Politique de confidentialité
Dernière mise à jour : septembre 2026 · Applicable au site bebeadmin.fr et à l'application mobile BébéAdmin
Responsable du traitement
Solal Sanchez, Entrepreneur Individuel (EI)
40 rue Carnot, 64000 Pau, France — SIRET 102 832 466 00019
Email : contact@bebeadmin.fr
Données collectées
• Adresse email (compte)
• Profil familial : situation maritale, rôles des parents, emploi, logement, tranche de revenus, date prévue ou de naissance et prénom du bébé, composition du foyer
• Adresse postale et sa position géographique, si vous les renseignez (annuaire des structures proches, démarches locales)
• Informations de grossesse et de santé demandées à l'inscription (application mobile) : grossesse à risque, prématurité, suivi médical particulier de l'enfant — données de santé (art. 9 RGPD), questions facultatives posées uniquement avec votre accord explicite, utilisées pour adapter vos démarches et vos estimations d'aides, jamais transmises telles quelles à l'assistant IA ; vous pouvez retirer cet accord à tout moment dans Compte → Confidentialité, ce qui efface ces réponses ainsi que votre progression et vos notes sur les démarches qui en dépendent
• Parcours PMA ou adoption (application mobile) : indiqué à l'inscription pour vous proposer les démarches propres à ce parcours (exécution du contrat)
• Progression de la checklist (démarches cochées) et notes personnelles
• Suivi santé de l'enfant (site web) : vaccins, bilans médicaux obligatoires, étapes de développement — données de santé (art. 9 RGPD)
• Documents que vous ajoutez au coffre-fort (ex. acte de naissance, avis d'imposition, carnet de santé) — chiffrés et hébergés en Europe. Ils peuvent contenir des données sensibles (art. 9 RGPD) ; voir « Coffre-fort et assistant IA »
• Questions posées à l'assistant IA et historique de conversation
• Localisation précise — uniquement si vous l'autorisez — pour trouver des structures proches (crèches, PMI, sage-femmes)
• Jeton de notification, pour vous envoyer des rappels
• Mesure d'audience (écrans visités, fonctionnalités utilisées, incidents) — uniquement après votre consentement
• Retours : score NPS, avis sur le prix, bugs signalés, suggestions, email de contact (optionnel)
• Données d'abonnement : identifiant Stripe, plan, statut (paiement sur le web)
Finalité et base légale
• Fourniture du service (checklist, simulateur, coffre-fort, rappels) — base légale : exécution du contrat (CGU)
• Assistant IA : réponses personnalisées à vos questions administratives — base légale : exécution du contrat
• Rappels avant échéances (email et notifications) — base légale : exécution du contrat
• Localisation des structures proches — base légale : consentement (autorisation de l'appareil)
• Suivi santé de l'enfant (vaccins, bilans, développement) — base légale : consentement explicite (art. 9.2.a RGPD)
• Questions de santé posées à l'inscription (application mobile : grossesse à risque, prématurité, suivi médical de l'enfant) — base légale : consentement explicite (art. 9.2.a RGPD), facultatif, retirable dans Compte → Confidentialité
• Dépôt de documents au coffre-fort pouvant contenir des données de santé — base légale : consentement explicite (art. 9.2.a RGPD), recueilli séparément avant le premier dépôt
• Analyse de ces documents par intelligence artificielle (classement, extraction d'échéances, pré-remplissage) — base légale : consentement explicite (art. 9.2.a RGPD), inclus dans le même recueil, retirable à tout moment
• Mesure d'audience et amélioration du produit — base légale : consentement
• Détection d'incidents techniques (rapports de plantage) — base légale : intérêt légitime (aucune donnée sensible, hébergement UE)
• Gestion de l'abonnement — base légale : exécution du contrat
Données concernant votre enfant
Le service traite des données relatives à un enfant mineur (prénom, date de naissance ou date prévue d'arrivée, et, si vous les renseignez, vaccins, bilans médicaux et étapes de développement). Ces données sont fournies par vous, en qualité de titulaire de l'autorité parentale, et sont traitées sur la base de votre consentement explicite. Elles ne sont jamais utilisées à des fins publicitaires, ne font l'objet d'aucune revente, et ne sont accessibles qu'à votre compte (et, le cas échéant, au second parent que vous invitez explicitement).
Le service est destiné aux parents et futurs parents : la création d'un compte est réservée aux personnes d'au moins 15 ans (conditions d'utilisation) ; la souscription d'une offre payante requiert la majorité. Vous pouvez à tout moment supprimer ces données depuis Compte → « Supprimer mon compte et mes données ».
