compliance

RGPD et PCI pour les studios

Aussi appelé : RGPD, PCI, confidentialité données fitness, PCI DSS studio

Le RGPD est la loi européenne/britannique sur la protection des données qui s'applique à tout studio ayant des membres européens ; la norme PCI DSS encadre le traitement des données de cartes bancaires. Les deux s'appliquent aux petits studios ; aucune des deux n'exige un avocat si vous utilisez un logiciel conforme.

Ceci n'est pas un conseil juridique — consultez un avocat pour les questions propres à votre juridiction. Mais le contour pratique est clair. Le RGPD exige que vous traitiez les données personnelles des résidents de l'UE et du Royaume-Uni (noms, e-mails, présences) avec une finalité déclarée, le consentement du membre si requis, le droit d'accès et de suppression sur demande, ainsi qu'une procédure de notification en cas de violation. Les principales obligations RGPD au quotidien pour un studio : une politique de confidentialité sur votre site, un moyen pour les membres de télécharger leurs propres données et un moyen de supprimer complètement un membre sur demande.

La norme PCI DSS régit les données de cartes bancaires. Le niveau de conformité qu'un petit studio doit atteindre est le plus bas (SAQ-A ou SAQ-A-EP), ce qui signifie essentiellement : ne pas stocker de numéros de cartes complets sur vos propres systèmes. Utilisez un prestataire de paiement (Stripe, Square, Adyen) qui gère le stockage de son côté. Votre logiciel studio doit conserver un jeton, pas un numéro de carte.

Le piège de conformité le plus courant pour les studios est la migration des données membres. Si vous exportez un CSV avec les e-mails et adresses des membres, puis l'envoyez par e-mail à vos collaborateurs via une messagerie personnelle, c'est une violation du RGPD. La solution est simple : conservez le fichier dans votre logiciel studio, limitez les droits d'export et supprimez les exports une fois la migration terminée.

Si vos membres sont principalement locaux et que votre prestataire gère les cartes, vous êtes couvert à 90 % par l'utilisation d'un logiciel conforme. Les 10 % restants relèvent de la politique interne : une notice de confidentialité écrite, un processus clair de suppression sur demande et une formation des instructeurs/collaborateurs pour ne pas partager les exports en dehors du système.

Exemple

Un studio de yoga londonien comptant 400 membres utilise Chronix Hub. Stripe traite toutes les cartes (aucun numéro de carte ne touche jamais les systèmes du studio — PCI géré). La politique de confidentialité du site liste les données collectées (nom, e-mail, présences, paiements) et les modalités de suppression. Un membre demande par e-mail une copie de ses données ; le studio exporte le dossier depuis Chronix Hub et le lui envoie par e-mail en pièce jointe protégée par mot de passe. Temps total de mise en conformité : environ 4 heures de configuration, une seule fois.

Associés

Plus de termes dans compliance