Retour à la documentation

    Vos obligations RGPD

    Guide pratique pour rester conforme lorsque vous utilisez Thiia — que vous soyez coach, consultant, freelance, indépendant, entrepreneur, dirigeant de TPE/PME, responsable commercial, marketing ou RH.

    Avertissement : ce guide est informatif et ne constitue pas un avis juridique. Pour les cas complexes (santé, données sensibles, traitements à grande échelle, transferts internationaux), consultez un DPO ou un avocat spécialisé.

    1. Vous êtes responsable de traitement

    Dès lors que vous décidez pourquoi et comment traiter les données de vos prospects et clients, le RGPD vous considère comme responsable de traitement. Cela vaut quel que soit votre statut : auto-entrepreneur, freelance, coach indépendant, consultant, gérant de TPE/PME, responsable d'une équipe commerciale, dirigeant de startup.

    Thiia est votre sous-traitant technique : nous hébergeons et traitons les données pour vous, selon vos instructions, sans jamais les revendre ni les réutiliser à d'autres fins.

    2. Identifier votre base légale

    Tout traitement doit reposer sur l'une des bases légales prévues par le RGPD. Pour la prospection, deux cas dominent :

    • Intérêt légitime (B2B) : prospection auprès de professionnels, sur leur email pro, en lien avec leur fonction. Documentez votre raisonnement (« balance test »).
    • Consentement (B2C, formulaires, QR code) : indispensable pour collecter des données auprès de particuliers, ou via un formulaire/QR code Thiia. Doit être libre, spécifique, éclairé et univoque (case à cocher non pré-cochée).

    3. Informer vos prospects (transparence)

    Lors du premier contact, vous devez informer la personne de la collecte de ses données. Voici un modèle prêt à insérer dans vos emails de prospection :

    « Vos coordonnées professionnelles ont été collectées par [votre nom / votre structure] dans le cadre d'une prospection commerciale. Elles sont utilisées uniquement pour vous proposer nos services et sont conservées 3 ans après notre dernier échange. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, d'opposition et de portabilité — exerçables à [votre email]. Vous pouvez vous désinscrire à tout moment via le lien en bas de cet email. »

    4. Respecter les droits des personnes

    Vous devez répondre à toute demande d'exercice de droits dans un délai d'un mois. Thiia vous facilite la tâche :

    • Accès / portabilité : exportez la fiche prospect en JSON ou PDF.
    • Rectification : modifiez la fiche directement.
    • Effacement : supprimez la fiche (suppression définitive en base).
    • Opposition : marquez le prospect comme « ne pas recontacter ».

    5. Désinscription & opposition

    Thiia injecte automatiquement un lien de désinscription conforme RGPD dans tous vos emails de prospection (Resend, Gmail, Outlook, IMAP, séquences programmées). Lorsqu'un prospect se désinscrit, il est ajouté à votre liste d'opposition et plus aucun email automatique ne lui sera envoyé. Vous devez cependant cesser également toute relance manuelle.

    6. Durée de conservation

    La CNIL recommande 3 ans à compter du dernier contact pour les données de prospection B2B et B2C. Au-delà :

    • Soit vous supprimez la fiche.
    • Soit vous obtenez un nouveau consentement explicite pour prolonger.

    Pensez à purger régulièrement vos prospects inactifs depuis l'onglet Prospects.

    7. Sécuriser votre compte

    • Utilisez un mot de passe long et unique (gestionnaire recommandé).
    • Activez la double authentification dès qu'elle est disponible.
    • Ne partagez jamais vos identifiants — créez un compte collaborateur dédié.
    • Si vous avez une équipe : revoyez régulièrement les accès collaborateurs et retirez ceux qui ne sont plus actifs.

    8. Notification de violation (72 h)

    En cas de fuite ou suspicion de fuite (compromission de compte, accès non autorisé, perte de données), vous avez l'obligation de notifier la CNIL sous 72 heures. Contactez immédiatement hello@thiia.app afin que nous coordonnions la réponse technique. Voir notre procédure de gestion des incidents.

    9. Registre des traitements (article 30)

    Obligatoire en principe, mais les structures de moins de 250 salariés sont dispensées si le traitement est occasionnel, ne porte pas sur des données sensibles et ne présente pas de risque pour les personnes. Beaucoup d'indépendants et freelances en sont exemptés, mais nous recommandons de tenir un registre simplifié :

    • Nom du traitement : Prospection commerciale via Thiia
    • Finalité : Identifier et contacter des prospects
    • Catégories de données : Identité, coordonnées pro, historique d'échanges
    • Destinataires : Vous-même, sous-traitant Thiia (UE)
    • Durée : 3 ans après dernier contact
    • Mesures de sécurité : TLS, RLS, MFA, accès limités

    10. Cas particuliers selon votre profil

    • Indépendant / freelance solo : obligations allégées, registre souvent dispensé, mais transparence et droits restent obligatoires.
    • Structure avec salariés / collaborateurs : formez vos équipes, contrôlez les accès, prévoyez une charte interne.
    • Activité B2C : consentement renforcé, opt-in obligatoire avant tout premier email commercial.
    • Données sensibles (santé, coaching thérapeutique…) : consentement explicite, registre obligatoire, sécurité renforcée. Consultez un DPO.
    • Activité internationale : Thiia héberge en UE. Si vous transférez vous-même hors UE (ex : export vers un CRM US), encadrez-le par des Clauses Contractuelles Types.

    11. Checklist de conformité

    • J'ai identifié et documenté ma base légale (intérêt légitime / consentement).
    • Tous mes emails de prospection contiennent une mention RGPD.
    • Le lien de désinscription est actif (vérifié dans Thiia).
    • Je sais comment exporter et supprimer une fiche prospect.
    • Mes prospects inactifs depuis 3 ans sont purgés régulièrement.
    • Mon mot de passe est unique et fort.
    • Les accès collaborateurs sont à jour.
    • Je connais la procédure à suivre en cas de fuite (72 h).
    • Je tiens un registre simplifié (si applicable).
    • J'ai un email de contact RGPD clair pour mes prospects.

    Quelle base légale pour mon cas ?

    Répondez à 3 questions rapides pour identifier la base légale adaptée à votre prospection (B2B/B2C, formulaire, QR code, réseau, liste achetée).

    Trouver ma base légale

    Étape 1 / 3

    Qui contactez-vous ?

    Vérifier la conformité de mon email

    Collez le texte de votre email pour vérifier qu'il contient l'identité, la finalité, la mention RGPD, la source des données et l'opt-out.

    Vérifier mon email de prospection

    Collez le texte de votre email ci-dessous. L'analyse est locale, rien n'est envoyé.

    Complétez d'abord le wizard ci-dessus pour des recommandations adaptées à votre base légale (B2B/B2C, formulaire/QR, données sensibles).

    FAQ RGPD

    Ressources & contact