1. Responsable du traitement
Le responsable du traitement des données personnelles est Scribz [À COMPLÉTER : forme juridique], [À COMPLÉTER : adresse du siège social], immatriculée sous le SIREN [À COMPLÉTER].
Contact pour toute question relative aux données personnelles : via notre page contact [À COMPLÉTER : email dédié RGPD et/ou coordonnées du DPO si désigné].
2. Données collectées
Données de compte (professionnel de santé)
- Identité : nom, prénom, adresse email, profession
- Paramètres d'utilisation : style de compte rendu, signature (image), paramètres de mise en page
- Données d'abonnement : statut, historique de facturation
Données patients (traitées pour votre compte)
- Identité du patient : nom, prénom, date de naissance, âge
- Données cliniques : anamnèse, observations de séance, résultats de tests et scores, diagnostics
- Comptes rendus générés et documents importés
Vous restez responsable du traitement : en tant que professionnel de santé, vous déterminez les finalités et les moyens du traitement des données de vos patients. Scribz agit en tant que sous-traitant pour ces données (Art. 28 RGPD) — un contrat de sous-traitance est disponible sur demande.
Données de paiement
Les paiements sont traités par Stripe. Scribz n'a jamais accès à vos données bancaires complètes : seules des informations de facturation (email, nom, statut de l'abonnement) sont conservées.
Données de mesure d'audience
Le site utilise Umami, une solution de mesure d'audience auto-hébergée, respectueuse de la vie privée : aucune donnée personnelle n'est collectée, aucune adresse IP complète n'est stockée, et aucun cookie n'est déposé sur votre navigateur.
3. Finalités et bases légales
- Fourniture du service (génération de comptes rendus, gestion des patients, abonnement) — base légale : exécution du contrat (Art. 6-1-b).
- Traitement des données patients — base légale : exécution du contrat avec le professionnel de santé ; les données de santé sont traitées sous votre responsabilité, dans le cadre de votre mission de soin.
- Facturation et gestion des abonnements — base légale : exécution du contrat et obligation légale comptable (Art. 6-1-b et 6-1-c).
- Amélioration du service (statistiques d'usage agrégées via Umami) — base légale : intérêt légitime (Art. 6-1-f), sans données personnelles.
- Sécurité et lutte contre les abus (limitation de débit, prévention des fraudes) — base légale : intérêt légitime.
4. Traitement par l'intelligence artificielle
La génération des comptes rendus repose sur un modèle d'IA hébergé par Google Cloud (Vertex AI, région europe-west9 — Paris, France). Selon le type de donnée transmise, le traitement diffère :
Texte saisi (anamnèse, observations de séance)
Anonymisation automatique : les données identifiantes du patient (nom, prénom) sont automatiquement remplacées par un pseudonyme avant envoi au modèle. La ré-identification s'effectue localement, après génération du compte rendu.
Images de tests et protocoles
Les images importées pour l'extraction des scores sont transmises au modèle d'IA telles quelles, sans anonymisation automatique. Si le document comporte l'identité du patient (nom inscrit sur le protocole), celle-ci est transmise au service d'IA. En tant que responsable de traitement, il vous appartient de ne pas importer de documents comportant des informations identifiantes si vous ne souhaitez pas les transmettre.
Anciens comptes rendus (PDF, DOCX)
Les anciens comptes rendus importés pour enrichir la génération sont transmis au modèle d'IA en l'état — PDF natif, ou texte extrait du document pour les fichiers Word — sans anonymisation automatique. Ces documents contenant généralement l'identité du patient, leur transmission relève de votre décision professionnelle.
Dans tous les cas, vos données ne sont pas utilisées pour entraîner les modèles d'intelligence artificielle.
5. Destinataires et sous-traitants
- Directus (base de données) : stockage des comptes, patients et comptes rendus — hébergé [À COMPLÉTER : localisation, ex. France / UE].
- Stripe (paiements) : traitement des abonnements — https://stripe.com/fr/privacy.
- Google Cloud / Vertex AI (IA) : génération des comptes rendus à partir de données anonymisées — région europe-west9 (Paris).
- Umami (mesure d'audience auto-hébergée) : statistiques anonymes de navigation, sans cookies ni données personnelles.
- Hébergeur : [À COMPLÉTER : nom de l'hébergeur certifié HDS et localisation].
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales.
6. Durées de conservation
- Compte utilisateur : pendant toute la durée de l'abonnement, puis suppression à la demande ou après [À COMPLÉTER : durée] d'inactivité.
- Données patients et comptes rendus : conservés pour votre compte pendant la durée de votre abonnement ; conformément au Code de la santé publique (Art. R.4127-69), vous êtes responsable de la conservation des dossiers patients (20 ans à compter du dernier contact pour les dossiers d'orthophonie).
- Documents de facturation : 10 ans (obligation comptable).
- Statistiques d'audience (Umami) : [À COMPLÉTER : durée de rétention configurée dans Umami, ex. 6 mois].
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir la confirmation et une copie de vos données
- Droit de rectification : corriger des données inexactes
- Droit à l'effacement : supprimer votre compte et vos données
- Droit à la portabilité : recevoir vos données dans un format structuré
- Droit d'opposition et de limitation : s'opposer à certains traitements
Exercice des droits : vous pouvez exercer vos droits à tout moment :
- via notre page contact [À COMPLÉTER : email RGPD] ;
- directement depuis votre compte, via la page Paramètres du compte (modification des informations, suppression du compte).
Une réponse vous sera apportée dans un délai maximal d'un mois. Pour les données de vos patients, vous devez adresser leur demande en tant que responsable de traitement.
8. Cookies
Le site ne dépose aucun cookie publicitaire ni de mesure d'audience. La mesure d'audience (Umami) fonctionne sans cookies et sans collecte de données personnelles : aucun bandeau de consentement n'est donc nécessaire.
Seuls des éléments techniques strictement nécessaires au fonctionnement du service sont utilisés : le cookie de session d'authentification (connexion à votre compte) et le stockage local de préférences d'affichage. Ces éléments sont exemptés de consentement (Art. 82 de la loi Informatique et Libertés, recommandation CNIL).
9. Sécurité
Scribz met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données : chiffrement des communications (HTTPS), authentification sécurisée, cloisonnement des accès, journalisation, et hébergement des données de santé chez un hébergeur certifié HDS.
10. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne [À COMPLÉTER : confirmer]. Le prestataire de paiement Stripe peut traiter certaines données depuis les États-Unis dans le cadre du Data Privacy Framework UE-États-Unis. Le traitement IA est réalisé dans la région Google Cloud europe-west9 (Paris).
11. Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr/fr/plaintes.
Dernière mise à jour : [À COMPLÉTER : date]