Politique de confidentialité
Dernière mise à jour : 22 juillet 2026 · Pour les personnes physiques dont les données sont enregistrées par leur professionnel
Cette page s'adresse à vous, qui avez bénéficié d'une prestation chez un professionnel (tatoueur, perceur, esthéticien, maquilleur permanent, etc.) utilisant la plateforme TraceSafe pour assurer la traçabilité des produits et le suivi de votre prestation. Elle explique en langage clairce qu'il advient de vos données personnelles, conformément au Règlement européen sur la protection des données (RGPD).
1. Qui sommes-nous ?
TraceSafe est une plateforme en ligne (logiciel de type SaaS) éditée par AVOMARC Accompagnement ASBL, association sans but lucratif de droit belge dont le siège est situé Boulevard André Delvaux 15/2-1, 7000 Mons, Belgique, immatriculée sous le numéro BCE 0550.946.142.
Notre outil aide les professionnels du tatouage, du perçage, du PMU (maquillage permanent), de l'esthétique et des soins corporels à respecter leurs obligations légales de traçabilité (produits utilisés, lots, dates de péremption, consentements éclairés).
2. Qui est responsable de vos données ?
Deux acteurs interviennent dans le traitement de vos données. Cette distinction est importante car elle détermine à qui adresser vos demandes :
Votre professionnel — Responsable de traitement
Le professionnel (salon, tatoueur, esthéticien...) chez qui vous avez bénéficié d'une prestation est le responsable du traitementde vos données au sens de l'art. 4(7) RGPD. C'est lui qui décide d'enregistrer vos informations, qui les complète, et qui doit recueillir votre consentement. Vos demandes d'information, d'accès, de rectification ou de suppression doivent en priorité être adressées à ce professionnel.
TraceSafe — Sous-traitant technique
TraceSafe agit en qualité de sous-traitant au sens de l'art. 4(8) RGPD : nous fournissons l'outil technique qui héberge et sécurise les données enregistrées par votre professionnel, sur ses instructions. Nous ne décidons pas seuls de la nature des données traitées et nous ne les exploitons pas à des fins commerciales propres. Vous pouvez nous contacter directement si votre demande auprès du professionnel reste sans réponse (voir Section 9).
3. Quelles données peuvent être enregistrées ?
Selon les choix de votre professionnel et la prestation réalisée, les données suivantes peuvent être enregistrées :
- Données d'identificationNom, prénom, date de naissance, coordonnées de contact (téléphone, email).
- Données de santé (catégorie particulière — art. 9 RGPD)Antécédents médicaux pertinents, allergies, traitements en cours, contre-indications. Ces données ne sont enregistrées qu'avec votre consentement explicite.
- Consentements éclairésHorodatage et version du consentement signé pour la prestation. Pour le consentement de soin : snapshot des informations médicales déclarées (allergies, contre-indications, médicaments), des 4 déclarations cochées (majorité, grossesse, alcool/drogues, médicaments altérants) et du choix relatif au droit à l'image. Si la signature a été collectée à distance ou via QR code, l'adresse IP et le user-agent du navigateur utilisé pour signer sont également conservés à titre de preuve probatoire (art. 8.6 nouveau Code civil belge, eIDAS SES).
- Droit à l'image (photos/vidéos)Si vous autorisez votre praticien à utiliser des photos/vidéos de votre prestation, votre choix explicite (oui/non) est enregistré avec horodatage et conservé sur 10 ans (preuve probatoire). Vous pouvez retirer ce consentement à tout moment en contactant directement votre praticien.
- Photos de la prestationAvec votre consentement explicite séparé. Vous pouvez refuser à tout moment.
- Données de traçabilitéRéférence des produits utilisés lors de votre prestation (lot, date de péremption, fournisseur). Ces données ne vous identifient pas directement mais sont liées à votre fiche.
Important — Données sensibles
Les données de santé et les photos constituent des catégories particulièresau sens de l'art. 9 RGPD. Leur traitement nécessite votre consentement explicite (art. 9.2(a) RGPD), distinct et clairement documenté. Vous pouvez retirer ce consentement à tout moment, sans justification.
4. À quoi servent vos données ?
- Traçabilité sanitaireIdentifier les produits utilisés lors de votre prestation en cas d'alerte sanitaire ou de rappel de lot — sécurité essentielle pour les soins corporels.
- Suivi professionnelPermettre à votre professionnel d'assurer le suivi de votre prestation (cicatrisation, retouches, futures séances).
- Preuve du consentement éclairéConserver la preuve de l'information reçue et de votre accord, conformément aux obligations professionnelles du secteur.
