Politique de confidentialité
Au sens des présentes, tous les termes relatifs à la protection des données à caractère personnel utilisés dans la présente Politique doivent être interprétés conformément à la réglementation en vigueur applicable, et notamment au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (« RGPD ») ainsi qu'à la loi n° 78-17 du 6 janvier 1978 dite « loi Informatique et Libertés ». Ils s'entendent, en tant que de besoin, au sens des définitions précisées sur le site, à défaut, telles qu'interprétées par la réglementation applicable et la pratique des autorités de contrôle compétentes.
Préambule
La société CONSEILMED accorde une importance particulière à la protection des données à caractère personnel, au respect de la vie privée ainsi qu'à la confidentialité des informations qui lui sont confiées.
La présente Politique de confidentialité constitue le document-cadre central du dispositif de conformité de CONSEILMED en matière de protection des données personnelles. Elle a pour objet de présenter, de manière claire, accessible et transparente, les principes, engagements et mesures mis en œuvre par CONSEILMED dans le cadre de ses activités, de l'exploitation du site app.indemnisation.ai et des services associés, ainsi que d'informer les personnes concernées sur les conditions dans lesquelles leurs données à caractère personnel sont collectées, utilisées, conservées et protégées.
Selon les traitements concernés, CONSEILMED peut intervenir :
- en qualité de Responsable de traitement, lorsqu'elle détermine les finalités et les moyens du traitement ;
- en qualité de Sous-traitant, lorsqu'elle agit pour le compte d'un client, partenaire ou professionnel agissant lui-même en qualité de responsable de traitement.
La qualification applicable est déterminée au cas par cas selon la nature du traitement concerné et précisée, pour chacun d'eux, dans le tableau récapitulatif figurant en annexe.
La présente Politique s'inscrit dans une démarche globale de transparence, de loyauté et de responsabilité (accountability). Elle est établie conformément aux dispositions du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »), notamment ses articles 12 à 14 relatifs à l'information des personnes concernées, à la loi Informatique et Libertés modifiée, ainsi qu'aux recommandations et lignes directrices de la CNIL et du Comité européen de la protection des données.
Elle s'applique à l'ensemble des traitements mis en œuvre par CONSEILMED pour son propre compte ou pour le compte de tiers. Lorsque CONSEILMED agit en qualité de sous-traitant pour le compte de clients responsables de traitement, la présente Politique est complétée, le cas échéant, par des dispositions contractuelles spécifiques, notamment un accord de sous-traitance des données (Data Processing Agreement ou DPA).
Les caractéristiques détaillées de chaque traitement — notamment les finalités poursuivies, les catégories de données concernées, les bases légales applicables, les destinataires, les durées de conservation, les droits des personnes concernées, les éventuels transferts de données ainsi que la qualification des rôles — figurent dans le tableau récapitulatif annexé, mis à jour régulièrement. Toute information complémentaire peut être obtenue sur simple demande auprès du Délégué à la protection des données (DPO).
CONSEILMED veille à assurer l'accessibilité permanente de la présente Politique, notamment depuis le site indemnisation.ai et app.indemnisation.ai et au sein de ses documents contractuels associés. Elle procède à sa mise à jour régulière afin de tenir compte des évolutions des traitements mis en œuvre, du cadre réglementaire applicable et des pratiques techniques. À ce titre, CONSEILMED conserve la traçabilité des différentes versions successives de la Politique et de leur date de mise à disposition.
La présente Politique constitue ainsi un outil essentiel de gouvernance des données permettant à CONSEILMED de respecter ses obligations légales, de renforcer la confiance de ses utilisateurs, clients et partenaires, et de démontrer sa conformité aux exigences applicables en matière de protection des données à caractère personnel.
1. Gouvernance et accountability
CONSEILMED a intégré la protection des données au cœur de son organisation. Cette démarche repose notamment sur :
- la mise en place d'une documentation de conformité (politiques, DPA, AIPD) ;
- l'identification et la cartographie des traitements ;
- la formalisation de procédures internes ;
- la sensibilisation des équipes ;
- l'intégration des exigences RGPD dans ses outils et services.
