Phase de test — document provisoire
1. Objet et statut
La présente politique décrit le traitement des données personnelles dans le cadre de SMR Planner, outil de planification et de suivi de parcours en SMR, actuellement en phase de test / bêta.
Elle est provisoire et sera actualisée dès la création de l’entité juridique et, le cas échéant, lors de la conclusion de contrats de sous-traitance avec les établissements utilisateurs.
2. Responsable du traitement / rôles
Pendant la phase de test :
- Comptes professionnels (création de compte, authentification, invitations) : traitement assuré par Corentin Salvi, joignable à corentin.salvi@smr-planner.fr.
- Données relatives aux patients saisies par une clinique : l’établissement utilisateur est, en principe, responsable du traitement. L’éditeur agit comme prestataire technique / sous-traitant (hébergement et fourniture de l’outil). Les obligations de sous-traitance (art. 28 du RGPD) seront formalisées dès la mise en production commerciale.
3. Données concernées
Selon l’usage du service, peuvent être traités notamment :
- Professionnels : identité, e-mail, rôle, horaires, absences, journaux techniques d’accès ;
- Patients (saisis par la clinique) : identité ou NPI, dates, critères de parcours, besoins thérapeutiques, séances planifiées, notes liées au planning ;
- Données techniques : journaux d’audit, adresse IP associée aux actions, cookie de session.
4. Finalités
- Fournir et sécuriser le service de planification SMR ;
- Gérer les comptes, invitations et droits d’accès ;
- Assurer la traçabilité (journal d’audit) et la sécurité ;
- Permettre les exports et la conservation / purge selon les règles configurées ;
- Améliorer le service pendant la phase de test (hors profilage publicitaire).
5. Bases légales
- Exécution de mesures précontractuelles / fourniture du service de test pour les comptes professionnels ;
- Intérêt légitime de l’éditeur : sécurité, prévention des abus, amélioration du produit en bêta ;
- Obligations légales le cas échéant ;
- Pour les données de patients : bases légales propres à l’établissement responsable ; l’outil est un moyen technique.
6. Destinataires
- Personnel habilité de l’éditeur pour l’administration technique du service de test ;
- Professionnels habilités de la clinique concernée (isolation multi-tenant) ;
- OVH SAS en qualité d’hébergeur (infrastructure VPS) ;
- Aucune revente à des tiers à des fins publicitaires.
Les synchronisations de calendrier (flux ICS), si activées par un utilisateur, peuvent transmettre des informations de planning vers l’agenda choisi par cet utilisateur.
7. Durées de conservation
- Comptes de test : le temps de la phase de bêta, puis suppression ou anonymisation, sauf besoin de sécurité ou obligation légale ;
- Patients : selon les règles de la clinique (archivage puis purge configurable) ;
- Journaux d’audit : conservation pour sécurité et traçabilité, avec mécanismes d’effacement liés aux purges patients lorsque applicable ;
- Cookie de session : durée de la session de connexion.
8. Transferts hors UE
L’hébergement principal est assuré par OVH. L’interface peut charger des ressources techniques tierces (ex. polices). Toute évolution sera documentée et encadrée conformément au RGPD.
9. Sécurité
Mesures notamment : authentification, isolation des données par clinique, chiffrement des mots de passe, journalisation, limitation des accès, communications HTTPS en environnement exposé.
10. Vos droits
Conformément au RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition, et de portabilité lorsque applicable.
Pour les exercer pendant la phase de test : corentin.salvi@smr-planner.fr
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
Pour les données patients d’un établissement, adressez-vous en priorité à cet établissement (responsable de traitement).
11. Cookies
Voir la notice cookies accessible depuis le bandeau d’information ou le lien « Cookies ».
12. Mise à jour
Cette politique pourra être modifiée, notamment à la création de la société et au passage en production. La version applicable est celle publiée dans l’application.