Sécurité

Logiciel coaching, RGPD et sécurité : les points à vérifier

Les critères de sécurité et de confidentialité à vérifier avant de centraliser vos clients et séances dans un outil de coaching.

Mis à jour le

ConfidentialitéHébergementUnion européenneChiffrementTLS 1.3Accès aux donnéesIsolé par coachExporter mes données.xlsx · .csv · .jsonSupprimer mon compteDonnées hébergées dans l’UE

En bref : ce qu'un logiciel de coaching doit garantir

Un logiciel de coaching compatible avec le RGPD doit au minimum héberger vos données dans l'Union européenne ou avec des garanties équivalentes, les chiffrer en transit et au repos, les isoler de celles des autres utilisateurs, vous permettre de les exporter et de les supprimer, et publier une politique de confidentialité qui liste ses sous-traitants.

Mais l'outil ne fait pas tout : c'est vous qui décidez quelles informations vous collectez sur vos clients et ce que vous en faites. Cet article donne des repères généraux de bonne pratique ; il ne remplace pas un conseil juridique adapté à votre situation.

  • Hébergement dans l'UE ou garanties équivalentes
  • Chiffrement en transit et au repos
  • Isolation stricte des données entre comptes
  • Export et suppression des données en autonomie
  • Politique de confidentialité et sous-traitants publiés

Qui est responsable de quoi ?

Pour les données de vos clients, vous êtes en règle générale le responsable de traitement : c'est vous qui choisissez de collecter un nom, un téléphone ou des notes de séance, et dans quel but. L'éditeur du logiciel agit alors comme sous-traitant : il traite ces données pour votre compte, selon vos instructions, et le RGPD (article 28) impose que cette relation soit encadrée par des engagements contractuels.

Pour les données de votre propre compte (votre nom, votre e-mail, votre abonnement), l'éditeur est responsable de traitement. Cette distinction vous aide à savoir quoi vérifier chez lui, et quoi organiser de votre côté.

Les données qu'un coach collecte vraiment, et celles à éviter

Pour gérer une activité de coaching, vous avez besoin de peu de choses : identité et coordonnées, historique des rendez-vous, statut des paiements, et quelques notes utiles au suivi. C'est le principe de minimisation : ne collecter que ce qui sert réellement l'accompagnement.

Certaines catégories de données sont particulièrement protégées par le RGPD (article 9) : santé, origine ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques ou biométriques, vie ou orientation sexuelle. Un coach sportif, nutrition ou bien-être y est vite confronté. Si vous n'en avez pas un besoin strict et une base légale claire, ne les consignez pas dans vos outils de gestion.

  • Utile : nom, e-mail, téléphone
  • Utile : dates, formats et présence aux séances
  • Utile : statut de paiement de chaque séance
  • Utile : objectifs et actions convenues
  • À éviter : diagnostics, traitements, pathologies
  • À éviter : convictions, vie privée intime, captures de conversations

Checklist : 10 questions à poser avant de choisir un logiciel

Les réponses à ces questions se trouvent normalement dans la politique de confidentialité et la documentation de l'éditeur. Si elles sont introuvables ou floues, c'est déjà une réponse.

  • Où les données sont-elles hébergées ?
  • Quels sous-traitants interviennent, et pour quoi faire ?
  • Les données sont-elles chiffrées en transit et au repos ?
  • Comment mes données sont-elles isolées de celles des autres comptes ?
  • Puis-je exporter mes données dans un format lisible ?
  • Puis-je supprimer un client, puis mon compte, sans passer par le support ?
  • Que deviennent les données après la suppression du compte ?
  • Quelles données partent vers les intégrations (agenda, paiement) ?
  • Comment les accès et les mots de passe sont-ils protégés ?
  • L'acceptation des conditions par le client est-elle conservée ?

Vos bonnes pratiques de coach, étape par étape

Étape 1 — Recensez vos traitements : quelles données, pour quoi, dans quels outils, pendant combien de temps. La CNIL propose un modèle de registre adapté aux petites structures.

Étape 2 — Informez vos clients : quelques lignes claires sur votre page de réservation ou dans vos conditions, indiquant quelles données vous collectez et pourquoi. La gestion des rendez-vous repose généralement sur l'exécution du contrat qui vous lie au client, pas sur son consentement.

Étape 3 — Fixez des durées de conservation et appliquez-les. Pour les prospects, la CNIL retient comme repère une conservation de 3 ans à compter du dernier contact ; pour les anciens clients, définissez une durée raisonnable et documentée, en tenant compte de vos obligations comptables.

Étape 4 — Sécurisez vos accès : mot de passe unique, double authentification sur votre messagerie, verrouillage de votre téléphone, aucun compte partagé.