- Obligations légalesLe cas échéant, répondre aux obligations de conservation imposées par les autorités sanitaires belges.
Vos données ne sont jamais utilisées pour de la prospection commerciale ou de la publicité sans votre accord exprès préalable.
5. Combien de temps sont-elles conservées ?
Les durées de conservation sont définies par votre professionnel en fonction de ses obligations légales. À titre indicatif :
- —Données d'identification et fiche client : durée de la relation professionnelle, puis archivage selon les obligations légales
- —Données de traçabilité produit : généralement jusqu'à 10 ans (durée recommandée pour traçabilité sanitaire des soins corporels)
- —Consentements éclairés : 10 ans à titre de preuve légale
- —Photos : selon votre consentement et les besoins de suivi
Pour connaître les durées exactes appliquées à votre dossier, adressez-vous à votre professionnel.
6. Qui peut accéder à vos données ?
L'accès à vos données est strictement encadré :
- —Votre professionnel et les membres de son équipe disposant d'un accès autorisé sur son compte TraceSafe
- —Les équipes techniques de TraceSafe, uniquement dans le cadre de la maintenance, du support ou d'enquêtes de sécurité, et sur la base du principe du moindre privilège
- —Nos sous-traitants techniques (hébergeurs, prestataires) liés par des accords de confidentialité et de sous-traitance conformes à l'art. 28 RGPD — voir la liste complète dans le DPA
- —Les autorités compétentes, sur demande légale dûment justifiée
Vos données ne sont jamais vendues à des tiers. La liste complète des sous-traitants techniques (Supabase, Google Cloud, Google (Gemini), Anthropic, Stripe, Sentry), avec leur localisation et leur état d'activation réel, est détaillée dans notre Annexe RGPD (DPA).
7. Vos données quittent-elles l'Europe ?
Vos données sont hébergées dans l'Union européenne(Google Cloud Platform, région europe-west1 — Saint-Ghislain en Belgique ; Supabase, infrastructure UE). Aucun transfert systématique hors UE n'est effectué.
Certains traitements ponctuels peuvent impliquer des prestataires soumis à des juridictions hors UE. Dans tous les cas, ces transferts sont encadrés par des Clauses Contractuelles Types (CCT) approuvées par la Commission européenne (Décision 2021/914/UE), garantissant un niveau de protection équivalent à celui du RGPD.
Cas du scan d'étiquettes par intelligence artificielle.Lorsqu'un professionnel photographie l'étiquette d'un produit, l'image est envoyée à l'API Gemini de Google pour en extraire les informations (marque, lot, péremption, composition). Cette interface ne garantit pas de région de traitement dédiée à l'Union européenne. Seule l'image de l'étiquette du produit est transmise: aucune donnée vous concernant, aucune donnée de santé, aucun élément de votre dossier n'accompagne cet envoi.
8. Quels sont vos droits ?
Le RGPD vous garantit les droits suivants :
Droit d'accès
Obtenir confirmation que vos données sont traitées et en recevoir une copie (art. 15 RGPD).
Droit de rectification
Faire corriger des données inexactes ou incomplètes (art. 16 RGPD).
Droit à l'effacement
Demander la suppression de vos données dans les cas prévus par la loi (art. 17 RGPD).
Droit à la limitation
Faire suspendre temporairement le traitement (art. 18 RGPD).
Droit à la portabilité
Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (art. 20 RGPD).
Droit d'opposition
Vous opposer à certains traitements (art. 21 RGPD).
Retrait du consentement
Retirer à tout moment votre consentement pour les traitements qui en dépendent, sans effet rétroactif.
Décision automatisée
Ne pas faire l'objet d'une décision automatisée ayant un effet juridique vous concernant (art. 22 RGPD).
Certains de ces droits peuvent être limités si le traitement repose sur une obligation légale (par exemple, conservation imposée par une autorité sanitaire).
9. Comment exercer vos droits ?
En priorité — Contactez votre professionnel
Votre professionnel est le responsable du traitement de vos données. Il est le mieux placé pour répondre à vos demandes (accès, rectification, suppression, photos...). Demandez-lui ses coordonnées de contact dédiées au RGPD.
En recours — Contactez TraceSafe
Si vous ne parvenez pas à joindre votre professionnel ou si votre demande reste sans réponse dans un délai raisonnable, vous pouvez nous contacter à : contact@nodelime.com
Pour traiter votre demande, nous vous demanderons : vos nom, prénom, le nom du professionnel concerné, et un justificatif d'identité (le temps de la vérification, ensuite supprimé). Délai de réponse : 30 jours maximum, prolongeable de 60 jours pour les demandes complexes (art. 12.3 RGPD).
