indemnisation.ai

Politique de confidentialité

Au sens des présentes, tous les termes relatifs à la protection des données à caractère personnel utilisés dans la présente Politique doivent être interprétés conformément à la réglementation en vigueur applicable, et notamment au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (« RGPD ») ainsi qu'à la loi n° 78-17 du 6 janvier 1978 dite « loi Informatique et Libertés ». Ils s'entendent, en tant que de besoin, au sens des définitions précisées sur le site, à défaut, telles qu'interprétées par la réglementation applicable et la pratique des autorités de contrôle compétentes.

Préambule

La société CONSEILMED accorde une importance particulière à la protection des données à caractère personnel, au respect de la vie privée ainsi qu'à la confidentialité des informations qui lui sont confiées.

La présente Politique de confidentialité constitue le document-cadre central du dispositif de conformité de CONSEILMED en matière de protection des données personnelles. Elle a pour objet de présenter, de manière claire, accessible et transparente, les principes, engagements et mesures mis en œuvre par CONSEILMED dans le cadre de ses activités, de l'exploitation du site app.indemnisation.ai et des services associés, ainsi que d'informer les personnes concernées sur les conditions dans lesquelles leurs données à caractère personnel sont collectées, utilisées, conservées et protégées.

Selon les traitements concernés, CONSEILMED peut intervenir :

La qualification applicable est déterminée au cas par cas selon la nature du traitement concerné et précisée, pour chacun d'eux, dans le tableau récapitulatif figurant en annexe.

La présente Politique s'inscrit dans une démarche globale de transparence, de loyauté et de responsabilité (accountability). Elle est établie conformément aux dispositions du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »), notamment ses articles 12 à 14 relatifs à l'information des personnes concernées, à la loi Informatique et Libertés modifiée, ainsi qu'aux recommandations et lignes directrices de la CNIL et du Comité européen de la protection des données.

Elle s'applique à l'ensemble des traitements mis en œuvre par CONSEILMED pour son propre compte ou pour le compte de tiers. Lorsque CONSEILMED agit en qualité de sous-traitant pour le compte de clients responsables de traitement, la présente Politique est complétée, le cas échéant, par des dispositions contractuelles spécifiques, notamment un accord de sous-traitance des données (Data Processing Agreement ou DPA).

Les caractéristiques détaillées de chaque traitement — notamment les finalités poursuivies, les catégories de données concernées, les bases légales applicables, les destinataires, les durées de conservation, les droits des personnes concernées, les éventuels transferts de données ainsi que la qualification des rôles — figurent dans le tableau récapitulatif annexé, mis à jour régulièrement. Toute information complémentaire peut être obtenue sur simple demande auprès du Délégué à la protection des données (DPO).

CONSEILMED veille à assurer l'accessibilité permanente de la présente Politique, notamment depuis le site indemnisation.ai et app.indemnisation.ai et au sein de ses documents contractuels associés. Elle procède à sa mise à jour régulière afin de tenir compte des évolutions des traitements mis en œuvre, du cadre réglementaire applicable et des pratiques techniques. À ce titre, CONSEILMED conserve la traçabilité des différentes versions successives de la Politique et de leur date de mise à disposition.

La présente Politique constitue ainsi un outil essentiel de gouvernance des données permettant à CONSEILMED de respecter ses obligations légales, de renforcer la confiance de ses utilisateurs, clients et partenaires, et de démontrer sa conformité aux exigences applicables en matière de protection des données à caractère personnel.

1. Gouvernance et accountability

CONSEILMED a intégré la protection des données au cœur de son organisation. Cette démarche repose notamment sur :

Cette approche permet d'assurer une gestion maîtrisée des données et une traçabilité complète.

2. Responsabilités et qualification des rôles

Dans le cadre de ses activités, CONSEILMED met en œuvre différents traitements de données à caractère personnel et peut intervenir, selon les situations, soit en qualité de responsable de traitement, soit en qualité de sous-traitant. À ce titre, CONSEILMED procède à une analyse au cas par cas de chaque traitement afin de déterminer le rôle applicable et d'organiser sa conformité de manière documentée.

a) CONSEILMED agissant en qualité de responsable de traitement

CONSEILMED agit en qualité de responsable de traitement lorsqu'elle détermine les finalités et les moyens du traitement, notamment lorsqu'elle décide :

Dans ce cadre, CONSEILMED veille au respect de l'ensemble des obligations légales et réglementaires qui lui incombent en vertu de la réglementation applicable en matière de protection des données.

b) CONSEILMED agissant en qualité de sous-traitant

CONSEILMED agit en qualité de sous-traitant, au sens de l'article 28 du RGPD, lorsqu'elle traite des données à caractère personnel pour le compte de ses clients, partenaires ou professionnels agissant eux-mêmes en qualité de responsables de traitement.

