Politique de confidentialité
Dernière mise à jour:
Introduction
Avicen (« nous », « notre » ou « nos ») s’engage à protéger la confidentialité et la sécurité de vos données personnelles. Cette Politique de confidentialité explique comment nous collectons, utilisons, divulguons et protégeons vos informations lorsque vous utilisez la plateforme d’analyse et de revue de dossiers médicaux Avicen (le « Service »).
En accédant ou en utilisant notre Service, vous reconnaissez avoir lu et compris cette Politique de confidentialité. Si vous n’êtes pas d’accord avec nos pratiques, veuillez ne pas utiliser le Service.
Responsable du traitement
Le responsable du traitement aux fins de la législation applicable en matière de protection des données est Avicen, société par actions simplifiée (SAS) au capital de 5 000 euros, dont le siège social est situé au 47 rue Vivienne, 75002 Paris, France, immatriculée au Registre du Commerce et des Sociétés de Paris sous le numéro SIREN 105 345 136. Numéro de TVA intracommunautaire : FR11 105 345 136.
Pour toute demande relative à la protection des données, vous pouvez nous contacter à .
Données collectées
Nous collectons différents types d’informations selon la manière dont vous interagissez avec notre Service.
Données d’utilisation
- Informations de compte : nom, adresse e-mail, qualifications professionnelles, détails de l’organisation
- Données d’authentification : identifiants de connexion gérés par notre fournisseur d’identité
- Journaux d’utilisation : pages visitées, fonctionnalités utilisées, durée de session, type et version du navigateur
- Informations sur l’appareil : adresse IP, système d’exploitation, type d’appareil, identifiants uniques
Données médicales
Lorsque vous utilisez Avicen pour traiter des dossiers médicaux, les types de données suivants peuvent être téléversés et traités :
- Documents médicaux : PDF, scans, rapports de laboratoire, images DICOM, notes manuscrites, enregistrements audio
- Données cliniques extraites : résumés patients, chronologies, constatations cliniques, listes de médicaments
- Résultats d’analyse : rapports générés par l’IA, références croisées, alertes de divergence, citations
Les données médicales sont traitées uniquement pour votre compte et selon vos instructions en tant que responsable du traitement. Nous agissons en tant que sous-traitant pour les données médicales. Nous n’utilisons pas les données médicales pour l’entraînement de modèles d’IA, le marketing ou tout autre objectif que la fourniture du Service.
Finalités du traitement
Nous traitons vos données personnelles aux fins suivantes, chacune rattachée à sa base légale (art. 13(1)(c) du RGPD) :
- Fournir et maintenir le Service, y compris l’analyse de documents cliniques et la génération de rapports. Base légale : exécution du contrat (art. 6(1)(b) du RGPD).
- Gérer votre compte, authentifier votre identité et appliquer les contrôles d’accès. Base légale : exécution du contrat (art. 6(1)(b) du RGPD).
- Communiquer avec vous concernant les mises à jour du service, les alertes de sécurité et les demandes d’assistance. Base légale : exécution du contrat et intérêt légitime à vous tenir informé (art. 6(1)(b) et (f) du RGPD).
- Améliorer le Service grâce à des analyses d’utilisation agrégées et anonymisées. Base légale : intérêt légitime à améliorer le Service (art. 6(1)(f) du RGPD) et, pour les cookies de mesure d’audience, votre consentement (art. 6(1)(a) du RGPD).
- Respecter les obligations légales et répondre aux demandes légitimes des autorités. Base légale : respect d’une obligation légale (art. 6(1)(c) du RGPD).
Base légale
Nous nous appuyons sur les bases légales suivantes en vertu du RGPD et de la législation française applicable en matière de protection des données :
- Nécessité contractuelle : Le traitement est nécessaire à l’exécution de notre contrat avec vous et à la fourniture du Service.
- Consentement : Lorsque cela est requis, nous obtenons votre consentement explicite avant le traitement (par ex. pour les communications marketing ou les cookies optionnels).
- Intérêts légitimes : Le traitement est nécessaire à nos intérêts légitimes, tels que l’amélioration du Service et la garantie de la sécurité, à condition que ces intérêts ne soient pas supplantés par vos droits.
- Obligation légale : Le traitement est nécessaire pour respecter les exigences légales applicables.
Données de santé (article 9 du RGPD)
Les données de santé constituent des catégories particulières de données personnelles au sens de l’article 9(1) du RGPD. Leur traitement est interdit, sauf si l’une des exceptions prévues à l’article 9(2) s’applique.
