Politique de confidentialité de Hapio

La présente Politique de confidentialité explique comment Viström Digital Development AB («Hapio »,« nous », «notre» ou« nos ») collecte, utilise, partage et protège les données à caractère personnel lorsque vous interagissez avec :

  • hapio.io — notre site web dédié au marketing, comprenant les pages consacrées aux tarifs, aux produits et au secteur d'activité ;
  • hapio.app — l'application web Hapio, comprenant l'inscription, la connexion et le tableau de bord du compte ;
  • docs.hapio.io — notre portail de documentation destiné aux développeurs ; et
  • eu-central-1.hapio.net — notre point de terminaison API en temps réel, qui reçoit et traite les demandes réelles de réservation/planification envoyées par les systèmes de nos clients et, selon la manière dont chaque client a mis en place son intégration, parfois directement par les navigateurs ou les applications de ses utilisateurs finaux,

(ci-après dénommés collectivement les «Sites »), qui proposent ensemble le service de planification et de réservation Hapio (le «Service »).

La présente politique a été rédigée de manière à être lue conjointement pour l'ensemble des trois biens immobiliers, ceux-ci formant un produit unique et indissociable. Lorsqu'une section ne s'applique qu'à un seul bien immobilier, cela est précisé.

1. Qui sommes-nous ?

Hapio est géré par :

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Suède E-mail : hi@hapio.io

Pour la plupart des données à caractère personnel décrites dans la présente politique, Viström Digital Development AB est le responsable du traitement au sens du Règlement général sur la protection des données (RGPD) de l'Union européenne. La section 10 explique une exception importante : les données que nos clients professionnels stockent via l'API Hapio concernant leurs propres utilisateurs finaux, pour lesquelles nous agissons en tant que sous-traitant.

2. Champ d'application de la présente politique

PropriétéÀ quoi ça sert ?Qui l'utilise généralement ?
hapio.ioMarketing, tarification, pages sectorielles, formulaires de contactClients potentiels, visiteurs
hapio.appLe portail des développeurs — inscription, connexion, tableau de bord, facturation, jetons APILes clients inscrits et les membres de leur équipe
docs.hapio.ioRéférence API et guides du développeurDéveloppeurs intégrant Hapio
eu-central-1.hapio.netLe point de terminaison de l'API en direct — vers lequel les demandes de réservation ou de planification sont effectivement envoyées et traitéesLes systèmes backend de nos clients et, dans le cadre de certaines intégrations, directement les navigateurs ou applications de leurs utilisateurs finaux

La présente politique s'applique à toutes les données à caractère personnel que nous traitons dans le cadre de ces Sites et du Service, à l'exception des données que nos clients transmettent à l'API Hapio concernant leurs propres utilisateurs finaux (par exemple, les personnes prenant rendez-vous via un produit développé sur la base de Hapio) — ces données sont régies par notre accord de traitement des données, mentionné à la section 10.

3. Données à caractère personnel que nous collectons

3.1 Visiteurs des sites hapio.io et docs.hapio.io

  • Données d'utilisation, collectées automatiquement via des outils d'analyse : pages consultées, URL de provenance, localisation approximative (déduite de l'adresse IP), type d'appareil et de navigateur, et temps passé sur les pages. Ces données sont collectées via Matomo Analytics (hébergé sur notre instance Matomo Cloud).
  • Formulaire de contact et données relatives à vos demandes: si vous nous contactez (par exemple via la page « Contactez-nous »), nous recueillons votre nom, votre adresse e-mail, votre numéro de téléphone, le nom de votre entreprise ainsi que le contenu de votre message.
  • Cookies et technologies similaires: voir la section 5.

