← Retour au site

Politique de confidentialité

Dernière mise à jour : 8 octobre 2026

La présente politique décrit comment Studio Storch (« Storcio ») collecte, utilise et protège les données personnelles, conformément au RGPD (règlement UE 2016/679) et à la loi Informatique et Libertés. Les conditions générales d'abonnement et d'utilisation de Storcio sont consultables sur app.storcio.io/legal/cgv.

Absence de traitement de données de santé. Storcio ne traite aucune donnée concernant la santé au sens de l'article 9 du RGPD. La plateforme n'est pas certifiée Hébergeur de Données de Santé (HDS) et n'est pas destinée aux professionnels de santé. Les utilisateurs s'engagent à ne pas saisir de données de santé (notes cliniques, diagnostics, prescriptions, résultats d'analyses, historique médical). Voir les mentions légales, section 6 pour le périmètre d'utilisation.

Absence de mémorisation des règlements. Storcio est un logiciel de facturation et de gestion commerciale. Il ne mémorise ni n'enregistre le mode de règlement (espèces, carte bancaire, chèque, virement) reçu par le professionnel utilisateur. Storcio n'est donc pas soumis à l'article 286, I, 3° bis du CGI (logiciel de caisse certifié NF525). Le mode de paiement est enregistré par le système de caisse tiers du pro (Hiboutik ; Lightspeed en cours de validation) ou par son prestataire de services de paiement. Voir les mentions légales, section 8.

1. Responsable du traitement

Studio Storch — Storcio
Cédric, Entrepreneur Individuel
Niederlauterbach, 67630 Alsace, France
E-mail : contact@studio-storch.com

2. Délégué à la protection des données

La désignation d'un DPO n'est pas obligatoire (micro-entreprise, art. 37 RGPD). Pour toute question : contact@studio-storch.com

3. Données collectées

a) Utilisateurs professionnels : nom, prénom, e-mail, téléphone, dénomination commerciale, SIRET, adresse de l'établissement (reprise du registre des entreprises), secteur d'activité, journaux de connexion. Pour facturer l'abonnement et les crédits SMS, Stripe reçoit l'e-mail, la dénomination, l'adresse de l'établissement et le SIRET, pas le téléphone ; la carte bancaire est saisie chez Stripe et Storcio n'en reçoit jamais le numéro. Pour la preuve du contrat, Storcio garde la version des conditions générales acceptée, la date de l'acceptation et l'opération (inscription ; souscription ou achat de crédits SMS, quand la page de paiement de Stripe présente la case des conditions), avec la dénomination et le SIRET.

b) Clients des professionnels : nom, prénom, e-mail, téléphone, données de rendez-vous. Storcio les traite pour le compte du professionnel, qui en est responsable (Storcio est son sous-traitant). Nom, prénom, e-mail et téléphone sont chiffrés en base (Fernet : AES-128 avec HMAC-SHA256).

c) Visiteurs : adresse IP (journaux des serveurs), navigateur, pages visitées. La mesure d'audience de storcio.io et d'app.storcio.io se fait avec Umami, un logiciel hébergé sur nos propres serveurs : il ne dépose aucun cookie, n'enregistre rien dans votre navigateur et ne conserve pas votre adresse IP.

d) Formulaire de contact / assistant IA : nom, e-mail, contenu du message.

e) Catégories de données exclues : Storcio ne collecte, ne traite ni ne stocke aucune donnée sensible au sens de l'article 9 du RGPD. Sont notamment exclues les données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques aux fins d'identifier une personne physique de manière unique, les données concernant la santé, et les données concernant la vie sexuelle ou l'orientation sexuelle d'une personne physique.

f) Arrivée depuis une annonce Google : quand vous arrivez sur storcio.io en cliquant sur une annonce Google, Google ajoute à l'adresse de la page un identifiant de clic (gclid, gbraid ou wbraid), qui suit votre navigation sur storcio.io dans l'adresse des pages. La page d'inscription d'app.storcio.io vous propose alors une case facultative, non cochée par défaut ; la création du compte ne dépend pas de votre réponse.

  • Si vous cochez la case : l'identifiant de clic est conservé avec le compte professionnel créé et transmis à Google Ireland Limited avec la date et l'heure de l'inscription, sans votre nom ni votre adresse e-mail, uniquement pour mesurer l'efficacité de nos annonces Google. Base légale : votre consentement (art. 6.1.a). Vous pouvez retirer ce consentement à tout moment en écrivant à contact@studio-storch.com : l'identifiant est alors supprimé et n'est plus transmis ; le retrait ne remet pas en cause les transmissions déjà faites. L'identifiant est conservé 90 jours après l'inscription.
  • Si vous ne la cochez pas : aucun identifiant n'est conservé ni transmis à Google. Seul le fait que l'inscription vient d'une annonce est conservé, 90 jours après l'inscription, pour nos propres statistiques. Base légale : intérêt légitime (art. 6.1.f) ; vous pouvez vous y opposer en écrivant à la même adresse.