Les dossiers médicaux sont traités par Avicen exclusivement en qualité de sous-traitant, pour le compte et sur instruction documentée du client professionnel, qui agit en qualité de responsable du traitement. Dans le cadre de l’expertise médicale, le client s’appuie généralement sur l’article 9(2)(f) du RGPD (traitement nécessaire à la constatation, à l’exercice ou à la défense d’un droit en justice) et, le cas échéant, sur l’article 9(2)(h) du RGPD (traitement nécessaire aux fins du diagnostic médical ou de la gestion des systèmes de santé, effectué par un professionnel soumis au secret professionnel ou sous sa responsabilité).
Avicen ne traite aucune donnée de santé pour son propre compte. En qualité de responsable du traitement (site web, comptes, relations avec les prospects et les clients), Avicen ne collecte pas intentionnellement de catégorie particulière de données. Les utilisateurs ne doivent transmettre aucune donnée de patient ou donnée médicale au moyen des formulaires publics.
Données de tiers (article 14)
Les dossiers traités pour le compte de nos clients professionnels contiennent des données personnelles de tiers (patients, parties à une procédure) qu’Avicen ne collecte pas directement auprès des personnes concernées. Conformément à l’article 14 du RGPD, le client professionnel, en sa qualité de responsable du traitement, demeure responsable de l’information de ces personnes. Avicen traite ces données uniquement sur instruction documentée du responsable du traitement et ne les utilise à aucune autre fin.
Partage des données
Nous ne vendons pas vos données personnelles. Nous ne partageons vos données que dans les circonstances suivantes :
- Fournisseurs d’infrastructure : notre hébergeur de plateforme est Exoscale (marque déposée d’Akenes SA, CHE-423.524.322), Boulevard de Grancy 19A, 1006 Lausanne, Suisse. Les données sont stockées et traitées sur une infrastructure cloud hébergée en Europe. Notre site web est hébergé par Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis. Nos sous-traitants sont liés par des accords stricts de traitement des données.
- Exigences légales : nous pouvons divulguer des données lorsque la loi, la réglementation ou une procédure juridique valide l’exige.
- Transferts d’entreprise : en cas de fusion, acquisition ou vente d’actifs, vos données peuvent être transférées dans le cadre de la transaction, sous réserve de protections équivalentes.
- Recherche de références externes : lorsque vous posez au chat une question de savoir général (recommandations, littérature, textes légaux, médicaments), la plateforme peut interroger des moteurs de recherche publics (Google, Bing et autres) au travers d’un métamoteur que nous hébergeons nous-mêmes sur notre infrastructure. Seule une requête formulée en termes généraux est envoyée ; elle est vérifiée automatiquement avant envoi afin de ne contenir aucune donnée relative à une personne (noms, dates, identifiants), et chaque requête sortante est journalisée. Les pages consultées sont lues par nos serveurs, jamais depuis votre navigateur, et les références utilisées sont indiquées dans la réponse avec leur date de consultation.
Nous ne partageons jamais les données médicales avec des tiers à leurs propres fins.
Transferts internationaux
La plateforme Avicen et les données médicales sont hébergées chez Exoscale, Hébergeur de Données de Santé certifié (HDS) dont l’infrastructure est également compatible HIPAA. Les données des clients suisses sont hébergées en Suisse. Les données des clients français et européens sont hébergées dans leur pays d’exploitation ou au sein de l’Union européenne, sur les zones européennes d’Exoscale. La Suisse bénéficie d’une décision d’adéquation de la Commission européenne (décision du 26 juillet 2000, maintenue sous le RGPD) : les données personnelles peuvent donc y être hébergées avec un niveau de protection reconnu comme adéquat par l’Union européenne.
Si des données sont transférées en dehors de l’EEE et d’un pays couvert par une décision d’adéquation, nous veillons à ce que des garanties appropriées soient en place, telles que les Clauses Contractuelles Types (CCT) ou des mécanismes équivalents.