3.2 Clients enregistrés et titulaires de compte (hapio.app)

Lorsque vous créez un compte Hapio ou que vous l'utilisez, nous collectons :

  • Données du compte: nom, adresse e-mail, mot de passe (stocké sous forme hachée, jamais en clair), nom de l'entreprise et toute autre information de profil que vous fournissez.
  • Données de facturation: adresse de facturation, numéro de TVA/d'identification fiscale (le cas échéant) et détails du forfait d'abonnement. Les informations relatives à la carte bancaire et au mode de paiement sont collectées et traitées directement par notre prestataire de paiement, Paddle; nous ne conservons pas nous-mêmes l'intégralité des données de votre carte. Paddle agit en tant que commerçant de référence pour les abonnements payants, ce qui signifie que Paddle gère également la facturation et la TVA/taxe sur les ventes applicable.
  • Jetons API et informations d'identification: les jetons que vous générez pour vous authentifier auprès de l'API Hapio, ainsi que les autorisations que vous leur attribuez.
  • Données d'utilisation de l'API et de la plateforme: requêtes adressées à notre point de terminaison API (eu-central-1.hapio.net), y compris les horodatages, l'adresse IP et l'agent utilisateur du système appelant, l'utilisation des limites de débit, les configurations de webhooks et les journaux disponibles via le Portail des développeurs.
  • Données relatives à l'assistance et à la communication: messages que vous nous envoyez via notre widget de chat en direct (LiveChat) ou par e-mail, y compris les pièces jointes ou les informations que vous choisissez de partager lors du dépannage d'un problème.
  • Préférences marketing: si vous choisissez de recevoir des mises à jour sur les produits ou des lettres d'information, votre adresse e-mail et vos interactions avec ces e-mails sont traitées via Mailchimp.

3.3 Données traitées pour le compte de nos clients (via l'API)

Si vous êtes un utilisateur final d’un produit développé sur la plateforme Hapio (par exemple, une personne prenant rendez-vous via l’une des applications de nos clients), c’est l’entreprise avec laquelle vous avez interagi — et non Hapio — qui est chargée de vous informer de la manière dont vos données sont utilisées. Hapio traite ces données (qui peuvent inclure des noms, des adresses e-mail, des numéros de téléphone, des détails de rendez-vous ou de réservation, ainsi que des informations sur le fuseau horaire) uniquement conformément aux instructions de notre client, dans le cadre d’un accord de traitement des données. Voir la section 10.

Selon la manière dont un client a mis en place son intégration, votre appareil peut envoyer des demandes de réservation directement à notre point de terminaison API (eu-central-1.hapio.net), ou bien vos données peuvent nous parvenir uniquement via les systèmes backend du client. Dans les deux cas, notre point de terminaison API enregistre des métadonnées techniques standard relatives aux requêtes (telles que l'adresse IP, l'horodatage et l'agent utilisateur) dans le cadre de l'exploitation, de la sécurisation et du dépannage du Service, en plus des données de réservation elles-mêmes.

4. Comment nous utilisons les données à caractère personnel et notre base juridique

ObjectifExemplesBase juridique (art. 6 du RGPD)
Prestation du serviceCréation et gestion de votre compte, authentification des requêtes API, mise à disposition des fonctionnalités de réservation et de planificationExécution d'un contrat
FacturationTraitement des paiements d'abonnement et des frais liés à l'utilisation via PaddleExécution d'un contrat
Service clientRépondre aux questions via le LiveChat ou par e-mailExécution d'un contrat / intérêt légitime
Amélioration des produitsComprendre comment les sites et l'API sont utilisés, corriger les bugs, planifier les fonctionnalitésIntérêt légitime
Communication marketingEnvoi d'informations sur les produits ou de newsletters via MailchimpConsentement (que vous pouvez retirer à tout moment)
Analyse de sites webComprendre le trafic du site grâce à MatomoIntérêt légitime / consentement, le cas échéant
SécuritéDétection des abus, application des limites de débit, prévention de la fraudeIntérêt légitime / obligation légale
Conformité réglementaireRépondre aux demandes légitimes, tenir à jour les registres fiscaux et comptablesObligation légale

Nous ne vendons pas de données à caractère personnel et nous n'utilisons pas les données à caractère personnel transmises via l'API (section 3.3) à des fins de marketing ou de profilage pour notre propre compte.