Cette approche permet d'assurer une gestion maîtrisée des données et une traçabilité complète.
2. Responsabilités et qualification des rôles
Dans le cadre de ses activités, CONSEILMED met en œuvre différents traitements de données à caractère personnel et peut intervenir, selon les situations, soit en qualité de responsable de traitement, soit en qualité de sous-traitant. À ce titre, CONSEILMED procède à une analyse au cas par cas de chaque traitement afin de déterminer le rôle applicable et d'organiser sa conformité de manière documentée.
a) CONSEILMED agissant en qualité de responsable de traitement
CONSEILMED agit en qualité de responsable de traitement lorsqu'elle détermine les finalités et les moyens du traitement, notamment lorsqu'elle décide :
- pourquoi les données sont utilisées ;
- quelles données sont collectées ;
- combien de temps elles sont conservées ;
- avec quels destinataires ou prestataires elles sont partagées.
Dans ce cadre, CONSEILMED veille au respect de l'ensemble des obligations légales et réglementaires qui lui incombent en vertu de la réglementation applicable en matière de protection des données.
b) CONSEILMED agissant en qualité de sous-traitant
CONSEILMED agit en qualité de sous-traitant, au sens de l'article 28 du RGPD, lorsqu'elle traite des données à caractère personnel pour le compte de ses clients, partenaires ou professionnels agissant eux-mêmes en qualité de responsables de traitement.
Dans ce cas, les données sont traitées exclusivement sur instruction documentée du responsable de traitement, dans le cadre des services confiés, pour la durée contractuellement définie et conformément aux finalités déterminées par ce dernier.
Ces traitements font l'objet d'un encadrement contractuel spécifique, notamment au moyen d'un accord de sous-traitance des données (Data Processing Agreement ou DPA), définissant les obligations respectives des parties conformément à la réglementation applicable. La présente Politique ne se substitue pas aux obligations d'information incombant au responsable de traitement.
La qualification des rôles applicable à chaque traitement est précisée dans le tableau récapitulatif des traitements figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).
3. Finalités des traitements, catégories de données traitées et principe de minimisation
Les données à caractère personnel traitées par CONSEILMED sont collectées pour des finalités déterminées, explicites et légitimes, et ne portent que sur les informations strictement nécessaires au regard des objectifs poursuivis, conformément au principe de minimisation prévu par la réglementation applicable.
CONSEILMED veille ainsi, préalablement à toute mise en œuvre de traitement, à définir les finalités poursuivies et à limiter la collecte des données à celles présentant un caractère adéquat, pertinent et nécessaire.
Selon les cas, les traitements mis en œuvre peuvent notamment avoir pour finalité :
- la gestion et l'exploitation du site internet ;
- la création et la gestion des comptes utilisateurs ;
- la gestion des demandes de contact, d'information ou d'éligibilité ;
- la gestion de la relation client et contractuelle ;
- le suivi et la gestion des dossiers confiés ;
- la fourniture de services administratifs, juridiques ou médicaux ;
- la communication avec les utilisateurs ;
- la maintenance, l'assistance technique et l'amélioration des services ;
- la sécurité des systèmes, la prévention des fraudes et la traçabilité ;
- le respect des obligations légales et réglementaires ;
- la mesure d'audience, sous réserve des règles applicables aux traceurs.
Selon la nature des traitements, les catégories de données susceptibles d'être concernées comprennent notamment :
- données d'identification ;
- coordonnées ;
- données de connexion ;
- données techniques et de navigation ;
- données contractuelles et administratives ;
- données relatives aux échanges et demandes adressées à CONSEILMED ;
- données relatives aux dossiers traités ;
- le cas échéant, catégories particulières de données, notamment des données de santé.
Les finalités poursuivies, les catégories de données concernées ainsi que les traitements associés sont détaillées dans le tableau récapitulatif figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).