Dans ce cas, les données sont traitées exclusivement sur instruction documentée du responsable de traitement, dans le cadre des services confiés, pour la durée contractuellement définie et conformément aux finalités déterminées par ce dernier.

Ces traitements font l'objet d'un encadrement contractuel spécifique, notamment au moyen d'un accord de sous-traitance des données (Data Processing Agreement ou DPA), définissant les obligations respectives des parties conformément à la réglementation applicable. La présente Politique ne se substitue pas aux obligations d'information incombant au responsable de traitement.

La qualification des rôles applicable à chaque traitement est précisée dans le tableau récapitulatif des traitements figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).

3. Finalités des traitements, catégories de données traitées et principe de minimisation

Les données à caractère personnel traitées par CONSEILMED sont collectées pour des finalités déterminées, explicites et légitimes, et ne portent que sur les informations strictement nécessaires au regard des objectifs poursuivis, conformément au principe de minimisation prévu par la réglementation applicable.

CONSEILMED veille ainsi, préalablement à toute mise en œuvre de traitement, à définir les finalités poursuivies et à limiter la collecte des données à celles présentant un caractère adéquat, pertinent et nécessaire.

Selon les cas, les traitements mis en œuvre peuvent notamment avoir pour finalité :

Selon la nature des traitements, les catégories de données susceptibles d'être concernées comprennent notamment :

Les finalités poursuivies, les catégories de données concernées ainsi que les traitements associés sont détaillées dans le tableau récapitulatif figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).

5. Finalités et bases légales

CONSEILMED s'assure, préalablement à la mise en œuvre de tout traitement de données à caractère personnel, que celui-ci repose sur une base légale conforme à la réglementation applicable. À défaut, aucun traitement ne peut être mis en œuvre.

Les traitements reposent, selon les cas, sur l'une des bases juridiques prévues par le RGPD, notamment :

Lorsque le traitement repose sur le consentement, CONSEILMED veille à ce que celui-ci soit recueilli de manière libre, spécifique, éclairée, univoque et puisse être retiré à tout moment dans des conditions simples.

Dans certains cas particuliers, notamment en présence de catégories particulières de données telles que les données de santé, des bases légales ou conditions supplémentaires prévues par la réglementation peuvent également être mobilisées, sous réserve d'une analyse préalable documentée.

Les bases légales applicables à chaque traitement sont précisées dans les mentions d'information et détaillées dans le tableau récapitulatif figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).

6. Destinataires des données

CONSEILMED veille à encadrer l'accès aux données et à en limiter la diffusion aux seuls destinataires nécessaires. À ce titre, les données peuvent être accessibles :

Le détail des destinataires est accessible sur simple demande auprès du DPO.

7. Durées de conservation

CONSEILMED détermine des durées de conservation adaptées à la nature des traitements et aux finalités poursuivies. Les données sont ainsi conservées :

Ces durées sont définies en tenant compte des obligations légales, des recommandations de la CNIL, des besoins opérationnels ainsi que, le cas échéant, des instructions des clients lorsque CONSEILMED agit en qualité de sous-traitant.

CONSEILMED veille également à la mise à jour régulière des données et à la réévaluation de leur pertinence. Une fois les finalités atteintes, les données sont supprimées ou pseudonymisées.

Le détail des durées de conservation applicables à chaque traitement est précisé dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.

8. Sécurité des données

CONSEILMED met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, compte tenu de la nature des données traitées, de la sensibilité des informations concernées, de l'état des connaissances, des coûts de mise en œuvre et des risques pesant sur les droits et libertés des personnes concernées.

Ces mesures ont notamment pour objet d'assurer :

Selon les besoins, ces mesures peuvent inclure notamment des dispositifs de chiffrement, de pseudonymisation, des flux sécurisés, des mécanismes d'authentification renforcée, des solutions de journalisation, des procédures de contrôle des accès, des tests réguliers, des plans de continuité d'activité ainsi que des procédures internes de gestion de crise.

Ces mesures sont renforcées lorsque les traitements portent sur des catégories particulières de données, notamment des données de santé.