Durée de conservation
• Compte, profil familial, checklist, suivi santé et documents : pendant toute la durée d'utilisation du service, puis supprimés dans un délai maximum de 12 mois après la suppression du compte
• Documents placés dans la corbeille du coffre-fort : purgés automatiquement au bout de 30 jours
• Questions posées à l'assistant IA : 30 jours chez notre sous-traitant IA, pour la seule surveillance des abus, puis effacement
• Journal de qualité de l'assistant (votre question et la réponse qui vous a été faite, conservées chez nous en Europe pour corriger les réponses inexactes) : 90 jours, puis effacement automatique du texte — seules les mesures anonymes de coût et de temps de réponse sont conservées au-delà
• Données de facturation : durée légale de conservation comptable (10 ans)
Suppression immédiate sur demande via le bouton « Supprimer mon compte » dans votre espace personnel.
Coffre-fort et assistant IA
Coffre-fort documents. Vos documents sont chiffrés et stockés en Europe (Supabase, Francfort), accessibles uniquement depuis votre compte.
Analyse de documents par intelligence artificielle. Lorsque vous choisissez de faire analyser un document déposé dans votre coffre-fort, son contenu est traité par un modèle d'intelligence artificielle de Mistral AI (société française), sur son point d'accès régional européen (centres de données de l'Union européenne ou de l'AELE). Ce traitement a lieu exclusivement en Europe : aucun document n'est transféré hors de l'UE/AELE. Mistral AI peut conserver le contenu transmis jusqu'à 30 jours pour la détection des usages abusifs, puis l'efface ; il n'est pas utilisé pour entraîner ses modèles.
Lorsqu'un document contient des données de santé (par exemple un carnet de santé), cette analyse n'est effectuée qu'avec votre consentement explicite préalable (art. 9.2.a RGPD), recueilli au moment du premier dépôt. Vous pouvez le retirer à tout moment depuis Compte → « Confidentialité » : l'analyse cesse et les informations extraites par l'IA sont effacées. Vos documents, eux, restent dans votre coffre-fort jusqu'à ce que vous les supprimiez.
Les informations extraites d'un document (par exemple une date d'échéance, un revenu fiscal de référence) peuvent, avec votre confirmation, pré-remplir votre profil et vos démarches afin de vous éviter de les ressaisir. Aucune de ces valeurs n'écrase une information que vous avez déjà renseignée sans votre accord explicite.
Assistant IA (Concierge). Lorsque vous lui posez une question, votre question, les derniers échanges de la conversation (six au plus) et les éléments utiles de votre situation administrative (date de naissance ou terme, situation familiale et professionnelle, nombre d'enfants, logement, mode de garde, tranche de revenus, démarches en cours — les informations de santé de votre profil ne sont pas transmises) sont transmis à Mistral AI, société française, pour générer une réponse. Depuis le 29 août 2026, nous utilisons son point d'accès régional européen : le traitement de votre question a lieu dans des centres de données situés dans l'Union européenne ou l'Espace économique européen. Mistral conserve votre question et sa réponse 30 jours, uniquement pour surveiller les usages abusifs, puis les efface. Votre question et la réponse qui vous est faite sont également conservées de façon sécurisée en Europe pendant 90 jours, afin que nous puissions relire ce que l'assistant a répondu et corriger ce qui est inexact. Passé ce délai, ces textes sont effacés automatiquement et il ne reste que des mesures anonymes de coût et de temps de réponse. Cette durée est celle de notre journal ; la durée de conservation appliquée par notre sous-traitant IA relève de ses propres conditions.
Consultation de vos documents par l'assistant. Si vous y avez consenti, l'assistant peut consulter les documents de votre coffre-fort pour vous répondre précisément, plutôt que de vous redemander une information que vous lui avez déjà donnée. Le contenu concerné est alors transmis au même modèle, dans les mêmes conditions. Ce consentement est distinct de celui donné pour l'analyse d'un document : il vous est demandé séparément, et vous pouvez l'accorder ou le retirer à tout moment depuis Compte → « Confidentialité ».
⚠️ Les réponses sont générées par une IA et peuvent contenir des erreurs : vérifiez toujours les informations importantes (CAF, santé, démarches) auprès des sources officielles. Si vous n'avez pas donné votre consentement à la consultation de vos documents, évitez de saisir des données médicales sensibles directement dans la conversation ; décrivez votre situation de façon générale.