5. Finalités et bases légales
CONSEILMED s'assure, préalablement à la mise en œuvre de tout traitement de données à caractère personnel, que celui-ci repose sur une base légale conforme à la réglementation applicable. À défaut, aucun traitement ne peut être mis en œuvre.
Les traitements reposent, selon les cas, sur l'une des bases juridiques prévues par le RGPD, notamment :
- le consentement de la personne concernée ;
- l'exécution d'un contrat ou de mesures précontractuelles ;
- le respect d'une obligation légale ;
- l'intérêt légitime poursuivi par CONSEILMED ou par un tiers, sous réserve du respect des droits et libertés des personnes concernées.
Lorsque le traitement repose sur le consentement, CONSEILMED veille à ce que celui-ci soit recueilli de manière libre, spécifique, éclairée, univoque et puisse être retiré à tout moment dans des conditions simples.
Dans certains cas particuliers, notamment en présence de catégories particulières de données telles que les données de santé, des bases légales ou conditions supplémentaires prévues par la réglementation peuvent également être mobilisées, sous réserve d'une analyse préalable documentée.
Les bases légales applicables à chaque traitement sont précisées dans les mentions d'information et détaillées dans le tableau récapitulatif figurant en annexe ou accessible sur simple demande auprès du Délégué à la protection des données (DPO).
6. Destinataires des données
CONSEILMED veille à encadrer l'accès aux données et à en limiter la diffusion aux seuls destinataires nécessaires. À ce titre, les données peuvent être accessibles :
- aux équipes internes habilitées de CONSEILMED, dans le cadre de leurs fonctions ;
- aux clients professionnels ou partenaires, lorsque cela est nécessaire à la gestion des dossiers ou à la fourniture des services ;
- aux prestataires techniques intervenant pour le compte de CONSEILMED (hébergement, maintenance, outils), eux-mêmes soumis à des obligations contractuelles de confidentialité et de sécurité ;
- aux autorités administratives ou judiciaires compétentes, lorsque la loi l'exige.
Le détail des destinataires est accessible sur simple demande auprès du DPO.
7. Durées de conservation
CONSEILMED détermine des durées de conservation adaptées à la nature des traitements et aux finalités poursuivies. Les données sont ainsi conservées :
- pendant la durée nécessaire à la réalisation des finalités ;
- pendant la durée de la relation contractuelle le cas échéant ;
- puis archivées ou supprimées conformément aux obligations légales applicables.
Ces durées sont définies en tenant compte des obligations légales, des recommandations de la CNIL, des besoins opérationnels ainsi que, le cas échéant, des instructions des clients lorsque CONSEILMED agit en qualité de sous-traitant.
CONSEILMED veille également à la mise à jour régulière des données et à la réévaluation de leur pertinence. Une fois les finalités atteintes, les données sont supprimées ou pseudonymisées.
Le détail des durées de conservation applicables à chaque traitement est précisé dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.
8. Sécurité des données
CONSEILMED met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, compte tenu de la nature des données traitées, de la sensibilité des informations concernées, de l'état des connaissances, des coûts de mise en œuvre et des risques pesant sur les droits et libertés des personnes concernées.
Ces mesures ont notamment pour objet d'assurer :
- la confidentialité des données ;
- l'intégrité des données ;
- la disponibilité des systèmes et informations ;
- la résilience des systèmes et services de traitement ;
- la protection contre tout accès, utilisation, divulgation ou modification non autorisés ;
- la traçabilité des accès, opérations et traitements réalisés ;
- la gestion des habilitations et des droits d'accès ;
- la sauvegarde et la restauration des données ;
- la détection, l'analyse et la gestion des incidents de sécurité ;
- la prévention, la gestion et le traitement des violations de données à caractère personnel.
