RGPD : Medli' accorde une importance capitale à la protection de vos données personnelles. Cette politique explique comment nous collectons, utilisons, conservons et protégeons vos données conformément au RGPD et à la législation française.
1. Responsable de traitement et DPO
Responsable de traitement
Nom : Medli'
Email : contact@Medli'.lunark.dev
DPO (Délégué à la Protection des Données) : dpo@Medli'.lunark.dev
Le Délégué à la Protection des Données assure la conformité aux obligations RGPD, traite les demandes d'exercice de droits et gère les incidents de sécurité.
2. Données collectées et finalités
Données des entreprises (utilisateurs)
Identification et contact
- Raison sociale et SIRET/SIREN
- Nom et prénom du responsable/administrateur
- Email professionnel et numéro de téléphone
- Adresse postale et secteur d'activité
Finalité : Création et gestion du compte professionnel, facturation
Données d'utilisation
- Adresse IP, type de navigateur
- Pages consultées et durée de visite
- Date/heure des connexions
- Actions effectuées sur la plateforme
Finalité : Amélioration du service, détection de fraudes, maintenance
Données de facturation
- Numéro de TVA et IBAN/coordonnées bancaires
- Historique des transactions et factures
- Détails d'abonnement (plan, dates, renouvellement)
Finalité : Facturation, comptabilité, lutte contre la fraude
Durée conservation : 10 ans (obligation fiscale)
Données de rendez-vous
- Dates et heures des rendez-vous
- Services demandés
- Statut (confirmé, reporté, annulé)
- Notes et commentaires entre parties
Durée conservation : Pendant le contrat + 2 ans après
Données relatives aux salariés 🔒
- Identifiant unique (anonymisé ou pseudonymisé)
- Initiales du nom et prénom, date de naissance
- Poste/fonction, département
- Statut de conformité des visites médicales
- DONNÉES SENSIBLES : Informations de santé (limitations, recommandations)
- Documents de suivi (certificats, rapports médicaux)
Finalité : Suivi conformité légale, gestion rendez-vous, stockage sécurisé des dossiers médicaux
Durée conservation : Pendant le contrat + 5 ans après
Données des services de santé
- Dénomination du service, SIRET/SIREN
- Numéro d'agrément et qualifications
- Contact responsable, email, téléphone, adresse
- Spécialités et services proposés
- Nombre d'entreprises adhérentes et performance
- Avis et commentaires clients
3. Destinataires des données
Destinataires internes
- Équipe support et administration
- Équipe facturation et comptabilité
- Équipe technique et sécurité informatique
- Direction générale
Destinataires externes
Prestataires techniques (sous-traitants) :
- Fournisseur d'hébergement cloud
- Prestataire de paiement en ligne
- Prestataire de cybersécurité
- Prestataire d'analytics
Garantie : Tous les sous-traitants ont signé des contrats conformes RGPD (article 28)
Autres destinataires :
- Les services de santé reçoivent les données des entreprises les contactant
- Les entreprises reçoivent les données des services acceptant leur demande
- Autorités publiques (si obligation légale)
- CNIL et organismes de contrôle
4. Localisation et sécurité des données
Localisation
Les données sont hébergées au sein de l'Union Européenne. Aucun transfert en dehors de l'UE sans mécanismes de protection adéquate conformément à l'article 46 du RGPD.
Mesures de sécurité
Techniques
- Chiffrement SSL/TLS pour tous les transferts
- Chiffrement AES-256 des données sensibles en base
- Authentification multi-facteurs (MFA) disponible
- Pare-feu et segmentation réseau
- Antimalware en continu
- Sauvegardes chiffrées régulières
Organisationnelles
- Contrôle d'accès basé sur les rôles
- Clauses de confidentialité dans tous les contrats
- Formation régulière à la sécurité et RGPD
- Audits de sécurité et tests de pénétration
- Procédure réactive d'incident
Limitation : Bien que nous mettons en œuvre des mesures robustes, aucun système n'est totalement impénétrable. En cas de violation de données, nous notifierons la CNIL dans les 72 heures.
5. Vos droits RGPD
Vous disposez des droits suivants sur vos données personnelles (articles 15 à 22 RGPD) :
Droit d'accès
Droit d'obtenir une copie de l'ensemble de vos données personnelles. Délai de réponse : 30 jours calendaires.
