๐Ÿ’Šhealthydeals

RGPD โ€” Certification de conformite

Data Protection Impact Assessment (DPIA) โ€” Article 35 RGPD

Version : avril 2026 ยท Organisation : flaire_ SRL, Belgique

1Identite du responsable de traitement

Responsable : flaire_ SRL
Siege : Belgique
Contact DPO : dpo@flaire.agency
Site : healthydeals.be
Registre national des entreprises (BCE) : 0XXX.XXX.XXX

2Description des traitements

TraitementBase legaleDonneesConservationFinalite
Inscription consommateurConsentement (Art. 6.1.a)Nom, telephone, email, code postal24 mois apres derniere activiteCreation du compte et participation aux actions
Categories de santeConsentement explicite (Art. 9.2.a)Preferences sante (vitamines, digestion, etc.)Jusqu'au retrait du consentementPersonnalisation des offres
Tickets de caisse (OCR)Interet legitime (Art. 6.1.f)Photo du ticket, texte OCR, produits detectes6 moisVerification de l'achat pour cashback
Donnees bancaires (IBAN)Execution du contrat (Art. 6.1.b)IBAN (stocke chiffre)Duree du compteVersement du cashback
GeolocalisationConsentement (Art. 6.1.a)GPS approximatifSession uniquementPharmacies a proximite
Analyse anti-fraude IAInteret legitime (Art. 6.1.f)Metadonnees EXIF, analyse visuelle GPT-4o6 moisDetection de tickets frauduleux (IA, photo d'ecran)
Donnees de navigationInteret legitime (Art. 6.1.f)Pages visitees, device12 moisAmelioration du service

3Sous-traitants

Sous-traitantServiceLocalisationCertification
Supabase Inc.Base de donnees, stockageEU (Frankfurt)SOC 2 Type II, ISO 27001
Google Cloud (Vision API)OCR des ticketsEUISO 27001, SOC 2
OpenAIAnalyse intelligente des ticketsUSA (DPA signe)SOC 2 Type II
Vercel Inc.Hebergement applicationEU (edge)SOC 2 Type II
TwilioSMS OTPEUISO 27001
ResendEmail transactionnelUSA (DPA signe)SOC 2

4Mesures de securite techniques

โœ…Chiffrement en transit (TLS 1.3)
โœ…Chiffrement au repos (AES-256 via Supabase)
โœ…Row Level Security (RLS) sur toutes les tables
โœ…Authentification par OTP SMS (pas de mot de passe stocke)
โœ…Tokens de session HMAC-SHA256 signes avec expiration 30 jours
โœ…Rate limiting sur toutes les API publiques
โœ…IBAN jamais expose en clair dans les reponses API (masque)
โœ…Validation SSRF sur toutes les URLs fetch cote serveur
โœ…Pas de String(error) expose aux clients
โœ…Detection anti-fraude IA (EXIF + GPT-4o + C2PA)
โœ…Backups quotidiens chiffres
โœ…Logs d'audit

5Droits des personnes concernees

DroitImplementationDelai
Droit d'acces (Art. 15)Export JSON depuis profilImmediat (automatique)
Droit de rectification (Art. 16)Modification directe dans l'appImmediat
Droit a l'effacement (Art. 17)Suppression de compte avec double confirmation72h max
Droit a la portabilite (Art. 20)Export JSON telechargeableImmediat (automatique)
Droit d'opposition (Art. 21)Desactivation email/push dans profilImmediat
Droit au retrait du consentementModification categories sante + suppression compteImmediat
Droit de reclamationAPD belge : autoriteprotectiondonnees.beN/A

6Analyse des risques

RisqueProbabiliteImpactMesures d'attenuationRisque residuel
Fuite de donnees personnellesFaibleEleveRLS, chiffrement, backupsFaible
Acces non autoriseFaibleEleveOTP, HMAC sessions, rate limitingFaible
Fraude aux tickets (IA)MoyenMoyenDetection EXIF + GPT-4o + C2PA, review manuelFaible
Transfert hors UE (OpenAI)MoyenMoyenDPA signe, clauses contractuelles typesAcceptable
Profilage sante excessifFaibleEleveCategories opt-in uniquement, pas de scoring santeFaible
Perte de donneesTres faibleEleveBackups 6h, PITR SupabaseTres faible

7Conclusion

Cette DPIA conclut que les traitements de donnees personnelles effectues par HealthyDeals sont proportionnes aux finalites poursuivies et que les mesures techniques et organisationnelles mises en place reduisent les risques identifies a un niveau acceptable.

Realise le 5 avril 2026

flaire_ SRL โ€” DPO : [nom]

Document certifie

Document conforme a l'Article 35 du Reglement (UE) 2016/679

Registre APD : [a completer]

โ† Retour a la politique de confidentialite