Selon les besoins, ces mesures peuvent inclure notamment des dispositifs de chiffrement, de pseudonymisation, des flux sécurisés, des mécanismes d'authentification renforcée, des solutions de journalisation, des procédures de contrôle des accès, des tests réguliers, des plans de continuité d'activité ainsi que des procédures internes de gestion de crise.
Ces mesures sont renforcées lorsque les traitements portent sur des catégories particulières de données, notamment des données de santé.
Les exigences de sécurité et de confidentialité s'imposent à l'ensemble des collaborateurs de CONSEILMED ainsi qu'à ses prestataires, partenaires et sous-traitants, lesquels sont soumis à des obligations contractuelles appropriées.
9. Violation de données
En cas de violation de données à caractère personnel, CONSEILMED met en œuvre, dans les meilleurs délais, les mesures nécessaires afin d'en contenir les effets, d'en limiter les conséquences et de restaurer, le cas échéant, le niveau de sécurité approprié.
À cette fin, CONSEILMED a mis en place un dispositif structuré de gestion des incidents et violations de données permettant d'assurer leur détection, leur qualification, leur analyse et leur traitement rapide. Ce dispositif comprend notamment :
- l'identification et la qualification de l'incident ;
- l'évaluation des risques et des impacts potentiels pour les personnes concernées ;
- la mise en œuvre de mesures correctives immédiates ;
- l'analyse des causes de l'incident ;
- la coordination des actions internes et externes nécessaires ;
- la mobilisation, lorsque la situation l'exige, d'une cellule de gestion de crise.
CONSEILMED veille également à sensibiliser ses collaborateurs aux procédures applicables afin de garantir une remontée rapide des incidents et une réaction adaptée. Conformément à la réglementation, toute violation de données à caractère personnel fait l'objet d'une documentation au sein d'un registre dédié.
Lorsque CONSEILMED agit en qualité de responsable de traitement, elle procède, le cas échéant, aux notifications requises auprès de l'autorité de contrôle compétente, notamment la CNIL, ainsi qu'à l'information des personnes concernées lorsque la réglementation l'exige, conformément aux articles 33 et 34 du RGPD.
Lorsque CONSEILMED agit en qualité de sous-traitant, elle informe sans délai le responsable de traitement concerné de toute violation de données à caractère personnel portée à sa connaissance et l'assiste, dans la mesure applicable, afin de lui permettre de satisfaire à ses propres obligations réglementaires.
Les modalités de gestion des incidents peuvent être communiquées sur simple demande auprès du Délégué à la protection des données (DPO), sous réserve des impératifs de sécurité et de confidentialité.
10. Données de santé
Lorsque les services impliquent le traitement de données de santé, CONSEILMED met en œuvre un cadre de protection renforcé, incluant notamment une sécurisation accrue des systèmes, une restriction stricte des accès aux seules personnes habilitées, un encadrement contractuel adapté des traitements ainsi que le respect des exigences réglementaires spécifiques applicables au secteur de la santé.
Les données de santé sont hébergées auprès d'un prestataire certifié Hébergeur de Données de Santé (HDS), conformément aux dispositions de l'article L.1111-8 du Code de la santé publique. Par ailleurs, CONSEILMED, ainsi que l'ensemble de ses collaborateurs et sous-traitants, sont soumis à des obligations strictes de confidentialité et, le cas échéant, au respect du secret professionnel et médical conformément aux dispositions légales applicables.
11. Traitement de données sensibles, données de mineurs et recours à des outils d'intelligence artificielle
Le Sous-traitant est susceptible de traiter, pour le compte du Responsable de traitement, des données sensibles, notamment des données de santé, ainsi que, le cas échéant, des données relatives à des personnes mineures.
À ce titre, le Sous-traitant s'engage à mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques, notamment au regard des exigences de confidentialité, d'intégrité, de sécurité des données et de respect du secret médical.
Le Sous-traitant assiste le Responsable de traitement afin de lui permettre de respecter ses obligations, notamment en matière :
- d'information des personnes concernées ;
- de gestion du consentement, y compris lorsque celui des titulaires de l'autorité parentale est requis ;
- de mise en conformité des traitements impliquant des données sensibles.