Aucun cookie n'est utilisé, que la case soit cochée ou non : l'identifiant voyage dans l'adresse des pages, rien n'est enregistré dans votre navigateur.

g) Un essai gratuit par établissement : l'essai gratuit est accordé une seule fois par établissement (SIRET). Quand un compte professionnel a été vérifié par notre appel ou a souscrit un abonnement, nous conservons une empreinte de son SIRET : une valeur calculée avec une clé secrète (HMAC), dont on ne peut pas retrouver le numéro. Le SIRET en clair n'est jamais conservé à ce titre, et l'empreinte n'est rattachée à aucun compte : elle reste après la suppression du compte, pour qu'une nouvelle inscription du même établissement n'ouvre pas un second essai. Base légale : intérêt légitime (art. 6.1.f), éviter les essais gratuits à répétition. L'empreinte est conservée 3 ans après la fin de l'essai, puis supprimée. Si votre établissement n'a jamais utilisé Storcio et que l'essai vous est refusé, écrivez à contact@studio-storch.com.

4. Absence de traitement de données de santé

Storcio n'est pas un Hébergeur de Données de Santé (HDS) certifié au sens des articles L.1111-8 et R.1111-8-8 et suivants du Code de la santé publique. La plateforme n'est donc pas destinée aux professionnels de santé tels que définis par le Code de la santé publique (médecins, chirurgiens-dentistes, sages-femmes, pharmaciens, infirmiers, masseurs-kinésithérapeutes, etc.).

Les métiers ciblés par Storcio sont exclusivement hors du champ médical : beauté, bien-être non médical, soutien psychologique, sport, arts, artisanat et services aux particuliers.

Engagement de l'utilisateur : chaque professionnel utilisant Storcio s'engage à ne saisir dans la plateforme que des données de rendez-vous et de contact. L'enregistrement de notes cliniques, diagnostics, prescriptions, comptes rendus de consultation, résultats d'analyses, historique médical ou de tout élément relevant du secret médical est strictement interdit.

En cas de violation de cet engagement, la responsabilité de Studio Storch ne saurait être engagée. Studio Storch se réserve la possibilité de suspendre ou de résilier sans préavis tout compte utilisé en contravention de ce périmètre.

Les questions relatives à ce périmètre peuvent être adressées à contact@studio-storch.com.

5. Finalités et bases légales

FinalitéBase légale
Fourniture du service SaaSExécution du contrat (art. 6.1.b)
Gestion des rendez-vousExécution du contrat (art. 6.1.b)
Rappels et confirmations clientsIntérêt légitime (art. 6.1.f)
Facturation et comptabilitéObligation légale (art. 6.1.c)
Sécurité (journaux, anti-fraude)Intérêt légitime (art. 6.1.f)
Amélioration du serviceIntérêt légitime (art. 6.1.f)
Mesure de l'efficacité de nos annonces Google (case cochée à l'inscription)Consentement (art. 6.1.a)
Comptage des inscriptions venues d'une annonce GoogleIntérêt légitime (art. 6.1.f)
Un essai gratuit par établissement (empreinte du SIRET d'un compte vérifié ou abonné)Intérêt légitime (art. 6.1.f)
Demandes de contactConsentement (art. 6.1.a)
Mesure d'audience sans cookie (Umami)Intérêt légitime (art. 6.1.f)
Preuve de l'acceptation des conditions générales (version, date)Intérêt légitime (art. 6.1.f), établir la preuve du contrat

6. Durées de conservation

DonnéesDurée
Compte professionnelDurée du contrat
Compte après une résiliationLecture seule et export, sans durée fixée, jusqu'à la demande de suppression du professionnel ; 30 jours après la fin de l'abonnement si l'option « Supprimer mes données à la fin de l'abonnement » est activée
Essai gratuit non convertiSuppression 30 jours au moins après la fin de l'essai (compte ouvert sans essai et jamais abonné : 30 jours au moins après l'inscription), avec un e-mail au moins 7 jours avant
Demande de suppression du compte30 jours après la demande (annulable jusque-là), puis effacement des sauvegardes au plus tard 90 jours après
Clients des professionnelsDurée fixée par le professionnel, responsable du traitement, au plus celle de son compte ; fiche créée par une réservation en ligne jamais confirmée : supprimée entre 24 et 48 heures après sa création
Factures de Storcio (abonnement, crédits SMS)10 ans (obligation légale)
Prospection commerciale3 ans après le dernier contact
Journaux de sécurité30 jours dans l'outil de surveillance centralisé ; sur les serveurs, les fichiers des journaux applicatifs tournent par taille, les plus anciens étant effacés
Identifiant de clic publicitaire Google (case cochée)90 jours après l'inscription
Mention d'une inscription venue d'une annonce Google90 jours après l'inscription
Empreinte du SIRET (essai gratuit utilisé)3 ans après la fin de l'essai
Preuve de l'acceptation des conditions généralesConservée après la suppression du compte, pour la preuve du contrat