5. Cookies et technologies similaires

Nous utilisons des cookies et des technologies similaires sur l'ensemble des Sites aux fins suivantes :

  • Strictement nécessaires — par exemple, pour vous permettre de rester connecté à hapio.app ou pour mémoriser vos jetons de sécurité. Ces cookies ne peuvent pas être désactivés, car les sites ne fonctionneraient pas correctement sans eux.
  • Analyses — Matomo sur hapio.io et les balises déployées via Google Tag Manager sur hapio.app, utilisées pour comprendre les habitudes d'utilisation et améliorer le produit.
  • Assistance — cookies installés par notre widget LiveChat afin de maintenir votre session de chat.

Notre point de terminaison API (eu-central-1.hapio.net) n'utilise pas de cookies. Les requêtes qui lui sont adressées — qu'elles proviennent du serveur d'un client ou directement de l'appareil d'un utilisateur final — sont authentifiées à l'aide de jetons API plutôt que par le biais de sessions de navigateur.

Nous utilisons Cookiebot comme plateforme de gestion du consentement aux cookies sur hapio.io, hapio.app et docs.hapio.io. Cookiebot détecte les cookies installés sur chaque site et bloque les cookies non essentiels (tels que les cookies d’analyse et d’assistance décrits ci-dessus) jusqu’à ce que vous ayez donné votre consentement. Vous pouvez consulter ou modifier vos choix en matière de consentement à tout moment via le lien « Paramètres des cookies » disponible sur chaque site. Cookiebot peut traiter votre adresse IP afin de déterminer les règles de consentement applicables en fonction de votre localisation et de conserver une trace de votre choix en matière de consentement.

Notre point de terminaison API (eu-central-1.hapio.net) ne dispose pas d'interface navigateur ; par conséquent, Cookiebot ne s'y exécute pas — comme indiqué plus haut, ce domaine n'installe aucun cookie.

6. À qui nous communiquons vos données à caractère personnel

Pour consulter la liste actualisée et détaillée de nos sous-traitants dans chaque catégorie — y compris leur localisation respective —, rendez-vous sur notre page « Sous-traitants ».

Nous exigeons de ces prestataires qu’ils protègent les données à caractère personnel conformément à la présente politique et à la législation applicable, et nous ne leur communiquons que les informations dont chacun d’entre eux a besoin pour remplir sa mission. Nous mettrons à jour la page « Sous-traitants » — et en informerons les clients concernés, comme l’exige notre accord sur le traitement des données (DPA) — avant d’ajouter ou de remplacer un sous-traitant.

7. Transferts internationaux de données

Nous sommes basés en Suède (UE). hapio.app (y compris le Portail des développeurs) et notre point de terminaison API (eu-central-1.hapio.net) fonctionnent sur Amazon Web Services dans la région eu-central-1 (Francfort, Allemagne), ce qui signifie que les données de compte, les données API et les données de réservation/planification transmises via l’API — y compris les données visées à la section 10 — sont stockées au sein de l’UE à ce niveau. Cela dit, cet environnement AWS est déployé et géré avec l’aide d’un prestataire tiers de gestion d’infrastructure basé aux États-Unis ; cela signifie que du personnel ou des systèmes situés en dehors de l’UE peuvent avoir un accès opérationnel à cet environnement — par exemple, pour gérer les déploiements et l’infrastructure — même si les données sous-jacentes restent stockées à Francfort.

hapio.io et docs.hapio.io sont hébergés séparément chez Vultr (exploité par The Constant Company, LLC), dans le centre de données de Vultr situé à Amsterdam, aux Pays-Bas — de sorte que les données sont également stockées au sein de l’UE. Comme pour Laravel Vapor ci-dessus, Vultr est une entreprise dont le siège social est situé aux États-Unis ; la même distinction entre stockage et accès s’applique donc : les données restent dans un centre de données de l’UE, mais les systèmes et le personnel de Vultr sont gérés par une entreprise américaine.