En cas de recours à des outils d'intelligence artificielle, CONSEILMED veille à ce que leur utilisation soit compatible avec la réglementation applicable en matière de protection des données, de confidentialité et, le cas échéant, avec le Règlement européen sur l'intelligence artificielle (AI Act).
Aucun outil d'IA n'est utilisé pour prendre une décision produisant des effets juridiques significatifs sans intervention humaine appropriée.
CONSEILMED, en tant que Sous-traitant, s'engage à :
- encadrer leur utilisation conformément aux instructions du Responsable de traitement ;
- limiter les données traitées au strict nécessaire ;
- mettre en œuvre, dans la mesure du possible, des mécanismes d'anonymisation ou de pseudonymisation ;
- garantir un niveau de sécurité et de confidentialité conforme aux exigences applicables.
Le Client, Responsable de traitement, demeure seul responsable de la licéité des traitements, du choix des finalités, ainsi que du respect de ses obligations d'information et de base légale.
12. Analyse d'impact relative à la protection des données (AIPD)
CONSEILMED intègre l'analyse des risques dans sa démarche de conformité en s'appuyant sur son registre des traitements et une évaluation préalable systématique de chaque traitement. Cette analyse permet d'identifier les traitements nécessitant la réalisation d'une AIPD, notamment au regard des critères définis par la CNIL et le Comité européen de la protection des données (CEPD).
Compte tenu de la nature de ses activités, impliquant notamment des données sensibles et potentiellement des situations à risque, certains traitements peuvent faire l'objet d'une AIPD afin de garantir un niveau de protection renforcé.
Lorsque CONSEILMED agit en qualité de responsable de traitement, elle réalise les AIPD nécessaires. Lorsqu'elle intervient en qualité de sous-traitant, elle assiste le responsable de traitement en lui fournissant les informations techniques et organisationnelles utiles à la réalisation de cette analyse, conformément à ses obligations contractuelles.
Les traitements susceptibles de faire l'objet d'une AIPD sont identifiés dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.
13. Transferts de données
CONSEILMED traite les données au sein de l'EEE exclusivement. Si des transferts hors UE devaient intervenir dans le futur, ils seront strictement encadrés par la mise en place de garanties appropriées, notamment au moyen de clauses contractuelles types de la Commission européenne ou de mécanismes équivalents, complétés le cas échéant par des mesures techniques et organisationnelles adaptées.
Le détail des éventuels transferts ainsi que des garanties associées est précisé dans le tableau récapitulatif des traitements en annexe ou accessible sur simple demande auprès du DPO.
14. Sous-traitance et sous-traitance ultérieure
Dans le cadre de ses activités, CONSEILMED peut recourir à des prestataires ou partenaires impliquant un traitement de données à caractère personnel. À ce titre, CONSEILMED veille à sélectionner des intervenants présentant des garanties suffisantes en matière de sécurité, de confidentialité et de conformité à la réglementation applicable.
Préalablement à leur intervention, CONSEILMED procède, lorsque cela est requis, à une évaluation adaptée du niveau de protection offert par ces prestataires et encadre contractuellement leurs missions en intégrant les obligations prévues par le RGPD, notamment en matière de sécurité, de confidentialité, d'assistance, de traçabilité et de respect des instructions applicables.
Lorsque CONSEILMED agit en qualité de responsable de traitement
CONSEILMED veille à encadrer strictement les traitements réalisés pour son compte par ses sous-traitants et à maîtriser les conditions dans lesquelles les données à caractère personnel sont collectées, utilisées, conservées, hébergées ou communiquées.