Les exigences de sécurité et de confidentialité s'imposent à l'ensemble des collaborateurs de CONSEILMED ainsi qu'à ses prestataires, partenaires et sous-traitants, lesquels sont soumis à des obligations contractuelles appropriées.

9. Violation de données

En cas de violation de données à caractère personnel, CONSEILMED met en œuvre, dans les meilleurs délais, les mesures nécessaires afin d'en contenir les effets, d'en limiter les conséquences et de restaurer, le cas échéant, le niveau de sécurité approprié.

À cette fin, CONSEILMED a mis en place un dispositif structuré de gestion des incidents et violations de données permettant d'assurer leur détection, leur qualification, leur analyse et leur traitement rapide. Ce dispositif comprend notamment :

CONSEILMED veille également à sensibiliser ses collaborateurs aux procédures applicables afin de garantir une remontée rapide des incidents et une réaction adaptée. Conformément à la réglementation, toute violation de données à caractère personnel fait l'objet d'une documentation au sein d'un registre dédié.

Lorsque CONSEILMED agit en qualité de responsable de traitement, elle procède, le cas échéant, aux notifications requises auprès de l'autorité de contrôle compétente, notamment la CNIL, ainsi qu'à l'information des personnes concernées lorsque la réglementation l'exige, conformément aux articles 33 et 34 du RGPD.

Lorsque CONSEILMED agit en qualité de sous-traitant, elle informe sans délai le responsable de traitement concerné de toute violation de données à caractère personnel portée à sa connaissance et l'assiste, dans la mesure applicable, afin de lui permettre de satisfaire à ses propres obligations réglementaires.

Les modalités de gestion des incidents peuvent être communiquées sur simple demande auprès du Délégué à la protection des données (DPO), sous réserve des impératifs de sécurité et de confidentialité.

10. Données de santé

Lorsque les services impliquent le traitement de données de santé, CONSEILMED met en œuvre un cadre de protection renforcé, incluant notamment une sécurisation accrue des systèmes, une restriction stricte des accès aux seules personnes habilitées, un encadrement contractuel adapté des traitements ainsi que le respect des exigences réglementaires spécifiques applicables au secteur de la santé.

Les données de santé sont hébergées auprès d'un prestataire certifié Hébergeur de Données de Santé (HDS), conformément aux dispositions de l'article L.1111-8 du Code de la santé publique. Par ailleurs, CONSEILMED, ainsi que l'ensemble de ses collaborateurs et sous-traitants, sont soumis à des obligations strictes de confidentialité et, le cas échéant, au respect du secret professionnel et médical conformément aux dispositions légales applicables.

11. Traitement de données sensibles, données de mineurs et recours à des outils d'intelligence artificielle

Le Sous-traitant est susceptible de traiter, pour le compte du Responsable de traitement, des données sensibles, notamment des données de santé, ainsi que, le cas échéant, des données relatives à des personnes mineures.

À ce titre, le Sous-traitant s'engage à mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, notamment au regard des exigences de confidentialité, d'intégrité, de sécurité des données et de respect du secret médical.

Le Sous-traitant assiste le Responsable de traitement afin de lui permettre de respecter ses obligations, notamment en matière :

En cas de recours à des outils d'intelligence artificielle, CONSEILMED veille à ce que leur utilisation soit compatible avec la réglementation applicable en matière de protection des données, de confidentialité et, le cas échéant, avec le Règlement européen sur l'intelligence artificielle (AI Act).

Aucun outil d'IA n'est utilisé pour prendre une décision produisant des effets juridiques significatifs sans intervention humaine appropriée.

CONSEILMED, en tant que Sous-traitant, s'engage à :

Le Client, Responsable de traitement, demeure seul responsable de la licéité des traitements, du choix des finalités, ainsi que du respect de ses obligations d'information et de base légale.

12. Analyse d'impact relative à la protection des données (AIPD)

CONSEILMED intègre l'analyse des risques dans sa démarche de conformité en s'appuyant sur son registre des traitements et une évaluation préalable systématique de chaque traitement. Cette analyse permet d'identifier les traitements nécessitant la réalisation d'une AIPD, notamment au regard des critères définis par la CNIL et le Comité européen de la protection des données (CEPD).

Compte tenu de la nature de ses activités, impliquant notamment des données sensibles et potentiellement des situations à risque, certains traitements peuvent faire l'objet d'une AIPD afin de garantir un niveau de protection renforcé.