7. Sécurité des données

  • Chiffrement en base des nom, prénom, e-mail et téléphone des clients des professionnels (Fernet : AES-128 avec HMAC-SHA256)
  • Communications HTTPS/TLS
  • Authentification JWT avec rotation, mots de passe hachés (PBKDF2-SHA256)
  • Appareils de confiance (cookies httpOnly)
  • Cloudflare WAF + protection anti-DDoS
  • Sauvegardes quotidiennes chiffrées en AES-256, conservées 30 jours sur site et 90 jours hors site
  • Journalisation des opérations sensibles
  • Limitation du nombre de requêtes sur les points d'accès sensibles

En cas de violation de données, la CNIL est notifiée sous 72 heures (art. 33 RGPD).

8. Vos droits

Conformément aux articles 15 à 22 du RGPD :

  • Accès (art. 15) : obtenir une copie de vos données
  • Rectification (art. 16) : corriger des données inexactes
  • Effacement (art. 17) : demander la suppression
  • Limitation (art. 18) : suspendre le traitement
  • Portabilité (art. 20) : recevoir vos données en CSV/JSON
  • Opposition (art. 21) : vous opposer au traitement
  • Retrait du consentement à tout moment

Contact : contact@studio-storch.com — Objet : « Exercice de droits RGPD ». Réponse sous un mois.

Réclamation : CNIL — 3, Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr

9. Sous-traitants et transferts hors UE

Sous-traitantFinalitéLocalisationGaranties
Hetzner Online GmbHRéplique de secours des serveursAllemagne (Nuremberg)UE
Backblaze, Inc.Sauvegardes chiffréesPays-Bas (Amsterdam, région UE)UE ; données chiffrées avant dépôt
Cloudflare, Inc.Réseau de diffusion, protection (WAF, DDoS), tunnel, vérification anti-robot (Turnstile)UE / États-UnisCCT
Stripe Payments Europe, LimitedPaiement de l'abonnement et des crédits SMS, factures de StorcioIrlande (UE) ; transferts vers Stripe, Inc. (États-Unis)CCT, certifié PCI DSS
OVH SASEnvoi des e-mailsFranceUE
Anthropic, PBC (modèles de langage Claude)Assistant IA, modération automatique des textes publiés, aide à la rédaction du siteÉtats-UnisCCT
Google (Google Maps Platform)Recherche de la fiche Google de l'établissement et de ses avis, analyse de la concurrence (nom, ville et adresse de l'établissement)États-Unis / UECCT
Prestataire d'acheminement des SMSCodes de contrôle et SMS de notification (numéro et texte du message)États-UnisCCT
Telegram Messenger Inc.Alertes internes de l'équipe (nouveau compte, appel de vérification, sécurité) : e-mail, téléphone, SIRET et adresse de l'établissement, adresse IPPays-Bas (centres de données de Telegram pour l'UE) ; société établie hors UECelles de la politique de confidentialité de Telegram (clauses contractuelles types entre ses sociétés)

Umami, l'outil de mesure d'audience, est hébergé sur les serveurs de Storcio en France (Alsace) : ce n'est pas un sous-traitant.

Transferts hors de l'Union européenne encadrés par des clauses contractuelles types (CCT) adoptées par la Commission européenne (art. 46 RGPD).

Destinataire hors sous-traitance : Google Ireland Limited (Irlande) reçoit, si vous avez coché la case prévue à l'inscription, le seul identifiant de clic publicitaire, avec la date et l'heure de l'inscription, pour la mesure de nos annonces (voir 3 f).

10. Cookies

Storcio n'utilise que des cookies nécessaires au service : sur app.storcio.io, la connexion (storcio_refresh, 24 heures) et la vérification des appareils (storcio_device, 30 jours). Le code d'un lien de parrainage voyage dans l'adresse de la page d'inscription : ce n'est pas un cookie. Aucun cookie de tracking ou publicitaire. Pas de bandeau requis (CNIL 17/09/2020). La mesure d'audience (Umami) fonctionne sans cookie. L'identifiant de clic d'une annonce Google voyage dans l'adresse des pages : ce n'est pas un cookie (voir 3 f). Détail : politique cookies.

11. Modifications

Toute modification substantielle sera notifiée par e-mail ou dans l'application.