10. Comment vos données sont-elles protégées ?
TraceSafe met en œuvre des mesures techniques et organisationnelles appropriées au sens de l'art. 32 RGPD :
- —Chiffrement des communications en transit (TLS 1.2+)
- —Chiffrement de la base de données au repos
- —Authentification sécurisée des professionnels (mots de passe robustes, possibilité d'authentification à deux facteurs)
- —Isolation stricte des données par professionnel (Row Level Security)
- —Accès interne limité au strict nécessaire (principe du moindre privilège)
- —Journalisation des accès et des actions pour audit
- —Sauvegardes régulières et automatiques
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifions l'Autorité de Protection des Données belge dans un délai de 72 heures (art. 33 RGPD) et vous en informons dans les meilleurs délais si le risque est élevé (art. 34 RGPD).
11. Cas particulier : clients mineurs
Lorsque le client est mineur (moins de 18 ans, majorité civile en Belgique), le traitement de ses données de santé ne peut reposer sur son seul consentement. La loi exige le consentement du représentant légal (père, mère, tuteur légal, ou autre personne investie de l'autorité parentale).
Base légale : consentement explicite du représentant légal (RGPD art. 9 § 2 a), complété par l'art. 8 RGPD qui encadre le traitement des données d'un mineur.
Données recueillies en plus : nom du représentant légal, lien de parenté (père, mère, tuteur légal, autre), accusé explicite du représentant légal au traitement des données de santé du mineur, horodatage de cet accusé.
Signature : la signature électronique est celle du représentant légal. Le mineur peut, s'il le souhaite, signer également à titre d'assentiment ; cette signature seule ne vaut pas consentement.
Conservation : durée identique aux dossiers majeurs (10 ans minimum pour la traçabilité sanitaire). Le délai court à compter de la majorité du mineur lorsque cette règle est plus protectrice.
Droits : le représentant légal exerce les droits du mineur (accès, rectification, effacement, limitation, opposition) jusqu'à sa majorité. Le mineur peut les exercer lui-même s'il est en capacité de discernement.
Pour les prestations à caractère permanent ou présentant un risque élevé (tatouage, piercing, PMU), des règles sectorielles complémentaires peuvent s'appliquer ; le professionnel reste responsable de leur vérification.
12. Comment porter réclamation ?
Si vous estimez que vos droits ne sont pas respectés, après avoir tenté de résoudre le différend avec votre professionnel et/ou avec TraceSafe, vous pouvez à tout moment introduire une réclamation auprès de l'Autorité de Protection des Données (APD) belge :
Autorité de Protection des Données
Rue de la Presse 35, 1000 Bruxelles
Téléphone : +32 (0)2 274 48 00
Email : contact@apd-gba.be
Site web : www.autoriteprotectiondonnees.be
Si vous résidez dans un autre État membre de l'Union européenne, vous pouvez également saisir l'autorité de contrôle de votre pays de résidence (mécanisme du guichet unique, art. 56 RGPD).
13. Mesure d'audience de notre site
Pour savoir combien de personnes consultent notre site et si nos pages s'affichent correctement, nous comptons quelques événements de navigation. Cette mesure est réalisée par nos propres moyens: aucune donnée n'est transmise à un service d'analyse tiers (ni Google Analytics, ni équivalent).
Ce qui est enregistré
- —Le type d'événement (par exemple : page consultée — accueil, guide, page métier —, inscription démarrée, formulaire envoyé)
- —Le chemin de la page (sans paramètre d'URL, sans identifiant)
- —Le nom de domaine du site référent, le cas échéant (jamais l'URL complète)
- —Des mesures de performance d'affichage (temps de chargement, stabilité visuelle)
- —La date et l'heure
Ce qui n'est jamais enregistré
- ✓Aucun cookie ni équivalent déposé sur votre appareil
- ✓Aucune adresse IP conservée
- ✓Aucun identifiant d'utilisateur, de compte ou d'appareil
- ✓Aucun profil, aucun parcours individuel reconstituable
Chaque événement est une ligne autonome et anonyme : il est impossible de reconstituer le parcours d'une personne, de la reconnaître d'une visite à l'autre ou de la relier à un compte. Ces mesures ne constituent donc pas des données personnelles, et aucun cookie n'étant déposé sur votre appareil, votre consentement n'est pas requis (art. 129 de la loi du 13 juin 2005). Nous vous en informons néanmoins par transparence.
Une question sur cette politique ? contact@nodelime.com
Politique en vigueur au 22 juillet 2026 — AVOMARC Accompagnement ASBL, BCE 0550.946.142