Légal

Politique de confidentialité

Dernière mise à jour : 06/08/2026

La présente politique décrit comment Sendiris (« nous ») traite les données à caractère personnel, et notamment les données de santé, collectées via son service. Elle s'applique dans le respect du Règlement Général sur la Protection des Données (RGPD) et de la Loi Informatique et Libertés.

1. Responsable du traitement

Le responsable du traitement est Sendiris SAS, [ADRESSE À COMPLÉTER]. Pour toute question relative à vos données : contact@sendiris.fr.

2. Données traitées

  • Données relatives au compte professionnel de santé : nom de l'établissement, e-mail, mot de passe (haché Argon2id), rôle.
  • Documents de santé transmis par les patients : ordonnances, cartes vitales, et tout document envoyé via le QR code. Ce sont des données de santé au sens de l'article 9 du RGPD (catégorie spéciale).
  • Données techniques : adresse IP, user-agent, horodatage des actions (journal d'audit).
  • Preuve de consentement du patient à l'envoi de son document (horodatée).

3. Base légale

Pour les données de santé transmises par les patients, la base légale est le consentement explicite (article 9 §2 a du RGPD et 9 §2 h du Code de la santé publique). Le consentement est capturé et horodaté au moment de l'envoi.

Pour les données de compte professionnel de santé, la base légale est l'exécution du contrat (article 6 §1 b du RGPD).

4. Durée de conservation

  • Documents de santé : 30 jours à compter de la réception, puis suppression automatique et définitive.
  • Comptes professionnels de santé : durée de la relation contractuelle, plus 30 jours après résiliation.
  • Journaux d'audit : 1 an, conformément aux obligations de traçabilité.

5. Sécurité

Les données bénéficient des mesures de sécurité suivantes :

  • Chiffrement AES-256-GCM au repos, avec clé unique par document.
  • Chiffrement TLS en transit.
  • Analyse antivirus (ClamAV) avant stockage.
  • Hébergement sur infrastructure certifiée HDS (OVHcloud).
  • Authentification robuste (Argon2id, JWT à courte durée).
  • Journal d'audit append-only pour la traçabilité des accès.

6. Sous-traitance

Sendiris fait appel aux sous-traitants suivants pour héberger et traiter les données, dans le cadre d'accords de sous-traitance conformes à l'article 28 du RGPD :

  • OVHcloud (HDS) : hébergement de la base de données et du stockage objet (France).

7. Vos droits

Conformément aux articles 12 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès à vos données.
  • Droit de rectification.
  • Droit à l'effacement (« droit à l'oubli »).
  • Droit à la limitation du traitement.
  • Droit à la portabilité.
  • Droit d'opposition.
  • Droit de retirer votre consentement à tout moment.

Pour exercer ces droits, contactez-nous à contact@sendiris.fr. Vous pouvez également déposer une réclamation auprès de la CNIL (www.cnil.fr).

8. Transferts hors UE

Les données sont hébergées exclusivement en France. Aucun transfert de données hors de l'Union européenne n'est effectué.