Sous-traitants
• Supabase — hébergement des données et du coffre-fort, région EU Francfort (RGPD)
• Mistral AI — assistant IA conversationnel (Concierge), société française ; traitement sur son point d'accès régional européen, conservation 30 jours pour la surveillance des abus
• Mistral AI — analyse des documents du coffre-fort par IA, société française ; traitement sur son point d'accès régional européen, conservation 30 jours pour la surveillance des abus, pas d'entraînement des modèles
• PostHog — mesure d'audience, serveurs EU, uniquement après consentement, données pseudonymisées
• Sentry — détection des plantages techniques, région EU, sans donnée personnelle sensible
• Google (Maps / Firebase) — localisation des structures proches et envoi des notifications, USA (SCC)
• Expo / 650 Industries — acheminement des notifications push de l'application mobile et livraison de ses mises à jour, USA (DPA + SCC) ; seuls le titre, le texte et le lien de la notification transitent (ils peuvent mentionner le nom d'un document ou le prénom du bébé), jamais le contenu de vos documents ; pour les mises à jour : identifiant d'installation, plateforme et version de l'application
• Apple (APNs) — acheminement des notifications push vers les appareils iOS, USA (SCC)
• Resend — emails transactionnels uniquement, USA (SCC)
• Vercel — hébergement du site web, USA (SCC)
• Stripe — paiement sécurisé (web, PCI DSS), USA/EU (SCC)
Mesure d'audience
Sur l'application mobile, la mesure d'audience (PostHog) n'est activée qu'après votre accord explicite, demandé au premier lancement ; vous pouvez le modifier à tout moment depuis Compte → Confidentialité. Les données sont pseudonymisées (rattachées à un identifiant technique, jamais à votre nom). Sur le site web, des cookies de mesure d'audience ne sont déposés qu'après votre consentement via la bannière ; vous pouvez le retirer ci-dessous.
Référent RGPD
Pour toute question relative à la protection de vos données personnelles : contact@bebeadmin.fr
Vos droits (RGPD)
Vous disposez d'un droit d'accès, de rectification, d'effacement (Art. 17), de limitation du traitement (Art. 18), de portabilité (Art. 20) et d'opposition.
• Retrait du consentement (Art. 7.3) : vous pouvez retirer à tout moment un consentement donné (mesure d'audience, localisation, suivi santé, questions de santé de l'inscription, coffre-fort), sans que cela n'affecte la licéité du traitement effectué auparavant. Mesure d'audience : Compte → Confidentialité. Localisation : réglages de votre appareil. Suivi santé : suppression des données concernées depuis l'application. Analyse de vos documents par IA : Compte → Confidentialité (l'analyse cesse et les informations extraites sont effacées ; vos documents restent dans votre coffre-fort)
• Suppression en autonomie : Menu Compte → « Supprimer mon compte et mes données », ou par email sans installer l'application
• Demande par email : contact@bebeadmin.fr (réponse sous 30 jours)
• Réclamation CNIL : cnil.fr
Transferts hors UE
L'analyse de vos documents par IA a lieu exclusivement en Europe (Mistral AI, point d'accès régional : centres de données de l'UE ou de l'AELE). L'assistant conversationnel s'exécute chez Mistral AI (société française) sur son point d'accès régional européen, c'est-à-dire dans des centres de données de l'Union européenne ou de l'Espace économique européen. Restent susceptibles d'être traitées hors de l'Union les données d'administration du service (gestion des clés d'accès, facturation, mesures d'usage) et d'éventuels transferts encadrés vers des sous-traitants de Mistral : ces transferts sont couverts par les clauses contractuelles types de la Commission européenne. Le contenu de vos échanges avec l'assistant, lui, est traité dans l'Union.
Certaines autres données sont traitées aux États-Unis : Google (localisation et notifications), Expo (mises à jour de l'application et acheminement des notifications push : titre, texte et lien de la notification) et Apple (notifications), Resend (emails), Vercel (hébergement web) et Stripe (paiement). Ces transferts sont encadrés par des Clauses Contractuelles Types (SCC).
Sont hébergés dans l'Union européenne : vos données stockées et votre coffre-fort (Supabase, Francfort), l'analyse de vos documents par IA (Mistral AI, point d'accès européen), la mesure d'audience (PostHog) et la détection d'incidents (Sentry). Aucun de vos documents n'est transmis hors d'Europe (UE/AELE).