Politique de confidentialité

En vigueur depuis le 1 avril 2026 · Version 1.0

Protection des données personnelles et des données de santé traitées par Delta.

1. Identité du responsable de traitement et du sous-traitant

1.1 L'Éditeur (sous-traitant)

Delta Labs SAS, société par actions simplifiée au capital de 1 000 €, immatriculée au RCS de Niort sous le numéro 102 094 448, SIRET 102 094 448 00010, siège social : 11 BIS Allée du Muguet, 79200 Parthenay.

Contact protection des données : admin@mydelta.app.

1.2 L'Utilisateur (responsable de traitement)

L'Utilisateur, professionnel de la santé mentale, est responsable de traitement pour les données de santé de ses patients traitées via Delta. L'Éditeur intervient en qualité de sous-traitant (article 28 RGPD). Cette relation est formalisée par le Data Processing Agreement (DPA).

Pour les données personnelles de l'Utilisateur (compte, facturation), l'Éditeur est responsable de traitement.

2. Données collectées

2.1 Données de l'Utilisateur

  • Données d'identification : nom, prénom, adresse électronique, numéro de téléphone
  • Données professionnelles : qualité professionnelle, numéro ADELI, adresse du cabinet
  • Données de facturation : historique des paiements, factures (données bancaires traitées exclusivement par Stripe, non stockées par l'Éditeur)
  • Données de connexion : adresse IP, logs de connexion, données d'utilisation
  • Données de préférences : paramètres du compte

2.2 Données des patients

  • Données d'identification : nom, prénom, initiales, identifiant interne
  • Données de santé : notes de séance, comptes rendus, historiques, thèmes, observations cliniques
  • Données générées : transcriptions, résumés, suggestions du Copilote, briefings, messages de suivi
  • Métadonnées : dates et durées des séances, horodatages

3. Finalités et bases légales du traitement

Finalité Base légale Données concernées
Fourniture du Service Exécution du contrat (art. 6.1.b) ; Prise en charge thérapeutique sous secret professionnel (art. 9.2.h) pour les données de santé Données cliniques, données de compte
Gestion du compte Exécution du contrat (art. 6.1.b) Données d'identification et professionnelles
Facturation Exécution du contrat (art. 6.1.b) ; Obligation légale (art. 6.1.c) Données de facturation
Amélioration du Service Consentement explicite (art. 6.1.a) Données anonymisées uniquement
Sécurité et prévention Intérêt légitime (art. 6.1.f) Données de connexion, logs

4. Destinataires des données

4.1 Accès interne

L'accès aux données est strictement limité aux membres habilités de l'équipe Delta Labs, dans la mesure nécessaire au fonctionnement du Service. L'accès aux Données Cliniques est strictement limité et encadré par des mesures techniques et organisationnelles appropriées.

4.2 Sous-traitants

Sous-traitant Fonction Données traitées Localisation
Amazon Web Services EMEA SARL Hébergement HDS Toutes les données (chiffrées) France (eu-west-3, Paris)
Google LLC (Gemini) Traitement IA (notes, copilote) Données cliniques (strict nécessaire, zéro rétention) Europe (eu-west)
Stripe Payments Europe Ltd Traitement des paiements Données bancaires uniquement Irlande (EEE)

4.3 Tiers

Les données ne sont jamais vendues, louées ou communiquées à des tiers à des fins commerciales.

5. Transferts hors EEE

Les Données Cliniques sont hébergées en France (AWS eu-west-3, Paris). Le traitement IA via Google LLC (Gemini) s'effectue sur des serveurs situés en Europe (région eu-west), au sein de l'Espace Économique Européen. Les données ne font l'objet d'aucun transfert hors de l'EEE.

En cas d'évolution, tout transfert hors EEE serait encadré par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, le cas échéant, par les mesures supplémentaires recommandées par le CEPD.

Stripe Payments Europe Ltd, basé en Irlande (EEE), traite uniquement les données bancaires dans le cadre de l'EEE.

6. Durée de conservation

Type de données Durée Justification
Données cliniques Abonnement + 90 jours post-résiliation Exécution du contrat + délai d'export
Données de compte Abonnement + suppression à résiliation Exécution du contrat
Données de facturation 10 ans Obligation légale (Code de commerce)
Logs de connexion 12 mois Obligation légale (LCEN)

7. Sécurité des données

7.1 Mesures techniques

  • Chiffrement fort au repos (AES-256) et en transit (TLS 1.3)
  • Contrôle d'accès strict et cloisonnement des données
  • Authentification sécurisée avec option 2FA
  • Hachage des mots de passe
  • Sauvegardes quotidiennes chiffrées et redondées

7.2 Mesures organisationnelles

  • Accès limité au principe du moindre privilège
  • Journalisation de tous les accès
  • Tests d'intrusion et audits de sécurité réguliers

8. Violation de données

En cas de violation, l'Éditeur s'engage à :

  • Notifier l'Utilisateur sous 48 heures
  • Notifier la CNIL sous 72 heures si risque pour les personnes
  • Fournir les informations nécessaires pour informer les patients si requis
  • Mettre en œuvre les mesures correctives appropriées

9. Droits des personnes

Droits de l'Utilisateur : accès, rectification, effacement, limitation, portabilité, opposition, retrait du consentement.

Contact : admin@mydelta.app ou courrier à Delta Labs SAS, 11 BIS Allée du Muguet, 79200 Parthenay. Délai de réponse : 30 jours.

Droits des patients : à exercer auprès de l'Utilisateur (responsable de traitement).

Réclamation : CNIL (www.cnil.fr) ou APD Belgique (www.autoriteprotectiondonnees.be).

10. Cookies

Uniquement des cookies strictement nécessaires (session, préférences, sécurité CSRF). Aucun cookie publicitaire ou de traçage. Pour plus de détails, consulter la Politique Cookies accessible sur mydelta.app.

11. Modification

Toute modification substantielle sera notifiée par email avec un préavis de 30 jours.

12. Contact

Delta Labs SAS

admin@mydelta.app

07 66 80 89 66

11 BIS Allée du Muguet, 79200 Parthenay