Objet et cadre juridique
La présente Politique de confidentialité a pour objet d'informer de manière claire et transparente les Utilisateurs et, le cas échéant, les Patients, sur la manière dont l'Éditeur traite leurs données personnelles dans le cadre de l'Application.
Elle est établie en conformité avec le règlement (UE) 2016/679 (RGPD), la législation nationale applicable et les recommandations des autorités de contrôle compétentes.
Données collectées
Données relatives aux Utilisateurs
- Données d'identification professionnelle : nom, prénom, titre, numéro d'enregistrement professionnel, coordonnées professionnelles, structure d'exercice.
- Adresse e-mail professionnelle : utilisée pour la gestion du Compte, les communications de service et, sous réserve de consentement, pour les communications commerciales.
- Données de connexion : identifiants de Compte, journaux d'accès, horodatages, logs techniques.
- Données de facturation : coordonnées de facturation, informations de paiement (gérées par un prestataire de paiement tiers certifié).
- Données de support : contenu des échanges avec le support technique.
Données relatives aux Patients
- Données d'identité et de contact : nom, prénom, date de naissance, sexe, coordonnées de contact.
- Données administratives : informations liées à la prise en charge, au suivi, aux rendez-vous.
- Données de santé : antécédents pertinents, résultats de tests et évaluations orthophoniques, observations cliniques, comptes rendus de bilans, données relatives à la prise en charge et à l'évolution du Patient.
Ces données de santé constituent des données sensibles au sens du RGPD et font l'objet d'une protection renforcée.
Données de navigation et d'usage
- Adresse IP, type d'appareil, type et version de navigateur.
- Pages consultées, fonctionnalités utilisées, temps passé, préférences d'affichage.
- Données agrégées d'usage à des fins statistiques et d'amélioration du service.
Bases légales
- Exécution d'un contrat : gestion des Comptes, fourniture des fonctionnalités, facturation et support.
- Obligations légales : obligations comptables, sécurité des systèmes d'information, droit de la santé et RGPD.
- Intérêt légitime : amélioration continue, prévention des fraudes, sécurisation des accès et infrastructures.
- Consentement : prospection commerciale.
- Bases spécifiques pour les données de santé : traitements nécessaires à la médecine préventive, au diagnostic médical et à l'administration de soins, conformément à l'article 9 du RGPD.
Finalités
- Fourniture de l'Application : gestion des Comptes, authentification, paramétrage.
- Prise en charge orthophonique : saisie des informations Patient, passation des tests, calculs de scores, génération de rapports.
- Support et assistance technique.
- Amélioration de l'Application : analyses statistiques anonymisées ou pseudonymisées.
- Sécurité et prévention de la fraude.
- Respect des obligations légales.
- Recherche scientifique et statistiques sur métadonnées anonymisées.
- Aide à la rédaction par IA : mise en forme des observations et proposition de compte-rendu, à partir de textes anonymisés au préalable.
- Prospection commerciale sous réserve de consentement.
Durées de conservation
- Données de Compte Utilisateur : pendant la durée de la relation contractuelle, augmentée des délais de prescription légale applicables.
- Données Patient : pendant la durée nécessaire au suivi orthophonique, puis archivées selon les durées prévues par le droit de la santé, sous la responsabilité du professionnel de santé Responsable de traitement.
- Journaux techniques (logs) : sur des durées limitées et proportionnées à des fins de sécurité et d'audit.
- Données de prospection commerciale : jusqu'au retrait du consentement ou exercice du droit d'opposition.
Destinataires et sous-traitants
L'Éditeur recourt aux sous-traitants suivants, tous encadrés par des contrats conformes au RGPD :
- Hébergement — Scaleway (France). Les données de l'Application, y compris les données de santé, sont hébergées sur une infrastructure située dans l'Union européenne.
- Assistance par IA — Mistral AI (France). Seuls des textes préalablement anonymisés lui sont transmis (voir « Usage de l'IA » ci-dessous). Le contrat de sous-traitance exclut la conservation des contenus transmis et leur réutilisation pour l'entraînement de modèles.
- Cartographie — Google Maps. Utilisé uniquement pour la géolocalisation des adresses d'exercice des praticiens. Aucune donnée de patient ne lui est transmise.
- Mesure d'audience — Plausible. Limité aux pages publiques du site, sans cookie ni identifiant individuel.