Conservation des données
Nous conservons les données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées. Le tableau ci-dessous précise, pour chaque finalité, la base légale et la durée de conservation applicable :
| Finalité | Base légale | Durée de conservation |
|---|---|---|
| Demandes de contact et de démonstration | Intérêt légitime et mesures précontractuelles (art. 6(1)(b) et (f) du RGPD) | 3 ans à compter du dernier contact |
| Données de compte | Exécution du contrat (art. 6(1)(b) du RGPD) | Durée du contrat, puis durées légales de conservation applicables |
| Données médicales traitées sur la plateforme | Traitement en qualité de sous-traitant, sur instruction documentée du client professionnel | Selon les instructions du responsable du traitement ; exportables pendant 30 jours après la fin du contrat, puis supprimées définitivement |
| Journaux techniques | Intérêt légitime lié à la sécurité (art. 6(1)(f) du RGPD) | 12 mois |
| Registres de consentement | Obligation légale (art. 6(1)(c) du RGPD) | 5 ans |
À la résiliation de votre compte, vos données restent disponibles pour exportation pendant 30 jours, après quoi elles sont définitivement supprimées, sauf si la loi impose une durée de conservation plus longue.
Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles complètes pour protéger vos données, notamment :
- Chiffrement au repos (AES-256) et en transit (TLS 1.3)
- Contrôles d’accès basés sur les rôles (RBAC) avec authentification multifacteur
- Audits de sécurité réguliers, tests de pénétration et évaluations des vulnérabilités
- Isolation des données : les données de chaque client sont séparées logiquement et inaccessibles aux autres clients
Secret médical
L’ensemble du personnel d’Avicen est tenu à des obligations strictes de confidentialité. Les traitements réalisés par la plateforme sont conçus pour être compatibles avec le secret médical (article L.1110-4 du code de la santé publique) : le professionnel utilisateur demeure le seul dépositaire du dossier médical, Avicen agit exclusivement en qualité de sous-traitant sur instruction documentée, et aucun tiers n’a accès aux données.
Vos droits
En vertu du RGPD et des lois applicables en matière de protection des données, vous disposez des droits suivants concernant vos données personnelles :
- Droit d’accès : Vous pouvez demander une copie des données personnelles que nous détenons à votre sujet.
- Droit de rectification : Vous pouvez demander la correction de données personnelles inexactes ou incomplètes.
- Droit à l’effacement : Vous pouvez demander la suppression de vos données personnelles, sous réserve des exigences légales de conservation.
- Droit à la limitation : Vous pouvez demander que nous limitions le traitement de vos données personnelles dans certaines circonstances.
- Droit à la portabilité : Vous pouvez demander vos données dans un format structuré, couramment utilisé et lisible par machine.
- Droit d’opposition : Vous pouvez vous opposer au traitement fondé sur des intérêts légitimes ou à des fins de marketing direct.
- Droit de retirer votre consentement : Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment (art. 7(3) du RGPD), sans que cela affecte la licéité du traitement effectué avant le retrait.
- Directives post mortem : En application de l’article 85 de la loi Informatique et Libertés, vous pouvez définir des directives relatives à la conservation, à l’effacement et à la communication de vos données personnelles après votre décès.
Décision automatisée (art. 22 du RGPD) : l’analyse automatisée réalisée par Avicen ne produit aucune décision juridique ou médicale. Tous les résultats générés par la plateforme, y compris les analyses assistées par IA, sont relus et validés par le professionnel utilisateur avant toute utilisation.
Pour exercer l’un de ces droits, veuillez nous contacter à . Nous répondrons à votre demande dans un délai d’un mois, conformément au RGPD. Si vous n’êtes pas satisfait de notre réponse, vous avez le droit d’introduire une réclamation auprès de la CNIL (www.cnil.fr).
Référent protection des données
Avicen a désigné un référent protection des données pour toute question relative aux données personnelles. Vous pouvez le joindre à en indiquant l’objet « Protection des données », pour toute question concernant la présente politique ou pour exercer vos droits.
Cookies
Nous utilisons des cookies et des technologies de suivi similaires sur notre site web. Pour des informations détaillées sur les cookies que nous utilisons et comment gérer vos préférences, veuillez consulter notre Politique de cookies.
Modifications
Nous pouvons mettre à jour cette Politique de confidentialité de temps à autre. Lorsque nous apportons des modifications importantes, nous vous en informerons par e-mail ou par un avis visible sur notre site web. La date de « Dernière mise à jour » en haut de cette politique indique la date des dernières révisions.
Nous contacter
Si vous avez des questions ou des préoccupations concernant cette Politique de confidentialité ou nos pratiques en matière de données, veuillez nous contacter :
Avicen SAS, 47 rue Vivienne, 75002 Paris, France, SIREN : 105 345 136, RCS Paris, TVA : FR11 105 345 136, E-mail :