Lorsque CONSEILMED agit en qualité de responsable de traitement, elle réalise les AIPD nécessaires. Lorsqu'elle intervient en qualité de sous-traitant, elle assiste le responsable de traitement en lui fournissant les informations techniques et organisationnelles utiles à la réalisation de cette analyse, conformément à ses obligations contractuelles.

Les traitements susceptibles de faire l'objet d'une AIPD sont identifiés dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.

13. Transferts de données

CONSEILMED traite les données au sein de l'EEE exclusivement. Si des transferts hors UE devaient intervenir dans le futur, ils seront strictement encadrés par la mise en place de garanties appropriées, notamment au moyen de clauses contractuelles types de la Commission européenne ou de mécanismes équivalents, complétés le cas échéant par des mesures techniques et organisationnelles adaptées.

Le détail des éventuels transferts ainsi que des garanties associées est précisé dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.

14. Sous-traitance et sous-traitance ultérieure

Dans le cadre de ses activités, CONSEILMED peut recourir à des prestataires ou partenaires impliquant un traitement de données à caractère personnel. À ce titre, CONSEILMED veille à sélectionner des intervenants présentant des garanties suffisantes en matière de sécurité, de confidentialité et de conformité à la réglementation applicable.

Préalablement à leur intervention, CONSEILMED procède, lorsque cela est requis, à une évaluation adaptée du niveau de protection offert par ces prestataires et encadre contractuellement leurs missions en intégrant les obligations prévues par le RGPD, notamment en matière de sécurité, de confidentialité, d'assistance, de traçabilité et de respect des instructions applicables.

Lorsque CONSEILMED agit en qualité de responsable de traitement

CONSEILMED veille à encadrer strictement les traitements réalisés pour son compte par ses sous-traitants et à maîtriser les conditions dans lesquelles les données à caractère personnel sont collectées, utilisées, conservées, hébergées ou communiquées.

Lorsque CONSEILMED agit en qualité de sous-traitant

Lorsqu'elle intervient pour le compte de ses clients responsables de traitement, CONSEILMED s'engage notamment à :

CONSEILMED peut recourir à des sous-traitants ultérieurs dans les conditions prévues par la réglementation et par le contrat applicable, notamment sous réserve d'une autorisation préalable ou générale du responsable de traitement concerné.

CONSEILMED veille alors à ce que ces sous-traitants ultérieurs soient soumis à des obligations de protection des données au moins équivalentes à celles qui lui incombent et demeure responsable, à l'égard de son client, de la bonne exécution des obligations confiées.

L'identification des sous-traitants et, le cas échéant, des sous-traitants ultérieurs, est précisée dans le tableau récapitulatif figurant en annexe ou peut être communiquée sur simple demande auprès du Délégué à la protection des données (DPO), sous réserve des exigences de sécurité et de confidentialité.

15. Transparence — information des personnes concernées

CONSEILMED attache une importance particulière à la transparence des traitements afin de garantir un niveau élevé d'information et de confiance, en particulier au regard de la sensibilité des données traitées.

À ce titre, CONSEILMED fournit aux personnes concernées une information claire et adaptée sur les conditions de traitement de leurs données, notamment au moment de leur collecte, lors du premier contact en cas de collecte indirecte, ou en cas de modification substantielle du traitement.

L'information est délivrée selon une approche en deux niveaux :

CONSEILMED s'appuie également sur son registre des traitements afin d'identifier les catégories de personnes concernées et d'adapter les modalités d'information aux traitements et aux publics concernés.

Le détail des modalités d'information et des traitements concernés est accessible sur simple demande auprès du DPO.

16. Droits des personnes

CONSEILMED met en œuvre les procédures internes nécessaires afin de garantir l'exercice effectif des droits des personnes concernées dans les conditions prévues par la réglementation applicable et dans les délais légaux.

Toute demande relative à l'exercice de ces droits peut être adressée à CONSEILMED aux coordonnées indiquées sur le site ou, le cas échéant, au Délégué à la protection des données (DPO) désigné, qui en assure le suivi.

Lorsqu'un doute raisonnable existe sur l'identité du demandeur, un justificatif d'identité pourra être sollicité, dans le respect du principe de proportionnalité.

Lorsque CONSEILMED agit en qualité de responsable de traitement, elle traite directement les demandes reçues et y répond conformément à ses obligations légales.

Lorsque CONSEILMED agit exclusivement en qualité de sous-traitant, les demandes sont transmises au responsable de traitement concerné. CONSEILMED l'assiste, dans la mesure applicable, pour permettre la bonne gestion des demandes, conformément aux instructions reçues et aux engagements contractuels applicables.