Lorsque CONSEILMED agit en qualité de sous-traitant
Lorsqu'elle intervient pour le compte de ses clients responsables de traitement, CONSEILMED s'engage notamment à :
- traiter les données uniquement sur instruction documentée du client ;
- garantir la confidentialité des personnes autorisées à traiter les données ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées ;
- assister le client dans la gestion des demandes d'exercice des droits des personnes concernées ;
- assister le client en cas de violation de données à caractère personnel ;
- tenir compte des obligations applicables en matière d'analyse d'impact ou de sécurité ;
- restituer ou supprimer les données en fin de prestation, selon les instructions applicables ;
- mettre à disposition les informations nécessaires à la démonstration de conformité et permettre des audits raisonnables lorsque cela est prévu contractuellement.
CONSEILMED peut recourir à des sous-traitants ultérieurs dans les conditions prévues par la réglementation et par le contrat applicable, notamment sous réserve d'une autorisation préalable ou générale du responsable de traitement concerné.
CONSEILMED veille alors à ce que ces sous-traitants ultérieurs soient soumis à des obligations de protection des données au moins équivalentes à celles qui lui incombent et demeure responsable, à l'égard de son client, de la bonne exécution des obligations confiées.
L'identification des sous-traitants et, le cas échéant, des sous-traitants ultérieurs, est précisée dans le tableau récapitulatif figurant en annexe ou peut être communiquée sur simple demande auprès du Délégué à la protection des données (DPO), sous réserve des exigences de sécurité et de confidentialité.
15. Transparence — information des personnes concernées
CONSEILMED attache une importance particulière à la transparence des traitements afin de garantir un niveau élevé d'information et de confiance, en particulier au regard de la sensibilité des données traitées.
À ce titre, CONSEILMED fournit aux personnes concernées une information claire et adaptée sur les conditions de traitement de leurs données, notamment au moment de leur collecte, lors du premier contact en cas de collecte indirecte, ou en cas de modification substantielle du traitement.
L'information est délivrée selon une approche en deux niveaux :
- un premier niveau directement accessible sur les supports de collecte (formulaires, interfaces, etc.) ;
- un second niveau détaillé, accessible via la présente Politique de confidentialité.
CONSEILMED s'appuie également sur son registre des traitements afin d'identifier les catégories de personnes concernées et d'adapter les modalités d'information aux traitements et aux publics concernés.
Le détail des modalités d'information et des traitements concernés est accessible sur simple demande auprès du DPO.
16. Droits des personnes
CONSEILMED met en œuvre les procédures internes nécessaires afin de garantir l'exercice effectif des droits des personnes concernées dans les conditions prévues par la réglementation applicable et dans les délais légaux.
Toute demande relative à l'exercice de ces droits peut être adressée à CONSEILMED aux coordonnées indiquées sur le site ou, le cas échéant, au Délégué à la protection des données (DPO) désigné, qui en assure le suivi.
Lorsqu'un doute raisonnable existe sur l'identité du demandeur, un justificatif d'identité pourra être sollicité, dans le respect du principe de proportionnalité.
Lorsque CONSEILMED agit en qualité de responsable de traitement, elle traite directement les demandes reçues et y répond conformément à ses obligations légales.
Lorsque CONSEILMED agit exclusivement en qualité de sous-traitant, les demandes sont transmises au responsable de traitement concerné. CONSEILMED l'assiste, dans la mesure applicable, pour permettre la bonne gestion des demandes, conformément aux instructions reçues et aux engagements contractuels applicables.
Les personnes concernées disposent également du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) via son site internet : www.cnil.fr.
17. Cookies et traceurs
Lors de la navigation sur le site, des cookies et autres traceurs peuvent être déposés sur le terminal de l'utilisateur.
Les traceurs strictement nécessaires au fonctionnement du site sont déposés sans consentement.
Les autres traceurs (mesure d'audience non exemptée, publicité, personnalisation, réseaux sociaux) ne sont déposés qu'après recueil du consentement de l'utilisateur.
L'utilisateur peut modifier ses choix à tout moment via le module de gestion des cookies accessible sur le site.