Si nous développons nos infrastructures dans d'autres régions à l'avenir, nous mettrons à jour cette politique.

Certains de nos prestataires de services — notamment Paddle, Mailchimp, LiveChat, Google, notre prestataire de gestion d’infrastructure et Vultr — sont situés en dehors de l’Espace économique européen (EEE), notamment aux États-Unis. Lorsque nous transférons des données à caractère personnel en dehors de l’EEE, ou lorsqu’un prestataire non membre de l’EEE est susceptible d’y accéder, nous nous appuyons sur des garanties appropriées, telles que les clauses contractuelles types de la Commission européenne, ou sur des transferts vers des pays reconnus comme offrant un niveau de protection adéquat. Vous pouvez nous contacter pour obtenir plus d’informations sur les garanties mises en place pour un transfert spécifique.

8. Conservation des données

Nous conservons les données à caractère personnel uniquement pendant la durée nécessaire à la réalisation des finalités décrites dans la présente politique :

  • Données de compte: tant que votre compte est actif, puis pendant 14 jours (sauvegardes) après sa fermeture, afin de permettre la récupération du compte et de respecter les obligations légales et comptables.
  • Documents comptables: pendant la durée prévue par la législation fiscale et comptable suédoise (généralement au moins 7 ans).
  • Journaux des requêtes API: les corps des requêtes et des réponses (qui peuvent contenir des données à caractère personnel fournies lors d'une réservation, telles que des noms ou des coordonnées) sont automatiquement supprimés au bout de 14 jours. Les métadonnées des journaux — telles que les horodatages, les adresses IP, les points de terminaison appelés et les codes d'état — sont conservées indéfiniment, à des fins de débogage, de sécurité et de prévention des abus.
  • Conversations d'assistance: les e-mails et les conversations LiveChat sont conservés indéfiniment par défaut — nous ne les supprimons pas systématiquement, et l'architecture de sécurité propre à LiveChat est conçue pour assurer la conservation permanente de ces données. Vous pouvez demander la suppression de l'historique de vos conversations d'assistance à tout moment (voir la section 9) ; nous donnerons suite à cette demande, sauf si nous avons une raison spécifique et légitime de conserver certains enregistrements (par exemple, un litige en cours ou une obligation légale).
  • Données marketing: jusqu'à ce que vous vous désabonniez ou que vous nous demandiez de les supprimer.
  • Données d'analyse du site web: conformément aux paramètres de conservation des données configurés dans Matomo (indéfiniment par défaut).

Lorsque nous n'avons plus besoin de données à caractère personnel, nous les supprimons ou les rendons anonymes.

9. Vos droits

Si vous résidez dans l'EEE, au Royaume-Uni ou dans une autre juridiction offrant des protections similaires, vous disposez des droits suivants :

  • Accéder aux données à caractère personnel que nous détenons à votre sujet ;
  • Corriger les données inexactes ou incomplètes ;
  • Supprimer vos données, sous réserve des obligations légales de conservation ;
  • Limiter ou s'opposer à certains traitements, y compris ceux fondés sur un intérêt légitime ;
  • Transférez vos données vers un autre fournisseur, lorsque cela est techniquement possible ;
  • Retirer son consentement à tout moment, lorsque le traitement repose sur ce consentement (par exemple, les e-mails marketing) ; et
  • Déposez une plainte auprès de l'autorité locale chargée de la protection des données. En Suède, il s'agit de l'Autorité suédoise de protection de la vie privée (Integritetsskyddsmyndigheten, IMY) imy.se.