Les personnes concernées disposent également du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) via son site internet : www.cnil.fr.

17. Cookies et traceurs

Lors de la navigation sur le site, des cookies et autres traceurs peuvent être déposés sur le terminal de l'utilisateur.

Les traceurs strictement nécessaires au fonctionnement du site sont déposés sans consentement.

Les autres traceurs (mesure d'audience non exemptée, publicité, personnalisation, réseaux sociaux) ne sont déposés qu'après recueil du consentement de l'utilisateur.

L'utilisateur peut modifier ses choix à tout moment via le module de gestion des cookies accessible sur le site.

18. Contact — DPO

Compte tenu de la nature de ses activités et de la sensibilité des données traitées, notamment des données de santé, CONSEILMED a désigné un Délégué à la protection des données. Celui-ci agit en toute indépendance et est chargé de veiller à la conformité des traitements, de conseiller les équipes, d'accompagner la gestion des risques (notamment via les analyses d'impact), de superviser la gestion des violations de données et des droits des personnes, ainsi que d'assurer l'interface avec la CNIL.

Le DPO peut être saisi pour toute question relative à la protection des données ou à l'exercice des droits : dpo@indemnisation.com.

19. Liens externes

Le site peut contenir des liens vers des services tiers. CONSEILMED n'exerce aucun contrôle sur leurs pratiques.

20. Mise à jour

La présente politique peut être modifiée à tout moment afin de tenir compte des évolutions légales, techniques ou organisationnelles et des recommandations des autorités compétentes. La version en vigueur est celle publiée sur le site.

Annexe — Tableau récapitulatif des traitements de données à caractère personnel mis en œuvre par CONSEILMED pour son compte ou pour le compte de tiers

1. Traitements réalisés par CONSEILMED en qualité de responsable de traitement

CONSEILMED détermine les finalités et les moyens des traitements dans le cadre de l'exploitation du site app.indemnisation.ai et de ses services.

FinalitéDonnées collectéesBase légaleDestinatairesDurée de conservationObservations
Gestion du site et de la plateformeIP, logs, navigateur, pages consultées, données techniquesIntérêt légitimeÉquipes internes, prestataires techniques (hébergement, maintenance)6 à 12 mois (logs)Fonctionnement et sécurité
Création et gestion des comptes utilisateursIdentité, email, identifiants, données de connexionExécution du contratÉquipes internes, prestataires ITDurée du compte + suppression à clôture (ou inactivité)Accès sécurisé
Gestion des demandes (contact, démo, éligibilité)Nom, prénom, email, téléphone, contenu de la demandeMesures précontractuellesÉquipes internesDurée de traitement + 3 ans max (prospection)Qualification
Gestion de la relation contractuelleDonnées d'identification, historique des échangesExécution du contratÉquipes internesDurée du contrat + obligations légales (5 ans)Suivi client
Communication avec les utilisateursEmail, téléphoneIntérêt légitime / contratÉquipes internesDurée de la relation + 3 ansNotifications
Mesure d'audience & analyticsIP (anonymisée), navigation, deviceConsentementGoogle, outils analytics13 mois maxAxeptio
Optimisation des servicesDonnées d'usage, comportement utilisateurIntérêt légitimePrestataires analytics13 mois maxUX
Promotion des servicesCookies marketing, données navigationConsentementPartenaires marketing, Google13 mois maxPublicité
Gestion des cookies et traceursPréférences, consentementObligation légaleAxeptio, équipes internes6 à 13 moisPreuve consentement
Sécurité et prévention des fraudesLogs, IP, activité techniqueIntérêt légitime / obligation légaleÉquipes internes, autorités6 à 12 moisTraçabilité
Maintenance et améliorationLogs techniques, incidentsIntérêt légitimePrestataires techniques6 à 12 moisSupport
Respect des obligations légalesDonnées nécessaires à conformitéObligation légaleAutorités, conseils juridiquesDurées légales

2. Traitements réalisés par CONSEILMED en qualité de sous-traitant (pour le compte des clients)

CONSEILMED agit exclusivement sur instruction de ses clients professionnels (responsables de traitement), dans les conditions définies par le DPA.

FinalitéDonnées collectéesBase légale (client)DestinatairesDurée de conservationObservations
Gestion et suivi de dossiersIdentité, coordonnées, données administrativesDéterminée par le clientClient, équipes habilitées CONSEILMEDSelon instructions clientTraitement principal