Aller au contenu

InkTrace ouvre bientôt. La démo est déjà en ligne. Réserver mon accès anticipé →

InkTrace

Réglementation

RGPD et studio de tatouage : les données de santé de vos clients

Mis à jour le · 2 min de lecture · Textes sourcés en fin de page

« Allergie au latex », « sous anticoagulants », « enceinte » : un questionnaire santé de tatouage contient des données de santé. Le RGPD les classe parmi les données sensibles, avec des règles plus strictes que pour un simple fichier client.

Dernière mise à jour : 30 septembre 2026 · Aymeric MERINDOL, fondateur d'InkTrace — Cette page présente les principes et ne constitue pas un conseil juridique.

Pourquoi vous collectez ces données

L'arrêté du 3 décembre 2008 impose de repérer les contre-indications liées à l'état de santé ou aux traitements, et d'informer le client des risques. Le questionnaire santé a donc une finalité légitime : la sécurité de l'acte.

Les 6 règles à appliquer

  1. Minimisation : seulement les questions utiles à l'acte, sans antécédents médicaux complets.
  2. Base légale : pour des données de santé (art. 9), appuyez-vous sur le consentement explicite du client, recueilli au moment où il remplit le questionnaire.
  3. Information du client : qui traite ses données, pourquoi, combien de temps, et quels sont ses droits (art. 13).
  4. Sécurité : accès limité aux personnes du studio qui en ont besoin, chiffrement, pas de fiches qui traînent sur le comptoir.
  5. Durée de conservation définie et justifiée.
  6. Sous-traitant encadré : votre éditeur de logiciel signe un contrat conforme à l'article 28.

La question de l'hébergement HDS

La certification HDS (hébergeur de données de santé, CSP L.1111-8) est obligatoire pour héberger des données recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi médico-social. Un studio de tatouage n'entre pas clairement dans ce champ. Un hébergement HDS reste la garantie la plus exigeante pour ce type de données.

InkTrace hébergera les données de l'application dans l'Union européenne. Le nom de l'hébergeur et ses certifications seront indiqués dans nos mentions légales avant l'ouverture du service.

Combien de temps conserver ?

  • Mineurs : preuve du consentement parental présentable 3 ans (CSP R.1311-11), c'est un minimum.
  • Majeurs : aucune durée légale. Repères et arbitrages

Papier ou numérique ?

Le RGPD s'applique aux deux. Un classeur non verrouillé sur une étagère est un traitement de données de santé mal sécurisé. Un logiciel avec accès nominatifs, chiffrement et journalisation est plus facile à défendre.

Ce que fait InkTrace

  • Accès par artiste, sans compte partagé
  • Données chiffrées en transit (HTTPS) ; Bientôt chiffrement au repos
  • Hébergement dans l'Union européenne, hébergeur publié avant l'ouverture
  • Contrat de sous-traitance (art. 28 RGPD) fourni à chaque studio à la souscription
  • Export et suppression sur demande

Sources

  • RGPD, art. 9, 13 et 28 — EUR-Lex
  • CSP, art. L.1111-8 (hébergement des données de santé) — Légifrance
  • CSP, art. R.1311-11 — Légifrance
  • CNIL, « Données sensibles » — cnil.fr

Questions fréquentes

Un tatoueur a-t-il le droit de poser des questions de santé ?

Oui, dans la mesure où elles servent à repérer les contre-indications et à informer le client des risques, ce qu'impose l'arrêté du 3 décembre 2008. Ces données sont sensibles (RGPD art. 9) : ne collectez que ce qui est utile à l'acte.

Mon logiciel doit-il être hébergé chez un hébergeur certifié HDS ?

L'obligation HDS (CSP L.1111-8) vise les données recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi médico-social. Le tatouage n'entre pas clairement dans ce champ. Un hébergement certifié HDS reste une garantie de sécurité élevée pour des données de santé. L'hébergeur des données d'InkTrace et ses certifications seront publiés avant l'ouverture du service.

Combien de temps garder les fiches clients ?

Aucun texte ne fixe de durée pour un client majeur. Seule la preuve du consentement parental d'un mineur doit pouvoir être présentée 3 ans (CSP R.1311-11). Fixez une durée justifiée et informez-en vos clients. Nous détaillons les repères dans un article dédié.

Un client peut-il demander la suppression de sa fiche ?

Il peut exercer ses droits (accès, rectification, effacement, limitation). L'effacement peut être refusé si la conservation est nécessaire pour une obligation légale (par exemple les 3 ans du consentement parental) ou pour la défense de vos droits en justice.