Pour exercer l'un de ces droits, veuillez nous contacter à l'adresse hi@hapio.io. Nous pourrions être amenés à vérifier votre identité avant de vous répondre.

Si vos données ont été transmises à Hapio par l'un de nos clients professionnels (voir la section 10), veuillez contacter directement cette entreprise ; nous l'aiderons à répondre à votre demande.

10. Hapio en tant que sous-traitant pour nos clients

Hapio est une plateforme de prise de rendez-vous et de réservation « headless » et axée sur les API. Nos clients (entreprises et développeurs) utilisent l'API Hapio pour créer leurs propres solutions de prise de rendez-vous et, ce faisant, transmettent des données à caractère personnel concernant leurs utilisateurs finaux — par exemple, leurs noms, leurs coordonnées et les informations relatives à leurs rendez-vous.

Pour cette catégorie de données, notre client est le responsable du traitement, et Hapio intervient uniquement en tant que sous-traitant, traitant les données exclusivement selon les instructions documentées du client, conformément à notre accord de sous-traitance (DPA). Nous n'utilisons pas ces données à nos propres fins (telles que le marketing) et nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées pour les protéger.

Si vous êtes client de Hapio et que vous n'avez pas encore signé d'avenant relatif au traitement des données (DPA), veuillez nous contacter à l'adresse hi@hapio.io. Notre DPA est disponible à la rubrique « Avenant relatif au traitement des données » et fait partie intégrante de nos Conditions générales d'utilisation.

11. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger les données à caractère personnel contre tout accès non autorisé, toute perte, toute utilisation abusive ou toute altération, notamment le chiffrement lors du transfert, les contrôles d’accès aux systèmes de production et le stockage des mots de passe sous forme hachée. Nous travaillons également actuellement à l’obtention de la certification ISO/IEC 27001, une norme internationale largement reconnue en matière de gestion de la sécurité de l’information, et nous mettrons à jour la présente politique dès que cette certification aura été obtenue. Aucune méthode de transmission ou de stockage n’est totalement sûre, et nous ne pouvons garantir une sécurité absolue.

12. Vie privée des enfants

Les Sites et le Service sont destinés aux entreprises et aux développeurs, et ne s'adressent pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès d'enfants. Si vous pensez qu'un enfant nous a fourni des données à caractère personnel, veuillez nous contacter afin que nous puissions les supprimer.

13. Utilisateurs hors de l'EEE

Bien qu’Hapio soit une entreprise basée en Suède et que la présente politique ait été rédigée principalement dans le respect du RGPD, nous travaillons avec des clients et des prospects du monde entier. Si vous résidez dans une juridiction dotée de sa propre législation en matière de protection de la vie privée — telle que la California Consumer Privacy Act (CCPA) ou d’autres lois en vigueur aux États-Unis, au Brésil, au Canada, en Australie ou ailleurs —, vous pouvez bénéficier de droits supplémentaires ou différents en vertu de cette législation. Nous ferons de notre mieux pour respecter ces droits, même si la présente politique ne les mentionne pas expressément. Contactez-nous à l'adresse hi@hapio.io pour toute demande, et nous y répondrons de manière appropriée en fonction de votre lieu de résidence.

14. Modifications apportées à la présente politique

Nous pouvons être amenés à mettre à jour la présente Politique de confidentialité de temps à autre, par exemple pour tenir compte de modifications apportées à nos pratiques ou pour des raisons juridiques. Nous publierons la version mise à jour sur cette page en indiquant une nouvelle date de « Dernière mise à jour » et, lorsque les modifications seront importantes, nous vous en informerons par un avis supplémentaire (par exemple, par e-mail aux titulaires de compte).

15. Contactez-nous

Si vous avez des questions concernant la présente Politique de confidentialité ou la manière dont nous traitons les données à caractère personnel, veuillez nous contacter à l'adresse suivante :

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Suède E-mail : hi@hapio.io

Dernière mise à jour : 12 août 2026