- Prestataires techniques d'envoi d'e-mails transactionnels, de supervision et de sauvegarde, agissant sur instruction de l'Éditeur.
- Personnel habilité de l'Éditeur, soumis à des engagements de confidentialité.
- Autorités administratives ou judiciaires compétentes, sur réquisition légale.
Les données de santé ne quittent pas l'Espace économique européen. Aucun transfert en dehors de l'EEE n'est réalisé sans mise en place de garanties appropriées.
Sécurité des données
L'Éditeur met en œuvre des mesures de sécurité adaptées au niveau de risque, conformément à l'article 32 du RGPD :
- Chiffrement des communications et, le cas échéant, de certaines données au repos.
- Mécanismes d'authentification forte, de gestion des droits et de traçabilité des accès.
- Procédures de sauvegarde et de restauration des données.
- Politiques de gestion des vulnérabilités et de mise à jour des composants.
- Sensibilisation des équipes internes aux enjeux de sécurité et de confidentialité.
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes, l'Éditeur notifiera l'autorité de contrôle compétente et, si nécessaire, les personnes concernées, dans les délais et conditions prévus par la réglementation.
Usage de l'IA et protection des données
L'assistant IA intégré à l'Application est conçu pour être utilisé dans un cadre de soins, comme outil d'aide à la rédaction et à l'analyse, en complément du jugement clinique du professionnel de santé.
Ce qui est transmis au fournisseur d'IA
Avant tout appel au fournisseur d'IA, le texte est traité par un module d'anonymisation qui remplace les éléments identifiants — nom et prénom du patient, date de naissance, adresse, numéro de registre national, coordonnées de contact — par des marqueurs neutres. Le nom réel du patient n'est jamais transmis.
Cette anonymisation est contrôlée par un vérificateur indépendant du module qui l'applique, exécuté en mode bloquant : lorsqu'un identifiant résiduel est détecté, la requête n'est pas envoyée. La restitution du texte au praticien réintroduit ensuite les informations réelles, localement, sur le serveur de l'Application.
Le fournisseur d'IA utilisé est Mistral AI, établi en France. Le contrat de sous-traitance exclut la conservation des contenus transmis au-delà du temps du traitement et leur réutilisation pour l'entraînement de modèles.
Ce qui n'est pas fait
Les données de vos patients ne sont pas utilisées pour entraîner, affiner ou évaluer des modèles d'intelligence artificielle, ni par l'Éditeur, ni par ses sous-traitants. Elles ne sont ni vendues, ni cédées, ni exploitées à des fins publicitaires. L'Application ne comporte aucune fonctionnalité permettant de verser des données de patients à un jeu d'entraînement.
Droits des personnes concernées
Les personnes concernées disposent des droits suivants, dans les conditions et limites prévues par la réglementation en vigueur :
- Droit d'accès : obtenir la confirmation que des données les concernant sont ou ne sont pas traitées et, le cas échéant, en recevoir une copie.
- Droit de rectification : obtenir la correction des données inexactes ou incomplètes.
- Droit d'effacement : obtenir l'effacement de données dans les cas prévus par la loi.
- Droit à la limitation du traitement : faire suspendre temporairement un traitement dans certains cas.
- Droit d'opposition : s'opposer, pour des raisons tenant à leur situation particulière, à certains traitements fondés sur l'intérêt légitime, ainsi qu'à la prospection.
- Droit à la portabilité : recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine.
Les personnes concernées disposent également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente.
Délégué à la protection des données (DPO)
Lorsque la nature, la portée, le contexte ou les finalités des traitements sont susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes, une analyse d'impact relative à la protection des données (AIPD/PIA) est réalisée conformément au RGPD.
Selon le volume et la nature des traitements, la désignation d'un délégué à la protection des données (DPO) peut être recommandée, voire obligatoire. Pour toute question relative à la protection des données, vous pouvez contacter l'Éditeur :
Courriel : contact@orthopy.be
Mise à jour de la Politique
La présente Politique de confidentialité peut être amenée à évoluer pour tenir compte des développements de l'Application, des évolutions législatives et réglementaires ou des recommandations des autorités de contrôle. En cas de modification substantielle, les personnes concernées seront informées par tout moyen approprié et, lorsque la loi l'exige, leur consentement sera à nouveau recueilli.
La version en vigueur est en permanence accessible depuis l'Application ou le site dédié.
Pour consulter les Mentions légales, cliquez ici.