Étape 5 — Préparez-vous aux demandes : un client peut demander l'accès à ses données ou leur suppression, et vous devez en principe répondre dans un délai d'un mois.

Étape 6 — Sachez réagir à un incident : en cas de violation de données présentant un risque pour les personnes, une notification à la CNIL est prévue dans les 72 heures.

Exemple : ce qui circule quand un client réserve

Suivons une réservation type pour cartographier vos flux de données. Le client saisit son nom, son e-mail et son téléphone sur votre page de réservation, et accepte votre politique d'annulation. Ces données sont enregistrées dans votre logiciel, qui envoie une confirmation par e-mail via un prestataire d'envoi.

Si vous synchronisez votre agenda, un événement y est créé : vérifiez ce qu'il contient, car votre agenda est souvent partagé avec des proches ou des collègues. Si le client paie en ligne, ses données de carte sont saisies sur la page de paiement du prestataire et ne passent pas par vous. Cet exercice de dix minutes suffit à remplir l'essentiel de votre registre pour la partie réservation.

Ce que fait Grix, concrètement

Les données de Grix sont hébergées dans l'Union européenne : base de données et fichiers chez Supabase, et application servie par Vercel depuis la région Paris. Elles sont chiffrées en transit et au repos, et une sécurité au niveau des lignes de la base garantit qu'aucun coach ne peut accéder aux données d'un autre. Les jetons de connexion à Google Agenda sont chiffrés (AES-256-GCM) ; Grix ne lit que vos plages occupées, jamais le titre ni les participants de vos propres événements, et les événements qu'il crée pour vos séances sont privés et ne contiennent ni les coordonnées de vos clients ni vos notes.

Depuis les paramètres, vous pouvez exporter toutes vos données en JSON ou en CSV, et supprimer votre compte : la suppression est immédiate et définitive. Un client supprimé passe d'abord par la corbeille, d'où vous pouvez le supprimer définitivement. L'acceptation de votre politique d'annulation par le client est enregistrée lors de la réservation. Les sous-traitants sont listés dans la politique de confidentialité. Grix n'est en revanche pas conçu pour héberger des données de santé : le contenu de vos notes reste sous votre responsabilité.

Les erreurs fréquentes

La plupart des risques ne viennent pas d'une attaque sophistiquée, mais d'habitudes quotidiennes.

  • Un fichier clients partagé par lien public
  • Des informations de santé échangées sur WhatsApp
  • Des données conservées indéfiniment « au cas où »
  • Une liste de clients importée dans un outil d'e-mailing sans base légale
  • Un mot de passe réutilisé ou partagé avec un proche
  • Des captures d'écran de conversations stockées dans la galerie du téléphone

Passez de la gestion manuelle à une activité structurée

Grix vous aide à centraliser vos clients, vos séances, vos réservations et vos paiements dans un outil pensé pour les coachs indépendants.

Démarrer avec un outil structuré

Gratuit · Sans carte bancaire · Sans engagement

Questions fréquentes

Grix est-il conforme au RGPD ?

Grix est conçu en tenant compte du RGPD : données hébergées dans l'UE, chiffrement, isolation des données, export et suppression en autonomie. La conformité de votre activité dépend aussi de votre usage : données collectées, information des clients et durées de conservation.

Combien de temps conserver les données d'un client ?

Il n'existe pas de durée unique : fixez une durée liée à l'objectif, puis supprimez ou anonymisez. Pour les prospects, la CNIL retient comme repère 3 ans après le dernier contact ; certaines pièces comptables doivent en revanche être conservées plus longtemps.

Peut-on exporter ou supprimer les données de ses clients ?

Vérifiez que votre outil le permet sans passer par le support. Dans Grix, l'export complet se fait en JSON ou en CSV depuis les paramètres, et un client supprimé passe par la corbeille avant sa suppression définitive.

Dois-je stocker des données de santé dans mon logiciel de coaching ?

Non, sauf nécessité claire et base légale adaptée. Un outil de gestion du coaching doit rester un outil opérationnel : notez les objectifs et les actions, pas les diagnostics ou les traitements.

Dois-je demander le consentement de mes clients pour les enregistrer ?

En général, la gestion des rendez-vous repose sur l'exécution du contrat qui vous lie au client, pas sur son consentement. Vous devez en revanche l'informer clairement de l'usage de ses données. En cas de doute, faites-vous conseiller.

Connecter son agenda à un logiciel de coaching est-il risqué ?

Pas si les autorisations sont limitées. Vérifiez ce que l'outil demande : pour éviter les doubles réservations, il n'a besoin que de vos plages occupées et des événements qu'il crée lui-même, pas du contenu de tous vos rendez-vous.