Droit de rectification
Droit de corriger les données inexactes ou incomplètes. Modifiez directement dans votre compte ou contactez dpo@Medli'.lunark.dev.
Droit à l'effacement (« Droit à l'oubli »)
Droit à la suppression dans certaines circonstances :
- Données collectées à titre excessif
- Données devenues inutiles
- Consentement révoqué
- Opposition au traitement acceptée
Exceptions : Obligations légales de conservation, contrats en cours, preuves de fraude
Droit à la limitation du traitement
Droit de demander le gel temporaire du traitement de vos données (lors de contestation d'exactitude, traitement illégal, ou données devenues inutiles).
Droit à la portabilité
Droit d'obtenir vos données dans un format structuré (CSV, JSON) et de les transmettre à un tiers, si collectées via consentement ou contrat.
Droit d'opposition
Droit de vous opposer au traitement de vos données, notamment pour marketing direct.
Exercice de vos droits
Pour exercer vos droits, contactez-nous :
Email DPO : dpo@Medli'.lunark.dev
Délai : Réponse sous 30 jours
6. Données sensibles et santé au travail
Classification et restrictions d'accès
Les données relatives à la santé des salariés sont des données sensibles (article 9 RGPD) et nécessitent une protection renforcée.
- Employeur : Accès limité aux données de ses salariés
- Service de santé : Accès limité aux données dont il assure le suivi
- Personnel Medli' : Accès restreint en cas de support technique
- Données isolées et chiffrées en base
Non-partage systématique
- Medli' ne vend pas les données de santé
- Aucune utilisation à des fins de profilage commercial
- Aucun partage avec tiers sans consentement explicite
Conformité réglementaire
- Code du travail (L. 4624-1+) - secrets médicaux
- Code de la santé publique - secret professionnel médical
- RGPD article 9 - protection des données sensibles
7. Durée de conservation
Données d'identification et facturation
Pendant la durée du contrat + 10 ans (obligation fiscale)
Données d'utilisation (logs, IP)
6 mois après collecte
Données de rendez-vous
Pendant le contrat + 2 ans après résiliation
Données de santé 🔒
Pendant le contrat + 5 ans après (droit du travail)
Cookies et traceurs
Voir Politique de Cookies (généralement 12 mois)
9. Incidents de sécurité et violations
Notification d'incident
En cas de violation de vos données (accès non autorisé, perte, corruption) :
- Medli' notifie la CNIL dans les 72 heures
- Information sans délai injustifié si risque probable pour vos droits
- Communication de : nature violation, données affectées, mesures prises
Signalement d'incident
Email :
security@Medli'.lunark.dev
Recours auprès de la CNIL
Vous avez le droit de porter plainte auprès de :
CNIL (Commission Nationale de l'Informatique et des Libertés)
3 Place de Fontenoy
75007 Paris, France
plainte@cnil.fr
10. Consentement et bases légales
Pour chaque traitement, nous utilisons une base légale :
Contrat d'abonnement : Article 6.1.b RGPD (exécution du contrat)
Données d'utilisation : Article 6.1.f RGPD (intérêt légitime)
Données de santé : Article 9.2.a RGPD + consentement explicite
Suivi conformité : Article 6.1.c RGPD (obligation légale)
Marketing : Article 6.1.a RGPD (consentement)
Consentement : Vous pouvez à tout moment modifier vos préférences ou révoquer votre consentement en contactant dpo@Medli'.lunark.dev
11. Utilisation par les salariés
Transparence
Si vous êtes salarié dans une entreprise utilisant Medli', l'entreprise (employeur) doit vous informer :
- Que vos données de santé sont stockées via cette plateforme
- Des données collectées (dates de visite, limitations, etc.)
- De vos droits RGPD
Vos droits
En tant que salarié, vous avez le droit de demander l'accès à vos données via votre employeur ou directement auprès du DPO : dpo@Medli'.lunark.dev
12. Modifications de cette politique
Medli' se réserve le droit de modifier cette politique pour se conformer aux changements légaux ou améliorer la protection des données. Les modifications substantielles seront notifiées 30 jours avant, et l'utilisation continue implique l'acceptation.
Dernière mise à jour : 19 mai 2026
Consultez aussi nos Conditions d'Utilisation et nos Mentions Légales.