tant que le traitement de données de personnes situées dans l'UE reste occasionnel et n'implique pas de traitement à grande échelle de données sensibles.
12. Modifications de la présente politique
Cette politique peut évoluer pour refléter des changements techniques, juridiques ou fonctionnels. La version en vigueur est toujours celle publiée sur https://maistra.ai/confidentialite avec sa date de mise à jour en tête de document.
En cas de modification substantielle, les Salons clients sont informés par e-mail au moins 30 jours à l'avance et peuvent, si le changement leur cause préjudice, résilier leur abonnement sans frais.
13. Contact et réclamation
Pour toute question, demande d'exercice de droits ou signalement :
Liliane Fernandes — mAIstra
E-mail : lili@maistra.ai
Adresse : Avenue d'Echallens 76, 1004 Lausanne, Suisse
Autorités de contrôle en cas de désaccord persistant :
- Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT) — Feldeggweg 1, 3003 Berne — edoeb.admin.ch
- France : Commission Nationale de l'Informatique et des Libertés (CNIL) — cnil.fr
- Union européenne (autre) : autorité de protection des données du pays de résidence de la personne concernée (liste sur edpb.europa.eu).
Chaque personne conserve le droit d'agir en justice.
Politique de confidentialité en évolution continue. Toute modification substantielle est notifiée aux Salons clients par e-mail.