18. Contact — DPO
Compte tenu de la nature de ses activités et de la sensibilité des données traitées, notamment des données de santé, CONSEILMED a désigné un Délégué à la protection des données. Celui-ci agit en toute indépendance et est chargé de veiller à la conformité des traitements, de conseiller les équipes, d'accompagner la gestion des risques (notamment via les analyses d'impact), de superviser la gestion des violations de données et des droits des personnes, ainsi que d'assurer l'interface avec la CNIL.
Le DPO peut être saisi pour toute question relative à la protection des données ou à l'exercice des droits : dpo@indemnisation.com.
19. Liens externes
Le site peut contenir des liens vers des services tiers. CONSEILMED n'exerce aucun contrôle sur leurs pratiques.
20. Mise à jour
La présente politique peut être modifiée à tout moment afin de tenir compte des évolutions légales, techniques ou organisationnelles et des recommandations des autorités compétentes. La version en vigueur est celle publiée sur le site.
Annexe — Tableau récapitulatif des traitements de données à caractère personnel mis en œuvre par CONSEILMED pour son compte ou pour le compte de tiers
1. Traitements réalisés par CONSEILMED en qualité de responsable de traitement
CONSEILMED détermine les finalités et les moyens des traitements dans le cadre de l'exploitation du site app.indemnisation.ai et de ses services.
| Finalité | Données collectées | Base légale | Destinataires | Durée de conservation | Observations |
|---|---|---|---|---|---|
| Gestion du site et de la plateforme | IP, logs, navigateur, pages consultées, données techniques | Intérêt légitime | Équipes internes, prestataires techniques (hébergement, maintenance) | 6 à 12 mois (logs) | Fonctionnement et sécurité |
| Création et gestion des comptes utilisateurs | Identité, email, identifiants, données de connexion | Exécution du contrat | Équipes internes, prestataires IT | Durée du compte + suppression à clôture (ou inactivité) | Accès sécurisé |
| Gestion des demandes (contact, démo, éligibilité) | Nom, prénom, email, téléphone, contenu de la demande | Mesures précontractuelles | Équipes internes | Durée de traitement + 3 ans max (prospection) | Qualification |
| Gestion de la relation contractuelle | Données d'identification, historique des échanges | Exécution du contrat | Équipes internes | Durée du contrat + obligations légales (5 ans) | Suivi client |
| Communication avec les utilisateurs | Email, téléphone | Intérêt légitime / contrat | Équipes internes | Durée de la relation + 3 ans | Notifications |
| Mesure d'audience & analytics | IP (anonymisée), navigation, device | Consentement | Google, outils analytics | 13 mois max | Axeptio |
| Optimisation des services | Données d'usage, comportement utilisateur | Intérêt légitime | Prestataires analytics | 13 mois max | UX |
| Promotion des services | Cookies marketing, données navigation | Consentement | Partenaires marketing, Google | 13 mois max | Publicité |
| Gestion des cookies et traceurs | Préférences, consentement | Obligation légale | Axeptio, équipes internes | 6 à 13 mois | Preuve consentement |
| Sécurité et prévention des fraudes | Logs, IP, activité technique | Intérêt légitime / obligation légale | Équipes internes, autorités | 6 à 12 mois | Traçabilité |
| Maintenance et amélioration | Logs techniques, incidents | Intérêt légitime | Prestataires techniques | 6 à 12 mois | Support |
| Respect des obligations légales | Données nécessaires à conformité | Obligation légale | Autorités, conseils juridiques | Durées légales | — |
2. Traitements réalisés par CONSEILMED en qualité de sous-traitant (pour le compte des clients)
CONSEILMED agit exclusivement sur instruction de ses clients professionnels (responsables de traitement), dans les conditions définies par le DPA.
| Finalité | Données collectées | Base légale (client) | Destinataires | Durée de conservation | Observations |
|---|---|---|---|---|---|
| Gestion et suivi de dossiers | Identité, coordonnées, données administratives | Déterminée par le client | Client, équipes habilitées CONSEILMED | Selon instructions client | Traitement principal |